Puntos clave: Hotspot 2.0, Passpoint y NGH
- Incorporación sin interacción (Zero-Touch): Hotspot 2.0 (IEEE 802.11u) y Passpoint permiten que los dispositivos móviles descubran y se autentiquen en redes empresariales seguras de forma automática, sin pantallas de bienvenida de Captive Portal ni selección manual de SSID.
- Cifrado WPA3-Enterprise: Todas las transmisiones de los clientes en redes Passpoint se cifran mediante protocolos 802.1X (EAP-TLS, EAP-TTLS, EAP-SIM) y WPA2/WPA3-Enterprise, lo que elimina las escuchas no autorizadas y la suplantación de puntos de acceso maliciosos.
- Descubrimiento ANQP: El protocolo de consulta de red de acceso (ANQP) consulta las capacidades de la red, los identificadores del consorcio de itinerancia y las relaciones con los operadores de telefonía móvil antes de que el dispositivo complete la asociación.
- Descarga de tráfico móvil de operadores: Los operadores de redes móviles descargan automáticamente el tráfico congestionado de las redes móviles LTE y 5G en las redes WiFi del recinto en entornos de alta densidad como aeropuertos, estadios y estaciones de transporte.
- Arquitectura híbrida: Los recintos combinan Passpoint para visitas recurrentes sin fricciones con Purple Captive Portal para el registro de marketing de nuevos visitantes y la captura de datos demográficos.
La incorporación de usuarios a las redes WiFi públicas ha presentado históricamente un dilema fundamental entre seguridad y comodidad. Las redes de invitados tradicionales dependen de SSIDs abiertos y sin encriptar combinados con portales cautivos basados en web. Aunque las páginas de inicio web capturan el consentimiento de marketing, los inicios de sesión manuales en el navegador generan fricciones para el usuario, aumentan las tasas de abandono de la conexión y dejan las tramas de radio no autenticadas expuestas a la interceptación de paquetes y a ataques de tipo man-in-the-middle.
Las arquitecturas Hotspot 2.0, WiFi CERTIFIED Passpoint y Next Generation Hotspot (NGH) resuelven este conflicto. Al estandarizar el descubrimiento de redes previo a la asociación y la autenticación 802.1X basada en certificados, estos estándares ofrecen una itinerancia similar a la de las redes móviles, donde los dispositivos se conectan de forma segura y automática en el momento en que entran en el rango de cobertura.
¿Qué es Hotspot 2.0, Passpoint y Next Generation Hotspot?
Aunque con frecuencia se utilizan indistintamente, Hotspot 2.0, Passpoint y NGH se refieren a capas distintas del ecosistema técnico:
- Hotspot 2.0 (IEEE 802.11u): la enmienda del protocolo inalámbrico de base publicada por el IEEE. Define cómo los puntos de acceso transmiten los metadatos de red y cómo los dispositivos cliente consultan las capacidades de la red ascendente antes de establecer una asociación de RF.
- Passpoint (WiFi CERTIFIED Passpoint): el programa de certificación y pruebas de interoperabilidad gestionado por la WiFi Alliance. Passpoint estandariza el aprovisionamiento de perfiles, la autenticación SIM y la validación de certificados entre fabricantes de dispositivos (Apple iOS, Google Android, Windows) y proveedores de puntos de acceso empresariales (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist).
- Next Generation Hotspot (NGH): una iniciativa del sector desarrollada por la Wireless Broadband Alliance (WBA) que define los acuerdos de itinerancia comercial, los marcos de facturación de los operadores y los intercambios de identidad federados, sirviendo de base para las arquitecturas de OpenRoaming globales.
Cómo funciona el proceso de conexión IEEE 802.11u y ANQP
En las redes WiFi heredadas, un dispositivo no puede determinar si una red ofrece acceso a internet o admite sus credenciales hasta después de asociarse y solicitar una concesión DHCP. Hotspot 2.0 resuelve esta ineficiencia mediante el protocolo de consulta de red de acceso (ANQP) durante la preasociación:
- Respuesta de baliza y sondeo (Beacon and Probe): Los puntos de acceso transmiten tramas de baliza 802.11 que contienen un elemento de interfuncionamiento (IE) que indica la capacidad Hotspot 2.0, la clasificación del grupo de recintos y el tipo de acceso a la red.
- Intercambio de consultas ANQP: Antes de asociarse, el cliente envía tramas de solicitud de servicio de publicidad genérica (GAS) para consultar al punto de acceso sobre los identificadores de organización (OI) de consorcios de itinerancia, listas de dominios de identificador de acceso a la red (NAI) y códigos de operador móvil 3GPP.
- Coincidencia de perfiles: El dispositivo compara las capacidades del punto de acceso con los perfiles Passpoint instalados (a través de aplicaciones móviles, MDM empresarial o perfiles de tarjetas SIM).
- Autenticación 802.1X: Si se encuentra una coincidencia, el dispositivo se asocia y ejecuta un protocolo de enlace de autenticación EAP (EAP-TLS con certificados de cliente, EAP-TTLS con MSCHAPv2 o EAP-SIM/AKA utilizando credenciales de la tarjeta SIM móvil).
- Túnel cifrado: El servidor RADIUS valida las credenciales y establece claves de cifrado dinámicas individuales (CCMP/GCMP) a través de WPA2 o WPA3-Enterprise, lo que garantiza la privacidad de los datos de extremo a extremo.
Comparación: Hotspot 2.0 / Passpoint frente a Captive Portal frente a OpenRoaming
Arquitectura de seguridad: por qué Passpoint elimina los ataques MITM
Las redes WiFi públicas abiertas estándar transmiten tramas de datos en texto claro, lo que permite la escucha clandestina mediante la captura pasiva de paquetes. Los atacantes también pueden desplegar puntos de acceso "Evil Twin" con SSIDs idénticos para interceptar credenciales de inicio de sesión y transacciones financieras.
Passpoint elimina estas vulnerabilidades mediante tres mecanismos de seguridad:
``` de seguridad:_of_security:- Validación de certificado de servidor: el cliente valida el certificado de identidad del servidor frente a entidades emisoras de certificados (CA) raíz de confianza, lo que evita la suplantación de puntos de acceso no autorizados.
- Autenticación mutua: los protocolos empresariales EAP garantizan que tanto la red como el cliente verifiquen las identidades antes de establecer el acceso a la red.
- Cifrado individual por usuario: las claves transitorias por pares (PTK) cifran cada trama entre el cliente y el punto de acceso, lo que evita que otros dispositivos conectados en el recinto intercepten el tráfico de red.
Descarga de tráfico de operadores y rentabilidad en recintos de alta densidad
Los espacios de alta densidad, como los aeropuertos internacionales (como Manchester Airports Group y AGS Airports), los estadios deportivos y los intercambiadores de transporte, se enfrentan a una grave congestión de la red de telefonía móvil. Las macroseñales de telefonía móvil en interiores tienen dificultades para penetrar en los materiales de construcción modernos, mientras que la cobertura de onda milimétrica 5G sigue estando localizada.
Passpoint permite a los operadores móviles descargar datos móviles en la infraestructura WiFi empresarial existente de forma transparente. Cuando un abonado del operador entra en el recinto, su smartphone identifica el OI del consorcio del operador a través de ANQP y se autentica automáticamente utilizando la tarjeta SIM del dispositivo. Esto reduce la congestión de las torres de telefonía móvil al tiempo que proporciona a los pasajeros datos de alta velocidad fiables.
Estrategia híbrida para recintos: combinación de Passpoint con los Captive Portals de Purple
Aunque Passpoint ofrece una conectividad sin fricciones, los equipos de marketing y operaciones de los recintos siguen necesitando información directa de los clientes, consentimiento de marketing y datos demográficos de los visitantes. Las empresas modernas implementan una arquitectura híbrida:
- Visitantes nuevos: se conectan a través de un Purple Captive Portal personalizado, completando el registro, seleccionando las preferencias de comunicación y aceptando los términos de GDPR/CCPA.
- Aprovisionamiento de Passpoint: al completar el flujo del portal cautivo, la plataforma Purple genera e instala un perfil de configuración seguro de Passpoint en el dispositivo del visitante.
- Visitas posteriores: en todas las visitas de retorno a cualquier establecimiento de la red de la marca, el dispositivo se conecta automáticamente a través de Passpoint cifrado sin volver a mostrar páginas de bienvenida.
- Telemetría y analítica: el establecimiento recopila datos exhaustivos de tiempo de permanencia, frecuencia y movimiento por zonas a través de Purple WiFi Analytics a la vez que ofrece una experiencia de visitante fluida.
Configuración de proveedores de puntos de acceso empresariales
Passpoint y Hotspot 2.0 se pueden habilitar en las principales plataformas de hardware inalámbrico empresarial que admiten IEEE 802.11u:
- Cisco Meraki y Catalyst: configure perfiles de Hotspot 2.0 en el Dashboard o en el Catalyst WLC, asignando dominios NAI, redes móviles 3GPP y puntos finales de contabilidad RADIUS.
- HPE Aruba Networking: implemente configuraciones de Passpoint a través de Aruba Central o AirWave, especificando identificadores de consorcio de itinerancia (Roaming Consortium Identifiers) y elementos ANQP de nombre de ubicación.
- Ruckus Wireless: habilite Hotspot 2.0 en los controladores SmartZone o ZoneDirector con asignación automatizada de servidores de registro en línea (OSU).
- Juniper Mist: configure perfiles WLAN de Passpoint basados en IA con autenticación RADIUS en la nube y gestión de perfiles sin intervención del usuario (zero-touch).
Preguntas frecuentes
¿Qué es Hotspot 2.0 y cómo funciona?
Hotspot 2.0 (IEEE 802.11u) es un estándar inalámbrico que permite a los dispositivos móviles descubrir, consultar y autenticarse automáticamente con redes WiFi públicas y corporativas compatibles mediante consultas ANQP previas a la asociación y sin intervención del usuario.
¿Cuál es la diferencia entre Hotspot 2.0 y Passpoint?
Hotspot 2.0 es el estándar técnico subyacente desarrollado por el IEEE y la WiFi Alliance, mientras que Passpoint (WiFi CERTIFIED Passpoint) es el programa de certificación formal que garantiza la interoperabilidad entre diferentes fabricantes para un roaming sin fricciones, encriptado y sin intervención del usuario.
¿Cómo mejora Passpoint la seguridad de la red WiFi corporativa en comparación con los portales cautivos abiertos?
A diferencia de los portales cautivos abiertos que transmiten tráfico sin encriptar, Passpoint encripta todas las transmisiones de los clientes mediante WPA2/WPA3-Enterprise (802.1X con EAP-TLS o EAP-TTLS), lo que elimina las escuchas no autorizadas de tipo man-in-the-middle y los ataques de puntos de acceso no autorizados.
¿Qué es Next Generation Hotspot (NGH) y OpenRoaming?
Next Generation Hotspot (NGH) es la iniciativa de la Wireless Broadband Alliance que estandariza la descarga de datos móviles y el roaming WiFi sin fricciones en centros de transporte globales, hoteles y recintos, constituyendo la base de las federaciones OpenRoaming modernas.
¿Pueden los recintos implementar Passpoint de forma conjunta con el marketing de portal cautivo?
Sí. Las implementaciones híbridas utilizan Hotspot 2.0/Passpoint para visitas recurrentes instantáneas y sin fricciones, así como para la incorporación de empleados, mientras que dirigen las primeras conexiones de los invitados a través de un Captive Portal personalizado para la captación de datos y el consentimiento de marketing.




