Saltar al contenido principal

Guía de integración de MikroTik RouterOS Captive Portal y Purple WiFi

Esta guía técnica proporciona instrucciones paso a paso para integrar MikroTik RouterOS con la plataforma WiFi de Purple. Cubre la configuración del captive portal de Guest WiFi, la autenticación 802.1X de Staff WiFi y el WiFi multiinquilino (Multi-Tenant) mediante PSK privadas para la segmentación dinámica de VLAN.

📖 4 min de lectura📝 872 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Guía de integración de MikroTik RouterOS Captive Portal y Purple WiFi - Guion del podcast [INTRO - aproximadamente 1 minuto] Bienvenido. Si gestiona una infraestructura WiFi en un hotel, una cadena de tiendas, un estadio o un centro de conferencias, y utiliza MikroTik RouterOS, este episodio es para usted. Le guiaré paso a paso sobre cómo integrar el Hotspot Gateway de MikroTik con la plataforma de WiFi para invitados de Purple, cubriendo tres casos de uso distintos: WiFi para invitados con un captive portal y walled garden, Staff WiFi seguro mediante 802.1X y segregación de redes multiinquilino utilizando la función de clave precompartida privada (Private PSK) de MikroTik. Esto no es una descripción teórica. Al final de este episodio, dispondrá de los comandos de CLI específicos, los atributos RADIUS y la lógica de configuración que necesita para implementar o auditar estas configuraciones usted mismo. Comencemos. [TECHNICAL DEEP-DIVE - aproximadamente 5 minutos] Parte uno: WiFi para invitados y el captive portal de MikroTik. El Hotspot Gateway de MikroTik es el motor que gestiona la redirección del WiFi para invitados en RouterOS. Cuando un visitante se conecta a su SSID de invitados, el Hotspot Gateway intercepta su tráfico HTTP y lo redirige a una página de inicio (splash page); ese es su captive portal. Purple aloja esa página de inicio. Su router MikroTik actúa como Hotspot Gateway y cliente RADIUS. La plataforma de Purple actúa como servidor RADIUS. Así es como se configura. Primero, ejecute el asistente de configuración de Hotspot (Hotspot Setup) desde el menú IP en Winbox o a través de la CLI. Lo asignará a su interfaz orientada a los invitados, normalmente una interfaz VLAN o un puerto de bridge. Establezca su grupo de direcciones locales, configure sus servidores DNS y asigne un nombre DNS al hotspot. Ese nombre DNS es lo que los invitados verán en su navegador antes de autenticarse. Una vez completado el asistente, debe apuntar el perfil del hotspot al servidor RADIUS de Purple. En la CLI, se ve así: /radius add service=hotspot address=YOUR-PURPLE-RADIUS-IP secret=YOUR-SHARED-SECRET authentication-port=1812 accounting-port=1813 A continuación, habilite RADIUS en el perfil del hotspot: /ip hotspot profile set default use-radius=yes Purple le proporcionará la dirección IP de RADIUS, el secreto compartido y la URL de la página de inicio cuando configure su establecimiento en el panel de control de Purple. Ahora, el walled garden. Esto es fundamental. Antes de que un invitado se autentique, su dispositivo debe poder acceder a la página de inicio de Purple y a cualquier proveedor de OAuth que esté utilizando (Google, Facebook, etc.). Sin las entradas del walled garden, el bucle de redirección se rompe y los invitados no pueden iniciar sesión. En RouterOS, se añaden las entradas del walled garden en IP, Hotspot, Walled Garden. Debe añadir el dominio de la página de inicio de Purple, los dominios de inicio de sesión social y los hosts de CDN que sirven los recursos de la página de inicio de sesión. La documentación de Purple detalla los dominios exactos para su región. Añádalos como entradas de IP o de nombres de host; estas últimas son más resistentes cuando cambian las direcciones IP. Los atributos RADIUS clave que devuelve Purple tras una autenticación correcta incluyen el tiempo de espera de la sesión (session timeout), que controla cuánto tiempo permanece conectado un invitado antes de que se le vuelva a solicitar que inicie sesión, y opcionalmente un límite de ancho de banda utilizando el atributo específico del fabricante Mikrotik-Rate-Limit. Esto le permite aplicar políticas de uso justo por sesión de invitado directamente desde el panel de control de Purple sin tocar la configuración del router. Parte dos: Staff WiFi seguro con 802.1X. Aquí es donde se eliminan por completo las contraseñas compartidas. IEEE 802.1X es el estándar para el control de acceso a la red basado en puertos. En una interfaz inalámbrica de MikroTik, se habilita la autenticación WPA2-Enterprise o WPA3-Enterprise, lo que significa que el punto de acceso se convierte en un autenticador: pasa las credenciales EAP del dispositivo del empleado a un servidor RADIUS, que las valida y devuelve un Access-Accept o Access-Reject. El producto Staff WiFi de Purple se integra con Microsoft Entra ID, Okta y Google Workspace como proveedores de identidad. Cuando el dispositivo de un empleado se conecta, presenta un certificado o un nombre de usuario y contraseña a través de PEAP-MSCHAPv2. El servidor RADIUS de Purple valida esa credencial con su proveedor de identidad en tiempo real. En el lado de MikroTik, se configura el perfil de seguridad inalámbrica con authentication-types establecido en wpa2-eap, y se apunta el cliente RADIUS al servidor de Purple con service=wireless. En CAPsMAN (el sistema de gestión centralizada de puntos de acceso de MikroTik), esto se configura a nivel de seguridad para que se aplique de manera coherente en todos los puntos de acceso gestionados. El servidor RADIUS puede devolver el atributo Mikrotik-Wireless-VLANID para colocar al personal autenticado en una VLAN específica. Así es como se aplica la segmentación de red: el personal de finanzas va a la VLAN 10, el de operaciones a la VLAN 20, etc., todo desde un único SSID y basado en la identidad. Para la revocación automática (cuando un empleado deja la empresa), la integración de Purple con su proveedor de identidad permite que, al desactivar la cuenta en Entra ID o Okta, el siguiente intento de autenticación falle y el dispositivo se desconecte. Sin necesidad de realizar cambios manuales en la configuración del router. Parte tres: WiFi multiinquilino con claves precompartidas privadas (Private PSK). Este es el caso más interesante desde el punto de vista arquitectónico. La PSK privada (a veces llamada PPSK o iPSK) le permite ejecutar un único SSID donde cada inquilino, residente o grupo de dispositivos se conecta con una contraseña única, y cada contraseña se asocia a una VLAN diferente. En MikroTik, esto funciona mediante la autenticación RADIUS basada en MAC en la interfaz inalámbrica. Cuando un dispositivo se conecta, el punto de acceso envía la dirección MAC del dispositivo al servidor RADIUS como nombre de usuario. El servidor RADIUS (ya sea el propio User Manager de MikroTik en RouterOS 7 o FreeRADIUS) busca esa dirección MAC y devuelve dos atributos específicos del fabricante: Mikrotik-Wireless-Psk, que es la contraseña por dispositivo, y Mikrotik-Wireless-VLANID, que coloca al dispositivo en la VLAN correcta. El perfil de seguridad inalámbrica necesita tener radius-mac-authentication establecido en yes, y el cliente RADIUS necesita service=wireless. En la práctica, para una propiedad de alquiler residencial con 200 apartamentos, registraría previamente las direcciones MAC de los dispositivos de cada residente en la plataforma de Purple cuando se muden. Purple asocia cada MAC a una PSK única y a una VLAN correspondiente al segmento de red de ese apartamento. El residente se conecta utilizando la contraseña de su apartamento. Sus dispositivos acceden a una VLAN aislada. Los dispositivos de su vecino están en una VLAN completamente separada. Ninguno puede ver el tráfico del otro. Para los dispositivos que no admiten 802.1X (smart TV, videoconsolas, dispositivos IoT), este enfoque es la alternativa práctica. El dispositivo solo necesita admitir WPA2-PSK, algo que hacen todos. [IMPLEMENTATION RECOMMENDATIONS AND PITFALLS - approximately 2 minutes] Permítame detallar las cuatro cosas que suelen fallar con más frecuencia en estas implementaciones. Primero: fallos en el walled garden. Si la página de inicio de Purple no se carga, revise las entradas del walled garden. El culpable más común suele ser un dominio de CDN ausente o una redirección de inicio de sesión social que no está en la lista blanca. Utilice la herramienta torch de MikroTik o el analizador de paquetes (packet sniffer) para observar qué consultas DNS se están bloqueando antes de la autenticación. Segundo: discrepancias en el tiempo de espera (timeout) de RADIUS. El tiempo de espera predeterminado de RADIUS en MikroTik es de 1100 milisegundos. Si el servidor RADIUS de Purple está geográficamente distante o la ruta de red presenta latencia, experimentará fallos de autenticación intermitentes. Aumente el tiempo de espera a 3000 milisegundos y configure un servidor RADIUS de respaldo para mayor resiliencia. Tercero: filtrado de VLAN no habilitado en el bridge. La asignación dinámica de VLAN a través de RADIUS solo funciona si el filtrado de VLAN del bridge está habilitado. Este es un requisito de RouterOS. Si observa que todos los clientes acceden a la VLAN predeterminada independientemente de lo que devuelva RADIUS, compruebe que vlan-filtering=yes esté configurado en su interfaz de bridge. Cuarto: discrepancia de versiones de CAPsMAN. Si utiliza una combinación de puntos de acceso gestionados con CAPsMAN versión 2 y versión 3, el comportamiento del etiquetado de VLAN puede diferir. Estandarice en RouterOS 7 con CAPsMAN versión 3 en todo su parque de puntos de acceso antes de implementar funciones de VLAN dinámicas. Una recomendación arquitectónica: separe el tráfico de invitados, de personal y de gestión en VLAN distintas desde el primer día, incluso si no va a utilizar los tres casos de uso de Purple de inmediato. Adaptar la segmentación de VLAN a una red plana a posteriori es significativamente más complejo que diseñarla así desde el principio. [RAPID-FIRE Q AND A - approximately 1 minute] ¿Puedo utilizar el User Manager integrado de MikroTik en lugar de un servidor RADIUS externo? Sí, para implementaciones más pequeñas. User Manager en RouterOS 7 admite PEAP-MSCHAPv2 para 802.1X inalámbrico y puede devolver el atributo Mikrotik-Wireless-VLANID. Para implementaciones de producción con Purple, utilizará la infraestructura RADIUS alojada de Purple, que se encarga de la integración con el proveedor de identidad y de la gestión de sesiones por usted. ¿Admite Purple MikroTik CAPsMAN? Sí. Purple es independiente del hardware. La integración funciona a nivel de RADIUS y de redirección de hotspot, por lo que es compatible tanto con puntos de acceso MikroTik independientes como con implementaciones gestionadas por CAPsMAN. ¿Qué versión de RouterOS necesito? Se recomienda RouterOS 7.x para los tres casos de uso tratados en esta guía. La asignación dinámica de VLAN a través de RADIUS inalámbrico y el User Manager actualizado son funciones de RouterOS 7. RouterOS 6.x admite hotspot y autenticación RADIUS básica, pero carece de algunas de las capacidades de VLAN inalámbricas. [SUMMARY AND NEXT STEPS - approximately 1 minute] En resumen: MikroTik RouterOS le ofrece tres puntos de integración distintos con Purple. El Hotspot Gateway gestiona la redirección del WiFi para invitados y la autenticación del captive portal. La configuración inalámbrica 802.1X con RADIUS gestiona el Staff WiFi seguro con acceso basado en la identidad. Y la autenticación RADIUS basada en MAC con PSK privada gestiona la segregación de redes multiinquilino para propiedades residenciales y de uso mixto. El elemento común en los tres casos es RADIUS. Configure correctamente su cliente RADIUS (IP correcta, secreto compartido correcto, tipo de servicio correcto, tiempo de espera correcto) y el resto funcionará de forma fluida. Sus siguientes pasos: inicie sesión en su panel de control de Purple, vaya a la configuración del establecimiento y obtenga sus credenciales de RADIUS. A continuación, siga los comandos de CLI de la guía escrita para configurar su perfil de hotspot, su perfil de seguridad inalámbrica y sus entradas de walled garden. Realice pruebas con un único punto de acceso antes de implementarlo en toda su infraestructura. Si va a implementar esto a gran escala (múltiples sedes, cientos de puntos de acceso), el equipo de Servicios Profesionales de Purple puede ayudarle en el despliegue. Purple opera en más de 80 000 establecimientos activos en todo el mundo, con un tiempo de actividad del 99,999 %, y cuenta con las certificaciones ISO 27001, GDPR y Cyber Essentials. Gracias por escucharnos. La guía escrita completa con todos los comandos de CLI, tablas de atributos RADIUS y ejemplos prácticos está enlazada en las notas del programa.

header_image.png

Resumen ejecutivo

La integración de MikroTik RouterOS con Purple crea una red unificada y basada en la identidad en entornos de invitados, personal y multiinquilino. Esta guía ofrece la lógica de configuración específica necesaria para implementar la capa en la nube de Purple en el hardware de MikroTik. Aprenderá a configurar el Hotspot Gateway de RouterOS para la redirección de Guest WiFi , implementar IEEE 802.1X para un Staff WiFi seguro y desplegar claves precompartidas privadas (PPSK) para aislar el tráfico de WiFi multiinquilino (Multi-Tenant WiFi).

Al seguir estos modelos de implementación, segmentará su red de forma segura al tiempo que captura datos de primera mano para WiFi Analytics . Purple procesó 440 millones de inicios de sesión en 2024 con un tiempo de actividad del 99,999 %, lo que hace que esta arquitectura sea adecuada para entornos de alta densidad en Retail , Hospitality y Transport .

Análisis técnico detallado

Guest WiFi: Captive Portal y Walled Garden

El Hotspot Gateway de MikroTik intercepta el tráfico HTTP no autenticado y lo redirige al captive portal alojado de Purple. Purple actúa como servidor RADIUS, gestionando la autenticación y la administración de sesiones.

Para garantizar que el captive portal se cargue correctamente, debe configurar un walled garden. Esto permite el acceso previo a la autenticación a los dominios de la página de inicio de Purple, a las redes de distribución de contenido (CDNs) y a los proveedores de OAuth (como Google Workspace y Microsoft Entra ID). Sin estas entradas, el bucle de redirección se rompe.

Tras una autenticación correcta, el servidor RADIUS de Purple devuelve atributos estándar, incluido Session-Timeout para aplicar límites de conexión y, opcionalmente, Mikrotik-Rate-Limit para aplicar restricciones de ancho de banda directamente desde el panel de control de Purple.

Staff WiFi: Autenticación 802.1X

Para Staff WiFi, se eliminan las contraseñas compartidas mediante la implementación de IEEE 802.1X. El punto de acceso MikroTik actúa como autenticador, pasando las credenciales EAP al servidor RADIUS de Purple. Purple se integra de forma nativa con Microsoft Entra ID, Okta y Google Workspace, validando las credenciales a través de PEAP-MSCHAPv2 o EAP-TLS.

Cuando un miembro del personal se conecta, el servidor RADIUS de Purple puede devolver el atributo Mikrotik-Wireless-VLANID. Esto indica al router MikroTik que coloque el dispositivo autenticado en una VLAN específica, lo que permite la segmentación de red basada en roles desde un único SSID. Para obtener una descripción más amplia de los estándares de seguridad, consulte Enterprise WiFi Security: A Complete Guide for 2026 .

Multi-Tenant WiFi: PSK privada (PPSK)

Los entornos multiinquilino requieren un aislamiento seguro sin la complejidad de 802.1X, ya que muchos dispositivos de consumo (como smart TVs y videoconsolas) no lo admiten. MikroTik admite PSK privada (PPSK) a través de la autenticación RADIUS basada en MAC.

Cuando un dispositivo se conecta al SSID, el router MikroTik envía la dirección MAC del dispositivo a Purple. Purple devuelve el atributo Mikrotik-Wireless-Psk (la contraseña única para ese inquilino) y el atributo Mikrotik-Wireless-VLANID. Esta arquitectura permite que cientos de inquilinos compartan un único SSID mientras permanecen en burbujas de red completamente aisladas.

architecture_overview.png

Guía de implementación

1. Configuración del cliente RADIUS

En primer lugar, defina Purple como el servidor RADIUS en RouterOS. Esto se aplica a los tres casos de uso.

/radius
add address=YOUR-PURPLE-RADIUS-IP secret=YOUR-SHARED-SECRET service=hotspot,wireless authentication-port=1812 accounting-port=1813 timeout=3000ms

2. Configuración de Guest WiFi Hotspot

Ejecute el asistente de configuración de Hotspot en su interfaz VLAN de invitados y, a continuación, habilite la autenticación RADIUS en el perfil resultante.

/ip hotspot profile
set [ find default=yes ] use-radius=yes radius-accounting=yes

Configure the walled garden to allow access to Purple's infrastructure.

/ip hotspot walled-garden
add action=allow dst-host=*purple.ai
add action=allow dst-host=*purpleportal.net

3. Configuración de Staff WiFi 802.1X

Configure el perfil de seguridad inalámbrica para utilizar WPA2-Enterprise y apúntelo al servidor RADIUS.

/interface wireless security-profiles
add authentication-types=wpa2-eap eap-methods=passthrough mode=dynamic-keys name=staff-8021x radius-mac-authentication=no

Asegúrese de que el filtrado de VLAN del bridge esté habilitado para admitir la asignación dinámica de VLAN.

/interface bridge
set bridge1 vlan-filtering=yes

4. Configuración de Multi-Tenant PPSK

Para PPSK, habilite la autenticación MAC en el perfil de seguridad inalámbrica y configure el formato de la dirección MAC.

/interface wireless security-profiles
add authentication-types=wpa2-psk mode=dynamic-keys name=multi-tenant-ppsk radius-mac-authentication=yes radius-mac-format=XX:XX:XX:XX:XX:XX

ppsk_vlan_diagram.png

Buenas prácticas

  • Estandarizar en RouterOS 7: La asignación dinámica de VLAN a través de RADIUS inalámbrico es significativamente más robusta en RouterOS 7 en comparación con RouterOS 6.
  • Aumentar los tiempos de espera de RADIUS: El tiempo de espera predeterminado de RADIUS en MikroTik es de 1100 ms. Auméntelo a 3000 ms para evitar fallos de autenticación intermitentes causados por la latencia de la red.
  • Utilizar entradas de walled garden basadas en nombres de host: Utilice siempre dst-host en lugar de dst-address para las entradas del walled garden, ya que las direcciones IP de la infraestructura en la nube cambge con frecuencia.
  • Habilitar Bridge VLAN Filtering: La asignación dinámica de VLAN a través de RADIUS (Mikrotik-Wireless-VLANID) requiere vlan-filtering=yes en la interfaz bridge.

Resolución de problemas y mitigación de riesgos

Si el captive portal no se carga, es casi seguro que el walled garden esté incompleto. Utilice la herramienta Torch de MikroTik para supervisar las consultas DNS descartadas de clientes no autenticados en la VLAN de invitados. Añada los dominios que falten al walled garden.

Si los clientes 802.1X no se autentican, verifique el secreto compartido y asegúrese de que el cliente RADIUS esté configurado con service=wireless. Compruebe los registros del panel de control de Purple para confirmar si el Access-Reject se origina en Purple o en su proveedor de identidad.

Si los clientes se autentican pero reciben una dirección IP incorrecta, confirme que el filtrado de VLAN en el puente (bridge VLAN filtering) esté habilitado y que el servidor DHCP esté correctamente vinculado a la interfaz VLAN asignada dinámicamente.

ROI e impacto empresarial

Desplegar Purple en su infraestructura MikroTik transforma un centro de costes en un generador de ingresos. Al capturar datos de origen (first-party data), los establecimientos pueden crear perfiles digitales detallados y automatizar campañas de marketing. Por ejemplo, Avanti West Coast obtuvo un retorno de la inversión del 463 % al capitalizar los viajeros recurrentes y las oportunidades de venta adicional (upsell).

Además, las redes basadas en la identidad reducen los costes indirectos de TI. La automatización de la incorporación y desincorporación (onboarding y offboarding) para el Staff WiFi a través de Entra ID elimina la gestión manual de contraseñas, mientras que PPSK para Multi-Tenant WiFi permite a los administradores de propiedades aprovisionar redes aisladas sin necesidad de desplegar hardware dedicado por unidad.

Definiciones clave

Hotspot Gateway

Una función de RouterOS que intercepta el tráfico HTTP no autenticado y lo redirige a una página de inicio (splash page) de un captive portal.

Se utiliza para capturar datos de invitados y aplicar las condiciones de servicio antes de otorgar acceso a internet.

Walled Garden

Una lista de destinos permitidos a los que pueden acceder los usuarios no autenticados.

Fundamental para permitir que los invitados accedan a la página de inicio de Purple, a las CDN y a los proveedores de OAuth (como Google) para completar el proceso de inicio de sesión.

802.1X

Un estándar IEEE para el control de acceso a la red basado en puertos que proporciona un mecanismo de autenticación para los dispositivos que desean conectarse a una LAN o WLAN.

Se utiliza para un Staff WiFi seguro, lo que permite la autenticación a través de Entra ID o Okta en lugar de una contraseña compartida.

Private PSK (PPSK)

Una arquitectura de seguridad en la que se utilizan múltiples claves precompartidas (Pre-Shared Keys) únicas en un solo SSID, a menudo vinculadas a direcciones MAC y VLAN específicas.

Ideal para WiFi multiinquilino (Multi-Tenant WiFi), ya que proporciona burbujas de red aisladas para los residentes y sus dispositivos de consumo.

RADIUS

Remote Authentication Dial-In User Service. Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA).

El protocolo principal que vincula el hardware de MikroTik con la plataforma en la nube de Purple para la validación de identidad.

VLAN Filtering

Un ajuste del bridge de RouterOS que aplica reglas de etiquetado y desetiquetado de VLAN en los puertos del bridge.

Debe estar habilitado para que la asignación dinámica de VLAN a través de RADIUS funcione correctamente.

CAPsMAN

Controlled Access Point system Manager. El sistema de gestión inalámbrica centralizado de MikroTik.

Se utiliza para implementar perfiles de seguridad inalámbrica y configuraciones de RADIUS coherentes en múltiples puntos de acceso.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Un método de autenticación altamente seguro que requiere certificados del lado del cliente.

Soportado por Purple para implementaciones de Staff WiFi de confianza cero (zero-trust) donde se requiere autenticación sin contraseña.

Ejemplos prácticos

Un hotel de 200 habitaciones necesita implementar un Staff WiFi seguro en sus puntos de acceso MikroTik. Quieren que el personal de finanzas esté en la VLAN 10 y el de operaciones en la VLAN 20, utilizando sus credenciales existentes de Microsoft Entra ID.

  1. Integre Purple con Microsoft Entra ID en el panel de control de Purple.
  2. Configure el cliente RADIUS de MikroTik para que apunte a Purple con service=wireless.
  3. Cree un perfil de seguridad inalámbrica de MikroTik con authentication-types=wpa2-eap.
  4. Habilite vlan-filtering=yes en el bridge de MikroTik.
  5. En Purple, asocie el grupo de Entra ID 'Finance' para que devuelva Mikrotik-Wireless-VLANID=10 y el grupo 'Operations' para que devuelva Mikrotik-Wireless-VLANID=20.
Comentario del examinador: Este enfoque utiliza IEEE 802.1X para una autenticación segura y sin contraseñas. Al basarse en los grupos de Entra ID y los atributos RADIUS, la red segmenta dinámicamente el tráfico en el extremo, lo que reduce la superficie de ataque y elimina la configuración manual de VLAN en el router.

El administrador de una propiedad de alquiler residencial (build-to-rent) necesita proporcionar redes WiFi aisladas para 50 apartamentos utilizando un único SSID transmitido desde MikroTik CAPsMAN.

  1. Configure el perfil de seguridad inalámbrica de MikroTik para el SSID con authentication-types=wpa2-psk y radius-mac-authentication=yes.
  2. Asegúrese de que el cliente RADIUS esté configurado con service=wireless apuntando a Purple.
  3. En el panel de control de Purple, registre las direcciones MAC de los dispositivos de los residentes.
  4. Asigne una PSK y un ID de VLAN únicos a cada apartamento en Purple.
  5. Cuando un dispositivo se conecta, Purple devuelve los atributos Mikrotik-Wireless-Psk y Mikrotik-Wireless-VLANID, colocando al dispositivo en su burbuja de red aislada.
Comentario del examinador: Esta arquitectura de PSK privada (PPSK) proporciona un aislamiento de nivel empresarial a la vez que admite dispositivos de consumo que carecen de capacidades 802.1X. Escala de manera eficiente y permite una gestión centralizada a través de Purple.

Preguntas de práctica

Q1. Ha configurado el Hotspot Gateway de MikroTik y lo ha apuntado al servidor RADIUS de Purple. Los invitados se conectan al SSID, pero sus navegadores muestran un error de tiempo de espera (timeout) en lugar de la página de inicio de Purple. ¿Cuál es el error de configuración más probable?

Sugerencia: Considere qué debe suceder antes de que el invitado se autentique.

Ver respuesta modelo

El walled garden está mal configurado o faltan entradas. Si no se permite el acceso a los dominios de la página de inicio de Purple y a las CDN asociadas en /ip hotspot walled-garden, el invitado no autenticado no podrá cargar la página de inicio de sesión, lo que provocará un tiempo de espera agotado (timeout).

Q2. Una cadena de tiendas quiere implementar Staff WiFi utilizando 802.1X y Entra ID. Configuran `authentication-types=wpa2-eap` y establecen el cliente RADIUS. Sin embargo, la autenticación falla. Al revisar la configuración del cliente RADIUS, observa `service=hotspot`. ¿Cómo lo resuelve?

Sugerencia: Los diferentes métodos de autenticación inalámbrica requieren diferentes tipos de servicio RADIUS en RouterOS.

Ver respuesta modelo

Cambie la configuración del cliente RADIUS para incluir service=wireless. El tipo de servicio hotspot solo se utiliza para la autenticación del captive portal. La autenticación 802.1X y por MAC requieren el tipo de servicio wireless.

Q3. Está implementando un WiFi multiinquilino (Multi-Tenant WiFi) utilizando PSK privadas. Purple devuelve correctamente los atributos `Mikrotik-Wireless-Psk` y `Mikrotik-Wireless-VLANID`, y el dispositivo se conecta. Sin embargo, el dispositivo recibe una dirección IP de la subred de gestión predeterminada, no de la subred aislada del inquilino. ¿Qué ajuste de RouterOS falta?

Sugerencia: La asignación dinámica de VLAN requiere que el bridge procese las etiquetas VLAN.

Ver respuesta modelo

El filtrado de VLAN del bridge está deshabilitado. Debe establecer vlan-filtering=yes en la interfaz del bridge. Sin esto, el bridge ignora la etiqueta VLAN dinámica asignada por RADIUS y el tráfico vuelve a la PVID sin etiquetar predeterminada.

Continúe leyendo esta serie

Integración de CommScope Ruckus con Purple WiFi: Guía de instalación y configuración

Esta guía de referencia técnica proporciona un manual de configuración definitivo para integrar arquitecturas de CommScope Ruckus con Purple WiFi. Detalla implementaciones paso a paso para captive portals de Guest WiFi, WiFi seguro para el personal a través de 802.1X y aislamiento de red multiinquilino mediante Ruckus Dynamic PSK.

Leer la guía →

Integración de puntos de acceso Allied Telesis con Purple WiFi

Esta guía proporciona un manual de configuración completo para integrar los puntos de acceso de la serie TQ de Allied Telesis con Purple WiFi. Cubre la redirección externa de Captive Portal, la autenticación RADIUS 802.1X y el direccionamiento dinámico de VLAN mediante claves precompartidas privadas (PPSK) para despliegues multiinquilino seguros.

Leer la guía →

Grandstream GWN Access Points Integration with Purple WiFi

Esta guía de referencia técnica autorizada detalla cómo integrar los puntos de acceso Grandstream GWN con la plataforma de análisis y Guest WiFi de Purple. Cubre la configuración del Captive Portal de Grandstream, los ajustes de RADIUS AAA, la configuración de walled garden, la autenticación segura 802.1X para el personal con direccionamiento dinámico de VLAN y la segmentación PPSK multiinquilino, proporcionando una guía práctica paso a paso para MSP y equipos de TI que implementan WiFi para invitados y personal a gran escala.

Leer la guía →