Saltar al contenido principal

Captive Portal frente a Splash Page

Esta guía de referencia analiza la diferencia crítica entre los captive portals y las splash pages en redes WiFi de invitados. Aclara cómo funciona el mecanismo subyacente de intercepción de red junto con la interfaz visual para el invitado, ayudando a los responsables de TI y operadores de recintos a tomar decisiones informadas de arquitectura y adquisición.

Por Tom HackettPublicado Actualizado
📖 8 min de lectura2,239 palabras3 ejemplos prácticos3 preguntas de práctica8 definiciones clave

Video overview

Escuchar esta guía

Ver transcripción del podcast
CAPTIVE PORTAL VS SPLASH PAGE - UN INFORME TÉCNICO DE PURPLE Guion de podcast - Aproximadamente 10 minutos Voz en inglés del Reino Unido --- BLOQUE 1: INTRODUCCIÓN Y CONTEXTO (aproximadamente 1 minuto) Bienvenido a la serie de informes técnicos de Purple. Soy su anfitrión, y hoy vamos a aclarar una de las fuentes de confusión más persistentes en la adquisición e implementación de WiFi para invitados: la diferencia entre un captive portal y una splash page. Si alguna vez ha estado en una reunión con proveedores y ha escuchado estos dos términos utilizados de manera indistinta, no es el único. Ocurre constantemente - en los pliegos de condiciones (RFP), en las presentaciones de estrategia de TI e incluso en conversaciones entre ingenieros de redes que realmente deberían conocer la diferencia. Y esta confusión es importante, porque cuando se mezclan ambos conceptos, se termina especificando de más el componente equivocado, invirtiendo de menos en el correcto o, lo que es peor, implementando una solución de WiFi para invitados que tiene un aspecto excelente pero carece de un control de red adecuado por debajo, o una que es técnicamente sólida pero ahuyenta a los invitados con una pantalla de inicio de sesión tosca y sin marca. Así que vamos a resolverlo hoy. Al final de este informe, tendrá un modelo mental claro de lo que hace cada componente, cómo interactúan y qué debe buscar al evaluar soluciones para su establecimiento - ya sea un hotel, una red de tiendas minoristas, un estadio o un edificio del sector público. --- BLOQUE 2: ANÁLISIS TÉCNICO DETALLADO (aproximadamente 5 minutos) Comencemos con el captive portal, porque es la base sobre la que se asienta todo lo demás. Un captive portal es un mecanismo a nivel de red. Su función es interceptar todo el tráfico saliente de un dispositivo recién conectado y retenerlo en una especie de sala de espera digital hasta que dicho dispositivo haya sido autenticado. Cuando un invitado se conecta al SSID de su WiFi, su dispositivo obtiene una dirección IP a través de DHCP - esa parte funciona con normalidad. Pero antes de que se permita el paso de cualquier tráfico de internet real, el captive portal lo intercepta. Esta es la secuencia técnica. El dispositivo del invitado envía una solicitud HTTP o HTTPS - puede estar intentando cargar un sitio web o puede ser la propia comprobación de conectividad del sistema operativo, que los dispositivos modernos como iPhones y teléfonos Android ejecutan de forma automática. El controlador del captive portal - que se encuentra en su controlador inalámbrico, en su router o en una plataforma basada en la nube - intercepta esa consulta DNS o solicitud HTTP y la redirige. En lugar de llegar a internet, el dispositivo recibe una respuesta de redirección que apunta a una URL específica. Esa URL es donde se aloja la splash page. Ahora, el propio mecanismo de redirección utiliza una de dos técnicas principales. La primera es el secuestro de DNS: el Captive Portal intercepta las consultas DNS y devuelve la dirección IP del servidor del portal en lugar del destino real. La segunda es la redirección HTTP: el portal intercepta la solicitud HTTP en la puerta de enlace y emite una respuesta de redirección 302. Para el tráfico HTTPS, esto es más complejo, porque no se puede interceptar una sesión cifrada sin activar una advertencia de certificado. Es por eso que la mayoría de las implementaciones de Captive Portal dependen del asistente de red cautiva integrado en el sistema operativo (la ventana emergente que aparece en el teléfono al conectarse a una nueva red), que utiliza un extremo HTTP conocido para detectar portales cautivos antes de intentar conexiones HTTPS. En la capa de red, el Captive Portal aplica el control de acceso mediante reglas de firewall. Los dispositivos no autenticados se colocan en una VLAN o subred restringida donde se bloquea todo el tráfico excepto el DNS y el HTTP hacia el servidor del portal. Una vez que se confirma la autenticación (ya sea mediante un simple clic, un inicio de sesión social, una captura de correo electrónico o un intercambio completo de credenciales 802.1X), el controlador del portal actualiza las reglas de firewall para la dirección MAC de ese dispositivo, moviéndolo de la zona restringida a la zona autorizada con acceso completo a Internet. Esto es importante: el Captive Portal es invisible para el invitado. Nunca lo ven directamente. Lo que ven es la splash page. La splash page es la capa de aplicación: es el HTML, CSS y JavaScript que se renderiza en el navegador del invitado o en la ventana emergente del asistente de red cautiva. Es la interfaz visual: su marca, su logotipo, su mensaje de bienvenida, sus términos y condiciones, sus botones de inicio de sesión social, sus casillas de verificación de suscripción de marketing. Es lo que convierte un evento frío de autenticación de red en una experiencia de invitado de marca. Piénselo de esta manera. El Captive Portal es el portero en la puerta: decide quién entra y aplica las reglas. La splash page es el mostrador de recepción: es la cara de su establecimiento, recopila información y hace que el invitado se sienta bienvenido. Necesita ambos, y deben funcionar juntos de manera óptima. Ahora bien, ¿por qué es importante esta distinción a nivel comercial? Porque cuando está evaluando una solución de WiFi para invitados, debe hacer preguntas diferentes sobre cada componente. Para el Captive Portal, se preguntará: ¿Qué métodos de autenticación admite? ¿Puede gestionar 802.1X para dispositivos corporativos junto con el inicio de sesión social para invitados? ¿Admite la omisión de la dirección MAC para dispositivos que no pueden mostrar un navegador? ¿Cómo gestiona los tiempos de espera de la sesión y la reautenticación? ¿Cumple con sus obligaciones de protección de datos según el GDPR? ¿Se integra con su infraestructura RADIUS? ¿Puede segmentar el tráfico por tipo de usuario, separando el tráfico de invitados del tráfico del personal en la capa de red?Para la splash page, las preguntas clave son: ¿Qué nivel de personalización ofrece? ¿Puede editarla su equipo de marketing sin tocar la configuración de red? ¿Admite pruebas A/B? ¿Puede mostrar contenido diferente a distintos segmentos de usuarios - por ejemplo, miembros de programas de fidelización frente a visitantes nuevos? ¿Admite fondos de vídeo, banners promocionales o páginas de redirección después de la conexión? ¿Cómo funciona en dispositivos móviles? ¿Es accesible? Estos criterios de adquisición son fundamentalmente distintos, y confundir ambos lleva a decisiones erróneas. Hemos visto organizaciones que invierten mucho en un diseño de splash page precioso para luego descubrir que el Captive Portal subyacente no admite los métodos de autenticación exigidos por su política de seguridad de TI. También hemos visto lo contrario - despliegues de Captive Portal técnicamente robustos con splash pages tan mal diseñadas que las tasas de adopción de invitados apenas llegan al treinta por ciento. Hablemos de los estándares que sustentan todo esto. El mecanismo de Captive Portal no tiene un único estándar regulador, pero funciona dentro del marco de varios muy importantes. IEEE 802.1X es el estándar de control de acceso a la red basado en puertos que regula cómo se autentican los dispositivos en una red mediante credenciales, certificados o tokens. Es la base de la seguridad WiFi empresarial y resulta cada vez más relevante incluso en contextos de WiFi de invitados, donde se desea ofrecer un acceso sin interrupciones basado en credenciales a los visitantes que regresan. WPA3, el último protocolo de seguridad WiFi, introduce Opportunistic Wireless Encryption, que cifra el tráfico incluso en redes abiertas, algo muy relevante para los despliegues de Captive Portal porque cambia el funcionamiento del protocolo de enlace de la conexión inicial. Desde la perspectiva del cumplimiento normativo, el GDPR tiene repercusiones significativas en el diseño de las splash pages. Si su splash page recopila datos personales - una dirección de correo electrónico, un nombre, un inicio de sesión social - necesita un consentimiento explícito e informado, un aviso de privacidad claro y una base jurídica para el tratamiento. La splash page es el lugar donde se captura ese consentimiento, pero el Captive Portal es el que aplica la conexión entre el consentimiento y el acceso. Si un invitado rechaza la opción de recibir marketing, el Captive Portal debe seguir permitiéndole el acceso a internet - el consentimiento para marketing no puede ser una condición para acceder a la red según el GDPR. El estándar PCI-DSS es relevante si su red WiFi de invitados entra en el ámbito de los entornos de datos de tarjetas - normalmente en el sector de las tiendas físicas o la hostelería. La segmentación de red aplicada por el Captive Portal es un control clave en este caso, ya que garantiza que el tráfico de invitados esté aislado de los sistemas de pago. - SEGMENTO 3: RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES (aproximadamente 2 minutos) Permítame presentarle dos casos reales que ilustran cómo se traduce esto en la práctica. Primero, un grupo hotelero de 200 habitaciones. Desplegaron una solución de WiFi para invitados donde la página de bienvenida tenía una imagen de marca impecable: su logotipo, un mensaje de bienvenida y una oferta promocional para el spa. Pero el Captive Portal subyacente era una implementación básica de código abierto que utilizaba el secuestro de DNS sin ninguna gestión de sesiones. El resultado: los huéspedes que regresaban al hotel tenían que volver a iniciar sesión en cada visita, incluso dentro de la misma estancia. La página de bienvenida se veía genial, pero el Captive Portal no tenía persistencia de direcciones MAC, ni configuración de tiempo de espera de sesión, ni integración con el sistema de gestión hotelera. La solución requirió reemplazar por completo el controlador del Captive Portal; la página de bienvenida estaba bien. Segundo, una cadena minorista nacional. Desplegaron un Captive Portal de nivel empresarial con soporte completo para 802.1X, integración RADIUS y una segmentación sofisticada del tráfico. Pero su página de bienvenida era una plantilla predeterminada: completamente en blanco, sin identidad de marca y con un mensaje genérico de "Conectarse a WiFi". La adopción por parte de los invitados fue del 34%. Después de invertir en una página de bienvenida diseñada adecuadamente, con su imagen de marca y una opción de inicio de sesión social con un solo clic, la adopción aumentó al 71% en tres meses. El Captive Portal no había cambiado en absoluto. La lección de ambos escenarios: estos componentes independientes requieren inversión y experiencia independientes. No permita que su equipo de red se encargue del diseño de la página de bienvenida, y no permita que su equipo de marketing tome decisiones sobre la arquitectura del Captive Portal. Errores comunes que se deben evitar: primero, asumir que una página de bienvenida es un Captive Portal. No lo es. Una página de bienvenida sin un Captive Portal es solo una página web que nadie está obligado a visitar. Segundo, implementar un Captive Portal sin soporte HTTPS para la página de bienvenida. Cualquier dato recopilado en una página de bienvenida no cifrada (direcciones de correo electrónico, credenciales de inicio de sesión) se transmite en texto plano. Esto representa un riesgo de seguridad y para el GDPR. Tercero, ignorar la experiencia móvil. Más del 80% de las conexiones de WiFi de invitados provienen de dispositivos móviles. Si su página de bienvenida no está optimizada para móviles, estará generando fricción exactamente en el momento en que debería estar creando una impresión de marca positiva. - SEGMENTO 4: PREGUNTAS Y RESPUESTAS RÁPIDAS (aproximadamente 1 minuto) Repasemos algunas preguntas que escuchamos con regularidad. ¿Puedo tener una página de bienvenida sin un Captive Portal? Técnicamente sí (puede alojar una página web y dirigir a las personas hacia ella), pero sin el Captive Portal que fuerce la redirección, los invitados no tendrán motivos para visitarla. No tendría captura de datos, ni gestión de consentimiento, ni control de acceso a la red. ¿Puedo tener un Captive Portal sin una página de bienvenida? Sí, y esto es común en entornos empresariales donde 802.1X gestiona la autenticación de forma silenciosa. Pero para despliegues orientados a invitados, casi siempre querrá una página de bienvenida para gestionar la experiencia del usuario y la captura de datos. ¿Afecta WPA3 a los portales cautivos? No si se implementa correctamente. WPA3 con Opportunistic Wireless Encryption es compatible con despliegues de portales cautivos, pero requiere que el portal utilice HTTPS y que la red anuncie la URL del portal correctamente. Algunos dispositivos cliente más antiguos presentan problemas de compatibilidad, motivo por el cual muchos establecimientos optan por configuraciones de doble SSID. ¿Es seguro el inicio de sesión social a través de la splash page? Depende de la implementación. El inicio de sesión social basado en OAuth 2.0 - a través de Google, Facebook o Apple - es seguro si se implementa de manera correcta. La splash page gestiona el flujo de OAuth y el portal cautivo recibe un token que confirma la autenticación. El riesgo clave reside en cómo se valida ese token y cómo se gestiona la sesión. - SEGMENTO 5: RESUMEN Y PRÓXIMOS PASOS (aproximadamente 1 minuto) Vamos a concluir con los puntos clave. Primero: un portal cautivo y una splash page no son lo mismo. El portal cautivo es el mecanismo de control de red - intercepta el tráfico y aplica las reglas de acceso. La splash page es la interfaz visual - es lo que el invitado ve e interactúa con ello. Segundo: trabajan juntos. El portal cautivo redirige al invitado a la splash page. La splash page recopila la autenticación o el consentimiento. El portal cautivo otorga entonces el acceso en función de ese resultado. Tercero: evalúelos por separado. Formule preguntas diferentes, aplique conocimientos distintos y presupueste ambos de forma independiente. Cuarto: el cumplimiento normativo reside en la intersección de ambos. El consentimiento de GDPR se captura en la splash page pero lo aplica el portal cautivo. Asegúrese de configurar ambos correctamente. Quinto: Purple proporciona ambos. Si busca una plataforma que gestione el control del portal cautivo de nivel empresarial junto con un diseño de splash page rico y personalizable - con analíticas completas, herramientas de cumplimiento de GDPR e integraciones con su infraestructura existente - eso es exactamente para lo que se ha diseñado Purple. Como próximos pasos, le recomiendo revisar las guías de implementación de Purple sobre autenticación 802.1X y analíticas de WiFi para invitados. Los enlaces se encuentran en las notas del programa. Y si se encuentra en medio de un proceso de adquisición, póngase en contacto con el equipo de Purple para una evaluación técnica - vale la pena definir bien la arquitectura antes de comprometerse con un despliegue. Gracias por escucharnos. Hasta la próxima. - FIN DEL GUION

Parte de nuestra serie principal: La guía definitiva de Captive Portals →

Captive Portal frente a Splash Page

Resumen ejecutivo

Para los responsables de TI, arquitectos de red y directores de operaciones de recintos, el WiFi para invitados ya no es un mero servicio de cortesía - es un punto de contacto crítico para la captura de datos de primera mano, la interacción de marketing y la seguridad de la red. Sin embargo, un punto persistente de confusión en las solicitudes de propuesta (RFP) y en las discusiones de despliegue es la combinación del Captive Portal con las páginas de bienvenida.

Esta guía tiene como objetivo aclarar esta distinción fundamental. El Captive Portal es un mecanismo de control a nivel de red que intercepta el tráfico, bloquea el acceso a internet y gestiona la autenticación segura. Por el contrario, la página de bienvenida es la interfaz visual de la capa de aplicación - la página web que los invitados ven, con la que interactúan y que utilizan para autenticarse.

Confundir estos dos componentes conlleva un riesgo importante en la adquisición y la implementación, como comprar una página de bienvenida con un diseño excelente pero con controles de backend inseguros, o desplegar un Captive Portal altamente seguro con una interfaz de usuario tosca y sin marca que ahuyente a los invitados. Al comprender cómo funcionan estas tecnologías en conjunto, las organizaciones pueden utilizar plataformas como Purple para ofrecer una experiencia de WiFi para invitados segura, conforme a la normativa y sumamente atractiva que genere un valor empresarial medible.

Captive Portal frente a Splash Page - comparison chart

Análisis técnico detallado

El Captive Portal: Intercepción de tráfico a nivel de red

El Captive Portal opera en las capas inferiores del modelo OSI (normalmente en las Capas 2 y 3) para aplicar el control de acceso. Cuando el dispositivo de un invitado se conecta a un SSID abierto, el servidor DHCP local le asigna una dirección IP, una máscara de subred y una puerta de enlace predeterminada. Sin embargo, el punto de acceso (AP) inalámbrico o el controlador de la puerta de enlace coloca la dirección MAC de ese dispositivo en un estado no autenticado dentro de la tabla de sesiones del firewall.

En este estado, el firewall bloquea todo el tráfico IP saliente, a excepción de los servicios de red esenciales como DNS y DHCP. Cuando el invitado intenta visitar un sitio web externo, el Captive Portal intercepta el tráfico utilizando uno de estos dos métodos principales:

  1. Redirección HTTP (redirección 302): La puerta de enlace intercepta la solicitud HTTP inicial y devuelve una respuesta HTTP 302 Found, redirigiendo el navegador del cliente a la URL de la página de bienvenida.
  2. Secuestro de DNS: La puerta de enlace intercepta las consultas DNS y resuelve todos los nombres de dominio con la dirección IP del servidor local de la página de bienvenida. Aunque es sencillo, este método se ha ido retirando progresivamente debido a DNSSEC y a las advertencias de seguridad a nivel de navegador.

Los sistemas operativos móviles modernos hacen uso de un daemon integrado llamado Captive Network Assistant (CNA). Al conectarse a una red, el CNA intenta comunicarse con un endpoint HTTP conocido y no cifrado (por ejemplo, el captive.apple.com de Apple o el connectivitycheck.gstatic.com de Google). Si esa respuesta es interceptada y redirigida, el sistema operativo reconoce que está detrás de un Captive Portal y muestra automáticamente la Splash Page en una ventana de navegador dedicada del sistema, eliminando la necesidad de que el usuario abra un navegador web manualmente.

Una vez que el usuario ha completado el flujo de autenticación en la Splash Page, el servidor de autenticación (normalmente un servidor RADIUS) envía un paquete Access-Accept al controlador de red. A continuación, el controlador actualiza sus reglas de firewall para conceder acceso completo a internet a la dirección MAC de ese dispositivo, aprovechando normalmente el MAC Address Bypass (MAB) para recordar el dispositivo durante una duración de sesión específica.

La Splash Page: Experiencia de usuario en la capa de aplicación

A diferencia del Captive Portal, la Splash Page es una aplicación web estándar que opera en la Capa 7 (la capa de aplicación). Está construida con tecnologías web estándar (HTML, CSS y JavaScript) y se aloja localmente en el controlador de la pasarela o, más comúnmente, en una plataforma en la nube como Purple.

La Splash Page sirve como interfaz visual del invitado y punto de contacto con la marca. Sus funciones técnicas principales incluyen:

  • Federación de identidad: Facilitar el inicio de sesión social (Google, Facebook, Apple) utilizando el protocolo OAuth 2.0.
  • Captura de datos: Recopilar datos del invitado, como direcciones de correo electrónico, nombres y números de programas de fidelización.
  • Gestión del consentimiento: Capturar el consentimiento explícito de inclusión para marketing, junto con la aceptación de las condiciones de servicio y las políticas de privacidad, garantizando el cumplimiento de normativas como el Reglamento General de Protección de Datos (GDPR) [1] y la CCPA.
  • Entrega de publicidad y branding: Servir banners promocionales personalizados, anuncios de vídeo o páginas de redirección tras la conexión para monetizar el espacio físico.

Debido a que la Splash Page es una aplicación web, debe ser altamente adaptable y estar optimizada para dispositivos móviles, que representan más del 80% de las conexiones WiFi de invitados.

Captive Portal frente a Splash Page - architecture overview

Guía de implementación

El despliegue de una solución de WiFi para invitados de nivel empresarial requiere una estrecha coordinación entre la infraestructura de red y el software en la nube. A continuación, se presenta una guía de arquitectura independiente del proveedor para implementar un sistema de Captive Portal y Splash Page.

Arquitectura de despliegue paso a paso

  1. Segmentación de red: Configure una VLAN dedicada para invitados en sus switches y puntos de acceso para aislar el tráfico de invitados de la red corporativa interna, los terminales de punto de venta (POS) y los dispositivos IoT. Este es un requisito clave para el cumplimiento de PCI-DSS [2].
  2. Configuración de SSID: Configure un SSID abierto con Opportunistic Wireless Encryption (OWE) habilitado si su hardware lo admite, o un SSID abierto estándar. Habilite la redirección de Captive Portal dentro del perfil de SSID en su controlador inalámbrico (por ejemplo, Cisco Catalyst, Aruba Instant On o Ruckus SmartZone).
  3. Configuración de Walled Garden (ACL): antes de la autenticación, los dispositivos de los invitados deben tener permiso para acceder a ciertos dominios externos para que la Splash page se renderice correctamente. Esto se conoce como "Walled Garden" o lista de control de acceso (ACL). Debe incluir:
    • El dominio de su Splash page alojada en la nube (por ejemplo, *.purple.ai).
    • Los endpoints OAuth de los proveedores de inicio de sesión social (por ejemplo, *.facebook.com, *.google.com, *.apple.com).
    • Las redes de distribución de contenido (CDNs) que alojan los recursos necesarios (fuentes, hojas de estilo, imágenes).
  4. Integración del servidor RADIUS: configure el controlador inalámbrico para utilizar un servidor RADIUS externo (como el RADIUS en la nube de Purple) para la autenticación y el registro (802.1X / AAA) [3].
  5. Personalización de la Splash page: diseñe la Splash page dentro del portal de Purple, garantizando la coherencia de la marca, la adaptabilidad móvil y casillas de verificación de consentimiento legal claras.
  6. Políticas de sesión y ancho de banda: defina límites de tiempo de sesión (por ejemplo, 8 horas), límites de tiempo de inactividad (por ejemplo, 30 minutos) y límites de ancho de banda por usuario (por ejemplo, 5 Mbps de bajada, 2 Mbps de subida) en el controlador de red para evitar el abuso de la red y garantizar un acceso equitativo para todos los invitados.
Parámetro técnico Captive Portal (Pasarela de red) Splash Page (Aplicación en la nube)
Capa OSI Capa 2 / Capa 3 (Red/Enlace de datos) Capa 7 (Aplicación)
Protocolos principales RADIUS, DHCP, HTTP (redirección 302) HTTP, HTTPS, HTML5, CSS3, OAuth 2.0
Funciones principales Interceptación de tráfico, control de acceso, limitación de ancho de banda Interfaz de usuario, recopilación de datos, consentimiento, branding
Visibilidad del usuario Totalmente invisible (mecanismo de backend) 100 % visible (pantalla de bienvenida visual)
Estándares de seguridad IEEE 802.1X, WPA3, OWE, PCI-DSS HTTPS, SSL/TLS, GDPR, CCPA
Hardware típico APs inalámbricos, routers de pasarela, controladores Servidores en la nube, CDNs

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Buenas prácticas

Para garantizar una red WiFi para invitados altamente disponible, segura y que cumpla con la normativa legal, los equipos de TI deben seguir estas mejores prácticas del sector:

1. Forzar el uso de certificados HTTPS y SSL/TLS

Todo el tráfico entre el dispositivo del invitado y la página de bienvenida debe estar cifrado mediante HTTPS. Ejecutar una página de bienvenida sobre HTTP no cifrado expone los datos de los invitados - incluidos los datos de inicio de sesión y las direcciones de correo electrónico - a la interceptación de paquetes y a ataques de tipo man-in-the-middle. Asegúrese de que el dominio de su página de bienvenida tenga un certificado SSL/TLS válido y de confianza pública. Los certificados autofirmados provocan graves advertencias en el navegador que hacen que los invitados abandonen la conexión.

2. Implementar el aislamiento de red

Nunca dirija el tráfico de la red WiFi para invitados a la misma VLAN o subred que los activos corporativos. El tráfico de invitados debe aislarse en una VLAN exclusiva para invitados con reglas de firewall estrictas que impidan cualquier enrutamiento entre VLAN hacia las subredes internas. Esto reduce el riesgo de propagación de malware y el acceso no autorizado a datos corporativos confidenciales.

3. Garantizar el cumplimiento de GDPR y CCPA

Si su establecimiento opera en el Reino Unido, la UE o California, o presta servicios a sus ciudadanos, su página de bienvenida debe cumplir con las estrictas leyes de privacidad de datos:

  • Consentimiento prestado libremente: Las casillas de verificación para la aceptación de comunicaciones comerciales deben estar desmarcadas por defecto. El consentimiento para comunicaciones de marketing no puede ser una condición previa para el acceso a Internet.
  • Política de privacidad clara: Proporcione un enlace directo y de fácil acceso a su política de privacidad en la página de bienvenida.
  • Derecho al olvido (derecho de supresión): Asegúrese de que su plataforma de WiFi para invitados (como Purple) sea compatible con flujos de trabajo automatizados para los invitados que soliciten la eliminación de sus datos personales.

4. Optimizar para dispositivos móviles y el CNA

Asegúrese de que la página de bienvenida sea ligera y altamente adaptativa. Evite los fondos de vídeo pesados o las imágenes grandes sin comprimir, que ralentizan la carga de la página - especialmente en entornos de densidad extremadamente alta como estadios o centros de conferencias. Pruebe la página de bienvenida en una variedad de sistemas operativos móviles para garantizar una visualización perfecta dentro del navegador nativo del Captive Network Assistant (CNA).

Resolución de problemas y mitigación de riesgos

Modos de fallo comunes y estrategias de mitigación

  • La ventana emergente del CNA no aparece: Si la redirección al Captive Portal no activa el CNA del dispositivo, los invitados pueden permanecer conectados al SSID sin acceso a Internet y sin una forma obvia de iniciar sesión.
    • Mitigación: Asegúrese de que los servidores DNS asignados a los invitados a través de DHCP funcionen correctamente y puedan resolver dominios externos. Si la resolución DNS falla, el CNA no puede realizar su comprobación de conectividad y la redirección nunca se activa.
  • Configuración incorrecta del Walled Garden: Los invitados no pueden completar el inicio de sesión a través de redes sociales porque la página de inicio de sesión de OAuth no se carga o muestra un error de conexión.
    • Mitigation: Double-check the gateway's Walled Garden ACL. Social login providers frequently change their IP ranges and domains. Using a cloud-managed guest WiFi platform such as Purple ensures Walled Garden domains are updated automatically and kept in sync with your hardware.* CNA browser limitations: The native CNA browser on mobile devices has limited functionality compared with standard browsers such as Safari or Chrome. It may block cookies, popups, or external redirects.
    • Mitigation: Avoid complex JavaScript or third-party integrations on the splash page that require cookie persistence or browser popups. Keep the authentication flow as simple and direct as possible.

ROI and Business Impact

Understanding the distinction between the Captive Portal and the splash page enables organisations to maximise return on investment (ROI) by optimising both the network performance and the commercial utility of their guest WiFi networks.

The Business Value of a Dual-Optimised Solution

  • Increased guest engagement: Compared with a generic, unbranded welcome page, a professionally designed splash page - when combined with Purple's core products such as Guest WiFi and WiFi Analytics [4] [5] - can lift guest login rates by up to 40%.
  • Rich first-party data capture: By offering seamless social media login and structured form fields, venues in sectors such as Retail, Hospitality, Healthcare, and Transport can capture clean, verified email addresses, demographic data, and visit-frequency data.
  • Monetisation opportunities: Using the splash page for retail media monetisation allows venues to serve targeted advertising to guests at the moment of connection, tapping into the rapidly growing digital advertising market.
  • Operational efficiency: A robust Captive Portal reduces IT support tickets by automating device onboarding, managing session timeouts, and enforcing bandwidth limits to prevent network congestion.

By deploying Purple's enterprise-grade solution, venues can ensure their network architecture is secure and compliant while giving their marketing teams full creative freedom to design beautiful, high-converting splash pages that build customer loyalty and drive revenue.

References

Definiciones clave

Captive Portal

Un mecanismo de capa de red que intercepta el tráfico de los clientes y restringe el acceso a internet hasta que se cumplen los criterios de autenticación.

Se lo encuentran los equipos de TI al configurar controladores inalámbricos, pasarelas o cortafuegos para redirigir direcciones MAC no autenticadas.

Splash Page

La página de destino visual y basada en la web que se representa en el navegador de un invitado y que facilita la autenticación, la captura de datos y la interacción con la marca.

Gestionada por los equipos de marketing y operaciones de las instalaciones para diseñar la experiencia de incorporación del usuario y recopilar datos de los clientes.

Captive Network Assistant (CNA)

Una función de sistema operativo integrada en los dispositivos móviles que detecta automáticamente un Captive Portal y abre la Splash Page en una ventana del navegador del sistema.

Crucial para la experiencia del usuario, ya que evita que los invitados tengan que abrir manualmente un navegador para iniciar sesión.

Walled Garden (ACL)

Una lista de direcciones IP o dominios a los que un usuario no autenticado tiene permitido acceder antes de iniciar sesión en la red.

Debe configurarse correctamente en la pasarela inalámbrica para permitir que se carguen la Splash Page y los flujos OAuth de inicio de sesión social.

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA) para los usuarios que se conectan a una red.

Utilizado por el Captive Portal para verificar las credenciales de los invitados con una base de datos y conceder acceso a la red.

MAC Address Bypass (MAB)

Un mecanismo que permite a un dispositivo eludir la pantalla de inicio de sesión del Captive Portal en conexiones posteriores al recordar su dirección MAC de hardware.

Utilizado para crear una experiencia fluida para los invitados que regresan, al eliminar la necesidad de iniciar sesión repetidamente.

Opportunistic Wireless Encryption (OWE)

Un estándar WiFi (parte de WPA3) que proporciona cifrado en redes abiertas sin necesidad de una contraseña compartida.

Permite la transmisión segura de datos en redes públicas de invitados mientras sigue permitiendo la redirección del Captive Portal.

VLAN Segmentation

La práctica de dividir una red física en múltiples redes lógicas en la Capa 2 para aislar el tráfico.

Esencial para los despliegues de WiFi de invitados para garantizar que el tráfico de los invitados esté completamente aislado de las redes corporativas seguras.

Ejemplos prácticos

Una cadena nacional de tiendas con 150 establecimientos desea implementar una red WiFi de invitados que capture los correos electrónicos de los clientes con fines de marketing, pero su equipo de seguridad de TI teme que el tráfico de invitados acceda a los sistemas de punto de venta (POS) corporativos. ¿Cómo se debería diseñar esta arquitectura?

  1. Configure una VLAN de invitados dedicada (por ejemplo, VLAN 50) en todos los switches y puntos de acceso de las 150 tiendas, completamente aislada de la VLAN corporativa de los POS (VLAN 10) mediante ACL de firewall. 2. Habilite la redirección de captive portal en el SSID de invitados, apuntando la URL de redirección a la splash page segura alojada en la nube de Purple. 3. Configure la pasarela de red para restringir todo el tráfico previo a la autenticación en la VLAN 50, permitiendo el acceso únicamente a DNS, DHCP y a los dominios de Walled Garden de Purple. 4. Utilice la integración de Purple con el controlador inalámbrico para autenticar a los invitados a través de RADIUS, otorgando acceso a internet solo después de que el invitado proporcione una dirección de correo electrónico verificada y acepte las condiciones del servicio en la splash page.
Comentario del examinador: Esta arquitectura logra el doble objetivo de marketing y seguridad. Al separar las capas de red (segmentación VLAN en Capa 2/3) de la capa de aplicación (captura de correo electrónico en la splash page en Capa 7), la cadena de tiendas garantiza el cumplimiento de PCI-DSS para sus sistemas POS al tiempo que maximiza la captura de datos de marketing.

Un estadio deportivo con capacidad para 50.000 espectadores quiere ofrecer WiFi gratuito durante los eventos. El equipo de operaciones desea una experiencia de inicio de sesión fluida para evitar la congestión de la red al comienzo de los partidos, mientras que el equipo de marketing quiere mostrar anuncios de vídeo de patrocinadores en la splash page. ¿Cómo se equilibran estos requisitos?

  1. Despliegue puntos de acceso de alta densidad y configure un captive portal con MAC Address Bypass (MAB) establecido en 30 días, para que los aficionados que regresen no tengan que ver la splash page en cada visita. 2. Para las nuevas conexiones, diseñe una splash page ultraligera optimizada para una carga rápida en dispositivos móviles. 3. Integre un anuncio de vídeo corto de patrocinadores de 5 segundos que se reproduzca directamente en la splash page, con un botón "Omitir y conectar" que active inmediatamente la autenticación del captive portal. 4. Configure el captive portal para asignar un perfil de ancho de banda generoso (por ejemplo, 10 Mbps) por usuario para garantizar una transmisión de vídeo y una navegación web fluidas.
Comentario del examinador: En entornos de alta densidad, el rendimiento es fundamental. El uso de MAB para los aficionados que regresan reduce drásticamente la carga en el captive portal y los servidores RADIUS durante las horas punta. El diseño ligero de la splash page y el anuncio de vídeo corto garantizan que el equipo de marketing alcance sus objetivos de patrocinio sin causar frustración en la red ni retrasos en la conexión.

Un gran hospital público quiere ofrecer WiFi de invitados para pacientes y visitantes. El equipo de cumplimiento normativo exige que la red cumpla con los estándares de privacidad de datos sanitarios y que los pacientes no puedan acceder a contenido web malicioso o inapropiado. ¿Cuál es la estrategia de despliegue recomendada?

  1. Configure el captive portal para redirigir a los usuarios a una splash page que contenga un aviso de privacidad específico para el sector sanitario y las condiciones del servicio de forma clara. 2. Integre la pasarela del captive portal con un servicio de filtrado DNS basado en la nube (como Cisco Umbrella o Webroot) para bloquear automáticamente el acceso a contenido para adultos, malware y sitios de phishing. 3. Desactive las opciones de inicio de sesión social para evitar la recopilación de datos personales innecesarios, confiando en su lugar en un botón sencillo de "Aceptar y conectar" o en un formulario básico de verificación de correo electrónico. 4. Aplique una limitación estricta de ancho de banda en el captive portal para priorizar las aplicaciones clínicas y los dispositivos IoT del hospital frente al tráfico de streaming de los invitados.
Comentario del examinador: Los entornos sanitarios requieren un enfoque conservador respecto a la privacidad de los datos y el filtrado de contenidos. Al omitir el inicio de sesión social, el hospital minimiza su huella de cumplimiento bajo las normativas de datos sanitarios. Integrar el filtrado DNS directamente en la pasarela del Captive Portal garantiza que las políticas de contenido se apliquen en toda la red, independientemente de lo que haga el usuario en la Splash Page.

Preguntas de práctica

Q1. Un administrador de TI nota que los invitados se conectan al SSID de WiFi de invitados, pero la Splash Page personalizada no aparece y los usuarios no pueden acceder a internet. ¿Cuál es la causa técnica más probable de este problema y cómo debería diagnosticarse?

Sugerencia: Considere el papel de las DNS en el proceso de redirección del Captive Portal.

Ver respuesta modelo

La causa más probable es un fallo en el proceso de resolución de DNS. Cuando un dispositivo se conecta, debe resolver el nombre de dominio de la Splash Page para cargar la pantalla de bienvenida. Si el servidor DNS asignado a la VLAN de invitados está caído, mal configurado o bloqueado por las reglas de cortafuegos de preautenticación de la pasarela, el dispositivo no podrá resolver el dominio y la redirección fallará. Para diagnosticarlo, conecte un dispositivo de prueba al SSID, verifique que recibe una IP válida y una dirección de servidor DNS a través de DHCP, e intente hacer ping o resolver un dominio público. Si las DNS fallan, verifique el estado del servidor DNS y asegúrese de que el tráfico DNS (puerto UDP 53) está permitido en la ACL de preautenticación de la pasarela.

Q2. Un establecimiento comercial quiere permitir que los invitados inicien sesión con sus cuentas de Facebook. Sin embargo, cuando los usuarios hacen clic en el botón de inicio de sesión de Facebook en la Splash Page, reciben un error de 'Conexión rechazada'. El resto de la Splash Page se carga perfectamente. ¿Cuál es el problema y cómo lo resuelve?

Sugerencia: Piense en a qué recursos externos se le permite acceder a un dispositivo preautenticado.

Ver respuesta modelo

El problema es que los dominios de autenticación de Facebook no están incluidos en la lista de control de acceso (ACL) del Walled Garden previa a la autenticación de la puerta de enlace. Como el usuario aún no está autenticado, el Captive Portal bloquea todo el tráfico externo. Cuando el usuario hace clic en el botón de Facebook, el navegador intenta comunicarse con los servidores OAuth de Facebook, lo cual es bloqueado por la puerta de enlace. Para resolver esto, el equipo de TI debe añadir los dominios OAuth de Facebook requeridos (por ejemplo, *.facebook.com, *.facebook.net) a la ACL del Walled Garden en el controlador inalámbrico o puerta de enlace.

Q3. Un establecimiento de hostelería ha implementado una red WiFi para invitados. El equipo de marketing quiere recopilar las direcciones de correo electrónico de los invitados y enviar de inmediato un boletín de bienvenida. Sin embargo, al equipo legal le preocupa el cumplimiento del GDPR en relación con el consentimiento. ¿Cómo se deberían configurar la página de inicio (splash page) y el Captive Portal para satisfacer a ambos equipos?

Sugerencia: El GDPR exige que el consentimiento para marketing se otorgue libremente y no sea una condición para la prestación del servicio.

Ver respuesta modelo

Para satisfacer tanto al equipo de marketing como al legal bajo el GDPR: 1. La página de inicio (splash page) debe mostrar una casilla de verificación clara y desmarcada para el consentimiento de marketing («Acepto recibir correos electrónicos de marketing»). 2. La aceptación de los Términos de servicio y la Política de privacidad debe ser una casilla de verificación independiente o indicarse claramente como condición para usar la red gratuita. 3. El sistema subyacente del Captive Portal y la página de inicio (splash page) debe estar configurado para otorgar acceso a Internet independientemente de si la casilla de marketing está marcada o desmarcada. Si un usuario deja la casilla de marketing desmarcada pero acepta los Términos de servicio, el sistema debe enviar igualmente un paquete Access-Accept al controlador de red. Esto garantiza que el consentimiento se otorgue libremente, cumpliendo con el GDPR, mientras se permite a marketing recopilar los correos de los usuarios que sí decidan participar.

Preguntas frecuentes

¿Cuál es la diferencia técnica entre un Captive Portal y una splash page?

Un Captive Portal opera en la capa de red (L2/L3) a través de una puerta de enlace, punto de acceso o controlador LAN inalámbrico que intercepta el tráfico de clientes no autenticados, aplica un walled garden y gestiona las sesiones RADIUS AAA. Una splash page es la capa de presentación (L7) - la interfaz web responsiva que se muestra dentro del navegador del cliente o del Captive Network Assistant (CNA) que captura las credenciales de los invitados, la aceptación de términos y el consentimiento de marketing.

¿Cómo intercepta un firewall de red el tráfico de invitados antes de la autenticación en la splash page?

Antes de la autenticación, la puerta de enlace WiFi bloquea todo el tráfico IP saliente, excepto las reglas de IP/FQDN del walled garden explícitamente definidas y la resolución DNS. Cuando el cliente intenta acceder a un recurso web externo, la puerta de enlace intercepta las solicitudes HTTP del puerto 80 o los anuncios de la opción DHCP 114 (RFC 8910), devolviendo una redirección HTTP 302 o un payload JSON RFC 8908 que dirige el navegador del dispositivo a la URL de la splash page.

¿Qué es el RFC 8908 y por qué está reemplazando a la intercepción HTTP heredada?

El RFC 8908 define una API de Captive Portal estandarizada que permite a los sistemas operativos de los clientes (iOS, Android, Windows) consultar directamente un endpoint JSON para descubrir el estado de cautividad, la duración de la sesión del usuario y los endpoints del portal. Esto elimina la necesidad de la intercepción HTTPS por fuerza bruta, que provoca advertencias de certificados SSL/TLS en el navegador, al tiempo que proporciona un cierre determinista del portal tras una autenticación exitosa.

¿Qué dominios y servicios de red pertenecen a un walled garden de un Captive Portal?

Una lista de permitidos segura para el walled garden incluye el FQDN de alojamiento de la splash page, los endpoints de activos CDN estáticos, los resolutores DNS y las URL de autenticación de proveedores de identidad externos (como Apple ID, Google OAuth y Microsoft Entra ID) con sus rutas de validación CRL y OCSP. Crucialmente, los nombres de host de prueba de cautividad del SO deben excluirse de las listas de permitidos para que el sistema operativo del dispositivo identifique de manera confiable la cautividad y lance la pantalla de inicio de sesión.

¿Cómo integra Purple la separación de red del Captive Portal con splash pages personalizadas de marca?

Purple desacopla la aplicación del hardware de red del diseño de la experiencia del visitante. La plataforma se integra de forma nativa con controladores empresariales (Cisco Meraki, HPE Aruba, Ruckus, Ubiquiti) a través de RADIUS y APIs en la nube para aplicar VLANs dinámicas y controles de ancho de banda, al tiempo que ofrece splash pages de alta conversión y adaptables a dispositivos móviles con sincronización de CRM en tiempo real, seguimiento del cumplimiento de GDPR y automatización de marketing.

Continúe leyendo esta serie

El portal de invitados Ubiquiti UniFi no redirige: causas y soluciones

Esta guía aísla los fallos de redirección del portal de invitados de UniFi analizando en secuencia el estado del invitado, la redirección, la ruta de preautorización y la autorización del controlador. Ofrece a los equipos de TI de los establecimientos un método estructurado para resolver la confusión entre red de invitados y Hotspot, integraciones con portales externos, los requisitos actuales de las cuentas de UniFi OS y pruebas de aislamiento de DNS.

Leer la guía →

La página de splash de Cisco Meraki no funciona: diagrama de flujo para la resolución de problemas

Esta guía práctica de mantenimiento aísla el punto exacto donde ha fallado un flujo de splash de Cisco Meraki: autorización del cliente, inicio de redirección HTTP, accesibilidad del walled garden o inicio de sesión RADIUS. Proporciona a los equipos de TI de los establecimientos una ruta de pruebas controlada para restablecer el WiFi de invitados sin realizar cambios drásticos en una red en producción.

Leer la guía →

Guía de configuración de WiFi para invitados empresariales: segmentación por VLAN, seguridad y Captive Portals

Esta guía técnica muestra a los equipos de TI cómo configurar el WiFi de invitados como un servicio controlado de acceso a internet, mediante segmentación por VLAN, políticas de firewall y un Captive Portal. También explica cómo los formularios de registro y los controles de incorporación de Purple admiten una experiencia de visitante proporcionada sin debilitar el límite en torno a los sistemas de personal, pago y operativos.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.