Contactez nous

portail captif wifi

Portail captif WiFi : définition, fonctionnement et obligations

Table des matières

Un portail captif est la page web qui s’affiche avant d’accéder à Internet sur un réseau WiFi. L’utilisateur se connecte au réseau, puis doit accepter des conditions d’utilisation, saisir un code ou s’identifier pour naviguer. Les entreprises l’utilisent pour encadrer le WiFi proposé à leurs visiteurs et clients. Il n’est pas obligatoire, mais il aide à respecter les règles qui s’appliquent à tout accès Internet ouvert au public.

En bref

  • Rôle : contrôler l’accès au WiFi invité avant toute navigation.
  • Méthodes : acceptation des conditions, code d’accès, formulaire, SMS, compte utilisateur.
  • Obligation légale : aucune pour le portail lui-même ; en revanche, les données techniques de connexion d’un accès public doivent être conservées un an.
  • Sécurité : un portail captif ne chiffre pas les échanges ; il complète un réseau invité isolé, il ne le remplace pas.

Qu'est-ce qu'un portail captif ?

Un portail captif, ou captive portal, est un mécanisme qui intercepte la première connexion d’un appareil à un réseau et le redirige vers une page d’accueil. Tant que l’utilisateur n’a pas rempli la condition demandée, l’accès à Internet reste bloqué. On le rencontre dans les hôtels, les gares, les commerces, les salles d’attente et les espaces d’accueil des entreprises.

La page peut être très simple (un bouton « J’accepte les conditions ») ou plus complète : logo de l’entreprise, formulaire, choix de la durée de connexion.

Comment fonctionne un portail captif ?

Le portail captif fonctionne avec plusieurs niveaux et paliers pour sécuriser votre réseau : 

1. Connexion au réseau : l’appareil rejoint le WiFi invité et obtient une adresse IP.

2. Blocage et redirection : l’équipement réseau bloque le trafic vers Internet et renvoie les requêtes web vers la page du portail.

3. Authentification : l’utilisateur accepte les conditions ou saisit ses informations.

4. Autorisation : l’appareil est autorisé pour une durée définie, après laquelle il doit parfois s’identifier à nouveau.

La détection automatique par les appareils

Les systèmes d’exploitation vérifient à chaque connexion s’ils ont réellement accès à Internet en interrogeant une adresse de test. Si la réponse attendue n’arrive pas, ils ouvrent automatiquement la page du portail :

SystèmeAdresse de testRéponse attendue
Windowswww.msftconnecttest.com/connecttest.txt« Microsoft Connect Test »
macOS, iOScaptive.apple.com/hotspot-detect.html« Success »
Androidconnectivitycheck.android.com/generate_204Réponse vide, code 204

Source : SANS Internet Storm Center.

Les standards récents : RFC 8910 et RFC 8908

Pour éviter ces détections par tâtonnement, l’IETF a publié en 2020 deux standards. Le RFC 8910 permet au réseau d’annoncer la présence d’un portail captif dès l’attribution de l’adresse IP (option DHCP 114), et le RFC 8908 définit une API que l’appareil interroge pour connaître son statut et l’adresse de la page à ouvrir. Leur prise en charge dépend des équipements et des systèmes (source : RFC Editor).

Les méthodes d'authentification d'un portail captif

MéthodePrincipeAdapté àDonnées collectées
Acceptation des conditionsUn clic sur « J’accepte »Accueil, salle d’attente, commerceAucune donnée personnelle saisie
Code d’accès (ticket)Code distribué à l’accueil, valable pour une durée limitéeVisiteurs, réunions, hôtellerieCode utilisé et durée
FormulaireNom, adresse e-mail ou société saisis par l’utilisateurÉvénements, relation clientDonnées déclarées : RGPD applicable
SMSCode de vérification reçu par SMSAccès public avec vérificationNuméro de téléphone
Compte utilisateur / RADIUSIdentifiant et mot de passe gérés par l’organisationPrestataires, résidents, étudiantsIdentifiants du compte

Sur les contrôleurs professionnels, ces méthodes sont souvent intégrées. Omada by TP-Link propose par exemple l’authentification par ticket (voucher), utilisateur local, SMS, serveur RADIUS ou formulaire, ainsi qu’un portail externe pour des besoins spécifiques (source : documentation Omada).

Portail captif et obligations légales

Le portail captif est-il obligatoire ?

Non. Aucun texte n’impose de portail captif. Selon la CNIL, une entreprise qui fournit un accès Internet au public n’est pas tenue de recueillir l’identité des utilisateurs pour leur donner accès au réseau.

Ce qui est obligatoire

  • Conserver les données techniques de connexion pendant un an : adresse IP, port, identifiants des équipements utilisés.
  • Si des comptes sont créés (identifiant, pseudonyme, données de mot de passe), ces informations doivent aussi être conservées un an.
  • Si des données personnelles sont collectées par le formulaire, le RGPD s’applique : informer les personnes, ne demander que le nécessaire et limiter la durée de conservation.
  • Pour envoyer des offres commerciales aux personnes connectées, leur accord doit être recueilli séparément, par exemple avec une case à cocher non cochée par défaut.

Source : CNIL, fournir un accès internet public. Les autres obligations liées au WiFi en entreprise sont présentées sur notre page WiFi entreprise.

Pourquoi utiliser un portail captif en entreprise ?

  • Faire accepter des conditions d’utilisation avant toute connexion, pour encadrer l’usage du réseau.
  • Limiter l’accès dans le temps : codes valables une journée pour les visiteurs, une semaine pour un prestataire.
  • Distinguer les invités des salariés, qui se connectent sur un réseau séparé.
  • Identifier les utilisateurs lorsque votre activité le justifie.
  • Afficher un message d’accueil ou des informations pratiques sur la page du portail.

Portail captif gratuit : quelles solutions ?

  • Le portail intégré au contrôleur WiFi : la plupart des gammes professionnelles, dont Omada, incluent un portail configurable sans logiciel supplémentaire.
  • Les solutions open source : les pare-feu pfSense et OPNsense disposent d’une fonction de portail captif, qui demande des compétences réseau pour être installée et maintenue.
  • Les plateformes spécialisées payantes : elles ajoutent la personnalisation avancée, les statistiques de fréquentation ou le marketing WiFi.

Dans tous les cas, le coût réel se situe moins dans le logiciel que dans la configuration : séparation des réseaux, conservation des journaux de connexion, textes d’information et suivi.

Portail captif qui ne s'affiche pas : causes et solutions

  • L’appareil n’a pas détecté le portail : ouvrez manuellement une page web en http (sans « s »), le portail ne pouvant pas intercepter proprement une page sécurisée en https.
  • Un VPN ou un DNS privé est activé : il contourne la redirection ; désactivez-le le temps de l’authentification.
  • La session a expiré : oubliez le réseau WiFi dans les paramètres, puis reconnectez-vous.
  • Le navigateur bloque la page : essayez un autre navigateur ou la fenêtre de connexion proposée par le système.

Côté administrateur, il faut vérifier que les adresses de test des systèmes et les ressources nécessaires au portail restent accessibles avant l’authentification.

Un portail captif sécurise-t-il le WiFi ?

Pas à lui seul. Le portail contrôle qui accède au réseau, mais il ne chiffre pas les échanges. Sur un réseau invité ouvert, les données circulent sans chiffrement WiFi. Pour un WiFi visiteurs sécurisé, il faut le combiner avec :

  • un réseau invité isolé des postes, serveurs et imprimantes de l’entreprise ;
  • l’isolation des appareils entre eux sur le réseau invité ;
  • un chiffrement du réseau (WPA2 ou WPA3) ou le mode Wi-Fi Enhanced Open lorsqu’il est pris en charge ;
  • une limitation de la durée et du débit des sessions.

Mettre en place un portail captif avec VDI

VDI Partenaire Technologique configure le WiFi invité de ses clients dans la plateforme Omada : réseau visiteurs isolé, portail captif adapté à votre accueil et prise en compte de la conservation des données de connexion. Découvrez nos solutions WiFi pour entreprise, ou commencez par un audit WiFi de vos locaux. Pour un déploiement complet à Lyon et dans la métropole, voir notre page installation WiFi entreprise à Lyon.

Questions fréquentes

Qu'est-ce qu'un portail captif WiFi ?

C’est une page web qui s’affiche après la connexion à un réseau WiFi et avant l’accès à Internet. L’utilisateur doit y accepter des conditions, saisir un code ou s’identifier pour naviguer.

Non. Aucun texte ne l’impose et la CNIL précise qu’il n’est pas obligatoire d’identifier les utilisateurs. En revanche, les données techniques de connexion d’un accès Internet public doivent être conservées pendant un an.

Les données techniques de connexion (adresse IP, port, identifiants des équipements) doivent être conservées un an. Si des comptes sont créés, les identifiants associés doivent aussi être conservés un an.

Oui. La plupart des contrôleurs WiFi professionnels, comme Omada, intègrent un portail captif, et les pare-feu open source pfSense et OPNsense en proposent un. La configuration et le respect des obligations restent à prévoir.

Le plus souvent, l’appareil n’a pas détecté le portail, un VPN ou un DNS privé contourne la redirection, ou la session a expiré. Ouvrir une page en http, désactiver le VPN ou se reconnecter au réseau règle généralement le problème.

Non. Il contrôle l’accès au réseau mais ne chiffre pas les échanges. Il doit être associé à un réseau invité isolé et, si possible, à un chiffrement WiFi.

Encadrer le WiFi de vos visiteurs

Vous souhaitez proposer un WiFi invité conforme et séparé de votre réseau d’entreprise ? Parlez de votre projet à un expert WiFi.

Sources : CNIL, documentation Omada (TP-Link), RFC 8910 et RFC 8908 (IETF), SANS Internet Storm Center. Cet article présente les règles générales et ne remplace pas un conseil juridique.

Etre accompagné sur mon projet WIFI