Arquitectura de Captive Portal: seguridad, redirección y mejores prácticas
Una referencia técnica definitiva sobre la arquitectura de Captive Portal empresarial. Esta guía analiza el aislamiento de red, la redirección de DNS, la autenticación RADIUS y el cumplimiento de seguridad para líderes de TI que implementan redes WiFi de invitados seguras y ricas en datos.
Escuchar esta guía
Ver transcripción del podcast
📚 Parte de nuestra serie principal: Captive Portal Guide →
- Executive summary
- Technical deep-dive: how captive portals work
- 1. Logical isolation via VLANs
- 2. DHCP and the IP address pool
- 3. DNS interception and the captive portal
- 4. Authentication and RADIUS
- Implementation guide: building for scale
- Step 1: Architect the network topology
- Step 2: Configure the walled garden
- Step 3: Implement client isolation
- Step 4: Integrate identity management
- Best practices and compliance
- GDPR and data privacy
- PCI DSS v4.0 compliance
- Network security standards
- Troubleshooting and risk mitigation
- ROI and business impact

Executive summary
For enterprise venues, guest WiFi is critical infrastructure that demands strict architectural discipline. Bridging the gap between open public access and secure corporate networking requires precise configuration of VLAN isolation, DNS interception, and identity management. This guide dissects the mechanics of enterprise captive portal architecture, stripping away the marketing jargon to explain exactly how it works at the packet level. We cover the core technical components: VLAN segmentation, DHCP pool management, HTTP redirection, RADIUS authentication, and bandwidth shaping.
Whether you are deploying a new network for a Hospitality chain or upgrading legacy infrastructure in Healthcare , understanding these mechanics is essential for mitigating risk, ensuring PCI DSS and GDPR compliance, and capturing actionable first-party data via our WiFi Analytics platform.
Listen to the technical briefing podcast:
Technical deep-dive: how captive portals work
At a fundamental level, an enterprise guest WiFi network operates by deceiving the client device just enough to intercept its traffic, force authentication, and then route it securely to the internet without ever touching the corporate LAN.
1. Logical isolation via VLANs
The foundation of any secure Guest WiFi network is logical separation. When a venue user connects to the guest SSID, the access point tags their traffic with a specific Virtual Local Area Network (VLAN) ID (e.g., VLAN 20), while corporate traffic operates on a separate VLAN (e.g., VLAN 10).
This tagging ensures that at the switch and firewall level, guest traffic is physically incapable of routing to internal subnets containing point-of-sale systems or patient records. The firewall is configured with explicit deny rules for inter-VLAN routing, forcing guest traffic directly out the WAN interface.

2. DHCP and the IP address pool
Upon connection, the client device broadcasts a DHCP Discover packet. The network responds by assigning an IP address from a dedicated guest subnet. A critical technical distinction here is the lease time. While corporate devices might retain an IP for eight days, guest networks must use aggressive lease times (30 to 60 minutes) to prevent IP pool exhaustion in high-turnover environments like Transport hubs.
3. DNS interception and the captive portal
This is where the user experience begins. When the newly connected device attempts to reach a website (or when the OS performs its captive portal detection check, like Apple's captive.apple.com), the network intercepts the DNS request.
Instead of resolving the actual IP address of the requested site, the gateway returns the IP address of the captive portal. The client's browser is then HTTP-redirected to the splash page hosted by Purple.
4. Authentication and RADIUS
Once the user interacts with the captive portal - whether by accepting terms and conditions, entering an email, or using a social login - the platform must inform the local network controller to allow the traffic.
This is handled via the RADIUS (Remote Authentication Dial-In User Service) protocol. Purple acts as the cloud RADIUS server, sending an Access-Accept message back to the local WiFi controller or gateway. The controller then changes the user's state from 'unauthorised' (walled garden access only) to 'authorised', opening the firewall ports for standard internet access.
Implementation guide: building for scale
Deploying guest WiFi requires balancing user friction with security and data capture requirements. Our cloud overlay integrates natively with Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, and Fortinet hardware.
Step 1: Architect the network topology
Ensure your core switches and firewalls support 802.1Q VLAN tagging. Configure your guest VLAN to terminate at a DMZ interface on the firewall, completely bypassing internal routing tables.
Step 2: Configure the walled garden
A walled garden is a list of IP addresses and domains that unauthenticated users are allowed to access. This must include the URLs required to load the captive portal, CDN assets for logos, and the authentication endpoints for social logins (e.g., Microsoft Entra ID, Okta, Google Workspace). If the walled garden is misconfigured, the splash page will fail to load, resulting in a dead end for the user.
Step 3: Implement client isolation
Enable client isolation on your access points. This prevents connected guest devices from communicating directly with one another over the wireless medium, effectively mitigating peer-to-peer attacks and malware propagation within the guest subnet.
Step 4: Integrate identity management
Move away from shared PSKs. Implement a managed captive portal that captures first-party data through conscious-choice opt-ins. For seamless, secure onboarding, consider implementing OpenRoaming. Purple acts as a free identity provider for OpenRoaming under the Connect plan, allowing devices to authenticate securely via certificates without a traditional splash page. For more on designing multi-network environments, read our guide: Three SSIDs to rule them all: the WiFi design for guest, staff, and IoT .
Best practices and compliance
Compliance is not optional. A properly engineered captive portal protects your organisation from liability and regulatory fines.

GDPR and data privacy
A captive portal collects personal data from the moment a user connects. To meet GDPR requirements, you must capture explicit consent before processing this data. Purple's platform handles the Layer 7 identity and consent requirements necessary for GDPR compliance, ensuring that data is collected legally, stored securely, and can be erased upon request via automated workflows.
PCI DSS v4.0 compliance
If your organisation processes credit cards, your network is subject to PCI DSS. Guest WiFi networks that run on the same network as POS systems can drag the guest network into PCI DSS scope, which creates significant audit burdens. Strict VLAN segmentation is mandatory to ensure guest traffic never touches the cardholder data environment.
Network security standards
Enforce WPA3 or WPA2-AES encryption on the wireless transport layer. Ensure your captive portal is served over HTTPS using TLS 1.2 or TLS 1.3 to protect user credentials during the authentication phase.
Troubleshooting and risk mitigation
Even well-designed networks encounter issues. Here are the most common failure modes and how to avoid them.
Failure mode: IP address exhaustion In a busy Retail environment, devices constantly probe and connect to open networks. If your DHCP lease time is 24 hours, a shopper who walks past your store for five minutes consumes an IP address for the entire day. Mitigation: Reduce DHCP lease times to 30 minutes on the guest VLAN.
Failure mode: Walled garden blocks Cloud services frequently change their IP addresses. If your walled garden uses static IP whitelisting for social login endpoints, authentication will break when those IPs rotate. Mitigation: Use domain-based whitelisting for walled garden entries wherever your hardware controller supports it.
Failure mode: Stale sessions Users leave the venue without disconnecting, but their session remains active on the controller, consuming resources. Mitigation: Implement aggressive idle timeouts (e.g., 30 minutes) and use RADIUS Change of Authorisation (CoA) to actively revoke sessions when time limits are reached.
ROI and business impact
A secure captive portal transforms a traditional IT cost centre into a revenue-generating asset. By capturing verified first-party data, venues can build detailed visitor profiles. Purple processed 440 million logins in 2024 across 80,000+ live venues, proving the scale and reliability of this approach.
For example, McDonald's uses captive portal data to understand diner dwell times and visit frequency, while Manchester Airports Group optimises passenger flow based on connection analytics. The ROI is measured not just in marketing database growth, but in the operational insights derived from the 29 billion data points collected by the platform.
Definiciones clave
Captive Portal
Una página web que intercepta el tráfico de red y requiere la interacción del usuario (como aceptar las condiciones o iniciar sesión) antes de permitir el acceso total a internet.
El mecanismo principal para capturar datos de origen (first-party) y hacer cumplir las condiciones de uso en las redes de invitados.
RADIUS
Remote Authentication Dial-In User Service. Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA).
El protocolo que utiliza Purple para indicar al hardware de su WiFi local que un invitado tiene permiso para acceder a internet.
Walled Garden
Una lista restringida de direcciones IP o dominios a los que un usuario puede acceder antes de haberse autenticado a través del Captive Portal.
Esencial para permitir que se carguen la página de bienvenida y los proveedores de inicio de sesión social mientras el dispositivo aún se encuentra en un estado previo a la autenticación.
VLAN
Virtual Local Area Network. Una subred lógica que agrupa una colección de dispositivos de diferentes LAN físicas.
Se utiliza para segmentar de forma segura el tráfico de invitados del tráfico corporativo, garantizando el cumplimiento de PCI DSS.
Client Isolation
Un ajuste de seguridad inalámbrica que evita que los dispositivos conectados al mismo punto de acceso se comuniquen directamente entre sí.
Crucial para proteger a los invitados de ataques peer-to-peer y de la propagación de malware en la red pública.
DHCP Lease Time
La duración durante la cual se asigna una dirección IP a un dispositivo antes de que expire y vuelva al grupo de direcciones disponibles.
Debe mantenerse corto (30-60 minutos) en las redes de invitados para evitar quedarse sin direcciones IP a medida que los visitantes entran y salen.
RADIUS CoA
Cambio de autorización (Change of Authorisation). Una extensión de RADIUS que permite al servidor alterar el estado de la sesión de un cliente activo.
Utilizado por Purple para desconectar instantáneamente a los usuarios cuando expira su límite de tiempo o si solicitan la eliminación de datos conforme al GDPR.
OpenRoaming
Un servicio de federación de roaming que permite a los dispositivos conectarse de forma automática y segura a las redes WiFi participantes mediante certificados.
La próxima generación de conectividad fluida, donde Purple actúa como un proveedor de identidad gratuito bajo el plan Connect.
Ejemplos prácticos
Un hotel de 200 habitaciones necesita desplegar WiFi de invitados en todo su establecimiento. Actualmente utilizan una única red plana (192.168.1.0/24) para la recepción, la oficina interna y el acceso de invitados a través de una contraseña compartida. Quieren capturar las direcciones de correo electrónico de los invitados para marketing, garantizando al mismo tiempo la seguridad de los sistemas de la recepción.
- Implementar la segmentación de red: Crear la VLAN 10 para la recepción/oficina y la VLAN 20 para los invitados.
- Configurar el firewall: Bloquear todo el enrutamiento de la VLAN 20 a la VLAN 10. Enrutar la VLAN 20 directamente a la WAN.
- Eliminar la contraseña compartida: Desplegar un SSID abierto llamado 'Hotel_Guest'.
- Configurar el Captive Portal: Configurar el controlador WiFi para redireccionar el tráfico HTTP no autenticado a la URL del Captive Portal de Purple.
- Configurar el walled garden: Añadir a la lista de permitidos los dominios del portal de Purple y los recursos de CDN para que se cargue la página de bienvenida.
- Configurar RADIUS: Añadir las direcciones IP del servidor RADIUS de Purple y los secretos compartidos al controlador WiFi.
- Ajustar el DHCP: Configurar el pool de DHCP de la VLAN 20 en una subred /22 con un tiempo de concesión (lease time) de 60 minutos para gestionar la alta rotación de dispositivos.
Un gran estadio espera 40.000 asistentes para un partido. Han implementado un Captive Portal pero les preocupa el rendimiento de la red y el agotamiento de direcciones IP durante el evento de 3 horas.
- Redimensionamiento de DHCP: Desplegar una subred /16 para la VLAN de invitados para proporcionar más de 65.000 direcciones IP disponibles.
- Tiempos de concesión (lease times): Establecer el tiempo de concesión de DHCP en 30 minutos para liberar rápidamente las IP de los aficionados que se vayan antes.
- Limitación de ancho de banda: Aplicar un límite de velocidad por usuario de 5 Mbps de bajada / 2 Mbps de subida a nivel de controlador para evitar que unos pocos usuarios saturen la línea de internet de 10 Gbps.
- Client Isolation: Habilitar Client Isolation a nivel de punto de acceso para evitar que las tormentas de difusión (broadcast) y el tráfico peer-to-peer degraden el rendimiento inalámbrico en el entorno de alta densidad del estadio.
Preguntas de práctica
Q1. Está implementando un Captive Portal en la sala de espera de un hospital. La página de inicio (splash page) se carga correctamente en dispositivos Android, pero los dispositivos iOS muestran una pantalla en blanco. ¿Cuál es la causa arquitectónica más probable?
Sugerencia: Considere cómo detectan los diferentes sistemas operativos los Captive Portals y a qué recursos necesitan acceder.
Ver respuesta modelo
Es probable que el walled garden esté mal configurado. Los dispositivos iOS intentan acceder a dominios específicos de Apple (como captive.apple.com) para activar el mini-navegador del portal. Si estos dominios o los recursos específicos de CDN requeridos por la splash page no están incluidos en la lista blanca del walled garden, la página no se procesará correctamente en el CNA (Captive Network Assistant) de Apple.
Q2. Una cadena de tiendas quiere ofrecer WiFi gratuito pero requiere que los usuarios inicien sesión con sus credenciales de Microsoft Entra ID. Durante las pruebas, los usuarios son redirigidos a la splash page, hacen clic en el botón "Iniciar sesión con Microsoft", pero la página agota el tiempo de espera. ¿Por qué?
Sugerencia: Piense en el estado del firewall antes de que se complete la autenticación RADIUS.
Ver respuesta modelo
Los endpoints de autenticación de Microsoft Entra ID no se han añadido al walled garden. Dado que el usuario se encuentra en un estado de preautenticación, el firewall bloquea todo el tráfico a internet. Para solucionarlo, se deben incluir en la lista blanca los dominios de inicio de sesión y los rangos de IP específicos de Microsoft para que el dispositivo pueda comunicarse con el proveedor de identidad y completar el flujo de OAuth.
Q3. Un establecimiento se está quedando sin direcciones IP en su red de invitados todas las tardes, a pesar de tener menos usuarios concurrentes que el tamaño de su pool de DHCP. ¿Qué cambio de configuración se requiere?
Sugerencia: Piense en cuánto tiempo conserva un dispositivo una dirección IP después de salir del edificio.
Ver respuesta modelo
El tiempo de concesión (lease time) de DHCP está configurado con un valor demasiado alto (probablemente el valor predeterminado de 12 o 24 horas). Los dispositivos que se conectan brevemente y se van siguen reteniendo sus direcciones IP, lo que impide que se conecten nuevos dispositivos. El tiempo de concesión debe reducirse a un intervalo de entre 30 y 60 minutos para reciclar rápidamente las IP de los invitados que ya se han ido.
Continúe leyendo esta serie
Captive Portal para Ruijie: configúrelo con Purple guest WiFi
Cómo la solución cloud guest WiFi de Purple se integra con los puntos de acceso Ruijie RG Series mediante autenticación web y RADIUS, configurada desde la línea de comandos, y dónde encontrar los pasos exactos de configuración.
Diseño de Captive Portals B2B: Captura de nombres registrados y datos de la empresa
Esta guía proporciona a los directores de TI y operadores de recintos un marco técnico independiente del proveedor para diseñar Captive Portals B2B. Detalla cómo estructurar los campos de registro para capturar el nombre registrado y los datos de la empresa, garantizando altas tasas de finalización a la vez que se mantiene el cumplimiento del GDPR y se genera inteligencia a nivel de cuenta.
Optimización de Captive Portals B2B: captura de nombres de empresas y datos profesionales
Esta guía explica cómo los directores de TI, arquitectos de redes y directores de operaciones de instalaciones pueden configurar Captive Portals B2B para capturar datos profesionales - nombres de empresas, cargos y direcciones de correo electrónico corporativas - en el punto de inicio de sesión de WiFi. Cubre toda la arquitectura técnica, desde el aislamiento de VLAN y la autenticación RADIUS hasta la integración de CRM con Salesforce y HubSpot, con cumplimiento integrado de GDPR y CCPA. Las instalaciones que implementan esto correctamente convierten su red WiFi de invitados en un motor de datos de origen y en un sistema automatizado de generación de clientes potenciales.