跳至主要內容

如何在 Starlink 上設定 Captive Portal:偏遠地區與海洋場域指南

本指南詳細介紹如何繞過 Starlink 原生硬體,並使用企業級路由設備整合雲端管理的 Captive Portal。您將學習如何克服 CGNAT 限制、強制執行 VLAN 區隔、管理衛星頻寬限制並確保符合法規規範。

作者:Tom Hackett發佈於 更新於
📖 5 分鐘閱讀345 字數2 範例3 練習題8 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
請以英式英語口吻,展現自信、權威且對話式的語氣,如同資深顧問向客戶進行簡報。節奏沉穩、咬字清晰,溫暖而不失專業。不使用冗詞贅字。適時留白以示強調: 歡迎來到 Purple 技術簡報。今天我將帶您瞭解在 Starlink 上設定 Captive Portal 的所有必要知識,特別是針對偏遠場地、海上營運商,以及任何在無法提供光纖網路的環境下運行顧客 WiFi 的使用者。 [中度停頓] 我們首先從問題談起。Starlink 確實為先前受限於緩慢且昂貴的衛星連線或不穩定 4G 的場地改變了聯網格局。一艘郵輪、一間偏遠的高地飯店、一個建築工地的福利貨櫃屋、一片田野中的祭典場地,現在全都能透過一個大披薩大小的碟型天線,獲得 100 到 220 Mbps 的網速。這非常了不起。但問題是:單純的連線能力只完成了工作的一半。一旦您將該連線提供給顧客、乘客或船員,您就會需要驗證、存取控制、符合 GDPR 的同意聲明以及頻寬管理。而 Starlink 開箱即用的狀態下,並不會提供您這些功能。 這就是 Captive Portal 的用武之地。這也是我們今天所要建構的內容。 [中度停頓] 第一部分:瞭解 Starlink 的網路限制。 在您碰路由器的實體之前,您必須瞭解 Starlink 在 WAN 介面上實際提供給您的內容。標準的 Starlink 碟型天線會連線至處理 DHCP 和 NAT 的專利路由器。在預設情況下,您是處於電信級 NAT(工程師稱為 CGNAT)之後。這意味著您的 WAN IP 位址介於 100.64 到 100.127 的範圍內。它不是一個公共 IP。您無法接收來自網際網路的輸入連線。而這對於 Captive Portal 的架構有著極大的影響。 解決方法是旁路模式(Bypass mode),有時也稱為橋接模式。您可以在 Starlink 應用程式的「設定」中啟用此功能,然後切換「旁路 Starlink WiFi 路由器」。一旦啟用,Starlink 碟型天線就會將 CGNAT 位址直接傳遞給您企業級路由器的 WAN 連接埠。Starlink 路由器會停止執行 DHCP 和 NAT。由您的路由器接管一切。您雖然仍處於 CGNAT 之後,但現在您對路由層擁有了完整的控制權。 一個關鍵點是:如果 Starlink 碟型天線因任何原因恢復原廠設定,旁路模式將會被停用。您需要重新啟用它。請將此點納入您的現場運作手冊中。 [中度停頓] 現在,Starlink 提供了三個與場地營運商相關的方案級別。「標準」方案提供高達 100 Mbps 的下載速度、盡力而為的優先權,且沒有固定 IP 選項。「企業」方案提供高達 220 Mbps 的速度、優先數據分配,以及固定 IP 選項。「海上」方案則在提供相同速度的同時,具備全球漫遊功能,這對於在不同海洋區域之間移動的船隻至關重要。對於任何多用戶的場地,我建議至少使用「企業」或「海上」方案。使用「標準」方案的盡力而為數據,意味著每當衛星基礎單元壅塞時,您的顧客網路優先權就會被降低。 [中度停頓] 第二部分:架構堆疊。 以下是您要構建的四層堆疊。 第一層是處於旁路模式的 Starlink 上行鏈路。第二層是您的企業路由器或防火牆 - Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Fortinet - 這些皆可運作。第三層是交換器或無線基地台層級的 VLAN 區隔。第四層是雲端 Captive Portal,用於處理驗證、同意與分析。 讓我花點時間說明 VLAN 區隔,因為這是不可妥協的。您至少需要三個 VLAN。VLAN 10 給員工使用 - 承載您的 POS 系統、後台應用程式和管理流量。VLAN 20 給訪客使用 - 這是僅限網際網路的區段,會導向 Captive Portal。VLAN 30 給 IoT 使用 - 攝影機、智慧溫控器、大樓管理系統。這三個網路絕對不能互相通訊。應在防火牆上封鎖跨 VLAN 路由。VLAN 20 上的訪客絕對不能存取 VLAN 10 上的 POS 終端機。這不僅是最佳實踐 - 如果您在相同的實體基礎設施上處理任何卡片支付,這更是 PCI-DSS 的要求。 [medium pause] Captive Portal 本身位於雲端。當訪客連線到您的訪客 SSID 並開啟瀏覽器時,路由器會攔截 HTTP 請求並將其重定向到入口網站的登入頁面。訪客透過電子郵件、社群登入或優惠券代碼進行驗證並接受您的服務條款,接著入口網站會發送信號給路由器,以授權該 MAC 位址存取網際網路。在行動裝置上,整個流程應在 10 秒內完成。 透過 Purple,該雲端入口網站可直接與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 整合。您只需設定一次 RADIUS 或 API 整合,Purple 就會處理驗證交握。無需架設地端驗證伺服器。這對於無法運作本地 RADIUS 伺服器的遠端場域至關重要。 [medium pause] 第三部分:CGNAT 問題及其解決方案。 這是最常讓 IT 團隊措手不及的挑戰。標準的 Captive Portal 架構假設雲端入口網站可以存取回您的網路。在 CGNAT 的情況下,這是無法實現的。所有輸入連線都會被封鎖。 解決方案是反向通道。您的路由器會建立一個通往雲端入口網站的輸出連線,並保持其持續開啟。所有驗證流量都會流經該通道。雲端永遠不需要發起輸入連線。Purple 的雲端重疊架構原生支援此功能 - 您不需要手動設定 WireGuard 或 OpenVPN,儘管如果您運行自己的基礎設施,這兩者都是可行的替代方案。 如果您確實需要固定 IP - 例如,如果您在現場運行 RADIUS 伺服器,或需要一致的 IP 白名單 - Starlink Business 與 Maritime 提供了固定 IP 加購服務。在錄製本影片時,該服務已在大多數地區提供。請查看 Starlink 目前的方案頁面以確認您所在地區的具體情況。 [medium pause] 第四部分:GDPR 與數據合規性。 這是偏遠地區和海上場所經常被忽略的地方。事實上,即便您的場所位於國際水域的船隻上,或是在偏遠地區,只要您收集歐盟居民的數據,您就無法免除 GDPR 的約束。如果您在脫歐後的英國水域內營運,則適用 UK GDPR。 您的 Captive Portal 必須為行銷傳播提供一個特定的、未勾選的同意核取方塊。它必須清楚說明您正在收集哪些數據、原因以及您將保留多久。服務條款必須在顧客進行身分驗證前可供存取。並且您必須能夠根據要求,證明特定個人在特定的日期和時間給予了同意。 Purple 通過了 ISO 27001 認證、符合 GDPR、符合 CCPA,並通過了 Cyber Essentials 認證。每一次登入活動都會記錄時間戳記、IP 位址和同意記錄。如果監管機構提出疑問,該稽核追蹤就是保護您的依據。 [medium pause] 第五部分:頻寬管理。 在 Starlink 上,頻寬是您最受限的資源。單一乘客串流 4K 影片可能會持續消耗每秒 25 Megabits 的頻寬。在一艘擁有 50 名乘客且頻寬為 220 Megabit 的船隻上,這意味著一個人就佔用了總容量的 11%。 您可以透過 Captive Portal 和路由器層級來解決這個問題。設定每台裝置的頻寬上限 - 例如,每台顧客裝置下載 5 Megabits,上傳 2 Megabits。實施公平使用政策,在達到每日數據額度後進行限速。使用流量整形,將網頁瀏覽和即時訊息的優先順序置於影片串流之前。並考慮分級存取:基本連線使用免費層級,串流媒體則使用付費頂級層級。這能將您的 WiFi 從成本支出轉化為營收來源。 [medium pause] 現在讓我為您提供兩個真實世界的案例。 案例一:一艘擁有 120 間客艙的郵輪。營運商運行 220 Megabit 的 Starlink Maritime。他們在整艘船上部署了 Cisco Meraki 存取點,並劃分了三個 VLAN - 船員、乘客和船舶系統。Purple 的 Captive Portal 透過電子郵件或與 PMS 整合的客艙號碼查詢來處理乘客驗證。每位乘客獲得 2 GB 的每日額度。頂級層級乘客則獲得 10 GB。該入口網站收集第一方電子郵件數據,用於航程結束後的行銷。結果:WiFi 營收涵蓋了 Starlink 的訂閱成本,且營運商擁有了不斷增長的直接行銷清單。 情境二:一間沒有光纖網路的偏遠高地飯店。他們運行 Starlink 企業版,平均速度為 150 Mbps。HPE Aruba 基地台覆蓋了主建物和三棟附屬建物。房客透過電子郵件在 Purple 的傳送門進行驗證。該飯店使用 Purple 的分析功能來瞭解尖峰使用時間,並相應地調整頻寬原則。根據他們自己的營運數據,與先前使用的 4G 綁定設定相比,他們減少了 60% 的房客 WiFi 客訴。 [medium pause] 常見陷阱。讓我快速說明我最常看到的五個問題。 第一:在碟形天線重設後忘記重新啟用旁路模式。請將此步驟記錄在您的操作手冊中,並在路由器的 WAN 介面上設定監控警報。 第二:未阻擋跨 VLAN 路由。在我審查過且曾發生安全性事件的每次部署中,此項設定都有誤。請務必仔細檢查兩次。 第三:在房客使用 HTTPS 優先瀏覽器的網路上,針對 Captive Portal 使用 HTTP 重新導向。現代瀏覽器預設為 HTTPS。您的路由器需要正確處理 HTTPS 攔截,否則房客在到達傳送門之前會看到憑證錯誤。Purple 的傳送門可以處理此問題,但您的路由器設定必須正確。 第四:未分別在 iOS 和 Android 上進行測試。Apple 的 Captive Network Assistant 和 Android 的網路探測行為有所不同。在正式上線前,請對兩者都進行測試。 第五:忽略延遲。Starlink 的 LEO 星座提供 20 到 40 毫秒的延遲 - 遠優於傳統的地球靜止軌道衛星。但在衛星切換期間,您可能會看到短暫的延遲尖峰。您的 Captive Portal 逾時設定需要考慮到這一點。請將工作階段維持活動(keepalive)間隔設定為 60 秒或更短。 [medium pause] 快速問答。 在 Starlink 上使用 Captive Portal 需要靜態 IP 嗎?不需要,如果您的傳送門使用具有反向通道的雲端託管架構。需要,如果您正在運行本地 RADIUS。 我可以在 Starlink 上運行多個 SSID 嗎?可以 - 您的企業級基地台會處理 SSID 建立。旁路模式下的 Starlink 僅提供上行鏈路。您可以運行多個基地台支援的 SSID。 Purple 是否開箱即用支援 Starlink?是的。您在 Starlink 碟形天線建置旁路模式,連接您支援的基地台,並將 RADIUS 或 API 整合指向 Purple 的雲端。傳送門會在一個小時內上線。 如果 Starlink 連線中斷會怎樣?Purple 的傳送門會將作用中的工作階段在本機路由器上快取一段可設定的時間 - 通常為 24 小時。已通過驗證的房客將保持在線狀態。新驗證則會排隊等待,直到連線恢復。 [medium pause] 總結來說,Starlink 為您提供網路通道。處於旁路模式(Bypass Mode)的企業路由器可讓您控制路由層。VLAN 區隔可隔離您的訪客、員工和 IoT 流量。雲端 Captive Portal(在此案例中為 Purple)負責處理身分驗證、GDPR 同意、頻寬原則和第一方數據收集。CGNAT 的限制是透過反向隧道架構來解決,而不是透過靜態 IP。而 Portal 層級的頻寬管理,則是維持所有人都能正常使用 Starlink 連線的關鍵。 如果您正在為您的場域評估此方案,下一步是確認您目前運行的存取點(AP)硬體(Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 或 Fortinet),並確認 Purple 針對該平台提供的整合說明文件。您可以在 purple.ai 找到完整的技術指南,而 Purple 團隊也可以引導您完成針對您特定場域的概念驗證(PoC)設定。 感謝您的收看。我們在下一次簡報中再見。

核心系列的一部分:Captive Portal 指南 →

如何在 Starlink 上設定 Captive Portal:偏遠地區與海洋場域指南

執行摘要

Starlink 在光纖無法抵達的地區提供 220 Mbps 的連線能力,徹底改變了偏遠地區和海事場所的網路環境。然而,對於面向公眾的環境,單靠連線能力是不夠的。當您為訪客、乘客或船員部署 Starlink 時,您必須實施身分驗證、存取控制、符合 GDPR 規範的同意聲明以及頻寬管理。原廠的 Starlink 路由器不提供任何這些功能。

本指南將詳細說明如何繞過原廠的 Starlink 硬體,並使用企業級路由設備整合雲端管理的 Captive Portal。您將學習如何克服電信級 NAT (CGNAT) 的限制、實施 VLAN 區段、管理衛星頻寬限制並確保符合法規。

透過實施此架構,場所營運商可以將未管理的網際網路管道轉換為安全、隔離的網路,從而收集第一方數據並保護核心商業基礎設施。

技術深度剖析

CGNAT 的限制

在 Starlink 上部署 Captive Portal 時,首要的技術障礙是電信級 NAT (CGNAT)。標準的 Starlink 接收器會連接到處理 DHCP 和 NAT 的專有路由器。在預設情況下,分配給您設備的 WAN IP 位址落在 100.64.0.0/10 範圍內。由於這不是公共 IP 位址,您的路由器無法接收來自網際網路的入站連線。

標準的 Captive Portal 架構通常假設雲端入口網站可以連回您的網路,以對使用者進行身分驗證或更新存取控制清單。在 CGNAT 的情況下,入站連線將會失敗。

為了解決此問題,您必須將 Starlink 接收器配置為 Bypass 模式(通常稱為橋接模式)。在 Bypass 模式下,Starlink 路由器的功能會被停用,接收器會將 CGNAT 位址直接傳送到企業路由器的 WAN 連接埠。接著,您的企業路由器將完全接管路由層。

如何在 Starlink 上設定 Captive Portal:偏遠地區與海洋場域指南 - architecture overview

反向通道架構

即使由企業路由器處理流量,CGNAT 的入站限制依然存在。解決方案是採用反向通道架構。您的路由器會建立指向雲端入口網站的出站連線並持續維持。所有身分驗證流量都經由這個建立的通道傳輸。雲端基礎設施完全不需要發起入站連線。 Purple 的雲端重疊架構(cloud overlay architecture)原生處理此問題。您不需要手動設定 VPN 隧道。如果您的部署需要靜態 IP 來用於舊版內部部署 RADIUS 伺服器或嚴格的 IP 允許清單,Starlink 商業與海事方案可提供付費附加的靜態 IP。

頻寬限制與流量整形

衛星頻寬是共享且有限的資源。單一使用者串流 4K 影片可能會持續消耗 25 Mbps。在一艘擁有 50 名乘客共享 220 Mbps Starlink 連線的船隻上,一個使用者就可能消耗總容量的 11%。

您必須透過積極的流量整形在 Captive Portal 和路由器層級解決此問題:

  • 每台裝置限制: 限制個別訪客裝置的下載速度為 5 Mbps,上傳速度為 2 Mbps。
  • 公平使用政策: 強制執行每日資料額度(例如:每 24 小時 2GB)。
  • 應用程式控制: 將網頁瀏覽和即時通訊協定的優先順序,設為高於影片串流和對等網路(P2P)檔案共享。
  • 分級存取: 提供基本連線的免費層級,以及用於串流的付費進階層級,將 WiFi 基礎設施從成本中心轉變為營收來源。

如何在 Starlink 上設定 Captive Portal:偏遠地區與海洋場域指南 - comparison chart

實作指南

請按照以下步驟,使用企業級硬體在 Starlink 上部署安全的 Captive Portal。

步驟 1:啟用旁路模式 (Bypass Mode)

  1. 安裝 Starlink 硬體,並使用原始路由器驗證連線能力。
  2. 開啟 Starlink 行動應用程式並導覽至 Settings(設定)。
  3. 選擇並確認 Bypass Starlink WiFi router(旁路 Starlink WiFi 路由器)。
  4. 將 Starlink 乙太網路轉接器連接到您企業級路由器(Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks 或 Fortinet)的 WAN 連接埠。

注意:如果 Starlink 碟形天線進行工廠重設,旁路模式將會自動停用。請將此記錄在您的現場作業手冊中,並在您的路由器 WAN 介面上設定監控警報。

步驟 2:設定 VLAN 分割

您必須將訪客流量與您的核心業務系統隔離。請在您的核心交換器和存取點上設定至少三個 VLAN:

  • VLAN 10 (員工): 傳輸 POS 系統、後台應用程式和管理流量。
  • VLAN 20 (訪客): 僅限網際網路的安全區段,會重導向至 Captive Portal。
  • VLAN 30 (IoT): 用於攝影機、智慧恆溫器和建築管理系統的隔離網路。

設定防火牆規則以封鎖所有跨 VLAN 路由。VLAN 20 上的訪客裝置絕對不能 Ping 傳送訊號給 VLAN 10 上的 POS 終端機。此分割是符合 PCI-DSS 的嚴格要求。

步驟 3:部署雲端 Captive Portal

  1. 將您的存取點設定為在 VLAN 20 上廣播訪客 SSID。
  2. 將驗證方法設定為外部 RADIUS,或使用廠商的 API 整合。3. 將驗證伺服器指向 Purple 的雲端基礎架構。
  3. 設定 walled garden (白名單),以允許在驗證完成前,流量可到達 Purple 的網域。
  4. 在 Purple 管理介面中設計登入畫面,確保品牌形象與您的場所一致,並清楚顯示服務條款。

步驟 4:測試使用者流程

在 iOS 與 Android 裝置上測試驗證流程。Apple 的 Captive Network Assistant (CNA) 與 Android 的網路探測行為有所不同。請驗證登入畫面是否在 10 秒內載入,且裝置在驗證後是否能立即連線至網際網路。

最佳實踐

  • HTTPS 攔截: 確保您的路由器正確處理 HTTPS 攔截。現代裝置預設使用 HTTPS。如果路由器無法乾淨地重導向 HTTPS 要求,顧客在到達入口網站前將會遇到憑證錯誤。
  • 工作階段 Keepalive: Starlink 的低地球軌道 (LEO) 星系提供 20 到 40 毫秒的延遲,但在衛星切換期間會出現短暫的尖峰。請將您的 Captive Portal 工作階段 keepalive 間隔設定為 60 秒或更短,以防止過早斷線。
  • 離線快取: 設定您的路由器在本地快取作用中的工作階段。如果 Starlink 連線暫時中斷,已通過驗證的顧客在恢復連線時將保持在線狀態,而不需要被迫重新登入。

疑難排解與風險緩釋

故障模式 根本原因 緩釋措施
Captive Portal 無法載入 Walled garden 設定不正確 驗證是否已將所有必要的 Purple 網域與 CDN 端點新增至路由器上的預先驗證白名單中。
雙重 NAT 錯誤 旁路模式 (Bypass Mode) 已停用 檢查 Starlink 應用程式以確認旁路模式已啟用。電力波動或手動重設可能會使天線恢復為預設設定。
顧客網速過慢 未限制頻寬 套用單一裝置頻寬限制 (例如:5 Mbps),並在防火牆上阻擋 BitTorrent 等高頻寬應用程式。
安全稽核失敗 跨 VLAN 路由已啟用 稽核防火牆規則以確保來自 Guest VLAN 的流量無法路由至 Staff 或 Management VLAN。

ROI 與商業效益

在 Starlink 上佈署託管型 Captive Portal,能將單純的網路連線轉化為可衡量的企業資產。

以一艘擁有 120 間客艙、運行 220 Mbps Starlink Maritime 的郵輪為例,單純提供網路存取無法帶來商業回報。透過佈署 Cisco Meraki 基地台與 Purple 的 Captive Portal,營運商可以對一般旅客實施每日 2GB 的額度限制,同時加值銷售 10GB 的進階方案。由此產生的 WiFi 收益足夠支付每月 250 美元以上的 Starlink 訂閱成本。此外,該入口網站還能收集完全合規的第一方電子郵件數據,為未來的航程擴大營運商的直接行銷名單。 在偏遠地區的飯店環境中,部署具有嚴格頻寬原則的 portal 頁面,可將房客對 WiFi 慢速的投訴減少高達 60%,因為這能防止高用量使用者獨佔衛星連線。

關鍵定義

Bypass Mode

一種組態設定,可停用 Starlink 原生路由器的 DHCP 和 NAT 功能,將 WAN IP 直接傳遞給第三方企業路由器。

將企業網路設備與 Starlink 碟型天線整合時,需要使用此模式以避免雙重 NAT 和路由衝突。

CGNAT (Carrier Grade NAT)

網際網路服務供應商 (ISP) 用於在多個客戶之間共享單一公用 IP 位址的方法。客戶的路由器會收到一個私人 IP 位址 (通常為 100.64.0.0/10)。

Starlink 預設使用 CGNAT,這會阻止來自網際網路的輸入連線,並需要反向通道架構來進行雲端管理。

VLAN (Virtual Local Area Network)

一種邏輯子網路,可將來自不同實體 LAN 的裝置群組在一起。

用於將訪客 WiFi 流量與員工和 IoT 網路隔離,確保安全與合規性。

Captive Portal

公共存取網路的使用者在獲得存取權限之前,必須瀏覽並進行互動的網頁。

用於強制執行服務條款、收集行銷數據,並在訪客 WiFi 網路上驗證使用者身分。

Walled Garden

一種受限制的環境,在使用者完全通過驗證之前,控制其對網頁內容和服務的存取。

需要允許訪客裝置在獲得完整網際網路存取權限之前,能夠連線到雲端 Captive Portal 和驗證伺服器。

RADIUS

一種網路協定,為連線和使用網路服務的使用者提供集中式的驗證、授權和計費管理。

企業無線基地台用來與雲端 Captive Portal 通訊以驗證使用者認證資料的底層協定。

Traffic Shaping

對網路流量進行操作和優先順序排序,以減少高用量使用者或對延遲敏感的應用程式所造成的影響。

在 Starlink 網路上至關重要,可將網頁瀏覽的優先順序排在視訊串流等高頻寬活動之前。

第一方數據

企業直接自客戶收集並擁有的資訊。

透過 Captive Portal 登入流程(例如電子郵件地址)所收集,並用於直接行銷和忠誠度活動。

範例

一艘運行 Starlink Maritime、頻寬為 220 Mbps 且擁有 120 間客艙的郵輪,需要在不降低船舶營運效能的情況下提供旅客 WiFi。他們需要一種機制來將該連線變現並收集行銷數據。

營運商在整艘船上部署 Cisco Meraki 無線基地台,並劃分三個嚴格的 VLAN:船員、旅客和船舶系統。Purple 的 Captive Portal 透過電子郵件或與 PMS 整合的客艙號碼查詢來處理旅客身分驗證。每位旅客每天可獲得 2GB 的免費額度。尊榮級旅客可以購買 10GB 的配額。該入口網站收集第一方電子郵件數據,以便進行航程後的行銷。

考官評語: 此方法透過嚴格的每日限制解決了頻寬限制問題,同時創造了直接收入。VLAN 區隔確保旅客流量不會危害關鍵的船舶系統。PMS 整合則提供了無縫的登入體驗。

一家位於偏遠高地、無光纖基礎設施的酒店使用 150 Mbps 的 Starlink Business。房客經常抱怨晚上網速慢,且酒店無法掌握是誰在使用網路。

該酒店在主建物和附屬建物中部署 HPE Aruba 無線基地台。他們將 Starlink 碟型天線設定為 Bypass Mode,並將其連接到 Aruba 閘道器。房客在 Purple 的入口網站上透過電子郵件進行驗證。酒店對每台裝置強制執行 5 Mbps 的嚴格頻寬上限,並使用 Purple 的分析功能來監控尖峰使用時間。

考官評語: 透過實施單一裝置限速,酒店防止了個別房客在晚間尖峰時段獨佔 150 Mbps 的連線。電子郵件驗證擷取了第一方數據,可用於未來的直接訂房活動,減少對 OTA 的依賴。

練習題

Q1. 某個偏遠礦區營地部署了 Starlink Business。他們將 Cisco Meraki MX 防火牆連接到 Starlink 路由器。訪客可以連線到 WiFi,但 Captive Portal 頁面逾時且無法載入。最可能的原因是什麼?

提示:思考 Starlink 硬體在預設情況下如何處理路由,以及 Cisco Meraki 防火牆需要什麼才能有效管理流量。

查看標準答案

Starlink 碟型天線未切換至 Bypass Mode。這導致網路發生雙重 NAT(Starlink 路由器與 Cisco Meraki 防火牆皆試圖進行網路位址轉換)。管理員必須使用 Starlink 應用程式啟用 Bypass Mode,以允許 Cisco Meraki 防火牆直接接收 CGNAT IP,並管理路由與 Captive Portal 攔截。

Q2. 您正在使用 Starlink 為一家飯店部署 Captive Portal。您已設定 Bypass Mode 與 VLAN 分段。在測試期間,您注意到 iOS 裝置會立即提示使用者登入,但某些 Android 裝置在使用者嘗試於驗證前瀏覽安全網站時,會顯示憑證錯誤。您該如何解決此問題?

提示:思考現代瀏覽器如何處理初始連線請求,以及路由器必須執行什麼操作才能乾淨地攔截這些請求。

查看標準答案

企業路由器未正確設定以處理 Captive Portal 重新導向的 HTTPS 攔截。現代瀏覽器預設使用 HTTPS。當使用者在驗證前嘗試造訪 HTTPS 網站時,路由器會攔截該流量並呈現自己的憑證,瀏覽器會因其無效而拒絕。您必須確保路由器的 Captive Portal 設定已設定為使用有效的 SSL 憑證進行重新導向,或者依賴作業系統層級的網路探測(例如 Apple 的 CNA),這些探測使用 HTTP 端點來自動觸發入口網站。

Q3. 一家海事營運商抱怨他們的 Starlink Maritime 連線(220 Mbps)每天晚上都變得無法使用。他們目前提供一個開放、免密碼的訪客網路。您應該在企業路由器和 Captive Portal 上實施哪三種特定設定來解決此問題?

提示:專注於控制個別使用者可以消耗多少數據量,並為關鍵流量類型排定優先順序。

查看標準答案
  1. 實施需要驗證的 Captive Portal,以追蹤和管理個別使用者。2. 強制執行每台裝置的頻寬限制(例如:下載 5 Mbps / 上傳 2 Mbps),以防止單一使用者獨佔連線。3. 在防火牆套用流量整形規則,以排定網頁瀏覽和即時通訊協定的優先順序,同時限制或封鎖高頻寬應用程式(如影片串流和 P2P 檔案分享)。

常見問題

Why does Starlink require an external gateway router in bypass mode for enterprise captive portals?

Starlink user terminals (Standard Gen 2, Gen 3, and Flat High Performance Maritime) include a basic residential-grade router without support for external splash page redirection, 802.1Q VLAN tagging, RADIUS AAA (RFC 2865/2866), or walled garden domain whitelisting. Enabling Starlink Bypass Mode disables native NAT and WiFi routing, bridging the Layer 2 WAN handoff directly into an enterprise security gateway - such as Peplink Balance, Cisco Meraki MX, or Fortinet FortiGate - which handles captive portal interception, traffic shaping, and guest isolation.

How does Starlink Carrier-Grade NAT (CGNAT) affect external captive portal redirection?

Standard Starlink satellite plans assign WAN IP addresses from the private CGNAT pool (100.64.0.0/10), which prevents hosting local inbound HTTP/HTTPS listening services without dynamic DNS or port forwarding. Purple operates as a cloud-hosted captive portal, meaning guests resolve the splash page via external HTTPS requests initiated outbound from the gateway. Because client authorization occurs over outbound RADIUS or cloud API webhooks, CGNAT does not impact portal redirection or authentication flows.

How do you prevent guest WiFi users from exhausting Starlink Maritime or Priority satellite data quotas?

Starlink Maritime and Priority plans feature metered priority data pools (such as 50 GB to 5 TB per month), with steep per-gigabyte overage charges or throughput throttling upon exhaustion. To protect satellite quotas, enterprise gateways running Purple enforce strict per-user bandwidth caps (e.g., 3 Mbps downlink / 1 Mbps uplink), session data allowances (e.g., 500 MB per day), Layer 7 application filtering blocking 4K video streaming and torrents, and separate QoS priority queues that reserve 40% of satellite backhaul for mission-critical vessel navigation and staff operations.

Can a captive portal on Starlink integrate with maritime Property Management Systems (PMS)?

Yes. Purple integrates directly with hospitality and maritime PMS platforms - including Oracle Hospitality Opera and FCS - allowing guests on cruise ships, ferries, and luxury charter yachts to authenticate using their cabin number and surname. The gateway passes guest credentials securely to Purple cloud services, which query the vessel PMS to verify active folio reservations, apply billing tiers to the guest account, or unlock complimentary high-speed tiers for VIP passengers.

Which domains must be whitelisted in the Starlink walled garden for seamless smartphone captive portal popups?

Allow the portal and its dependencies, and nothing else: the Purple splash and CDN hosts (*.purplewifi.net, *.purple.ai), the RADIUS endpoints, and the OAuth identity provider domains (Google, Facebook, Apple ID) plus their CRL and OCSP endpoints if social onboarding is enabled. Do not allow the operating system connectivity probes - captive.apple.com, connectivitycheck.gstatic.com, msftconnecttest.com. The gateway has to intercept those probes, because it is the redirect they receive that tells iOS, Android and Windows the network is captive and opens the Captive Network Assistant. Allow them through and the probe succeeds, the device concludes it already has internet access, and the login page never appears.

How does multi-WAN SD-WAN bond Starlink satellite backhaul with coastal 4G/5G cellular connectivity?

Maritime vessels and remote venues frequently combine Starlink with multi-SIM cellular routers (such as Peplink MAX HD4 or Cradlepoint) to minimize satellite data spend. Using SD-WAN bonding and least-cost routing algorithms, the gateway steers high-bandwidth guest traffic onto terrestrial 4G/5G LTE connections when operating within 20 nautical miles of coastline, seamlessly failing over to Starlink satellite backhaul when navigating offshore or beyond cellular range without dropping active guest sessions.

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。