Saltar al contenido principal

Integración de Huawei AirEngine y CloudCampus con Purple WiFi

Esta guía proporciona instrucciones paso a paso para integrar los puntos de acceso Huawei AirEngine e iMaster NCE-Campus con Purple WiFi. Cubre la configuración del Captive Portal, la autenticación de personal 802.1X y el direccionamiento dinámico de VLAN mediante PPSK para redes empresariales.

📖 6 min de lectura📝 1,408 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Le damos la bienvenida a la serie técnica de Purple. Soy su anfitrión, y hoy analizaremos una de las integraciones de WiFi empresarial más complejas que vemos en el sector: los puntos de acceso Huawei AirEngine y el controlador CloudCampus iMaster NCE-Campus, integrados con Purple para WiFi de invitados, autenticación de personal y segmentación de red multiinquilino. Si es arquitecto de redes o responsable de TI y gestiona una infraestructura de Huawei (ya sea un grupo hotelero, una cadena de tiendas, un centro de conferencias o un campus del sector público), este episodio es para usted. Cubriremos todo el ecosistema: redirección de Captive Portal, ACLs de preautenticación, WiFi seguro para el personal mediante 802.1X y la función Private Pre-Shared Key de Huawei para el direccionamiento dinámico de VLAN entre múltiples inquilinos. Comencemos. Sección uno: Contexto y arquitectura. La cartera AirEngine de Huawei, que abarca las series 5700, 6700, 8700 y 9700, funciona con WiFi 6 y WiFi 6E, y la serie de gama alta 9700 es compatible con WiFi 7. Se trata de puntos de acceso empresariales de alto rendimiento. La capa de gestión es iMaster NCE-Campus, el controlador de red basado en la nube de Huawei, que se encarga de todo, desde el aprovisionamiento de SSID y el relé RADIUS hasta la aplicación de políticas y el reenvío de syslog. Purple se sitúa por encima de esto como una capa en la nube. Operamos en más de 80.000 establecimientos activos y hemos procesado 440 millones de inicios de sesión solo en 2024. Somos independientes del hardware, lo que significa que nos integramos con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist y, por supuesto, Huawei AirEngine, utilizando los mismos estándares de RADIUS y Captive Portal que admite cualquier controlador empresarial. El modelo de integración aquí es sencillo. iMaster NCE-Campus actúa como el relé RADIUS, reenviando las solicitudes de autenticación de los puntos de acceso a los servidores RADIUS de Purple. Purple gestiona la lógica de autenticación (ya sea una página de inicio para invitados, una verificación de credenciales 802.1X o una búsqueda PPSK) y devuelve la respuesta RADIUS adecuada, incluidos los atributos de asignación dinámica de VLAN. Sección dos: Configuración de WiFi de invitados y Captive Portal. Comencemos con el despliegue más común: WiFi de invitados con un Captive Portal de Purple. En iMaster NCE-Campus, navegue a Design, luego a Network Design y después a Template Management. Cree una plantilla de servidor de relé RADIUS (RADIUS Relay Server). Los parámetros clave son: establecer el servicio de autenticación en Portal authentication, agregar las direcciones IP del servidor RADIUS de Purple en el puerto UDP 1812 para autenticación y 1813 para contabilidad (accounting), establecer el identificador NAS en Device MAC y configurar el secreto compartido. Purple proporciona estas credenciales RADIUS desde la pantalla de configuración del establecimiento en el panel de control de Purple. A continuación, cree una ACL: este es su Walled Garden. Antes de que un invitado se autentique, debe poder acceder a la página de inicio de Purple y a cualquier dominio de soporte. Sus reglas de ACL deben permitir DNS en UDP 53, permitir HTTPS al dominio del portal de Purple y permitir cualquier proveedor de inicio de sesión social que haya habilitado (por ejemplo, los endpoints de la API Graph de Facebook si utiliza el inicio de sesión social). Todo lo demás se deniega antes de la autenticación. Luego configure el SSID. Establezca el tipo de red en Open, seleccione Open plus Portal authentication, establezca el tipo de autenticación en Relay authentication by cloud platform y elija RADIUS relay como modo de interconexión. Establezca el protocolo de envío de página en HTTPS. En los parámetros de autenticación del portal de terceros, pegue la URL de redirección de Purple (esta es la URL de la página de inicio que copia del panel de control del establecimiento de Purple, con el sufijo modificado para incluir los parámetros específicos de Huawei: ap-mac, uaddress, umac, ssid y redirect-url). Por último, cree una plantilla de URL en iMaster NCE-Campus que asocie estos nombres de parámetros con los valores que Huawei transmite en la redirección. El mapeo de parámetros es: redirect-url a redirect-url, loginurl a login-url, device-mac a ap-mac, user-ip a uaddress, user-mac a umac y ssid a ssid. Once this is configured, a guest connects to the SSID, gets a DHCP address, and their HTTP traffic is intercepted by the controller and redirected to the Purple splash page. They authenticate - via email, social login, or SMS verification - and Purple's RADIUS server sends an Access-Accept back to iMaster NCE-Campus, which grants the guest full internet access. Desde la perspectiva de los datos, Purple captura datos de consentimiento de origen en este punto. Cada inicio de sesión es una opción de consentimiento explícito (conscious-choice opt-in), que cumple con GDPR y CCPA. Esos datos alimentan la plataforma de análisis de Purple, lo que le proporciona la duración de la sesión, el tipo de dispositivo, las tasas de visitantes recurrentes y el tiempo de permanencia, todo ello sin ningún seguimiento de terceros. Sección tres: WiFi seguro para el personal con 802.1X. Ahora hablemos del WiFi del personal. Se trata de un enfoque de seguridad completamente diferente. No querrá que el personal esté en el mismo segmento de red que los invitados, ni querrá contraseñas PSK compartidas que dejen de ser seguras cuando alguien se vaya de la empresa. La respuesta es la autenticación 802.1X, definida en IEEE 802.1X-2020, utilizando EAP-TLS o EAP-PEAP. En iMaster NCE-Campus, cree un SSID independiente para el personal; llamémoslo CorpNet. En el perfil de autenticación para este SSID, establezca el modo de autenticación en 802.1X, apunte al servidor RADIUS de Purple y configure el perfil de seguridad en WPA2-Enterprise o WPA3-Enterprise con cifrado AES-CCMP. Purple también actúa aquí como servidor RADIUS, pero ahora valida las credenciales frente a su proveedor de identidad. Purple se integra de forma nativa con Microsoft Entra ID, Okta y Google Workspace. Cuando un miembro del personal se conecta a CorpNet, su dispositivo envía las credenciales EAP al punto de acceso, que las transmite a través de RADIUS a Purple, que a su vez las valida frente a Entra ID mediante SCIM o SAML. Si las credenciales son válidas, Purple devuelve un Access-Accept con un atributo RADIUS que especifica la VLAN del personal (por ejemplo, la VLAN 20). iMaster NCE-Campus dirige automáticamente al cliente a esa VLAN. Los atributos RADIUS clave para la asignación dinámica de VLAN son: Tunnel-Type establecido en VLAN o el valor 13, Tunnel-Medium-Type establecido en 802 o el valor 6, y Tunnel-Private-Group-ID establecido en el ID de VLAN. Estos tres atributos juntos le indican al controlador de Huawei exactamente a qué VLAN asignar el cliente autenticado. Específicamente para EAP-TLS, que es el estándar de oro para la autenticación del personal, se necesitan certificados de cliente. El complemento SecurePass de Purple gestiona la emisión y el ciclo de vida de los certificados, integrándose con su PKI existente o actuando como una autoridad de certificación ligera. Esto elimina por completo los ataques basados en contraseñas. Sin contraseñas, no hay vector de phishing. Sección cuatro: Segmentación multiinquilino con Huawei PPSK. Aquí es donde se pone realmente interesante. Si gestiona un establecimiento de uso mixto (un centro comercial con múltiples inquilinos minoristas, un espacio de coworking con varias empresas miembro o un centro de conferencias que alberga eventos simultáneos), necesitará aislamiento de red entre los inquilinos sin tener que desplegar un SSID independiente para cada uno. Huawei's PPSK feature - Private Pre-Shared Key - solves this. It's sometimes called iPSK in other vendor ecosystems. The concept is: one SSID, multiple unique passwords, each password mapped to a specific VLAN. Tenant A gets password Alpha, which maps to VLAN 30. Tenant B gets password Beta, which maps to VLAN 40. Both tenants see the same SSID, but they're completely isolated at Layer 2. En la CLI de Huawei, esto se configura en la vista WLAN utilizando el comando ppsk-user. Para cada inquilino, ejecute: ppsk-user psk pass-phrase, seguido de la contraseña única, luego user-name, el identificador del inquilino, luego vlan, el ID de VLAN, luego ssid, el nombre del SSID. También puede establecer una fecha de vencimiento, un límite máximo de dispositivos y vincularlo a una dirección MAC específica si necesita un control más estricto. En iMaster NCE-Campus, la búsqueda de PPSK se puede gestionar localmente en el controlador o, para despliegues a gran escala, a través de RADIUS. Cuando se utiliza PPSK respaldado por RADIUS, Purple se convierte en la fuente autoritativa para los mapeos de PPSK a VLAN. El dispositivo de un inquilino se conecta con su contraseña única, el controlador envía un Access-Request de RADIUS a Purple con la contraseña como credencial, Purple busca el mapeo y devuelve un Access-Accept con los tres atributos de túnel VLAN. El controlador dirige al cliente a la VLAN correcta. Esta arquitectura se escala a cientos de inquilinos en un solo SSID. También significa que puede aprovisionar, rotar y revocar las credenciales de los inquilinos desde el panel de control de Purple sin tener que modificar la configuración del controlador. Sección cinco: Errores de implementación y cómo evitarlos. Permítame presentarle los tres modos de fallo que veo con más frecuencia en los despliegues de Huawei y Purple. Primero: el Walled Garden está incompleto. Los invitados acceden al SSID, son redirigidos a la página de inicio, pero la página no se carga porque un dominio requerido (a menudo un endpoint de CDN o una API de inicio de sesión social) está bloqueado por la ACL de preautenticación. La solución consiste en probar el flujo de la página de inicio desde un dispositivo nuevo antes de la puesta en marcha, capturar las consultas DNS y las conexiones HTTPS que realiza, y agregar cada dominio requerido a la ACL. Purple publica una lista de dominios requeridos en la documentación de integración. Segundo: discrepancia en el secreto compartido de RADIUS. El secreto configurado en iMaster NCE-Campus debe coincidir exactamente con el secreto en el panel de control de Purple. Una diferencia de un solo carácter provoca fallos de autenticación silenciosos: los registros del controlador muestran Access-Reject sin ningún mensaje de error útil. Copie y pegue siempre el secreto, nunca lo escriba manualmente. Tercero: mala configuración del troncal de VLAN. La asignación dinámica de VLAN a través de RADIUS solo funciona si la VLAN ya está configurada como troncal en el puerto de enlace ascendente (uplink) entre el punto de acceso y el switch de agregación. Si la VLAN 20 no está en la lista de permitidos (allow-pass) del troncal en la interfaz del switch, los clientes del personal autenticados experimentarán un tiempo de espera de DHCP agotado y parecerá que la autenticación ha fallado. Audite sus configuraciones de troncal antes de probar las VLAN asignadas por RADIUS. Sección seis: Preguntas rápidas. Pregunta: ¿Puedo utilizar el RADIUS integrado de Purple con el despliegue local (on-premises) de iMaster NCE-Campus de Huawei, en lugar de la versión en la nube? Sí. Los servidores RADIUS de Purple están alojados en la nube y son accesibles a través de Internet. Su controlador local iMaster NCE-Campus necesita salida UDP por los puertos 1812 y 1813 hacia los rangos de IP de RADIUS de Purple. Purple publica estos rangos de IP en el panel de control, dentro de la configuración del establecimiento. Pregunta: ¿Admite Huawei PPSK la seguridad WPA3-SAE? A partir del firmware AirEngine V600R025, WPA3-SAE-PPSK es compatible con las series 6700 y 9700. Verifique su versión de firmware antes de habilitar WPA3 en SSIDs con PPSK. Pregunta: ¿Cómo gestiona Purple el consentimiento de GDPR para el WiFi de invitados en el hardware de Huawei? La página de inicio de Purple recopila el consentimiento en el momento de la autenticación. El registro de consentimiento (que incluye la marca de tiempo, la dirección IP y los términos específicos aceptados) se almacena en la plataforma de Purple y se puede exportar para auditorías de cumplimiento. Esto se aplica independientemente del proveedor de hardware subyacente. Sección siete: Resumen y siguientes pasos. En resumen: Huawei AirEngine e iMaster NCE-Campus se integran con Purple a través de un relé RADIUS para el Captive Portal de invitados, 802.1X para el WiFi del personal y PPSK para la segmentación de VLAN multiinquilino. La configuración se encuentra en iMaster NCE-Campus en Design, Network Design, Template Management para la configuración de RADIUS y ACL, y en Provision, Device Configuration, Site Configuration para la vinculación del SSID y del perfil de autenticación. Sus siguientes pasos: obtenga las credenciales RADIUS de Purple desde el panel de control de su establecimiento, configure la plantilla del servidor de relé RADIUS en iMaster NCE-Campus, cree su ACL de Walled Garden, cree el SSID de invitados con autenticación Open plus Portal y realice una prueba de extremo a extremo con un dispositivo nuevo antes de implementarlo en producción. Si va a desplegar PPSK para el aislamiento multiinquilino, planifique primero su esquema de VLAN: asegúrese de que cada VLAN de inquilino esté configurada como troncal de extremo a extremo antes de configurar un solo usuario PPSK. Para obtener la guía de configuración completa paso a paso, incluidos ejemplos de CLI y diagramas de arquitectura, lea la guía escrita completa en el sitio web de Purple. Gracias por su atención.

header_image.png

Resumen ejecutivo

Las redes empresariales exigen un hardware fiable combinado con una gestión de identidad inteligente. Los puntos de acceso Huawei AirEngine y el controlador iMaster NCE-Campus ofrecen conectividad de alta densidad, mientras que Purple proporciona la capa en la nube para la autenticación, el análisis y la aplicación de políticas. Esta guía detalla la arquitectura de integración necesaria para desplegar WiFi de invitados , WiFi seguro para el personal y WiFi multiinquilino utilizando un único controlador de Huawei.

Al integrar Huawei CloudCampus con Purple, reemplaza los silos de autenticación dispersos por una red unificada basada en la identidad. Operamos en más de 80.000 establecimientos activos y procesamos 440 millones de inicios de sesión en 2024. Nuestra plataforma independiente del hardware se integra de forma nativa con Huawei a través de los protocolos estándar de RADIUS y Captive Portal. Esta integración permite opciones de consentimiento explícito (conscious-choice opt-ins) para los visitantes, validación de certificados 802.1X para los empleados y direccionamiento dinámico de VLAN a través de claves privadas precompartidas (PPSK) para los inquilinos.

Tanto si gestiona un estadio, un campus universitario o una cadena de tiendas, este documento le proporciona los pasos de configuración exactos, los atributos RADIUS y las listas de control de acceso necesarios para proteger su extremo inalámbrico y capturar datos de origen a escala.

Escuche el podcast de información técnica:

Análisis técnico detallado

La integración se basa en protocolos estándar: RADIUS (UDP 1812/1813) para autenticación y contabilidad (accounting), e HTTPS (TCP 443) para la redirección del Captive Portal. iMaster NCE-Campus actúa como servidor de acceso a la red (NAS) y relé RADIUS, reenviando las solicitudes de los puntos de acceso AirEngine a la infraestructura RADIUS en la nube de Purple.

Resumen de la arquitectura

architecture_overview.png

Purple admite tres modelos de autenticación principales en el hardware de Huawei:

  1. WiFi de invitados (Captive Portal): El tráfico no autenticado es interceptado por el controlador de Huawei y redirigido a la página de inicio de Purple. El acceso antes de la autenticación está restringido por una ACL de Walled Garden. Tras un inicio de sesión correcto, Purple envía un Access-Accept de RADIUS, otorgando al cliente acceso completo a la red.
  2. WiFi del personal (802.1X): Los empleados se autentican utilizando credenciales corporativas a través de EAP-PEAP o EAP-TLS. Purple valida estas credenciales frente a proveedores de identidad como Microsoft Entra ID, Okta, o Google Workspace.
  3. WiFi multiinquilino (PPSK): Los inquilinos se conectan a un único SSID compartido utilizando contraseñas únicas. Purple valida la contraseña y devuelve atributos RADIUS específicos para dirigir dinámicamente al inquilino a su VLAN aislada.

Walled Garden y ACLs de preautenticación

Un Captive Portal requiere un Walled Garden: una lista de control de acceso (ACL) que permite el tráfico a servicios esenciales antes de que el usuario se autentique. Si el Walled Garden está incompleto, la página de inicio no se cargará, lo que provocará una mala experiencia para el visitante.

Para Huawei iMaster NCE-Campus, la ACL de preautenticación debe permitir:

  • Resolución DNS (UDP 53)
  • Los dominios del Captive Portal de Purple (*.purpleportal.net, *.purple.ai)
  • Redes de distribución de contenido (CDNs) que alojan los recursos de la página de inicio
  • Dominios de proveedores de identidad si el inicio de sesión social (Apple, Google, Facebook) está habilitado

Todo el demás tráfico debe ser denegado hasta que Purple devuelva el Access-Accept de RADIUS.

Direccionamiento dinámico de VLAN y atributos RADIUS

Para aislar el tráfico de red, Purple utiliza la asignación dinámica de VLAN. En lugar de transmitir múltiples SSIDs, se transmite un solo SSID y se asigna la VLAN dinámicamente en función de la identidad del usuario.

Cuando Purple autentica a un usuario (a través de 802.1X o PPSK), devuelve un paquete Access-Accept que contiene tres atributos RADIUS estándar de la IETF obligatorios:

  • Tunnel-Type = VLAN (o 13)
  • Tunnel-Medium-Type = 802 (o 6)
  • Tunnel-Private-Group-ID = [VLAN ID]

El controlador de Huawei recibe estos atributos e indica al punto de acceso AirEngine que etiquete el tráfico del cliente con el ID de VLAN especificado.

ppsk_vlan_segmentation.png

Guía de implementación

Esta sección cubre los pasos exactos para configurar iMaster NCE-Campus para la integración con Purple.

Paso 1: Configurar el servidor de relé RADIUS

Primero, defina Purple como el servidor de autenticación externo.

  1. En iMaster NCE-Campus, navegue a Design > Network Design > Template Management.
  2. Seleccione RADIUS Server y haga clic en Create.
  3. Establezca el Authentication service en Portal authentication.
  4. Introduzca las direcciones IP de RADIUS primaria y secundaria de Purple (disponibles en su panel de control de Purple).
  5. Establezca el puerto de autenticación en 1812 y el puerto de contabilidad (accounting) en 1813.
  6. Introduzca el secreto compartido (Shared Secret) de RADIUS proporcionado por Purple.
  7. Establezca el NAS identifier en Device MAC.

Paso 2: Crear la ACL de Walled Garden

Cree la ACL para permitir el tráfico antes de la autenticación.

  1. Navegue a Design > Network Design > Template Management > ACL.
  2. Cree una nueva ACL llamada Purple_Walled_Garden.
  3. Establezca el ACL Type en User.
  4. Agregue reglas de permiso para DNS y los dominios requeridos de Purple (por ejemplo, *.purpleportal.net).
  5. Guarde la plantilla de ACL.

Paso 3: Configurar la plantilla de URL del Captive Portal

Huawei requiere una plantilla de URL para mapear los parámetros de redirección estándar al formato requerido por Purple.

  1. Navegue a Design > Network Design > Template Management > URL Template.
  2. Cree una nueva plantilla llamada Purple_URL_Template.
  3. Establezca el Template Type (Tipo de plantilla) en Cloud platform-based relay authentication.
  4. Configure el mapeo de parámetros exactamente de la siguiente manera:
    • redirect-url se mapea con redirect-url
    • loginurl se mapea con login-url
    • device-mac se mapea con ap-mac
    • user-ip se mapea con uaddress
    • user-mac se mapea con umac
    • ssid se mapea con ssid

Paso 4: Aprovisionar el SSID de invitados

Asocie el servidor RADIUS, la ACL y la plantilla de URL al SSID.

  1. Vaya a Provision > Device Configuration > Site Configuration.
  2. Seleccione AP y cree un nuevo SSID.
  3. Establezca el Network Type en Open.
  4. Seleccione Open+Portal authentication.
  5. Establezca el tipo de autenticación en Relay authentication by cloud platform.
  6. Establezca el modo de interconexión en RADIUS relay.
  7. Seleccione el Purple_URL_Template creado anteriormente.
  8. En el campo de URL de autenticación de terceros, pegue su URL única de la página de inicio (splash page) de Purple.
  9. Seleccione la plantilla de servidor RADIUS de Purple.
  10. Seleccione la ACL Purple_Walled_Garden para la regla de permiso predeterminada.
  11. Guarde y despliegue la configuración en los puntos de acceso AirEngine.

Buenas prácticas

Para garantizar un despliegue seguro y fiable, siga estas buenas prácticas independientes del proveedor:

  • Implemente 802.1X para empleados: No utilice nunca PSK compartidas para las redes del personal. Despliegue 802.1X con EAP-TLS utilizando el complemento SecurePass de Purple para emitir certificados de cliente. Esto elimina los vectores de phishing basados en contraseñas y se alinea con los requisitos de la norma ISO 27001.
  • Consolide los SSID: La transmisión de demasiados SSID degrada la eficiencia del tiempo de aire debido a la sobrecarga de las tramas de gestión. Utilice PPSK y el direccionamiento dinámico de VLAN para consolidar las redes multiinquilino en un único SSID.
  • Verifique las configuraciones de trunk: La asignación dinámica de VLAN falla de forma silenciosa si la VLAN asignada no está permitida en el puerto trunk del switch que conecta el punto de acceso. Audite siempre las configuraciones de los puertos del switch antes de probar el direccionamiento RADIUS.
  • Monitoree la latencia de RADIUS: Los tiempos de espera de autenticación a menudo se deben a la latencia de la WAN. Asegúrese de que su controlador iMaster NCE-Campus tenga una ruta de baja latencia hacia la infraestructura RADIUS regional de Purple.

Resolución de problemas y mitigación de riesgos

Al integrar RADIUS en la nube con controladores empresariales, los problemas suelen limitarse a tres áreas: el Walled Garden, el secreto compartido de RADIUS o el trunking de VLAN.

La página de inicio (Splash Page) no se carga

Síntoma: Un dispositivo se conecta a la WiFi de invitados, pero el navegador muestra un error de tiempo de espera en lugar de la página de inicio de Purple. Causa raíz: La ACL del Walled Garden está incompleta, lo que bloquea el acceso a los dominios del portal de Purple o a las CDN requeridas. Mitigación: Conecte un dispositivo de prueba al SSID. Intente hacer ping a purpleportal.net. Si el ping falla, revise la configuración de la ACL de iMaster NCE-Campus y asegúrese de que se aplique al estado de preautenticación del SSID.

Fallos de autenticación silenciosos

Síntoma: Un usuario introduce credenciales válidas, pero la conexión se interrumpe sin ningún mensaje de error. Causa raíz: Discrepancia en el secreto compartido de RADIUS entre iMaster NCE-Campus y Purple. Mitigación: Copie el secreto compartido directamente desde el panel de control de Purple y péguelo en la plantilla del servidor RADIUS de Huawei. Un solo espacio al final romperá el hash MD5 utilizado en los paquetes RADIUS.

Tiempo de espera de DHCP agotado tras la autenticación

Síntoma: Un miembro del personal se autentica correctamente a través de 802.1X, pero el dispositivo recibe una dirección APIPA 169.254.x.x en lugar de una IP válida. Causa raíz: Purple asignó correctamente una VLAN dinámica a través de RADIUS, pero esa VLAN no está configurada en modo trunk hacia el punto de acceso AirEngine. Mitigación: Inicie sesión en el switch de acceso y verifique que el comando port trunk allow-pass vlan incluya el ID de la VLAN de destino en la interfaz conectada al AP.

ROI e impacto empresarial

El despliegue de Huawei AirEngine con Purple transforma una infraestructura de red estándar en un activo empresarial medible.

Para los operadores de Retail (Comercio minorista), esta integración captura datos de primera mano de los compradores, lo que permite realizar campañas de marketing dirigidas que aumentan la afluencia de público y el valor medio de las transacciones. El panel de control de WiFi Analytics de Purple proporciona mapas de calor y métricas de tiempo de permanencia, lo que permite a los gestores de los establecimientos optimizar la distribución de las tiendas en función del comportamiento real de los visitantes.

En entornos de Hospitality (Hostelería), la autenticación automatizada a través de OpenRoaming o Passpoint elimina la fricción de los inicios de sesión manuales, lo que incrementa las puntuaciones de satisfacción de los huéspedes. Para edificios multiinquilino, el direccionamiento dinámico de VLAN mediante PPSK reduce los costes de TI al eliminar la necesidad de aprovisionar y gestionar manualmente SSID independientes para cada nuevo inquilino.

Al unificar la interacción con los invitados, la seguridad del personal y el aislamiento de los inquilinos en una única infraestructura de hardware, las organizaciones maximizan el retorno de su inversión en Huawei CloudCampus.

Definiciones clave

iMaster NCE-Campus

La plataforma de gestión y automatización de redes de Huawei, basada en la nube o local (on-premises).

Los equipos de TI lo utilizan como controlador central para configurar SSIDs, enviar políticas a los APs AirEngine y configurar el relé RADIUS hacia Purple.

PPSK (Private Pre-Shared Key)

Una función de seguridad que permite utilizar múltiples contraseñas únicas en un solo SSID, asociando cada contraseña al usuario con una política de red o VLAN específica.

Esencial para entornos multiinquilino (como espacios de coworking o parques comerciales) donde los inquilinos necesitan redes aisladas sin transmitir docenas de SSIDs.

Dynamic VLAN Steering

El proceso de asignar un dispositivo a una red de área local virtual (VLAN) específica en función de su identidad autenticada, en lugar del SSID al que se conectó.

Utilizado por Purple para garantizar que un gerente, un cajero y un invitado que se conectan al mismo punto de acceso físico se ubiquen en segmentos de red completamente separados y seguros.

Walled Garden

Una lista de control de acceso (ACL) aplicada a usuarios no autenticados, que permite el acceso únicamente a direcciones IP o dominios específicos necesarios para completar el proceso de inicio de sesión.

Si el Walled Garden está mal configurado, los invitados verán una pantalla en blanco o un error de tiempo de espera en lugar de la página de inicio de Purple.

RADIUS Relay

Una configuración en la que el controlador de red local reenvía las solicitudes de autenticación de los puntos de acceso a un servidor RADIUS externo.

Huawei iMaster NCE-Campus actúa como relé, transmitiendo de forma segura las credenciales desde el establecimiento a la infraestructura en la nube de Purple para su validación.

802.1X

Un estándar IEEE para el control de acceso a la red basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.

El estándar empresarial para el WiFi del personal. Reemplaza las contraseñas compartidas por credenciales de usuario individuales o certificados digitales.

EAP-TLS

Protocolo de autenticación extensible - Seguridad de la capa de transporte. Un método de autenticación 802.1X que se basa en certificados de cliente y servidor en lugar de contraseñas.

El método de autenticación más seguro disponible. SecurePass de Purple emite estos certificados a los dispositivos de los empleados para eliminar los riesgos de phishing.

Captive Portal

Una página web que el usuario de una red de acceso público está obligado a ver e interactuar con ella antes de que se le conceda acceso.

El mecanismo principal que utiliza Purple para capturar datos de origen (first-party data) y el consentimiento de los visitantes del establecimiento.

Ejemplos prácticos

Un hotel de 200 habitaciones necesita proporcionar un WiFi seguro y aislado para huéspedes, personal y una cafetería externa que opera en el vestíbulo, utilizando solo dos SSIDs para preservar el tiempo de transmisión.

Despliegue un SSID llamado 'Hotel_Guest' configurado con una política de autenticación Open+Portal que apunte al Captive Portal de Purple. Despliegue un segundo SSID llamado 'Hotel_Secure' configurado con autenticación WPA3-Enterprise y 802.1X. El personal se autentica a través de EAP-TLS y Purple devuelve un atributo RADIUS que los asigna a la VLAN 20. La cafetería utiliza PPSK en el mismo SSID 'Hotel_Secure'; introducen una contraseña única y Purple devuelve un atributo RADIUS que los asigna a la VLAN 30.

Comentario del examinador: Este enfoque optimiza el rendimiento de RF al limitar la sobrecarga de SSID. Al aprovechar Purple como la autoridad RADIUS central, el hotel logra un aislamiento completo de Capa 2 entre el personal y el inquilino sin necesidad de desplegar hardware adicional ni complejas rutas en el controlador.

Una gran cadena de tiendas se está migrando a Huawei AirEngine y necesita asegurarse de que su página de inicio (splash page) de Purple existente se cargue correctamente en todas las tiendas sin activar advertencias de seguridad en los smartphones modernos.

Configure la plantilla de URL de iMaster NCE-Campus para mapear con precisión los parámetros requeridos (ap-mac, uaddress, umac, ssid, redirect-url). Cree una ACL de Walled Garden exhaustiva que permita el tráfico DNS (UDP 53) y HTTPS (TCP 443) hacia los dominios de Purple y cualquier API de inicio de sesión social requerida. Asegúrese de que el controlador intercepte el tráfico HTTP y lo redirija a la página de inicio HTTPS.

Comentario del examinador: Las implementaciones de sistemas operativos modernos (iOS, Android) utilizan mecanismos estrictos de detección de Captive Portal. Si el Walled Garden bloquea las CDNs requeridas o si la redirección depende de certificados SSL no válidos, el sistema operativo interrumpirá la conexión. Una configuración precisa de la ACL es fundamental para ofrecer una experiencia de usuario fluida.

Preguntas de práctica

Q1. Ha configurado el SSID de invitados y la ACL de Walled Garden en iMaster NCE-Campus. Al probar la conexión, su teléfono detecta el Captive Portal, pero la pantalla permanece en blanco. ¿Cuál es la causa más probable?

Sugerencia: Considere lo que necesita el dispositivo para cargar una página web moderna alojada en una plataforma en la nube.

Ver respuesta modelo

Es probable que la ACL de Walled Garden no tenga reglas de permiso para los dominios requeridos. Específicamente, se debe permitir el DNS (UDP 53), junto con el acceso HTTPS a los dominios del portal de Purple y a cualquier red de distribución de contenido (CDN) que aloje los recursos de la página. Si el inicio de sesión social está habilitado, esos endpoints de API específicos también deben permitirse antes de la autenticación.

Q2. Un inquilino que utiliza su red PPSK se queja de que no puede acceder a Internet. Revisa los registros de iMaster NCE-Campus y ve que Purple devolvió un Access-Accept de RADIUS con Tunnel-Private-Group-ID establecido en 40. Sin embargo, el dispositivo cliente tiene una dirección IP de 169.254.x.x. ¿Cuál es el error de configuración?

Sugerencia: La autenticación se realizó correctamente, pero el enrutamiento de red falló en el extremo (edge).

Ver respuesta modelo

El puerto del switch que conecta el punto de acceso Huawei AirEngine a la red no está configurado para el troncal (trunk) de la VLAN 40. Aunque Purple autorizó correctamente al usuario y el controlador indicó al AP que etiquetara el tráfico con la VLAN 40, el switch ascendente descartó los paquetes porque la VLAN no está permitida en el troncal. Debe agregar la VLAN 40 a la lista de permitidos (allow-pass) del troncal en el switch de acceso.

Q3. Se está migrando de un controlador heredado a Huawei iMaster NCE-Campus. Configura la plantilla del servidor RADIUS exactamente como estaba en el sistema anterior, pero todas las solicitudes de autenticación fallan silenciosamente. ¿Qué debería comprobar primero?

Sugerencia: Los fallos silenciosos en RADIUS suelen indicar una discrepancia criptográfica.

Ver respuesta modelo

Verifique el secreto compartido (Shared Secret) de RADIUS. Si el secreto configurado en iMaster NCE-Campus no coincide perfectamente con el secreto en el panel de control de Purple, los paquetes RADIUS no se podrán descifrar, lo que provocará fallos silenciosos o mensajes de Access-Reject sin códigos de error claros. Asegúrese de que no haya espacios al final al copiar el secreto.

Continúe leyendo esta serie

Integración de CommScope Ruckus con Purple WiFi: Guía de instalación y configuración

Esta guía de referencia técnica proporciona un manual de configuración definitivo para integrar arquitecturas de CommScope Ruckus con Purple WiFi. Detalla implementaciones paso a paso para captive portals de Guest WiFi, WiFi seguro para el personal a través de 802.1X y aislamiento de red multiinquilino mediante Ruckus Dynamic PSK.

Leer la guía →

Integración de puntos de acceso Allied Telesis con Purple WiFi

Esta guía proporciona un manual de configuración completo para integrar los puntos de acceso de la serie TQ de Allied Telesis con Purple WiFi. Cubre la redirección externa de Captive Portal, la autenticación RADIUS 802.1X y el direccionamiento dinámico de VLAN mediante claves precompartidas privadas (PPSK) para despliegues multiinquilino seguros.

Leer la guía →

Integración de los puntos de acceso Grandstream GWN con Purple WiFi

Esta guía técnica de referencia autorizada detalla cómo integrar los puntos de acceso Grandstream GWN con la plataforma de análisis y Guest WiFi de Purple. Cubre la configuración del Captive Portal de Grandstream, los ajustes de RADIUS AAA, la configuración de walled garden, la autenticación segura para el personal mediante 802.1X con direccionamiento dinámico de VLAN y la segmentación PPSK multiinquilino, proporcionando una guía práctica paso a paso para MSP e instalaciones de TI que desplieguen WiFi para invitados y personal a gran escala.

Leer la guía →