跳至主要內容

如何在 Starlink 上設定 Captive Portal:偏遠地區與海事場所指南

本指南詳細介紹如何繞過 Starlink 原生硬體,並使用企業級路由設備整合雲端管理的 Captive Portal。您將學習如何克服 CGNAT 限制、強制執行 VLAN 隔離、管理衛星頻寬限制,並確保符合法規規範。

📖 5 分鐘閱讀📝 1,227 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
以自信、權威且口語化的英式英語發音 - 就像資深顧問向客戶進行簡報。節奏沉穩、發音清晰、溫暖而專業。不使用贅詞。偶爾進行短暫停頓以示強調: 歡迎來到 Purple 技術簡報。我將帶您了解在 Starlink 上設定 Captive Portal 所需的一切知識 - 特別是針對偏遠地區場所、海事營運商,以及任何在無法使用光纖的環境下運行訪客 WiFi 的人。 [medium pause] 讓我們從問題開始。對於以前只能使用緩慢、昂貴的衛星連線或不穩定 4G 的場所,Starlink 確實改變了連線現狀。郵輪、偏遠的高地飯店、建設工地的福利設施、野外祭典活動現場 - 所有這些現在都可以透過一個大披薩大小的接收器獲得每秒 100 到 220 Mbps 的網速。這非常了不起。但問題是:原始連線只完成了工作的一半。一旦您將該連線提供給訪客、旅客或船員,您就需要驗證、存取控制、符合 GDPR 規範的同意聲明以及頻寬管理。Starlink 開箱即用時並不提供這些功能。 這就是 Captive Portal 發揮作用的地方。而這正是我們今天要做的事情。 [medium pause] 第一部分:了解 Starlink 網路限制。 在您接觸路由器之前,您需要了解 Starlink 實際上在 WAN 介面上為您提供了什麼。標準的 Starlink 接收器連接到一個處理 DHCP 和 NAT 的專有路由器。預設情況下,您處於載波級 NAT(工程師稱為 CGNAT)之後。這意味著您的 WAN IP 地址在 100.64 到 100.127 範圍內。它不是公用 IP。您無法接收來自網際網路的輸入連線。這對 Captive Portal 架構至關重要。 解決方法是 Bypass Mode - 有時稱為橋接模式。您可以在 Starlink 應用程式的「設定」中啟用此功能,然後切換「Bypass Starlink WiFi router」。啟用後,Starlink 接收器會將 CGNAT 地址直接傳遞給企業級路由器的 WAN 連接埠。Starlink 路由器停止執行 DHCP 和 NAT。由您的路由器接管。您仍然處於 CGNAT 之後,但現在您對路由層擁有了完全的控制權。 一個關鍵點:如果 Starlink 接收器因任何原因恢復原廠設定,Bypass Mode 將被停用。您需要重新啟用它。請將此步驟寫入您的現場操作手冊中。 [medium pause] 現在,Starlink 提供了三種與場所營運商相關的方案級別。Standard 提供高達 100 Mbps 的下載速度、盡力而為(best-effort)的優先級,且無靜態 IP 選項。Business 提供高達 220 Mbps 的速度、優先數據分配以及靜態 IP 加購服務。Maritime 提供相同的速度並具備全球漫遊能力 - 如果船舶在不同海域之間移動,這至關重要。對於任何多使用者場所,我建議至少使用 Business 或 Maritime。Standard 方案上的盡力而為數據意味著每當衛星蜂巢區擁塞時,您的訪客連線優先級就會被降低。 [medium pause] 第二部分:架構堆疊。 這是您正在建置的四層堆疊。 第一層是處於 Bypass Mode 的 Starlink 上行鏈路。第二層是您的企業級路由器或防火牆 - Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Fortinet - 任何這些都可以。第三層是交換器或無線基地台層級的 VLAN 隔離。第四層是雲端 Captive Portal,負責處理驗證、同意聲明和分析。 讓我花點時間討論 VLAN 隔離,因為這是不可妥協的。您至少需要三個 VLAN。VLAN 10 用於員工 - 這承載了您的 POS 系統、後台應用程式和管理流量。VLAN 20 用於訪客 - 這是僅限網際網路且會導向 Captive Portal 的區段。VLAN 30 用於 IoT - 攝影機、智慧恆溫器、建築管理系統。這三個網路絕對不能互相通訊。必須在防火牆阻斷 VLAN 間路由。VLAN 20 上的訪客絕對不能存取 VLAN 10 上的 POS 終端機。這不僅是最佳實踐 - 如果您在同一個實體基礎設施上處理信用卡付款,這也是 PCI DSS 的硬性要求。 [medium pause] Captive Portal 本身位於雲端。當訪客連線到您的訪客 SSID並開啟瀏覽器時,路由器會攔截 HTTP 請求並將其重新導向到 Portal 登入頁面。訪客進行驗證(透過電子郵件、社群登入或憑證代碼),接受您的服務條款,然後 Portal 會通知路由器授予該 MAC 地址網際網路存取權限。在行動裝置上,整個流程應在 10 秒內完成。 透過 Purple,該雲端 Portal 可以直接與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 整合。您只需設定一次 RADIUS 或 API 整合,Purple 就會處理驗證交握。不需要地端驗證伺服器。這對於無法運行本地 RADIUS 伺服器的偏遠地區場所至關重要。 [medium pause] 第三部分:CGNAT 問題及其解決方案。 這是最容易讓 IT 團隊措手不及的挑戰。標準的 Captive Portal 架構假設雲端 Portal 可以主動連線回您的網路。但在 CGNAT 下,這是不可能的。輸入連線會被阻擋。 解決方案是反向通道。您的路由器建立一條通往雲端 Portal 的輸出連線,並保持持續開啟。所有驗證流量都透過該通道傳輸。雲端永遠不需要發起輸入連線。Purple 的雲端重疊架構原生處理了這一點 - 您不需要手動設定 WireGuard 或 OpenVPN,儘管如果您運行自己的基礎設施,這兩者都是可行的替代方案。 如果您確實需要靜態 IP - 例如,如果您在地端運行 RADIUS 伺服器或需要一致的 IP 允許清單 - Starlink Business 和 Maritime 提供靜態 IP 作為加購服務。在錄製本文時,這在大多數地區都可用。請查看 Starlink 當前的方案頁面以了解您的特定區域。 [medium pause] 第四部分:GDPR 與數據合規性。 這是偏遠地區和海事場所經常忽略的地方。您的場所位於國際水域的船隻上或偏遠地區,這一點並不能免除您在收集歐盟居民數據時遵守 GDPR 的義務。如果您在脫歐後的英國水域營運,英國 GDPR 同樣適用。 您的 Captive Portal 必須針對行銷傳播呈現一個特定的、未勾選的同意核取方塊。它必須清楚說明您正在收集哪些數據、原因以及您將保留多久。在訪客驗證之前,必須可以存取服務條款。並且您必須能夠根據要求證明特定個人在特定日期和時間給予了同意。 Purple 通過了 ISO 27001 認證、符合 GDPR、CCPA 規範,並通過了 Cyber Essentials 認證。每次登入事件都會記錄時間戳記、IP 地址和同意記錄。當監管機構提出疑問時,該稽核軌跡就是您的保護傘。 [medium pause] 第五部分:頻寬管理。 在 Starlink 上,頻寬是您最受限的資源。單一旅客串流 4K 影片可能會持續消耗 25 Mbps。在擁有 50 名旅客且連線速度為 220 Mbps 的船隻上,這意味著一個人就佔用了總容量的 11%。 您必須在 Captive Portal 和路由器層級解決此問題。設定單一設備頻寬上限 - 例如,每個訪客設備下載 5 Mbps,上傳 2 Mbps。實施在達到每日數據額度後進行限速的公平使用政策。使用流量整形來優先處理網頁瀏覽和即時通訊,而非視訊串流。並考慮分級存取:基本連線使用免費級別,串流使用付費尊榮級別。這可以將您的 WiFi 從成本支出轉變為收入來源。 [medium pause] 現在讓我給您兩個真實世界的案例。 案例一:一艘擁有 120 間客艙的郵輪。營運商運行 220 Mbps 的 Starlink Maritime。他們在整艘郵輪上部署了 Cisco Meraki 無線基地台,並劃分了三個 VLAN - 船員、旅客和船舶系統。Purple 的 Captive Portal 透過與 PMS 整合的電子郵件或客艙號碼查詢來處理旅客驗證。每位旅客每天可獲得 2GB 的額度。尊榮級旅客可獲得 10GB。該 Portal 會收集第一方電子郵件數據,用於航程結束後的行銷。結果:WiFi 收入涵蓋了 Starlink 的訂閱成本,且營運商獲得了持續增長的直接行銷名單。 案例二:一家無光纖的偏遠高地飯店。他們運行平均 150 Mbps 的 Starlink Business。HPE Aruba 無線基地台覆蓋了主樓和三棟別館。房客在 Purple 的 Portal 上透過電子郵件進行驗證。飯店使用 Purple 的分析功能來了解尖峰使用時間,並相應地調整頻寬政策。根據他們自己的營運數據,與之前的 4G 綁定設定相比,他們將房客的 WiFi 投訴減少了 60%。 [medium pause] 常見陷阱。讓我逐一介紹我最常看到的五個陷阱。 第一:在接收器重設後忘記重新啟用 Bypass Mode。請將此記錄在您的操作手冊中,並在路由器的 WAN 介面上設定監控警報。 第二:未阻斷 VLAN 間路由。在我審查過的所有發生過安全事件的部署中,這個部分都設定錯誤。請仔細檢查兩次。 第三:在訪客使用 HTTPS 優先瀏覽器的網路上,對 Captive Portal 使用 HTTP 重新導向。現代瀏覽器預設使用 HTTPS。您的路由器需要正確處理 HTTPS 攔截,否則訪客在到達 Portal 之前會看到憑證錯誤。Purple 的 Portal 可以處理這一點,但您的路由器設定必須正確。 第四:未分別在 iOS 和 Android 上進行測試。Apple 的 Captive Network Assistant 和 Android 的網路探測行為不同。在正式上線前對兩者都進行測試。 第五:忽略延遲。Starlink 的低軌衛星星座提供了 20 到 40 毫秒的延遲 - 遠優於傳統的地球靜止軌道衛星。但在衛星切換期間,您可能會遇到短暫的延遲突波。您的 Captive Portal 逾時設定需要考慮到這一點。將工作階段保持連線(keepalive)間隔設定為 60 秒或更短。 [medium pause] 快速問答。 在 Starlink 上使用 Captive Portal 需要靜態 IP 嗎?不需要,如果您的 Portal 使用具有反向通道的雲端託管架構。需要,如果您運行地端 RADIUS。 我可以在 Starlink 上運行多個 SSID 嗎?可以 - 您的企業級無線基地台負責處理 SSID 建立。處於 Bypass Mode 的 Starlink 僅提供上行鏈路。您可以運行無線基地台支援的多個 SSID。 Purple 是否支援 Starlink 開箱即用?是的。您在 Starlink 接收器上設定 Bypass Mode,連接支援的無線基地台,並將 RADIUS 或 API 整合指向 Purple 的雲端。Portal 將在一小時內上線。 如果 Starlink 連線中斷會怎樣?Purple 的 Portal 會在路由器上本地快取作用中的工作階段一段可設定的時間 - 通常為 24 小時。已驗證的訪客將保持連線。新的驗證將排隊,直到連線恢復。 [medium pause] 總結一下。Starlink 為您提供管道。處於 Bypass Mode 的企業級路由器讓您控制路由層。VLAN 隔離將您的訪客、員工和 IoT 流量分開。雲端 Captive Portal(在此案例中為 Purple)處理驗證、GDPR 同意聲明、頻寬政策和第一方數據收集。CGNAT 限制是透過反向通道架構解決的,而不是透過靜態 IP。而 Portal 層級的頻寬管理是保持您的 Starlink 連線對每個人都可用的關鍵。 如果您正在為您的場所評估此方案,下一步是檢查您正在運行的無線基地台硬體 - Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 或 Fortinet - 並確認該平台的 Purple 整合文件。您可以在 purple.ai 找到完整的技術指南,Purple 團隊可以引導您為您的特定站點進行概念驗證設定。 感謝您的收聽。我們下次簡報再見。

header_image.png

執行摘要

Starlink 為光纖無法到達的地區提供 220 Mbps 的連線能力,從根本上改變了偏遠地區和海事場所的網路格局。然而,對於面向公眾的環境,僅有原始連線是不夠的。當您為訪客、旅客或船員部署 Starlink 時,您必須實施驗證、存取控制、符合 GDPR 規範的同意聲明以及頻寬管理。原生的 Starlink 路由器不提供這些功能。

本指南詳細介紹如何繞過 Starlink 原生硬體,並使用企業級路由設備整合雲端管理的 Captive Portal。您將學習如何克服載波級 NAT(CGNAT)限制、強制執行 VLAN 隔離、管理衛星頻寬限制,並確保符合法規規範。

透過實施此架構,場所營運商可將未管理的網際網路管道轉變為安全、隔離的網路,從而收集第一方數據並保護核心業務基礎設施。

技術深度解析

CGNAT 限制

在 Starlink 上部署 Captive Portal 的主要技術障礙是載波級 NAT(CGNAT)。標準的 Starlink 接收器連接到一個處理 DHCP 和 NAT 的專有路由器。預設情況下,分配給您設備的 WAN IP 地址落在 100.64.0.0/10 範圍內。由於這不是公用 IP 地址,您的路由器無法接收來自網際網路的輸入連線。

標準的 Captive Portal 架構通常假設雲端 Portal 可以連線回您的網路以驗證使用者或更新存取控制清單。在 CGNAT 下,輸入連線會失敗。

為了解決此問題,您必須將 Starlink 接收器設定為 Bypass Mode(通常稱為橋接模式)。在 Bypass Mode 下,Starlink 路由器功能將被停用,接收器會將 CGNAT 地址直接傳遞給企業級路由器的 WAN 連接埠。然後,您的企業級路由器將完全控制路由層。

architecture_overview.png

反向通道架構

在企業級路由器處理流量的情況下,CGNAT 的輸入限制仍然存在。解決方案是反向通道架構。您的路由器建立一條通往雲端 Portal 的輸出連線,並保持持續開啟。所有驗證流量都透過此建立的通道傳輸。雲端基礎設施永遠不需要發起輸入連線。

Purple 的雲端重疊架構原生處理了這一點。您不需要手動設定 VPN 通道。如果您的部署需要靜態 IP 以用於舊版地端 RADIUS 伺服器或嚴格的 IP 允許清單,Starlink Business 和 Maritime 方案提供靜態 IP 作為付費加購服務。

頻寬限制與流量整形

衛星頻寬是一種共享且受限的資源。單一使用者串流 4K 影片可能會持續消耗 25 Mbps。在擁有 50 名旅客共享 220 Mbps Starlink 連線的船隻上,一個使用者就可能消耗總容量的 11%。

您必須透過積極的流量整形,在 Captive Portal 和路由器層級解決此問題:

  • 單一設備上限: 限制個別訪客設備下載 5 Mbps,上傳 2 Mbps。
  • 公平使用政策: 實施每日數據額度(例如:每 24 小時 2GB)。
  • 應用程式控制: 優先處理網頁瀏覽和即時通訊協定,而非視訊串流和 P2P 檔案分享。
  • 分級存取: 提供基本連線的免費級別和用於串流的付費尊榮級別,將 WiFi 基礎設施從成本中心轉變為收入來源。

comparison_chart.png

實施指南

請遵循以下步驟,使用企業級硬體在 Starlink 上部署安全的 Captive Portal。

步驟 1:啟用 Bypass Mode

  1. 安裝 Starlink 硬體並使用原生路由器驗證連線。
  2. 開啟 Starlink 行動應用程式並導覽至 Settings(設定)。
  3. 選擇 Bypass Starlink WiFi router(繞過 Starlink WiFi 路由器)並確認。
  4. 將 Starlink 乙太網路轉接器連接到企業級路由器(Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 或 Fortinet)的 WAN 連接埠。

注意:如果 Starlink 接收器恢復原廠設定,Bypass Mode 將自動停用。請將此記錄在您的現場操作手冊中,並在路由器的 WAN 介面上設定監控警報。

步驟 2:設定 VLAN 隔離

您必須將訪客流量與核心業務系統隔離。在核心交換器和無線基地台上至少設定三個 VLAN:

  • VLAN 10 (員工): 承載 POS 系統、後台應用程式和管理流量。
  • VLAN 20 (訪客): 僅限網際網路且會重新導向至 Captive Portal 的區段。
  • VLAN 30 (IoT): 用於攝影機、智慧恆溫器和建築管理系統的隔離網路。

設定防火牆規則以阻斷所有 VLAN 間路由。VLAN 20 上的訪客設備絕對不能 ping 通 VLAN 10 上的 POS 終端機。此隔離是 PCI DSS 合規性的嚴格要求。

步驟 3:部署雲端 Captive Portal

  1. 設定您的無線基地台在 VLAN 20 上廣播訪客 SSID。
  2. 將驗證方法設定為外部 RADIUS,或使用廠商的 API 整合。
  3. 將驗證伺服器指向 Purple 的雲端基礎設施。
  4. 設定 Walled Garden(允許清單),以在驗證完成前允許流量連線至 Purple 的網域。
  5. 在 Purple Portal 中設計歡迎頁面(Splash Page),確保 品牌形象與您的場所一致,且服務條款清晰可見。

步驟 4:測試使用者流程

在 iOS 和 Android 裝置上測試認證流程。Apple 的 Captive Network Assistant (CNA) 與 Android 的網路探測行為有所不同。請確認登入頁面在 10 秒內載入,且裝置在認證後立即取得網際網路存取權限。

最佳實踐

  • HTTPS 攔截: 確保您的路由器能正確處理 HTTPS 攔截。現代裝置預設使用 HTTPS。如果路由器無法乾淨地重新導向 HTTPS 請求,訪客在到達入口網站前將會遇到憑證錯誤。
  • 工作階段保持作用(Session Keepalive): Starlink 的低地球軌道(LEO)衛星群提供 20 到 40 毫秒的延遲,但在衛星切換期間會出現短暫的突波。請將您的 Captive Portal 工作階段保持作用間隔設定為 60 秒或更短,以防止過早斷線。
  • 離線快取: 設定您的路由器在本地快取作用中的工作階段。如果 Starlink 連線暫時中斷,已通過認證的訪客在連線恢復時將保持在線狀態,而不需要被迫重新登入。

疑難排解與風險緩解

故障模式 根本原因 緩解措施
Captive Portal 無法載入 圍牆花園(Walled Garden)設定錯誤 驗證所有必要的 Purple 網域和 CDN 端點是否已新增至路由器上的預先認證允許清單中。
雙重 NAT 錯誤 旁路模式(Bypass Mode)已停用 檢查 Starlink 應用程式以確認旁路模式已啟用。電力突波或手動重設可能會使天線恢復為預設設定。
訪客網速緩慢 頻寬未受限制 針對每台裝置強制執行頻寬限制(例如 5 Mbps),並在防火牆阻擋 BitTorrent 等高頻寬應用程式。
安全稽核失敗 啟用 VLAN 間路由 稽核防火牆規則,以確保來自訪客 VLAN 的流量無法路由至員工或管理 VLAN。

投資報酬率(ROI)與商業影響

在 Starlink 上部署託管式 Captive Portal,能將原始的網際網路連線轉化為可衡量的商業資產。

對於一艘運行 Starlink Maritime 且網速達 220 Mbps 的 120 艙房郵輪而言,原始的存取權限無法帶來任何商業回報。透過部署 Cisco Meraki 無線基地台和 Purple 的 Captive Portal,營運商可以為標準旅客強制執行每日 2GB 的額度限制,同時加購銷售 10GB 的進階方案。由此產生的 WiFi 收益可支付每月 250 美元以上的 Starlink 訂閱成本。此外,該入口網站還能收集完全合規的第一方電子郵件數據,擴大營運商未來航程的直接行銷名單。

在偏遠的飯店環境中,部署具有嚴格頻寬策略的入口網站可將訪客對 WiFi 速度慢的投訴減少高達 60%,因為這能防止高流量使用者壟斷衛星連線。

關鍵定義

Bypass Mode

一種設定配置,可停用 Starlink 原生路由器的 DHCP 和 NAT 功能,將 WAN IP 直接傳遞給第三方企業級路由器。

將企業級網路設備與 Starlink 接收器整合時所需,以避免雙重 NAT 和路由衝突。

CGNAT (Carrier Grade NAT)

網際網路服務供應商(ISP)用於在多個客戶之間共享單一公用 IP 地址的方法。客戶的路由器會收到一個私人 IP 地址(通常為 100.64.0.0/10)。

Starlink 預設使用 CGNAT,這會阻止來自網際網路的輸入連線,並需要反向通道架構來進行雲端管理。

VLAN (Virtual Local Area Network)

一種邏輯子網路,將來自不同實體區域網路(LAN)的設備集合進行分組。

用於將訪客 WiFi 流量與員工和 IoT 網路隔離,以確保安全性和合規性。

Captive Portal

公共存取網路的使用者在獲得存取權限之前,必須檢視並進行互動的網頁。

用於在訪客 WiFi 網路中強制執行服務條款、收集行銷數據並驗證使用者身份。

Walled Garden

在使用者完成完整驗證之前,控制其存取網頁內容和服務的受限環境。

在授予完整的網際網路存取權限之前,允許訪客設備連線到雲端 Captive Portal 和驗證伺服器所需。

RADIUS

一種網路協定,為連線和使用網路服務的使用者提供集中式的驗證(Authentication)、授權(Authorization)和計帳(Accounting)管理。

企業級無線基地台與雲端 Captive Portal 通訊以驗證使用者憑證所使用的底層協定。

Traffic Shaping

對網路流量進行控制和優先順序排序,以減少高流量使用者或對延遲敏感的應用程式所帶來的影響。

在 Starlink 網路上至關重要,可讓網頁瀏覽優先於視訊串流等高頻寬活動。

First-Party Data

公司直接從其客戶收集並擁有的資訊。

透過 Captive Portal 登入流程收集(例如電子郵件地址),並用於直接行銷和會員忠誠度活動。

範例

一艘擁有 120 間客艙的郵輪運行 Starlink Maritime,頻寬為 220 Mbps,需要在不影響船務運作的情況下為旅客提供 WiFi。他們需要一種機制來將網路連線變現並收集行銷數據。

營運商在整艘郵輪上部署了 Cisco Meraki 無線基地台,並劃分了三個嚴格的 VLAN:船員、旅客和船舶系統。Purple 的 Captive Portal 透過與 PMS 整合的電子郵件或客艙號碼查詢來處理旅客驗證。每位旅客每天可獲得 2GB 的免費額度。尊榮級旅客可以購買 10GB 的額度。該 Portal 會收集第一方電子郵件數據,用於航程結束後的行銷。

考官評語: 此方法透過嚴格的每日限制解決了頻寬限制問題,同時產生了直接收入。VLAN 隔離確保了旅客流量不會危害關鍵的船舶系統。PMS 整合則提供了無縫的登入體驗。

一家位於偏遠高地且無光纖基礎設施的飯店運行 Starlink Business,頻寬為 150 Mbps。房客經常抱怨傍晚網速過慢,且飯店無法得知是誰在使用網路。

該飯店在主樓和別館部署了 HPE Aruba 無線基地台。他們將 Starlink 接收器設定為 Bypass Mode,並將其連接到 Aruba 閘道器。房客在 Purple 的 Portal 上透過電子郵件進行驗證。飯店對每台設備強制執行 5 Mbps 的嚴格頻寬上限,並使用 Purple 的分析功能來監控尖峰使用時間。

考官評語: 透過實施單一設備限速,飯店可防止個別房客在傍晚尖峰時段獨佔 150 Mbps 的連線。電子郵件驗證收集了第一方數據,可用於未來的直接訂房行銷活動,從而減少對 OTA(線上旅行社)的依賴。

練習題

Q1. 一個偏遠的礦營部署了 Starlink Business。他們將 Cisco Meraki MX 防火牆連接到 Starlink 路由器。訪客可以連線到 WiFi,但 Captive Portal 頁面逾時且無法載入。最可能的原因是什麼?

提示:思考 Starlink 硬體預設如何處理路由,以及 Meraki 防火牆需要什麼才能有效管理流量。

查看標準答案

Starlink 接收器尚未切換至 Bypass Mode。因此,網路正遭受雙重 NAT 的影響(Starlink 路由器和 Meraki 防火牆都在嘗試執行網路位址轉換)。管理員必須使用 Starlink 應用程式啟用 Bypass Mode,以允許 Meraki 防火牆直接接收 CGNAT IP,並管理路由和 Captive Portal 攔截。

Q2. 您正在使用 Starlink 為飯店部署 Captive Portal。您已設定 Bypass Mode 和 VLAN 隔離。在測試期間,您發現 Apple 設備會立即提示使用者登入,但某些 Android 設備在使用者嘗試於驗證前瀏覽安全網站時,會顯示憑證錯誤。您該如何解決此問題?

提示:思考現代瀏覽器如何處理初始連線請求,以及路由器必須做些什麼才能乾淨地攔截這些請求。

查看標準答案

企業級路由器未正確設定以處理 Captive Portal 重新導向的 HTTPS 攔截。現代瀏覽器預設使用 HTTPS。當使用者嘗試在驗證前造訪 HTTPS 網站時,路由器會攔截流量並呈現其自身的憑證,而瀏覽器會將其視為無效並予以拒絕。您必須確保路由器的 Captive Portal 設定已配置為在重新導向時使用有效的 SSL 憑證,或者依賴使用 HTTP 端點自動觸發 Portal 的作業系統級網路探測(例如 Apple 的 CNA)。

Q3. 一家海事營運商抱怨他們的 Starlink Maritime 連線(220 Mbps)每天傍晚都會變得無法使用。他們目前提供一個開放且免密碼的訪客網路。您應該在企業級路由器和 Captive Portal 上實施哪三種具體設定來解決此問題?

提示:專注於控制個別使用者可以消耗多少數據,並優先處理關鍵流量類型。

查看標準答案
  1. 實施需要驗證的 Captive Portal,以追蹤和管理個別使用者。2. 強制執行單一設備頻寬上限(例如:下載 5 Mbps / 上傳 2 Mbps),以防止單一使用者獨佔連線。3. 在防火牆套用流量整形規則,優先處理網頁瀏覽和即時通訊協定,同時限制或封鎖視訊串流和 P2P 檔案分享等高頻寬應用程式。