什麼是 WiFi 登入頁面 (Splash Page)?
本技術參考指南為 IT 經理和網路架構師提供 WiFi 登入頁面的權威說明、其與 Captive Portal 的架構關係,以及具體可行的部署策略。內容涵蓋實作最佳實踐、合規性要求,以及如何衡量訪客 WiFi 基礎設施的商業影響力。
收聽此指南
查看播客逐字稿

執行摘要
對於管理大規模網路的 IT 經理和網路架構師而言,網路存取控制與使用者呈現層之間的區別至關重要。WiFi 登入頁面(Splash Page)是呈現層——也就是呈現給連線至訪客無線網路之使用者的品牌化、互動式網頁介面。雖然它經常與 Captive Portal(攔截流量的底層網路機制)混為一談,但登入頁面是使用者體驗的前門,負責處理驗證、資料收集和合規性同意。
部署高效的登入頁面需要在減少使用者阻力與最大化企業資料精確度及安全性之間取得平衡。本指南將深入剖析登入頁面的技術架構,詳細介紹在旅宿業和零售業等複雜環境中的實作策略,並提供一個框架,說明如何利用 Guest WiFi 等解決方案將營運上的必要需求轉化為可衡量的資產。
技術深度剖析:架構與標準
要了解登入頁面,必須先了解為其提供服務的 Captive Portal 架構。Captive Portal 運作於 OSI 第 2 層和第 3 層。當裝置與訪客 SSID 建立關聯時,通常會被放入驗證前的 VLAN 中。在此狀態下,存取控制器會攔截 DNS 查詢和 HTTP 請求,並執行 302 重新導向至登入頁面 URL。
登入頁面本身則運作於第 7 層。它是用於收集使用者憑證或同意書的 HTML、CSS 和 JavaScript 介面。現代作業系統(iOS、Android、Windows)利用內建的 Captive Portal 網路助理(CNA)機制——例如 Apple 對 captivenetwork.apple.com 的查詢——來偵測此重新導向,並在虛擬瀏覽器中自動顯示登入頁面。

一旦使用者在登入頁面上完成驗證流程,Captive Portal 控制器就會收到 API 或 RADIUS(遠端使用者撥入驗證服務)授權訊息。接著,控制器會更新其狀態表,將裝置的 MAC 位址移至已授權狀態,通常會將用戶端轉移到具有完整網際網路路由的驗證後 VLAN,並套用頻寬或工作階段逾時原則。
驗證機制與 802.1X
雖然簡單的 Splash Page 依賴於註冊後使用基於 MAC 位址驗證的開放網路,但企業環境正日益轉向安全上網。Passpoint (Hotspot 2.0) 和基於設定檔的驗證利用 802.1X/EAP (可延伸驗證協定) 來提供加密連線。在這些情境中,Splash Page 可作為初始的上網入口網站,供使用者註冊並下載安全設定檔,從而擺脫傳統的開放式 SSID。Purple 作為 OpenRoaming 等服務的免費身分識別提供者,彌補了 Splash Page 註冊與無縫、安全後續連線之間的差距。
實作指南
在分散式企業中部署 Splash Page 需要標準化。無論您是為 零售 連鎖店還是 餐飲旅宿 場所進行配置,實作方法都決定了營運開銷。
- 架構選擇:在本地控制器和雲端管理解決方案之間進行選擇。雲端架構(詳見我們的指南 雲端型與本地端 Captive Portal:哪種適合您的企業? )提供了跨多個 AP 廠商的 Splash Page 集中管理,減少了設定偏差。
- 圍牆花園 (Walled Garden) 設定:確保載入 Splash Page 所需的 IP 位址和網域(包括 CDN、社群登入 API 和驗證伺服器)在預先驗證 ACL (存取控制清單) 中被明確允許。若未能正確設定圍牆花園,將導致 Splash Page 無法載入。
- 驗證策略:選擇符合企業目標的驗證方法。社群登入 (OAuth) 和表單式註冊可為 WiFi Analytics 收集高質量的數據,而簡單的點擊通過則提供高吞吐量,但無法擷取任何數據。
- 響應式設計:超過 80% 的訪客 WiFi 連線來自行動裝置。Splash Page 必須具備高度響應性,利用最小的承載量以確保即使在高密度、高干擾的射頻 (RF) 環境中也能快速轉譯。

最佳實踐與合規性
Splash Page 是主要的合規性檢查點。在受 GDPR 或 CCPA 管轄的司法管轄區內營運,需要嚴格遵守數據隱私標準。
- 明確同意:行銷訂閱必須使用未勾選的核取方塊。預先勾選的方塊違反了 GDPR 第 7 條。
- 數據最小化:僅要求提供服務或經同意的行銷所必需的數據。
- PCI DSS 範圍:確保賓客 WiFi 網路與企業網路和銷售點(POS)系統在邏輯上完全隔離(透過 VLAN 和防火牆規則),以防止範圍擴大至 PCI 合規性稽核。
- 無障礙設計:確保 Splash Page 符合 WCAG(網頁內容無障礙指南)標準,採用適當的對比度與便於螢幕閱讀器讀取的 HTML 語意。
收聽我們關於 Splash Page 架構與部署策略的高階技術簡報:
疑難排解與風險緩釋
即使是架構完善的部署也會遇到問題。常見的故障模式包括:
- HTTPS 攔截失敗:隨著網路全面轉向 HTTPS,舊版 Captive Portal 若在沒有受信任憑證的情況下企圖攔截 HTTPS 流量,將會觸發嚴重的瀏覽器安全性警告(HSTS 錯誤)。緩釋措施是依賴作業系統層級、利用 HTTP 進行偵測的 CNA 機制,或是透過 Passpoint 實作安全上網。
- DNS 解析延遲:如果在預先驗證狀態下分配的 DNS 伺服器反應緩慢或無回應,初始重新導向將會失敗。請確保賓客網路使用的是本機且高可用性的 DNS 解析器。
- MAC 隨機化:現代行動作業系統為了隱私而採用隨機 MAC 位址。雖然這增加了對未驗證使用者進行長期追蹤的難度,但將工作階段與已驗證使用者設定檔(例如電子郵件或 CRM ID)綁定的 Splash Page,能有效減輕對分析和工作階段管理的影響。
ROI 與商業影響
部署 Splash Page 的商業影響,能將 IT 從成本中心轉變為營收推手。透過收集第一方數據,Splash Page 能直接為行銷與營運系統提供養分。
例如,在 交通運輸 樞紐中,Splash Page 分析能提供即時的人流量與停留時間指標。投資報酬率的衡量,不僅在於流暢的連線體驗減少了支援工單,更在於所產生的具體可行數據。網路效應策略(提供免費連線以推動用戶獲取)完全仰賴 Splash Page 作為轉換機制。最佳化的 Splash Page 能降低流失率、實現零售媒體變現,並支援會員系統整合,在初始連線完成後,持續提供可衡量的商業價值。
關鍵定義
登入頁面 (Splash Page)
呈現給嘗試連線至訪客網路之使用者的網頁式呈現層,用於驗證、同意聲明與品牌宣傳。
訪客 WiFi 的主要使用者介面,由 IT 與行銷部門共同管理。
Captive Portal
攔截流量並將未驗證使用者重新導向至登入頁面的網路層基礎架構。
在存取控制器或雲端平台上設定的閘門機制。
圍牆花園 (Walled Garden)
使用者在登入頁面上完成驗證之前可以存取的 IP 位址或網域白名單。
對於在登入過程中允許社群登入和 CDN 運作至關重要。
強制網路助理 (CNA)
自動偵測 Captive Portal 並彈出登入頁面的作業系統級虛擬瀏覽器。
透過消除手動開啟瀏覽器以觸發重新導向的需求,減少使用者阻力。
RADIUS
遠端用戶撥號驗證服務;一種提供集中式驗證、授權和計費 (AAA) 的網路協定。
由 Captive Portal 用於驗證憑證並在登入後套用網路原則。
MAC 隨機化
現代作業系統中的一項隱私功能,可為每個無線網路產生暫時性的 MAC 位址。
影響追蹤回訪裝置的能力,而無需要求其透過登入頁面重新進行驗證。
VLAN 分割
將實體網路邏輯分割為多個廣播網域的實務做法。
對於將訪客 WiFi 流量與企業基礎架構隔離以確保安全性和 PCI 合規性至關重要。
Passpoint (Hotspot 2.0)
一種使用 802.1X 無縫、安全驗證至公用 WiFi 網路的標準,可繞過傳統的開放式 SSID 登入頁面。
訪客 WiFi 的演進,其中登入頁面作為初始佈署入口網站,而非每日登入畫面。
範例
一家擁有 200 間客房的飯店需要部署訪客 WiFi 解決方案,該方案須與其物業管理系統 (PMS) 整合,以限制非房客的頻寬,同時為會員計劃成員提供高級別的頻寬。
- 部署雲端託管的 Captive Portal,並透過 RADIUS 與現有的 AP 基礎設施整合。
- 設定登入頁面以要求輸入房號和房客姓氏。
- Captive Portal 透過 Webhook 查詢 PMS API 以驗證憑證。
- 驗證成功後,RADIUS 伺服器會傳回廠商專屬屬性 (VSA),將高級頻寬原則設定檔套用至該使用者的工作階段。
某大型連鎖零售商的訪客 WiFi 登入頁面流失率高達 40%。他們目前要求填寫包含郵寄地址在內的 6 欄位註冊表單。
- 重新設計登入頁面,以利用社群登入(Google、Apple)和簡化的 2 欄位電子郵件註冊表單。
- 實作漸進式分析 (Progressive Profiling):在首次造訪時擷取最少量的資料,並在隨後重新連線時提示輸入其他詳細資訊(例如用於會員獎勵的生日月份)。
- 確保 Walled Garden 包含社群提供商所需的 OAuth 網域。
練習題
Q1. 某場域回報,透過 Android 裝置連線的使用者可以看到 Splash Page,但 iOS 裝置的使用者卻只看到空白畫面。最可能的架構設定錯誤是什麼?
提示:考慮不同作業系統用來偵測 Captive Portal 的特定網域。
查看標準答案
Walled Garden(認證前 ACL)可能設定錯誤。它允許了 Android 連線檢查網域,但封鎖了 Apple 的 CNA 網域(例如 captivenetwork.apple.com)。必須更新存取控制器,以允許流量傳送到 Apple 用於 Captive Portal 偵測的特定網域。
Q2. 行銷團隊希望在現有的 Splash Page 中加入 Facebook 登入選項。從網路工程的角度來看,在功能正常運作之前需要進行什麼設定變更?
提示:在使用者完全通過認證之前,裝置如何連線到 Facebook 的伺服器?
查看標準答案
網路工程師必須更新 Walled Garden,以包含 Facebook 的 OAuth 網域和 CDN。若不進行此設定,裝置在仍處於受限的認證前狀態時,將無法連線到 Facebook 以完成認證交握。
Q3. 在合規性稽核期間,發現 Splash Page 包含一個預先勾選的方格,寫著「我同意接收行銷電子郵件」。立即的風險是什麼?補救措施又是什麼?
提示:考慮關於同意的 GDPR 第 7 條規定。
查看標準答案
立即的風險是違反 GDPR,因為該法規規定同意必須是自由給予且明確的。預先勾選的方格在法律上是無效的。補救措施是立即更新 Splash Page 的 HTML,確保行銷訂閱核取方塊預設為未勾選,需要使用者採取主動確認動作。
繼續閱讀本系列
設計 B2B Captive Portals:收集註冊姓名與公司資料
本指南為 IT 經理與場域營運商提供了一個與廠商無關的技術框架,用於設計 B2B captive portals。指南詳細說明了如何規劃註冊欄位以擷取註冊姓名和公司資料,在確保高填答率的同時,維持 GDPR 合規性並建立企業帳戶級別的情報。
Captive Portal 架構:安全性、重新導向與最佳實踐
企業級 Captive Portal 架構的權威技術指南。本指南為部署安全且富含數據的訪客 WiFi 網絡的 IT 決策者,深入解析網路隔離、DNS 重新導向、RADIUS 驗證與安全合規性。
優化 B2B Captive Portals:擷取公司名稱與專業數據
本指南說明 IT 經理、網路架構師和場所營運總監如何設定 B2B captive portals,以在登入 WiFi 時擷取專業數據(公司名稱、職稱和企業電子郵件地址)。內容涵蓋從 VLAN 隔離、RADIUS 驗證到與 Salesforce 和 HubSpot 的 CRM 整合等完整技術架構,並內建 GDPR 與 CCPA 合規性。正確部署此系統的場所能將其訪客 WiFi 網路轉化為第一方數據引擎和自動化潛在客戶開發系統。