Saltar al contenido principal

Cómo configurar Purple WiFi por primera vez: una descripción técnica general

Esta guía de referencia técnica proporciona a los directores de TI, arquitectos de redes y CTO una descripción general completa del proceso de configuración inicial de la plataforma Purple WiFi. Cubre la arquitectura técnica principal, la integración de hardware, la configuración del portal y las mejores prácticas para un despliegue exitoso en entornos empresariales como hoteles, comercios minoristas y estadios. Al seguir esta guía, los equipos de TI pueden implementar con confianza una solución de WiFi para invitados segura y que cumpla con el GDPR, que ofrece tanto una conectividad fluida como inteligencia empresarial accionable.

By Tom HackettPublished
📖 10 min de lectura3,042 palabras2 ejemplos prácticos3 preguntas de práctica8 definiciones clave

Video overview

Escuchar esta guía

Ver transcripción del podcast
Cómo configurar Purple WiFi por primera vez: una descripción técnica general Un pódcast de Purple sobre plataformas y datos [INTRODUCCIÓN Y CONTEXTO - aproximadamente 1 minuto] Le damos la bienvenida de nuevo. Si está escuchando esto, es probable que esté evaluando Purple como su plataforma de WiFi para invitados, o bien que acabe de firmar un contrato y se pregunte cómo serán las próximas 48 horas para su equipo de TI. En cualquier caso, está en el lugar adecuado. Le guiaré exactamente por lo que se necesita para poner en marcha Purple: desde el momento en que registra su cuenta hasta el instante en que se conecta su primer invitado y su panel de analítica empieza a recibir datos. Cubriremos la arquitectura técnica, la integración del hardware, la configuración del portal y los aspectos de cumplimiento normativo que su equipo legal querrá ver resueltos. Esto no es un discurso de ventas. Piense en ello como una sesión informativa de un arquitecto de soluciones que ha realizado este despliegue decenas de veces en hoteles, cadenas de tiendas, centros de conferencias y espacios del sector público. Le diré qué funciona, qué suele causar problemas y qué debe hacer sin falta antes de tocar un solo punto de acceso. Empecemos. [ANÁLISIS TÉCNICO DETALLADO - aproximadamente 5 minutos] En primer lugar, definamos qué es realmente Purple a nivel técnico, ya que entender la arquitectura hace que el proceso de configuración tenga mucho más sentido. Purple es una plataforma de inteligencia de WiFi para invitados alojada en la nube. La palabra clave aquí es "alojada en la nube". A diferencia de las soluciones de Captive Portal heredadas que requerían la gestión de un servidor local dedicado (un servidor RADIUS, un servidor de portal, toda la pila), Purple ejecuta su infraestructura de autenticación y gestión de portales en la nube. Sus puntos de acceso se comunican con la plataforma en la nube de Purple para gestionar la autenticación, el control de sesiones y la recopilación de datos. Esto significa que la huella de hardware en sus instalaciones es mínima. Básicamente, configurará sus puntos de acceso existentes para redirigir el tráfico no autenticado al extremo del Captive Portal de Purple, y Purple se encargará de todo lo demás a partir de ahí. Ahora, hablemos del mecanismo del Captive Portal en sí, porque aquí es donde muchos equipos de TI tienen ideas equivocadas. Cuando un invitado se conecta al SSID de su WiFi, el sistema operativo de su dispositivo (ya sea iOS, Android, Windows o macOS) envía automáticamente una solicitud de sondeo a un extremo conocido. En iOS, es captive.apple.com. En Android, es connectivitycheck.gstatic.com. Su punto de acceso intercepta esa solicitud y la redirige a la página de bienvenida de Purple. Este es el Captive Network Assistant, o CNA, que activa la conocida ventana emergente de inicio de sesión que ven los invitados. El elemento de configuración crítico aquí es el Walled Garden. Antes de que un invitado se autentique, su dispositivo solo puede acceder a una lista preaprobada de URL. Esta lista debe incluir el dominio del portal de Purple, cualquier proveedor de inicio de sesión social que esté utilizando (Facebook, Google) y cualquier otro recurso necesario para que se complete el flujo de autenticación. Si su walled garden está mal configurado, los invitados verán un portal que no se carga o botones de inicio de sesión social que no responden. Esta es la causa número uno de los tickets de soporte en las nuevas implementaciones, así que configure su walled garden correctamente desde el principio. Ahora, repasemos la secuencia de configuración real. Consta de siete fases distintas. La fase uno es el registro de la cuenta. Debe completar el formulario de registro en purple.ai, verificar su correo electrónico en un plazo de 24 horas (ese es un límite estricto, el enlace caduca) y establecer la contraseña de su portal. Es un proceso sencillo, pero no se salte el paso de verificación por correo electrónico para luego preguntarse por qué su cuenta no está activa. La fase dos es la configuración de la sede. En la terminología de Purple, una Sede es la entidad de nivel superior que se asigna a una ubicación física. Introducirá el nombre de la sede, la dirección y el tipo (hotel, tienda, estadio, lo que corresponda). Esto es importante porque el motor de análisis de Purple utiliza los metadatos de la sede para contextualizar los datos que recopila. Si es un operador con varios centros, también configurará Grupos, lo que le permitirá gestionar varias sedes bajo una única jerarquía y aplicar políticas coherentes en todo su patrimonio. La fase tres es el diseño de la página de inicio. Purple le ofrece dos tipos de página de inicio. La Página de Inicio Offline es lo que los invitados ven inmediatamente al conectarse, antes de haberse autenticado. Este es su Captive Portal: la pantalla de inicio de sesión. La Página de Inicio Online es lo que los invitados verán tras una autenticación exitosa, básicamente una página de destino que confirma que están conectados. Para la página offline, dispone de dos opciones de editor: el constructor estándar de arrastrar y soltar, que es perfectamente adecuado para la mayoría de las implementaciones, y el editor de HTML personalizado para los equipos que necesitan una alineación de marca perfecta al píxel o una lógica de formulario compleja. La fase cuatro es la configuración del recorrido de acceso. Un Recorrido de Acceso en Purple es básicamente el flujo de autenticación de extremo a extremo: vincula su página de inicio con su método de autenticación, sus términos y condiciones, cualquier formulario de captura de datos y su URL de redireccionamiento posterior a la autenticación. Puede configurar varios recorridos de acceso para diferentes segmentos de usuarios. Un hotel puede tener un recorrido para los clientes de ocio, otro para los delegados de conferencias y un tercero para los residentes de larga estancia. Cada recorrido puede tener diferentes requisitos de autenticación, campos de captura de datos y políticas de duración de la sesión. La quinta fase es la integración del hardware. Aquí es donde se pone interesante desde la perspectiva de la ingeniería de redes. Purple es compatible con más de 50 proveedores de hardware: Cisco, Cisco Meraki, Aruba, Ruckus, Juniper Mist, Fortinet, Extreme Networks, Ubiquiti, TP-Link Omada, Huawei, Mikrotik y muchos más. El método de integración varía según el proveedor, pero el patrón general es constante: añade su punto de acceso o controlador en el portal de Purple proporcionando su dirección MAC y el tipo de hardware, y Purple genera los ajustes de marcador de posición específicos (dirección del servidor RADIUS, secreto compartido, URL del Captive Portal) que luego configurará en su hardware. Para Cisco Meraki, por ejemplo, configuraría un nuevo SSID en el panel de control de Meraki, establecería el tipo de página de inicio de sesión en "Hacer clic para continuar" o "Iniciar sesión con Purple", introduciría los datos del servidor RADIUS que proporciona Purple y configuraría las entradas de la lista blanca (walled garden). Para los AP de Aruba Instant, el proceso implica configurar un SSID de invitado con ajustes de Captive Portal externos que apunten a la URL del portal de Purple. Cada proveedor dispone de una guía de configuración dedicada en el portal de soporte de Purple, y también puede acceder a la guía completa directamente desde el portal de Purple en Gestión, luego Sitios y, a continuación, Hardware. La sexta fase es la de pruebas y validación. Antes de ponerse en marcha, conecte un dispositivo de prueba a su SSID de invitado y verifique todo el flujo de autenticación. Compruebe que el Captive Portal aparece correctamente en dispositivos iOS, Android y Windows (todos ellos gestionan el asistente de conectividad de red o CNA de forma diferente). Verifique que su lista blanca está correctamente configurada intentando acceder a un proveedor de inicio de sesión social antes de autenticarse. Compruebe que la URL de redireccionamiento tras la autenticación funciona. Y confirme que las sesiones autenticadas aparecen en su panel de analíticas de Purple. La séptima fase es la puesta en marcha y la monitorización. Una vez que esté satisfecho con los resultados de las pruebas, publique su proceso de acceso en el portal de Purple. A partir de este momento, cada invitado que se conecte pasará por el proceso que ha configurado, y los datos de su sesión empezarán a nutrir su panel de analíticas casi en tiempo real. [RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES - aproximadamente 2 minutos] Permítame indicarle las tres cosas que diferencian sistemáticamente un despliegue sin problemas de uno complicado. En primer lugar: planifique la segmentación de su red antes de tocar Purple. Su WiFi para invitados debe estar en una VLAN dedicada, completamente aislada de su red corporativa u operativa. Esto no es solo una buena práctica, es un requisito de cumplimiento de PCI-DSS si procesa pagos con tarjeta en la misma infraestructura de red, y se recomienda encarecidamente en virtud del GDPR a efectos de minimización de datos. Si realiza la implantación en un entorno hotelero, el sistema de gestión del establecimiento, los terminales de punto de venta y los sistemas de administración deben estar en segmentos de red totalmente independientes de su WiFi para invitados. Defina esto correctamente en el diseño de su red antes de configurar un solo parámetro de Purple. Segundo: no subestime la configuración del walled garden. Ya lo he mencionado, pero conviene repetirlo. Cada proveedor de autenticación que active en Purple debe estar en la lista de permitidos de su walled garden. Si utiliza el inicio de sesión social de Facebook, debe incluir en la lista de permitidos los dominios de la CDN de Facebook, no solo facebook.com. La documentación de soporte de Purple proporciona la lista completa de dominios para cada método de autenticación, y le recomiendo encarecidamente copiar esa lista de forma literal en lugar de intentar deducirla. Tercero: aborde la aleatorización de direcciones MAC de forma proactiva. Los dispositivos iOS y Android modernos aleatorizan su dirección MAC de forma predeterminada al conectarse a redes WiFi. Se trata de una función de privacidad, pero tiene implicaciones en la forma en que Purple realiza el seguimiento de las visitas recurrentes. Si el dispositivo de un invitado presenta una dirección MAC diferente en cada visita, Purple lo tratará como un usuario nuevo cada vez, lo que afecta a sus análisis de visitantes recurrentes y puede causar problemas con las funciones de reconexión automática. Purple dispone de mecanismos para gestionar esto - incluyendo la Purple App, que utiliza una identidad persistente en lugar de la dirección MAC para el reconocimiento - pero debe comprender esta limitación antes de prometer a su equipo de marketing que dispondrá de tasas precisas de visitantes recurrentes desde el primer día. [PREGUNTAS Y RESPUESTAS RÁPIDAS - aproximadamente 1 minuto] Permítame repasar las preguntas que me hacen con más frecuencia. "¿Tengo que sustituir mis puntos de acceso existentes?" Casi con toda seguridad, no. Purple funciona como una capa superpuesta sobre su hardware existente de más de 50 proveedores. Lo que hace es configurar su infraestructura actual para que se redirija a la plataforma en la nube de Purple, no sustituirla. "¿Cuánto suele tardar un despliegue típico?" Para un único establecimiento con hardware compatible ya existente, la mayoría de los equipos de TI completan la configuración de Purple en menos de dos horas. La segmentación de red y la configuración de VLAN en su infraestructura actual suele ser la parte más larga del proceso. "¿Cumple Purple con el GDPR?" Sí. Purple cuenta con certificación ISO y proporciona mecanismos de captura de datos conformes con el GDPR y la CCPA, lo que incluye la recogida de consentimiento explícito y controles de minimización de datos. Su equipo legal querrá revisar el acuerdo de procesamiento de datos, que está disponible bajo petición. "¿Puedo gestionar varios establecimientos desde una sola cuenta?" Sí. La gestión multiestablecimiento de Purple le permite administrar todo su patrimonio desde un único portal, con control de acceso basado en roles para que los diferentes miembros del equipo puedan gestionar establecimientos o grupos de establecimientos específicos. [RESUMEN Y SIGUIENTES PASOS - aproximadamente 1 minuto] En resumen: la configuración de Purple WiFi es un proceso de siete fases: registrarse, verificar, configurar su establecimiento, diseñar sus portales cautivos, configurar sus procesos de acceso, integrar su hardware y ponerse en marcha. La complejidad técnica es manejable para cualquier equipo de TI competente, y la arquitectura alojada en la nube de Purple significa que no tendrá que mantener ninguna infraestructura de servidores locales. Las tres cosas que debe hacer bien antes de cualquier otra: la segmentación de red y el aislamiento de VLAN, la configuración del walled garden y comprender cómo afectará la aleatorización de direcciones MAC a sus analíticas. Si va a realizar el despliegue en varios centros, le recomendaría empezar con un único centro piloto, validar todo el recorrido del invitado de extremo a extremo y, a continuación, utilizar esa configuración como plantilla para el despliegue general. El portal de soporte de Purple en support.purple.ai dispone de guías detalladas específicas para cada hardware de todos los proveedores compatibles. Si trabaja con un socio de soluciones, este tendrá acceso a los recursos para socios de Purple para despliegues empresariales. Gracias por escucharnos. Si le ha resultado útil, la guía escrita completa con diagramas de arquitectura, ejemplos prácticos y una referencia de compatibilidad de hardware está disponible en la plataforma Purple. Mucha suerte con su despliegue.

Parte de nuestra serie principal: Guía de Captive Portal

Cómo configurar Purple WiFi por primera vez: una descripción técnica general

Resumen ejecutivo

El despliegue de una nueva solución de WiFi para invitados en un entorno corporativo requiere una comprensión clara de la arquitectura técnica, los pasos de implementación y el posible retorno de la inversión. Esta guía sirve como una descripción técnica general para los profesionales de TI encargados de configurar la plataforma de inteligencia Purple WiFi por primera vez. Detalla el modelo de despliegue en la nube de siete fases, que aprovecha la infraestructura de red existente para minimizar la necesidad de hardware físico en las instalaciones. El proceso comienza con el registro de la cuenta y culmina con una red WiFi para invitados activa que recopila datos. Las consideraciones clave cubiertas incluyen la segmentación de la red para garantizar la seguridad, la autenticación basada en RADIUS para el control de acceso y la configuración del walled garden para ofrecer una experiencia de usuario fluida. La guía también analiza la amplia compatibilidad de hardware de la plataforma, que admite más de 50 fabricantes líderes, incluidos Cisco, Aruba y Ruckus. Al seguir los pasos descritos, las organizaciones pueden desplegar una solución de WiFi para invitados segura, conforme a las normativas y escalable que no solo proporciona una conectividad sin interrupciones, sino que también ofrece análisis detallados e inteligencia empresarial para mejorar la eficiencia operativa y fomentar el compromiso de los clientes. El resultado esperado es una red WiFi para invitados sólida que cumpla con las estrictas exigencias de seguridad y cumplimiento de la empresa moderna, al tiempo que desbloquea información valiosa basada en datos sobre el comportamiento de los visitantes.

Análisis técnico detallado

En su esencia, Purple es una plataforma alojada en la nube que actúa como una capa superpuesta inteligente para su hardware de WiFi existente. A diferencia de las soluciones locales tradicionales que requieren una infraestructura de servidor dedicada para RADIUS, alojamiento de portales y analíticas, la arquitectura de Purple centraliza todas estas funciones en la nube. Este modelo reduce significativamente la complejidad y el coste total de propiedad de la implantación, ya que no son necesarios servidores dedicados en las instalaciones. Los componentes técnicos principales son la Purple Cloud Platform - que alberga el motor de analíticas, el servidor RADIUS y el sistema de gestión del portal -, la infraestructura de red local del establecimiento y los dispositivos de invitados de los usuarios finales.

Cómo configurar Purple WiFi por primera vez: una descripción técnica general - architecture overview

El flujo de autenticación comienza en el momento en que un invitado se conecta al SSID designado. El Asistente de Red Cautiva (CNA) del dispositivo intenta automáticamente contactar con una URL predefinida - captive.apple.com en iOS, o connectivitycheck.gstatic.com en Android - para determinar si la red proporciona acceso sin restricciones a Internet. El controlador de red local intercepta esta solicitud y, basándose en las reglas de Captive Portal que usted configure, redirige el navegador del usuario a la página de bienvenida de Purple alojada en la nube. Esta redirección HTTP 302 es el mecanismo fundamental que inicia el proceso de autenticación del invitado.

Antes de la autenticación, el usuario se encuentra en un entorno de "walled garden" (jardín vallado) - una política de firewall que restringe su acceso a un conjunto específico de dominios incluidos en la lista blanca. Este walled garden debe incluir el dominio del portal de Purple, cualquier proveedor de inicio de sesión social (Facebook, Google) y sus redes de entrega de contenido (CDN) asociadas. La precisión de esta configuración es fundamental. Un walled garden incompleto es la causa más común de fallos en la implantación, ya que impide que el portal se cargue o interrumpe el flujo OAuth para los inicios de sesión sociales.

La autenticación en sí la gestiona el servidor RADIUS (Remote Authentication Dial-In User Service) basado en la nube de Purple, que funciona de acuerdo con el estándar IEEE 802.1X. Cuando un usuario envía sus credenciales a través del Captive Portal - ya sea mediante un inicio de sesión social, un formulario, un código de cupón o simplemente aceptando los términos y condiciones -, la solicitud es procesada por la plataforma de Purple. El servidor RADIUS en la nube valida la solicitud y envía un mensaje "Access-Accept" de vuelta al controlador de red local, que a continuación abre la regla del firewall y concede al dispositivo acceso total a Internet. Se asigna una clave de sesión única a cada sesión autenticada, lo que evita el espionaje de red y protege los datos del usuario en tránsito. Todo este flujo es transparente para el usuario final, que simplemente ve una página de inicio de sesión y, un momento después, un dispositivo conectado.

Para implantaciones empresariales que requieren un mayor nivel de seguridad, Purple también es compatible con SecurePass, que aprovecha WPA2-Enterprise (IEEE 802.1X con EAP) para la autenticación basada en certificados o credenciales sin necesidad de un Captive Portal. Esto es especialmente relevante para las redes de invitados corporativas en las que la política de TI exige una autenticación más sólida que la simple cumplimentación de un formulario.

Guía de implementación

La implementación de Purple WiFi sigue un proceso estructurado de siete pasos diseñado para ofrecer claridad y eficiencia. Seguir estos pasos de manera metódica garantiza un despliegue fluido y exitoso, tanto si está configurando un único centro como si lo está implementando en una red de varios centros.

Cómo configurar Purple WiFi por primera vez: una descripción técnica general - setup flow infographic

Paso 1: Registro y verificación de la cuenta. El proceso comienza en purple.ai, donde debe completar el formulario de registro de cliente. Se enviará de inmediato un correo electrónico de verificación; este enlace debe activarse en un plazo de 24 horas, ya que caduca automáticamente. Tras la verificación, un segundo correo electrónico le proporcionará el enlace "Comenzar" para iniciar el asistente de incorporación. En esta fase, creará una contraseña segura para el portal. Se recomienda utilizar un gestor de contraseñas y configurar la autenticación multifactor si la política de seguridad de su organización así lo exige.

Paso 2: Configuración de sedes y grupos. La primera tarea sustancial dentro del portal de Purple consiste en crear una Sede, la entidad lógica que se asocia a una ubicación física. Deberá introducir el nombre, la dirección y la categoría de la sede (hotel, tienda de comercio al por menor, estadio, centro de conferencias, etc.). Estos metadatos no son meramente administrativos; el motor de análisis de Purple los utiliza para contextualizar los datos de los visitantes y permitir comparaciones significativas en todo su patrimonio. Para los operadores con múltiples sedes, los Grupos proporcionan una capa de gestión jerárquica, lo que le permite aplicar políticas coherentes, plantillas de recorrido de acceso y configuraciones de informes en múltiples sedes de forma simultánea. Una cadena de tiendas con 50 establecimientos, por ejemplo, crearía un único Grupo y luego añadiría cada tienda como una Sede secundaria, lo que permitiría tanto una gestión centralizada como un análisis detallado por tienda. Paso 3: Diseño de la página de inicio (splash page). Purple ofrece dos tipos distintos de splash page que cumplen diferentes propósitos en el recorrido del usuario. La Splash Page offline es el propio Captive Portal: lo primero que ve un invitado al conectarse al SSID, antes de autenticarse. Esta página debe cargarse rápidamente, presentar su marca de forma clara y hacer que la acción de autenticación sea evidente. La Splash Page online se muestra tras una autenticación correcta, actuando como una página de destino que confirma la conectividad y que puede utilizarse para ofrecer mensajes promocionales, información sobre programas de fidelización o una redirección a una URL específica, como el motor de reservas del hotel o la página promocional de un comercio. El editor estándar de arrastrar y soltar de Purple es suficiente para la gran mayoría de las implementaciones. El editor de HTML personalizado está disponible para los equipos que requieren una alineación de marca milimétrica, lógica de formularios avanzada o integración con scripts de seguimiento de terceros.

Paso 4: Configuración del recorrido de acceso (Access Journey). Un Access Journey es la capa de orquestación que vincula la splash page, el método de autenticación, los requisitos de captura de datos, los términos y condiciones, las políticas de sesión y la redirección posterior a la autenticación. Aquí es donde se define la lógica de negocio de su WiFi para invitados. Un mismo establecimiento puede admitir varios Access Journeys simultáneos, lo que permite ofrecer experiencias diferenciadas para distintos segmentos de usuarios. Un centro de conferencias, por ejemplo, podría configurar un recorrido para los visitantes del público en general (acceso con un solo clic y captura mínima de datos), otro para los delegados del evento (basado en un formulario con captura de datos completa y consentimiento para comunicaciones de marketing) y un tercero para los expositores (basado en cupones con una mayor asignación de ancho de banda). Cada recorrido se publica de forma independiente, lo que ofrece a los equipos de TI y de marketing la flexibilidad de iterar sobre la experiencia del usuario sin interrumpir las implementaciones activas.

Paso 5: Integración del hardware. Esta es la fase técnicamente más exigente para los ingenieros de redes. Purple es compatible con más de 50 fabricantes de hardware, lo que abarca todo el espectro de la infraestructura de WiFi empresarial. El enfoque de integración es coherente en todos los fabricantes: usted registra su punto de acceso o controlador de LAN inalámbrica (WLC) en el portal de Purple especificando el fabricante, el modelo y la dirección MAC. A continuación, Purple genera un conjunto de valores de configuración específicos del fabricante - que incluyen la dirección IP del servidor RADIUS, el secreto compartido, la URL del Captive Portal y la lista de dominios de walled garden - que deberá aplicar en la interfaz de configuración de su hardware.

Para despliegues de Cisco Meraki, la configuración se realiza en el panel de Meraki: cree un nuevo SSID para invitados, establezca el tipo de página de bienvenida en 'Sign-on con Purple', introduzca los detalles del servidor RADIUS y configure el walled garden con los dominios proporcionados por Purple. Para los AP de Aruba Instant, el proceso implica configurar un perfil de Captive Portal externo en el clúster de IAP, apuntando a la URL del portal de Purple, y configurar los ajustes del servidor RADIUS. Para Ruckus SmartZone, la configuración se realiza a nivel de controlador, creando un perfil WLAN con Captive Portal externo y ajustes de RADIUS. Cada fabricante dispone de una guía detallada paso a paso en el portal de soporte de Purple y, lo que es más importante, accesible directamente desde el propio portal de Purple en Gestión > Centros > Hardware.

Paso 6: Pruebas y validación. Antes del lanzamiento, es imprescindible realizar una prueba exhaustiva de todo el proceso de los invitados. Conecte un dispositivo de prueba al SSID de invitados y verifique lo siguiente: que el Captive Portal se cargue correctamente y de forma rápida en iOS, Android y Windows (cada uno gestiona el CNA de forma diferente y puede requerir entradas específicas en el walled garden); que cada método de autenticación configurado se complete con éxito; que la URL de redirección tras la autenticación funcione según lo esperado; y que las sesiones autenticadas aparezcan en el panel de análisis de Purple casi en tiempo real. También es recomendable probar el proceso en un dispositivo que se haya conectado anteriormente para verificar que el comportamiento de los usuarios recurrentes se gestiona correctamente.

Paso 7: Lanzamiento y supervisión continua. Una vez completadas las pruebas, publique el Portal de Acceso en el portal de Purple. A partir de este momento, todo el tráfico de invitados en el SSID designado será gestionado por Purple. El panel de bienvenida proporciona acceso inmediato a análisis en tiempo real, incluyendo las sesiones activas actuales, el desglose de los métodos de autenticación y la proporción de visitantes nuevos frente a los recurrentes. Establezca una frecuencia regular para revisar los informes analíticos - el panel de Purple admite informes personalizados y se puede configurar para enviar informes programados a las partes interesadas.

Cómo configurar Purple WiFi por primera vez: una descripción técnica general - portal configuration scene

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Buenas prácticas

La segmentación de la red es el requisito de seguridad fundamental para cualquier despliegue de WiFi de invitados. El SSID de invitados debe ubicarse en una VLAN dedicada, con reglas de firewall estrictas que impidan que cualquier tráfico del segmento de invitados llegue a las redes corporativas, operativas o sujetas a PCI. Esto no es simplemente una recomendación de buenas prácticas; es un requisito de conformidad bajo PCI-DSS para cualquier organización que procese pagos con tarjeta en la misma infraestructura de red física, y se alinea con los principios de minimización de datos del GDPR. En entornos hoteleros, esto significa que el sistema de gestión hotelera (PMS), los terminales de punto de venta y los sistemas de administración deben estar en segmentos de red totalmente independientes. Para despliegues en múltiples ubicaciones, se recomienda encarecidamente un enfoque piloto. Seleccione un único centro que sea representativo de su red global, complete el ciclo completo de despliegue y pruebas, y utilice la configuración resultante como plantilla validada para los despliegues posteriores. Este enfoque reduce el riesgo, acelera el despliegue general y proporciona un entorno de referencia para la resolución de problemas.

Al configurar los métodos de autenticación, tenga en cuenta las implicaciones de calidad de los datos de cada opción. El inicio de sesión con redes sociales proporciona datos demográficos ricos, pero está sujeto a la precisión del perfil social del usuario. La autenticación basada en formularios le permite capturar campos específicos, pero introduce una fricción que puede reducir las tasas de finalización. La autenticación con un solo clic maximiza las tasas de conexión, pero genera un mínimo de datos. La elección óptima depende del equilibrio entre los objetivos de captura de datos y los requisitos de experiencia de usuario, y este equilibrio debe acordarse entre los responsables de TI y de marketing antes de comenzar el despliegue.

Resolución de problemas y mitigación de riesgos

Problema común Causa raíz Estrategia de mitigación
El Captive Portal no aparece en iOS iOS 14+ utiliza la aleatorización de direcciones MAC de forma predeterminada, y la sonda CNA puede estar bloqueada por reglas de DNS o firewall. Verifique que la resolución DNS para captive.apple.com no esté bloqueada en la VLAN de invitados. Asegúrese de que la regla de redirección del Captive Portal esté correctamente aplicada en el controlador de red.
Los botones de inicio de sesión social no responden Los dominios de CDN y API requeridos para el proveedor de redes sociales no están incluidos en el walled garden. Añada todos los dominios relacionados con la autenticación de la documentación de Purple a la lista blanca del walled garden. Para Facebook, esto incluye connect.facebook.net, graph.facebook.com y los dominios de CDN asociados.
Se solicita con frecuencia a los usuarios que vuelvan a autenticarse Ajustes de tiempo de espera de sesión cortos o el impacto de la aleatorización de direcciones MAC que hace que la red trate al dispositivo como nuevo. Revise y amplíe el tiempo de espera de la sesión en la configuración del Access Journey. Para un reconocimiento persistente, anime a los usuarios a utilizar la Purple App o la autenticación basada en correo electrónico.
Velocidades de conexión lentas después de la autenticación Ancho de banda de internet insuficiente o limitación de ancho de banda por dispositivo demasiado restrictiva en el Access Journey. Realice una evaluación de la capacidad del ancho de banda. Ajuste los límites de ancho de banda por dispositivo en el Access Journey para equilibrar la experiencia del usuario con un uso justo en todos los dispositivos conectados.
El cuadro de mando de analíticas no muestra datos Los paquetes de contabilidad RADIUS no llegan a la plataforma en la nube de Purple, o el hardware no está configurado para enviar datos de contabilidad. Verifique que la contabilidad RADIUS esté habilitada en el controlador de red y que la IP y el puerto del servidor de contabilidad coincidan con la configuración proporcionada por Purple. Compruebe las reglas del firewall para asegurarse de que el puerto UDP 1813 esté abierto para salida desde el controlador.

ROI e impacto empresarial

El caso de negocio para implementar Purple se extiende mucho más allá de la prestación de acceso a internet. La plataforma transforma la red WiFi de invitados en un activo de datos estratégico. Para los operadores de hostelería, las analíticas sobre datos demográficos de los visitantes, los tiempos de permanencia y la frecuencia de las visitas recurrentes informan directamente las estrategias de marketing y gestión de ingresos. Un hotel que comprende qué segmentos de huéspedes regresan con mayor frecuencia puede adaptar los incentivos de sus programas de fidelización en consecuencia. Una cadena de tiendas físicas que puede medir la correlación entre el tiempo de permanencia en la red WiFi y el valor de las transacciones puede optimizar la distribución de la tienda y la asignación de personal.

Las capacidades de integración de la plataforma amplían aún más este valor. Los conectores nativos de Purple para Salesforce, HubSpot y otras plataformas de CRM líderes permiten el enriquecimiento automático de los registros de clientes con los datos de visitas de WiFi, creando una visión unificada del cliente que abarca tanto las interacciones digitales como las físicas. Esta integración de datos es la base de un marketing omnicanal eficaz.

Desde la perspectiva operativa de TI, la arquitectura basada en la nube ofrece mejoras de eficiencia mensurables. Una importante cadena global de comida rápida informó de una reducción del 90% en la necesidad de visitas de ingenieros de TI a las instalaciones tras implementar Purple, ya que la gestión centralizada y las capacidades de diagnóstico remoto permitieron al equipo de TI resolver la mayoría de los problemas de red sin necesidad de asistencia física. Para una cadena con cientos de ubicaciones, esto representa una reducción sustancial de los gastos operativos. El SLA de tiempo de actividad del 99,99% que ofrece la infraestructura en la nube de Purple reduce aún más el riesgo de interrupciones del servicio y los costes asociados al soporte reactivo.

Para las organizaciones del sector público que implementan WiFi para invitados en bibliotecas, edificios municipales o intercambiadores de transporte, el cálculo del ROI se plantea de manera diferente: en términos de inclusión digital, compromiso ciudadano y cumplimiento de las obligaciones de acceso público. Las capacidades de filtrado de contenido (Purple Shield) y captura de datos de Purple, que cumplen con la GDPR, la convierten en una plataforma adecuada para estos entornos, donde el cumplimiento normativo es de suma importancia.

Definiciones clave

Captive Portal

Una página web que un usuario está obligado a ver e interactuar con ella antes de que se le conceda acceso a Internet. Intercepta el tráfico web inicial de un dispositivo recién conectado y presenta una interfaz de autenticación o consentimiento.

Este es el mecanismo principal para la autenticación de usuarios y para presentar los términos y condiciones. Los equipos de TI configuran el hardware de su red para redirigir a los usuarios no autenticados al Captive Portal alojado en la plataforma en la nube de Purple.

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red cliente/servidor que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA) para los usuarios que se conectan a un servicio de red. Definido en el RFC 2865.

Purple utiliza un servidor RADIUS en la nube para autenticar a los usuarios invitados. Sus puntos de acceso y controladores actúan como clientes RADIUS, reenviando las solicitudes de autenticación al servidor en la nube de Purple, lo que elimina la necesidad de un servidor RADIUS local y los costes de mantenimiento asociados.

Walled Garden

Una política de cortafuegos que restringe el acceso de red de un usuario a un conjunto limitado de dominios y direcciones IP preaprobados antes de que haya completado el proceso de autenticación en una red con Captive Portal.

Este es un paso crítico en la configuración del cortafuegos. Si el walled garden no incluye todos los dominios necesarios para el funcionamiento del Captive Portal y sus proveedores de autenticación, el proceso de inicio de sesión fallará. Los equipos de TI deben configurar esto en su pasarela de red o cortafuegos utilizando la lista de dominios facilitada por Purple.

SSID (Service Set Identifier)

El nombre público de una red de área local inalámbrica (WLAN) que se transmite a los dispositivos cercanos. Es el nombre de red que aparece en la lista de conexiones WiFi disponibles de un dispositivo.

Los equipos de TI crean un SSID específico para el acceso de invitados (por ejemplo, "Hotel_Guest_WiFi") y lo asocian con la redirección al Captive Portal, la VLAN y la configuración de RADIUS para el servicio de Purple. Este SSID debe mantenerse separado de cualquier SSID corporativo o de operaciones.

VLAN (Virtual Local Area Network)

Un método para crear segmentos de red lógicamente independientes sobre una única infraestructura física de red. Los dispositivos en diferentes VLAN no pueden comunicarse entre sí sin ser enrutados explícitamente a través de un cortafuegos o router.

Por seguridad y cumplimiento, el SSID de la WiFi de invitados debe ubicarse en su propia VLAN dedicada. Esto aísla el tráfico de invitados del tráfico de red corporativo u operacional sensible. Se trata de un requisito previo para el cumplimiento de PCI-DSS y se alinea con los principios de minimización de datos del GDPR.

Dirección MAC (Media Access Control Address)

Un identificador de hardware único asignado a una tarjeta de interfaz de red (NIC). Es una dirección de 48 bits, representada normalmente como seis grupos de dos dígitos hexadecimales (por ejemplo, 00:1A:2B:3C:4D:5E).

Purple utiliza la dirección MAC para identificar dispositivos únicos y realizar el seguimiento de los visitantes que regresan. Sin embargo, la aleatorización de direcciones MAC en los dispositivos iOS y Android modernos significa que este identificador cambia en cada conexión, lo que puede afectar a la precisión de las analíticas de visitantes recurrentes. Esta limitación se debe comunicar a los responsables de marketing.

Access Journey

Un término específico de la plataforma Purple para el flujo de autenticación completo y configurable de extremo a extremo que experimenta un usuario invitado al conectarse a la red WiFi. Abarca la página de inicio, el método de autenticación, los formularios de captura de datos, las políticas de sesión y la redirección posterior a la autenticación.

Este es el objeto de configuración principal dentro del portal de Purple. Los equipos de TI y marketing colaboran para definir los Access Journeys que equilibren los requisitos de seguridad, los objetivos de captura de datos y la experiencia del usuario. Se pueden mantener activos varios flujos de forma simultánea para diferentes segmentos de usuarios.

IEEE 802.1X

Un estándar IEEE para el control de acceso a redes basado en puertos (PNAC). Proporciona un mecanismo de autenticación para los dispositivos que desean conectarse a una red LAN o WLAN, utilizando el marco del Protocolo de Autenticación Extensible (EAP).

Este es el estándar de autenticación de nivel empresarial que sirve de base para WPA2-Enterprise y WPA3-Enterprise. La autenticación basada en RADIUS de Purple se alinea con este estándar. Para despliegues que requieren el máximo nivel de seguridad, la función SecurePass de Purple aprovecha 802.1X para la autenticación basada en certificados o credenciales sin necesidad de un Captive Portal.

Ejemplos prácticos

Un hotel de lujo de 250 habitaciones necesita reemplazar su sistema heredado de WiFi para invitados. Cuentan con una infraestructura existente de Cisco WLC (AireOS) y requieren una solución que ofrezca acceso por niveles: acceso estándar gratuito para todos los huéspedes y una opción premium de alta velocidad para los asistentes a conferencias y huéspedes VIP. También deben garantizar el pleno cumplimiento del GDPR para todos los datos capturados.

El hotel implementaría Purple como una superposición en su infraestructura existente de Cisco WLC, evitando cualquier gasto de capital en nuevo hardware. Se configurarían dos flujos de acceso (Access Journeys) independientes en el portal de Purple. El flujo de 'Invitado Estándar' utilizaría autenticación basada en formularios, capturando el nombre y la dirección de correo electrónico del huésped, con casillas de verificación de consentimiento claramente redactadas para cumplir con el GDPR (consentimientos separados para los términos de servicio y las comunicaciones de marketing). Este flujo tendría límites de ancho de banda de 5 Mbps por dispositivo y una duración de sesión de 24 horas. El flujo de 'Acceso Premium' se configuraría con autenticación basada en vales (vouchers). El equipo de coordinación de eventos del hotel generaría lotes de vales únicos y con límite de tiempo desde el portal de Purple y los distribuiría a los organizadores de las conferencias. Este flujo ofrecería límites de ancho de banda más altos (25 Mbps por dispositivo) y una duración de sesión de 72 horas. Ambos flujos estarían vinculados al mismo SSID de invitados, y el Captive Portal presentaría a los huéspedes una opción clara entre el nivel gratuito y el campo de entrada del vale premium. Todos los datos capturados se sincronizarían automáticamente con el CRM del hotel a través del conector de integración de Purple.

Comentario del examinador: Esta solución aprovecha de manera efectiva la función flexible de flujos de acceso de Purple para ofrecer acceso por niveles sin requerir SSIDs separados, lo que simplifica la experiencia del usuario y reduce la complejidad de la gestión de RF. La autenticación basada en vales para el nivel premium es el enfoque correcto, ya que proporciona un método seguro y fácil de gestionar para controlar el acceso sin requerir cuentas de usuario individuales. La captura de consentimiento explícita y detallada en el flujo estándar aborda directamente los requisitos principales del GDPR para el procesamiento lícito de datos, garantizando que el hotel pueda utilizar los datos capturados para fines de marketing.

Una cadena de tiendas minoristas con 50 establecimientos en todo el Reino Unido desea comprender la fidelidad de sus clientes y su comportamiento dentro de la tienda. Tienen una combinación de hardware Cisco Meraki y Aruba IAP en todo su parque de tiendas. El equipo de marketing desea integrar las analíticas de WiFi con su CRM de Salesforce para permitir campañas de reactivación dirigidas.

La cadena de tiendas utilizaría las capacidades de gestión multiestablecimiento de Purple para crear un "Grupo" para todo su patrimonio, con cada una de las 50 tiendas configuradas como un "Establecimiento" secundario independiente. Esto permite tanto la gestión centralizada como el análisis por tienda. Se configuraría y aplicaría una única plantilla estandarizada de Proceso de Acceso en todos los establecimientos, utilizando el inicio de sesión social (Facebook o Google) como método de autenticación principal para recopilar datos demográficos enriquecidos con la mínima fricción. La integración del hardware se realizaría en dos lotes: las tiendas con Meraki se configurarían a través del Meraki Dashboard utilizando los ajustes de SSID y RADIUS de Purple, mientras que las tiendas con Aruba IAP se configurarían a través de Aruba Central o del controlador de Instant AP. El paso clave de la integración es la activación del conector de Purple para Salesforce. En el portal de Purple, los campos de datos capturados durante la autenticación de WiFi (nombre, correo electrónico, edad, género, frecuencia de visitas) se mapearían con los campos correspondientes del objeto Contacto en Salesforce. Esto crearía o actualizaría automáticamente un registro de contacto en Salesforce para cada usuario que se autentique, enriqueciendo el CRM con datos de visitas físicas que pueden utilizarse para activar campañas automatizadas de reactivación.

Comentario del examinador: Esta solución destaca la solidez de Purple en la gestión de múltiples sitios y la integración de datos. Al estandarizar el Proceso de Acceso en los 50 establecimientos, la cadena garantiza una experiencia de marca uniforme y una captura de datos comparable. El uso del inicio de sesión social maximiza las tasas de finalización de la autenticación al tiempo que proporciona datos demográficos de alta calidad. La integración con el conector de Salesforce es el elemento comercialmente más significativo, ya que transforma el WiFi para invitados de un simple servicio de cortesía en una potente herramienta para la automatización del marketing, respondiendo directamente al requisito empresarial principal y ofreciendo un ROI claro y cuantificable.

Preguntas de práctica

Q1. Está desplegando Purple en un estadio con capacidad para 20 000 personas con requisitos de alta densidad de WiFi. Durante las horas punta del evento, prevé más de 12 000 usuarios autenticados simultáneos. ¿Cuál es su principal consideración técnica con respecto a la infraestructura de red subyacente y cómo la arquitectura de Purple mitiga o agrava este desafío?

Sugerencia: Considere la ruta tanto del tráfico de autenticación como del tráfico de internet posterior, y dónde es más probable que se produzcan los cuellos de botella.

Ver respuesta modelo

La consideración principal es la capacidad y el rendimiento del Wireless LAN Controller (WLC) local y de la puerta de enlace de internet. Aunque la autenticación de Purple se basa en la nube, todo el tráfico de invitados - incluyendo la redirección inicial al Captive Portal, los paquetes de contabilidad RADIUS y el tráfico de internet posterior - debe pasar por el propio hardware de red del recinto. El WLC debe ser capaz de gestionar el alto volumen de paquetes de autenticación y contabilidad RADIUS durante los momentos álgidos de conexión (por ejemplo, cuando se abren las puertas y miles de dispositivos se conectan simultáneamente). La puerta de enlace de internet debe tener suficiente ancho de banda y capacidad de procesamiento para gestionar más de 12 000 sesiones concurrentes. La arquitectura en la nube de Purple mitiga la carga en el lado del servidor al procesar el portal y RADIUS en la nube, pero el hardware local sigue siendo el cuello de botella crítico. El enfoque recomendado es asegurarse de que el WLC tenga el tamaño adecuado, que el enlace ascendente de internet disponga de suficiente margen y que se configuren límites de ancho de banda por dispositivo en el Access Journey para evitar que un solo usuario consuma una parte desproporcionada de la capacidad.

Q2. Su equipo de marketing quiere utilizar un vídeo muy estilizado y con una gran carga gráfica en la página de inicio del Captive Portal para promocionar el lanzamiento de un nuevo producto. ¿Cuál es el principal riesgo técnico asociado a esta solicitud y cómo les aconsejaría lograr su objetivo de marketing sin comprometer la experiencia del usuario?

Sugerencia: Considere el estado de la red del usuario y el ancho de banda disponible en el momento preciso en que se muestra la página de inicio.

Ver respuesta modelo

El principal riesgo es una mala experiencia de usuario y altas tasas de abandono. Antes de la autenticación, el usuario se encuentra en una red restringida con ancho de banda limitado (está en el walled garden y solo se puede acceder a los dominios autorizados en la lista blanca del portal). Un archivo de vídeo de gran tamaño se cargará lentamente o no se cargará en absoluto, lo que provocará la frustración del usuario y una alta proporción de invitados que abandonarán el intento de conexión. Aconsejaría al equipo de marketing utilizar una imagen estática ligera y optimizada en la Offline Splash Page (el Captive Portal) para garantizar un tiempo de carga rápido y una alta tasa de finalización de la autenticación. El vídeo sería mucho más eficaz en la Online Splash Page, que se muestra después de que el usuario se haya autenticado correctamente y tenga acceso completo a internet de alta velocidad. Este enfoque logra el objetivo de marketing sin comprometer la experiencia del usuario en esa primera impresión tan crítica.

Q3. Un cliente del sector público quiere ofrecer WiFi gratuito en una biblioteca municipal. Les preocupan sus obligaciones legales en relación con los contenidos ilegales y la protección de los usuarios vulnerables, incluidos los niños. ¿Qué función de Purple destacaría para abordar esta preocupación y qué pasos adicionales recomendaría para garantizar que el cliente disponga de una postura de cumplimiento defendible?

Sugerencia: Piense tanto en los controles técnicos disponibles como en el marco normativo y legal que debe rodearlos.

Ver respuesta modelo

Destacaría la función de filtrado de contenidos Purple Shield, que permite a la organización bloquear el acceso a categorías específicas de sitios web - incluidos contenidos para adultos, juegos de azar, material extremista y sitios de malware - a nivel de red. Esto proporciona un control técnico eficaz. Sin embargo, aconsejaría encarecidamente al cliente que el filtrado técnico por sí solo no es suficiente para mantener una postura de cumplimiento defendible. Los pasos adicionales deberían incluir: publicar una Política de Uso Aceptable (AUP) clara que los usuarios deban aceptar antes de conectarse; configurar el Access Journey para requerir la aceptación explícita de la AUP; conservar los registros de sesión durante un periodo legalmente adecuado de acuerdo con las políticas de retención de datos; y realizar una Evaluación de Impacto de la Protección de Datos (EIPD) según el artículo 35 del GDPR, dada la probabilidad de tratar datos relativos a niños. También se debe advertir al cliente de que ningún sistema de filtrado de contenidos es 100% eficaz, y que la aceptación de la AUP crea un registro claro del consentimiento del usuario con las condiciones de uso.

Continúe leyendo esta serie

El portal de invitados de Ubiquiti UniFi no redirige: causas y soluciones

Esta guía aisla un fallo de redirección del portal de invitados de UniFi siguiendo en secuencia el estado del invitado, la redirección, la ruta de preautorización y la autorización del controlador. Proporciona a los equipos de TI de los establecimientos un método contrastado para abordar la confusión entre red de invitados y Hotspot, los desvíos a portales externos, los requisitos actuales de las cuentas de UniFi OS y las pruebas de aislamiento de DNS.

Leer la guía →

La página splash de Cisco Meraki no funciona: diagrama de flujo de resolución de problemas

Esta guía práctica de soporte post-instalación aísla el punto exacto donde ha fallado un flujo de splash de Cisco Meraki: autorización del cliente, inicio de la redirección HTTP, accesibilidad del walled garden o inicio de sesión RADIUS. Proporciona a los equipos de TI de los establecimientos una ruta de evidencia controlada para restaurar el WiFi de invitados sin realizar cambios drásticos en toda la infraestructura en producción.

Leer la guía →

Guía de configuración de WiFi para invitados empresariales: segmentación de VLAN, seguridad y Captive Portals

Esta guía técnica muestra a los equipos de TI cómo configurar el WiFi para invitados como un servicio controlado de acceso a internet, utilizando segmentación de VLAN, políticas de firewall y un Captive Portal. También explica cómo los formularios de registro y los controles de incorporación de Purple admiten una experiencia de visitante proporcionada sin debilitar el límite en torno a los sistemas del personal, de pago y operativos.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Cómo configurar Purple WiFi por primera vez: una descripción técnica general | Purple