- Purple
- Captive portals: a complete guide
- Captive Portal frente a Splash Page
Captive Portal frente a Splash Page
Esta guía de referencia analiza la diferencia crítica entre los captive portals y las splash pages en redes WiFi de invitados. Aclara cómo funciona el mecanismo subyacente de intercepción de red junto con la interfaz visual para el invitado, ayudando a los responsables de TI y operadores de recintos a tomar decisiones informadas de arquitectura y adquisición.
Video overview
Escuchar esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: La guía definitiva de Captive Portals →
- Resumen ejecutivo
- Análisis técnico detallado
- El Captive Portal: Intercepción de tráfico a nivel de red
- La Splash Page: Experiencia de usuario en la capa de aplicación
- Guía de implementación
- Arquitectura de despliegue paso a paso
- Buenas prácticas
- 1. Forzar el uso de certificados HTTPS y SSL/TLS
- 2. Implementar el aislamiento de red
- 3. Garantizar el cumplimiento de GDPR y CCPA
- 4. Optimizar para dispositivos móviles y el CNA
- Resolución de problemas y mitigación de riesgos
- Modos de fallo comunes y estrategias de mitigación
- ROI and Business Impact
- The Business Value of a Dual-Optimised Solution
- References

Resumen ejecutivo
Para los responsables de TI, arquitectos de red y directores de operaciones de recintos, el WiFi para invitados ya no es un mero servicio de cortesía - es un punto de contacto crítico para la captura de datos de primera mano, la interacción de marketing y la seguridad de la red. Sin embargo, un punto persistente de confusión en las solicitudes de propuesta (RFP) y en las discusiones de despliegue es la combinación del Captive Portal con las páginas de bienvenida.
Esta guía tiene como objetivo aclarar esta distinción fundamental. El Captive Portal es un mecanismo de control a nivel de red que intercepta el tráfico, bloquea el acceso a internet y gestiona la autenticación segura. Por el contrario, la página de bienvenida es la interfaz visual de la capa de aplicación - la página web que los invitados ven, con la que interactúan y que utilizan para autenticarse.
Confundir estos dos componentes conlleva un riesgo importante en la adquisición y la implementación, como comprar una página de bienvenida con un diseño excelente pero con controles de backend inseguros, o desplegar un Captive Portal altamente seguro con una interfaz de usuario tosca y sin marca que ahuyente a los invitados. Al comprender cómo funcionan estas tecnologías en conjunto, las organizaciones pueden utilizar plataformas como Purple para ofrecer una experiencia de WiFi para invitados segura, conforme a la normativa y sumamente atractiva que genere un valor empresarial medible.

Análisis técnico detallado
El Captive Portal: Intercepción de tráfico a nivel de red
El Captive Portal opera en las capas inferiores del modelo OSI (normalmente en las Capas 2 y 3) para aplicar el control de acceso. Cuando el dispositivo de un invitado se conecta a un SSID abierto, el servidor DHCP local le asigna una dirección IP, una máscara de subred y una puerta de enlace predeterminada. Sin embargo, el punto de acceso (AP) inalámbrico o el controlador de la puerta de enlace coloca la dirección MAC de ese dispositivo en un estado no autenticado dentro de la tabla de sesiones del firewall.
En este estado, el firewall bloquea todo el tráfico IP saliente, a excepción de los servicios de red esenciales como DNS y DHCP. Cuando el invitado intenta visitar un sitio web externo, el Captive Portal intercepta el tráfico utilizando uno de estos dos métodos principales:
- Redirección HTTP (redirección 302): La puerta de enlace intercepta la solicitud HTTP inicial y devuelve una respuesta HTTP 302 Found, redirigiendo el navegador del cliente a la URL de la página de bienvenida.
- Secuestro de DNS: La puerta de enlace intercepta las consultas DNS y resuelve todos los nombres de dominio con la dirección IP del servidor local de la página de bienvenida. Aunque es sencillo, este método se ha ido retirando progresivamente debido a DNSSEC y a las advertencias de seguridad a nivel de navegador.
Los sistemas operativos móviles modernos hacen uso de un daemon integrado llamado Captive Network Assistant (CNA). Al conectarse a una red, el CNA intenta comunicarse con un endpoint HTTP conocido y no cifrado (por ejemplo, el captive.apple.com de Apple o el connectivitycheck.gstatic.com de Google). Si esa respuesta es interceptada y redirigida, el sistema operativo reconoce que está detrás de un Captive Portal y muestra automáticamente la Splash Page en una ventana de navegador dedicada del sistema, eliminando la necesidad de que el usuario abra un navegador web manualmente.
Una vez que el usuario ha completado el flujo de autenticación en la Splash Page, el servidor de autenticación (normalmente un servidor RADIUS) envía un paquete Access-Accept al controlador de red. A continuación, el controlador actualiza sus reglas de firewall para conceder acceso completo a internet a la dirección MAC de ese dispositivo, aprovechando normalmente el MAC Address Bypass (MAB) para recordar el dispositivo durante una duración de sesión específica.
La Splash Page: Experiencia de usuario en la capa de aplicación
A diferencia del Captive Portal, la Splash Page es una aplicación web estándar que opera en la Capa 7 (la capa de aplicación). Está construida con tecnologías web estándar (HTML, CSS y JavaScript) y se aloja localmente en el controlador de la pasarela o, más comúnmente, en una plataforma en la nube como Purple.
La Splash Page sirve como interfaz visual del invitado y punto de contacto con la marca. Sus funciones técnicas principales incluyen:
- Federación de identidad: Facilitar el inicio de sesión social (Google, Facebook, Apple) utilizando el protocolo OAuth 2.0.
- Captura de datos: Recopilar datos del invitado, como direcciones de correo electrónico, nombres y números de programas de fidelización.
- Gestión del consentimiento: Capturar el consentimiento explícito de inclusión para marketing, junto con la aceptación de las condiciones de servicio y las políticas de privacidad, garantizando el cumplimiento de normativas como el Reglamento General de Protección de Datos (GDPR) [1] y la CCPA.
- Entrega de publicidad y branding: Servir banners promocionales personalizados, anuncios de vídeo o páginas de redirección tras la conexión para monetizar el espacio físico.
Debido a que la Splash Page es una aplicación web, debe ser altamente adaptable y estar optimizada para dispositivos móviles, que representan más del 80% de las conexiones WiFi de invitados.

Guía de implementación
El despliegue de una solución de WiFi para invitados de nivel empresarial requiere una estrecha coordinación entre la infraestructura de red y el software en la nube. A continuación, se presenta una guía de arquitectura independiente del proveedor para implementar un sistema de Captive Portal y Splash Page.
Arquitectura de despliegue paso a paso
- Segmentación de red: Configure una VLAN dedicada para invitados en sus switches y puntos de acceso para aislar el tráfico de invitados de la red corporativa interna, los terminales de punto de venta (POS) y los dispositivos IoT. Este es un requisito clave para el cumplimiento de PCI-DSS [2].
- Configuración de SSID: Configure un SSID abierto con Opportunistic Wireless Encryption (OWE) habilitado si su hardware lo admite, o un SSID abierto estándar. Habilite la redirección de Captive Portal dentro del perfil de SSID en su controlador inalámbrico (por ejemplo, Cisco Catalyst, Aruba Instant On o Ruckus SmartZone).
- Configuración de Walled Garden (ACL): antes de la autenticación, los dispositivos de los invitados deben tener permiso para acceder a ciertos dominios externos para que la Splash page se renderice correctamente. Esto se conoce como "Walled Garden" o lista de control de acceso (ACL). Debe incluir:
- El dominio de su Splash page alojada en la nube (por ejemplo,
*.purple.ai). - Los endpoints OAuth de los proveedores de inicio de sesión social (por ejemplo,
*.facebook.com,*.google.com,*.apple.com). - Las redes de distribución de contenido (CDNs) que alojan los recursos necesarios (fuentes, hojas de estilo, imágenes).
- El dominio de su Splash page alojada en la nube (por ejemplo,
- Integración del servidor RADIUS: configure el controlador inalámbrico para utilizar un servidor RADIUS externo (como el RADIUS en la nube de Purple) para la autenticación y el registro (802.1X / AAA) [3].
- Personalización de la Splash page: diseñe la Splash page dentro del portal de Purple, garantizando la coherencia de la marca, la adaptabilidad móvil y casillas de verificación de consentimiento legal claras.
- Políticas de sesión y ancho de banda: defina límites de tiempo de sesión (por ejemplo, 8 horas), límites de tiempo de inactividad (por ejemplo, 30 minutos) y límites de ancho de banda por usuario (por ejemplo, 5 Mbps de bajada, 2 Mbps de subida) en el controlador de red para evitar el abuso de la red y garantizar un acceso equitativo para todos los invitados.
| Parámetro técnico | Captive Portal (Pasarela de red) | Splash Page (Aplicación en la nube) |
|---|---|---|
| Capa OSI | Capa 2 / Capa 3 (Red/Enlace de datos) | Capa 7 (Aplicación) |
| Protocolos principales | RADIUS, DHCP, HTTP (redirección 302) | HTTP, HTTPS, HTML5, CSS3, OAuth 2.0 |
| Funciones principales | Interceptación de tráfico, control de acceso, limitación de ancho de banda | Interfaz de usuario, recopilación de datos, consentimiento, branding |
| Visibilidad del usuario | Totalmente invisible (mecanismo de backend) | 100 % visible (pantalla de bienvenida visual) |
| Estándares de seguridad | IEEE 802.1X, WPA3, OWE, PCI-DSS | HTTPS, SSL/TLS, GDPR, CCPA |
| Hardware típico | APs inalámbricos, routers de pasarela, controladores | Servidores en la nube, CDNs |
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
Buenas prácticas
Para garantizar una red WiFi para invitados altamente disponible, segura y que cumpla con la normativa legal, los equipos de TI deben seguir estas mejores prácticas del sector:
1. Forzar el uso de certificados HTTPS y SSL/TLS
Todo el tráfico entre el dispositivo del invitado y la página de bienvenida debe estar cifrado mediante HTTPS. Ejecutar una página de bienvenida sobre HTTP no cifrado expone los datos de los invitados - incluidos los datos de inicio de sesión y las direcciones de correo electrónico - a la interceptación de paquetes y a ataques de tipo man-in-the-middle. Asegúrese de que el dominio de su página de bienvenida tenga un certificado SSL/TLS válido y de confianza pública. Los certificados autofirmados provocan graves advertencias en el navegador que hacen que los invitados abandonen la conexión.
2. Implementar el aislamiento de red
Nunca dirija el tráfico de la red WiFi para invitados a la misma VLAN o subred que los activos corporativos. El tráfico de invitados debe aislarse en una VLAN exclusiva para invitados con reglas de firewall estrictas que impidan cualquier enrutamiento entre VLAN hacia las subredes internas. Esto reduce el riesgo de propagación de malware y el acceso no autorizado a datos corporativos confidenciales.
3. Garantizar el cumplimiento de GDPR y CCPA
Si su establecimiento opera en el Reino Unido, la UE o California, o presta servicios a sus ciudadanos, su página de bienvenida debe cumplir con las estrictas leyes de privacidad de datos:
- Consentimiento prestado libremente: Las casillas de verificación para la aceptación de comunicaciones comerciales deben estar desmarcadas por defecto. El consentimiento para comunicaciones de marketing no puede ser una condición previa para el acceso a Internet.
- Política de privacidad clara: Proporcione un enlace directo y de fácil acceso a su política de privacidad en la página de bienvenida.
- Derecho al olvido (derecho de supresión): Asegúrese de que su plataforma de WiFi para invitados (como Purple) sea compatible con flujos de trabajo automatizados para los invitados que soliciten la eliminación de sus datos personales.
4. Optimizar para dispositivos móviles y el CNA
Asegúrese de que la página de bienvenida sea ligera y altamente adaptativa. Evite los fondos de vídeo pesados o las imágenes grandes sin comprimir, que ralentizan la carga de la página - especialmente en entornos de densidad extremadamente alta como estadios o centros de conferencias. Pruebe la página de bienvenida en una variedad de sistemas operativos móviles para garantizar una visualización perfecta dentro del navegador nativo del Captive Network Assistant (CNA).
Resolución de problemas y mitigación de riesgos
Modos de fallo comunes y estrategias de mitigación
- La ventana emergente del CNA no aparece: Si la redirección al Captive Portal no activa el CNA del dispositivo, los invitados pueden permanecer conectados al SSID sin acceso a Internet y sin una forma obvia de iniciar sesión.
- Mitigación: Asegúrese de que los servidores DNS asignados a los invitados a través de DHCP funcionen correctamente y puedan resolver dominios externos. Si la resolución DNS falla, el CNA no puede realizar su comprobación de conectividad y la redirección nunca se activa.
- Configuración incorrecta del Walled Garden: Los invitados no pueden completar el inicio de sesión a través de redes sociales porque la página de inicio de sesión de OAuth no se carga o muestra un error de conexión.
- Mitigation: Double-check the gateway's Walled Garden ACL. Social login providers frequently change their IP ranges and domains. Using a cloud-managed guest WiFi platform such as Purple ensures Walled Garden domains are updated automatically and kept in sync with your hardware.* CNA browser limitations: The native CNA browser on mobile devices has limited functionality compared with standard browsers such as Safari or Chrome. It may block cookies, popups, or external redirects.
- Mitigation: Avoid complex JavaScript or third-party integrations on the splash page that require cookie persistence or browser popups. Keep the authentication flow as simple and direct as possible.
ROI and Business Impact
Understanding the distinction between the Captive Portal and the splash page enables organisations to maximise return on investment (ROI) by optimising both the network performance and the commercial utility of their guest WiFi networks.
The Business Value of a Dual-Optimised Solution
- Increased guest engagement: Compared with a generic, unbranded welcome page, a professionally designed splash page - when combined with Purple's core products such as Guest WiFi and WiFi Analytics [4] [5] - can lift guest login rates by up to 40%.
- Rich first-party data capture: By offering seamless social media login and structured form fields, venues in sectors such as Retail, Hospitality, Healthcare, and Transport can capture clean, verified email addresses, demographic data, and visit-frequency data.
- Monetisation opportunities: Using the splash page for retail media monetisation allows venues to serve targeted advertising to guests at the moment of connection, tapping into the rapidly growing digital advertising market.
- Operational efficiency: A robust Captive Portal reduces IT support tickets by automating device onboarding, managing session timeouts, and enforcing bandwidth limits to prevent network congestion.
By deploying Purple's enterprise-grade solution, venues can ensure their network architecture is secure and compliant while giving their marketing teams full creative freedom to design beautiful, high-converting splash pages that build customer loyalty and drive revenue.
References
- [1] Regulation (EU) 2016/679 (General Data Protection Regulation)
- [2] PCI Security Standards Council - PCI DSS Quick Reference Guide
- [3] IEEE 802.1X Port-Based Network Access Control Standard
- [4] Cisco Wireless APs: 2026 Guide to Products & Deployment
- [5] 10 Best Network Access Control (NAC) Solutions for 2026
- [6] WiFi in Schools: The 2026 Administrator & IT Guide
- [7] Cómo implementar la autenticación 802.1X con Cloud RADIUS
Definiciones clave
Captive Portal
Un mecanismo de capa de red que intercepta el tráfico de los clientes y restringe el acceso a internet hasta que se cumplen los criterios de autenticación.
Se lo encuentran los equipos de TI al configurar controladores inalámbricos, pasarelas o cortafuegos para redirigir direcciones MAC no autenticadas.
Splash Page
La página de destino visual y basada en la web que se representa en el navegador de un invitado y que facilita la autenticación, la captura de datos y la interacción con la marca.
Gestionada por los equipos de marketing y operaciones de las instalaciones para diseñar la experiencia de incorporación del usuario y recopilar datos de los clientes.
Captive Network Assistant (CNA)
Una función de sistema operativo integrada en los dispositivos móviles que detecta automáticamente un Captive Portal y abre la Splash Page en una ventana del navegador del sistema.
Crucial para la experiencia del usuario, ya que evita que los invitados tengan que abrir manualmente un navegador para iniciar sesión.
Walled Garden (ACL)
Una lista de direcciones IP o dominios a los que un usuario no autenticado tiene permitido acceder antes de iniciar sesión en la red.
Debe configurarse correctamente en la pasarela inalámbrica para permitir que se carguen la Splash Page y los flujos OAuth de inicio de sesión social.
RADIUS (Remote Authentication Dial-In User Service)
Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA) para los usuarios que se conectan a una red.
Utilizado por el Captive Portal para verificar las credenciales de los invitados con una base de datos y conceder acceso a la red.
MAC Address Bypass (MAB)
Un mecanismo que permite a un dispositivo eludir la pantalla de inicio de sesión del Captive Portal en conexiones posteriores al recordar su dirección MAC de hardware.
Utilizado para crear una experiencia fluida para los invitados que regresan, al eliminar la necesidad de iniciar sesión repetidamente.
Opportunistic Wireless Encryption (OWE)
Un estándar WiFi (parte de WPA3) que proporciona cifrado en redes abiertas sin necesidad de una contraseña compartida.
Permite la transmisión segura de datos en redes públicas de invitados mientras sigue permitiendo la redirección del Captive Portal.
VLAN Segmentation
La práctica de dividir una red física en múltiples redes lógicas en la Capa 2 para aislar el tráfico.
Esencial para los despliegues de WiFi de invitados para garantizar que el tráfico de los invitados esté completamente aislado de las redes corporativas seguras.
Ejemplos prácticos
Una cadena nacional de tiendas con 150 establecimientos desea implementar una red WiFi de invitados que capture los correos electrónicos de los clientes con fines de marketing, pero su equipo de seguridad de TI teme que el tráfico de invitados acceda a los sistemas de punto de venta (POS) corporativos. ¿Cómo se debería diseñar esta arquitectura?
- Configure una VLAN de invitados dedicada (por ejemplo, VLAN 50) en todos los switches y puntos de acceso de las 150 tiendas, completamente aislada de la VLAN corporativa de los POS (VLAN 10) mediante ACL de firewall. 2. Habilite la redirección de captive portal en el SSID de invitados, apuntando la URL de redirección a la splash page segura alojada en la nube de Purple. 3. Configure la pasarela de red para restringir todo el tráfico previo a la autenticación en la VLAN 50, permitiendo el acceso únicamente a DNS, DHCP y a los dominios de Walled Garden de Purple. 4. Utilice la integración de Purple con el controlador inalámbrico para autenticar a los invitados a través de RADIUS, otorgando acceso a internet solo después de que el invitado proporcione una dirección de correo electrónico verificada y acepte las condiciones del servicio en la splash page.
Un estadio deportivo con capacidad para 50.000 espectadores quiere ofrecer WiFi gratuito durante los eventos. El equipo de operaciones desea una experiencia de inicio de sesión fluida para evitar la congestión de la red al comienzo de los partidos, mientras que el equipo de marketing quiere mostrar anuncios de vídeo de patrocinadores en la splash page. ¿Cómo se equilibran estos requisitos?
- Despliegue puntos de acceso de alta densidad y configure un captive portal con MAC Address Bypass (MAB) establecido en 30 días, para que los aficionados que regresen no tengan que ver la splash page en cada visita. 2. Para las nuevas conexiones, diseñe una splash page ultraligera optimizada para una carga rápida en dispositivos móviles. 3. Integre un anuncio de vídeo corto de patrocinadores de 5 segundos que se reproduzca directamente en la splash page, con un botón "Omitir y conectar" que active inmediatamente la autenticación del captive portal. 4. Configure el captive portal para asignar un perfil de ancho de banda generoso (por ejemplo, 10 Mbps) por usuario para garantizar una transmisión de vídeo y una navegación web fluidas.
Un gran hospital público quiere ofrecer WiFi de invitados para pacientes y visitantes. El equipo de cumplimiento normativo exige que la red cumpla con los estándares de privacidad de datos sanitarios y que los pacientes no puedan acceder a contenido web malicioso o inapropiado. ¿Cuál es la estrategia de despliegue recomendada?
- Configure el captive portal para redirigir a los usuarios a una splash page que contenga un aviso de privacidad específico para el sector sanitario y las condiciones del servicio de forma clara. 2. Integre la pasarela del captive portal con un servicio de filtrado DNS basado en la nube (como Cisco Umbrella o Webroot) para bloquear automáticamente el acceso a contenido para adultos, malware y sitios de phishing. 3. Desactive las opciones de inicio de sesión social para evitar la recopilación de datos personales innecesarios, confiando en su lugar en un botón sencillo de "Aceptar y conectar" o en un formulario básico de verificación de correo electrónico. 4. Aplique una limitación estricta de ancho de banda en el captive portal para priorizar las aplicaciones clínicas y los dispositivos IoT del hospital frente al tráfico de streaming de los invitados.
Preguntas de práctica
Q1. Un administrador de TI nota que los invitados se conectan al SSID de WiFi de invitados, pero la Splash Page personalizada no aparece y los usuarios no pueden acceder a internet. ¿Cuál es la causa técnica más probable de este problema y cómo debería diagnosticarse?
Sugerencia: Considere el papel de las DNS en el proceso de redirección del Captive Portal.
Ver respuesta modelo
La causa más probable es un fallo en el proceso de resolución de DNS. Cuando un dispositivo se conecta, debe resolver el nombre de dominio de la Splash Page para cargar la pantalla de bienvenida. Si el servidor DNS asignado a la VLAN de invitados está caído, mal configurado o bloqueado por las reglas de cortafuegos de preautenticación de la pasarela, el dispositivo no podrá resolver el dominio y la redirección fallará. Para diagnosticarlo, conecte un dispositivo de prueba al SSID, verifique que recibe una IP válida y una dirección de servidor DNS a través de DHCP, e intente hacer ping o resolver un dominio público. Si las DNS fallan, verifique el estado del servidor DNS y asegúrese de que el tráfico DNS (puerto UDP 53) está permitido en la ACL de preautenticación de la pasarela.
Q2. Un establecimiento comercial quiere permitir que los invitados inicien sesión con sus cuentas de Facebook. Sin embargo, cuando los usuarios hacen clic en el botón de inicio de sesión de Facebook en la Splash Page, reciben un error de 'Conexión rechazada'. El resto de la Splash Page se carga perfectamente. ¿Cuál es el problema y cómo lo resuelve?
Sugerencia: Piense en a qué recursos externos se le permite acceder a un dispositivo preautenticado.
Ver respuesta modelo
El problema es que los dominios de autenticación de Facebook no están incluidos en la lista de control de acceso (ACL) del Walled Garden previa a la autenticación de la puerta de enlace. Como el usuario aún no está autenticado, el Captive Portal bloquea todo el tráfico externo. Cuando el usuario hace clic en el botón de Facebook, el navegador intenta comunicarse con los servidores OAuth de Facebook, lo cual es bloqueado por la puerta de enlace. Para resolver esto, el equipo de TI debe añadir los dominios OAuth de Facebook requeridos (por ejemplo, *.facebook.com, *.facebook.net) a la ACL del Walled Garden en el controlador inalámbrico o puerta de enlace.
Q3. Un establecimiento de hostelería ha implementado una red WiFi para invitados. El equipo de marketing quiere recopilar las direcciones de correo electrónico de los invitados y enviar de inmediato un boletín de bienvenida. Sin embargo, al equipo legal le preocupa el cumplimiento del GDPR en relación con el consentimiento. ¿Cómo se deberían configurar la página de inicio (splash page) y el Captive Portal para satisfacer a ambos equipos?
Sugerencia: El GDPR exige que el consentimiento para marketing se otorgue libremente y no sea una condición para la prestación del servicio.
Ver respuesta modelo
Para satisfacer tanto al equipo de marketing como al legal bajo el GDPR: 1. La página de inicio (splash page) debe mostrar una casilla de verificación clara y desmarcada para el consentimiento de marketing («Acepto recibir correos electrónicos de marketing»). 2. La aceptación de los Términos de servicio y la Política de privacidad debe ser una casilla de verificación independiente o indicarse claramente como condición para usar la red gratuita. 3. El sistema subyacente del Captive Portal y la página de inicio (splash page) debe estar configurado para otorgar acceso a Internet independientemente de si la casilla de marketing está marcada o desmarcada. Si un usuario deja la casilla de marketing desmarcada pero acepta los Términos de servicio, el sistema debe enviar igualmente un paquete Access-Accept al controlador de red. Esto garantiza que el consentimiento se otorgue libremente, cumpliendo con el GDPR, mientras se permite a marketing recopilar los correos de los usuarios que sí decidan participar.
Preguntas frecuentes
¿Cuál es la diferencia técnica entre un Captive Portal y una splash page?
Un Captive Portal opera en la capa de red (L2/L3) a través de una puerta de enlace, punto de acceso o controlador LAN inalámbrico que intercepta el tráfico de clientes no autenticados, aplica un walled garden y gestiona las sesiones RADIUS AAA. Una splash page es la capa de presentación (L7) - la interfaz web responsiva que se muestra dentro del navegador del cliente o del Captive Network Assistant (CNA) que captura las credenciales de los invitados, la aceptación de términos y el consentimiento de marketing.
¿Cómo intercepta un firewall de red el tráfico de invitados antes de la autenticación en la splash page?
Antes de la autenticación, la puerta de enlace WiFi bloquea todo el tráfico IP saliente, excepto las reglas de IP/FQDN del walled garden explícitamente definidas y la resolución DNS. Cuando el cliente intenta acceder a un recurso web externo, la puerta de enlace intercepta las solicitudes HTTP del puerto 80 o los anuncios de la opción DHCP 114 (RFC 8910), devolviendo una redirección HTTP 302 o un payload JSON RFC 8908 que dirige el navegador del dispositivo a la URL de la splash page.
¿Qué es el RFC 8908 y por qué está reemplazando a la intercepción HTTP heredada?
El RFC 8908 define una API de Captive Portal estandarizada que permite a los sistemas operativos de los clientes (iOS, Android, Windows) consultar directamente un endpoint JSON para descubrir el estado de cautividad, la duración de la sesión del usuario y los endpoints del portal. Esto elimina la necesidad de la intercepción HTTPS por fuerza bruta, que provoca advertencias de certificados SSL/TLS en el navegador, al tiempo que proporciona un cierre determinista del portal tras una autenticación exitosa.
¿Qué dominios y servicios de red pertenecen a un walled garden de un Captive Portal?
Una lista de permitidos segura para el walled garden incluye el FQDN de alojamiento de la splash page, los endpoints de activos CDN estáticos, los resolutores DNS y las URL de autenticación de proveedores de identidad externos (como Apple ID, Google OAuth y Microsoft Entra ID) con sus rutas de validación CRL y OCSP. Crucialmente, los nombres de host de prueba de cautividad del SO deben excluirse de las listas de permitidos para que el sistema operativo del dispositivo identifique de manera confiable la cautividad y lance la pantalla de inicio de sesión.
¿Cómo integra Purple la separación de red del Captive Portal con splash pages personalizadas de marca?
Purple desacopla la aplicación del hardware de red del diseño de la experiencia del visitante. La plataforma se integra de forma nativa con controladores empresariales (Cisco Meraki, HPE Aruba, Ruckus, Ubiquiti) a través de RADIUS y APIs en la nube para aplicar VLANs dinámicas y controles de ancho de banda, al tiempo que ofrece splash pages de alta conversión y adaptables a dispositivos móviles con sincronización de CRM en tiempo real, seguimiento del cumplimiento de GDPR y automatización de marketing.
Continúe leyendo esta serie
El portal de invitados Ubiquiti UniFi no redirige: causas y soluciones
Esta guía aísla los fallos de redirección del portal de invitados de UniFi analizando en secuencia el estado del invitado, la redirección, la ruta de preautorización y la autorización del controlador. Ofrece a los equipos de TI de los establecimientos un método estructurado para resolver la confusión entre red de invitados y Hotspot, integraciones con portales externos, los requisitos actuales de las cuentas de UniFi OS y pruebas de aislamiento de DNS.
La página de splash de Cisco Meraki no funciona: diagrama de flujo para la resolución de problemas
Esta guía práctica de mantenimiento aísla el punto exacto donde ha fallado un flujo de splash de Cisco Meraki: autorización del cliente, inicio de redirección HTTP, accesibilidad del walled garden o inicio de sesión RADIUS. Proporciona a los equipos de TI de los establecimientos una ruta de pruebas controlada para restablecer el WiFi de invitados sin realizar cambios drásticos en una red en producción.
Guía de configuración de WiFi para invitados empresariales: segmentación por VLAN, seguridad y Captive Portals
Esta guía técnica muestra a los equipos de TI cómo configurar el WiFi de invitados como un servicio controlado de acceso a internet, mediante segmentación por VLAN, políticas de firewall y un Captive Portal. También explica cómo los formularios de registro y los controles de incorporación de Purple admiten una experiencia de visitante proporcionada sin debilitar el límite en torno a los sistemas de personal, pago y operativos.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.