Guía de administración de redes para configurar la autenticación RADIUS en WiFi de invitados
Una referencia técnica completa para administradores de redes sobre el despliegue de la autenticación RADIUS para WiFi de invitados. Cubre la arquitectura, los pasos de configuración independientes del fabricante, las mejores prácticas de seguridad y la resolución de problemas comunes en el despliegue.
Escuchar esta guía
Ver transcripción del podcast
- Resumen ejecutivo
- Análisis técnico detallado
- La superposición de Cloud RADIUS
- Guía de Implementación
- 1. Segmentación de Red y Configuración de SSID
- 2. Configuración del Servidor RADIUS
- 3. Walled Garden (Lista Blanca de Dominios)
- 4. Intervalo de Accounting
- Buenas Prácticas
- Resolución de problemas y mitigación de riesgos
- ROI e impacto empresarial

Resumen ejecutivo
Ofrecer un acceso a internet seguro, conforme a la normativa y fiable para los visitantes es un requisito operativo fundamental para los espacios modernos. Sin embargo, el despliegue de redes abiertas expone a las organizaciones a riesgos significativos, mientras que el protocolo 802.1X de nivel empresarial resulta poco práctico para dispositivos personales no gestionados. La solución es la autenticación RADIUS combinada con un Captive Portal.
Esta guía detalla la arquitectura técnica, los requisitos de configuración y las mejores prácticas para desplegar la autenticación RADIUS en redes de invitados. Al enrutar el tráfico de autenticación y contabilidad a través de un servidor RADIUS nativo de la nube, los equipos de TI pueden aplicar políticas de acceso, aislar el tráfico de invitados y mantener un registro de auditoría completo sin necesidad de gestionar infraestructura local. Purple opera esta arquitectura en más de 80.000 espacios, gestionando 440 millones de inicios de sesión en 2024. Este documento proporciona el modelo para configurar hardware de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet para utilizar las redes basadas en identidad de Purple.
Análisis técnico detallado
RADIUS (Remote Authentication Dial-In User Service) es un protocolo cliente - servidor que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA) para los usuarios que se conectan y utilizan un servicio de red.
En el contexto de WiFi para invitados, el dispositivo del visitante no puede autenticarse de forma nativa contra el servidor RADIUS utilizando certificados (EAP-TLS) como lo hacen los dispositivos corporativos. En su lugar, el punto de acceso WiFi actúa como el Servidor de Acceso a la Red (NAS) y el cliente RADIUS. Cuando un visitante se conecta al SSID abierto, el punto de acceso intercepta su tráfico HTTP y lo redirige a un Captive Portal externo.
Una vez que el visitante completa el flujo de autenticación en el Captive Portal - ya sea a través de un formulario, inicio de sesión social o inicio de sesión único (SSO) -, el portal se comunica con el servidor RADIUS. A continuación, el servidor RADIUS envía un mensaje Access-Accept de vuelta al punto de acceso a través del puerto UDP 1812, que contiene atributos de autorización como límites de tiempo de sesión o límites de ancho de banda. El punto de acceso concede entonces el acceso a la red y comienza a enviar actualizaciones de contabilidad a través del puerto UDP 1813 para realizar el seguimiento de la sesión.

La superposición de Cloud RADIUS
La gestión de la infraestructura RADIUS local requiere un hardware, un mantenimiento y una planificación de redundancia significativos. Purple proporciona una solución de superposición Cloud RADIUS independiente del hardware. Esto significa que los servidores de autenticación y contabilidad se gestionan por completo en la nube, ofreciendo un tiempo de actividad del 99,999 % y escalado automático.

Al utilizar una superposición en la nube, los equipos de TI pueden estandarizar las políticas de acceso en múltiples sedes y proveedores de hardware desde un único panel de control, integrándose a la perfección con las implementaciones de Guest WiFi existentes.
Guía de Implementación
La implementación de la autenticación RADIUS requiere configurar tanto la infraestructura inalámbrica como la plataforma de autenticación. Los siguientes pasos describen el proceso independiente del proveedor, con ejemplos específicos para hardware común.
1. Segmentación de Red y Configuración de SSID
El tráfico de invitados debe estar aislado de las redes corporativas. Cree una VLAN dedicada para el acceso de invitados. Configure el SSID con seguridad abierta (sin contraseña WPA2/WPA3) pero habilite el Captive Portal o la redirección de página web (WPR).
2. Configuración del Servidor RADIUS
Debe configurar el punto de acceso para comunicarse con los servidores RADIUS primario y secundario. Esto requiere tres componentes:
- IP del Servidor o Nombre de Host: La dirección del servidor RADIUS.
- Puertos de Autenticación y Accounting: Los puertos estándar son el 1812 para la autenticación y el 1813 para el accounting.
- Secreto Compartido: Una clave criptográfica utilizada para verificar las comunicaciones entre el punto de acceso y el servidor RADIUS.
Por ejemplo, en un dispositivo Pepwave MAX Series, se configura el servidor de autenticación en los ajustes del Captive Portal, especificando la IP, el puerto 1812 y el secreto compartido. Se repite este proceso para el servidor de accounting en el puerto 1813.
3. Walled Garden (Lista Blanca de Dominios)
Antes de la autenticación, el dispositivo del visitante debe poder cargar el Captive Portal y cualquier proveedor de identidad asociado (como Google o Microsoft Entra ID). Debe configurar un walled garden o lista blanca de dominios en el punto de acceso. Si esto no está completo, el Captive Portal no se cargará. Purple mantiene una lista canónica de los dominios requeridos para su plataforma.
4. Intervalo de Accounting
El intervalo de accounting determina la frecuencia con la que el punto de acceso envía actualizaciones de sesión al servidor RADIUS. Un estándar común es de 300 segundos (5 minutos). Establecer este valor demasiado bajo genera tráfico innecesario; establecerlo demasiado alto reduce la precisión de sus WiFi Analytics .
Buenas Prácticas
- Configure siempre Servidores Secundarios: La infraestructura RADIUS debe ser de alta disponibilidad. Configure siempre la IP secundaria de RADIUS proporcionada por Purple. Si el servidor primario no está accesible, el punto de acceso realizará una conmutación por error automática.
- Utilice Secretos Compartidos Fuertes: Trate el secreto compartido de RADIUS como una contraseña crítica. Genere una cadena larga y aleatoria y nunca la reutilice en diferentes ubicaciones o plataformas.
- Validar la lista blanca: La causa más común de fallo del portal cautivo es una lista blanca de dominios incompleta. Pruebe siempre el flujo de inicio de sesión en un dispositivo limpio antes de implementarlo en producción.
- Aislar el tráfico: Las VLAN de invitados deben estar estrictamente aisladas. Utilice reglas de cortafuegos para evitar cualquier enrutamiento entre la VLAN de invitados y las redes operativas. Este es un requisito estricto para el cumplimiento de PCI-DSS en entornos de retail y hostelería.
Resolución de problemas y mitigación de riesgos
Cuando falla una implementación de RADIUS, los síntomas suelen ser idénticos desde la perspectiva del visitante: no pueden conectarse a internet. Los administradores de red deben aislar el punto de fallo.
Síntoma: El portal cautivo no se carga.
- Causa: Fallo de resolución de DNS o walled garden incompleto.
- Resolución: Verifique que la lista blanca de dominios del punto de acceso incluya todas las URL requeridas. Compruebe que el dispositivo cliente esté recibiendo una dirección IP y un servidor DNS válidos a través de DHCP.
Síntoma: El portal se carga, pero la autenticación falla (Access-Reject).
- Causa: Discordancia en el secreto compartido o configuración incorrecta del NAS ID.
- Resolución: Verifique que el secreto compartido configurado en el punto de acceso coincida exactamente con el secreto en el servidor RADIUS. Asegúrese de que la dirección MAC del punto de acceso o el NAS ID estén registrados correctamente en la plataforma de autenticación.
Síntoma: Las sesiones se desconectan inesperadamente.
- Causa: Fallos de contabilidad o tiempos de espera de inactividad estrictos.
- Resolución: Verifique que el puerto UDP 1813 esté abierto para el tráfico saliente. Compruebe los ajustes de tiempo de espera de inactividad en el punto de acceso; algunos dispositivos móviles suspenden de forma agresiva sus radios WiFi, lo que provoca una desconexión por inactividad.
ROI e impacto empresarial
La implementación de la autenticación RADIUS transforma el WiFi de invitados de un centro de costes y un riesgo de seguridad en un activo gestionado y conforme con las normativas.
Para los equipos de TI, el impacto inmediato es una reducción en los tickets de soporte y la eliminación de la gestión de contraseñas compartidas. Al cambiar a un modelo RADIUS en la nube, las organizaciones evitan el CapEx de los servidores locales y el OpEx de mantenerlos.
Para el resto de la empresa, esta arquitectura proporciona la base para la recopilación segura de datos. Al requerir una aceptación consciente a través del portal cautivo, los establecimientos crean bases de datos de origen que cumplen con el GDPR. En los sectores de Hostelería y Retail , estos datos impulsan programas de fidelización y la interacción personalizada, atribuyendo directamente los ingresos a la infraestructura de red.
Escuche a nuestro consultor sénior informar sobre este tema a continuación:
Definiciones clave
RADIUS
Remote Authentication Dial-In User Service. Un protocolo de red que proporciona una gestión centralizada de la autenticación, autorización y contabilidad.
Se utiliza para proteger el acceso a la red verificando las credenciales con una base de datos centralizada antes de asignar una dirección IP a un dispositivo o enrutar su tráfico.
Captive Portal
Una página web que el usuario de una red de acceso público está obligado a visualizar y con la que debe interactuar antes de que se le conceda acceso.
La interfaz principal para el WiFi de invitados, utilizada para recopilar el consentimiento, mostrar los términos de uso y capturar datos de origen (first-party data).
NAS (Servidor de acceso a la red)
Una pasarela que controla el acceso a una red. En un entorno inalámbrico, el punto de acceso WiFi o el controlador actúa como NAS.
El NAS actúa como cliente RADIUS, reenviando las solicitudes de autenticación del dispositivo del visitante al servidor RADIUS.
Secreto compartido
Una clave criptográfica conocida únicamente por el cliente RADIUS (punto de acceso) y el servidor RADIUS.
Se utiliza para verificar que los paquetes de RADIUS proceden de una fuente de confianza y para cifrar las contraseñas dentro de los paquetes.
Intervalo de contabilidad (Accounting)
La frecuencia con la que el punto de acceso envía actualizaciones de sesión provisionales al servidor RADIUS.
Fundamental para la precisión de los informes en las plataformas de analítica. Un intervalo estándar es de 300 segundos.
Walled Garden
Un entorno limitado que controla el acceso del usuario a los contenidos web antes de que se haya autenticado por completo.
Se implementa mediante una lista blanca de dominios en el punto de acceso, lo que permite que el dispositivo cargue el Captive Portal y los proveedores de identidad.
VLAN
Virtual Local Area Network (red de área local virtual). Una subred lógica que agrupa un conjunto de dispositivos, aislando su tráfico.
Esencial para la seguridad; el tráfico de WiFi de invitados debe asignarse a una VLAN dedicada e independiente de los datos corporativos.
Redes basadas en identidad
Una arquitectura de red donde las políticas de acceso se aplican de forma dinámica en función de la identidad autenticada del usuario o dispositivo.
Permite a los equipos de TI aplicar diferentes reglas para el personal, los invitados y los dispositivos IoT en la misma infraestructura física.
Ejemplos prácticos
Un hotel de 200 habitaciones necesita desplegar un WiFi de invitados seguro a través de 50 puntos de acceso Avaya. Requieren que los usuarios se autentiquen mediante un portal personalizado y necesitan realizar un seguimiento de los datos de sesión para cumplir con las normativas. ¿Cómo debe configurar el administrador de red los parámetros de RADIUS?
El administrador debe configurar los puntos de acceso Avaya para utilizar un servidor RADIUS externo. Primero, acceda a Security > External Radius. Establezca el formato de Called-Station-Id Attribute a "UC-hyphenated" y habilite la contabilidad (Accounting) con un intervalo de 300 segundos. A continuación, cree un SSID de "WiFi de invitados" con cifrado abierto y habilite la redirección de página web (Web Page Redirection o WPR). Establezca la URL de la página de destino en el portal de Purple y configure el servicio de autenticación con las IP primarias y secundarias de RADIUS de Purple en el puerto 1812, y la contabilidad en el puerto 1813, utilizando el secreto compartido proporcionado. Por último, introduzca los dominios requeridos en la lista blanca de WPR.
Una cadena de tiendas está implementando WiFi de invitados utilizando routers Pepwave MAX. Durante las pruebas, la página de inicio del Captive Portal no se carga en dispositivos iOS, mostrando una pantalla en blanco. ¿Cuál es la causa probable y la solución?
La causa más probable es una configuración incompleta de la lista de redes permitidas (lista blanca de dominios). El administrador debe iniciar sesión en la interfaz web local de Pepwave o en el panel de control de InControl2, navegar a la configuración del Captive Portal y verificar la lista de "Allowed Domains / IPs". Debe asegurarse de que todos los dominios requeridos para el Captive Portal, los puntos de conexión de autenticación y los proveedores de inicio de sesión social (como Apple o Google) estén incluidos explícitamente.
Preguntas de práctica
Q1. ¿Está desplegando WiFi de invitados en un gran estadio. Ha configurado el servidor RADIUS primario, pero el director del proyecto pregunta si se puede omitir la configuración del servidor secundario para ahorrar tiempo. ¿Cómo respondería?
Sugerencia: Considere el impacto de un único punto de fallo en un entorno de alta densidad.
Ver respuesta modelo
Debe configurar el servidor secundario. RADIUS es el guardián del acceso a la red. Si el servidor primario sufre una caída o un problema de enrutamiento de red, todas las nuevas solicitudes de autenticación fallarán, lo que provocará una pérdida total del acceso al WiFi de invitados. Configurar el servidor secundario proporciona una conmutación por error automática y garantiza una alta disponibilidad.
Q2. Un establecimiento informa de que las sesiones de WiFi de invitados se desconectan exactamente 60 minutos después de que los usuarios inicien sesión, a pesar de que la plataforma Purple está configurada para sesiones de 24 horas. ¿Dónde debería investigar?
Sugerencia: Piense en qué componente aplica realmente la finalización de la sesión.
Ver respuesta modelo
Debe investigar la configuración del hardware local. El punto de acceso o controlador (el NAS) es el que finalmente aplica los límites de sesión. En este caso, es probable que el hardware tenga un "Límite de tiempo de sesión" o "Cuota de acceso" local establecido en 60 minutos, lo que anula los atributos RADIUS enviados por Purple. Por ejemplo, en un dispositivo Pepwave, se debe ajustar la configuración de "Cuota de acceso".
Q3. Está revisando una propuesta de arquitectura de red para una cadena de tiendas. El diseño muestra el tráfico de WiFi de invitados y los terminales de punto de venta (POS) funcionando en la misma subred. ¿Cuál es su recomendación?
Sugerencia: Considere los estándares de seguridad y los requisitos de conformidad para el procesamiento de pagos.
Ver respuesta modelo
El diseño debe ser rechazado. El tráfico de invitados debe estar estrictamente aislado de las redes operativas, especialmente de aquellas que gestionan pagos. El WiFi de invitados debe asignarse a una VLAN dedicada con reglas de cortafuegos que impidan el enrutamiento a la subred del POS. No hacerlo infringe la conformidad PCI-DSS e introduce graves riesgos de seguridad.
Continúe leyendo esta serie
Configuring RADIUS Authentication for Guest and Staff WiFi Networks
Esta guía de referencia técnica describe la arquitectura, configuración y despliegue de la autenticación RADIUS para redes WiFi empresariales de invitados y de personal. Proporciona a los arquitectos de redes y responsables de TI los protocolos exactos, los estándares de seguridad y las metodologías de resolución de problemas necesarios para crear sistemas de control de acceso inalámbrico seguros y escalables.
Passpoint y OpenRoaming: Guía completa
Esta guía de referencia técnica proporciona un análisis exhaustivo de los frameworks Passpoint (Hotspot 2.0) y WBA OpenRoaming dentro de las redes WiFi empresariales. Detalla los protocolos de autenticación subyacentes, los componentes arquitectónicos y las estrategias de despliegue necesarias para establecer una conectividad de invitados segura y sin fricciones. Los arquitectos de redes y los líderes de TI aprenderán a diseñar, implementar y solucionar problemas de estos estándares para eliminar las barreras de inicio de sesión manual mientras mantienen una seguridad de nivel empresarial.
Cómo implementar SCEP para un BYOD seguro y registro de red en educación superior
Esta guía técnica proporciona a arquitectos de red y directores de TI un plan de acción independiente del proveedor para desplegar el registro de certificados basado en SCEP para proteger las redes de campus de educación superior. Detalla cómo migrar de PEAP basado en contraseñas a 802.1X EAP-TLS, automatizar la incorporación de BYOD y aplicar una segmentación robusta de VLAN.