Saltar al contenido principal

Cómo configurar un Captive Portal en Starlink: una guía para ubicaciones remotas y marítimas

Esta guía detalla cómo eludir el hardware nativo de Starlink e integrar un captive portal gestionado en la nube utilizando equipos de enrutamiento empresariales. Aprenderá cómo superar la limitación de CGNAT, aplicar la segmentación de VLAN, gestionar las limitaciones de ancho de banda satelital y garantizar el cumplimiento normativo.

Por Tom HackettPublicado Actualizado
📖 5 min de lectura1,514 palabras2 ejemplos prácticos3 preguntas de práctica8 definiciones clave

Video overview

Escuchar esta guía

Ver transcripción del podcast
Hable en inglés británico con un tono seguro, autoritario y conversacional, como un consultor sénior informando a un cliente. Ritmo pausado, articulación clara, cálido pero profesional. Sin palabras de relleno. Pausas breves ocasionales para dar énfasis: Bienvenido al informe técnico de Purple. Voy a guiarle a través de todo lo que necesita saber para configurar un Captive Portal en Starlink, específicamente para ubicaciones remotas, operadores marítimos y cualquiera que ofrezca WiFi para invitados donde la fibra simplemente no es una opción. [pausa media] Empecemos con el problema. Starlink ha cambiado realmente el panorama de la conectividad para aquellos establecimientos que antes estaban limitados a conexiones por satélite lentas y caras o a una cobertura 4G inestable. Un crucero, un hotel de montaña remoto, un módulo de bienestar en una obra de construcción, el recinto de un festival en un campo... todos ellos pueden obtener ahora entre 100 y 220 megabits por segundo con una antena del tamaño de una pizza grande. Eso es extraordinario. Pero aquí está el detalle: la conectividad en bruto es solo la mitad del trabajo. En el momento en que pone esa conexión a disposición de invitados, pasajeros o tripulación, necesita autenticación, control de acceso, consentimiento que cumpla con el GDPR y gestión del ancho de banda. Starlink no ofrece nada de eso de forma nativa. Ahí es donde entra en juego un Captive Portal. Y eso es lo que vamos a crear hoy. [pausa media] Sección uno: comprender las limitaciones de red de Starlink. Antes de tocar un router, debe entender qué es lo que realmente le proporciona Starlink en la interfaz WAN. La antena estándar de Starlink se conecta a un router propietario que gestiona DHCP y NAT. Por defecto, se encuentra detrás de una NAT de nivel de operador (lo que los ingenieros llaman CGNAT). Esto significa que su dirección IP WAN está en el rango de 100.64 a 100.127. No es una IP pública. No puede recibir conexiones entrantes desde internet. Y esto es enormemente importante para la arquitectura del Captive Portal. La solución es el modo bypass, a veces llamado modo puente. Esto se activa en la aplicación de Starlink, en Ajustes, activando la opción "Bypass Starlink WiFi router". Una vez activado, la antena de Starlink pasa la dirección CGNAT directamente al puerto WAN de su router corporativo. El router de Starlink deja de gestionar DHCP y NAT. Su router toma el control. Sigue estando detrás de CGNAT, pero ahora tiene el control total de la capa de enrutamiento. Un punto crítico: si la antena de Starlink se restablece de fábrica por cualquier motivo, el modo bypass se desactiva. Tendrá que volver a activarlo. Asegúrese de incluir esto en el manual de procedimientos de su instalación. [pausa media] Actualmente, Starlink ofrece tres niveles de planes relevantes para los operadores de establecimientos. El plan Estándar ofrece hasta 100 megabits de bajada, prioridad de mejor esfuerzo y sin opción de IP estática. El plan Business ofrece hasta 220 megabits, asignación de datos prioritarios y un complemento de IP estática. El plan Maritime ofrece las mismas velocidades con portabilidad global, algo esencial si la embarcación se desplaza entre diferentes regiones oceánicas. Para cualquier establecimiento multiusuario, recomendaría como mínimo el plan Business o Maritime. Los datos de mejor esfuerzo en el plan Estándar implican que sus invitados perderán prioridad siempre que la celda de satélite esté congestionada. [pausa media] Sección dos: la pila de arquitectura. Esta es la pila de cuatro capas que está construyendo. La capa uno es el enlace ascendente de Starlink en modo bypass. La capa dos es su router o firewall empresarial (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Fortinet; cualquiera de ellos sirve). La capa tres es la segmentación VLAN a nivel de switch o punto de acceso. La capa cuatro es el Captive Portal en la nube, que gestiona la autenticación, el consentimiento y la analítica. Permítame detenerme un momento en la segmentación VLAN porque no es negociable. Necesita como mínimo tres VLAN. VLAN 10 para el personal: esta transporta sus sistemas TPV, aplicaciones de back-office y tráfico de gestión. VLAN 20 para invitados: este es el segmento de solo internet que llega al Captive Portal. VLAN 30 para IoT: cámaras, termostatos inteligentes, sistemas de gestión de edificios. Estas tres redes no deben poder comunicarse entre sí. El enrutamiento inter-VLAN debe estar bloqueado en el firewall. Un invitado en la VLAN 20 nunca debe poder acceder a su terminal TPV en la VLAN 10. Eso no es solo una buena práctica: es un requisito de PCI-DSS si procesa pagos con tarjeta en cualquier parte de la misma infraestructura física. [medium pause] El Captive Portal en sí reside en la nube. Cuando un invitado se conecta a su SSID de invitados y abre un navegador, el router intercepta la solicitud HTTP y la redirige a la página de inicio de sesión del portal. El invitado se autentica (mediante correo electrónico, inicio de sesión social o un código de cupón), acepta sus condiciones de servicio y el portal indica al router que conceda acceso a internet a esa dirección MAC. Todo el flujo debería completarse en menos de 10 segundos en un dispositivo móvil. Con Purple, ese portal en la nube se integra directamente con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Configura la integración RADIUS o API una vez, y Purple se encarga del saludo de autenticación. No se requiere ningún servidor de autenticación local. Esto es fundamental para centros remotos donde no se puede ejecutar un servidor RADIUS local. [medium pause] Sección tres: el problema de CGNAT y cómo solucionarlo. Este es el desafío que pilla desprevenidos a la mayoría de los equipos de TI. Las arquitecturas estándar de Captive Portal asumen que el portal en la nube puede volver a conectarse a su red. Con CGNAT, eso es imposible. Las conexiones entrantes están bloqueadas. La solución es un túnel inverso. Su router establece una conexión saliente con el portal en la nube y la mantiene abierta de forma persistente. Todo el tráfico de autenticación fluye a través de ese túnel. La nube nunca necesita iniciar una conexión entrante. La arquitectura de superposición en la nube de Purple gestiona esto de forma nativa: no es necesario configurar WireGuard o OpenVPN manualmente, aunque ambas son alternativas válidas si gestiona su propia infraestructura. Si necesita una IP estática (por ejemplo, si tiene un servidor RADIUS in situ o necesita una lista de IPs permitidas coherente), Starlink Business y Maritime ofrecen una IP estática como complemento. En el momento de realizar esta grabación, está disponible en la mayoría de las regiones. Consulte las páginas de planes actuales de Starlink para su territorio específico. [medium pause] Sección cuatro: GDPR y conformidad de datos. Aquí es donde las sedes remotas y marítimas suelen verse afectadas. El hecho de que su sede esté en un buque en aguas internacionales, o en una ubicación remota, no le exime del GDPR si recopila datos de residentes de la UE. Y si opera en aguas del Reino Unido después del Brexit, se aplica el UK GDPR. Su Captive Portal debe presentar una casilla de consentimiento específica y sin marcar para las comunicaciones de marketing. Debe indicar claramente qué datos recopila, por qué y durante cuánto tiempo los conservará. Las condiciones del servicio deben ser accesibles antes de que el invitado se autentique. Y debe ser capaz de demostrar, previa solicitud, que una persona concreta dio su consentimiento en una fecha y hora específicas. Purple cuenta con la certificación ISO 27001, cumple con el GDPR, con la CCPA y cuenta con la certificación Cyber Essentials. Cada evento de inicio de sesión se registra con una marca de tiempo, una dirección IP y un registro de consentimiento. Ese rastro de auditoría es lo que le protege si un regulador hace preguntas. [medium pause] Sección cinco: gestión del ancho de banda. En Starlink, el ancho de banda es su recurso más limitado. Un solo pasajero que reproduzca vídeo en 4K puede consumir 25 megabits por segundo de forma continua. En un barco con 50 pasajeros y una conexión de 220 megabits, eso representa una sola persona consumiendo el 11% de la capacidad total. Esto se resuelve a nivel de Captive Portal y router. Establezca límites de ancho de banda por dispositivo; por ejemplo, 5 megabits de bajada y 2 megabits de subida por dispositivo de invitado. Implemente políticas de uso justo que limiten la velocidad tras superar una asignación diaria de datos. Utilice la asignación de tráfico para priorizar la navegación web y la mensajería frente a la transmisión de vídeo. Y considere el acceso por niveles: un nivel gratuito para la conectividad básica y un nivel premium de pago para el streaming. Esto convierte su WiFi de un coste en una vía de ingresos. [medium pause] Permítame presentarle dos casos reales. Primer escenario: un crucero de 120 camarotes. El operador utiliza Starlink Maritime a 220 megabits. Despliega puntos de acceso Cisco Meraki por todo el barco con tres VLAN: tripulación, pasajeros y sistemas de a bordo. El Captive Portal de Purple gestiona la autenticación de los pasajeros mediante correo electrónico o una búsqueda del número de camarote integrada con el PMS. Cada pasajero dispone de una asignación diaria de 2 gigabytes. Los pasajeros del nivel premium disponen de 10 gigabytes. El portal recopila datos de correo electrónico de origen para acciones de marketing posteriores al viaje. Resultado: los ingresos del WiFi cubren el coste de la suscripción a Starlink y el operador cuenta con una lista de marketing directo en constante crecimiento. Escenario dos: un hotel remoto en las Highlands sin fibra. Utilizan Starlink Business con una media de 150 megabits. Los puntos de acceso HPE Aruba cubren el edificio principal y tres edificios anexos. Los huéspedes se autentican a través del correo electrónico en el portal de Purple. El hotel utiliza las analíticas de Purple para comprender las horas de mayor uso y ajusta las políticas de ancho de banda en consecuencia. Han reducido las quejas sobre el WiFi de los huéspedes en un 60% en comparación con su configuración anterior de agregación de 4G, según sus propios datos operativos. [medium pause] Errores comunes. Permítame repasar los cinco que veo con más frecuencia. Uno: olvidar volver a activar el modo bypass después de un restablecimiento de la antena. Documente esto en su manual de operaciones y configure una alerta de monitorización en la interfaz WAN de su router. Dos: no bloquear el enrutamiento inter-VLAN. Cada implementación que he revisado y que ha tenido un incidente de seguridad tenía esto mal configurado. Compruébelo dos veces. Tres: utilizar la redirección HTTP para el Captive Portal en una red donde los huéspedes utilizan navegadores que priorizan HTTPS. Los navegadores modernos utilizan HTTPS por defecto. Su router debe gestionar la interceptación HTTPS correctamente, o de lo contrario los huéspedes verán errores de certificado antes de llegar al portal. El portal de Purple gestiona esto, pero la configuración de su router debe ser correcta. Cuatro: no realizar pruebas en iOS y Android por separado. El Captive Network Assistant de Apple y la sonda de red de Android se comportan de forma diferente. Pruebe ambos antes del lanzamiento. Cinco: ignorar la latencia. La constelación LEO de Starlink ofrece una latencia de 20 a 40 milisegundos, mucho mejor que la del satélite geoestacionario tradicional. Pero durante los traspasos entre satélites, se pueden observar breves picos. Los ajustes de tiempo de espera de su Captive Portal deben tener esto en cuenta. Establezca los intervalos de mantenimiento de sesión (keepalive) en 60 segundos o menos. [medium pause] Preguntas rápidas. ¿Necesito una IP estática para un Captive Portal en Starlink? No, si su portal utiliza una arquitectura alojada en la nube con túnel inverso. Sí, si utiliza RADIUS de forma local. ¿Puedo tener múltiples SSIDs en Starlink? Sí, sus puntos de acceso empresariales gestionan la creación de SSIDs. Starlink en modo bypass solo proporciona el enlace ascendente. Puede ejecutar tantos SSIDs como admitan sus puntos de acceso. ¿Funciona Purple con Starlink de forma nativa? Sí. Configure el modo bypass en la antena de Starlink, conecte sus puntos de acceso compatibles y apunte la integración RADIUS o API a la nube de Purple. El portal estará activo en menos de una hora. ¿Qué ocurre si se cae la conexión de Starlink? El portal de Purple almacena en caché las sesiones activas localmente en el router durante un período configurable, normalmente 24 horas. Los huéspedes que ya estén autenticados permanecerán conectados. Las nuevas autenticaciones se ponen en cola hasta que se restablezca la conectividad. [medium pause] En resumen: Starlink le proporciona el canal. Su router empresarial en modo bypass le ofrece el control de la capa de enrutamiento. La segmentación VLAN aísla el tráfico de invitados, del personal y de IoT. Un Captive Portal en la nube - el de Purple, en este caso - gestiona la autenticación, el consentimiento de GDPR, la política de ancho de banda y la recopilación de datos de origen. La limitación de CGNAT se resuelve mediante una arquitectura de túnel inverso, no por IP estática. Y la gestión del ancho de banda a nivel de portal es lo que mantiene su conexión Starlink utilizable para todo el mundo. Si está evaluando esto para su establecimiento, el siguiente paso es comprobar qué hardware de punto de acceso está utilizando - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme o Fortinet - y consultar la documentación de integración de Purple para esa plataforma. Puede encontrar la guía técnica completa en purple.ai, y el equipo de Purple puede guiarle a través de una configuración de prueba de concepto para su sitio específico. Gracias por su atención. Nos vemos en la próxima sesión informativa.

Parte de nuestra serie principal: Guía de Captive Portal →

Cómo configurar un Captive Portal en Starlink: una guía para ubicaciones remotas y marítimas

Resumen ejecutivo

Starlink proporciona conectividad de 220 Mbps en ubicaciones donde la fibra no puede llegar, transformando por completo el panorama de las redes para espacios remotos y marítimos. Sin embargo, para entornos de cara al público, la conectividad por sí sola no es suficiente. Cuando se implementa Starlink para invitados, pasajeros o tripulación, se debe implementar autenticación, control de acceso, consentimiento de conformidad con el GDPR y gestión del ancho de banda. El router nativo de Starlink no proporciona ninguna de estas capacidades.

Esta guía explica detalladamente cómo omitir el hardware nativo de Starlink e integrar un Captive Portal gestionado en la nube utilizando equipos de enrutamiento empresarial. Aprenderá a superar las limitaciones de Carrier Grade NAT (CGNAT), implementar la segmentación VLAN, gestionar las limitaciones de ancho de banda satelital y garantizar el cumplimiento normativo.

Al implementar esta arquitectura, los operadores de los establecimientos transforman un canal de internet no gestionado en una red segura y segmentada que captura datos de primera mano y protege la infraestructura empresarial principal.

Análisis técnico profundo

La limitación de CGNAT

El principal obstáculo técnico al implementar un Captive Portal en Starlink es Carrier Grade NAT (CGNAT). La antena estándar de Starlink se conecta a un router propietario que gestiona el DHCP y el NAT. Por defecto, la dirección IP WAN asignada a su equipo se encuentra dentro del rango 100.64.0.0/10. Dado que no se trata de una dirección IP pública, su router no puede recibir conexiones entrantes desde internet.

Las arquitecturas estándar de Captive Portal suelen asumir que el portal en la nube puede conectarse de vuelta a su red para autenticar a los usuarios o actualizar las listas de control de acceso. Con CGNAT, las conexiones entrantes fallan.

Para solucionar esto, debe configurar la antena de Starlink en Bypass Mode (a menudo denominado modo puente). En Bypass Mode, las funciones del router Starlink se desactivan y la antena envía la dirección CGNAT directamente al puerto WAN de su router empresarial. Su router empresarial asume entonces el control total de la capa de enrutamiento.

Cómo configurar un Captive Portal en Starlink: una guía para ubicaciones remotas y marítimas - architecture overview

Arquitectura de túnel inverso

Incluso con el router empresarial gestionando el tráfico, la restricción de entrada de CGNAT persiste. La solución es una arquitectura de túnel inverso. Su router establece una conexión saliente con el portal en la nube y la mantiene de forma continua. Todo el tráfico de autenticación fluye a través de este túnel establecido. La infraestructura en la nube nunca necesita iniciar una conexión entrante.

La arquitectura de superposición en la nube de Purple gestiona esto de forma nativa. No es necesario configurar túneles VPN manuales. Si su despliegue requiere una IP estática para servidores RADIUS locales heredados o una lista de permitidos de IP estricta, los planes Starlink Business y Maritime proporcionan una IP estática como un complemento de pago.

Restricciones de ancho de banda y modelado de tráfico

El ancho de banda satelital es un recurso compartido y limitado. Un único usuario que reproduzca vídeo en 4K puede consumir de forma continua 25 Mbps. En una embarcación con 50 pasajeros que comparten una conexión Starlink de 220 Mbps, un solo usuario podría consumir el 11% de la capacidad total.

Debe abordar esta situación a nivel de Captive Portal y de router mediante un modelado de tráfico agresivo:

  • Límites por dispositivo: Restrinja los dispositivos de invitados individuales a 5 Mbps de bajada y 2 Mbps de subida.
  • Políticas de uso justo: Aplique asignaciones de datos diarias (por ejemplo, 2 GB cada 24 horas).
  • Control de aplicaciones: Priorice la navegación web y los protocolos de mensajería frente a la transmisión de vídeo y el intercambio de archivos peer-to-peer.
  • Acceso por niveles: Ofrezca un nivel gratuito para conectividad básica y un nivel premium de pago para transmisión, transformando la infraestructura WiFi de un centro de costes en una fuente de ingresos.

Cómo configurar un Captive Portal en Starlink: una guía para ubicaciones remotas y marítimas - comparison chart

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Guía de implementación

Siga estos pasos para implementar un Captive Portal seguro en Starlink utilizando hardware empresarial.

Paso 1: Activar el modo bypass (Bypass Mode)

  1. Instale el hardware de Starlink y verifique la conectividad utilizando el router original.
  2. Abra la aplicación móvil de Starlink y vaya a Settings (Configuración).
  3. Seleccione y confirme Bypass Starlink WiFi router.
  4. Conecte el adaptador Ethernet de Starlink al puerto WAN de su router empresarial (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme o Fortinet).

Nota: Si la antena de Starlink se restablece de fábrica, el modo bypass se desactiva automáticamente. Documente esto en su libro de ruta del sitio y configure una alerta de monitorización en la interfaz WAN de su router.

Paso 2: Configurar la segmentación VLAN

Debe aislar el tráfico de invitados de sus sistemas empresariales principales. Configure al menos tres VLAN en su conmutador principal y en sus puntos de acceso:

  • VLAN 10 (Personal): Transporta sistemas TPV, aplicaciones de oficina central y tráfico de gestión.
  • VLAN 20 (Invitado): Segmento de solo Internet que redirige al Captive Portal.
  • VLAN 30 (IoT): Red aislada para cámaras, termostatos inteligentes y sistemas de gestión de edificios.

Configure reglas de firewall para bloquear todo el enrutamiento inter-VLAN. Un dispositivo de invitado en la VLAN 20 nunca debe poder hacer ping a un terminal TPV en la VLAN 10. Esta segmentación es un requisito estricto para el cumplimiento de PCI-DSS.

Paso 3: Desplegar el Captive Portal en la nube

  1. Configure sus puntos de acceso para transmitir el SSID de invitados en la VLAN 20.
  2. Establezca el método de autenticación en RADIUS externo o utilice la integración API del proveedor.3. Apunte el servidor de autenticación a la infraestructura en la nube de Purple.
  3. Configure el walled garden (lista de permitidos) para autorizar el tráfico a los dominios de Purple antes de que se complete la autenticación.
  4. Diseñe la página de bienvenida en el portal de Purple, asegurándose de que la imagen de marca coincida con su establecimiento y de que las condiciones del servicio se muestren claramente.

Paso 4: Probar el flujo de usuario

Pruebe el flujo de autenticación tanto en dispositivos iOS como Android. El Captive Network Assistant (CNA) de Apple y la sonda de red de Android se comportan de manera diferente. Verifique que la página de bienvenida se cargue en menos de 10 segundos y que el dispositivo obtenga acceso a internet inmediatamente después de la autenticación.

Buenas prácticas

  • Intercepción de HTTPS: Asegúrese de que su router gestione correctamente la intercepción de HTTPS. Los dispositivos modernos utilizan HTTPS por defecto. Si el router no puede redireccionar las solicitudes HTTPS de forma limpia, los usuarios invitados experimentarán errores de certificado antes de llegar al portal.
  • Keepalive de sesión: La constelación de órbita terrestre baja (LEO) de Starlink ofrece latencias de 20 a 40 milisegundos, pero se producen breves picos durante las transiciones entre satélites. Establezca el intervalo de keepalive de sesión del Captive Portal en 60 segundos o menos para evitar desconexiones prematuras.
  • Almacenamiento en caché sin conexión: Configure su router para almacenar en caché las sesiones activas de forma local. Si la conexión de Starlink se cae temporalmente, los usuarios invitados que ya estén autenticados seguirán conectados cuando se restaure la conectividad, en lugar de verse obligados a iniciar sesión de nuevo.

Resolución de problemas y mitigación de riesgos

Modo de fallo Causa principal Mitigación
El Captive Portal no se carga Configuración incorrecta del walled garden Verifique que todos los dominios de Purple requeridos y los endpoints de CDN estén agregados a la lista de permitidos previa a la autenticación en el router.
Errores de doble NAT El modo Bypass está desactivado Compruebe la aplicación Starlink para confirmar que el modo Bypass está activo. Las fluctuaciones de energía o los reinicios manuales pueden haber restablecido la antena a la configuración predeterminada.
Velocidad lenta para invitados Ancho de banda sin restricciones Aplique límites de ancho de banda por dispositivo (por ejemplo, 5 Mbps) y bloquee en el firewall las aplicaciones de gran ancho de banda como BitTorrent.
Fallo en la auditoría de seguridad El enrutamiento inter-VLAN está activado Audite las reglas del firewall para asegurarse de que el tráfico de la VLAN de invitados no pueda enrutarse a la VLAN de personal o de administración.

ROI e impacto empresarial

La implementación de un Captive Portal gestionado en Starlink transforma una conexión de internet básica en un activo empresarial medible.

Para un crucero de 120 camarotes que utiliza Starlink Maritime a 220 Mbps, el acceso básico no genera ningún retorno comercial. Al implementar puntos de acceso Cisco Meraki y el Captive Portal de Purple, el operador puede aplicar un límite diario de 2 GB para los pasajeros estándar y, al mismo tiempo, ofrecer una categoría premium de 10 GB mediante venta incremental. Los ingresos de WiFi resultantes cubren el coste de suscripción mensual de Starlink de más de 250 $. Además, el portal recopila datos de correo electrónico de origen que cumplen totalmente con las normativas, lo que amplía la lista de marketing directo del operador para futuros viajes.

En un entorno de hotel remoto, implementar un portal con políticas estrictas de ancho de banda reduce las quejas de los huéspedes sobre la lentitud del WiFi hasta en un 60%, ya que se evita que los usuarios de alto consumo monopolicen el enlace satelital.

Definiciones clave

Bypass Mode

Un ajuste de configuración que desactiva las funciones DHCP y NAT del router nativo de Starlink, pasando la IP WAN directamente a un router empresarial de terceros.

Necesario al integrar equipos de red empresariales con una antena Starlink para evitar el doble NAT y conflictos de enrutamiento.

CGNAT (Carrier Grade NAT)

Un método utilizado por los ISP para compartir una única dirección IP pública entre varios clientes. El router del cliente recibe una dirección IP privada (normalmente 100.64.0.0/10).

Starlink utiliza CGNAT por defecto, lo que impide las conexiones entrantes desde internet y requiere arquitecturas de túnel inverso para la gestión en la nube.

VLAN (Virtual Local Area Network)

Una subred lógica que agrupa un conjunto de dispositivos de diferentes redes LAN físicas.

Se utiliza para aislar el tráfico de la red WiFi de invitados de las redes de personal e IoT, garantizando la seguridad y el cumplimiento normativo.

Captive Portal

Una página web que un usuario de una red de acceso público está obligado a ver e interactuar con ella antes de que se le conceda acceso.

Se utiliza para aplicar las condiciones de servicio, recopilar datos de marketing y autenticar a los usuarios en las redes WiFi de invitados.

Walled Garden

Un entorno limitado que controla el acceso del usuario a los contenidos y servicios web antes de que se haya autenticado por completo.

Necesario para permitir que los dispositivos de los invitados lleguen al captive portal en la nube y a los servidores de autenticación antes de que se les conceda acceso total a internet.

RADIUS

Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA) para los usuarios que se conectan y utilizan un servicio de red.

El protocolo subyacente utilizado por los puntos de acceso empresariales para comunicarse con el captive portal en la nube para verificar las credenciales de los usuarios.

Control de tráfico

La manipulación y priorización del tráfico de red para reducir el impacto de los usuarios intensivos o de las aplicaciones sensibles a la latencia.

Esencial en las redes de Starlink para priorizar la navegación web sobre actividades de gran ancho de banda como la transmisión de vídeo.

Datos de origen (first-party data)

Información que una empresa recopila directamente de sus clientes y de la que es propietaria.

Capturados mediante el proceso de inicio de sesión del Captive Portal (por ejemplo, direcciones de correo electrónico) y utilizados para campañas de marketing directo y fidelización.

Ejemplos prácticos

Un barco de cruceros de 120 camarotes que utiliza Starlink Maritime a 220 Mbps necesita ofrecer WiFi a los pasajeros sin degradar las operaciones del barco. Requieren un mecanismo para monetizar la conexión y recopilar datos de marketing.

El operador despliega puntos de acceso Cisco Meraki en todo el barco con tres VLAN estrictas: tripulación, pasajeros y sistemas del barco. El captive portal de Purple gestiona la autenticación de los pasajeros mediante correo electrónico o una búsqueda por número de camarote integrada con el PMS. Cada pasajero recibe una asignación diaria de 2 GB. Los pasajeros de categoría premium pueden comprar una asignación de 10 GB. El portal recopila datos de correo electrónico de origen (first-party) para marketing posterior al viaje.

Comentario del examinador: Este enfoque resuelve la limitación de ancho de banda mediante límites diarios estrictos, al tiempo que genera ingresos directos. La segmentación de VLAN garantiza que el tráfico de los pasajeros no comprometa los sistemas críticos del barco. La integración con el PMS ofrece una experiencia de inicio de sesión fluida.

Un hotel remoto en las Highlands sin infraestructura de fibra utiliza Starlink Business a 150 Mbps. Los huéspedes se quejan frecuentemente de la baja velocidad durante la noche y el hotel no tiene visibilidad de quién utiliza la red.

El hotel despliega puntos de acceso HPE Aruba en el edificio principal y en los anexos. Configuran la antena Starlink en Bypass Mode y la conectan a una puerta de enlace de Aruba. Los huéspedes se autentican por correo electrónico en el portal de Purple. El hotel aplica un límite estricto de ancho de banda de 5 Mbps por dispositivo y utiliza los análisis de Purple para supervisar las horas de mayor consumo.

Comentario del examinador: Al implementar la limitación por dispositivo, el hotel evita que huéspedes individuales monopolicen el enlace de 150 Mbps durante las horas de mayor afluencia nocturna. La autenticación por correo electrónico recopila datos de origen (first-party) para futuras campañas de reserva directa, reduciendo la dependencia de las OTA.

Preguntas de práctica

Q1. Un campamento minero remoto ha implementado Starlink Business. Han conectado un firewall Cisco Meraki MX al router de Starlink. Los invitados pueden conectarse al WiFi, pero la página del Captive Portal agota el tiempo de espera y no se carga. ¿Cuál es la causa más probable?

Sugerencia: Considere cómo maneja el enrutamiento el hardware de Starlink de forma predeterminada y qué requiere el firewall de Meraki para gestionar el tráfico de manera eficaz.

Ver respuesta modelo

La antena de Starlink no se ha configurado en Bypass Mode. Como resultado, la red sufre de doble NAT (tanto el router de Starlink como el firewall de Meraki intentan realizar la traducción de direcciones de red). El administrador debe utilizar la aplicación de Starlink para activar el Bypass Mode, lo que permitirá al firewall de Meraki recibir la IP de CGNAT directamente y gestionar el enrutamiento y la intercepción del Captive Portal.

Q2. Está implementando un Captive Portal para un hotel que utiliza Starlink. Ha configurado el Bypass Mode y la segmentación por VLAN. Durante las pruebas, observa que los dispositivos Apple solicitan al usuario que inicie sesión de inmediato, pero algunos dispositivos Android muestran un error de certificado cuando el usuario intenta navegar a un sitio web seguro antes de autenticarse. ¿Cómo se resuelve esto?

Sugerencia: Piense en cómo gestionan los navegadores modernos las solicitudes de conexión iniciales y qué debe hacer el router para interceptarlas limpiamente.

Ver respuesta modelo

El router empresarial no está configurado para gestionar correctamente la intercepción HTTPS para la redirección del Captive Portal. Los navegadores modernos utilizan HTTPS por defecto. Cuando el usuario intenta visitar un sitio HTTPS antes de autenticarse, el router intercepta el tráfico y presenta su propio certificado, que el navegador rechaza por no ser válido. Debe asegurarse de que la configuración del Captive Portal en el router esté establecida para utilizar un certificado SSL válido para la redirección, o bien confiar en las sondas de red a nivel de sistema operativo (como el CNA de Apple) que utilizan endpoints HTTP para activar el portal automáticamente.

Q3. Un operador marítimo se queja de que su conexión Starlink Maritime (220 Mbps) se vuelve inutilizable todas las tardes. Actualmente ofrecen una red de invitados abierta y sin contraseña. ¿Qué tres configuraciones específicas debería implementar en el router empresarial y en el Captive Portal para resolver esto?

Sugerencia: Céntrese en controlar la cantidad de datos que pueden consumir los usuarios individuales y en priorizar los tipos de tráfico críticos.

Ver respuesta modelo
  1. Implementar un Captive Portal que requiera autenticación para rastrear y gestionar a los usuarios individuales. 2. Aplicar límites de ancho de banda por dispositivo (por ejemplo, 5 Mbps de bajada / 2 Mbps de subida) para evitar que un solo usuario monopolice la conexión. 3. Aplicar reglas de modelado de tráfico (traffic shaping) en el firewall para priorizar la navegación web y los protocolos de mensajería, mientras se limita o bloquea el uso de aplicaciones de gran ancho de banda como el streaming de vídeo y el intercambio de archivos P2P.

Preguntas frecuentes

Why does Starlink require an external gateway router in bypass mode for enterprise captive portals?

Starlink user terminals (Standard Gen 2, Gen 3, and Flat High Performance Maritime) include a basic residential-grade router without support for external splash page redirection, 802.1Q VLAN tagging, RADIUS AAA (RFC 2865/2866), or walled garden domain whitelisting. Enabling Starlink Bypass Mode disables native NAT and WiFi routing, bridging the Layer 2 WAN handoff directly into an enterprise security gateway - such as Peplink Balance, Cisco Meraki MX, or Fortinet FortiGate - which handles captive portal interception, traffic shaping, and guest isolation.

How does Starlink Carrier-Grade NAT (CGNAT) affect external captive portal redirection?

Standard Starlink satellite plans assign WAN IP addresses from the private CGNAT pool (100.64.0.0/10), which prevents hosting local inbound HTTP/HTTPS listening services without dynamic DNS or port forwarding. Purple operates as a cloud-hosted captive portal, meaning guests resolve the splash page via external HTTPS requests initiated outbound from the gateway. Because client authorization occurs over outbound RADIUS or cloud API webhooks, CGNAT does not impact portal redirection or authentication flows.

How do you prevent guest WiFi users from exhausting Starlink Maritime or Priority satellite data quotas?

Starlink Maritime and Priority plans feature metered priority data pools (such as 50 GB to 5 TB per month), with steep per-gigabyte overage charges or throughput throttling upon exhaustion. To protect satellite quotas, enterprise gateways running Purple enforce strict per-user bandwidth caps (e.g., 3 Mbps downlink / 1 Mbps uplink), session data allowances (e.g., 500 MB per day), Layer 7 application filtering blocking 4K video streaming and torrents, and separate QoS priority queues that reserve 40% of satellite backhaul for mission-critical vessel navigation and staff operations.

Can a captive portal on Starlink integrate with maritime Property Management Systems (PMS)?

Yes. Purple integrates directly with hospitality and maritime PMS platforms - including Oracle Hospitality Opera and FCS - allowing guests on cruise ships, ferries, and luxury charter yachts to authenticate using their cabin number and surname. The gateway passes guest credentials securely to Purple cloud services, which query the vessel PMS to verify active folio reservations, apply billing tiers to the guest account, or unlock complimentary high-speed tiers for VIP passengers.

Which domains must be whitelisted in the Starlink walled garden for seamless smartphone captive portal popups?

Allow the portal and its dependencies, and nothing else: the Purple splash and CDN hosts (*.purplewifi.net, *.purple.ai), the RADIUS endpoints, and the OAuth identity provider domains (Google, Facebook, Apple ID) plus their CRL and OCSP endpoints if social onboarding is enabled. Do not allow the operating system connectivity probes - captive.apple.com, connectivitycheck.gstatic.com, msftconnecttest.com. The gateway has to intercept those probes, because it is the redirect they receive that tells iOS, Android and Windows the network is captive and opens the Captive Network Assistant. Allow them through and the probe succeeds, the device concludes it already has internet access, and the login page never appears.

How does multi-WAN SD-WAN bond Starlink satellite backhaul with coastal 4G/5G cellular connectivity?

Maritime vessels and remote venues frequently combine Starlink with multi-SIM cellular routers (such as Peplink MAX HD4 or Cradlepoint) to minimize satellite data spend. Using SD-WAN bonding and least-cost routing algorithms, the gateway steers high-bandwidth guest traffic onto terrestrial 4G/5G LTE connections when operating within 20 nautical miles of coastline, seamlessly failing over to Starlink satellite backhaul when navigating offshore or beyond cellular range without dropping active guest sessions.

Continúe leyendo esta serie

El portal de invitados Ubiquiti UniFi no redirige: causas y soluciones

Esta guía aísla los fallos de redirección del portal de invitados de UniFi analizando en secuencia el estado del invitado, la redirección, la ruta de preautorización y la autorización del controlador. Ofrece a los equipos de TI de los establecimientos un método estructurado para resolver la confusión entre red de invitados y Hotspot, integraciones con portales externos, los requisitos actuales de las cuentas de UniFi OS y pruebas de aislamiento de DNS.

Leer la guía →

La página de splash de Cisco Meraki no funciona: diagrama de flujo para la resolución de problemas

Esta guía práctica de mantenimiento aísla el punto exacto donde ha fallado un flujo de splash de Cisco Meraki: autorización del cliente, inicio de redirección HTTP, accesibilidad del walled garden o inicio de sesión RADIUS. Proporciona a los equipos de TI de los establecimientos una ruta de pruebas controlada para restablecer el WiFi de invitados sin realizar cambios drásticos en una red en producción.

Leer la guía →

Guía de configuración de WiFi para invitados empresariales: segmentación por VLAN, seguridad y Captive Portals

Esta guía técnica muestra a los equipos de TI cómo configurar el WiFi de invitados como un servicio controlado de acceso a internet, mediante segmentación por VLAN, políticas de firewall y un Captive Portal. También explica cómo los formularios de registro y los controles de incorporación de Purple admiten una experiencia de visitante proporcionada sin debilitar el límite en torno a los sistemas de personal, pago y operativos.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.