跳至主要內容

如何在 Starlink 上設定 Captive Portal:航海、運輸與偏遠地區站點指南

本技術指南說明如何繞過 Starlink 原生的 CGNAT 限制,以部署安全且符合 GDPR 規範的訪客 WiFi Captive Portal。內容涵蓋適用於航海、運輸與偏遠企業站點的網路架構、VLAN 劃分以及雲端 RADIUS 整合。

📖 5 分鐘閱讀📝 367 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
如何於 Starlink 設置 Captive Portal:海事、運輸和偏遠據點的完整指南 [前言 - 約 1 分鐘] 好了,您已經安裝了 Starlink。您在渡輪碼頭的屋頂上安裝了天線,或將其固定在船隻的桅杆上,又或是從偏遠的建築工地指向天空。網路運作正常,太棒了。但這裏有一個沒人警告過您的問題:Starlink 開箱即用時只提供您一條網路通道,就只是一條通道。沒有身分驗證、沒有品牌化、沒有符合 GDPR 的同意書收集。您無法得知誰在使用您的網路、他們消耗了多少頻寬,甚至不知道您在資料保護法規上是否受到法律保障。 這就是本集內容要填補的空白。我將逐步引導您如何在 Starlink 之上部署一個合適的企業級 captive portal - 涵蓋網路架構、您會立即遇到的 CGNAT 問題、用於海事與偏遠據點的 VLAN 隔離,以及像 Purple 這樣的平台如何整合到此架構中。無論您是經營渡輪航線、偏遠飯店、高速公路服務區還是建築工地,這都是相同的根本問題,而解決方案也完全一樣。 讓我們開始吧。 [技術深潛 - 約 5 分鐘] 首先,讓我們了解 Starlink 在網路層上實際提供了什麼。 Starlink 透過低地球軌道衛星提供聯網能力。天線連接到路由器 - 可以是 Starlink 原生路由器,或者在 Business 與 Maritime 方案中,則是可讓您插入自家硬體的乙太網路轉接器。您需要立即理解的關鍵技術限制是 CGNAT - 營運商級網路位址轉換(Carrier-Grade Network Address Translation)。在標準的 Starlink 方案中,您使用的是共享的公共 IP。您不會獲得專屬的公共 IP 位址,且無法接收連入連線。這不是系統漏洞,而是 Starlink 管理數百萬用戶 IP 位址空間的方式。 為什麼 CGNAT 對 captive portal 如此重要?因為傳統的 captive portal 架構通常依賴連入連線 - 用於 RADIUS 驗證回呼、管理存取或門戶重導向邏輯。如果您的 captive portal 系統需要靜態公共 IP 或連入連接埠轉發,它在 Starlink 的 CGNAT 後方將無法穩定運作,毫無懸念。 解決方案是雲端原生 RADIUS 架構。與其讓您的現場控制器嘗試接收連入驗證請求,驗證流量改為向外發送 - 從您的現場硬體發送到雲端 RADIUS 伺服器。Purple 的平台正是這樣運作。現場的控制器會建立一條向外連線至 Purple 的雲端 RADIUS 基礎架構。歡迎頁面(splash page)託管於雲端。驗證交換透過該外連通道完成。CGNAT 將變得毫無影響,因為您永遠不需要連入連線。 現在,您需要做的第二件事是繞過 Starlink 原生路由器。Starlink 路由器是消費級裝置,不支援 VLAN、不具備 Captive Portal 功能、沒有單一使用者頻寬控制,也無法與企業級身分驗證系統整合。您需要將其切換為繞過模式(Bypass Mode) - 或在 Business 和 Performance 硬體上使用乙太網路轉接器 - 並以受管理的企業級路由器取代。在此情境中,我們最常合作的平台包括 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 和 Ubiquiti UniFi。這些平台都支援 VLAN 標記、RADIUS 整合以及 Captive Portal 所需的 walled garden(圍牆花園)配置。 讓我為您說明應實作的 VLAN 架構。在海上船隻上,您通常至少需要三個 VLAN。VLAN 10 用於訪客或旅客 WiFi - 這是 Captive Portal 所在的位置。VLAN 20 用於船員或員工 - 通常位於具有不同身分驗證的獨立 SSID 上。VLAN 30 用於營運、導航系統或 IoT 裝置 - 與其他兩個完全隔離,並配有嚴格的防火牆規則以防止任何橫向移動。在偏遠的建設營地或交通樞紐上,同樣的邏輯也適用:訪客存取、員工存取和營運系統絕不應共用同一個廣播網域。 Captive Portal 流程本身的運作方式如下。旅客或訪客連線至 VLAN 10 上的開放 SSID。其裝置的 Captive Network Assistant(CNA)偵測到網際網路存取已被封鎖。在 iOS 上會顯示彈出視窗;在 Android 上會發送通知;在 Windows 上會開啟瀏覽器視窗。所有這些都會重定向至託管於雲端的 Purple 登入頁面(splash page)。訪客完成登入流程 - 電子郵件註冊、社群登入或憑證代碼 - 並同意您的條款。Purple 的登入頁面伺服器會將一次性驗證權杖傳送回現場的控制器。控制器將此權杖轉發至 Purple 的雲端 RADIUS 伺服器。RADIUS 回傳 Access Accept。控制器隨即針對該裝置的 MAC 位址解除 Captive Portal 限制。訪客便順利上網。 walled garden 是關鍵的配置步驟。在身分驗證完成之前,裝置唯一能存取的網域僅限於載入入口網站所需的網域 - 包括 Purple 的登入頁面基礎設施、任何社群登入端點,以及作業系統使用的 CNA 偵測 URL。其他所有內容都會被封鎖。您可以在企業級路由器或無線控制器中配置此 walled garden。Purple 會提供您需要加入白名單的特定網域清單 - 請參閱 support.purple.ai 的支援文件以取得最新清單。 在技術方面還有一點需要注意:SSL 憑證。如果您使用的是 Cisco WLC,有一個已知問題是網頁驗證重新導向會指向 HTTP URL,而非 HTTPS。現代瀏覽器會因此顯示安全警告。解決方法是在 WLC 上安裝公開信任的 SSL 憑證,並將虛擬主機名稱設定為與憑證的通用名稱 (Common Name) 一致。Purple 針對 Cisco Catalyst 9800 系列控制器提供了一篇專門的支援文章,我會把連結放在節目資訊中。 [實施建議與常見陷阱 - 約 2 分鐘] 讓我為您說明在 Starlink 導入 Captive Portal 時最常出錯的三個地方。 第一:第一天沒有把 CGNAT 考慮進去。團隊訂購了硬體,在測試台上設定好一切,在標準寬頻連線上進行測試,運作得非常完美。然後他們將其部署在 Starlink 後方,驗證就失效了。解決方法是在開始之前,先選擇一個雲端 RADIUS 供應商 - 例如 Purple - 並確認您選擇的平台使用的是僅限出站的驗證流程。不要假設任何 Captive Portal 平台都能優雅地處理 CGNAT。請明確地提出這個問題。 第二:扁平化網路設計。我經常在船隻和偏遠站點看到這種情況。Starlink 裝好後,有人把一台家用 WiFi 路由器接上去,突然間,船員、訪客、導航系統和監視器攝影機全部都在同一個子網路上。一個受駭的船員裝置就可以存取維運系統。一個訪客串流 4K 影片就會讓所有人的頻寬飽和。在共享的衛星連線上,VLAN 分割是必不可少的。這是管理良善的網路與安全漏洞之間的關鍵區別。 第三:忘記 macOS 上的 CNA。Apple 的 macOS 不允許在 CNA 瀏覽器工作階段中存取 Cookie。Purple 的 Captive Portal 需要工作階段 Cookie 來維持登入流程。在 macOS 筆記型電腦上,CNA 彈出視窗會將訪客重新導向至 neverssl.com - 這是一個純 HTTP 網站,可在沒有 SSL 干擾的情況下正確觸發重新導向。請確保您的支援人員了解這一點,並考慮在您的 Splash Page 上為筆記型電腦用戶加上說明註記。 在硬體方面:對於海上部署,請使用 Starlink Performance 套件 - 這是專為惡劣環境設計的鋁製外殼機型。其額定使用壽命達 10 年,並支援交流電 (AC) 和直流電 (DC) 供電。對於偏遠的陸地站點,標準的 Business 套件通常就足夠了,但如果電力穩定性是個問題,請規劃使用不斷電系統 (UPS)。 [快速問答 - 約 1 分鐘] 以下是我經常被問到的常見問題。 我可以使用 Starlink 原生路由器來做 Captive Portal 嗎?不行。它不支援 VLAN,也沒有 RADIUS 整合功能。請直接旁路 (Bypass) 它。 我需要靜態 IP 才能讓 Purple 的 Captive Portal 運作嗎?不需要。Purple 的雲端 RADIUS 架構可在 CGNAT 後方正常運作。不需要靜態 IP。 當 Starlink 在工作階段中斷線時會發生什麼事?已驗證的工作階段通常會持續保留,直到工作階段逾時失效為止。新的驗證則會排隊等待,直到連線恢復。請配置您的工作階段逾時,以符合您預期的中斷時間。 這符合 GDPR 規範嗎?是的,在正確配置的情況下。Purple 在 splash 頁面上以明確同意的方式獲取使用者自願選擇的同意。資料處理符合 GDPR 規範,且 Purple 持有 ISO 27001 認證。 我可以在單一儀表板中管理多個場所嗎?可以。Purple 的平台可從單一介面管理超過 80,000 個運作中的場域。遠端場所、船隻和交通樞紐皆會顯示在同一個管理介面中。 [摘要與後續步驟 - 約 1 分鐘] 好的,讓我們來做個總結。核心訊息是:Starlink 解決了遠端與海上場所的連線問題。但它無法解決存取控制、合規性或分析問題。您需要在其上建構一個企業級架構。 本週要做的三件事:首先,確認您的 Starlink 硬體層級,以及您是否擁有用於 bypass 模式的乙太網路轉接器存取權限。第二,從支援的硬體列表中選擇一款企業級 WiFi 控制器 - Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 或 Ubiquiti UniFi 都是可靠的選擇。第三,與 Purple 洽談 Connect 方案 - 這是部署 Captive Portal 的起點,其中包含雲端 RADIUS、splash 頁面編輯器以及符合 GDPR 規範的同意獲取功能。 包含架構圖、操作範例和配置參考的完整書面指南已發佈於 purple.ai。如果您特別是在海上或交通運輸環境中進行部署,指南專區有一篇專門介紹此特定設定的文章。 感謝您的收聽。下一期,我們將介紹多場所企業網路的 RADIUS 驗證配置 - 相同的受眾,相同的深度。我們下期再見。

header_image.png

執行摘要

Starlink 爲偏遠地區提供高速衛星連線,但其原生的消費級路由器缺乏企業環境所需的安全性、驗證和合規性控制。對於營運海運船舶、偏遠施工營地或交通樞紐的 IT 經理而言,在 Starlink 上佈署 Captive Portal 面臨著一項特定的技術挑戰:Starlink 在電信級網路地址轉換 (CGNAT) 後方運作,這會破壞傳統的輸入 RADIUS 驗證流程。

本指南詳細介紹了如何繞過原生 Starlink 硬體,並使用企業級路由設備整合雲端託管的 Captive Portal。透過實施僅限輸出的雲端 RADIUS 驗證和嚴格的 VLAN 區隔,網路架構師可以提供安全、具備品牌形象且符合法規的 Guest WiFi 體驗,同時隔離關鍵的營運系統。Purple 提供了身分識別管理層來收集第一方數據並執行頻寬配額,確保單一訪客不會佔滿整個衛星上行鏈路。

技術深度剖析

CGNAT 的限制

Starlink 使用 CGNAT 管理其 IPv4 位址空間。您的終端設備與其他訂戶共享一個公用 IP 位址,這意味著您無法接受輸入連線或設定傳統的連接埠轉發。

傳統的本地端 Captive Portal 控制器通常預期接收來自 RADIUS 伺服器的輸入驗證回呼。當佈署在 Starlink 後方時,這些輸入封包會在 CGNAT 邊界被捨棄,從而破壞登入流程。

架構上的解決方案是採用僅限輸出的驗證模型。控制器不再等待輸入請求,而是向雲端原生 RADIUS 伺服器發起安全的輸出通道。Purple 的平台使用由雲端資料庫支援的 FreeRADIUS 伺服器來處理此驗證 [1]。現場控制器將用戶端詳細資訊傳遞給 Purple,Purple 處理登入並透過已建立的輸出連線傳回 Access-Accept 封包,完全繞過了 CGNAT 的限制。

architecture_overview.png

繞過原生硬體

Starlink 路由器提供的是扁平、未管理的網路。它不支援 802.1Q VLAN 標記、單一使用者頻寬限制或企業級驗證。

若要部署 Captive Portal,您必須將 Starlink 路由器從路由路徑中移除。在標準套件上,這需要啟用 Starlink 應用程式中的旁路模式,並使用乙太網路轉接器。對於使用 High Performance 或 Flat High Performance 套件的航海與企業部署,您可以直接將 Starlink 電源供應器連接到企業路由器的 WAN 連接埠。

Purple 與所有主要的企業硬體廠商整合。此架構的標準硬體清單包括 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 與 Ubiquiti UniFi。這些平台提供了設定 Walled Garden、標記 VLAN 以及將驗證請求轉發至 Purple 雲端 RADIUS 所需的必要功能。

Walled Garden 設定

在使用者進行驗證之前,其裝置必須能夠連線到 Captive Portal 基礎設施。這需要設定 Walled Garden - 允許在驗證前存取的許可網域名稱清單。

當裝置連線到開放式 SSID 時,其內建的 Captive Network Assistant (CNA) 會嘗試連線到預定義的 URL 以檢查網際網路存取 [1]。當此請求被控制器攔截時,CNA 會啟動一個虛擬瀏覽器以顯示 Captive Portal。

您的 Walled Garden 必須允許存取 Purple 的 Splash Page 伺服器、靜態內容傳遞網路 (Cloudfront) 以及任何必要的社群登入端點(例如 Google 或 Microsoft Entra ID)。如果這些網域遭到封鎖,CNA 將無法載入登入頁面,使用者將保持斷線狀態。

實作指南

1. 網路分割

切勿在共用衛星連結上部署扁平網路。您必須使用 VLAN 隔離流量,以保護營運完整性。

對於船隻或遠端站點,請至少實作三個 VLAN:

  • VLAN 10 (Guest WiFi): 放置 Captive Portal 的面向公眾網路。套用嚴格的每位使用者頻寬配額(例如:下載 5 Mbps / 上傳 1 Mbps),以防止連結飽和。
  • VLAN 20 (員工網路): 供船員或員工使用的安全網路,透過 WPA3-Enterprise 或安全密碼進行驗證。
  • VLAN 30 (營運/IoT): 用於船橋導航、SCADA 系統或銷售點終端機的高限制性網路。拒絕來自 VLAN 10 和 VLAN 20 的所有輸入流量。

2. 控制器設定

將您的企業路由器設定為指向 Purple 的 RADIUS 伺服器。

  1. 設定您的 Purple 入口網站中提供的主要和次要 RADIUS IP 位址。
  2. 設定共用的 RADIUS 金鑰。
  3. 將重新導向 URL 設定為您的自訂 Purple Splash Page。
  4. 輸入載入入口網站所需的 Walled Garden 網域。

3. 處理 SSL 憑證 (Cisco 特定)

如果您部署 Cisco Catalyst 9800 系列控制器,您可能會遇到初始重新導向使用 HTTP 的問題(例如: http://192.168.0.2/login.html)。現代桌面瀏覽器預期使用 HTTPS,並會顯示「您的連線不是安全連線」警告,進而降低使用者體驗 [2]。要解決此問題,您必須在 Cisco WLC 上安裝受公開信任的 SSL/TLS 憑證。請確保控制器上的 Virtual IPv4 Hostname 與憑證中指定的主用名稱 (CN) 一致 [2]。這樣可以確保網頁驗證程式的安全,並符合瀏覽器的安全性需求。

最佳實踐

緩解 macOS CNA 限制

Apple 的 macOS 會限制 CNA 彈出式瀏覽器中的 Cookie。Purple 需要暫時的工作階段 Cookie,才能在整個驗證流程中維持登入歷程 [1]。

當 macOS 使用者連線時,CNA 彈出式視窗會建議他們開啟完整的系統瀏覽器(例如 Safari 或 Chrome)並瀏覽至 neverssl.com [1]。這個純 HTTP 網站可以乾淨地觸發控制器的重新導向,而不會受到 SSL 干擾,進而允許傳送門設定所需的 Cookie 並完成登入。請確保您的支援人員瞭解此行為,以便為使用者提供協助。

頻寬管理

Starlink 提供高頻寬,但頻寬是有限的。單一使用者下載 50 GB 的遊戲更新就可能導致整個場域被限速。

請使用您的企業級控制器來實施每位使用者的速度限制。Purple 的平台可讓您設定資料配額(例如每天 1 GB)和時間限制。一旦使用者達到其配額,Purple 就會透過 RADIUS CoA (Change of Authorization) 撤銷存取權,或者系統會提示使用者購買進階方案。

comparison_chart.png

疑難排解與風險緩解

傳送門無法載入

如果裝置連線時未出現 Captive Portal:

  1. 檢查 Walled Garden: 確保所有 Purple 網域和社群登入端點都已列入白名單。如果所需的指令碼被封鎖,頁面將會卡住。
  2. 驗證 DNS: 用戶端裝置必須透過 DHCP 接收有效的 DNS 伺服器,才能解析 Walled Garden 網域。
  3. 使用 HTTP 進行測試: 開啟瀏覽器並瀏覽至 HTTP 網站(例如 neverssl.com)以強制進行重新導向。

驗證失敗

如果使用者看到傳送門,但在提交詳細資料後無法上網:

  1. 檢查 RADIUS 可達性: 確保您的企業級路由器可以透過連接埠 1812 和 1813 連線到 Purple 的 RADIUS IP。
  2. 驗證共用金鑰: 不相符的 RADIUS 金鑰會導致伺服器靜默丟棄封包。
  3. 確認輸出 NAT: 確保路由器已將 RADIUS 封包的來源 IP 正確轉譯為 Starlink WAN IP。

投資報酬率與商業影響

部署企業級 Captive Portal 可以將 Starlink 從單純的網際網路管道轉變為受控管的商業資產。

餐旅業交通運輸 營運商而言,它提供了擷取第一方數據的機制。當每年有高達 4.4 億次登入發生在 Purple 的網路中,場域即可洞察訪客的人口統計特徵、停留時間以及重複造訪頻率。這些數據會直接匯入行銷平台,以帶動忠誠度與營收。

此外,它還能確保合規性。提供開放式 WiFi 卻未取得明確同意,會使組織面臨數據隱私風險。Purple 的 Captive Portal 可擷取有意識選擇的同意加入(opt-in),確保您的網路營運符合 GDPR、CCPA 和 ISO 27001 標準。

參考資料

[1] Purple 支援服務,「Captive Portal」, https://support.purple.ai/hc/en-gb/articles/13856885831069-Captive-Portal [2] Purple 支援服務,「Cisco WLC Captive Portal 憑證設定」, https://support.purple.ai/hc/en-gb/articles/31098410273693-Cisco-WLC-Captive-Portal-Certificate-Setup "

關鍵定義

CGNAT (Carrier-Grade Network Address Translation)

網際網路服務供應商 (ISP) 用於在多個客戶之間共享單一公用 IP 位址的方法。

Starlink 使用 CGNAT,這會阻止 IT 團隊設定連接埠轉發或接受指向本地控制器的入站連線。

Captive Network Assistant (CNA)

嵌入在作業系統(iOS、Android、Windows)中的微型瀏覽器,可偵測網際網路存取何時被封鎖,並自動開啟以顯示登入頁面。

CNA 是當訪客連接到 WiFi 時,在訪客手機上觸發彈出視窗的機制,引導他們前往 Purple 的傳送頁面。

Walled Garden

受限制的網路環境,在使用者通過驗證之前,僅允許存取特定、經核准的網域。

IT 團隊必須將 Walled Garden 設定為包含 Purple 的伺服器和社群登入網域,否則 Captive Portal 將無法載入。

RADIUS (Remote Authentication Dial-In User Service)

一種網路協定,提供集中式的驗證、授權和帳務管理。

Purple 使用雲端託管的 FreeRADIUS 伺服器,在使用者完成傳送頁面流程後,對其進行安全驗證。

VLAN (Virtual Local Area Network)

將一組裝置分組的邏輯子網路,將其流量與同一實體網路上的其他裝置隔離。

對於航海和偏遠地區的部署至關重要,可將不受信任的訪客流量與關鍵的營運系統隔離開來。

Bypass Mode

一種組態設定,用以停用家用路由器的路由與 WiFi 功能,將其轉變為單純的橋接器。

在標準 Starlink 硬體上需要此模式,以便讓企業路由器管理網路並處理 Captive Portal 重導向。

Session Cookie

瀏覽器暫時儲存的一小段資料,用於在特定的瀏覽工作階段中記住狀態。

Purple 需要使用 session cookie 以維持登入狀態。macOS CNA 會阻擋這些 cookie,因此需要重導向至 neverssl.com 等 HTTP 網站。

Change of Authorization (CoA)

一種 RADIUS 擴充功能,允許伺服器動態修改作用中工作階段的授權屬性。

由 Purple 用於在使用者超過其設定的數據配額時,立即撤銷網路存取權限或進行限速。

範例

一家擁有 200 間客房的偏遠生態渡假村安裝了 Starlink 以提供訪客網際網路。在三天內,訪客抱怨網速緩慢,且營運商發現 Starlink 連線遭到限速。IT 團隊該如何解決此問題?

IT 團隊必須繞過原生的 Starlink 路由器,並安裝企業級控制器(例如 HPE Aruba 或 Ubiquiti UniFi)。他們配置了兩個 VLAN:一個給員工使用,另一個給訪客使用。在訪客 VLAN 上,他們部署了 Purple 的 Captive Portal。他們將控制器設定為強制限制每位使用者 5 Mbps 的硬性速度。在 Purple 傳送頁面中,他們設定了每台裝置每天 1 GB 的數據額度。當訪客達到上限時,系統會將其中斷連線,以保留頻寬給其他人。

考官評語: 此方法直接解決了根本原因:不受控制的頻寬消耗。透過轉移到企業級控制器,該場所獲得了調節流量的能力。Purple 提供了原則執行層,確保所有 200 間客房的公平使用,同時收集寶貴的訪客數據。

一家海上渡輪營運商部署了 Starlink。他們使用位於總部的本地 RADIUS 伺服器配置了 Captive Portal。渡輪的本地控制器試圖透過將 RADIUS 請求發送回總部來對訪客進行驗證,但所有登入均告失敗。原因為何?該如何修復?

登入失敗是因為 Starlink 使用 CGNAT,這意味著渡輪沒有專用的公用 IP。如果總部的 RADIUS 伺服器試圖將封包發送回渡輪,或者如果架構依賴於入站連線,則 CGNAT 邊界會丟棄該流量。修復方法是遷移到像 Purple 這樣的雲端原生 RADIUS 架構。渡輪的控制器會向 Purple 的雲端 RADIUS 發起出站連線,完全繞過了 CGNAT 的限制。

考官評語: 此情境突顯了在衛星鏈路上部署時最常見的架構失效。瞭解 CGNAT 會破壞入站路由至關重要。轉向出站發起的雲端 RADIUS 模型是唯一的企業級可靠解決方案。

練習題

Q1. 您正在遠端零售站點部署 Starlink。您已啟用旁路模式並連接了 Cisco Meraki MX 路由器。使用者連線至訪客 SSID,但從未出現 Captive Portal 頁面,螢幕保持空白。最可能的組態錯誤是什麼?

提示:思考裝置在完成驗證之前需要連線到哪些網域。

查看標準答案

walled garden(圍牆花園)組態不完整或遺失。在驗證之前,裝置必須能夠連線到 Purple 的登入頁面伺服器以及任何相關的內容傳遞網路。如果這些網域未在 Meraki 控制器中加入白名單,Captive Network Assistant 將無法載入頁面。

Q2. 某航運 IT 主管希望使用位於倫敦總部的現有地端 RADIUS 伺服器,來驗證配備 Starlink 的船隻上的船員。為什麼這種架構會失敗?推薦的替代方案是什麼?

提示:思考 Starlink 如何處理公用 IP 位址和輸入路由。

查看標準答案

這會失敗是因為 Starlink 使用 CGNAT,這意味著船隻沒有專用的公用 IP,且無法接受來自倫敦總部的輸入連線。推薦的替代方案是雲端原生 RADIUS 架構,由船隻的本地控制器向雲端 RADIUS 伺服器發起輸出連線,從而規避 CGNAT 限制。

Q3. 某飯店業者反映,使用 Apple MacBook 的房客無法完成登入程序。彈出視窗有出現,但在驗證完成前工作階段就中斷了。Windows 和 Android 使用者則不受影響。支援團隊應該如何引導 MacBook 使用者?

提示:思考 macOS 如何在 Captive Network Assistant 中處理 cookie。

查看標準答案

macOS 不允許在 CNA 瀏覽器工作階段中使用 cookie,而 Purple 需要 cookie 來維持登入狀態。支援團隊應指導 MacBook 使用者開啟完整的系統瀏覽器(如 Safari),並導覽至 HTTP 網站(例如 neverssl.com)。這將能乾淨地觸發重導向並允許設定 cookie。