Saltar al contenido principal

Cómo configurar un Captive Portal en Starlink para WiFi de invitados

Esta guía técnica explica cómo eludir las limitaciones nativas de CGNAT de Starlink para implementar un Captive Portal seguro y conforme con el GDPR para WiFi de invitados. Cubre la arquitectura requerida, la segmentación de VLAN y las estrategias de gestión de ancho de banda esenciales para sedes remotas, operadores marítimos y espacios de eventos.

📖 4 min de lectura📝 1,162 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Le damos la bienvenida a la Sesión Técnica de Purple. Hoy vamos a abordar una pregunta que surge cada vez más a medida que Starlink llega a lugares donde la fibra simplemente no puede. ¿Cómo se configura un Captive Portal adecuado para el WiFi de invitados en una conexión de Starlink? Le guiaré a través de la arquitectura, las limitaciones que debe comprender antes de tocar un solo archivo de configuración y los pasos de implementación que realmente funcionan en entornos de producción. Analizaremos dos escenarios del mundo real, los cinco errores más comunes que suelo ver y terminaremos con respuestas rápidas a las preguntas que los equipos de TI nos hacen cada semana. Comencemos por explicar por qué este no es un problema trivial. Starlink ha cambiado realmente el panorama de la conectividad para aquellos establecimientos que antes estaban limitados a conexiones por satélite lentas y costosas o a una cobertura 4G inestable. Un hotel remoto en la montaña, un crucero, el recinto de un festival en pleno campo, un módulo de obra - todos ellos pueden obtener ahora entre 100 y 220 megabits por segundo con una antena del tamaño de una pizza grande. Eso es algo extraordinario. Pero la conectividad pura es solo la mitad del trabajo. En el momento en que pone esa conexión a disposición de los invitados, necesita autenticación, control de acceso, captura de consentimiento conforme al GDPR y gestión del ancho de banda. Starlink no ofrece nada de eso de forma nativa. Ahí es donde entra en juego un Captive Portal. Sección uno: comprender las limitaciones de la red de Starlink. Antes de tocar un router, debe entender qué es lo que realmente le ofrece Starlink en la interfaz WAN. La antena estándar de Starlink se conecta a un router propietario que gestiona el DHCP y el NAT. Por defecto, se encuentra detrás de un NAT de grado de operador - lo que los ingenieros llaman CGNAT. Su dirección IP WAN se sitúa en el rango de 100.64 a 100.127. No es una IP pública. No puede recibir conexiones entrantes desde internet. Y esto es sumamente importante para la arquitectura del Captive Portal. Los planes residenciales y Roam de Starlink limitan las sesiones simultáneas a 1.200. Para un hotel concurrido o un recinto de eventos con cientos de dispositivos, ese límite se convierte en una restricción real. La solución es el modo bypass. Puede activar esto en la aplicación de Starlink, dentro de Ajustes, y luego activar la opción Desactivar el router WiFi de Starlink. Una vez activado, la antena de Starlink pasa la dirección CGNAT directamente al puerto WAN de su router corporativo. El router de Starlink deja de gestionar el DHCP y el NAT. Su router toma el control. Seguirá estando detrás de CGNAT, pero ahora tendrá el control total de la capa de enrutamiento. Un punto crítico: si la antena de Starlink se restablece de fábrica por cualquier motivo, el modo bypass se desactivará. Tendrá que volver a activarlo. Asegúrese de incluir esto en el manual de procedimientos de su instalación.Ahora, Starlink ofrece tres niveles de planes relevantes para los operadores de espacios. Residencial y Roam le ofrecen hasta 100 megabits de bajada, prioridad de mejor esfuerzo (best-effort) y sin opción de IP estática. Starlink para empresas le ofrece hasta 220 megabits, asignación de datos prioritarios y un complemento de IP estática. Starlink Marítimo le ofrece las mismas velocidades con portabilidad global, algo esencial si la embarcación se desplaza entre regiones oceánicas. Para cualquier espacio multiusuario, recomendaría como mínimo Empresas o Marítimo. Los datos de mejor esfuerzo en el plan residencial significan que sus invitados pierden prioridad siempre que la celda satelital esté congestionada. Sección dos: la pila de arquitectura. Aquí está la pila de cuatro capas que está construyendo. La capa uno es el enlace ascendente de Starlink en modo bypass. La capa dos es su router o cortafuegos empresarial. La capa tres es la segmentación VLAN a nivel de conmutador o punto de acceso. La capa cuatro es el Captive Portal en la nube, que gestiona la autenticación, el consentimiento y las analíticas. Permítame dedicar un momento a la segmentación VLAN porque no es negociable. Necesita como mínimo tres VLAN. VLAN 10 para el personal: esta transporta sus sistemas de punto de venta, aplicaciones de back-office y tráfico de gestión. VLAN 20 para invitados: este es el segmento exclusivo para internet que llega al Captive Portal. VLAN 30 para IoT: cámaras, termostatos inteligentes y sistemas de gestión de edificios. Estas tres redes no deben poder comunicarse entre sí. El enrutamiento inter-VLAN debe bloquearse en el cortafuegos. Un invitado en la VLAN 20 nunca debe poder acceder a su terminal de punto de venta en la VLAN 10. Eso no es solo una buena práctica; es un requisito de PCI-DSS si procesa pagos con tarjeta en cualquier parte de la misma infraestructura física. El propio Captive Portal reside en la nube. Cuando un invitado se conecta a su SSID de invitados y abre un navegador, el router intercepta la solicitud HTTP y la redirige a la página de inicio de sesión del portal. El invitado se autentica (a través de correo electrónico, inicio de sesión social o un código de cupón), acepta sus condiciones de servicio y el portal indica al router que conceda acceso a internet a esa dirección MAC. Todo el flujo debe completarse en menos de 10 segundos en un teléfono móvil. El portal en la nube de Purple se integra directamente con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet. Configura la integración RADIUS o API una vez, y Purple se encarga del saludo de autenticación. No se requiere un servidor de autenticación local. Esto es fundamental para espacios remotos donde no se puede ejecutar un servidor RADIUS local. Sección tres: el problema de CGNAT y cómo solucionarlo. Este es el desafío que sorprende a la mayoría de los equipos de TI. Las arquitecturas de Captive Portal estándar asumen que el portal en la nube puede volver a conectarse a su red. Con CGNAT, eso es imposible. Las conexiones entrantes están bloqueadas. La solución es un túnel inverso. Su router establece una conexión saliente con el portal en la nube y la mantiene abierta de forma persistente. Todo el tráfico de autenticación fluye a través de ese túnel. La nube nunca necesita iniciar una conexión entrante. La arquitectura de superposición en la nube de Purple gestiona esto de forma nativa. Si realmente necesita una IP estática, Starlink Business y Maritime ofrecen una IP estática como complemento. Consulte las páginas de planes actuales de Starlink para su territorio específico. Sección cuatro: GDPR y conformidad de datos. Aquí es donde las sedes remotas suelen verse atrapadas. El hecho de que su sede se encuentre en una ubicación remota no le exime de cumplir el GDPR si está recopilando datos de residentes en el Reino Unido o la UE. Su Captive Portal debe presentar una casilla de verificación de consentimiento específica y desmarcada para las comunicaciones de marketing. Debe indicar claramente qué datos recopila, por qué y durante cuánto tiempo los conservará. Las condiciones de servicio deben ser accesibles antes de que el invitado se autentique. Purple cuenta con la certificación ISO 27001, cumple con GDPR y CCPA, y cuenta con la certificación Cyber Essentials. Cada inicio de sesión se registra con una marca de tiempo, una dirección IP y un registro de consentimiento. Esa pista de auditoría es lo que le protege si un regulador le hace preguntas. Sección cinco: gestión del ancho de banda. En Starlink, el ancho de banda es su recurso más limitado. Un solo invitado que reproduzca vídeo en 4K puede consumir 25 megabits por segundo de forma continua. En una sede con 50 invitados y una conexión de 220 megabits, esto representa una sola persona consumiendo el 11% de la capacidad total. Esto se resuelve a nivel de Captive Portal y de router. Establezca límites de ancho de banda por dispositivo. Implemente políticas de uso justo que reduzcan la velocidad tras un límite diario de datos. Utilice la priorización del tráfico para dar preferencia a la navegación web sobre la transmisión de vídeo. Y considere el acceso por niveles: un nivel gratuito para conectividad básica y un nivel premium de pago para streaming. Esto convierte su WiFi de un coste en una vía de ingresos. Permítame presentarle dos escenarios del mundo real. Escenario uno: un hotel remoto en las Highlands con 40 habitaciones y sin fibra. Utilizan Starlink para empresas con una media de 150 megabits. Los puntos de acceso de HPE Aruba cubren el edificio principal y tres edificios anexos. Los huéspedes se autentican por correo electrónico en el portal de Purple. Las quejas sobre el WiFi de invitados disminuyeron un 60% en comparación con su anterior configuración de agregación 4G. El portal también captura datos de correo electrónico de primera mano, que se envían directamente a sus campañas de marketing posteriores a la estancia. Escenario dos: un buque de crucero de 120 camarotes que utiliza Starlink Maritime a 220 megabits. El operador despliega puntos de acceso Cisco Meraki por todo el barco con tres VLAN: tripulación, pasajeros y sistemas del barco. El Captive Portal de Purple gestiona la autenticación de los pasajeros mediante correo electrónico o una búsqueda de número de camarote integrada con el sistema de gestión del establecimiento. Los ingresos del WiFi cubren el coste de la suscripción a Starlink y el operador cuenta con una lista de marketing directo en constante crecimiento. Errores de implementación. Permítame repasar los cinco que veo con más frecuencia. Uno: olvidar volver a activar el modo bypass después de un restablecimiento de la antena. Documente esto en su libro de ruta. Dos: no bloquear el enrutamiento inter-VLAN. Todas las implementaciones que he revisado y que tuvieron un incidente de seguridad tenían esto mal configurado. Compruébelo dos veces. Tres: usar redirección HTTP en una red donde los invitados utilizan navegadores configurados con HTTPS por defecto. Los navegadores modernos usan HTTPS por defecto. Su router debe gestionar la interceptación HTTPS correctamente o los invitados verán errores de certificado antes de llegar al portal. Cuatro: no realizar pruebas en iOS y Android por separado. El asistente de red cautiva de Apple y el sondeo de red de Android se comportan de manera diferente. Pruebe ambos antes de la puesta en marcha. Cinco: ignorar la latencia. La constelación de órbita terrestre baja de Starlink ofrece una latencia de 20 a 40 milisegundos. Sin embargo, durante las transferencias entre satélites, se pueden observar picos breves. Establezca los intervalos de mantenimiento de actividad de la sesión (keepalive) en 60 segundos o menos. Preguntas rápidas. ¿Necesito una IP estática para un Captive Portal en Starlink? No, si su portal utiliza una arquitectura alojada en la nube con túnel inverso. Sí, si está ejecutando un servidor RADIUS local. ¿Puedo tener múltiples SSIDs en Starlink? Sí. Sus puntos de acceso empresariales gestionan la creación de SSID. Starlink en modo bypass simplemente proporciona el enlace ascendente. ¿Funciona Purple con Starlink de forma nativa? Sí. Configura el modo bypass en la antena de Starlink, conecta sus puntos de acceso compatibles y apunta la integración RADIUS o API a la nube de Purple. El portal estará activo en menos de una hora. ¿Qué ocurre si se cae la conexión de Starlink? El portal de Purple almacena en caché las sesiones activas de forma local en el router durante un periodo configurable, normalmente 24 horas. Los invitados que ya estén autenticados permanecerán conectados. En resumen: Starlink le proporciona la conexión. Su router empresarial en modo bypass le ofrece el control de la capa de enrutamiento. La segmentación de VLAN aísla el tráfico de sus invitados, personal e IoT. Un Captive Portal en la nube gestiona la autenticación, el consentimiento de conformidad con el GDPR, las políticas de ancho de banda y la recopilación de datos de origen. El límite de CGNAT se resuelve mediante una arquitectura de túnel inverso, no mediante una IP estática. Purple opera en más de 80.000 establecimientos activos en más de 90 países y procesó 440 millones de inicios de sesión en 2024. La plataforma es independiente del hardware, nativa de la nube y se implementa como una capa de software sobre su infraestructura existente. Sin necesidad de reemplazar equipos. Si desea ver cómo funciona esto en su entorno específico, visite purple.ai y reserve una consulta técnica. El equipo adaptará la arquitectura a su hardware y pondrá en marcha una prueba de concepto en un solo día. Gracias por escuchar. Nos vemos en la próxima sesión.

header_image.png

Resumen Ejecutivo

Starlink proporciona una conectividad en bruto excepcional para ubicaciones remotas, pero su hardware nativo carece de la autenticación, el control de acceso y la gestión de ancho de banda necesarios para el acceso público. El despliegue de WiFi de invitados en Starlink requiere omitir el router propietario, superar las limitaciones de Carrier Grade NAT (CGNAT) e implementar un Captive Portal gestionado en la nube.

Esta guía detalla la arquitectura exacta requerida para construir una red WiFi de invitados segura y conforme a las normativas sobre una conexión Starlink. Cubrimos la transición al modo bypass, la arquitectura de túnel inverso necesaria para resolver el problema del CGNAT y la segmentación de VLAN requerida para aislar el tráfico de invitados de los sistemas de punto de venta. Ya sea que opere un hotel de montaña, un crucero o una tienda minorista remota, este marco garantiza que ofrezca una conectividad consistente a la vez que captura datos de primera mano y mantiene el cumplimiento normativo.

Análisis Técnico Detallado

La Limitación de CGNAT

Starlink asigna direcciones IP WAN en el rango 100.64.0.0/10, lo que sitúa su red detrás de Carrier Grade NAT (CGNAT). Esto significa que su establecimiento no tiene una dirección IP pública y las conexiones entrantes desde internet se bloquean.

Las arquitecturas estándar de Captive Portal a menudo asumen que el servidor de autenticación en la nube puede iniciar una conexión de vuelta a su controlador de red local. En Starlink, esto falla. Además, los planes Residencial y Roam de Starlink imponen un límite estricto de 1.200 sesiones concurrentes, que una ubicación concurrida agotará rápidamente.

La Solución de Túnel Inverso

Para resolver el problema de CGNAT sin necesidad de una IP estática, debe utilizar un Captive Portal que admita una arquitectura de túnel inverso.

En este modelo, su router empresarial inicia una conexión saliente al portal en la nube y la mantiene abierta de forma persistente. Cuando un invitado se autentica, el portal en la nube envía la señal de autorización de vuelta a través de este túnel establecido. La arquitectura de superposición en la nube de Purple gestiona esto de forma nativa, integrándose directamente con el hardware de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet.

Selección de Plan

starlink_plan_comparison.png

Para entornos multiusuario, los planes Starlink para empresas o Starlink Maritime son esenciales. Estos niveles proporcionan asignación de datos prioritarios, límites de ancho de banda más altos (hasta 220 Mbps) y la opción de adquirir un complemento de IP estática si necesita un RADIUS local o una lista blanca estricta de direcciones IP.

Guía de implementación

1. Activar el modo bypass

Para utilizar un router corporativo, debe desactivar las funciones DHCP y NAT del router Starlink.

  1. Abra la aplicación Starlink y vaya a Ajustes.
  2. Seleccione Modo bypass y deslice el interruptor para activarlo.
  3. Conecte el puerto WAN de su router corporativo directamente al adaptador ethernet de Starlink.

Nota: Si la antena de Starlink pierde la alimentación de forma abrupta o se restablece de fábrica, el modo bypass se desactivará. Su router recibirá una dirección privada 192.168.1.x en lugar de la dirección CGNAT 100.64.x.x. Deberá volver a activar el modo bypass a través de la aplicación.

2. Configurar la segmentación por VLAN

architecture_overview.png

Debe aislar el tráfico de invitados de sus sistemas operativos. Configure al menos tres VLAN en su switch y puntos de acceso:

  • VLAN 10 (Personal/Operaciones): terminales TPV, ordenadores de administración y sistemas de gestión de la propiedad.
  • VLAN 20 (WiFi de invitados): acceso exclusivo a internet para visitantes. Aplique aislamiento de clientes aquí para que los dispositivos de los invitados no puedan verse entre sí.
  • VLAN 30 (IoT): cámaras, termostatos inteligentes y sistemas de gestión de edificios.

Configure su cortafuegos para bloquear todo el enrutamiento inter-VLAN. Un dispositivo en la VLAN de WiFi de invitados nunca debe poder alcanzar la VLAN de Personal.

3. Configurar el Captive Portal

Configure su Captive Portal en la nube para gestionar el intercambio de autenticación. Al desplegar Purple, debe configurar la integración RADIUS o API en su controlador de red para que apunte a los servidores en la nube de Purple.

Asegúrese de utilizar un certificado SSL/TLS válido para la redirección del Captive Portal. Los navegadores modernos requieren HTTPS; si su router intercepta una solicitud HTTPS utilizando una redirección HTTP, el usuario verá una advertencia de seguridad. Por ejemplo, al configurar un Cisco WLC, asegúrese de que el nombre de host IPv4 virtual coincida con el nombre común (CN) especificado en el certificado SSL.

Buenas prácticas

Gestión de ancho de banda

El ancho de banda es limitado. Un único usuario reproduciendo vídeo en 4K puede consumir 25 Mbps. Implemente controles estrictos de ancho de banda a nivel de router y de portal:

  • Límites por dispositivo: limite las velocidades individuales de los invitados (por ejemplo, 5 Mbps de descarga y 2 Mbps de subida).
  • Cuotas de datos: establezca un límite diario (por ejemplo, 1 GB cada 24 horas) para evitar abusos.
  • Acceso por niveles: ofrezca un nivel gratuito para navegación y un nivel premium de pago para streaming.

Gestión del Asistente de Red Captiva (CNA)

Los dispositivos Apple y Android utilizan un Asistente de Red Captiva (CNA) para detectar los portales cautivos. El CNA abre una ventana de navegador limitada para iniciar sesión. Debido a que el entorno CNA restringe las cookies, asegúrese de que la arquitectura de su portal admita la autenticación basada en MAC después del inicio de sesión inicial. Si un usuario cierra el CNA antes de tiempo, aconséjele que abra su navegador estándar y navegue a neverssl.com para forzar el redireccionamiento.

Resolución de problemas y mitigación de riesgos

  • Errores de certificado: si los usuarios ven "Su conexión no es privada", es probable que su router esté intentando un redireccionamiento HTTP para una solicitud HTTPS. Instale un certificado público válido en su controlador.
  • Tiempos de espera de sesión: la constelación de órbita terrestre baja de Starlink tiene una latencia baja (20 - 40 ms), pero los traspasos entre satélites pueden provocar breves microcaídas. Establezca sus intervalos de tiempo de espera de RADIUS y de mantenimiento de actividad de sesión para gestionar estas breves interrupciones sin obligar al usuario a iniciar sesión de nuevo.
  • Incumplimiento de normativas: operar en una ubicación remota no le exime de las leyes de privacidad de datos. Asegúrese de que su portal incluya casillas de consentimiento explícitas y desmarcadas para marketing, de acuerdo con los requisitos de GDPR y CCPA.

ROI e impacto empresarial

Implementar un Captive Portal gestionado transforma Starlink de un centro de costes a una herramienta de adquisición de datos. Al capturar datos de origen (direcciones de correo electrónico, datos demográficos) durante el proceso de inicio de sesión, los establecimientos pueden crear listas de marketing directo.

Por ejemplo, Purple procesó 440 millones de inicios de sesión en 2024 en 80.000 establecimientos activos. Integrar estos datos de identidad con su CRM permite realizar campañas de seguimiento tras la visita, lo que fomenta las visitas recurrentes y las reservas directas, al tiempo que se mantiene un estricto cumplimiento de ISO 27001 y GDPR.

Definiciones clave

Bypass Mode

Un ajuste de configuración que desactiva las funciones internas de DHCP y NAT del router Starlink, pasando la dirección IP WAN directamente a un router empresarial de terceros conectado.

Requerido siempre que necesite utilizar un cortafuegos empresarial o un controlador de red para gestionar el tráfico y las VLANs en una conexión Starlink.

CGNAT (Carrier Grade NAT)

Un método utilizado por los ISP para compartir una única dirección IP pública entre varios clientes. Starlink asigna direcciones IP privadas en el rango 100.64.0.0/10 a la antena.

CGNAT impide las conexiones entrantes desde internet, lo que rompe las arquitecturas tradicionales de Captive Portal que requieren que el servidor de autenticación acceda a la red local.

Túnel inverso

Una arquitectura de red en la que el router local inicia una conexión saliente hacia un servidor en la nube y la mantiene abierta, permitiendo que el servidor envíe datos de vuelta a través del túnel establecido.

La solución necesaria para integrar un Captive Portal en la nube con una conexión Starlink restringida por CGNAT sin necesidad de una IP estática.

Segmentación de VLAN

La práctica de dividir una única red física en múltiples redes lógicas aisladas.

Obligatoria por seguridad. El tráfico de WiFi de invitados debe estar aislado en su propia VLAN, independiente del personal, los TPV y los dispositivos IoT.

Captive Network Assistant (CNA)

Un mini-navegador integrado en los sistemas operativos iOS y Android diseñado específicamente para detectar y mostrar páginas de inicio de sesión de Captive Portal al conectarse a redes WiFi públicas.

Los equipos de TI deben asegurarse de que el diseño de su portal funcione correctamente dentro del entorno restringido de CNA, que a menudo limita el almacenamiento de cookies y los scripts en segundo plano.

Datos de primera mano (First-Party Data)

Información que una empresa recopila directamente de sus clientes con su consentimiento, como las direcciones de correo electrónico proporcionadas durante el inicio de sesión en el WiFi.

Los Captive Portals convierten a los usuarios de WiFi anónimos en contactos conocidos, lo que permite a los establecimientos crear activos de datos de primera mano para sus campañas de marketing.

Client Isolation

Una función de seguridad de red inalámbrica que evita que los dispositivos conectados a la misma red WiFi se comuniquen entre sí.

Debe estar habilitado en la VLAN de WiFi de invitados para evitar que actores maliciosos escaneen o ataquen los dispositivos de otros invitados.

Static IP Add-on

Una actualización de pago opcional disponible en los planes Starlink for Business y Maritime que proporciona una dirección IP dedicada y de enrutamiento público.

Requerido solo si el establecimiento necesita ejecutar un servidor RADIUS de forma local o requiere una lista de permitidos de IP estricta para VPN corporativas.

Ejemplos prácticos

Un hotel de alta montaña remoto con 40 habitaciones necesita proporcionar un WiFi de invitados fiable mediante una conexión Starlink para empresas (150 Mbps de media). Anteriormente utilizaban un router de agregación de enlaces 4G que sufría graves congestiones.

El hotel activó el bypass mode en la antena de Starlink y conectó un router empresarial HPE Aruba. Configuraron tres VLANs: Personal (VLAN 10), Invitados (VLAN 20) y CCTV (VLAN 30). Utilizando el Captive Portal en la nube de Purple, implementaron un límite de velocidad de 5 Mbps por dispositivo y una cuota de datos diaria de 1 GB. Los invitados se autentican por correo electrónico, aceptando las condiciones del servicio conformes con el GDPR.

Comentario del examinador: Esta arquitectura resuelve el problema principal. La segmentación de VLAN protege la red operativa del hotel. Los límites de ancho de banda evitan que unos pocos usuarios con un consumo intensivo degraden la experiencia de los demás. La autenticación por correo electrónico proporciona al hotel datos de primera mano para sus campañas de marketing, ofreciendo un ROI medible de la inversión en Starlink.

Un barco de cruceros de 120 camarotes que opera en aguas internacionales utiliza Starlink Maritime (220 Mbps). Necesitan proporcionar acceso a internet por niveles a los pasajeros y garantizar al mismo tiempo la seguridad de los sistemas del barco.

El operador implementó puntos de acceso Cisco Meraki en todo el barco, conectados a un cortafuegos Meraki MX con la antena de Starlink en bypass mode. Integraron el Captive Portal de Purple a través de la API de Meraki. El portal está configurado con una integración con el sistema de gestión hotelera (PMS), lo que permite a los pasajeros iniciar sesión con su número de camarote y su apellido. Los pasajeros estándar reciben un límite diario de 2 GB; los pasajeros premium reciben 10 GB.

Comentario del examinador: Este enfoque aprovecha la capacidad de túnel inverso del portal en la nube para superar la limitación de CGNAT de la conexión de Starlink Maritime. La integración con el PMS garantiza que solo los pasajeros verificados puedan acceder a la red, y las asignaciones de datos por niveles protegen contra la congestión el limitado enlace satelital de 220 Mbps.

Preguntas de práctica

Q1. ¿Una cadena de tiendas está implementando Starlink Standard en 50 ubicaciones remotas. Tienen previsto utilizar el router nativo de Starlink para difundir una red de "Invitados" y apuntarla a un servidor RADIUS en la nube. ¿Cuál es el fallo crítico de este plan?

Sugerencia: Tenga en cuenta las capacidades del hardware nativo y el tipo de dirección IP que proporciona Starlink.

Ver respuesta modelo

El router nativo de Starlink no es compatible con la integración de RADIUS empresarial ni con la segmentación de VLAN. Además, el plan Standard utiliza CGNAT, lo que significa que las conexiones entrantes desde el servidor RADIUS en la nube se bloquearán. Deben utilizar un router empresarial en modo bypass y un Captive Portal que admita tunelización inversa.

Q2. Tras un breve corte de electricidad, los huéspedes de un alojamiento remoto informan de que pueden conectarse al WiFi pero no aparece el Captive Portal. El panel de TI muestra que el router empresarial tiene una IP WAN de 192.168.1.50. ¿Qué ha ocurrido?

Sugerencia: Observe el rango de direcciones IP. ¿Qué indica sobre el estado del hardware de Starlink?

Ver respuesta modelo

La antena de Starlink se ha restablecido y ha desactivado el modo bypass. Ahora vuelve a actuar como router, entregando direcciones DHCP privadas (192.168.1.x) y creando una situación de doble NAT. El equipo de TI debe utilizar la aplicación Starlink para volver a habilitar el modo bypass.

Q3. El operador de un establecimiento quiere recopilar direcciones de correo electrónico de los invitados a través del Captive Portal para enviar un boletín mensual. Se encuentran en el Reino Unido. Le piden que marque previamente la casilla de consentimiento de marketing para aumentar las suscripciones. ¿Cómo debería asesorarles?

Sugerencia: Tenga en cuenta los requisitos regulatorios para la recopilación de datos en esta región.

Ver respuesta modelo

Debe advertirles que las casillas de consentimiento marcadas previamente infringen el UK GDPR. El consentimiento debe ser libre, específico, informado e inequívoco mediante una acción afirmativa clara (una casilla sin marcar). Implementar una casilla marcada previamente expone al establecimiento a importantes multas regulatorias.