- Purple
- Captive portals: a complete guide
- Inicio de sesión en el Captive Portal en Android: una lista de comprobación de despliegue para Cisco Meraki, HPE Aruba y Ubiquiti UniFi
Inicio de sesión en el Captive Portal en Android: una lista de comprobación de despliegue para Cisco Meraki, HPE Aruba y Ubiquiti UniFi
Utilice esta lista de comprobación para conseguir que la notificación de inicio de sesión de Android aparezca de forma fiable en Cisco Meraki, HPE Aruba y Ubiquiti UniFi. Definirá un walled garden acotado, bloqueará el tráfico hasta el inicio de sesión, protegerá la página de inicio de sesión con HTTPS y mantendrá el DNS funcionando. También elegirá un tiempo de espera de sesión, decidirá sobre la opción 114 de DHCP y rastreará cada síntoma de los huéspedes hasta su solución.
Parte de nuestra serie principal: Guía de Captive Portal →
- ¿Qué hace realmente el inicio de sesión del Captive Portal en Android?
- La sonda de comprobación de conectividad
- La notificación "Iniciar sesión en la red WiFi"
- ¿Qué es la aplicación de inicio de sesión de Captive Portal en Android?
- El Captive Portal API y la opción DHCP 114
- ¿Qué necesita antes de empezar?
- ¿Cómo configurar el inicio de sesión del captive portal en Android para Meraki, Aruba y UniFi?
- Paso 1: configurar un walled garden estricto
- Paso 2: bloquear todo lo demás hasta el inicio de sesión
- Paso 3: redirigir HTTP y proteger la página de inicio de sesión con HTTPS
- Paso 4: mantener el funcionamiento de DNS para dispositivos no autenticados
- Paso 5: establecer un tiempo de espera de sesión que se adapte a la visita
- Paso 6: decidir sobre la opción DHCP 114
- Dónde se encuentra cada solución en su plataforma
- ¿Cómo comprobar que la página de inicio de sesión de Android funciona?
- ¿Por qué no aparece la notificación de inicio de sesión en la red WiFi de Android y cómo solucionarlo?
- ¿El DNS privado rompe los Captive Portals?
- ¿Por qué los teléfonos Android tienen que iniciar sesión de nuevo en cada visita?
- Escenario práctico 1: un hotel de 200 habitaciones con inicio de sesión de Google
- Worked scenario 2: a council library network on UniFi
- What does it cost, and what do you get back?
- Preguntas frecuentes
- ¿Funciona Purple Guest WiFi con los puntos de acceso Cisco Meraki, HPE Aruba o Ubiquiti UniFi que ya tengo?
- ¿La función Private DNS de Android interrumpe los Captive Portals?
- ¿Por qué los clientes con Android tienen que volver a iniciar sesión en cada visita?
- ¿Necesito un certificado SSL para mi Captive Portal?
- ¿Debería mi red WiFi de invitados estar abierta o protegida por contraseña?
- ¿Cumplen con el GDPR los datos recopilados a través del Captive Portal?
- ¿Cuánto tiempo se tarda en solucionar un problema de portal cautivo en Android?
- ¿La solución para Android es diferente de la solución para el portal cautivo de iPhone?
La página de inicio de sesión de Android no aparece cuando la comprobación de conectividad de Google llega a Internet antes de iniciar sesión, o cuando se bloquea su redirección. Mantenga el host de prueba fuera de su walled garden, permita solo dominios de splash y login, redireccione la prueba HTTP a una página splash HTTPS y establezca un tiempo de espera de sesión en Cisco Meraki, HPE Aruba o Ubiquiti UniFi.
¿Qué hace realmente el inicio de sesión del Captive Portal en Android?
Un Captive Portal es la página splash que ve un visitante antes de que la red le conceda acceso a Internet. Presenta las opciones de inicio de sesión que el invitado completa antes de conectarse. El artículo de soporte de Purple sobre el Captive Portal describe la secuencia completa.
Todos los sistemas operativos principales incluyen un Captive Network Assistant (CNA). El CNA es un pequeño navegador integrado que gestiona el portal para el invitado. En Android, el CNA tiene cuatro funciones:
- Comprobar la conectividad a Internet tan pronto como el teléfono se une a la red.
- Indicar a la persona que tiene el teléfono que es posible que deba iniciar sesión.
- Abrir una sesión de navegador para la página splash cuando tocan la notificación.
- Confirmar el estado de conexión una vez que el inicio de sesión se realiza con éxito.
Cuando alguno de estos pasos falla, el invitado ve una red conectada que no funciona. Por lo general, culpan a su WiFi, no a su teléfono.
La sonda de comprobación de conectividad
Cuando un teléfono Android se une a una red, envía una solicitud HTTP sencilla a un endpoint de comprobación de conectividad alojado por Google. Ese endpoint normalmente devuelve una respuesta HTTP 204 vacía. Si el teléfono recibe el 204, concluye que Internet es accesible y no muestra ninguna solicitud de inicio de sesión.
En una red de invitados, su controlador intercepta esa solicitud antes del inicio de sesión y devuelve una redirección a la página splash en su lugar. El teléfono ve una respuesta inesperada y concluye que está detrás de un Captive Portal. Todo el proceso de detección depende de que la sonda sea interceptada, no de que se le permita pasar.
La notificación "Iniciar sesión en la red WiFi"
Una vez que la sonda falla, Android muestra una notificación que indica al invitado que es posible que deba iniciar sesión. Al tocarla, se inicia la sesión de navegador del CNA. Si el invitado descarta la notificación, el teléfono permanece conectado sin acceso a Internet. Para ese caso, Purple recomienda abrir un navegador y visitar neverssl.com. Este sitio de terceros utiliza HTTP sencillo, por lo que el controlador puede redireccionarlo sin errores de certificado.
¿Qué es la aplicación de inicio de sesión de Captive Portal en Android?
La aplicación de inicio de sesión de Captive Portal es el CNA de Android. Es un navegador simplificado sin barra de direcciones ni extensiones. La documentación de soporte de Purple lo describe como un "lienzo en blanco" que permite que la redirección del Captive Portal se complete sin obstáculos. Android de fábrica cierra la ventana automáticamente una vez que la autenticación tiene éxito. Algunos fabricantes de teléfonos cambian este comportamiento predeterminado, por lo que en esos teléfonos es posible que el invitado deba cerrar la ventana manualmente.Detrás de la ventana, tres sistemas funcionan en conjunto. El controlador gestiona la interacción con los servidores de la página de bienvenida de Purple. La página de bienvenida recopila los datos del invitado y genera un inicio de sesión único. A continuación, el controlador pasa ese inicio de sesión al servidor RADIUS de Purple (el servicio de autenticación que concede el acceso) para completar el inicio de sesión.
El Captive Portal API y la opción DHCP 114
Las versiones más recientes de Android también pueden detectar un portal sin necesidad de realizar sondeos. La red anuncia una dirección de Captive Portal API a través de la opción DHCP 114, definida en el RFC 8910. DHCP es el servicio que asigna las direcciones IP. El teléfono consulta esa API a través de HTTPS y la respuesta, definida en el RFC 8908, indica si el dispositivo está cautivo y dónde se encuentra el portal. Esto evita por completo el truco del redireccionamiento. Solo funciona si el endpoint de la API que respalda la opción está activo y correctamente certificado.
¿Qué necesita antes de empezar?
Reúna estos elementos antes de configurar cualquier punto de acceso:
- Acceso de administrador a su controlador o panel de control: Cisco Meraki Dashboard, HPE Aruba (Instant o Central, o un Mobility Controller) o la aplicación UniFi Network.
- Un SSID de invitados abierto. Purple recomienda ofrecer WiFi para invitados a través de una red abierta. Las redes abiertas son ahora la convención estándar y reducen las fricciones para los visitantes.
- Una VLAN dedicada para invitados. Una VLAN es un segmento de red lógico. El tráfico de invitados nunca debe compartir segmento con el personal o los sistemas de pago, lo que le mantiene dentro de las reglas de alcance de PCI-DSS.
- La lista de walled garden de Purple y la URL de la página de bienvenida. Obtenga los valores actuales del artículo de soporte del captive portal. No los copie de un despliegue antiguo.
- Detalles de RADIUS para los servidores de autenticación de Purple, desde su cuenta de Purple.
- Terminales de prueba. Utilice al menos tres teléfonos Android de diferentes fabricantes, además de un iPhone para comparar.
Purple es independiente del hardware. Se ejecuta como una capa en la nube sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Configura el controlador que ya posee, sin necesidad de reemplazar equipos.
¿Cómo configurar el inicio de sesión del captive portal en Android para Meraki, Aruba y UniFi?
Siga estos cinco ajustes por orden. Cada uno se asocia con una función específica en cada plataforma. Para conocer las rutas exactas del menú y los valores actuales, consulte el artículo de soporte de Purple en lugar de este resumen.
Paso 1: configurar un walled garden estricto
El walled garden es la lista de dominios a los que un invitado puede acceder antes de iniciar sesión. Debe incluir los dominios de la página de bienvenida de Purple y los dominios de cualquier inicio de sesión social que ofrezca. No debe incluir el host de comprobación de conectividad de Google.El error común es un comodín amplio. Añadir todos los dominios de Google para admitir el inicio de sesión con Google también permite el paso de la sonda de Android. El teléfono recibe su 204, decide que está en línea y nunca muestra la notificación. Limite las entradas de inicio de sesión social de la forma más estricta que permita el proveedor. Si necesita el inicio de sesión con Google y la detección de Android juntos, pruebe ambos después de cada cambio en el Walled Garden.
Paso 2: bloquear todo lo demás hasta el inicio de sesión
El controlador debe interceptar todo el tráfico web de los dispositivos no autenticados. Cualquier cosa que se deje abierta le da a Android una vía para obtener un resultado falso de "en línea".
En Cisco Meraki, configure la intensidad del Captive Portal para bloquear todo el acceso hasta el inicio de sesión. En HPE Aruba, asegúrese de que el rol de autenticación previa deniegue todo excepto el Walled Garden y el DNS. En Ubiquiti UniFi, confirme que la red de invitados restringe todo el acceso antes de la autorización, aparte de la lista de permitidos previa a la autorización.
Paso 3: redirigir HTTP y proteger la página de inicio de sesión con HTTPS
Los controladores no pueden interceptar limpiamente el tráfico HTTPS sin provocar errores de certificado. La sonda de Android utiliza HTTP simple, que el controlador puede redirigir. Deje la interceptación HTTP de la sonda en su lugar.
La página en la que aterriza el invitado es un asunto diferente. El artículo de Purple sobre configuración de certificados del Captive Portal de Cisco WLC muestra lo que sucede cuando un controlador redirige a una dirección de inicio de sesión HTTP no segura. Los navegadores muestran una advertencia del tipo "Su conexión no es privada" y los invitados asumen que la red no es segura. La solución es un certificado SSL/TLS de confianza pública en el controlador. El nombre de host virtual del controlador debe coincidir con el Common Name del certificado. El mismo principio se aplica a los controladores de Aruba que alojan su propia página de inicio de sesión.
Paso 4: mantener el funcionamiento de DNS para dispositivos no autenticados
Los invitados deben resolver el nombre de host de la página de bienvenida antes de iniciar sesión. Permita el DNS estándar a su resolución elegida en la política de autenticación previa. Sin esto, la redirección apunta a un nombre que el teléfono no puede buscar.
La configuración de DNS privado de Android añade una segunda consideración, que se trata en la sección de resolución de problemas a continuación.
Paso 5: establecer un tiempo de espera de sesión que se adapte a la visita
El tiempo de espera de la sesión decide cuánto dura un inicio de sesión antes de que el invitado deba volver a iniciar sesión. Adáptelo al tiempo de permanencia de los visitantes. Una cafetería podría utilizar unas pocas horas. Un hotel debería cubrir la duración de la estancia.
Paso 6: decidir sobre la opción DHCP 114
Anuncie la opción 114 solo si hay detrás un endpoint de API que cumpla con RFC 8908 y funcione. Un valor que apunte a un endpoint que no responde correctamente añade un punto de fallo en lugar de eliminarlo. Si no está seguro, déjelo sin configurar. Android recurre a la sonda de conectividad, que los pasos 1 a 4 ya admiten. Confirme con el soporte de Purple antes de activarlo.
Dónde se encuentra cada solución en su plataforma
| Solución | Cisco Meraki | HPE Aruba | Ubiquiti UniFi |
|---|---|---|---|
| Permitir dominios de página de bienvenida e inicio de sesión antes de iniciar sesión | Rangos de walled garden en la configuración de la página de bienvenida del SSID | Lista blanca de walled garden en el perfil del Captive Portal o rol de preautenticación | Lista de permisos de preautenticación en el punto de acceso para invitados |
| Mantener bloqueado el host de prueba | Eliminar comodines de Google amplios de los rangos de walled garden | Eliminar comodines de Google amplios de la lista blanca | Eliminar comodines de Google amplios de la lista de permisos |
| Bloquear todo el resto del tráfico hasta iniciar sesión | Fuerza del Captive Portal: bloquear todo el acceso hasta iniciar sesión | El rol de preautenticación deniega todo excepto el walled garden y el DNS | Restricciones de red de invitados antes de la autorización |
| Proteger la página de inicio de sesión | Redirigir a la URL de la página de bienvenida HTTPS de Purple | Certificado de confianza pública en el controlador | Redirigir a la URL de la página de bienvenida HTTPS de Purple |
| Duración de la sesión | Frecuencia de la página de bienvenida y tiempo de espera de la sesión RADIUS | Tiempo de espera de la sesión en el Captive Portal o perfil RADIUS | Caducidad de la autorización en el punto de acceso |
| Opción DHCP 114 | Opción DHCP personalizada en el MX o servidor DHCP ascendente | Ámbito DHCP en el controlador o servidor ascendente | Opción DHCP personalizada en la red de puerta de enlace UniFi |
¿Cómo comprobar que la página de inicio de sesión de Android funciona?
Realice las pruebas desde un estado limpio cada vez. Un teléfono que recuerda la red, o que mantiene una sesión activa, oculta el problema que intenta encontrar.
- Olvidar la red en cada teléfono de prueba y, a continuación, volver a conectarse.
- Prestar atención a la notificación a los pocos segundos de unirse. Si no hay notificación, significa que la prueba llegó a internet o que el DNS falló.
- Pulsar sobre ella y completar el inicio de sesión. La página de bienvenida debería cargarse sin advertencias de certificado.
- Confirmar el comportamiento de la ventana. En Android nativo se cierra sola. En las capas de personalización de algunos fabricantes hay que cerrarla manualmente, lo cual es normal.
- Navegar a un sitio HTTPS normal para confirmar el acceso total.
- Repetir con el DNS privado configurado en Estricto en un teléfono, para saber qué verán los invitados que lo utilicen.
- Comprobar los registros. Confirmar la aceptación de RADIUS en Purple y el estado autorizado del cliente en el controlador.
Realice las pruebas en teléfonos Android de al menos tres fabricantes diferentes. El iPhone utiliza un host de prueba y un CNA diferentes, que se tratan en la guía complementaria de Purple sobre el Captive Portal para iPhone, pero las causas del lado del controlador son las mismas. Una sola sesión de prueba detecta problemas en ambas plataformas.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
¿Por qué no aparece la notificación de inicio de sesión en la red WiFi de Android y cómo solucionarlo?
La mayoría de los fallos se deben a una de estas cinco causas. Comience con el síntoma que informa el invitado.
| Síntoma | Causa probable | Solución |
|---|---|---|
| Conectado, sin notificación, sin internet | Prueba permitida por una entrada de walled garden demasiado amplia | Eliminar las entradas comodín de Google del walled garden |
| Aparece la notificación, la página de bienvenida nunca se carga | DNS bloqueado antes del inicio de sesión, o falta el dominio de la página de bienvenida en el walled garden | Permitir el DNS antes de la autenticación; añadir los dominios de la página de bienvenida de Purple |
| Advertencia "No se puede acceder al servidor DNS privado" | DNS privado configurado en Estricto con un proveedor designado | El invitado cambia el DNS privado a Automático, inicia sesión y vuelve a cambiarlo |
| Advertencia de certificado o de "conexión no privada" | Página de inicio de sesión del controlador servida a través de HTTP o con un certificado no fiable | Instalar un certificado de confianza pública que coincida con el nombre de host |
| El inicio de sesión se realiza correctamente, pero la ventana permanece abierta | El fabricante ha cambiado el CNA predeterminado | Cerrar la ventana manualmente; no se requiere ningún cambio de red |
| El invitado debe iniciar sesión en cada visita | Nueva dirección MAC aleatoria o tiempo de espera de sesión corto | Ampliar el tiempo de espera; explicar la configuración de direcciones MAC aleatorias |
| El invitado ha descartado la notificación | No hay ninguna indicación a la que recurrir | Abrir un navegador y visitar neverssl.com |
¿El DNS privado rompe los Captive Portals?
Puede hacerlo. La configuración de DNS privado de Android cifra las búsquedas de DNS mediante DNS sobre TLS. Tiene dos modos activos que se comportan de forma diferente en una red de invitados.
En el modo Automático, Android utiliza DNS cifrado cuando la red lo admite y recurre al propio DNS de la red cuando no es así. Los Captive Portals se cargan con normalidad.
En el modo Estricto, el invitado designa un nombre de host de proveedor de DNS específico. Antes de iniciar sesión, ese proveedor no está accesible porque su política de preautenticación lo bloquea. Es posible que el teléfono no pueda resolver la página de bienvenida y que Android advierta que no se puede acceder al servidor DNS privado.
No es viable añadir todos los proveedores de DNS cifrados públicos a su jardín vallado. La solución práctica es guiar al invitado. Añada una línea a su cartelería o página de ayuda: cambie el DNS privado a Automático, inicie sesión y luego vuelva a cambiarlo.
¿Por qué los teléfonos Android tienen que iniciar sesión de nuevo en cada visita?
Android utiliza una dirección MAC aleatoria por red de forma predeterminada. Una dirección MAC es el identificador de hardware que utiliza su controlador para reconocer un dispositivo. La dirección aleatoria suele permanecer estable para un SSID. Cambia si el invitado olvida la red, restablece la configuración de red o cambia la configuración de privacidad. Para su controlador, ese teléfono es entonces un dispositivo completamente nuevo.
La segunda causa es el propio tiempo de espera de la sesión. Un tiempo de espera corto obliga a iniciar sesión de nuevo cada vez que expira la sesión, por muy estable que sea la dirección MAC. Revise ambos aspectos antes de asumir que el teléfono es el culpable. Para los establecimientos donde los visitantes recurrentes son importantes, OpenRoaming ofrece una reconexión automática y segura sin necesidad de una página de bienvenida. Se adapta perfectamente a centros de transporte y fincas de múltiples ubicaciones.
Escenario práctico 1: un hotel de 200 habitaciones con inicio de sesión de Google
Escenario ilustrativo, cifras solo para fines ilustrativos.
Situación. Un hotel urbano de 200 habitaciones añadió el inicio de sesión de Google a su página de bienvenida. En una semana, el personal de recepción registró repetidas quejas de invitados con Android. Los teléfonos mostraban señal completa pero no se cargaban las páginas y no aparecía ningún aviso de inicio de sesión. Los invitados con iPhone informaron de muchos menos problemas. What was done. The network team reviewed the Meraki walled garden. A contractor had added a broad wildcard covering all Google domains to support the new login option. That entry let Android's connectivity probe through. The team replaced the wildcard with the narrower entries listed in Purple's support article. They then retested on phones from three manufacturers.
Outcome. Every test handset showed the sign-in notification on the first connection. The front desk logged no further Android WiFi complaints over the following two weeks. The hotel also extended its session timeout to cover a typical three-night stay. That removed daily re-logins for returning guests. See how Purple supports hospitality venues.
Worked scenario 2: a council library network on UniFi
Illustrative scenario, figures for illustration only.
Situation. A council ran guest WiFi across 12 branch libraries on Ubiquiti UniFi. Visitors with newer Android phones reported a "Private DNS server cannot be accessed" warning and a splash page that never loaded. Branch staff spent time talking visitors through settings they did not understand.
What was done. The IT team confirmed DNS was allowed before authorisation, so standard lookups were working. The affected phones all had Private DNS set to Strict with a named provider. The team added a short instruction to the splash page help text and branch posters. It told visitors to switch Private DNS to Automatic, sign in, then switch back. They also left DHCP option 114 unset, because no compliant API endpoint was in place.
Outcome. Branch staff reported that most affected visitors now signed in unaided using the poster instructions. Support requests to the central IT desk for library WiFi fell to a handful per month. Public-sector venues share many of the same patterns as transport and healthcare sites.
What does it cost, and what do you get back?
Most Android captive portal fixes cost staff time, not hardware. Walled garden entries, captive portal strength, session timeouts and DNS rules are configuration changes on the controller you already run. The main direct cost is a publicly trusted certificate, where your controller hosts its own login page.
Purple Guest WiFi comes in three plans: Connect, Capture and Engage. Pricing depends on venue count and plan, so ask Purple for a quote against your estate.
The return is every Android visitor who signs in rather than giving up. Each completed login is a connected guest, and on Capture and Engage it is also first-party data gathered through conscious-choice opt-ins. That data feeds WiFi analytics and the CRM and marketing platforms you already use. Purple's own data shows 440 million logins in 2024 across 80,000+ live venues. At that scale, a detection fault on one guest SSID is a measurable loss of connected visitors.
También hay un coste que se evita. Los clientes que ven una advertencia de certificado o una conexión caída juzgan su establecimiento, no su teléfono. Para las marcas de retail y hostelería, esa primera impresión se produce en la puerta.
Si el personal también necesita acceso junto con los clientes, configúrelo en un SSID independiente con autenticación basada en la identidad. La entrada del blog de Purple sobre Cómo habilitar el inicio de sesión único explica cómo conectar Microsoft Entra ID, Okta y Google Workspace.
Preguntas frecuentes
¿Funciona Purple Guest WiFi con los puntos de acceso Cisco Meraki, HPE Aruba o Ubiquiti UniFi que ya tengo?
Sí. Purple es independiente del hardware y funciona como una superposición en la nube en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Usted conserva sus puntos de acceso y su controlador existentes. Solo tiene que apuntar el Captive Portal del SSID de invitados a la página de bienvenida de Purple, añadir las entradas de "walled garden" del artículo de soporte de Purple y configurar el servidor RADIUS de Purple para la autenticación. No es necesario realizar ninguna sustitución de hardware.
¿La función Private DNS de Android interrumpe los Captive Portals?
Puede hacerlo, en modo Estricto. En modo Automático, Android vuelve a utilizar el DNS de la propia red y el portal se carga con normalidad. En modo Estricto con un nombre de host de proveedor específico, es posible que el teléfono no pueda resolver la página de bienvenida antes de iniciar sesión, ya que ese proveedor no estará accesible hasta que el invitado se autentique. La solución más rápida es que el invitado cambie a Automático, inicie sesión y luego vuelva a cambiar. Incluya esa instrucción en su cartelería.
¿Por qué los clientes con Android tienen que volver a iniciar sesión en cada visita?
Normalmente se debe a que el teléfono presenta una nueva dirección MAC aleatoria o a que la sesión ha caducado. Android aleatoriza la dirección MAC por red, y olvidar la red o restablecer los ajustes genera una nueva. El tiempo de espera de la sesión también decide cuánto dura un inicio de sesión. Configúrelo para que coincida con el patrón de visita, como una estancia completa de hotel en lugar de un solo café. OpenRoaming ofrece reconexión automática para los visitantes que regresan.
¿Necesito un certificado SSL para mi Captive Portal?
Sí, para cualquier página de inicio de sesión que aloje su propio controlador. Los navegadores modernos esperan HTTPS para las páginas de inicio de sesión y advierten cuando encuentran un enlace HTTP no seguro, lo que hace que una red sólida parezca insegura. La guía de Purple para los controladores Cisco consiste en utilizar un certificado de confianza pública, cuyo nombre de host virtual coincida con el Common Name del certificado. La comprobación de Android sigue utilizando HTTP, por lo que la interceptación continúa funcionando.
¿Debería mi red WiFi de invitados estar abierta o protegida por contraseña?
Abierta, con un Captive Portal. Purple recomienda ofrecer WiFi de invitados a través de una red abierta, ya que ahora es la convención estándar y reduce la fricción para los visitantes. Tanto Android como iPhone detectan un Captive Portal en un SSID abierto y solicitan al invitado que inicie sesión. Mantenga el tráfico de invitados en su propia VLAN. Ejecute el acceso del personal o de los residentes en un SSID independiente con autenticación basada en la identidad.
¿Cumplen con el GDPR los datos recopilados a través del Captive Portal?
Sí. Purple cuenta con las certificaciones GDPR, CCPA, ISO 27001 y Cyber Essentials. El portal cautivo utiliza casillas de aceptación de elección consciente, por lo que cada invitado decide qué comparte y si desea recibir marketing. Los datos que recopila son datos de primera mano, obtenidos con consentimiento en el momento de iniciar sesión. Aun así, usted establece su propio aviso de privacidad y política de retención, como con cualquier dato personal que controle.
¿Cuánto tiempo se tarda en solucionar un problema de portal cautivo en Android?
La mayoría de las soluciones consisten en un único cambio de configuración en el SSID de invitados, seguido de una fase de pruebas. Las modificaciones del walled garden, la potencia del portal cautivo, las reglas de DNS y los tiempos de espera de sesión no requieren hardware nuevo. Reserve la mayor parte de su tiempo para realizar pruebas en teléfonos Android de al menos tres fabricantes distintos desde un estado limpio. Algunas marcas cambian el comportamiento de la ventana de inicio de sesión, y querrá descubrirlo antes que sus visitantes.
¿La solución para Android es diferente de la solución para el portal cautivo de iPhone?
En parte. Las causas por el lado del controlador son las mismas en ambas plataformas: el alcance del walled garden, el DNS bloqueado, las redirecciones HTTP y los tiempos de espera de sesión. Las diferencias radican en el propio dispositivo. Android sondea un extremo alojado por Google, mientras que el iPhone sondea uno de Apple. Android también añade el comportamiento de DNS privado y los cambios de los fabricantes a la ventana de inicio de sesión. La guía complementaria de portal cautivo para iPhone de Purple cubre en detalle el aspecto de Apple.
Definiciones clave
Captive Portal
Una página de bienvenida que intercepta el tráfico web de un dispositivo no autenticado y lo retiene hasta que el invitado inicia sesión. El IETF describe la arquitectura y la señalización del Captive Portal en el RFC 8952, con la API del Captive Portal en el RFC 8908.
Se encontrará con esto al configurar los ajustes de la página de bienvenida del SSID de invitados en Meraki, Aruba o UniFi. Todas las soluciones de esta lista de comprobación existen para que Android lo detecte y lo abra.
Captive Network Assistant (CNA)
El mini navegador integrado en el sistema operativo que detecta un Captive Portal, notifica al invitado y abre la página de bienvenida. En Android es la aplicación de inicio de sesión de Captive Portal, que el sistema Android estándar cierra automáticamente tras una autenticación correcta.
Sus pruebas comprueban su comportamiento. Algunos fabricantes de terminales cambian la configuración predeterminada de cierre automático, por lo que el hecho de que una ventana permanezca abierta es un comportamiento esperado y no un fallo de red.
Sonda de control de conectividad
Una solicitud HTTP simple que Android envía a un endpoint alojado por Google al unirse a una red. Una respuesta HTTP 204 No Content (RFC 9110) significa que está conectado; cualquier otra respuesta, como una redirección, señala un Captive Portal.
La detección depende de que su controlador intercepte esta sonda. Si una entrada del walled garden la deja pasar, el teléfono ve su 204 y nunca muestra la notificación de inicio de sesión.
Walled garden
La lista de permitidos previa a la autenticación de dominios o rangos a los que un dispositivo puede acceder antes de iniciar sesión. Se denomina rangos de walled garden en Meraki, lista blanca en el perfil de Captive Portal o rol de preautenticación en Aruba, y lista de permitidos previa a la autorización en UniFi.
Debe contener los dominios de la página de bienvenida de Purple y de inicio de sesión social, pero no el host de la sonda. Un comodín amplio de Google aquí es la causa más común de que no aparezca el aviso en Android.
Opción DHCP 114
Una opción DHCP definida en RFC 8910 que anuncia la URI de una API de Captive Portal a los clientes durante la asignación de direcciones, permitiéndoles conocer la existencia de un portal sin necesidad de realizar sondeos.
Se configura como una opción DHCP personalizada en la puerta de enlace o servidor ascendente. Debe anunciarse únicamente cuando haya un endpoint activo y correctamente certificado detrás; de lo contrario, añade un punto de fallo.
API de Captive Portal
Una interfaz JSON HTTPS especificada en RFC 8908 que indica a un cliente si está cautivo y dónde se encuentra el portal de usuario, sustituyendo al método de detección basado en redirecciones.
Es el endpoint al que apunta la opción DHCP 114. Si no puede confirmar un endpoint compatible con RFC 8908, deje la opción sin configurar y confíe en el sondeo.
RADIUS
Remote Authentication Dial In User Service (Servicio de autenticación remota de usuario de marcación telefónica), el protocolo de autenticación, autorización y contabilidad especificado en RFC 2865. El controlador envía las credenciales a un servidor RADIUS, que devuelve un Access-Accept o Access-Reject.
El controlador pasa el inicio de sesión de un solo uso desde la página de bienvenida de Purple al servidor RADIUS de Purple. Confirme la aceptación de RADIUS en los logs de Purple durante las pruebas y configure los tiempos de espera de sesión en el perfil de RADIUS.
DNS privado (DNS sobre TLS)
Ajuste de Android para cifrar las consultas DNS mediante DNS sobre TLS, especificado en RFC 7858. El modo Automático recurre al DNS de la red; el modo Estricto utiliza únicamente el nombre de host de un proveedor designado.
En el modo Estricto, el proveedor designado no está accesible antes de iniciar sesión, por lo que la página de bienvenida puede no resolverse. Debe gestionarse mediante señalización orientada al invitado, no con entradas en el walled garden.
VLAN
Una LAN virtual, un segmento lógico de red definido por el etiquetado de tramas IEEE 802.1Q, que separa el tráfico en una infraestructura de conmutación compartida.
Debe ubicar el tráfico de invitados en una VLAN dedicada, aislada del personal y de los sistemas de pago, para cumplir con las reglas de alcance de PCI-DSS.
Dirección MAC aleatoria
Una dirección de hardware administrada localmente que Android genera por red, en lugar de la MAC de fábrica del dispositivo, para limitar el seguimiento. Se mantiene estable por SSID hasta que el invitado olvida la red, restablece los ajustes o cambia la configuración de privacidad.
Una dirección aleatoria nueva se presenta ante el controlador como un dispositivo completamente nuevo, lo que fuerza un nuevo inicio de sesión. Verifique esto junto con el tiempo de espera de la sesión antes de culpar al teléfono.
OpenRoaming
Una federación de la Wireless Broadband Alliance construida sobre Passpoint (Hotspot 2.0), una especificación de Wi-Fi Alliance basada en IEEE 802.11u, que permite a los dispositivos unirse a las redes participantes de forma automática y segura sin necesidad de una página de bienvenida.
Considere su uso en centros de transporte y complejos multi-sitio donde los visitantes recurrentes son importantes y los inicios de sesión repetidos en el Captive Portal causan fricción.
Certificado SSL/TLS de confianza pública
Un certificado X.509 emitido por una entidad de certificación en la que los navegadores confían por defecto, asegurando la página de inicio de sesión a través de HTTPS. El nombre de host virtual del controlador debe coincidir con el Common Name del certificado.
Necesita uno allí donde su controlador, como un Cisco WLC o un controlador Aruba, aloje su propia página de inicio de sesión. Sin él, los invitados verán una advertencia de conexión no privada.
Ejemplos prácticos
Un hotel urbano de ejemplo de 200 habitaciones añadió el inicio de sesión de Google a su página de bienvenida de Meraki. En una semana, los huéspedes con Android informaron de señal completa pero sin carga de páginas ni aviso de inicio de sesión, mientras que los huéspedes con iPhone informaron de muchos menos problemas. ¿Qué falló y cómo se solucionó?
El equipo de red revisó el walled garden de Meraki y descubrió que un contratista había añadido un comodín amplio que cubría todos los dominios de Google. Esa entrada permitía que la sonda de conectividad de Android llegara a internet, por lo que los teléfonos recibían su respuesta 204 y nunca mostraban la notificación. El equipo sustituyó el comodín por las entradas más restringidas que figuran en el artículo de soporte de Purple y, a continuación, volvió a realizar pruebas en teléfonos de tres fabricantes. Todos los terminales mostraron la notificación de inicio de sesión al conectarse por primera vez, y la recepción no registró más quejas sobre la WiFi de Android durante dos semanas. El hotel también amplió el tiempo de espera de la sesión para cubrir una estancia típica de tres noches, eliminando los inicios de sesión diarios para los huéspedes que regresaban. Estas cifras son ilustrativas.
Un ayuntamiento de ejemplo gestiona la WiFi de invitados en 12 bibliotecas sucursales con Ubiquiti UniFi. Los visitantes con teléfonos Android más nuevos ven un aviso de "No se puede acceder al servidor DNS privado" y una página de bienvenida que nunca se carga. ¿Cómo debe responder el equipo de TI?
El equipo confirmó en primer lugar que se permitía el DNS antes de la autorización, por lo que las búsquedas estándar funcionaban. Todos los teléfonos afectados tenían el DNS privado configurado en Estricto con un proveedor designado, el cual no está accesible antes de iniciar sesión. Añadir todos los proveedores de DNS encriptados públicos al walled garden no es práctico, por lo que el equipo optó por ofrecer indicaciones al usuario. Añadieron una instrucción al texto de ayuda de la página de bienvenida y a los carteles de las sucursales: cambiar el DNS privado a Automático, iniciar sesión y luego volver a cambiarlo. Dejaron sin configurar la opción 114 de DHCP porque no existía ningún endpoint de API compatible. La mayoría de los visitantes afectados iniciaron sesión sin ayuda y las solicitudes de soporte al departamento central de TI disminuyeron a unas pocas al mes. Estas cifras son ilustrativas.
Preguntas frecuentes
¿Funciona Purple Guest WiFi con los puntos de acceso de Cisco Meraki, HPE Aruba o Ubiquiti UniFi que ya tengo?
Sí. Purple es independiente del hardware y funciona como una capa en la nube sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Mantendrá sus puntos de acceso y controlador existentes. Solo tiene que apuntar el Captive Portal del SSID de invitados a la página de bienvenida de Purple, añadir las entradas de walled garden del artículo de soporte de Purple y configurar el servidor RADIUS de Purple para la autenticación. No es necesario realizar ningún reemplazo de hardware.
¿Interfiere el DNS privado de Android con los captive portals?
Puede hacerlo en el modo Estricto. En el modo Automático, Android recurre al propio DNS de la red y el portal se carga normalmente. En el modo Estricto con un nombre de host de proveedor designado, es posible que el teléfono no pueda resolver la página de bienvenida antes de iniciar sesión, ya que ese proveedor no está accesible hasta que el invitado se autentique. La solución más rápida es que el invitado cambie a Automático, inicie sesión y luego vuelva a cambiar. Incluya esa instrucción en su señalización.
¿Por qué los invitados de Android tienen que iniciar sesión de nuevo en cada visita?
Por lo general, porque el teléfono presenta una nueva dirección MAC aleatoria o la sesión ha caducado. Android aleatoriza la dirección MAC por red, y olvidar la red o restablecer los ajustes genera una nueva. El tiempo de espera de la sesión también decide cuánto dura un inicio de sesión. Configúrelo para que coincida con el patrón de visitas, como una estancia de hotel completa en lugar de un solo café. OpenRoaming ofrece reconexión automática para los visitantes recurrentes.
¿Necesito un certificado SSL para mi Captive Portal?
Sí, para cualquier página de inicio de sesión que aloje su propio controlador. Los navegadores modernos esperan HTTPS para las páginas de inicio de sesión y advierten cuando encuentran un enlace HTTP no seguro, lo que hace que una red sólida parezca poco segura. La guía de Purple para controladores Cisco recomienda un certificado de confianza pública, con el nombre de host virtual que coincida con el Nombre común del certificado. El sondeo de Android sigue utilizando HTTP, por lo que la interceptación continúa funcionando.
¿Mi red WiFi para invitados debe ser abierta o estar protegida por contraseña?
Abierta, con un Captive Portal. Purple recomienda ofrecer WiFi para invitados a través de una red abierta porque ahora es la convención estándar y reduce la fricción para los visitantes. Tanto Android como iPhone detectan un Captive Portal en un SSID abierto y piden al invitado que inicie sesión. Mantenga el tráfico de invitados en su propia VLAN. Gestione el acceso del personal o de los residentes en un SSID independiente con autenticación basada en la identidad.
¿Los datos recopilados a través del Captive Portal cumplen con el GDPR?
Sí. Purple cuenta con las certificaciones GDPR, CCPA, ISO 27001 y Cyber Essentials. La página de bienvenida utiliza opciones de aceptación de elección consciente, de modo que cada invitado decide qué comparte y si desea recibir marketing. Los datos que recopila son datos de primera mano, obtenidos con consentimiento en el momento del inicio de sesión. Usted sigue configurando su propio aviso de privacidad y política de retención, como con cualquier dato personal que controle.
¿Cuánto tiempo se tarda en solucionar un problema del Captive Portal de Android?
La mayoría de las soluciones consisten en un único cambio de configuración en el SSID de invitados, seguido de pruebas. Las modificaciones de walled garden, la potencia del Captive Portal, las reglas de DNS y los tiempos de espera de sesión no necesitan hardware nuevo. Reserve la mayor parte de su tiempo para realizar pruebas en teléfonos Android de al menos tres fabricantes desde un estado limpio. Algunas marcas cambian el comportamiento de la ventana de inicio de sesión, y conviene detectarlo antes de que lo hagan sus visitantes.
¿Es la solución para Android diferente de la solución para el captive portal de iPhone?
En parte. Las causas por el lado del controlador son las mismas en ambas plataformas: el alcance del walled garden, el DNS bloqueado, las redirecciones HTTP y los tiempos de espera de sesión. Las diferencias radican en el dispositivo. Android sondea un extremo alojado por Google, mientras que iPhone sondea uno de Apple. Android también añade el comportamiento de DNS privado y los cambios del fabricante a la ventana de inicio de sesión. La guía complementaria de Purple para el Captive Portal en iPhone cubre detalladamente la parte de Apple.
Fuentes
- Purple support: Captive Portal
- Purple support: Cisco WLC Captive Portal Certificate Setup
- RFC 8910: Captive-Portal Identification in DHCP and Router Advertisements
- RFC 8908: Captive Portal API
- RFC 7858: Specification for DNS over Transport Layer Security (TLS)
- RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- PCI Security Standards Council
- Purple blog: How to Enable Single Sign On
Continúe leyendo esta serie
Resolución de problemas del Captive Portal de Cisco Meraki: lista de comprobación de la página de inicio, el walled garden y RADIUS
Utilice esta lista de comprobación para identificar cuál de los cuatro fallos está afectando a su Captive Portal de Cisco Meraki: tipo de página de inicio, walled garden, transferencia de la URL de concesión o accesibilidad de RADIUS. Podrá leer el registro de eventos de Meraki, asociar el síntoma con su causa y aplicar la solución correcta sin repetir la configuración del SSID.
Resolución de problemas de redirección del Captive Portal: cómo solucionar fallos de conexión en redes WiFi de invitados
Cuando los invitados se conectan a su WiFi pero no pueden acceder a internet, la causa casi siempre es una configuración incorrecta en la redirección del Captive Portal, no un fallo de hardware. Esta guía ofrece una referencia técnica detallada para directores de TI, arquitectos de red y CTO con el fin de diagnosticar y resolver toda la cadena de fallos: desde las sondas de conectividad a nivel de sistema operativo y los conflictos de certificados HSTS hasta las brechas de autorización de RADIUS y el agotamiento de DHCP. Relaciona cada modo de fallo con una solución concreta y muestra cómo la capa en la nube de Purple, independiente del hardware, elimina estos problemas en despliegues de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet.
Resolución de problemas en WiFi pública: cómo solucionar «Conectado, sin internet» y fallos de redirección a la página de bienvenida
Esta guía de referencia técnica autorizada explica los mecanismos subyacentes de la detección de Captive Portal y detalla los seis modos principales de fallo que impiden la conexión a la red WiFi de invitados. Proporciona a los responsables de TI y arquitectos de red un marco práctico de resolución de problemas para resolver conflictos de redirección HTTP, DNS y desafíos de aleatorización MAC.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.