Integración de Huawei AirEngine y CloudCampus con Purple WiFi
Esta guía proporciona instrucciones paso a paso para integrar los puntos de acceso Huawei AirEngine e iMaster NCE-Campus con Purple WiFi. Cubre la configuración del Captive Portal, la autenticación de personal 802.1X y el direccionamiento dinámico de VLAN mediante PPSK para redes empresariales.
Escuchar esta guía
Ver transcripción del podcast
- Resumen ejecutivo
- Análisis técnico detallado
- Resumen de la arquitectura
- Walled Garden y ACLs de preautenticación
- Direccionamiento dinámico de VLAN y atributos RADIUS
- Guía de implementación
- Paso 1: Configurar el servidor de relé RADIUS
- Paso 2: Crear la ACL de Walled Garden
- Paso 3: Configurar la plantilla de URL del Captive Portal
- Paso 4: Aprovisionar el SSID de invitados
- Buenas prácticas
- Resolución de problemas y mitigación de riesgos
- La página de inicio (Splash Page) no se carga
- Fallos de autenticación silenciosos
- Tiempo de espera de DHCP agotado tras la autenticación
- ROI e impacto empresarial

Resumen ejecutivo
Las redes empresariales exigen un hardware fiable combinado con una gestión de identidad inteligente. Los puntos de acceso Huawei AirEngine y el controlador iMaster NCE-Campus ofrecen conectividad de alta densidad, mientras que Purple proporciona la capa en la nube para la autenticación, el análisis y la aplicación de políticas. Esta guía detalla la arquitectura de integración necesaria para desplegar WiFi de invitados , WiFi seguro para el personal y WiFi multiinquilino utilizando un único controlador de Huawei.
Al integrar Huawei CloudCampus con Purple, reemplaza los silos de autenticación dispersos por una red unificada basada en la identidad. Operamos en más de 80.000 establecimientos activos y procesamos 440 millones de inicios de sesión en 2024. Nuestra plataforma independiente del hardware se integra de forma nativa con Huawei a través de los protocolos estándar de RADIUS y Captive Portal. Esta integración permite opciones de consentimiento explícito (conscious-choice opt-ins) para los visitantes, validación de certificados 802.1X para los empleados y direccionamiento dinámico de VLAN a través de claves privadas precompartidas (PPSK) para los inquilinos.
Tanto si gestiona un estadio, un campus universitario o una cadena de tiendas, este documento le proporciona los pasos de configuración exactos, los atributos RADIUS y las listas de control de acceso necesarios para proteger su extremo inalámbrico y capturar datos de origen a escala.
Escuche el podcast de información técnica:
Análisis técnico detallado
La integración se basa en protocolos estándar: RADIUS (UDP 1812/1813) para autenticación y contabilidad (accounting), e HTTPS (TCP 443) para la redirección del Captive Portal. iMaster NCE-Campus actúa como servidor de acceso a la red (NAS) y relé RADIUS, reenviando las solicitudes de los puntos de acceso AirEngine a la infraestructura RADIUS en la nube de Purple.
Resumen de la arquitectura

Purple admite tres modelos de autenticación principales en el hardware de Huawei:
- WiFi de invitados (Captive Portal): El tráfico no autenticado es interceptado por el controlador de Huawei y redirigido a la página de inicio de Purple. El acceso antes de la autenticación está restringido por una ACL de Walled Garden. Tras un inicio de sesión correcto, Purple envía un Access-Accept de RADIUS, otorgando al cliente acceso completo a la red.
- WiFi del personal (802.1X): Los empleados se autentican utilizando credenciales corporativas a través de EAP-PEAP o EAP-TLS. Purple valida estas credenciales frente a proveedores de identidad como Microsoft Entra ID, Okta, o Google Workspace.
- WiFi multiinquilino (PPSK): Los inquilinos se conectan a un único SSID compartido utilizando contraseñas únicas. Purple valida la contraseña y devuelve atributos RADIUS específicos para dirigir dinámicamente al inquilino a su VLAN aislada.
Walled Garden y ACLs de preautenticación
Un Captive Portal requiere un Walled Garden: una lista de control de acceso (ACL) que permite el tráfico a servicios esenciales antes de que el usuario se autentique. Si el Walled Garden está incompleto, la página de inicio no se cargará, lo que provocará una mala experiencia para el visitante.
Para Huawei iMaster NCE-Campus, la ACL de preautenticación debe permitir:
- Resolución DNS (UDP 53)
- Los dominios del Captive Portal de Purple (
*.purpleportal.net,*.purple.ai) - Redes de distribución de contenido (CDNs) que alojan los recursos de la página de inicio
- Dominios de proveedores de identidad si el inicio de sesión social (Apple, Google, Facebook) está habilitado
Todo el demás tráfico debe ser denegado hasta que Purple devuelva el Access-Accept de RADIUS.
Direccionamiento dinámico de VLAN y atributos RADIUS
Para aislar el tráfico de red, Purple utiliza la asignación dinámica de VLAN. En lugar de transmitir múltiples SSIDs, se transmite un solo SSID y se asigna la VLAN dinámicamente en función de la identidad del usuario.
Cuando Purple autentica a un usuario (a través de 802.1X o PPSK), devuelve un paquete Access-Accept que contiene tres atributos RADIUS estándar de la IETF obligatorios:
Tunnel-Type=VLAN(o 13)Tunnel-Medium-Type=802(o 6)Tunnel-Private-Group-ID=[VLAN ID]
El controlador de Huawei recibe estos atributos e indica al punto de acceso AirEngine que etiquete el tráfico del cliente con el ID de VLAN especificado.

Guía de implementación
Esta sección cubre los pasos exactos para configurar iMaster NCE-Campus para la integración con Purple.
Paso 1: Configurar el servidor de relé RADIUS
Primero, defina Purple como el servidor de autenticación externo.
- En iMaster NCE-Campus, navegue a Design > Network Design > Template Management.
- Seleccione RADIUS Server y haga clic en Create.
- Establezca el Authentication service en Portal authentication.
- Introduzca las direcciones IP de RADIUS primaria y secundaria de Purple (disponibles en su panel de control de Purple).
- Establezca el puerto de autenticación en 1812 y el puerto de contabilidad (accounting) en 1813.
- Introduzca el secreto compartido (Shared Secret) de RADIUS proporcionado por Purple.
- Establezca el NAS identifier en Device MAC.
Paso 2: Crear la ACL de Walled Garden
Cree la ACL para permitir el tráfico antes de la autenticación.
- Navegue a Design > Network Design > Template Management > ACL.
- Cree una nueva ACL llamada
Purple_Walled_Garden. - Establezca el ACL Type en User.
- Agregue reglas de permiso para DNS y los dominios requeridos de Purple (por ejemplo,
*.purpleportal.net). - Guarde la plantilla de ACL.
Paso 3: Configurar la plantilla de URL del Captive Portal
Huawei requiere una plantilla de URL para mapear los parámetros de redirección estándar al formato requerido por Purple.
- Navegue a Design > Network Design > Template Management > URL Template.
- Cree una nueva plantilla llamada
Purple_URL_Template. - Establezca el Template Type (Tipo de plantilla) en Cloud platform-based relay authentication.
- Configure el mapeo de parámetros exactamente de la siguiente manera:
redirect-urlse mapea conredirect-urlloginurlse mapea conlogin-urldevice-macse mapea conap-macuser-ipse mapea conuaddressuser-macse mapea conumacssidse mapea conssid
Paso 4: Aprovisionar el SSID de invitados
Asocie el servidor RADIUS, la ACL y la plantilla de URL al SSID.
- Vaya a Provision > Device Configuration > Site Configuration.
- Seleccione AP y cree un nuevo SSID.
- Establezca el Network Type en Open.
- Seleccione Open+Portal authentication.
- Establezca el tipo de autenticación en Relay authentication by cloud platform.
- Establezca el modo de interconexión en RADIUS relay.
- Seleccione el
Purple_URL_Templatecreado anteriormente. - En el campo de URL de autenticación de terceros, pegue su URL única de la página de inicio (splash page) de Purple.
- Seleccione la plantilla de servidor RADIUS de Purple.
- Seleccione la ACL
Purple_Walled_Gardenpara la regla de permiso predeterminada. - Guarde y despliegue la configuración en los puntos de acceso AirEngine.
Buenas prácticas
Para garantizar un despliegue seguro y fiable, siga estas buenas prácticas independientes del proveedor:
- Implemente 802.1X para empleados: No utilice nunca PSK compartidas para las redes del personal. Despliegue 802.1X con EAP-TLS utilizando el complemento SecurePass de Purple para emitir certificados de cliente. Esto elimina los vectores de phishing basados en contraseñas y se alinea con los requisitos de la norma ISO 27001.
- Consolide los SSID: La transmisión de demasiados SSID degrada la eficiencia del tiempo de aire debido a la sobrecarga de las tramas de gestión. Utilice PPSK y el direccionamiento dinámico de VLAN para consolidar las redes multiinquilino en un único SSID.
- Verifique las configuraciones de trunk: La asignación dinámica de VLAN falla de forma silenciosa si la VLAN asignada no está permitida en el puerto trunk del switch que conecta el punto de acceso. Audite siempre las configuraciones de los puertos del switch antes de probar el direccionamiento RADIUS.
- Monitoree la latencia de RADIUS: Los tiempos de espera de autenticación a menudo se deben a la latencia de la WAN. Asegúrese de que su controlador iMaster NCE-Campus tenga una ruta de baja latencia hacia la infraestructura RADIUS regional de Purple.
Resolución de problemas y mitigación de riesgos
Al integrar RADIUS en la nube con controladores empresariales, los problemas suelen limitarse a tres áreas: el Walled Garden, el secreto compartido de RADIUS o el trunking de VLAN.
La página de inicio (Splash Page) no se carga
Síntoma: Un dispositivo se conecta a la WiFi de invitados, pero el navegador muestra un error de tiempo de espera en lugar de la página de inicio de Purple.
Causa raíz: La ACL del Walled Garden está incompleta, lo que bloquea el acceso a los dominios del portal de Purple o a las CDN requeridas.
Mitigación: Conecte un dispositivo de prueba al SSID. Intente hacer ping a purpleportal.net. Si el ping falla, revise la configuración de la ACL de iMaster NCE-Campus y asegúrese de que se aplique al estado de preautenticación del SSID.
Fallos de autenticación silenciosos
Síntoma: Un usuario introduce credenciales válidas, pero la conexión se interrumpe sin ningún mensaje de error. Causa raíz: Discrepancia en el secreto compartido de RADIUS entre iMaster NCE-Campus y Purple. Mitigación: Copie el secreto compartido directamente desde el panel de control de Purple y péguelo en la plantilla del servidor RADIUS de Huawei. Un solo espacio al final romperá el hash MD5 utilizado en los paquetes RADIUS.
Tiempo de espera de DHCP agotado tras la autenticación
Síntoma: Un miembro del personal se autentica correctamente a través de 802.1X, pero el dispositivo recibe una dirección APIPA 169.254.x.x en lugar de una IP válida.
Causa raíz: Purple asignó correctamente una VLAN dinámica a través de RADIUS, pero esa VLAN no está configurada en modo trunk hacia el punto de acceso AirEngine.
Mitigación: Inicie sesión en el switch de acceso y verifique que el comando port trunk allow-pass vlan incluya el ID de la VLAN de destino en la interfaz conectada al AP.
ROI e impacto empresarial
El despliegue de Huawei AirEngine con Purple transforma una infraestructura de red estándar en un activo empresarial medible.
Para los operadores de Retail (Comercio minorista), esta integración captura datos de primera mano de los compradores, lo que permite realizar campañas de marketing dirigidas que aumentan la afluencia de público y el valor medio de las transacciones. El panel de control de WiFi Analytics de Purple proporciona mapas de calor y métricas de tiempo de permanencia, lo que permite a los gestores de los establecimientos optimizar la distribución de las tiendas en función del comportamiento real de los visitantes.
En entornos de Hospitality (Hostelería), la autenticación automatizada a través de OpenRoaming o Passpoint elimina la fricción de los inicios de sesión manuales, lo que incrementa las puntuaciones de satisfacción de los huéspedes. Para edificios multiinquilino, el direccionamiento dinámico de VLAN mediante PPSK reduce los costes de TI al eliminar la necesidad de aprovisionar y gestionar manualmente SSID independientes para cada nuevo inquilino.
Al unificar la interacción con los invitados, la seguridad del personal y el aislamiento de los inquilinos en una única infraestructura de hardware, las organizaciones maximizan el retorno de su inversión en Huawei CloudCampus.
Definiciones clave
iMaster NCE-Campus
La plataforma de gestión y automatización de redes de Huawei, basada en la nube o local (on-premises).
Los equipos de TI lo utilizan como controlador central para configurar SSIDs, enviar políticas a los APs AirEngine y configurar el relé RADIUS hacia Purple.
PPSK (Private Pre-Shared Key)
Una función de seguridad que permite utilizar múltiples contraseñas únicas en un solo SSID, asociando cada contraseña al usuario con una política de red o VLAN específica.
Esencial para entornos multiinquilino (como espacios de coworking o parques comerciales) donde los inquilinos necesitan redes aisladas sin transmitir docenas de SSIDs.
Dynamic VLAN Steering
El proceso de asignar un dispositivo a una red de área local virtual (VLAN) específica en función de su identidad autenticada, en lugar del SSID al que se conectó.
Utilizado por Purple para garantizar que un gerente, un cajero y un invitado que se conectan al mismo punto de acceso físico se ubiquen en segmentos de red completamente separados y seguros.
Walled Garden
Una lista de control de acceso (ACL) aplicada a usuarios no autenticados, que permite el acceso únicamente a direcciones IP o dominios específicos necesarios para completar el proceso de inicio de sesión.
Si el Walled Garden está mal configurado, los invitados verán una pantalla en blanco o un error de tiempo de espera en lugar de la página de inicio de Purple.
RADIUS Relay
Una configuración en la que el controlador de red local reenvía las solicitudes de autenticación de los puntos de acceso a un servidor RADIUS externo.
Huawei iMaster NCE-Campus actúa como relé, transmitiendo de forma segura las credenciales desde el establecimiento a la infraestructura en la nube de Purple para su validación.
802.1X
Un estándar IEEE para el control de acceso a la red basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.
El estándar empresarial para el WiFi del personal. Reemplaza las contraseñas compartidas por credenciales de usuario individuales o certificados digitales.
EAP-TLS
Protocolo de autenticación extensible - Seguridad de la capa de transporte. Un método de autenticación 802.1X que se basa en certificados de cliente y servidor en lugar de contraseñas.
El método de autenticación más seguro disponible. SecurePass de Purple emite estos certificados a los dispositivos de los empleados para eliminar los riesgos de phishing.
Captive Portal
Una página web que el usuario de una red de acceso público está obligado a ver e interactuar con ella antes de que se le conceda acceso.
El mecanismo principal que utiliza Purple para capturar datos de origen (first-party data) y el consentimiento de los visitantes del establecimiento.
Ejemplos prácticos
Un hotel de 200 habitaciones necesita proporcionar un WiFi seguro y aislado para huéspedes, personal y una cafetería externa que opera en el vestíbulo, utilizando solo dos SSIDs para preservar el tiempo de transmisión.
Despliegue un SSID llamado 'Hotel_Guest' configurado con una política de autenticación Open+Portal que apunte al Captive Portal de Purple. Despliegue un segundo SSID llamado 'Hotel_Secure' configurado con autenticación WPA3-Enterprise y 802.1X. El personal se autentica a través de EAP-TLS y Purple devuelve un atributo RADIUS que los asigna a la VLAN 20. La cafetería utiliza PPSK en el mismo SSID 'Hotel_Secure'; introducen una contraseña única y Purple devuelve un atributo RADIUS que los asigna a la VLAN 30.
Una gran cadena de tiendas se está migrando a Huawei AirEngine y necesita asegurarse de que su página de inicio (splash page) de Purple existente se cargue correctamente en todas las tiendas sin activar advertencias de seguridad en los smartphones modernos.
Configure la plantilla de URL de iMaster NCE-Campus para mapear con precisión los parámetros requeridos (ap-mac, uaddress, umac, ssid, redirect-url). Cree una ACL de Walled Garden exhaustiva que permita el tráfico DNS (UDP 53) y HTTPS (TCP 443) hacia los dominios de Purple y cualquier API de inicio de sesión social requerida. Asegúrese de que el controlador intercepte el tráfico HTTP y lo redirija a la página de inicio HTTPS.
Preguntas de práctica
Q1. Ha configurado el SSID de invitados y la ACL de Walled Garden en iMaster NCE-Campus. Al probar la conexión, su teléfono detecta el Captive Portal, pero la pantalla permanece en blanco. ¿Cuál es la causa más probable?
Sugerencia: Considere lo que necesita el dispositivo para cargar una página web moderna alojada en una plataforma en la nube.
Ver respuesta modelo
Es probable que la ACL de Walled Garden no tenga reglas de permiso para los dominios requeridos. Específicamente, se debe permitir el DNS (UDP 53), junto con el acceso HTTPS a los dominios del portal de Purple y a cualquier red de distribución de contenido (CDN) que aloje los recursos de la página. Si el inicio de sesión social está habilitado, esos endpoints de API específicos también deben permitirse antes de la autenticación.
Q2. Un inquilino que utiliza su red PPSK se queja de que no puede acceder a Internet. Revisa los registros de iMaster NCE-Campus y ve que Purple devolvió un Access-Accept de RADIUS con Tunnel-Private-Group-ID establecido en 40. Sin embargo, el dispositivo cliente tiene una dirección IP de 169.254.x.x. ¿Cuál es el error de configuración?
Sugerencia: La autenticación se realizó correctamente, pero el enrutamiento de red falló en el extremo (edge).
Ver respuesta modelo
El puerto del switch que conecta el punto de acceso Huawei AirEngine a la red no está configurado para el troncal (trunk) de la VLAN 40. Aunque Purple autorizó correctamente al usuario y el controlador indicó al AP que etiquetara el tráfico con la VLAN 40, el switch ascendente descartó los paquetes porque la VLAN no está permitida en el troncal. Debe agregar la VLAN 40 a la lista de permitidos (allow-pass) del troncal en el switch de acceso.
Q3. Se está migrando de un controlador heredado a Huawei iMaster NCE-Campus. Configura la plantilla del servidor RADIUS exactamente como estaba en el sistema anterior, pero todas las solicitudes de autenticación fallan silenciosamente. ¿Qué debería comprobar primero?
Sugerencia: Los fallos silenciosos en RADIUS suelen indicar una discrepancia criptográfica.
Ver respuesta modelo
Verifique el secreto compartido (Shared Secret) de RADIUS. Si el secreto configurado en iMaster NCE-Campus no coincide perfectamente con el secreto en el panel de control de Purple, los paquetes RADIUS no se podrán descifrar, lo que provocará fallos silenciosos o mensajes de Access-Reject sin códigos de error claros. Asegúrese de que no haya espacios al final al copiar el secreto.
Continúe leyendo esta serie
Integración de CommScope Ruckus con Purple WiFi: Guía de instalación y configuración
Esta guía de referencia técnica proporciona un manual de configuración definitivo para integrar arquitecturas de CommScope Ruckus con Purple WiFi. Detalla implementaciones paso a paso para captive portals de Guest WiFi, WiFi seguro para el personal a través de 802.1X y aislamiento de red multiinquilino mediante Ruckus Dynamic PSK.
Integración de puntos de acceso Allied Telesis con Purple WiFi
Esta guía proporciona un manual de configuración completo para integrar los puntos de acceso de la serie TQ de Allied Telesis con Purple WiFi. Cubre la redirección externa de Captive Portal, la autenticación RADIUS 802.1X y el direccionamiento dinámico de VLAN mediante claves precompartidas privadas (PPSK) para despliegues multiinquilino seguros.
Integración de los puntos de acceso Grandstream GWN con Purple WiFi
Esta guía técnica de referencia autorizada detalla cómo integrar los puntos de acceso Grandstream GWN con la plataforma de análisis y Guest WiFi de Purple. Cubre la configuración del Captive Portal de Grandstream, los ajustes de RADIUS AAA, la configuración de walled garden, la autenticación segura para el personal mediante 802.1X con direccionamiento dinámico de VLAN y la segmentación PPSK multiinquilino, proporcionando una guía práctica paso a paso para MSP e instalaciones de TI que desplieguen WiFi para invitados y personal a gran escala.