Saltar al contenido principal

Guía paso a paso: Configuración de controladores inalámbricos Ruijie para Captive Portals de WiFi de invitados

Esta guía proporciona un recorrido técnico completo para configurar controladores inalámbricos y pasarelas Ruijie con el fin de desplegar Captive Portals de WiFi de invitados de nivel empresarial. Cubre la segmentación de VLAN, la autenticación RADIUS externa a través del protocolo WISPr, la configuración de walled garden y la integración perfecta con la plataforma Identity-Based Networks de Purple para capturar datos de origen y generar un valor empresarial medible en entornos de hostelería, comercio minorista y sector público.

Por Tom HackettPublicado
📖 8 min de lectura2,290 palabras2 ejemplos prácticos4 preguntas de práctica9 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Bienvenido a la serie de sesiones informativas técnicas de Purple. Hoy cubriremos uno de los temas más buscados en redes inalámbricas empresariales: cómo configurar los controladores inalámbricos Ruijie para portales cautivos seguros de WiFi para invitados. Soy su anfitrión, y esta es una sesión de diez minutos diseñada para directores de TI, arquitectos de red y directores de operaciones de instalaciones que necesitan hacer esto bien a la primera. Comencemos con el contexto. Si gestiona la TI de un hotel, una cadena de tiendas, un centro de conferencias o un gran recinto público, el WiFi para invitados ya no es solo un servicio de cortesía. Es un requisito operativo fundamental. Los clientes lo esperan. Los reguladores exigen que gestione sus datos de forma responsable. Y su equipo de marketing quiere los datos de origen que este genera. El reto es implementarlo de forma segura en una red distribuida, a escala, sin generar problemas de cumplimiento normativo. Ruijie Networks es uno de los proveedores de redes empresariales más grandes del mundo, con una importante base instalada en los sectores de hostelería, comercio minorista y administraciones públicas. Sus controladores inalámbricos de la serie RG-WS y las pasarelas de la serie RG-EG son plataformas capaces de ofrecer WiFi empresarial para invitados, pero la configuración del portal cautivo requiere una ejecución precisa. Si se equivoca, acabará teniendo una brecha de seguridad o un portal que simplemente no funciona. Pasemos ahora a la arquitectura técnica. La base absoluta de cualquier red de invitados segura es el aislamiento del tráfico. No puede permitir que los dispositivos de los invitados estén en el mismo segmento de red que sus terminales de pago, los portátiles de su personal o sus servidores de administración. El mecanismo para lograr esto es la segmentación por VLAN. En un entorno Ruijie, debe crear una VLAN de invitados dedicada en su switch principal, asignarle una subred IP independiente y conectarla mediante un trunking a sus puntos de acceso. Una implementación típica podría utilizar la VLAN diez para corporativo, la VLAN veinte para voz, la VLAN treinta para invitados y la VLAN noventa y nueve para gestión. Esto no es negociable. Si se salta este paso, tendrá un WiFi cómodo, pero no un WiFi seguro. Una vez que la red está correctamente segmentada, pasamos a la autenticación. Una clave precompartida compartida no es seguridad empresarial. No ofrece trazabilidad, ni seguimiento de sesiones individuales, ni forma de revocar el acceso a un solo usuario sin cambiar la contraseña de todos. En su lugar, utilizamos un portal cautivo externo con autenticación RADIUS. Así es como funciona el flujo. Un invitado se conecta al SSID abierto emitido por el punto de acceso Ruijie. La pasarela Ruijie intercepta su tráfico HTTP y emite un redireccionamiento a una página de bienvenida externa, en este caso alojada por Purple. El invitado ve una página de inicio de sesión personalizada con la marca. Se autentica, quizás mediante registro por correo electrónico, inicio de sesión social o aceptación con un solo clic. Los servidores de Purple procesan esa autenticación y envían un mensaje RADIUS Accept de vuelta al controlador Ruijie. A continuación, el controlador concede acceso a internet al dispositivo. Todo este flujo utiliza el protocolo WISPr, que es el marco estándar para la autenticación en portales cautivos externos en redes inalámbricas empresariales.El valor empresarial en este caso es significativo. Cada evento de autenticación registra un consentimiento. La plataforma de Purple almacena esos datos de conformidad con el GDPR y la CCPA, crea una base de datos de marketing de origen y envía los análisis a su equipo. Harrods utilizó este enfoque para promocionar su programa de fidelización y obtuvo un retorno de la inversión de cincuenta y siete veces. c2c Rail logró un ciento veintiuno por ciento de retorno de la inversión y ahorró setenta y seis mil libras en costes operativos. Ese es el argumento comercial para hacer esto correctamente. Ahora repasemos los pasos de configuración específicos en Ruijie Cloud o en la interfaz del controlador local. Paso uno: cree el SSID de invitados. Inicie sesión en Ruijie Cloud o en su controlador local. Vaya a Device Config, seleccione WiFi en Wireless y cree un nuevo SSID. Póngale un nombre claro, como Free Guest WiFi. Establezca el modo de seguridad en Open y asígnelo a su VLAN de invitados. Paso dos: defina la política de Captive Portal. Vaya a Auth and Account y seleccione Captive Portal en Authentication. Cree una nueva política. Establezca el Policy Mode en External. Establezca el Authentication Device en su gateway o punto de acceso Ruijie. Seleccione el SSID de invitados. En el campo Portal Server URL, introduzca la URL de su splash page de Purple. Introduzca las direcciones IP del servidor RADIUS de Purple. Paso tres: configure el Walled Garden, que Ruijie denomina Allowlist. Este es el elemento que se configura de manera incorrecta con más frecuencia en cualquier despliegue de Captive Portal. El Walled Garden define qué tráfico puede pasar antes de que el usuario se autentique. Si no permite explícitamente los dominios de Purple, la splash page no se cargará. Si ofrece inicio de sesión con Facebook o Google pero no permite sus dominios de OAuth, la autenticación se colgará en el botón de inicio de sesión social. Añada todos los dominios de infraestructura de Purple requeridos y todos los dominios de proveedores sociales que tenga intención de admitir. Paso cuatro: configure RADIUS. Añada las direcciones IP de los servidores RADIUS de Purple principal y secundario. Introduzca el secreto compartido de su panel de Purple. Asegúrese de que la contabilidad RADIUS esté habilitada en el puerto 1813. Esto permite a Purple realizar un seguimiento preciso de la duración de la sesión y el uso de datos, lo que alimenta directamente sus informes analíticos. Paso cinco: aplique políticas de QoS. El acceso de invitados sin restricciones puede saturar su enlace de internet. Establezca límites estrictos de ancho de banda por usuario en el gateway de Ruijie - normalmente de cinco a diez megabits de bajada y de dos a cinco de subida para un despliegue de hostelería estándar. Esto protege la experiencia de todos los invitados y evita que un solo dispositivo degrade la red. Ahora analicemos los errores críticos de implementación. El primero es el Walled Garden. No puedo enfatizar lo suficiente la frecuencia con la que esto es la causa principal de un despliegue fallido. Pruebe su portal desde un dispositivo limpio sin credenciales almacenadas en caché. Si la página no se carga, compruebe primero su lista de permitidos. El segundo error común es la configuración de Portal Escape. Esta función de Ruijie libera automáticamente el tráfico de los usuarios si el punto de acceso y el servidor del portal dejan de estar disponibles. Parece útil, pero significa que los usuarios no autenticados obtienen acceso a internet durante una interrupción. En un entorno empresarial donde la captura del consentimiento es un requisito legal, querrá que esta opción esté desactivada para exigir una autenticación estricta en todo momento. El tercer error común son las versiones de firmware. Algunas funciones de Captive Portal - especialmente en lo que respecta a los controles de ancho de banda y la asignación dinámica de VLAN - requieren versiones de firmware específicas en la puerta de enlace de Ruijie. Consulte las notas de lanzamiento de Ruijie antes de realizar la implementación y asegúrese de que sus dispositivos ejecuten una versión de firmware compatible. Pasemos ahora a las preguntas rápidas. ¿Debo gestionar el Captive Portal en el punto de acceso o en la puerta de enlace? En una implementación empresarial de Ruijie, gestiónelo en la puerta de enlace. Las puertas de enlace de la serie RG-EG están diseñadas para gestionar la intercepción del portal externo y aplicar las políticas de QoS. Los puntos de acceso se centran en el rendimiento de RF y la difusión de SSID. ¿Puedo ejecutar múltiples de Captive Portals en diferentes SSIDs? Sí. Ruijie admite múltiples políticas de Captive Portal asignadas a diferentes SSIDs. Puede tener un portal de invitados estándar en un SSID y un portal premium de pago en otro, cada uno con diferentes límites de ancho de banda y métodos de autenticación. ¿Cómo gestiono una implementación multisitio? Utilice Ruijie Cloud para gestionar la configuración de forma centralizada. Puede aplicar políticas de portal en todos los sitios simultáneamente, lo que garantiza la coherencia y elimina las desviaciones de configuración de cada sitio. Para resumir los puntos clave. Segmente su tráfico con VLANs antes de hacer cualquier otra cosa. Utilice la autenticación externa RADIUS para capturar datos de origen que cumplan con las normativas. Configure su Walled Garden meticulosamente y pruébelo desde un dispositivo limpio. Tome una decisión deliberada sobre Portal Escape en función de sus requisitos de conformidad. Aplique QoS para proteger la experiencia del usuario. E integre su infraestructura Ruijie con las redes basadas en identidad de Purple para convertir una conexión básica en un activo seguro, basado en datos y generador de ingresos. Purple opera en más de ochenta mil establecimientos activos, ha procesado cuatrocientos cuarenta millones de inicios de sesión en 2024 y cuenta con las certificaciones ISO 27001, GDPR, CCPA y Cyber Essentials. Somos independientes del hardware, lo que significa que su inversión en Ruijie es totalmente compatible con nuestra plataforma de superposición en la nube. Gracias por su atención. Si desea explorar cómo se integra Purple con su infraestructura Ruijie, visite purple punto ai barra diagonal guest guion wifi. Realice su implementación de forma segura y nos vemos en la próxima sesión.

Parte de nuestra serie principal: Guía de Captive Portal →

Guía paso a paso: Configuración de controladores inalámbricos Ruijie para Captive Portals de WiFi de invitados

Resumen Ejecutivo

Implementar WiFi para invitados en empresas distribuidas implica mucho más que ofrecer un SSID abierto. Para los responsables de TI y arquitectos de red, el desafío radica en equilibrar un acceso sin fricciones con una seguridad estricta, el cumplimiento de GDPR y las necesidades de captación de datos. Esta guía detalla los pasos de configuración específicos necesarios para desplegar un Captive Portal seguro y escalable utilizando controladores inalámbricos y gateways Ruijie, ilustrando cómo la integración de esta infraestructura con la plataforma Guest WiFi de Purple transforma la conectividad inalámbrica básica en un activo compatible con las normativas y generador de ingresos.

Abordaremos los requisitos técnicos previos, las estrategias de aislamiento de VLAN, la autenticación RADIUS externa mediante el protocolo WISPr, la configuración de Walled Garden y los ajustes de QoS específicos necesarios para un despliegue de nivel de producción. Tanto si gestiona un hotel de 200 habitaciones, una cadena minorista de 50 tiendas o un estadio con capacidad para 40 000 personas, esta guía proporciona el plano definitivo para una configuración segura de Ruijie Captive Portal. Con operaciones en más de 80 000 establecimientos activos en todo el mundo y 440 millones de inicios de sesión procesados en 2024 (datos internos de Purple), los patrones de integración descritos aquí están probados a gran escala.

Guía paso a paso: Configuración de controladores inalámbricos Ruijie para Captive Portals de WiFi de invitados - architectur…

Arquitectura Técnica y Requisitos Previos

Antes de modificar su controlador Ruijie, establezca la arquitectura de red correcta. Una red de invitados segura requiere un aislamiento completo del tráfico corporativo en la Capa 2 (a nivel de switch).

Segmentación de Red

La piedra angular de un WiFi de invitados seguro es el aislamiento de VLAN. Debe crear una VLAN dedicada para invitados en el gateway o switch principal de Ruijie. Esto garantiza que el tráfico de invitados nunca se cruce con los sistemas internos, terminales de pago o dispositivos del personal. A continuación se muestra un esquema estándar de VLAN empresarial para implementaciones de Ruijie:

ID de VLAN Propósito Notas
10 Corporativo Dispositivos del personal, servidores internos
20 Voz Teléfonos VoIP
30 Invitados Captive Portal, solo internet
40 IoT Impresoras, televisores inteligentes, sensores
99 Gestión Controlador, gestión de switches

Para obtener más información sobre por qué fallan los enfoques de nivel de consumo en este ámbito, lea Why consumer-grade WiFi gear is not for your guest network.

Componentes Requeridos

Para completar esta implementación, necesitará:

  • Una cuenta de Ruijie Cloud o un controlador inalámbrico local de la serie Ruijie RG-WS (por ejemplo, RG-WS6008 o RG-WS7110).
  • Un gateway de la serie Ruijie RG-EG, esencial para la autenticación de portal externo a través de WISPr.
  • Puntos de acceso de la serie Ruijie RG-AP (por ejemplo, RG-AP820-I, RG-AP850-AR).
  • Una licencia de Purple Connect, Capture o Engage.
  • Acceso UDP de salida permitido desde la pasarela a los servidores de Purple para el puerto 1812 (autenticación RADIUS) y 1813 (contabilidad RADIUS).

Descripción general del protocolo de autenticación

Ruijie admite múltiples métodos de autenticación. Las implementaciones de nivel empresarial deben utilizar la autenticación externa RADIUS. Este método utiliza el protocolo WISPr (Wireless Internet Service Provider Roaming) para redirigir de forma segura a los usuarios no autenticados a la Splash Page de Purple, procesar sus credenciales y devolver un mensaje RADIUS Accept o Reject al controlador Ruijie.

Guía paso a paso: Configuración de controladores inalámbricos Ruijie para Captive Portals de WiFi de invitados - comparison…

La tabla anterior resume los cinco métodos de autenticación que ofrece la plataforma Ruijie. Los registros por correo electrónico y los inicios de sesión mediante redes sociales son las opciones más comunes para entornos de hostelería y comercio minorista, ya que capturan datos de primera mano estructurados y conformes con el GDPR. Los códigos de cupón son adecuados para salas de reuniones y niveles de acceso de pago. RADIUS con 802.1X se reserva exclusivamente para redes de personal que requieren autenticación respaldada por un directorio.

Guía de implementación paso a paso

Ejecute los siguientes pasos en la interfaz de Ruijie Cloud o del controlador local. Las rutas de interfaz de usuario que se muestran a continuación se aplican a la nueva interfaz de Ruijie Cloud (posterior a 2024) y a la plataforma Ruijie JaCS.

Paso 1: Configurar el SSID de invitados

Establezca la red de difusión inalámbrica.

  1. Inicie sesión en la interfaz web de Ruijie Cloud o del controlador local.
  2. Vaya a Device Config y seleccione WiFi en la sección Wireless.
  3. Haga clic en + para crear un nuevo SSID o edite uno existente.
  4. Establezca el SSID Name (por ejemplo, "Free Guest WiFi").
  5. Establezca el Security Mode en Open (sin clave precompartida).
  6. Asigne el SSID a su VLAN de invitados dedicada (por ejemplo, VLAN 30).
  7. Guarde la configuración del SSID.

Paso 2: Definir la política de Captive Portal

Indique al controlador que intercepte el tráfico de invitados y lo redirija a Purple.

  1. Vaya a Auth & Account y seleccione Captive Portal en la sección Authentication.
  2. Cree una nueva política. Establezca un Policy Name descriptivo (por ejemplo, "Purple-Guest-Portal").
  3. Establezca el Policy Mode en External.
  4. Establezca el Authentication Device en su pasarela Ruijie (serie RG-EG) o punto de acceso.
  5. Seleccione el SSID de invitados creado en el Paso 1.
  6. En el campo Portal Server URL, introduzca la URL exclusiva de su Splash Page de Purple (la encontrará en el panel de control de Purple, en "Configuración de hardware").
  7. Introduzca las direcciones IP del servidor RADIUS de Purple en los campos designados.
  8. Establezca la duración de Seamless Online para que coincida con su política de tiempo de espera de sesión (por ejemplo, 24 horas para hostelería, 1 hora para comercio minorista).
  9. Determine el comportamiento de Portal Escape (consulte la sección "Prácticas recomendadas" a continuación).

Paso 3: Configurar el Walled Garden (lista de permitidos)

Un Captive Portal intercepta todo el tráfico hasta que el usuario se autentica. Cierto tráfico debe permitirse en la etapa de preautenticación para poder cargar la página de inicio de sesión y procesar los accesos a través de redes sociales. Esta es la parte que se configura incorrectamente con más frecuencia en cualquier despliegue de Captive Portal.

  1. Diríjase a Auth & Account y seleccione Allowlist.
  2. Añada todos los dominios de infraestructura de Purple requeridos. Su panel de control de Purple le proporcionará la lista específica para su región.
  3. Si ofrece inicios de sesión con redes sociales, añada los dominios de OAuth para cada proveedor:
    • Para Microsoft Entra ID: *.microsoft.com, *.microsoftonline.com, login.live.com
    • Para Google Workspace: *.google.com, accounts.google.com
    • Para Okta: el dominio de inquilino específico de Okta
  4. Si ofrece planes de WiFi de pago, añada los dominios de las pasarelas de pago correspondientes.
  5. Guarde y aplique la lista de permitidos (allowlist).

Paso 4: Configurar la autenticación RADIUS

Configure el canal de comunicación seguro entre Ruijie y Purple.

  1. Diríjase a la configuración del servidor RADIUS en su controlador o gateway Ruijie.
  2. Añada la dirección IP del servidor RADIUS primario de Purple y el puerto 1812 para la autenticación.
  3. Añada la dirección IP del servidor RADIUS secundario de Purple para la tolerancia a fallos.
  4. Introduzca el Shared Secret (secreto compartido) de su panel de control de Purple. Debe coincidir exactamente.
  5. Añada el servidor de contabilidad (accounting) en el puerto 1813 y habilite la contabilidad RADIUS. Esto rastrea la duración de la sesión y el uso de datos, enviando la información directamente a los informes de WiFi Analytics de Purple.
  6. Establezca el NAS Identifier con una cadena de texto significativa (por ejemplo, el nombre de su establecimiento) para diferenciar el tráfico en las analíticas de Purple.

Paso 5: Aplicar políticas de QoS

El acceso de invitados sin restricciones puede saturar su conexión a internet durante las horas punta.

  1. Diríjase a la sección de QoS o gestión de ancho de banda de su gateway Ruijie.
  2. Establezca límites de descarga por usuario (por ejemplo, 10 Mbps para huéspedes de hotel, 5 Mbps para clientes de tiendas).
  3. Establezca límites de subida por usuario (por ejemplo, de 2 a 5 Mbps).
  4. Desactive Client Escape para garantizar que los usuarios no autenticados no puedan acceder a la red si el servidor del portal no está disponible temporalmente.
  5. Guarde y aplique la configuración a todos los dispositivos correspondientes.

Paso 6: Probar el despliegue

Realice siempre las pruebas utilizando un dispositivo limpio sin credenciales almacenadas en caché.

  1. Conecte un dispositivo móvil al SSID de invitados.
  2. Abra un navegador y acceda a una URL que no sea HTTPS (por ejemplo, http://example.com). La página del portal debería redirigirle.
  3. Verifique que la página de bienvenida de Purple se carga correctamente.
  4. Complete el proceso de autenticación.
  5. Confirme que se concede acceso a internet tras la autenticación.
  6. Compruebe el panel de control de Purple para confirmar que la sesión aparece en sus analíticas.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Prácticas recomendadas para despliegues empresariales

Seguridad y cumplimiento

Nunca confíe en claves PSK compartidas para el acceso de invitados. Las contraseñas compartidas no ofrecen una pista de auditoría y no se pueden revocar de forma individual. Al utilizar un Captive Portal de Purple con autenticación individual, puede exigir el consentimiento explícito para el procesamiento de datos, cumpliendo con los requisitos del Artículo 7 del GDPR. Purple cuenta con las certificaciones ISO 27001, GDPR, CCPA y Cyber Essentials, lo que garantiza que el propio mecanismo de captura de datos sea auditable.

Para profundizar en la arquitectura de seguridad, lea nuestra Enterprise WiFi Security: Complete Guide for 2026 y What is Secure WiFi: The Essential Enterprise Guide for 2026.

Portal Escape: una decisión deliberada

La función Portal Escape de Ruijie permite automáticamente el paso del tráfico del usuario si el punto de acceso no puede conectarse al servidor del portal. En un entorno de hostelería, es posible que prefiera activar esta opción: los huéspedes que no puedan conectarse a la WiFi debido a una breve caída del servidor generarán quejas. En entornos de retail o sanitarios, es posible que prefiera desactivarla: el acceso no autenticado representa un riesgo de cumplimiento y seguridad. Documente su decisión y sus motivos en sus manuales de operaciones de red.

Consistencia multisitio

Utilice Ruijie Cloud para gestionar la configuración de forma centralizada en todas las ubicaciones. Aplique las políticas del portal de forma simultánea para eliminar las diferencias de configuración entre centros, la causa más común de experiencias de invitado inconsistentes en entornos distribuidos. La plataforma en la nube de Purple funciona bajo el mismo principio: un único panel, todos los centros.

Gestión de firmware

Ciertas funciones del Captive Portal de Ruijie, especialmente el control de ancho de banda y la asignación dinámica de VLAN, requieren versiones de firmware específicas en sus pasarelas. Ruijie documenta estas dependencias en sus notas de versión. Asegúrese de que sus pasarelas RG-EG ejecuten la versión de firmware RGOS11.9(6)B17T1 o superior para obtener un soporte de QoS completo en despliegues gestionados desde la nube.

Resolución de problemas y mitigación de riesgos

La página del portal no se carga

Si el Captive Portal no aparece cuando un dispositivo se conecta, verifique primero la configuración de su Walled Garden. El dispositivo debe ser capaz de resolver el DNS y acceder a la URL del portal de Purple antes de poder autenticarse. Compruebe que su lista de permitidos de Ruijie incluya todos los dominios necesarios y que sus servidores DNS sean accesibles desde la VLAN de invitados.

Tiempos de espera de autenticación agotados

Si los usuarios ven el portal pero no pueden iniciar sesión, el problema suele estar en la configuración de RADIUS. Verifique las IP del servidor RADIUS, los puertos (1812 para autenticación, 1813 para contabilidad) y el secreto compartido. Asegúrese de que sus cortafuegos permitan el tráfico UDP entrante y saliente en estos puertos desde la IP de gestión de la pasarela Ruijie.

Inicios de sesión con redes sociales bloqueados

Si los usuarios hacen clic en un botón de inicio de sesión de redes sociales y no ocurre nada, la redirección OAuth está bloqueada. Añada los dominios de los proveedores de redes sociales requeridos a su lista de permitidos de Ruijie. Pruebe esto permitiendo temporalmente todo el tráfico antes de la autenticación para confirmar si el portal funciona, y luego restrinja la lista de permitidos de forma incremental.

Error en la asignación dinámica de VLAN

Si utiliza RADIUS para asignar dinámicamente usuarios a VLANs, asegúrese de que la respuesta de RADIUS incluya los atributos de VLAN correctos (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID). El RG-EG310GH-E de Ruijie y otras puertas de enlace similares admiten la asignación dinámica de VLAN, pero esta función requiere una configuración explícita tanto en el servidor RADIUS como en la puerta de enlace.

ROI e impacto empresarial

La implementación de un Captive Portal seguro transforma el WiFi para invitados de un centro de costes a un activo estratégico. La plataforma de WiFi Analytics de Purple se integra con su infraestructura de Ruijie para capturar datos de primera mano, crear listas de contactos de alta intención y ofrecer información procesable sobre el comportamiento de los clientes en sus establecimientos.

Harrods utilizó el WiFi para invitados de Purple para promocionar su programa de fidelización, logrando una tasa de aceptación líder en el sector y un ROI de 57 veces (datos de clientes de Purple). c2c Rail utilizó Purple para fomentar las reservas directas, logrando un retorno de la inversión del 121 % y ahorrando 76.000 £ en costes operativos (datos de clientes de Purple). Pizza Express implementó Purple en más de 470 restaurantes para crear perfiles de clientes más completos.

Para los operadores de hostelería, los datos capturados en el inicio de sesión (correo electrónico, datos demográficos, frecuencia de visitas) se pueden enviar directamente a los sistemas CRM y a los programas de fidelización. Para los entornos de comercio minorista, los análisis de visitas recurrentes identifican a sus compradores de mayor valor. Para los centros de transporte, los datos de flujo de pasajeros optimizan la asignación de personal y la planificación del espacio comercial.

Purple se integra con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, Fortinet y Ruijie, lo que lo convierte en una solución de superposición en la nube independiente del hardware que funciona con sus equipos existentes sin necesidad de reemplazarlos.


Guía relacionada: Grandstream GWN Access Points and Purple WiFi Integration

Definiciones clave

Captive Portal

Una página web que un usuario de una red de acceso público debe ver e interactuar con ella antes de que se le conceda acceso a Internet. Intercepta todo el tráfico HTTP y redirige el navegador del usuario a la página del portal.

El mecanismo principal para imponer la autenticación en las redes WiFi de invitados. Se utiliza en hoteles, comercios minoristas, estadios y sedes del sector público para controlar el acceso y registrar el consentimiento.

Walled garden

Una lista de permitidos previa a la autenticación que autoriza a dominios y direcciones IP específicos a eludir la intercepción del Captive Portal. El tráfico hacia estos destinos se permite antes de que el usuario se autentique.

Esencial para permitir que los dispositivos carguen la página de inicio, accedan a los proveedores de inicio de sesión social y procesen los flujos de pago antes de que el usuario esté completamente autenticado. Una configuración incorrecta en este punto es la causa principal de los fallos del Captive Portal.

RADIUS

Remote Authentication Dial-In User Service. Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (Authentication, Authorisation, and Accounting) para los usuarios que se conectan a un servicio de red.

El protocolo seguro que los controladores Ruijie utilizan para comunicarse con los servidores de Purple. Las solicitudes de autenticación van al puerto 1812 (UDP); los registros de contabilidad van al puerto 1813 (UDP).

WISPr

Wireless Internet Service Provider roaming. Una especificación de protocolo que define cómo un Captive Portal redirige a los usuarios no autenticados a una página de inicio de sesión y cómo el controlador de acceso recibe el resultado de la autenticación.

El marco de protocolo específico utilizado por Ruijie y Purple para gestionar la redirección del Captive Portal externo y el flujo de autenticación. Es necesario para el modo de portal externo en las puertas de enlace Ruijie.

Aislamiento de VLAN

La práctica de separar el tráfico de red en redes locales virtuales distintas a nivel de switch, evitando que los dispositivos de diferentes VLAN se comuniquen directamente.

No negociable para redes de invitados. Garantiza que los dispositivos de los invitados no puedan comunicarse con los servidores corporativos, los portátiles del personal o los terminales de pago, incluso si están conectados a la misma infraestructura física.

Portal Escape

Una función de Ruijie que libera automáticamente el tráfico de los usuarios si el punto de acceso y el servidor del portal dejan de estar accesibles, permitiendo el acceso a internet sin autenticación durante una interrupción del servicio.

Un compromiso deliberado entre disponibilidad y seguridad. Los operadores de hostelería pueden activarlo para evitar las quejas de los huéspedes durante las interrupciones. Los operadores del sector sanitario y de distribución minorista suelen desactivarlo para exigir una autenticación estricta en todo momento.

SSID

Service Set Identifier. El nombre público de una red inalámbrica que los dispositivos muestran en su lista de redes disponibles.

El nombre de red que los invitados seleccionan en sus dispositivos, lo que activa la redirección al Captive Portal. Cada SSID en un despliegue de Ruijie se asigna a una VLAN y a una política de autenticación específicas.

QoS

Quality of Service. Un conjunto de tecnologías que gestionan el tráfico de datos para reducir la pérdida de paquetes, la latencia y el jitter, y para garantizar un rendimiento predecible para tipos de tráfico específicos.

Se utiliza en redes de invitados para limitar el ancho de banda por usuario, evitando que un solo dispositivo sature el enlace de internet y degrade la experiencia de todos los demás usuarios conectados.

802.1X

Un estándar IEEE para el control de acceso a redes basado en puertos, que proporciona un mecanismo de autenticación para los dispositivos que se conectan a una LAN o WLAN.

Se utiliza para redes de personal que requieren una identidad respaldada por un directorio (por ejemplo, a través de Microsoft Entra ID o Okta). No se suele utilizar para redes de invitados, donde el patrón adecuado es un Captive Portal con RADIUS.

Ejemplos prácticos

Un hotel de 250 habitaciones utiliza puntos de acceso Ruijie RG-AP820-I y una pasarela RG-EG310GH-E. Requieren que los huéspedes se autentiquen por correo electrónico para crear una base de datos de marketing. A la dirección le preocupa que los huéspedes eviten el portal y que se sature el ancho de banda en las horas punta durante los eventos de conferencias.

El equipo de TI crea una VLAN de invitados dedicada (VLAN 40) en el switch principal y la conecta mediante un trunk a la pasarela Ruijie y a los AP. En Ruijie Cloud, crean un SSID abierto asignado a la VLAN 40. Configuran una política de Captive Portal externo que apunta a la URL de la página de inicio de Purple, con la URL del servidor del portal y las credenciales RADIUS del panel de control de Purple. De manera crucial, configuran el Walled Garden para permitir el tráfico únicamente hacia los dominios de Purple y desactivan la función Portal Escape en la pasarela Ruijie, lo que evita el acceso sin autenticación durante cualquier caída del portal. Aplican una política de QoS que limita a cada cliente a 10 Mbps de bajada y 3 Mbps de subida. Para los eventos de conferencias, crean un SSID independiente en la VLAN 50 con un portal basado en cupones y límites de ancho de banda más estrictos de 5 Mbps por dispositivo.

Comentario del examinador: Este enfoque aísla correctamente el tráfico de invitados en la Capa 2, impone la autenticación RADIUS externa para la captura de datos de conformidad con el GDPR y aplica controles de ancho de banda proporcionales al caso de uso. Desactivar Portal Escape es una decisión de seguridad deliberada que evita el acceso no autenticado durante las interrupciones de la red. El SSID de conferencia independiente con autenticación por cupón es un patrón práctico para los establecimientos que albergan tanto a huéspedes transitorios como a asistentes a eventos con requisitos de acceso diferentes.

Una cadena de tiendas con 50 ubicaciones utiliza controladores Ruijie WS6008. Implementan el inicio de sesión social (Facebook y Google Workspace) para los compradores que acceden al WiFi, pero la página del portal se queda colgada cuando los usuarios hacen clic en los botones de inicio de sesión social. El problema afecta a los 50 sitios simultáneamente.

El administrador de TI identifica que en la configuración de la lista de permitidos (Walled Garden) en los controladores Ruijie faltan los dominios de OAuth requeridos por Facebook y Google. Aunque la URL del portal de Purple estaba correctamente permitida, la interceptación del Captive Portal bloqueaba los dominios del proveedor social necesarios para el intercambio de OAuth. El equipo añade los dominios comodín requeridos - específicamente *.facebook.com, *.fbcdn.net, accounts.google.com y *.googleapis.com - a la lista de permitidos de Ruijie. Envían la configuración actualizada a los 50 sitios simultáneamente a través de Ruijie Cloud, resolviendo el problema en toda la infraestructura en una sola operación.

Comentario del examinador: La configuración incorrecta del walled garden es la causa más común de fallos en el inicio de sesión social en los despliegues de Captive Portals. El Captive Portal debe permitir explícitamente el tráfico de preautenticación hacia los dominios de OAuth de los proveedores de identidad; de lo contrario, el proceso de redirección no puede completarse. El uso de Ruijie Cloud para el envío centralizado de la configuración es el enfoque correcto para una infraestructura multisitio - la configuración manual por sitio en 50 ubicaciones sería propensa a errores y requeriría mucho tiempo.

Preguntas de práctica

Q1. Ha configurado un Captive Portal externo en una puerta de enlace Ruijie RG-EG. Los invitados se conectan al SSID, pero sus dispositivos informan de "Sin conexión a Internet" y la página del portal nunca se carga. ¿Cuál es el error de configuración más probable y cómo lo resolvería?

Sugerencia: Piense en qué operaciones de red deben completarse correctamente antes de que el usuario pueda ver siquiera la página de inicio de sesión.

Ver respuesta modelo

El walled garden (lista de permitidos) está mal configurado. La puerta de enlace Ruijie está bloqueando la resolución DNS o el tráfico HTTP necesarios para llegar a la URL externa de la página de inicio de Purple. Antes de la autenticación, el dispositivo debe poder resolver el dominio del portal y establecer una conexión HTTP con él. Añada los dominios específicos de Purple a la lista de permitidos previa a la autenticación en la sección Auth & Account de Ruijie. Verifique también que la VLAN de invitados tenga asignado un servidor DNS válido a través de DHCP.

Q2. El director de TI de un estadio quiere implementar puntos de acceso Ruijie para ofrecer WiFi a los aficionados durante los eventos. Desean recopilar datos de marketing, pero les preocupa que la autenticación RADIUS cause retrasos cuando 10.000 aficionados se conecten simultáneamente durante los primeros 30 minutos desde la apertura de puertas. ¿Cómo deberían diseñar el flujo de autenticación para equilibrar la captura de datos con la experiencia del usuario?

Sugerencia: Piense en el equilibrio entre la riqueza de los datos y la fricción de la autenticación a gran escala.

Ver respuesta modelo

Deberían utilizar el inicio de sesión con un solo clic de Purple para los aficionados que ya se hayan autenticado anteriormente, lo que evita rellenar el formulario y reduce la carga de RADIUS. Para los nuevos aficionados, es preferible un formulario de captura de correo electrónico mínimo en lugar del inicio de sesión con redes sociales, que requiere intercambios de mensajes OAuth adicionales. El gateway Ruijie debe estar dimensionado para gestionar solicitudes RADIUS simultáneas - para 10.000 conexiones simultáneas, se requiere un gateway de la serie RG-EG de alta capacidad. Activar la función Seamless Online con una duración de sesión de 30 días permite que los aficionados que regresen se conecten automáticamente en eventos posteriores. Los límites de QoS deben ser estrictos (5 Mbps por dispositivo) para evitar que los primeros en llegar saturen el enlace antes de que llegue la multitud principal.

Q3. Durante una auditoría de seguridad, un analista de intrusión accede al servidor de archivos corporativo mientras está conectado al SSID de "Guest WiFi" emitido por un punto de acceso Ruijie. La red de invitados utiliza un Captive Portal configurado correctamente. ¿Cómo se resuelve esta vulnerabilidad crítica?

Sugerencia: La autenticación y la segmentación de la red son cuestiones independientes. Una no implica la otra.

Ver respuesta modelo

El Captive Portal funciona correctamente, pero falta el aislamiento de VLAN o está mal configurado. El SSID de invitados está enviando a los usuarios autenticados a la VLAN corporativa o a la VLAN nativa, que tiene acceso de enrutamiento a los servidores internos. Es necesario: (1) crear una VLAN de invitados dedicada (por ejemplo, VLAN 50) en el switch principal; (2) asignar el SSID de invitados a la VLAN 50 en el controlador Ruijie; (3) configurar los puertos del switch que conectan los puntos de acceso como trunks 802.1Q que permitan la VLAN 50; (4) configurar el gateway Ruijie para bloquear el enrutamiento entre la VLAN 50 y todas las subredes corporativas, permitiendo únicamente el tráfico saliente a internet desde la VLAN de invitados. La autenticación y la segmentación de red son controles independientes - ambos deben estar correctamente configurados.

Q4. Su implementación de Ruijie tiene activado Portal Escape. Durante una ventana de mantenimiento planificada en los servidores RADIUS de Purple, observa que los invitados acceden a internet sin autenticarse. ¿Es este el comportamiento esperado y cuáles son las implicaciones de cumplimiento?

Sugerencia: Considere el propósito de Portal Escape y sus obligaciones con el GDPR.

Ver respuesta modelo

Sí, este es el comportamiento esperado de Portal Escape. Cuando el servidor del portal no está accesible, Ruijie libera automáticamente el tráfico para mantener la conectividad. Sin embargo, esto crea una brecha de cumplimiento: los usuarios acceden a internet sin dar su consentimiento para el procesamiento de datos, lo que puede violar los requisitos del GDPR si sus condiciones de servicio o la captura de datos están vinculadas al evento de autenticación. Para los establecimientos donde la captura del consentimiento es un requisito legal o comercial, se debe desactivar Portal Escape. Planifique el mantenimiento del servidor RADIUS durante períodos de mínima actividad de invitados y comunique la ventana de mantenimiento a la dirección del establecimiento. Considere la posibilidad de implementar un servidor RADIUS secundario de Purple como failover para eliminar este escenario por completo.

Continúe leyendo esta serie

El portal de invitados Ubiquiti UniFi no redirige: causas y soluciones

Esta guía aísla los fallos de redirección del portal de invitados de UniFi analizando en secuencia el estado del invitado, la redirección, la ruta de preautorización y la autorización del controlador. Ofrece a los equipos de TI de los establecimientos un método estructurado para resolver la confusión entre red de invitados y Hotspot, integraciones con portales externos, los requisitos actuales de las cuentas de UniFi OS y pruebas de aislamiento de DNS.

Leer la guía →

La página de splash de Cisco Meraki no funciona: diagrama de flujo para la resolución de problemas

Esta guía práctica de mantenimiento aísla el punto exacto donde ha fallado un flujo de splash de Cisco Meraki: autorización del cliente, inicio de redirección HTTP, accesibilidad del walled garden o inicio de sesión RADIUS. Proporciona a los equipos de TI de los establecimientos una ruta de pruebas controlada para restablecer el WiFi de invitados sin realizar cambios drásticos en una red en producción.

Leer la guía →

Guía de configuración de WiFi para invitados empresariales: segmentación por VLAN, seguridad y Captive Portals

Esta guía técnica muestra a los equipos de TI cómo configurar el WiFi de invitados como un servicio controlado de acceso a internet, mediante segmentación por VLAN, políticas de firewall y un Captive Portal. También explica cómo los formularios de registro y los controles de incorporación de Purple admiten una experiencia de visitante proporcionada sin debilitar el límite en torno a los sistemas de personal, pago y operativos.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.