如何在 Starlink 上設定 Captive Portal:偏遠地區與海事場所指南
本指南詳細介紹如何繞過 Starlink 原生硬體,並使用企業級路由設備整合雲端管理的 Captive Portal。您將學習如何克服 CGNAT 限制、強制執行 VLAN 隔離、管理衛星頻寬限制,並確保符合法規規範。
收聽此指南
查看播客逐字稿

執行摘要
Starlink 為光纖無法到達的地區提供 220 Mbps 的連線能力,從根本上改變了偏遠地區和海事場所的網路格局。然而,對於面向公眾的環境,僅有原始連線是不夠的。當您為訪客、旅客或船員部署 Starlink 時,您必須實施驗證、存取控制、符合 GDPR 規範的同意聲明以及頻寬管理。原生的 Starlink 路由器不提供這些功能。
本指南詳細介紹如何繞過 Starlink 原生硬體,並使用企業級路由設備整合雲端管理的 Captive Portal。您將學習如何克服載波級 NAT(CGNAT)限制、強制執行 VLAN 隔離、管理衛星頻寬限制,並確保符合法規規範。
透過實施此架構,場所營運商可將未管理的網際網路管道轉變為安全、隔離的網路,從而收集第一方數據並保護核心業務基礎設施。
技術深度解析
CGNAT 限制
在 Starlink 上部署 Captive Portal 的主要技術障礙是載波級 NAT(CGNAT)。標準的 Starlink 接收器連接到一個處理 DHCP 和 NAT 的專有路由器。預設情況下,分配給您設備的 WAN IP 地址落在 100.64.0.0/10 範圍內。由於這不是公用 IP 地址,您的路由器無法接收來自網際網路的輸入連線。
標準的 Captive Portal 架構通常假設雲端 Portal 可以連線回您的網路以驗證使用者或更新存取控制清單。在 CGNAT 下,輸入連線會失敗。
為了解決此問題,您必須將 Starlink 接收器設定為 Bypass Mode(通常稱為橋接模式)。在 Bypass Mode 下,Starlink 路由器功能將被停用,接收器會將 CGNAT 地址直接傳遞給企業級路由器的 WAN 連接埠。然後,您的企業級路由器將完全控制路由層。

反向通道架構
在企業級路由器處理流量的情況下,CGNAT 的輸入限制仍然存在。解決方案是反向通道架構。您的路由器建立一條通往雲端 Portal 的輸出連線,並保持持續開啟。所有驗證流量都透過此建立的通道傳輸。雲端基礎設施永遠不需要發起輸入連線。
Purple 的雲端重疊架構原生處理了這一點。您不需要手動設定 VPN 通道。如果您的部署需要靜態 IP 以用於舊版地端 RADIUS 伺服器或嚴格的 IP 允許清單,Starlink Business 和 Maritime 方案提供靜態 IP 作為付費加購服務。
頻寬限制與流量整形
衛星頻寬是一種共享且受限的資源。單一使用者串流 4K 影片可能會持續消耗 25 Mbps。在擁有 50 名旅客共享 220 Mbps Starlink 連線的船隻上,一個使用者就可能消耗總容量的 11%。
您必須透過積極的流量整形,在 Captive Portal 和路由器層級解決此問題:
- 單一設備上限: 限制個別訪客設備下載 5 Mbps,上傳 2 Mbps。
- 公平使用政策: 實施每日數據額度(例如:每 24 小時 2GB)。
- 應用程式控制: 優先處理網頁瀏覽和即時通訊協定,而非視訊串流和 P2P 檔案分享。
- 分級存取: 提供基本連線的免費級別和用於串流的付費尊榮級別,將 WiFi 基礎設施從成本中心轉變為收入來源。

實施指南
請遵循以下步驟,使用企業級硬體在 Starlink 上部署安全的 Captive Portal。
步驟 1:啟用 Bypass Mode
- 安裝 Starlink 硬體並使用原生路由器驗證連線。
- 開啟 Starlink 行動應用程式並導覽至 Settings(設定)。
- 選擇 Bypass Starlink WiFi router(繞過 Starlink WiFi 路由器)並確認。
- 將 Starlink 乙太網路轉接器連接到企業級路由器(Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 或 Fortinet)的 WAN 連接埠。
注意:如果 Starlink 接收器恢復原廠設定,Bypass Mode 將自動停用。請將此記錄在您的現場操作手冊中,並在路由器的 WAN 介面上設定監控警報。
步驟 2:設定 VLAN 隔離
您必須將訪客流量與核心業務系統隔離。在核心交換器和無線基地台上至少設定三個 VLAN:
- VLAN 10 (員工): 承載 POS 系統、後台應用程式和管理流量。
- VLAN 20 (訪客): 僅限網際網路且會重新導向至 Captive Portal 的區段。
- VLAN 30 (IoT): 用於攝影機、智慧恆溫器和建築管理系統的隔離網路。
設定防火牆規則以阻斷所有 VLAN 間路由。VLAN 20 上的訪客設備絕對不能 ping 通 VLAN 10 上的 POS 終端機。此隔離是 PCI DSS 合規性的嚴格要求。
步驟 3:部署雲端 Captive Portal
- 設定您的無線基地台在 VLAN 20 上廣播訪客 SSID。
- 將驗證方法設定為外部 RADIUS,或使用廠商的 API 整合。
- 將驗證伺服器指向 Purple 的雲端基礎設施。
- 設定 Walled Garden(允許清單),以在驗證完成前允許流量連線至 Purple 的網域。
- 在 Purple Portal 中設計歡迎頁面(Splash Page),確保 品牌形象與您的場所一致,且服務條款清晰可見。
步驟 4:測試使用者流程
在 iOS 和 Android 裝置上測試認證流程。Apple 的 Captive Network Assistant (CNA) 與 Android 的網路探測行為有所不同。請確認登入頁面在 10 秒內載入,且裝置在認證後立即取得網際網路存取權限。
最佳實踐
- HTTPS 攔截: 確保您的路由器能正確處理 HTTPS 攔截。現代裝置預設使用 HTTPS。如果路由器無法乾淨地重新導向 HTTPS 請求,訪客在到達入口網站前將會遇到憑證錯誤。
- 工作階段保持作用(Session Keepalive): Starlink 的低地球軌道(LEO)衛星群提供 20 到 40 毫秒的延遲,但在衛星切換期間會出現短暫的突波。請將您的 Captive Portal 工作階段保持作用間隔設定為 60 秒或更短,以防止過早斷線。
- 離線快取: 設定您的路由器在本地快取作用中的工作階段。如果 Starlink 連線暫時中斷,已通過認證的訪客在連線恢復時將保持在線狀態,而不需要被迫重新登入。
疑難排解與風險緩解
| 故障模式 | 根本原因 | 緩解措施 |
|---|---|---|
| Captive Portal 無法載入 | 圍牆花園(Walled Garden)設定錯誤 | 驗證所有必要的 Purple 網域和 CDN 端點是否已新增至路由器上的預先認證允許清單中。 |
| 雙重 NAT 錯誤 | 旁路模式(Bypass Mode)已停用 | 檢查 Starlink 應用程式以確認旁路模式已啟用。電力突波或手動重設可能會使天線恢復為預設設定。 |
| 訪客網速緩慢 | 頻寬未受限制 | 針對每台裝置強制執行頻寬限制(例如 5 Mbps),並在防火牆阻擋 BitTorrent 等高頻寬應用程式。 |
| 安全稽核失敗 | 啟用 VLAN 間路由 | 稽核防火牆規則,以確保來自訪客 VLAN 的流量無法路由至員工或管理 VLAN。 |
投資報酬率(ROI)與商業影響
在 Starlink 上部署託管式 Captive Portal,能將原始的網際網路連線轉化為可衡量的商業資產。
對於一艘運行 Starlink Maritime 且網速達 220 Mbps 的 120 艙房郵輪而言,原始的存取權限無法帶來任何商業回報。透過部署 Cisco Meraki 無線基地台和 Purple 的 Captive Portal,營運商可以為標準旅客強制執行每日 2GB 的額度限制,同時加購銷售 10GB 的進階方案。由此產生的 WiFi 收益可支付每月 250 美元以上的 Starlink 訂閱成本。此外,該入口網站還能收集完全合規的第一方電子郵件數據,擴大營運商未來航程的直接行銷名單。
在偏遠的飯店環境中,部署具有嚴格頻寬策略的入口網站可將訪客對 WiFi 速度慢的投訴減少高達 60%,因為這能防止高流量使用者壟斷衛星連線。
關鍵定義
Bypass Mode
一種設定配置,可停用 Starlink 原生路由器的 DHCP 和 NAT 功能,將 WAN IP 直接傳遞給第三方企業級路由器。
將企業級網路設備與 Starlink 接收器整合時所需,以避免雙重 NAT 和路由衝突。
CGNAT (Carrier Grade NAT)
網際網路服務供應商(ISP)用於在多個客戶之間共享單一公用 IP 地址的方法。客戶的路由器會收到一個私人 IP 地址(通常為 100.64.0.0/10)。
Starlink 預設使用 CGNAT,這會阻止來自網際網路的輸入連線,並需要反向通道架構來進行雲端管理。
VLAN (Virtual Local Area Network)
一種邏輯子網路,將來自不同實體區域網路(LAN)的設備集合進行分組。
用於將訪客 WiFi 流量與員工和 IoT 網路隔離,以確保安全性和合規性。
Captive Portal
公共存取網路的使用者在獲得存取權限之前,必須檢視並進行互動的網頁。
用於在訪客 WiFi 網路中強制執行服務條款、收集行銷數據並驗證使用者身份。
Walled Garden
在使用者完成完整驗證之前,控制其存取網頁內容和服務的受限環境。
在授予完整的網際網路存取權限之前,允許訪客設備連線到雲端 Captive Portal 和驗證伺服器所需。
RADIUS
一種網路協定,為連線和使用網路服務的使用者提供集中式的驗證(Authentication)、授權(Authorization)和計帳(Accounting)管理。
企業級無線基地台與雲端 Captive Portal 通訊以驗證使用者憑證所使用的底層協定。
Traffic Shaping
對網路流量進行控制和優先順序排序,以減少高流量使用者或對延遲敏感的應用程式所帶來的影響。
在 Starlink 網路上至關重要,可讓網頁瀏覽優先於視訊串流等高頻寬活動。
First-Party Data
公司直接從其客戶收集並擁有的資訊。
透過 Captive Portal 登入流程收集(例如電子郵件地址),並用於直接行銷和會員忠誠度活動。
範例
一艘擁有 120 間客艙的郵輪運行 Starlink Maritime,頻寬為 220 Mbps,需要在不影響船務運作的情況下為旅客提供 WiFi。他們需要一種機制來將網路連線變現並收集行銷數據。
營運商在整艘郵輪上部署了 Cisco Meraki 無線基地台,並劃分了三個嚴格的 VLAN:船員、旅客和船舶系統。Purple 的 Captive Portal 透過與 PMS 整合的電子郵件或客艙號碼查詢來處理旅客驗證。每位旅客每天可獲得 2GB 的免費額度。尊榮級旅客可以購買 10GB 的額度。該 Portal 會收集第一方電子郵件數據,用於航程結束後的行銷。
一家位於偏遠高地且無光纖基礎設施的飯店運行 Starlink Business,頻寬為 150 Mbps。房客經常抱怨傍晚網速過慢,且飯店無法得知是誰在使用網路。
該飯店在主樓和別館部署了 HPE Aruba 無線基地台。他們將 Starlink 接收器設定為 Bypass Mode,並將其連接到 Aruba 閘道器。房客在 Purple 的 Portal 上透過電子郵件進行驗證。飯店對每台設備強制執行 5 Mbps 的嚴格頻寬上限,並使用 Purple 的分析功能來監控尖峰使用時間。
練習題
Q1. 一個偏遠的礦營部署了 Starlink Business。他們將 Cisco Meraki MX 防火牆連接到 Starlink 路由器。訪客可以連線到 WiFi,但 Captive Portal 頁面逾時且無法載入。最可能的原因是什麼?
提示:思考 Starlink 硬體預設如何處理路由,以及 Meraki 防火牆需要什麼才能有效管理流量。
查看標準答案
Starlink 接收器尚未切換至 Bypass Mode。因此,網路正遭受雙重 NAT 的影響(Starlink 路由器和 Meraki 防火牆都在嘗試執行網路位址轉換)。管理員必須使用 Starlink 應用程式啟用 Bypass Mode,以允許 Meraki 防火牆直接接收 CGNAT IP,並管理路由和 Captive Portal 攔截。
Q2. 您正在使用 Starlink 為飯店部署 Captive Portal。您已設定 Bypass Mode 和 VLAN 隔離。在測試期間,您發現 Apple 設備會立即提示使用者登入,但某些 Android 設備在使用者嘗試於驗證前瀏覽安全網站時,會顯示憑證錯誤。您該如何解決此問題?
提示:思考現代瀏覽器如何處理初始連線請求,以及路由器必須做些什麼才能乾淨地攔截這些請求。
查看標準答案
企業級路由器未正確設定以處理 Captive Portal 重新導向的 HTTPS 攔截。現代瀏覽器預設使用 HTTPS。當使用者嘗試在驗證前造訪 HTTPS 網站時,路由器會攔截流量並呈現其自身的憑證,而瀏覽器會將其視為無效並予以拒絕。您必須確保路由器的 Captive Portal 設定已配置為在重新導向時使用有效的 SSL 憑證,或者依賴使用 HTTP 端點自動觸發 Portal 的作業系統級網路探測(例如 Apple 的 CNA)。
Q3. 一家海事營運商抱怨他們的 Starlink Maritime 連線(220 Mbps)每天傍晚都會變得無法使用。他們目前提供一個開放且免密碼的訪客網路。您應該在企業級路由器和 Captive Portal 上實施哪三種具體設定來解決此問題?
提示:專注於控制個別使用者可以消耗多少數據,並優先處理關鍵流量類型。
查看標準答案
- 實施需要驗證的 Captive Portal,以追蹤和管理個別使用者。2. 強制執行單一設備頻寬上限(例如:下載 5 Mbps / 上傳 2 Mbps),以防止單一使用者獨佔連線。3. 在防火牆套用流量整形規則,優先處理網頁瀏覽和即時通訊協定,同時限制或封鎖視訊串流和 P2P 檔案分享等高頻寬應用程式。
繼續閱讀本系列
飯店客房 WiFi 管理:整合 PMS、Captive Portal 與品牌標準
本技術指南詳細介紹如何建構企業級飯店 WiFi 網路,重點關注 VLAN 切割、用於自動化工作階段管理的 PMS 整合,以及符合 GDPR 規範之數據收集的 Captive Portal 最佳化。
Captive Portal 最佳做法:針對高轉換率與合規性的設計
本技術指南為 IT 經理、網路架構師和場域營運總監提供了部署 Captive Portal 的完整藍圖,在網路安全與高用戶轉換率之間取得平衡。內容涵蓋從 VLAN 區隔和 RADIUS 驗證,到符合 GDPR 規範的同意書設計與驗證方法選擇的完整架構。結合 Purple 於 2024 年在 80,000 多個場域和 4.4 億次登入的營運經驗,每項建議均基於真實的部署數據。
How to Optimize Captive Portals for Maximum Network Security and User Conversion
本指南為企業場域最佳化 Captive Portal 提供完整的技術藍圖,涵蓋網路分段架構、驗證方式選擇、符合 GDPR 規範的同意書設計以及轉換率最佳化。本書專為飯店、連鎖零售、體育場館和公共部門機構的 IT 經理、網路架構師及 CTO 撰寫,協助其在網路安全與第一方數據收集之間取得平衡。Purple 在全球超過 80,000 個場域營運 Captive Portal 基礎設施,並於 2024 年處理了 4.4 億次登入,本指南中的框架即反映了這些實務營運經驗。