Aruba Central y Purple WiFi: integración gestionada en la nube
Una guía de referencia técnica completa para integrar Aruba Central con la plataforma de inteligencia de WiFi para invitados alojada en la nube de Purple. Esta guía cubre la arquitectura, la configuración paso a paso de portales cautivos externos y RADIUS, y las estrategias de despliegue multisitio para equipos de TI empresariales.
Escuchar esta guía
Ver transcripción del podcast
- Resumen Ejecutivo
- Análisis Técnico Detallado
- Cambio Arquitectónico: De Controlador a la Nube
- El Flujo de Autenticación
- Guía de Implementación
- Paso 1: Crear el SSID de Invitados
- Paso 2: Configurar el Perfil de Captive Portal Externo
- Paso 3: Configurar RADIUS-as-a-Service
- Paso 4: Definir el Walled Garden
- Paso 5: Configuración de VLAN y DHCP
- Buenas prácticas para despliegues multisitio
- 1. Estructura de grupos y jerarquía
- 2. Redirecciones parametrizadas
- 3. Aprovisionamiento basado en API
- 4. Consolidación de SSID
- Resolución de problemas y mitigación de riesgos
- Modos de fallo comunes
- Mitigación de riesgos: Cumplimiento y privacidad
- ROI e impacto empresarial

Resumen Ejecutivo
Para los equipos de TI de empresas que gestionan redes inalámbricas distribuidas, la migración de controladores locales a plataformas gestionadas en la nube como Aruba Central cambia fundamentalmente el modelo de despliegue. Aunque la mecánica principal de los Captive Portals y la autenticación RADIUS sigue siendo la misma, el paradigma de configuración cambia de una gestión basada en dispositivos a una gestión de políticas basada en grupos.
Esta guía proporciona una referencia técnica completa para integrar Aruba Central con la plataforma de inteligencia de WiFi para invitados alojada en la nube de Purple. Cubrimos las diferencias de arquitectura entre los despliegues locales y los gestionados en la nube, la configuración paso a paso para Captive Portals externos y RADIUS-as-a-Service, y las estrategias para automatizar despliegues multisitio utilizando la API de Aruba Central. Tanto si está desplegando Guest WiFi en una docena de oficinas regionales como en una red global de tiendas minoristas, esta referencia proporciona la orientación práctica necesaria para garantizar una integración segura, escalable y conforme a la normativa.
Análisis Técnico Detallado
Cambio Arquitectónico: De Controlador a la Nube
En un despliegue tradicional de Aruba, los Mobility Controllers actúan como los puntos de aplicación de políticas. Los perfiles de Captive Portal, las reglas de walled garden y las definiciones de servidores RADIUS se configuran directamente en el controlador. Cuando un invitado se asocia a un AP, su tráfico se canaliza de vuelta al controlador, que gestiona la redirección HTTP al Captive Portal y actúa como proxy de la autenticación RADIUS ante el servidor backend.
Aruba Central funciona con un modelo de aplicación distribuida. La aplicación de políticas se realiza en el extremo del Instant Access Point (IAP), mientras que la configuración se envía desde la nube. Los puntos de contacto de la integración pasan de la configuración del dispositivo local a las plantillas de grupo, los perfiles de SSID y los objetos de Captive Portal externos dentro de la jerarquía de configuración de Central.

Purple se sitúa por encima de esta capa de red como una plataforma de inteligencia alojada en la nube. Proporciona el motor del Captive Portal, gestiona la lógica de autenticación (incluyendo el inicio de sesión social, SMS y autenticación basada en formularios), captura datos de primera mano y envía análisis a sus equipos de marketing y operaciones a través del panel de WiFi Analytics . Purple también proporciona RADIUS-as-a-Service, eliminando la necesidad de una infraestructura RADIUS local como FreeRADIUS o Cisco ISE para la autenticación de invitados.
El Flujo de Autenticación
- Asociación: El dispositivo de un invitado se asocia con el SSID de invitados emitido por un IAP de Aruba.
- Rol de Preautenticación: El IAP asigna al invitado un rol de preautenticación. Este rol solo permite DNS, DHCP y el tráfico destinado a dominios explícitamente permitidos en el walled garden.
- Intercepción HTTP: Cuando el invitado abre un navegador e intenta acceder a un sitio HTTP, el IAP intercepta la solicitud.
- Redirección: El IAP hace referencia a su perfil de Captive Portal externo y redirige el navegador del invitado a la URL de la página de bienvenida de Purple, añadiendo parámetros como la dirección MAC del AP y la dirección MAC del cliente.
- Autenticación: El invitado se autentica a través de la página de bienvenida de Purple.
- RADIUS Access-Request: El backend de Purple envía una solicitud RADIUS Access-Request al IAP (o Virtual Controller) en nombre del invitado.
- RADIUS Access-Accept: Tras una autenticación correcta, Purple envía un mensaje RADIUS Access-Accept de vuelta al IAP.
- Rol Autenticado: El IAP cambia al invitado del rol de preautenticación al rol de invitado autenticado, otorgándole acceso total a Internet.
- Accounting: El IAP envía paquetes RADIUS Accounting-Start y actualizaciones provisionales a Purple a lo largo de la sesión, proporcionando visibilidad sobre la duración de la sesión y el uso de datos.
Guía de Implementación
Esta sección describe la configuración paso a paso necesaria para integrar un único sitio dentro de Aruba Central. Para despliegues multisitio, esta configuración debe integrarse en una plantilla de grupo.
Paso 1: Crear el SSID de Invitados
- En la interfaz web de Aruba Central, navegue al contexto del grupo objetivo.
- En Manage, haga clic en Devices > Access Points y, a continuación, haga clic en el icono Config.
- Seleccione la pestaña WLANs y haga clic en + Add SSID.
- Introduzca un nombre para el SSID (por ejemplo,
Venue-Guest). - En la pestaña Security, establezca el nivel de seguridad en Visitors.
Paso 2: Configurar el Perfil de Captive Portal Externo
- En la configuración de seguridad del SSID, seleccione el tipo de página de bienvenida como External Captive Portal.
- Haga clic en el icono + para crear un nuevo perfil de Captive Portal.
- Name: Introduzca un nombre descriptivo (por ejemplo,
Purple-Portal). - Authentication Type: Seleccione Radius Authentication.
- IP or Hostname: Introduzca el nombre de host del servidor del Captive Portal de Purple proporcionado en la configuración de su portal de Purple.
- URL: Introduzca la URL de redirección proporcionada por Purple.
- Use HTTPS: Active esta opción para forzar la comunicación segura.
- Captive Portal Failure: Seleccione Deny Internet para garantizar que los invitados no puedan eludir la autenticación si no se puede acceder al portal.
Paso 3: Configurar RADIUS-as-a-Service
- Aún dentro de la configuración de seguridad del SSID, localice el campo Primary Server en la configuración del Captive Portal externo.
- Haga clic en el icono + para añadir un nuevo servidor de autenticación externo.
- IP Address: Introduzca la dirección IP o el nombre de host del servidor RADIUS de Purple.
- Shared Key: Introduzca el secreto compartido de RADIUS generado en su portal de Purple. Crucial: Debe coincidir exactamente.
- Auth Port:
1812 - Accounting Port:
1813 - Asegúrese de que Accounting esté activado y configurado con un intervalo razonable (por ejemplo, 5 minutos) para garantizar un seguimiento preciso de las sesiones en el panel de Purple.
Paso 4: Definir el Walled Garden
El walled garden es el elemento de configuración más crítico. Define los dominios a los que un invitado puede acceder antes de haberse autenticado. Si el walled garden está incompleto, la splash page no se cargará o la autenticación social fallará.
- En la configuración del SSID, navegue hasta las reglas de Acceso (Access).
- Añada reglas para permitir el tráfico a los dominios del Captive Portal de Purple y a los endpoints de la CDN.
- Si utiliza el inicio de sesión social (por ejemplo, Facebook, Google, X), debe añadir los dominios respectivos de esos proveedores de identidad. Purple mantiene una lista actualizada de los dominios de walled garden requeridos en su documentación de soporte.
Paso 5: Configuración de VLAN y DHCP
Asegúrese de que el SSID de invitados esté asignado a una VLAN dedicada, aislada de su red corporativa.
- En la pestaña VLANs de la configuración del SSID, seleccione External DHCP server assigned (si utiliza su propia infraestructura DHCP) o Instant AP assigned (si el Virtual Controller gestiona el DHCP y NAT para los invitados).
- Especifique el ID de VLAN correcto para la red de invitados.
Buenas prácticas para despliegues multisitio
Cuando se realiza un despliegue en decenas o cientos de sedes —ya sea en Retail , Hostelería o Sanidad —, la configuración manual es propensa a errores. Se requiere un enfoque disciplinado y automatizado.

1. Estructura de grupos y jerarquía
Alinee la estructura de grupos de Aruba Central con la jerarquía de sus sedes. Un patrón común es crear grupos basados en el tipo de sede o marca (por ejemplo, "Tiendas insignia" frente a "Ubicaciones temporales"). El perfil de Captive Portal externo se aplica a nivel de grupo, lo que significa que todos los AP de ese grupo heredan la misma configuración de integración de Purple.
2. Redirecciones parametrizadas
Si diferentes sitios requieren diferentes temas de splash page, no necesita perfiles de Captive Portal independientes para cada sitio. Purple le permite utilizar una única URL de redirección que sirve dinámicamente el tema correcto según la dirección MAC del AP o un parámetro personalizado añadido a la URL por el AP de Aruba.
3. Aprovisionamiento basado en API
Aproveche la API REST de Aruba Central para automatizar la incorporación de sitios. La API de Central le permite crear SSIDs mediante programación, asignar perfiles de Captive Portal y actualizar listas de walled garden. Al combinarla con la API de Purple, puede crear un flujo de trabajo de aprovisionamiento sin intervención (zero-touch):
- Activadores de scripts: Se añade una nueva sede a su CMDB.
- API de Purple: Crea el registro de la sede en Purple y genera la clave secreta RADIUS.
- API de Central: Crea el sitio en Aruba Central, asigna los AP, aplica la plantilla de grupo e inyecta la clave secreta RADIUS de Purple.
4. Consolidación de SSID
Evite la tentación de emitir múltiples SSIDs de invitados para diferentes tipos de usuarios (por ejemplo, "Invitado", "Contratista", "Proveedor"). Como se detalla en nuestra guía sobre Sistema de posicionamiento en interiores: Guía de UWB, BLE y WiFi , el exceso de SSIDs degrada el rendimiento de RF al consumir un valioso tiempo de transmisión con tramas de baliza (beacon frames). Emita un único SSID y utilice la lógica de autenticación de Purple para asignar diferentes roles o límites de ancho de banda según la identidad del usuario.
Resolución de problemas y mitigación de riesgos
Modos de fallo comunes
- La splash page no se carga: Casi siempre se trata de un problema del walled garden. El dispositivo del invitado está intentando cargar un recurso (por ejemplo, una fuente, una imagen o un archivo CSS) desde un dominio que no está permitido antes de la autenticación. Utilice las herramientas de desarrollo de un navegador en un dispositivo de prueba para identificar las solicitudes bloqueadas.
- Fallos de autenticación silenciosos: Si la splash page se carga y el usuario se autentica, pero no se le concede acceso a internet, el problema suele ser una discrepancia en la clave secreta compartida de RADIUS o un cortafuegos que bloquea los puertos UDP 1812/1813 entre el AP y los servidores RADIUS de Purple.
- Errores de certificado en la redirección: Los sistemas operativos modernos exigen una validación HTTPS estricta. Si su walled garden bloquea el acceso a los endpoints de la Lista de revocación de certificados (CRL) o del Protocolo de estado de certificados en línea (OCSP) que utiliza el dispositivo cliente para validar el certificado TLS de Purple, el navegador mostrará una advertencia de seguridad. Asegúrese de que estos endpoints estén en la lista de permitidos.
Mitigación de riesgos: Cumplimiento y privacidad
Al desplegar WiFi para invitados, está tratando datos personales. La integración debe diseñarse teniendo en cuenta las normativas de privacidad.
- GDPR y CCPA: Asegúrese de que su splash page de Purple presente términos y condiciones claros y mecanismos de consentimiento explícitos para la captura de datos. Para obtener más contexto sobre el impacto normativo, consulte nuestro informe sobre la Ley de IA de la UE y el WiFi para invitados: lo que los profesionales del marketing deben saber .
- PCI DSS: El tráfico de invitados debe estar separado lógicamente de las redes de procesamiento de pagos. Verifique que la VLAN asignada al SSID de invitados en Aruba Central no pueda enrutarse a su infraestructura de punto de venta (POS).
ROI e impacto empresarial
La transición a una integración gestionada en la nube entre Aruba Central y Purple ofrece un valor empresarial medible:
- TCO reducido: La eliminación de controladores locales y servidores RADIUS locales reduce los costes de hardware y los gastos generales de mantenimiento.
- Agilidad operativa: La gestión de políticas basada en grupos y el aprovisionamiento impulsado por API permiten a los equipos de TI desplegar nuevos sitios en cuestión de minutos en lugar de días.
- Inteligencia accionable: Al conectar de forma fluida el extremo de la red con la plataforma de analítica de Purple, las sedes obtienen visibilidad inmediata sobre la afluencia de visitantes, los tiempos de permanencia y los datos demográficos de los clientes, transformando un centro de costes (el WiFi de invitados) en un activo generador de ingresos.
Escuche nuestro podcast de análisis profundo para obtener más información:
Definiciones clave
Perfil de Captive Portal externo
Un objeto de configuración en Aruba Central que define la URL de redirección y los detalles del servidor de autenticación para una plataforma de WiFi para invitados de terceros como Purple.
Este es el punto de integración principal donde los equipos de TI vinculan su red de Aruba a los servicios en la nube de Purple.
Walled Garden
Un conjunto de reglas de acceso que permiten el tráfico a direcciones IP o dominios específicos antes de que un usuario se haya autenticado.
Esencial para permitir que los dispositivos de los invitados carguen la página de inicio de Purple, accedan a los proveedores de inicio de sesión social y validen los certificados TLS antes de obtener acceso completo a Internet.
RADIUS-as-a-Service
Un servidor RADIUS alojado en la nube proporcionado por Purple que gestiona la autenticación y la contabilidad de las sesiones de WiFi para invitados.
Elimina la necesidad de que los equipos de TI de las empresas desplieguen y mantengan una infraestructura RADIUS local para el acceso de invitados.
Rol de preautenticación
El estado inicial asignado a un dispositivo de invitado tras asociarse con el SSID, que restringe el acceso únicamente a DNS, DHCP y destinos del walled garden.
Garantiza la seguridad al evitar que los dispositivos no autenticados accedan a Internet o a la red corporativa.
Plantilla de grupo
Una estructura de configuración jerárquica en Aruba Central que permite aplicar políticas y ajustes de SSID de manera uniforme en múltiples puntos de acceso.
El mecanismo fundamental para lograr despliegues multisitio escalables y consistentes.
Contabilidad RADIUS
El proceso mediante el cual el punto de acceso envía datos de sesión (hora de inicio, duración, datos transferidos) al servidor RADIUS.
Crítico para que Purple proporcione análisis precisos sobre el tiempo de permanencia y el consumo de ancho de banda en el panel de control de WiFi Analytics.
Endpoints OCSP/CRL
Endpoints del Protocolo de Estado de Certificados en Línea y de la Lista de Revocación de Certificados utilizados por los navegadores para verificar la validez de un certificado SSL/TLS.
Si el walled garden bloquea estos endpoints, los dispositivos modernos mostrarán advertencias de seguridad en lugar de la página de inicio de Purple.
OAuth 2.0
El protocolo estándar del sector para la autorización, utilizado para asegurar el acceso a la API REST de Aruba Central.
Los equipos de TI deben generar credenciales OAuth para programar y automatizar el aprovisionamiento de nuevos sitios y perfiles de portales cautivos.
Ejemplos prácticos
Un hotel de 200 habitaciones está migrando de Aruba Mobility Controllers locales a Aruba Central. Necesitan replicar su integración existente de Purple WiFi, que utiliza una página de inicio personalizada y un inicio de sesión social, en 45 puntos de acceso. ¿Cómo debería abordar la configuración el equipo de TI?
El equipo de TI debe crear primero un grupo dedicado en Aruba Central para el hotel. Dentro de este grupo, configuran un nuevo SSID de invitados con el nivel de seguridad establecido en 'Visitantes'. A continuación, deben crear un perfil de Captive Portal externo que apunte a la URL de redirección de Purple y configurar el endpoint de RADIUS-as-a-Service de Purple como el servidor de autenticación principal. Fundamentalmente, dado que utilizan el inicio de sesión social, el equipo debe configurar las reglas de acceso del SSID (el walled garden) para permitir explícitamente el tráfico a los dominios de Purple, los endpoints de CDN y los dominios específicos requeridos por los proveedores de identidad social (por ejemplo, Facebook, Google) antes de la autenticación. Finalmente, los AP se asignan al grupo, heredando automáticamente la configuración.
Una cadena de tiendas está desplegando Purple WiFi en 150 establecimientos gestionados por Aruba Central. Quieren un tema de página de inicio diferente para sus tiendas insignia en comparación con sus puntos de venta estándar, pero quieren minimizar la sobrecarga de configuración. ¿Cómo pueden lograrlo?
En lugar de crear grupos de Aruba Central y perfiles de Captive Portal externos independientes para cada tipo de tienda, la cadena puede utilizar una única plantilla de grupo y una única URL de redirección. La plataforma de Purple permite que la URL de redirección ofrezca dinámicamente diferentes temas de página de inicio en función de los parámetros añadidos por el AP de Aruba, como la dirección MAC del AP o el ID del sitio. El equipo de TI configura un perfil de Captive Portal externo en Central y gestiona la asignación de temas por completo dentro de la plataforma de Purple.
Preguntas de práctica
Q1. Ha configurado un perfil de Captive Portal externo en Aruba Central que apunta a Purple. Los invitados se conectan al SSID, pero sus navegadores muestran un error genérico de 'No se puede acceder al servidor' en lugar de la página de inicio. ¿Cuál es la causa más probable?
Sugerencia: Considere qué tráfico se permite antes de que un invitado se autentique correctamente.
Ver respuesta modelo
La causa más probable es una configuración incompleta o inexistente del walled garden. Antes de la autenticación, el AP descarta todo el tráfico excepto DNS, DHCP y el tráfico destinado a dominios explícitamente permitidos en las reglas de acceso. Debe asegurarse de que los dominios del portal cautivo de Purple y los endpoints de la CDN estén en la lista blanca.
Q2. Su organización está desplegando Purple WiFi en 50 oficinas regionales. Quiere asegurarse de que si el servidor RADIUS de Purple deja de estar disponible temporalmente, no se conceda a los invitados acceso no autenticado a Internet. ¿Qué ajuste debe configurar en el perfil de Captive Portal externo?
Sugerencia: Busque el parámetro de configuración que dicta el comportamiento cuando falla el servidor externo.
Ver respuesta modelo
Debe establecer el comportamiento de 'Fallo del Captive Portal' en 'Denegar Internet'. Este enfoque de cierre por fallo garantiza la seguridad y el cumplimiento normativo al evitar el acceso no autenticado si no se puede contactar con el servidor RADIUS.
Q3. Tras un despliegue exitoso, el equipo de marketing informa de que el panel de análisis de Purple muestra los inicios de sesión de los invitados, pero todas las sesiones muestran una duración de 0 minutos y 0 bytes de datos utilizados. ¿Qué paso de configuración de red se omitió?
Sugerencia: Piense en cómo se comunican la duración de la sesión y el uso de datos desde el AP al servidor de autenticación.
Ver respuesta modelo
Es probable que no se haya habilitado la contabilidad RADIUS, o que un cortafuegos esté bloqueando el puerto de contabilidad (1813). El AP utiliza paquetes RADIUS Accounting-Start, Interim-Update y Stop para informar de las métricas de sesión a Purple. Sin estos, Purple sabe que se produjo un inicio de sesión pero no tiene visibilidad de los detalles de la sesión.
Continúe leyendo esta serie
Integración de CommScope Ruckus con Purple WiFi: Guía de instalación y configuración
Esta guía de referencia técnica proporciona un manual de configuración definitivo para integrar arquitecturas de CommScope Ruckus con Purple WiFi. Detalla implementaciones paso a paso para captive portals de Guest WiFi, WiFi seguro para el personal a través de 802.1X y aislamiento de red multiinquilino mediante Ruckus Dynamic PSK.
Integración de puntos de acceso Allied Telesis con Purple WiFi
Esta guía proporciona un manual de configuración completo para integrar los puntos de acceso de la serie TQ de Allied Telesis con Purple WiFi. Cubre la redirección externa de Captive Portal, la autenticación RADIUS 802.1X y el direccionamiento dinámico de VLAN mediante claves precompartidas privadas (PPSK) para despliegues multiinquilino seguros.
Integración de los puntos de acceso Grandstream GWN con Purple WiFi
Esta guía técnica de referencia autorizada detalla cómo integrar los puntos de acceso Grandstream GWN con la plataforma de análisis y Guest WiFi de Purple. Cubre la configuración del Captive Portal de Grandstream, los ajustes de RADIUS AAA, la configuración de walled garden, la autenticación segura para el personal mediante 802.1X con direccionamiento dinámico de VLAN y la segmentación PPSK multiinquilino, proporcionando una guía práctica paso a paso para MSP e instalaciones de TI que desplieguen WiFi para invitados y personal a gran escala.