Cómo configurar un Captive Portal en Starlink: Una guía para entornos marítimos, transporte y sitios remotos
Esta guía técnica explica cómo eludir las limitaciones nativas de CGNAT de Starlink para implementar un Captive Portal seguro y conforme con el GDPR para WiFi de invitados. Cubre la arquitectura de red, la segmentación de VLAN y la integración de RADIUS en la nube para entornos marítimos, transporte y sedes empresariales remotas.
Escuchar esta guía
Ver transcripción del podcast
- Resumen Ejecutivo
- Análisis Técnico Detallado
- La Limitación de CGNAT
- Omitir el Hardware Nativo
- Configuración de Walled Garden
- Guía de implementación
- 1. Segmentación de red
- 2. Configuración del controlador
- 3. Gestión de certificados SSL (específico de Cisco)
- Mejores Prácticas
- Mitigar las Limitaciones de CNA en macOS
- Gestión del Ancho de Banda
- Resolución de Problemas y Mitigación de Riesgos
- El Portal no se Carga
- Fallo de Autenticación
- ROI e Impacto Comercial
- Referencias

Resumen Ejecutivo
Starlink ofrece conectividad satelital de alta velocidad a ubicaciones remotas, pero su router nativo de calidad de consumo carece de los controles de seguridad, autenticación y cumplimiento normativo necesarios para entornos empresariales. Para los responsables de TI que gestionan embarcaciones marítimas, campamentos de construcción remotos o centros de transporte, desplegar un Captive Portal en Starlink presenta un desafío técnico específico: Starlink funciona detrás de una traducción de direcciones de red de nivel de operador (CGNAT), lo que interrumpe los flujos tradicionales de autenticación RADIUS entrantes.
Esta guía detalla cómo omitir el hardware nativo de Starlink e integrar un Captive Portal gestionado en la nube utilizando equipos de enrutamiento empresarial. Al implementar la autenticación RADIUS en la nube saliente y una segmentación estricta de VLAN, los arquitectos de red pueden ofrecer una experiencia de Guest WiFi segura, de marca y que cumpla con la normativa legal, al tiempo que aíslan los sistemas operativos críticos. Purple proporciona la capa de gestión de identidades para capturar datos de origen y aplicar cuotas de ancho de banda, garantizando que un solo invitado no sature el enlace ascendente satelital.
Análisis Técnico Detallado
La Limitación de CGNAT
Starlink gestiona su espacio de direcciones IPv4 utilizando CGNAT. Su terminal comparte una dirección IP pública con otros abonados, lo que significa que no puede aceptar conexiones entrantes ni configurar el reenvío de puertos tradicional.
Los controladores de Captive Portal locales tradicionales a menudo esperan recibir devoluciones de llamada de autenticación entrantes desde un servidor RADIUS. Cuando se despliegan detrás de Starlink, estos paquetes entrantes se descartan en el límite de CGNAT, lo que interrumpe el flujo de inicio de sesión.
La solución arquitectónica es un modelo de autenticación exclusivo de salida. En lugar de que el controlador espere una solicitud entrante, inicia un túnel de salida seguro hacia un servidor RADIUS nativo de la nube. La plataforma de Purple utiliza servidores FreeRADIUS respaldados por bases de datos en la nube para gestionar esta autenticación [1]. El controlador local pasa los detalles del cliente a Purple, que procesa el inicio de sesión y devuelve un paquete Access-Accept a través de la conexión de salida establecida, evitando por completo la limitación de CGNAT.

Omitir el Hardware Nativo
El router Starlink proporciona una red plana y no gestionada. No es compatible con el etiquetado VLAN 802.1X, límites de ancho de banda por usuario ni autenticación empresarial.
Para desplegar un Captive Portal, debe eliminar el router Starlink de la ruta de enrutamiento. En los kits estándar, esto requiere habilitar el modo bypass en la aplicación Starlink y usar el adaptador ethernet. Para despliegues marítimos y empresariales que utilicen los kits High Performance o Flat High Performance, debe conectar la fuente de alimentación de Starlink directamente al puerto WAN de un router empresarial.
Purple se integra con todos los principales proveedores de hardware empresarial. La lista de hardware canónica para esta arquitectura incluye Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist y Ubiquiti UniFi. Estas plataformas proporcionan las funciones necesarias para configurar walled gardens, etiquetar VLANs y reenviar solicitudes de autenticación al cloud RADIUS de Purple.
Configuración de Walled Garden
Antes de que un usuario se autentique, su dispositivo debe poder acceder a la infraestructura del Captive Portal. Esto requiere configurar un walled garden - una lista de dominios permitidos accesibles antes de la autenticación.
Cuando un dispositivo se conecta al SSID abierto, su Captive Network Assistant (CNA) integrado intenta acceder a una URL predefinida para verificar la conexión a Internet [1]. Cuando el controlador intercepta esta solicitud, el CNA abre un pseudonavegador para mostrar el Captive Portal.
Su walled garden debe permitir el acceso a los servidores de la página de inicio de Purple, a las redes de entrega de contenido estático (Cloudfront) y a cualquier endpoint de inicio de sesión social requerido (como Google o Microsoft Entra ID). Si estos dominios están bloqueados, el CNA no podrá cargar la página de inicio de sesión y el usuario se quedará sin conexión.
Guía de implementación
1. Segmentación de red
Nunca despliegue una red plana sobre un enlace satelital compartido. Debe aislar el tráfico utilizando VLANs para proteger la integridad operativa.
Para una embarcación marítima o un sitio remoto, implemente un mínimo de tres VLANs:
- VLAN 10 (WiFi de invitados): La red orientada al público donde reside el Captive Portal. Aplique cuotas de ancho de banda estrictas por usuario (por ejemplo, 5 Mbps de bajada / 1 Mbps de subida) para evitar la saturación del enlace.
- VLAN 20 (Red de personal): Una red segura para la tripulación o los empleados, autenticada mediante WPA3-Enterprise o contraseñas seguras.
- VLAN 30 (Operaciones/IoT): Una red altamente restringida para la navegación del puente, sistemas SCADA o terminales de punto de venta. Deniegue todo el tráfico entrante desde la VLAN 10 y la VLAN 20.
2. Configuración del controlador
Configure su router empresarial para que apunte a los servidores RADIUS de Purple.
- Establezca las direcciones IP de RADIUS primaria y secundaria proporcionadas en su portal de Purple.
- Configure el secreto compartido de RADIUS.
- Establezca la URL de redirección a su página de inicio personalizada de Purple.
- Introduzca los dominios de walled garden necesarios para que se cargue el portal.
3. Gestión de certificados SSL (específico de Cisco)
Si despliega controladores Cisco Catalyst de la serie 9800, puede encontrarse con un problema en el que la redirección inicial utiliza HTTP (por ejemplo, http://192.168.0.2/login.html ). Los navegadores de escritorio modernos esperan HTTPS y mostrarán una advertencia de "La conexión no es privada", lo que perjudica la experiencia del usuario [2].Para resolver esto, debe instalar un certificado SSL/TLS de confianza pública en el Cisco WLC. Asegúrese de que el Hostname IPv4 Virtual en el controlador coincida con el Nombre Común (CN) especificado en el certificado [2]. Esto protege el proceso de autenticación web y cumple con los requisitos de seguridad del navegador.
Mejores Prácticas
Mitigar las Limitaciones de CNA en macOS
macOS de Apple restringe las cookies dentro del navegador emergente CNA. Purple requiere una cookie de sesión temporal para mantener el proceso de inicio de sesión a través del flujo de autenticación [1].
Cuando un usuario de macOS se conecta, la ventana emergente CNA le recomendará que abra un navegador del sistema completo (como Safari o Chrome) y navegue a neverssl.com [1]. Este sitio HTTP sin cifrar activa la redirección del controlador de forma limpia sin interferencias de SSL, lo que permite que el portal configure la cookie requerida y complete el inicio de sesión. Asegúrese de que su equipo de soporte comprenda este comportamiento para ayudar a los usuarios.
Gestión del Ancho de Banda
Starlink proporciona un alto ancho de banda, pero es limitado. Un único usuario que descargue una actualización de un juego de 50 GB puede provocar una limitación de velocidad en todo el sitio.
Utilice su controlador empresarial para aplicar límites de velocidad por usuario. La plataforma de Purple le permite configurar cuotas de datos (por ejemplo, 1 GB al día) y límites de tiempo. Una vez que un usuario alcanza su cuota, Purple revoca el acceso a través de RADIUS CoA (Cambio de Autorización) o se le pide al usuario que adquiera un plan premium.

Resolución de Problemas y Mitigación de Riesgos
El Portal no se Carga
Si el Captive Portal no aparece cuando un dispositivo se conecta:
- Compruebe el Walled Garden: Asegúrese de que todos los dominios de Purple y los endpoints de inicio de sesión social estén en la lista de permitidos. Si se bloquea un script necesario, la página se quedará colgada.
- Verifique el DNS: El dispositivo cliente debe recibir un servidor DNS válido a través de DHCP para resolver los dominios del walled garden.
- Pruebe con HTTP: Abra un navegador y navegue a un sitio HTTP (como neverssl.com) para forzar la redirección.
Fallo de Autenticación
Si el usuario ve el portal pero no puede conectarse después de enviar sus datos:
- Compruebe la Accesibilidad de RADIUS: Asegúrese de que su router empresarial pueda conectarse con las IP de RADIUS de Purple a través de los puertos 1812 y 1813.
- Verifique el Secreto Compartido: Un secreto de RADIUS que no coincida hará que el servidor descarte los paquetes de forma silenciosa.
- Confirme el NAT de Salida: Asegúrese de que el router esté traduciendo correctamente la IP de origen de los paquetes RADIUS a la IP de la WAN de Starlink.
ROI e Impacto Comercial
Implementar un Captive Portal empresarial transforma a Starlink de una simple línea de internet en un activo empresarial gestionado.
Para operadores de Hostelería y Transporte , proporciona el mecanismo para capturar datos de origen (first-party data). Con 440 millones de inicios de sesión anuales en la red de Purple, los establecimientos obtienen visibilidad de los datos demográficos de los visitantes, los tiempos de permanencia y las frecuencias de visitas recurrentes. Estos datos se integran directamente en las plataformas de marketing para impulsar la fidelización y los ingresos.
Además, garantiza el cumplimiento normativo. Ofrecer WiFi abierto sin capturar el consentimiento explícito expone a la organización a riesgos de privacidad de datos. El Captive Portal de Purple captura el consentimiento expreso y por elección consciente de los usuarios, garantizando que las operaciones de su red cumplan con los estándares GDPR, CCPA e ISO 27001.
Referencias
[1] Soporte de Purple, "Captive Portal", https://support.purple.ai/hc/en-gb/articles/13856885831069-Captive-Portal [2] Soporte de Purple, "Configuración de certificado de Captive Portal en Cisco WLC", https://support.purple.ai/hc/en-gb/articles/31098410273693-Cisco-WLC-Captive-Portal-Certificate-Setup
Definiciones clave
CGNAT (Carrier-Grade Network Address Translation)
Un método utilizado por los ISP para compartir una única dirección IP pública entre varios clientes.
Starlink utiliza CGNAT, lo que impide a los equipos de TI configurar el reenvío de puertos o aceptar conexiones entrantes a los controladores locales.
Captive Network Assistant (CNA)
Un mini-navegador integrado en los sistemas operativos (iOS, Android, Windows) que detecta cuándo el acceso a internet está bloqueado y se abre automáticamente para mostrar una página de inicio de sesión.
El CNA es el que activa la ventana emergente en el teléfono de un invitado cuando se conecta al WiFi, dirigiéndolo a la página de bienvenida de Purple.
Walled Garden
Un entorno de red restringido que permite el acceso únicamente a dominios web específicos y aprobados antes de que el usuario se autentique.
Los equipos de TI deben configurar el Walled Garden para incluir los servidores de Purple y los dominios de inicio de sesión social, de lo contrario, el Captive Portal no se cargará.
RADIUS (Remote Authentication Dial-In User Service)
Un protocolo de red que proporciona una gestión centralizada de la autenticación, autorización y contabilidad.
Purple utiliza servidores FreeRADIUS alojados en la nube para autenticar de forma segura a los usuarios después de que completen el proceso de la página de bienvenida.
VLAN (Virtual Local Area Network)
Una subred lógica que agrupa una colección de dispositivos, aislando su tráfico del de otros dispositivos en la misma red física.
Esencial para despliegues marítimos y remotos con el fin de separar el tráfico no seguro de los invitados de los sistemas operativos críticos.
Bypass Mode
Un ajuste de configuración que desactiva las funciones de enrutamiento y WiFi de un router doméstico, convirtiéndolo en un simple puente.
Requerido en el hardware estándar de Starlink para permitir que un router empresarial administre la red y gestione la redirección del Captive Portal.
Session Cookie
Un pequeño fragmento de datos almacenado temporalmente por un navegador para recordar el estado durante una sesión de navegación específica.
Purple requiere una session cookie para mantener el estado de inicio de sesión. El CNA de macOS las bloquea, lo que requiere un redireccionamiento a un sitio HTTP como neverssl.com.
Change of Authorization (CoA)
Una extensión de RADIUS que permite a un servidor modificar dinámicamente los atributos de autorización de una sesión activa.
Utilizado por Purple para revocar instantáneamente el acceso a la red o limitar las velocidades cuando un usuario supera su cuota de datos definida.
Ejemplos prácticos
Un eco-hotel remoto de 200 habitaciones instala Starlink para ofrecer internet a sus huéspedes. A los tres días, los huéspedes se quejan de la lentitud de la velocidad y el operador nota que la conexión de Starlink está limitada. ¿Cómo debería resolver esto el equipo de TI?
El equipo de TI debe omitir el router nativo de Starlink e instalar un controlador empresarial (por ejemplo, HPE Aruba o Ubiquiti UniFi). Configuran dos VLAN: una para el personal y otra para los huéspedes. En la VLAN de invitados, implementan el Captive Portal de Purple. Configuran el controlador para aplicar un límite estricto de velocidad de 5 Mbps por usuario. Dentro del portal de Purple, establecen una cuota de datos diaria de 1 GB por dispositivo. Cuando un huésped alcanza el límite, se le desconecta para preservar el ancho de banda para los demás.
Un operador de ferry marítimo despliega Starlink. Configuran un Captive Portal utilizando un servidor RADIUS local ubicado en su sede central. El controlador local del ferry intenta autenticar a los huéspedes enviando solicitudes RADIUS de vuelta a la sede central, pero todos los inicios de sesión fallan. ¿Por qué ocurre esto y cómo se soluciona?
Los inicios de sesión fallan porque Starlink utiliza CGNAT, lo que significa que el ferry no dispone de una IP pública dedicada. Si el servidor RADIUS de la sede central intenta enviar paquetes de vuelta al ferry, o si la arquitectura depende de conexiones entrantes, el límite de CGNAT descarta el tráfico. La solución consiste en migrar a una arquitectura RADIUS nativa de la nube como Purple. El controlador del ferry inicia una conexión saliente hacia el RADIUS en la nube de Purple, eludiendo por completo la restricción de CGNAT.
Preguntas de práctica
Q1. Está implementando Starlink en un sitio de venta minorista remoto. Ha activado el modo bypass y ha conectado un router Cisco Meraki MX. Los usuarios se conectan al SSID de invitados, pero la página del Captive Portal nunca aparece. La pantalla se queda en blanco. ¿Cuál es el error de configuración más probable?
Sugerencia: Considere qué dominios necesita alcanzar el dispositivo antes de que se complete la autenticación.
Ver respuesta modelo
La configuración del walled garden está incompleta o falta por completo. Antes de la autenticación, el dispositivo debe poder llegar a los servidores de la página de bienvenida de Purple y a cualquier red de distribución de contenido asociada. Si estos dominios no están en la lista blanca del controlador Meraki, el Captive Network Assistant no podrá cargar la página.
Q2. Un director de TI marítimo desea utilizar su servidor RADIUS local actual ubicado en su sede de Londres para autenticar a los miembros de la tripulación en un barco equipado con Starlink. ¿Por qué fallará esta arquitectura y cuál es la alternativa recomendada?
Sugerencia: Piense en cómo gestiona Starlink las direcciones IP públicas y el enrutamiento entrante.
Ver respuesta modelo
Fallará porque Starlink utiliza CGNAT, lo que significa que el barco no tiene una IP pública dedicada y no puede aceptar conexiones entrantes desde la sede de Londres. La alternativa recomendada es una arquitectura RADIUS nativa de la nube, donde el controlador local del barco inicia una conexión saliente hacia un servidor RADIUS en la nube, superando la restricción de CGNAT.
Q3. El operador de un hotel informa que los huéspedes que utilizan Apple MacBooks no pueden completar el proceso de inicio de sesión. Aparece la ventana emergente, pero la sesión se cae antes de que finalice la autenticación. Los usuarios de Windows y Android no se ven afectados. ¿Cómo debe indicar el equipo de soporte que actúen los usuarios de MacBook?
Sugerencia: Considere cómo gestiona macOS las cookies dentro del Captive Network Assistant.
Ver respuesta modelo
macOS no permite cookies dentro de la sesión del navegador CNA, las cuales son requeridas por Purple para mantener el estado de inicio de sesión. El equipo de soporte debe indicar a los usuarios de MacBook que abran un navegador del sistema completo (como Safari) y naveguen a un sitio HTTP como neverssl.com. Esto provocará el redireccionamiento de forma limpia y permitirá que se establezca la cookie.
Continúe leyendo esta serie
Cómo configurar un Captive Portal en Starlink para WiFi de invitados
Esta guía técnica explica cómo eludir las limitaciones nativas de CGNAT de Starlink para implementar un Captive Portal seguro y conforme con el GDPR para WiFi de invitados. Cubre la arquitectura requerida, la segmentación de VLAN y las estrategias de gestión de ancho de banda esenciales para sedes remotas, operadores marítimos y espacios de eventos.
Captive Portal para Ruijie: configúrelo con Purple guest WiFi
Cómo la solución cloud guest WiFi de Purple se integra con los puntos de acceso Ruijie RG Series mediante autenticación web y RADIUS, configurada desde la línea de comandos, y dónde encontrar los pasos exactos de configuración.
Diseño de Captive Portals B2B: Captura de nombres registrados y datos de la empresa
Esta guía proporciona a los directores de TI y operadores de recintos un marco técnico independiente del proveedor para diseñar Captive Portals B2B. Detalla cómo estructurar los campos de registro para capturar el nombre registrado y los datos de la empresa, garantizando altas tasas de finalización a la vez que se mantiene el cumplimiento del GDPR y se genera inteligencia a nivel de cuenta.