跳至主要內容

如何在 Starlink 上設定適用於訪客 WiFi 的 Captive Portal

本技術指南說明如何繞過 Starlink 原生的 CGNAT 限制,以部署安全且符合 GDPR 規範的訪客 WiFi 專用 Captive Portal。內容涵蓋遠端場域、海上營運商和活動空間所需的架構、VLAN 劃分以及頻寬管理策略。

📖 4 分鐘閱讀📝 259 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
歡迎閱讀 Purple 技術簡報。今天我們要討論一個隨著 Starlink 觸及光纖無法到達的場所而越來越常被提及的問題。您該如何為 Starlink 連線上的訪客 WiFi 設定合適的 Captive Portal? 我將帶您瞭解架構、在修改任何設定檔之前需要了解的限制,以及在實際生產環境中切實可行的實作步驟。我們將涵蓋兩個實際應用場景、五個我最常遇到的陷阱,最後快速回答 IT 團隊每週都會向我們提出的問題。 讓我們從為什麼這不是一個簡單的問題開始說起。 Starlink 確實改變了以往只能使用慢速、昂貴的衛星連線或不穩定 4G 的場所的連線狀況。偏遠的高地酒店、郵輪、野外祭典場地、建築工地福利社 - 所有這些現在都可以透過一個大披薩大小的碟形天線獲得 100 到 220 Mbps 的速度。這非常令人驚嘆。 但單純的連線只是工作的一半。當您將該連線提供給訪客使用時,您需要驗證、存取控制、符合 GDPR 的同意書擷取以及頻寬管理。Starlink 開箱即用時並不提供這些功能。這就是 Captive Portal 發揮作用的地方。 第一部分:瞭解 Starlink 網路限制。 在您操作路由器之前,您需要瞭解 Starlink 實際上在 WAN 介面上為您提供了什麼。標準的 Starlink 碟形天線會連接到一個處理 DHCP 和 NAT 的專有路由器。預設情況下,您位於電信級 NAT - 也就是工程師所說的 CGNAT 之後。您的 WAN IP 位址落在 100.64 到 100.127 範圍內。它不是公共 IP。您無法接收來自網際網路的輸入連線。這對 Captive Portal 架構有著巨大的影響。 Starlink 的家用和 Roam 方案將同時連線數限制為 1,200 個。對於擁有數百台設備的繁忙酒店或活動場所,該限制會成為一個真正的制約因素。 解決方法是旁路模式。您可以在 Starlink 應用程式的「設定」中啟用此功能,然後切換「Bypass Starlink WiFi router」。啟用後,Starlink 碟形天線會直接將 CGNAT 位址傳遞給您的企業路由器 WAN 連接埠。Starlink 路由器停止執行 DHCP 和 NAT。由您的路由器接管。您仍然處於 CGNAT 之後,但現在您對路由層擁有了完整的控制權。 一個關鍵點:如果 Starlink 碟形天線因任何原因恢復原廠設定,旁路模式將會停用。您需要重新啟用它。請將此步驟寫入您的現場操作手冊中。 目前,Starlink 提供三種與場域營運商相關的方案方案等級。Residential 與 Roam 方案提供最高 100 Mbps 的下載速度、最佳努力(best-effort)優先級,且無靜態 IP 選項。Starlink for Business 提供最高 220 Mbps、優先數據分配以及靜態 IP 加購項目。Starlink Maritime 提供相同速度並具備全球漫遊功能 - 這在船隻於不同海域間移動時至關重要。對於任何多用戶場域,我建議至少選擇 Business 或 Maritime。Residential 方案中的最佳努力數據意味著每當衛星細胞基地台擁塞時,您的顧客網路優先級就會被降低。 第二部分:架構堆疊。 以下是您正在構建的四層堆疊。 第一層是處於旁路(bypass)模式的 Starlink 上行鏈路。第二層是您的企業級路由器或防火牆。第三層是交換器或存取點層級的 VLAN 區隔。第四層是雲端 Captive Portal,負責處理驗證、同意與分析。 讓我花點時間說明 VLAN 區隔,因為這是不可妥協的。您至少需要三個 VLAN。VLAN 10 給員工使用 - 承載您的 POS 系統、後勤辦公室應用程式與管理流量。VLAN 20 給顧客使用 - 這是僅限存取網際網路並會導向 Captive Portal 的區隔。VLAN 30 給 IoT 使用 - 攝影機、智慧溫控器、大樓管理系統。這三個網路絕對不能互相通訊。防火牆上應阻斷 VLAN 間的路由。VLAN 20 上的顧客絕對不能存取 VLAN 10 上的 POS 終端。這不只是最佳實踐 - 如果您在同一個實體基礎設施上處理刷卡付款,這更是 PCI-DSS 的硬性要求。 Captive Portal 本身位於雲端。當顧客連線到您的顧客 SSID 並開啟瀏覽器時,路由器會攔截 HTTP 請求並將其重導向至入口網站的登入頁面。顧客進行驗證 - 透過電子郵件、社群登入或優惠券代碼 - 接受您的服務條款,接著入口網站會發出訊號給路由器,允許該 MAC 位址存取網際網路。在行動電話上,整個流程應在 10 秒內完成。 Purple 的雲端入口網站與 Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks 及 Fortinet 直接整合。您只需設定一次 RADIUS 或 API 整合,Purple 就會處理驗證交握。無需就地部署的驗證伺服器。這對於無法運作本地 RADIUS 伺服器的偏遠場域至關重要。 第三部分:CGNAT 問題及其解決方案。 這是最常讓 IT 團隊措手不及的挑戰。標準的 Captive Portal 架構假設雲端入口網站可以主動連回您的網路。在 CGNAT 的情況下,這是無法實現的。傳入連線會被阻斷。 解決方案是建立反向通道。您的路由器與雲端入口網站建立出站連線,並保持持久開啟。所有驗證流量都會通過該通道傳輸,雲端永遠不需要發起入站連線。Purple 雲端重疊架構原生支援此功能。 如果您確實需要靜態 IP,Starlink Business 和 Maritime 提供靜態 IP 作為加值服務。請查看 Starlink 目前的方案頁面,以了解您特定地區的資訊。 第四部分:GDPR 與資料合規性。 這通常是偏遠場所容易忽略的地方。即使您的場所位於偏遠地區,如果您收集來自英國或歐盟居民的資料,您仍無法免除 GDPR 的規範。您的 Captive Portal 必須針對行銷傳播提供一個特定的、未勾選的同意核取方塊。它必須清楚說明您正在收集哪些資料、原因以及您將保留該資料多久。服務條款必須在訪客驗證之前可供存取。 Purple 通過 ISO 27001 認證、符合 GDPR 規範、符合 CCPA 規範,並獲得 Cyber Essentials 認證。每次登入事件都會記錄時間戳記、IP 地址和同意記錄。如果主管機關提出疑問,該稽核軌跡就是保護您的關鍵。 第五部分:頻寬管理。 在 Starlink 上,頻寬是您最受限的資源。單一訪客串流播放 4K 影片可能會持續消耗每秒 25 Mbps 的頻寬。在一個擁有 50 名訪客且頻寬為 220 Mbps 的場所中,這意味著單一人員就佔用了總容量的 11%。 您可以在 Captive Portal 和路由器層級解決此問題。設定每台裝置的頻寬限制。實施在達到每日資料配額後進行限速的公平使用政策。使用流量塑形(Traffic Shaping)來優先處理網頁瀏覽,而非影片串流。並考慮分級存取:針對基本連線提供免費方案,針對串流播放提供付費的高階方案。這能將您的 WiFi 從成本支出轉化為營收來源。 現在讓我為您提供兩個實際案例。 案例一:一家擁有 40 間客房且無光纖網路的偏遠高地飯店。他們運行 Starlink for Business,平均速度為 150 Mbps。HPE Aruba 無線基地台覆蓋了主建物和三棟附屬建物。訪客透過 Purple 入口網站上的電子郵件進行驗證。與之前的 4G 綁定設定相比,訪客對 WiFi 的投訴減少了 60%。該入口網站還能收集第一方電子郵件資料,直接匯入到他們住宿後的行銷活動中。 案例二:一艘擁有 120 個客艙的郵輪,運行 220 Mbps 的 Starlink Maritime。營運商在整艘船上部署了 Cisco Meraki 無線基地台,並劃分了三個 VLAN - 船員、乘客和船舶系統。Purple Captive Portal 透過電子郵件或與物業管理系統整合的客艙號碼查詢來處理乘客驗證。WiFi 營收支付了 Starlink 的訂閱成本,且營運商擁有了不斷增長的直接行銷清單。 實作陷阱。讓我為您說明我最常遇到的五個陷阱。 第一:在碟形天線重設後忘記重新啟用旁路模式。請將此步驟記錄在您的操作手冊中。 第二:未阻擋跨 VLAN 路由。在我審查過且曾發生安全性事件的所有部署中,此項目都設定錯誤。請務必仔細檢查。 第三:在訪客使用 HTTPS 優先瀏覽器的網路上使用 HTTP 重新導向。現代瀏覽器預設為 HTTPS。您的路由器需要正確處理 HTTPS 攔截,否則訪客在到達門戶網站之前會看到憑證錯誤。 第四:未在 iOS 和 Android 上分別進行測試。Apple Captive Network Assistant 和 Android 網路探測的行為不盡相同。在上線前,請對兩者進行測試。 第五:忽略延遲。Starlink 低地球軌道衛星群可提供 20 到 40 毫秒的延遲。但在衛星之間的切換過程中,您可能會看到短暫的尖峰。請將工作階段 Keepalive 間隔設定為 60 秒或更短。 快速問答。 在 Starlink 上使用 Captive Portal 需要靜態 IP 嗎?不需要,如果您的門戶網站使用具有反向通道的雲端託管架構。需要,如果您正在執行內部部署的 RADIUS。 我可以在 Starlink 上執行多個 SSID 嗎?可以。您的企業級存取點會處理 SSID 建立。處於 bypass 模式下的 Starlink 僅提供上行鏈路。 Purple 是否開箱即可與 Starlink 搭配使用?是的。您在 Starlink 碟形天線上設定 bypass 模式,連接支援的存取點,然後將 RADIUS 或 API 整合指向 Purple 雲端。門戶網站即可在一個小時內上線。 如果 Starlink 連線中斷會怎樣?Purple 門戶網站會將作用中的工作階段在本機路由器上快取一段可設定的時間 - 通常為 24 小時。已通過身分驗證的訪客可保持線上狀態。 總結來說。Starlink 為您提供管道。處於 bypass 模式下的企業路由器可讓您控制路由層。VLAN 區隔可隔離您的訪客、員工和 IoT 流量。雲端 Captive Portal 則處理身分驗證、GDPR 同意、頻寬原則和第一方數據收集。CGNAT 的限制是透過反向通道架構解決的,而非透過靜態 IP。 Purple 在 90 多個國家/地區的 80,000 個即時場所中營運,並在 2024 年處理了 4.4 億次登入。該平台與硬體無關、採用雲端原生設計,並可作為現有基礎設施之上的分層進行部署。無需汰換舊設備。 如果您想了解這在您的特定環境中如何運作,請造訪 purple.ai 並預約技術諮詢。團隊會將該架構對應到您的硬體,並在一天內執行概念驗證。 感謝您的收听。我們在下一次簡報中再見。

header_image.png

執行摘要

Starlink 為偏遠場所提供了卓越的原生連線能力,但其原生硬體缺乏大眾存取所需的驗證、存取控制與頻寬管理。在 Starlink 上部署 Guest WiFi 需要旁路 (bypass) 專有路由器、克服電信級 NAT (CGNAT) 的限制,並實作雲端管理的 Captive Portal

本指南詳細介紹了在 Starlink 連線上建構安全且符合法規的 Guest WiFi 網路所需的確切架構。我們涵蓋了切換至旁路模式、解決 CGNAT 問題所需的反向隧道架構,以及將訪客流量與 POS 系統隔離所需的 VLAN 分段。無論您是營運高地酒店、遊輪還是偏遠的零售據點,此框架都能確保您在收集第一方數據並保持法規遵循的同時,提供穩定的連線能力。

技術深度剖析

CGNAT 的限制

Starlink 發配 100.64.0.0/10 範圍內的 WAN IP 位址,將您的網路置於電信級 NAT (CGNAT) 之後。這意味著您的場所沒有公共 IP 位址,且來自網際網路的輸入連線會被封鎖。

標準的 Captive Portal 架構通常假設雲端驗證伺服器可以發起返回您本地網路控制器的連線。在 Starlink 上,這會失敗。此外,Starlink 的 Residential 與 Roam 方案強制限制 1,200 個並行工作階段,繁忙的場所很快就會將其耗盡。

反向隧道解決方案

要在不需要靜態 IP 的情況下解決 CGNAT 問題,您必須使用支援反向隧道架構的 Captive Portal。

在此模式中,您的企業路由器會發起到雲端入口網站的輸出連線,並持續保持開啟。當訪客進行驗證時,雲端入口網站會透過此已建立的隧道將授權訊號傳送回來。Purple 的雲端重疊架構原生處理此問題,並直接與來自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 與 Fortinet 的硬體整合。

方案選擇

starlink_plan_comparison.png

對於多使用者環境,Starlink for Business 或 Starlink Maritime 方案是必不可少的。這些方案提供優先數據分配、更高的頻寬限制(最高達 220 Mbps),以及在您需要本地 RADIUS 或嚴格的 IP 允許清單時,可選擇購買靜態 IP 附加服務。

實作指南

1. 啟用旁路模式 (Bypass Mode)

若要使用企業級路由器,您必須停用 Starlink 路由器的 DHCP 和 NAT 功能。

  1. 開啟 Starlink 應用程式並前往 Settings (設定)。
  2. 選擇 Bypass Mode 並滑動開關以啟用。
  3. 將您的企業級路由器的 WAN 連接埠直接連接到 Starlink 乙太網路轉接器。

注意:如果 Starlink 衛星天線突然斷電或進行出廠重設,旁路模式將會被停用。您的路由器將會接收到私有的 192.168.1.x 位址,而非 100.64.x.x CGNAT 位址。您必須透過應用程式重新啟用旁路模式。

2. 設定 VLAN 分割

architecture_overview.png

您必須將訪客流量與您的作業系統隔離。在您的交換器和存取點上至少設定三個 VLAN:

  • VLAN 10 (員工/營運):POS 終端、後勤辦公室電腦和物業管理系統。
  • VLAN 20 (訪客 WiFi):僅限訪客存取網際網路。在此套用用戶端隔離,以便訪客裝置無法互相看見。
  • VLAN 30 (IoT):攝影機、智慧溫控器和建築管理系統。

設定您的防火牆以封鎖所有跨 VLAN 路由。訪客 WiFi VLAN 上的裝置絕不能存取員工 VLAN。

3. 設定 Captive Portal

設定您的雲端 captive portal 以處理驗證交握。在部署 Purple 時,您需在網路控制器上設定 RADIUS 或 API 整合,以指向 Purple 的雲端伺服器。

確保您為 captive portal 重新導向使用有效的 SSL/TLS 憑證。現代瀏覽器需要 HTTPS;如果您的路由器使用 HTTP 重新導向來攔截 HTTPS 請求,使用者將會看到安全性警告。例如,在設定 Cisco WLC 時,請確保虛擬 IPv4 主機名稱與 SSL 憑證中指定的通用名稱 (CN) 相符。

最佳實踐

頻寬管理

頻寬是有限的。單一使用者串流 4K 影片就可能消耗 25 Mbps。請在路由器和入口網站層級實施嚴格的頻寬控制:

  • 單一裝置限制:限制個別訪客速度(例如:下載 5 Mbps,上傳 2 Mbps)。
  • 數據配額:強制執行每日配額(例如:每 24 小時 1 GB),以防止濫用。
  • 分級存取:提供用於瀏覽網頁的免費層級,以及用於串流媒體的付費進階層級。

Captive Network Assistant (CNA) 處理

Apple 和 Android 裝置使用 Captive Network Assistant (CNA) 來偵測 captive portals。CNA 會開啟一個受限的瀏覽器視窗以供登入。由於 CNA 環境會限制 Cookie,請確保您的入口網站架構在首次登入後支援基於 MAC 的驗證。如果使用者過早關閉 CNA,請建議他們開啟標準瀏覽器並瀏覽至 neverssl.com 以強制進行重新導向。

疑難排解與風險緩釋

  • 憑證錯誤:如果使用者看到「您的連線不是安全連線」,代表您的路由器可能正嘗試針對 HTTPS 請求進行 HTTP 重新導向。請在您的控制器上安裝有效的公用憑證。
  • 工作階段逾時:Starlink 的低地球軌道衛星群具有低延遲(20 - 40 毫秒)的特性,但衛星之間的切換可能會導致短暫的微斷線。請設定您的 RADIUS 逾時和工作階段 Keepalive 間隔,以處理這些短暫的中斷,而無需強制使用者重新登入。
  • 合規性失敗:在偏遠地區營運並不能免除您遵守資料隱私法的義務。請確保您的入口網站包含未勾選的明確行銷同意方塊,以符合 GDPR 和 CCPA 的要求。

ROI 與商業影響

部署託管的 captive portal 可將 Starlink 從成本中心轉變為資料收集工具。透過在登入過程中收集第一方數據(電子郵件地址、人口統計資料),場地可以建立直接行銷名單。

例如,Purple 在 2024 年跨 80,000 個實際場地處理了 4.4 億次登入。將此身分識別資料與您的 CRM 整合,即可進行針對性的訪後行銷活動,在維持嚴格的 ISO 27001 和 GDPR 合規性的同時,提高回訪率與直接訂單量。

關鍵定義

Bypass Mode

一種配置設定,可停用 Starlink 路由器的內部 DHCP 和 NAT 功能,直接將 WAN IP 位址傳遞給連接的第三方企業級路由器。

每當您需要使用企業級防火牆或網路控制器來管理 Starlink 連線上的流量和 VLAN 時,此為必要設定。

CGNAT (Carrier Grade NAT)

網際網路服務供應商(ISP)用於在多個客戶之間共享單一公用 IP 位址的方法。Starlink 會向接收器分配 100.64.0.0/10 範圍內的私有 IP 位址。

CGNAT 會阻止來自網際網路的輸入連線,這會破壞需要驗證伺服器連入本地網路的傳統 Captive Portal 架構。

Reverse Tunnel

一種網路架構,其中本地路由器會主動建立與雲端伺服器的輸出連線並保持開啟,從而允許伺服器透過已建立的隧道將數據傳送回來。

在不需要固定 IP 的情況下,將雲端 Captive Portal 與受 CGNAT 限制的 Starlink 連線進行整合的必要解決方案。

VLAN Segmentation

將單一實體網路劃分為多個隔離的邏輯網路的實踐方式。

安全性的強制要求。訪客 WiFi 流量必須隔離在專屬的 VLAN 上,與員工、POS 和 IoT 裝置分開。

Captive Network Assistant (CNA)

內嵌在 iOS 和 Android 作業系統中的微型瀏覽器,專門設計用於在連線至公用 WiFi 時偵測並顯示 Captive Portal 登入頁面。

IT 團隊必須確保其 Portal 設計在受限的 CNA 環境中正常運作,因為該環境通常會限制 Cookie 儲存和背景指令碼。

First-Party Data

公司在取得客戶同意後,直接從客戶端收集的資訊,例如在登入 WiFi 時提供的電子郵件地址。

Captive Portal 可將匿名的 WiFi 使用者轉化為已知聯絡人,使場域能夠建立用於行銷的第一方數據資產。

Client Isolation

一種無線網路安全功能,可防止連接到同一 WiFi 網路的裝置互相通訊。

必須在訪客 WiFi VLAN 上啟用,以防止惡意行為者掃描或攻擊其他訪客的裝置。

Static IP Add-on

Starlink for Business 與 Maritime 方案上提供的一項選購付費升級,可提供專用的、具備公開路由功能的 IP 地址。

僅在場所需要執行內部部署 RADIUS 伺服器,或對企業 VPN 需要嚴格的 IP 允許清單時才需要。

範例

一家擁有 40 間客房的偏遠高地酒店需要使用 Starlink 商業版連線(平均 150 Mbps)提供可靠的訪客 WiFi。他們先前使用 4G 綁定路由器,但面臨嚴重的網路壅塞問題。

該酒店啟用了 Starlink 接收器的 Bypass Mode,並連接了一台 HPE Aruba 企業級路由器。他們配置了三個 VLAN:員工(VLAN 10)、訪客(VLAN 20)和閉路電視(VLAN 30)。透過使用 Purple 的雲端 Captive Portal,他們實施了每台裝置 5 Mbps 的速度限制以及每日 1 GB 的數據額度。訪客透過電子郵件進行驗證,並接受符合 GDPR 規範的服务條款。

考官評語: 此架構解決了核心問題。VLAN 劃分確保了酒店營運網路的安全。頻寬限制防止了少數高流量用戶降低其他所有人的使用體驗。電子郵件驗證為酒店提供了用於行銷活動的第一方數據,為 Starlink 的投資帶來了可衡量的投資報酬率。

一艘在國際水域營運且擁有 120 間客艙的郵輪使用 Starlink Maritime(220 Mbps)。他們需要向乘客提供分級的網際網路存取,同時確保船舶系統的安全。

營運商在整艘船上部署了 Cisco Meraki 無線基地台,並連回一台將 Starlink 接收器設為 Bypass Mode 的 Meraki MX 防火牆。他們透過 Meraki API 整合了 Purple 的 Captive Portal。此 Portal 配置了物業管理系統(PMS)整合,允許乘客使用客艙號碼和姓氏進行登入。普通乘客享有每日 2 GB 的額度;尊榮乘客則可享有 10 GB。

考官評語: 此方法利用雲端 Portal 的反向隧道(Reverse Tunnel)功能,克服了 Starlink Maritime 連線的 CGNAT 限制。PMS 整合確保只有經過驗證的乘客才能存取網路,而分級數據額度則能保護有限的 220 Mbps 衛星鏈路免於壅塞。

練習題

Q1. 某零售連鎖店正在 50 個遠端據點部署 Starlink Standard。他們計劃使用原生的 Starlink 路由器來廣播「訪客」網路,並將其指向雲端 RADIUS 伺服器。這個計劃的關鍵缺陷是什麼?

提示:考量原生硬體的功能以及 Starlink 所提供的 IP 地址類型。

查看標準答案

原生的 Starlink 路由器不支援企業級 RADIUS 整合或 VLAN 分段。此外,Standard 方案使用的是 CGNAT,這意味著來自雲端 RADIUS 伺服器的輸入連線將會被封鎖。他們必須使用旁路模式 (bypass mode) 下的企業級路由器,以及支援反向通道的 captive portal

Q2. 在短暫停電後,偏遠度假山莊的訪客回報他們可以連接到 WiFi,但未出現 captive portal。IT 儀表板顯示企業級路由器的 WAN IP 為 192.168.1.50。發生了什麼事?

提示:查看 IP 地址範圍。這代表 Starlink 硬體處於什麼狀態?

查看標準答案

Starlink 碟型天線已重設並停用了旁路模式 (bypass mode)。它現在重新扮演路由器的角色,分發私有 DHCP 地址 (192.168.1.x) 並造成雙重 NAT 狀況。IT 團隊必須使用 Starlink 應用程式重新啟用旁路模式 (bypass mode)。

Q3. 某場所營運商希望透過 captive portal 收集訪客電子郵件地址以傳送每月電子報。他們位於英國。他們要求您將行銷同意核取方塊預先勾選以增加訂閱人數。您應該如何建議他們?

提示:考量該地區對數據收集的法規要求。

查看標準答案

您必須建議他們,預先勾選的同意方塊違反了 UK GDPR。同意必須是自由給予、具體、知情且明確的,且必須透過清晰的主動操作 (未勾選的方塊) 來表達。實施預先勾選的方塊會使場所面臨重大的法規罰款。