Guía de configuración de WiFi para invitados empresariales: segmentación por VLAN, seguridad y Captive Portals
Esta guía técnica muestra a los equipos de TI cómo configurar el WiFi de invitados como un servicio controlado de acceso a internet, mediante segmentación por VLAN, políticas de firewall y un Captive Portal. También explica cómo los formularios de registro y los controles de incorporación de Purple admiten una experiencia de visitante proporcionada sin debilitar el límite en torno a los sistemas de personal, pago y operativos.
Video overview
Escuchar esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Guía de Captive Portal →
- ¿Qué hace realmente una configuración profesional de WiFi de invitados?
- ¿Qué necesita preparar antes de configurar el WiFi de invitados?
- ¿Cómo configurar una WiFi de invitados sin crear puertas traseras?
- 1. Definir el límite de seguridad
- 2. Separar estrictamente el acceso de invitados y de empleados
- 3. Crear un Captive Portal para las decisiones de acceso
- 4. Conexión de Purple con el flujo de acceso físico
- ¿Cómo se verifica que el WiFi para invitados funciona y se mantiene aislado?

Pasos para configurar el WiFi de invitados: ubique el tráfico de invitados en una VLAN aislada, bloquee el enrutamiento hacia los sistemas de empleados, pagos y operaciones, y presente un Captive Portal antes de permitir el acceso a internet. Utilice IEEE 802.1X y WPA3 si su hardware los admite. Pruebe dos escenarios: el acceso a internet de los invitados se realiza correctamente tras aceptar los términos, mientras que los intentos de conexión a redes protegidas fallan.
¿Qué hace realmente una configuración profesional de WiFi de invitados?
El WiFi de invitados es un servicio controlado específicamente para los visitantes. Proporciona acceso a internet a invitados, clientes, visitantes, pasajeros o pacientes sin que sus dispositivos pasen a formar parte de su red privada. El SSID es el nombre de red visible. La infraestructura subyacente determina por dónde fluye el tráfico, qué destinos son accesibles y si los invitados deben pasar por un Captive Portal antes de obtener acceso.
El objetivo técnico es sencillo: una ruta a internet sin rutas no autorizadas a recursos protegidos. El NIST recomienda la separación lógica entre las redes inalámbricas externas e internas. También destaca que los dispositivos de la red inalámbrica externa no deberían poder establecer conexiones con dispositivos de otra red inalámbrica separada lógicamente. Si los clientes inalámbricos requieren acceso interno, los hosts y protocolos permitidos deben restringirse al mínimo absoluto necesario. [1]
Una VLAN es un segmento de red lógico que proporciona límites al tráfico. Aunque es necesaria, por sí sola no es suficiente. Sus políticas de firewall y controles de enrutamiento determinan si este segmento está realmente aislado. Sus protocolos de prueba aportan la prueba de ello. Trate el SSID de invitados, la VLAN, el Captive Portal, las políticas de firewall y las pruebas de verificación como un único servicio integrado, y asigne un responsable para el mismo.
Para los operadores de recintos, este concepto representa un servicio útil para los invitados. Para el departamento de TI, establece un límite documentado en torno a los sistemas de empleados, pagos y operaciones. Las directrices del PCI Security Standards Council consideran que la definición del alcance y la validación de los controles de segmentación son prácticas recomendadas para las arquitecturas modernas, incluidos los entornos zero-trust y en la nube. [2]

¿Qué necesita preparar antes de configurar el WiFi de invitados?
Comience con un inventario de sus activos de TI, no con la página de inicio de sesión. Identifique puntos de acceso, switches, firewalls o gateways, el enlace ascendente a internet, servicios DHCP y DNS, segmentos existentes y cualquier sistema que deba permanecer inaccesible para los dispositivos de los invitados. En los hoteles, esto suele afectar a los sistemas de los empleados, los sistemas de pago y los sistemas de gestión del edificio. En el sector minorista, se añaden los sistemas POS y la gestión de la tienda. En los estadios, afecta a las operaciones de eventos, la producción de medios y los sistemas de seguridad.
Cree un documento de diseño breve que detalle el SSID de invitados, la VLAN de invitados, la ruta de red prevista, los destinos protegidos y el propietario responsable de cualquier excepción. Documente si se permite a los invitados comunicarse entre sí. Registre también la metodología de prueba que aplicará después de cualquier cambio en la red, el portal o la política. Esto proporciona a los equipos internos o a los socios de servicios gestionados una línea de base fiable para la verificación.
Tome su decisión antes de configurar el modo de autenticación de invitados. El Captive Portal es la página que se muestra a los invitados antes de que reciban acceso completo a internet. Aquí se pueden mostrar las condiciones de uso, recopilar datos de registro u ofrecer inicios de sesión con redes sociales. Este formulario no es solo un espacio de marketing: determina qué datos procesa y si la experiencia del usuario coincide con la visita.
Purple documenta el formulario de registro como un método de inicio de sesión para la página de bienvenida. Puede elegir qué campos estándar se muestran, cuáles de ellos son obligatorios, el orden en que aparecen y si se requieren campos personalizados. El formulario también puede coexistir con los inicios de sesión sociales. [3] Para conferencias donde los asistentes ya están registrados, Purple documenta un formulario más corto que utiliza la dirección de correo electrónico al tiempo que obtiene el consentimiento de los términos. [3]
Diseñe siempre los formularios con un propósito específico en mente. La Oficina del Comisionado de Información (ICO) subraya que los datos personales deben ser adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que se tratan. [4] En la práctica, antes de habilitar cualquier campo, escriba por qué necesita esta información. Si un campo obligatorio no sirve para un propósito de servicio, soporte, cumplimiento o comunicación explícita, debe eliminarse.
| Su escenario | Modo de red | Modo de Captive Portal | Evidencia de verificación | Resultado apropiado |
|---|---|---|---|---|
| Los invitados solo requieren acceso a internet | VLAN de invitados aislada con política de firewall solo para internet | Aceptar condiciones de uso con un formulario proporcionado | La prueba de internet tiene éxito; la prueba de destinos protegidos falla | Modo predeterminado para hoteles, tiendas minoristas, estadios y áreas públicas |
| Los invitados deben acceder a un servicio compartido | VLAN de invitados aislada con lista de permitidos documentada para el servicio especificado | Aceptar condiciones de uso con un formulario adaptado a este servicio | El servicio compartido y la función de internet funcionan; todas las demás pruebas protegidas fallan | Utilizar solo con un propietario asignado a esta excepción y una fecha de revisión |
| SSID compartido en el segmento de red interna | Sin límite de invitados protegible | Cualquier presencia de portal es incidental | Es probable que la prueba de destinos protegidos exponga este fallo | No utilizar este modo para WiFi de invitados |
¿Cómo configurar una WiFi de invitados sin crear puertas traseras?
1. Definir el límite de seguridad
Asigne una VLAN dedicada a la WiFi de invitados. Enrute esta VLAN a Internet a través de dispositivos que apliquen sus políticas de seguridad. No cree reglas de enrutamiento permisivas hacia la red privada solo para simplificar las integraciones a corto plazo. Si los servicios internos son absolutamente necesarios, defina el destino exacto, los protocolos, el aprobador y una fecha de revisión. El NIST define esto como una decisión de acceso de "necesidad de conocer": los clientes inalámbricos que requieren acceso a redes cableadas solo deben tener permitido el acceso a los endpoints necesarios utilizando los protocolos requeridos. [1]
En primer lugar, formule una lista de denegación comercial. Esta debe cubrir las redes de empleados, los entornos de pago, la gestión de dispositivos, las impresoras, los sistemas del edificio y todas las demás áreas sensibles de su establecimiento. La sintaxis para la implementación varía según la plataforma, pero la intención de la política no debe cambiar. Esta guía evita deliberadamente prescribir rangos de IP, comandos de firewall o rutas de menú de proveedores. Utilice sus estándares de red aprobados para regir estos detalles.
2. Separar estrictamente el acceso de invitados y de empleados
No trate la WiFi de invitados como una versión menos restrictiva de la WiFi de empleados. El acceso de invitados se basa normalmente en un Captive Portal. El acceso de los empleados, sin embargo, debe seguir sus mecanismos aprobados de identidad y dispositivos. IEEE 802.1X es el estándar para el control de acceso a la red basado en puertos. Admite el acceso controlado a dispositivos autenticados y autorizados, incluidos los mecanismos de autenticación mutua. [5]
WPA3 proporciona las últimas funciones de seguridad WiFi, siempre que sean compatibles con sus puntos de acceso y dispositivos cliente. La WiFi Alliance señala que WPA3 incluye funciones adicionales para uso personal y empresarial, excluye protocolos heredados obsoletos y que las Tramas de Gestión Protegidas son obligatorias para las redes WPA3. [6] Verifique la compatibilidad de sus propios dispositivos antes de decidir sobre una política. La disponibilidad de invitados y la identificación de empleados son requisitos distintos. Mantenga estos perfiles separados.
3. Crear un Captive Portal para las decisiones de acceso
Configure el portal solo cuando los límites de la red funcionen correctamente en un entorno de prueba. El portal debe llevar la imagen de marca del establecimiento, contener sus términos y condiciones, solicitar únicamente información proporcionada y dar acceso al invitado solo cuando se haya tomado la decisión de acceso deseada. La configuración de formularios de Purple le permite habilitar campos estándar, determinar si los campos son opcionales, cambiar el orden de los campos, usar encabezados de sección y agregar tipos de campos personalizados si los campos estándar no son suficientes. [3]
Para eventos, un formulario corto que solo requiera una dirección de correo electrónico y asuma la aceptación de los términos suele ser la opción más práctica. Para un hotel, es posible que necesite un modelo de formulario diferente. El principio sigue siendo el mismo: el diseño del formulario se adapta al uso previsto. Si ha agregado un campo personalizado para el nombre o código de un evento, la documentación de Purple indica que las respuestas se pueden almacenar en la sección de CRM de la plataforma para compararlas con los datos de registro después del evento. [3] Active el campo solo si puede justificar el tratamiento de esta información.

4. Conexión de Purple con el flujo de acceso físico
Purple es independiente del hardware y actúa como una superposición en la nube sobre su infraestructura existente. En una implementación de WiFi para invitados, los puntos de acceso y las políticas de red se encargan de aplicar los límites de conexión, mientras que Purple gestiona la página de bienvenida, los formularios de registro y el flujo del recorrido. La documentación de incorporación de Purple guía a los equipos en la configuración de hardware compatible, páginas de bienvenida, recorridos y usuarios del portal. [7]
Utilice la documentación de soporte para configuraciones de formularios específicas en lugar de copiar los ajustes de guías generales. Los recursos relevantes incluyen WiFi Registration Form Settings y Onboarding. Esto es especialmente importante cuando un equipo central gestiona varios establecimientos. De este modo, la experiencia de registro se mantiene controlada mientras su equipo de red conserva el control sobre los límites de la infraestructura.
Purple se integra con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Esto hace que la pregunta de diseño sea más útil que una pregunta de sustitución: ¿puede su hardware existente ofrecer el servicio WiFi para invitados, asignarlo al segmento aprobado y dirigir a los invitados a través del Captive Portal acordado?
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
¿Cómo se verifica que el WiFi para invitados funciona y se mantiene aislado?
Pruebe tanto los casos de éxito como los de fallo. Una conexión a internet exitosa es solo la mitad de la batalla. El resultado positivo esperado es que un invitado pueda conectarse al SSID de invitados, recibir el servicio de red de invitados, completar el Captive Portal y conectarse a internet. El resultado negativo es igualmente importante: en sus conjuntos de pruebas documentados, el mismo dispositivo no debe obtener acceso a los sistemas protegidos.
Utilice al menos dos tipos diferentes de dispositivos no gestionados, como un smartphone y un ordenador portátil. Repita las pruebas después de cualquier cambio en los puntos de acceso, switches, gateways, políticas de firewall o configuraciones de portal. Registre la hora, el dispositivo de prueba, el SSID de invitados, el destino de la prueba, el resultado esperado, el resultado real y la persona que realiza la prueba. Esto proporciona al gerente del establecimiento un registro operativo sencillo y al equipo de seguridad la prueba de que los límites han sido verificados.
El NIST recomienda configuraciones de seguridad estandarizadas para componentes inalámbricos comunes, monitorización continua de ataques y vulnerabilidades, y evaluaciones técnicas de seguridad periódicas. [1] Convierta esto en una rutina operativa. Estandarice los valores predeterminados para invitados en todos los establecimientos. Revise los cambios de configuración. Aplique parches y verifique los componentes de WiFi relevantes. Vuelva a probar el aislamiento después de cualquier cambio que pueda afectar a la ruta entre el segmento de invitados y las redes protegidas.
flowchart LR
A[Gästegerät] --> B[Gäste-SSID]
B --> C[Gäste-VLAN]
C --> D[Captive Portal]
D --> E[AGB & Registrierung]
E --> F[Firewall-Richtlinie]
F --> G[Internet]
F -. deny .-> H[Mitarbeitersysteme]
F -. deny .-> I[Zahlungssysteme]
F -. deny .-> J[Betriebssysteme]
```Este diagrama muestra la ruta de control esperada. El Captive Portal controla la decisión de acceso, mientras que las políticas de firewall gobiernan el tráfico después de la autorización. Las rutas bloqueadas deben verificarse y no simplemente darse por sentadas.
## ¿Cómo se ve esto en la práctica sobre el terreno?
### Ejemplo de hotel: Un hotel de 200 habitaciones
Un hotel requiere WiFi para invitados en las habitaciones, la recepción y las zonas de conferencias. Los sistemas internos incluyen las operaciones del hotel, los sistemas de pago y la gestión del edificio. El despliegue comienza con una VLAN de invitados dedicada y una política de solo internet. El hotel crea un formulario de portal adecuado para la estancia y registra la aceptación de los términos y condiciones. Los perfiles de los empleados no se reutilizan para el acceso de invitados.
El resultado de la verificación medible es un conjunto de pruebas con dos comprobaciones positivas exitosas y cero conexiones exitosas a categorías protegidas. Las comprobaciones positivas son la finalización del proceso del portal y el acceso normal a internet. Las comprobaciones negativas cubren los sistemas de los empleados, los sistemas de pago, la gestión de dispositivos y la gestión del edificio. Un fallo en una prueba negativa impide la puesta en marcha hasta que se corrija la política. Este es un escenario práctico, no una declaración sobre un cliente de Purple en particular.
### Ejemplo de evento: Un centro de convenciones
Un centro de convenciones espera asistentes para un evento registrado. El recinto requiere una forma eficiente de conectar a los asistentes a Internet y, al mismo tiempo, registrar la aceptación de los términos y condiciones. Utiliza un formulario corto con correo electrónico habilitado y añade campos personalizados específicos del evento solo si el organizador lo solicita explícitamente. Purple documenta este modelo de formulario corto y el uso de campos personalizados para validar la elegibilidad. [3]
El resultado de la verificación medible es una prueba de la ruta de "conexión a Internet" en dos dispositivos de asistentes con el consentimiento de los términos y condiciones registrado y cero conexiones exitosas desde el segmento de invitados a destinos de prueba protegidos documentados. El recinto conserva los resultados de la prueba junto con el programa del evento. En caso de que un cambio de configuración afecte al servicio el día del evento, esto proporciona al equipo de operaciones un punto de escalación claro.
Para conocer los modelos operativos relevantes, lea [Guest WiFi Management: Smart Authentication & Segmentation](/blog/guest-wifi-management), [Cloud Wifi Management: Secure Enterprise Connectivity 2026](/blog/cloud-wifi-management) y [How to revoke WiFi access when an employee leaves](/en-gb/guides/revoke-wifi-access-employee-leaves). Esta última guía aborda el acceso de los empleados en lugar del registro de invitados. Distinguir entre ambos es el punto crítico.
## Qué puede salir mal y cómo solucionarlo
El primer error es asumir que diferentes SSID significan un acceso separado. La solución consiste en verificar las asignaciones de VLAN, las rutas de puerta de enlace y los puntos de aplicación de políticas, y luego realizar pruebas negativas. El segundo error son las excepciones excesivamente permisivas que exponen más servicios privados de lo previsto. La solución consiste en sustituir las reglas permisivas por listas de permitidos limitadas y documentadas y fechas de revisión. El tercer error es un Captive Portal que solicita todos los campos disponibles. La solución consiste en asociar cada campo a un propósito claro. El cuarto error es la falta de claridad en la propiedad operativa. La solución consiste en designar propietarios de la red, propietarios del portal y propietarios del recinto. El quinto error es la desviación de la configuración entre diferentes recintos. La solución radica en perfiles de invitados estandarizados y protocolos de prueba repetibles.
Si necesita acceder a los servicios, utilice [Guest WiFi](/guest-wifi). Si el modelo de datos aprobado admite analíticas, utilice [WiFi Analytics](/guest-wifi-marketing-analytics-platform). El límite de acceso sigue siendo la primera decisión sobre la que se construyen la capa de experiencia y la capa de medición. Para obtener información específica del sector, consulte las soluciones de Purple para [Hospitality](/industries/hospitality), [Retail](/industries/retail), [Healthcare](/industries/healthcare) y [Transport](/industries/transport).
## ¿Cuánto cuesta el WiFi de invitados y qué se obtiene a cambio?
No estime un proyecto de WiFi para invitados únicamente por el número de puntos de acceso. El alcance de la entrega incluye la segmentación de la red, las políticas de firewall, el enrutamiento de internet, el diseño del portal, las revisiones legales de los términos y campos de los formularios, las pruebas, las responsabilidades operativas y la monitorización continua. Un espacio que no cuenta con límites aprobados para invitados requiere mucho más esfuerzo que uno en el que el SSID de invitados se puede mapear directamente a un segmento y a una política de internet existentes.
La ganancia operativa es un servicio de invitados claramente definido y un límite físico alrededor de los sistemas protegidos. El retorno comercial depende de los objetivos que haya aprobado para el registro y la interacción. Separe estos objetivos de las decisiones de seguridad. La guía de Purple [Measuring the Business ROI of Guest WiFi and Location Analytics](/en-gb/guides/measuring-the-business-roi-of-guest-wifi-and-location-analytics) le muestra cómo llevar a cabo esta segunda fase de la discusión.
> **Regla práctica:** Planifique los límites primero. Mantenga el portal de manera proporcionada. Valide el acceso a internet y confirme el acceso bloqueado a las redes protegidas antes de la puesta en marcha.
<audio controls src="https://tfstmpunsngbqczbybwb.supabase.co/storage/v1/object/public/guide-assets/guides/enterprise-guest-wifi-setup-guide-vlan-segmentation-security-and-captive-portals/enterprise_guest_wifi_setup_guide_vlan_segmentation_security_and_captive_portals_podcast.mp3" preload="none"></audio>
## Preguntas frecuentes (FAQ)
### ¿Puedo configurar el WiFi para invitados en mis puntos de acceso existentes?
Sí, siempre que su hardware existente sea compatible con un diseño de red de invitados aprobado y la integración de Captive Portal. Purple es compatible con una amplia gama de proveedores de hardware y se integra a la perfección con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet. Valide las VLAN de invitados, el enrutamiento de red, la aplicación de políticas y las redirecciones de portal dentro de su propia arquitectura antes de comenzar el despliegue.
### ¿Es suficiente un SSID independiente para proteger un WiFi de invitados?
No. Un SSID independiente simplemente identifica la red de invitados. También necesita VLAN independientes o una segmentación equivalente, controles de enrutamiento y políticas de firewall que bloqueen el acceso a destinos protegidos. Realice pruebas negativas contra los sistemas de empleados, pagos, gestión y operaciones para verificar los límites de la red. El NIST recomienda la segmentación lógica entre las redes inalámbricas externas e internas. [1]
### ¿Puede Purple simplificar los formularios de registro del Captive Portal?
Sí. Purple ofrece un modo de formulario corto que permite introducir la dirección de correo electrónico al tiempo que se conserva el consentimiento de las condiciones de uso. También puede determinar qué campos estándar se muestran y se declaran obligatorios, y si se requieren campos personalizados. Utilice formularios más cortos en situaciones en las que sea adecuado para el servicio (como eventos con asistentes previamente registrados). [3]
### ¿Cómo puedo hacer que el registro de WiFi de invitados cumpla con el GDPR?
En primer lugar, recopile únicamente los datos personales necesarios para los fines que haya definido. La Information Commissioner's Office (ICO) y el GDPR hacen hincapié en que los datos deben ser adecuados, pertinentes y limitados a lo necesario. Documente la finalidad de cada campo del portal, revíselos periódicamente y elimine los campos cuya necesidad no pueda justificar. [4]
### ¿Ayuda la segmentación de WiFi de invitados a reducir el alcance de PCI-DSS?
Sí, una segmentación lógica correctamente diseñada y validada le ayuda a definir el alcance de su auditoría. Las directrices del PCI Security Standards Council describen la definición de los límites del alcance y la validación de los controles de segmentación en las arquitecturas de red modernas. Sin embargo, esto no le exime de sus responsabilidades de PCI-DSS. Mantenga los sistemas de pago totalmente fuera de la ruta de datos de la red de invitados y pruebe estos límites de forma rigurosa. [2]
### ¿Qué esfuerzo de implementación debo esperar?
Se trata de un cambio operativo y de ingeniería de red, no de una simple actualización de un sitio web. Debe planificar la segmentación de invitados, las políticas de firewall, el enrutamiento de red, los formularios de Captive Portal, las revisiones de los términos legales, los planes de prueba y la asignación de propiedad. Si su infraestructura existente ya es compatible con los límites de seguridad requeridos, el esfuerzo de implementación se reduce, aunque se siguen necesitando la validación y las pruebas.
## Referencias
[1]: https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-153.pdf "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)"
[2]: https://blog.pcisecuritystandards.org/new-information-supplement-pci-dss-scoping-and-segmentation-guidance-for-modern-network-architectures "PCI Security Standards Council: Guía de segmentación y delimitación del alcance de PCI DSS para arquitecturas de red modernas"
[3]: https://support.purple.ai/hc/en-gb/articles/7330833958813-WiFi-Registration-Form-Settings "Soporte de Purple: Configuración del formulario de registro de WiFi"
[4]: https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/data-protection-principles/a-guide-to-the-data-protection-principles/data-minimisation/ "ICO: Minimización de datos"
[5]: https://standards.ieee.org/ieee/802.1X/7345/ "IEEE 802.1X-2020: Control de acceso a la red basado en puertos"
[6]: https://www.wi-fi.org/discover-wi-fi/security "WiFi Alliance: Seguridad y WPA3"
[7]: https://support.purple.ai/hc/en-gb/articles/7330833690525-Onboarding "Soporte de Purple: Onboarding"
Definiciones clave
WiFi para invitados
Un servicio de acceso a internet para visitantes que está separado de las redes privadas utilizadas por el personal y los sistemas operativos.
Utilice este término al definir el límite del servicio y la experiencia del visitante que debe ofrecer.
WLAN
Una red de área local inalámbrica compuesta por dispositivos clientes, puntos de acceso y la infraestructura de red que los conecta.
NIST utiliza WLAN al analizar la configuración y el monitoreo de entornos inalámbricos empresariales.
SSID
El nombre de la red que ve un visitante al elegir una red inalámbrica en un dispositivo.
Un SSID identifica el servicio pero, por sí solo, no proporciona el límite de la red.
VLAN
Un segmento de red lógico utilizado para separar el tráfico y aplicar una política de acceso definida.
Utilice una VLAN de invitados para dar al diseño de firewall y enrutamiento un límite claro para el tráfico de visitantes.
Captive Portal
Una página controlada que se muestra antes de que un visitante reciba acceso completo a la red.
Utilícelo para presentar los términos y recopilar únicamente la información de registro que sirva para un propósito definido.
Política de firewall
El conjunto de reglas de tráfico que permiten, deniegan o limitan las conexiones entre los segmentos de red e internet.
Aplica el límite de invitados después de que un dispositivo se une a la VLAN de invitados y completa el portal.
IEEE 802.1X
Un estándar IEEE para el control de acceso a redes basado en puertos que admite el acceso controlado para dispositivos autenticados y autorizados.
Los equipos de TI lo utilizan al diseñar un perfil de acceso de personal distinto en lugar de tratar los dispositivos del personal como invitados.
WPA3
Una certificación de seguridad WiFi con capacidades personales y empresariales, incluidos los requisitos de marcos de gestión protegidos para redes WPA3.
Evalúelo frente a la compatibilidad de sus puntos de acceso y clientes al definir los perfiles de seguridad.
Minimización de datos
El principio del UK GDPR de que los datos personales deben ser adecuados, pertinentes y limitados a lo necesario para los fines del tratamiento.
Utilícelo para decidir qué campos del Captive Portal aparecen y qué campos deben permanecer opcionales o ausentes.
Verificación de segmentación
Prueba de que un límite de red se comporta como se ha diseñado, incluyendo tanto las rutas de tráfico permitidas como las denegadas.
Utilícelo antes de la puesta en marcha y después de realizar cambios que puedan afectar a la ruta entre el acceso de invitados y los sistemas protegidos.
Ejemplos prácticos
Un hotel de 200 habitaciones necesita WiFi para invitados en las habitaciones, la recepción y el espacio de reuniones sin exponer los sistemas del personal, de pago o del edificio.
Asigne el SSID de invitados a una VLAN de invitados dedicada, aplique una política de solo internet y cree un formulario de registro adecuado para el hotel con aceptación de términos. Pruebe dos resultados positivos: la finalización del portal y el acceso a internet. Establezca el umbral de aceptación en cero conexiones de invitados exitosas a las categorías de personal, pago, gestión de dispositivos y operaciones del edificio. Suspenda la puesta en marcha hasta que se superen todas las pruebas negativas.
Un centro de conferencias necesita que los asistentes que ya se han registrado para un evento se conecten rápidamente, manteniendo la aceptación de los términos y el aislamiento de la red de invitados.
Utilice el patrón de formulario corto documentado de Purple con el correo electrónico habilitado y la aceptación de términos conservada. Añada un campo personalizado específico del evento solo cuando el organizador tenga un uso definido para él. Verifique el recorrido en dos tipos de dispositivos de los asistentes, desde la asociación hasta la finalización del portal y el acceso a internet. Establezca el umbral de aceptación en cero conexiones exitosas desde el segmento de invitados a los destinos de prueba protegidos documentados del recinto.
Fuentes
- NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks
- PCI Security Standards Council: PCI DSS scoping and segmentation guidance
- Information Commissioner's Office: data minimisation
- IEEE 802.1X-2020: Port-Based Network Access Control
- WiFi Alliance: security and WPA3
- Purple Support: WiFi Registration Form Settings
- Purple Support: Onboarding
Continúe leyendo esta serie
El portal de invitados Ubiquiti UniFi no redirige: causas y soluciones
Esta guía aísla los fallos de redirección del portal de invitados de UniFi analizando en secuencia el estado del invitado, la redirección, la ruta de preautorización y la autorización del controlador. Ofrece a los equipos de TI de los establecimientos un método estructurado para resolver la confusión entre red de invitados y Hotspot, integraciones con portales externos, los requisitos actuales de las cuentas de UniFi OS y pruebas de aislamiento de DNS.
La página splash de Cisco Meraki no funciona: diagrama de flujo para la resolución de problemas
Esta práctica guía de mantenimiento identifica dónde ha fallado un flujo de splash de Cisco Meraki: autorización del cliente, inicio de redirección HTTP, accesibilidad de walled-garden o inicio de sesión RADIUS. Proporciona a los equipos de TI de los establecimientos una ruta de evidencias controlada para restablecer el WiFi de invitados sin realizar cambios drásticos en una red en producción.
Captive Portal para Ruijie: configúrelo con Purple guest WiFi
Cómo la solución cloud guest WiFi de Purple se integra con los puntos de acceso Ruijie RG Series mediante autenticación web y RADIUS, configurada desde la línea de comandos, y dónde encontrar los pasos exactos de configuración.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.