Integración de NETGEAR Insight y Enterprise Access Points con Purple WiFi
Esta guía proporciona a los directores de TI una hoja de ruta técnica definitiva para integrar NETGEAR Insight y los puntos de acceso empresariales WAX con Purple WiFi. Cubre configuraciones esenciales, incluidos Captive Portals para invitados, redes de personal 802.1X y segmentación multi-inquilino mediante PPSK y asignación dinámica de VLAN.
Escuchar esta guía
Ver transcripción del podcast
- Executive Summary
- Technical Deep-Dive
- 1. Guest WiFi with Captive Portal
- 2. Secure Staff WiFi (802.1X)
- 3. Multi-Tenant Segmentation (PPSK)
- 4. Dynamic VLAN Assignment via RADIUS
- Implementation Guide
- Step 1: Configure the Guest SSID
- Step 2: Configure the Captive Portal
- Step 3: Configure the Walled Garden
- Step 4: Verify RADIUS Reachability
- Best Practices
- Troubleshooting & Risk Mitigation
- ROI & Business Impact

Executive Summary
Relying on pre-shared keys for enterprise WiFi access is a significant security liability. A single compromised credential exposes the entire network, and revoking access requires changing the password for every device. This guide provides IT managers and network architects with a definitive roadmap for integrating NETGEAR Insight and WAX series enterprise access points with Purple.
We detail four core deployment architectures: Guest WiFi with a captive portal, Secure Staff WiFi using 802.1X, Multi-Tenant segmentation via NETGEAR Private Pre-Shared Keys (PPSK), and Identity-Based Networks using dynamic VLAN assignment. Whether you operate Hospitality venues, Retail spaces, or public-sector environments, these configurations eliminate shared passwords, enforce strict network segmentation, and capture actionable WiFi Analytics .
Listen to our technical briefing podcast below for a comprehensive overview of the architecture and common deployment pitfalls.
Technical Deep-Dive
NETGEAR WAX series access points (WAX610, WAX620, WAX630) are cloud-managed WiFi 6 devices designed for high-density environments. Managed via the NETGEAR Insight portal, they support up to eight separate SSIDs per radio, WPA3 encryption, and multi-gigabit throughput. Purple acts as a hardware-agnostic cloud overlay, integrating with NETGEAR Insight to deliver enterprise-grade access control and data capture.
1. Guest WiFi with Captive Portal
For public-facing environments, you must deploy an External Captive Portal. This configuration intercepts guest HTTP requests and redirects them to a Purple-hosted splash page.
Architecture:
- Access Point: NETGEAR WAX access point broadcasts an open or WPA2 Personal Guest SSID.
- Walled Garden: NETGEAR Insight permits pre-authentication traffic to Purple's servers and social login providers.
- Authentication: Purple handles the user session via RADIUS or HTTP web authentication.
When a guest connects, they are presented with a branded portal. Upon accepting the terms and providing details, Purple's RADIUS server returns an Access-Accept message, granting internet access. This approach guarantees compliance with data privacy regulations like GDPR while capturing valuable first-party data.
2. Secure Staff WiFi (802.1X)
Pre-shared keys are unacceptable for staff networks. You must implement IEEE 802.1X authentication. In this model, every user has an individual credential. When an employee departs, you disable their directory account, and their access is revoked instantly.
In NETGEAR Insight, you configure a Staff SSID with WPA2 Enterprise or WPA3 Enterprise security. The access point acts as the authenticator, relaying Extensible Authentication Protocol (EAP) messages to the RADIUS server. The RADIUS server validates the credentials against your directory (e.g., Microsoft Entra ID or Okta) and returns the authorisation decision.
3. Multi-Tenant Segmentation (PPSK)
Mixed-use developments and retail parks face a specific challenge: multiple tenants sharing physical WiFi infrastructure. Deploying separate SSIDs for each tenant creates radio frequency congestion. Providing a single shared password compromises security.
NETGEAR Private Pre-Shared Key (PPSK) solves this. You broadcast a single SSID. In NETGEAR Insight, you generate unique passwords for each tenant. Crucially, each password maps to a specific VLAN.

When a device connects using the retail unit's password, the access point places it on the isolated retail VLAN. When venue management connects using their password, they land on the management VLAN. You achieve complete traffic isolation with zero additional hardware. Note that PPSK requires WPA2 Personal and cannot be combined with a captive portal on the same SSID.
4. Dynamic VLAN Assignment via RADIUS
For sophisticated Identity-Based Networks, you must use dynamic VLAN assignment. Instead of statically assigning a VLAN to an SSID or a password, the RADIUS server dictates the VLAN based on the user's directory profile.
The RADIUS server returns three standard attributes in the Access-Accept message:
[64] Tunnel-Type = 13 (VLAN)[65] Tunnel-Medium-Type = 6 (802)[81] Tunnel-Private-Group-ID = [VLAN ID]
A single WPA2 Enterprise SSID can serve the entire organisation. A hotel manager authenticates and lands on VLAN 20. A front desk agent lands on VLAN 21. A contractor lands on VLAN 50. The network adapts to the identity of the user. For a broader look at securing your environment, review our Enterprise WiFi Security: A Complete Guide for 2026 .

Implementation Guide
Follow these steps to deploy NETGEAR Insight with Purple Guest WiFi .
Step 1: Configure the Guest SSID
- Log in to the NETGEAR Insight Cloud Portal.
- Select your network location and navigate to Wireless > Settings.
- Create a new SSID (e.g., "Venue Guest WiFi").
- Select Captive Portal and choose External Captive Portal.
Step 2: Configure the Captive Portal
- In the Splash Page URL field, enter the URL provided by Purple.
- Select the Radius radio button.
- Enter the Primary Authentication Server IP, port (1812), and shared secret provided by Purple.
- Enter the Primary Accounting Server IP, port (1813), and shared secret.
- Set a descriptive NAS-Identifier (e.g., "London-Retail-01").
Step 3: Configure the Walled Garden
This is the most critical step. If the walled garden is incorrect, guests will see a blank screen.
- Scroll to the Walled Garden section in the Captive Portal settings.
- Add every domain provided in Purple's integration documentation. This includes Purple's CDN domains, authentication servers, and any enabled social login providers (e.g., Facebook, Google).
- Click Save.
Step 4: Verify RADIUS Reachability
Ensure your firewall permits UDP ports 1812 and 1813 outbound from the access point management IP addresses to the Purple RADIUS servers.
Best Practices
- Enforce Certificate Validation: For 802.1X deployments, you must enforce strict certificate validation on all client devices via Group Policy Objects (GPO) or Mobile Device Management (MDM). If clients do not validate the RADIUS server certificate, they are vulnerable to rogue access point attacks.
- Isolate Management Traffic: Always place access point management IP addresses on a dedicated management VLAN, isolated from guest and staff traffic.
- Enable Failsafe: In the NETGEAR Insight Captive Portal settings, enable the FailSafe option. If the RADIUS servers become unreachable, guests are granted temporary internet access, preventing a total WiFi outage.
- Separate SSIDs for PPSK: Because NETGEAR Insight does not support PPSK and Captive Portal on the same SSID, you must create dedicated SSIDs (e.g., "Venue-Guest" and "Venue-Tenant").
Troubleshooting & Risk Mitigation
Symptom: Guests connect to the SSID but the splash page does not load.
- Cause: Incomplete Walled Garden configuration.
- Resolution: Verify that all Purple domains and social login domains are entered correctly in the NETGEAR Insight Walled Garden settings. Test with a device that has no cached credentials.
Symptom: Staff devices fail to authenticate via 802.1X.
- Cause: RADIUS timeout or incorrect shared secret.
- Resolution: Verify that UDP ports 1812 and 1813 are open outbound. Confirm the shared secret matches exactly between the NETGEAR Insight portal and the RADIUS server. Check the RADIUS server logs for
Access-Rejectmessages.
Symptom: PPSK clients are placed on the wrong VLAN.
- Cause: Incorrect VLAN mapping or missing VLAN configuration on the switch.
- Resolution: Ensure the VLAN is created in NETGEAR Insight under Wired settings. Verify the Multi PSK Settings map the correct password to the correct VLAN ID. Ensure the switch port connecting the access point is configured as a trunk port allowing the target VLAN.
ROI & Business Impact
Deploying NETGEAR Insight with Purple transforms your wireless infrastructure from a cost centre into a revenue-generating asset. By implementing Identity-Based Networks and captive portals, you achieve:
- Reduced IT Overhead: PPSK and 802.1X eliminate the need to manually manage shared passwords or dispatch engineers for routine access changes.
- Actionable Analytics: Capture demographic data, dwell times, and return rates to optimise venue operations and tenant mix.
- Marketing ROI: Build a high-intent, GDPR-compliant CRM database. Venues typically see a significant reduction in customer acquisition costs when leveraging first-party data collected via WiFi.
- Enhanced Security: Dynamic VLAN assignment isolates IoT devices, point-of-sale systems, and guest traffic, significantly reducing the attack surface and ensuring PCI DSS compliance.
Definiciones clave
802.1X
Un estándar de la IEEE para el Control de Acceso a Redes basado en puertos que proporciona un mecanismo de autenticación para los dispositivos que desean conectarse a una LAN o WLAN.
Esencial para la seguridad empresarial; sustituye las contraseñas compartidas por credenciales de usuario individuales.
Captive Portal
Una página web que un usuario de una red de acceso público está obligado a ver e interactuar con ella antes de que se le conceda acceso.
Utilizado por Purple para capturar datos de primera fuente y garantizar la aceptación de las condiciones de servicio.
PPSK (Private Pre-Shared Key)
Una función que permite múltiples contraseñas únicas en un único SSID, donde cada contraseña asigna al usuario a una VLAN específica.
Ideal para edificios multiinquilino o para aislar dispositivos IoT sin tener que crear múltiples SSID.
RADIUS
Remote Authentication Dial-In User Service; un protocolo de red que proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad (AAA).
El servidor central que valida las credenciales e indica al AP de NETGEAR si debe conceder el acceso.
Walled Garden
Un entorno limitado que controla el acceso del usuario a los contenidos y servicios web antes de la autenticación completa.
Debe configurarse en NETGEAR Insight para permitir que los dispositivos accedan a la splash page de Purple y a los proveedores de inicio de sesión social.
Asignación Dinámica de VLAN
El proceso mediante el cual un servidor RADIUS indica a un punto de acceso que sitúe a un usuario autenticado en una VLAN específica en función de su identidad.
Permite Redes Basadas en la Identidad, lo que posibilita que un único SSID preste servicio a múltiples departamentos de forma segura.
NAS-Identifier
Network Access Server Identifier; una cadena utilizada para identificar el origen de una solicitud de acceso RADIUS.
Se configura en NETGEAR Insight para que Purple sepa desde qué establecimiento o punto de acceso se está conectando el usuario.
EAP-TLS
Extensible Authentication Protocol - Transport Layer Security; un método de autenticación que requiere certificados digitales tanto en el cliente como en el servidor.
El método 802.1X más seguro, que elimina por completo las contraseñas, aunque requiere un MDM para desplegar los certificados.
Ejemplos prácticos
Un parque comercial de 40 locales necesita proporcionar un servicio de WiFi seguro y aislado para los sistemas de punto de venta de cada inquilino, además de una red WiFi pública con la marca del parque para los compradores. Han desplegado puntos de acceso NETGEAR WAX630. ¿Cómo se debe configurar la red?
Cree dos SSIDs en NETGEAR Insight. SSID 1: 'RetailPark-Guest'. Configúrelo con un Captive Portal externo que apunte a la página de bienvenida de Purple, con autenticación RADIUS y un walled garden completo. Asócielo a la VLAN 10 (solo Internet). SSID 2: 'RetailPark-Tenants'. Configúrelo con WPA2 Personal y active Multi PSK (PPSK). Cree 40 contraseñas únicas. Asocie la contraseña del inquilino A a la VLAN 101, la del inquilino B a la VLAN 102, etc. Asegúrese de que el switch troncalice todas las VLAN hacia los puntos de acceso.
Una sede corporativa desea dejar de utilizar una contraseña WPA2 compartida. Necesitan que el personal se autentique con sus credenciales de Microsoft Entra ID y quieren que el equipo de finanzas esté en la VLAN 50 y el de marketing en la VLAN 60.
Despliegue un único SSID 'Corporate-Secure' configurado para WPA2 Enterprise. Apunte la configuración RADIUS de NETGEAR Insight a un servidor RADIUS integrado con Entra ID. Configure el servidor RADIUS para que devuelva los atributos de túnel estándar (Tunnel-Type=13, Tunnel-Medium-Type=6, Tunnel-Private-Group-ID=50 o 60) en función de la pertenencia al grupo de directorio del usuario. Aplique la validación de certificados en todos los portátiles corporativos a través de MDM.
Preguntas de práctica
Q1. Ha desplegado un Captive Portal de Purple en un NETGEAR WAX620. Los invitados pueden conectarse al WiFi, pero sus navegadores muestran un error de 'No se puede acceder al destino' en lugar de la splash page. ¿Cuál es el error de configuración más probable?
Sugerencia: Piense en lo que debe ocurrir antes de que el invitado esté totalmente autenticado para poder acceder a servidores externos.
Ver respuesta modelo
El Walled Garden está mal configurado o incompleto. El punto de acceso de NETGEAR está bloqueando el tráfico inicial hacia los servidores de Purple. Debe asegurarse de que todos los dominios CDN de Purple requeridos, las URL de autenticación y los dominios de inicio de sesión social se añadan a la lista del Walled Garden en el portal de Insight.
Q2. Un establecimiento requiere un Captive Portal para invitados y un WiFi seguro y aislado para 10 inquilinos comerciales diferentes. Quieren minimizar las interferencias de RF. ¿Cómo se configuran los puntos de acceso de NETGEAR?
Sugerencia: NETGEAR Insight tiene limitaciones específicas en cuanto a la combinación de portales cautivos y PPSK.
Ver respuesta modelo
Debe crear exactamente dos SSID. NETGEAR no admite PPSK y Captive Portal en el mismo SSID. Cree 'Venue-Guest' con un Captive Portal externo que apunte a Purple. Cree 'Venue-Retail' con WPA2 Personal y configure Multi PSK (PPSK) con 10 contraseñas únicas, cada una asignada a una VLAN diferente.
Q3. Al configurar la asignación dinámica de VLAN para el personal mediante 802.1X, ¿qué tres atributos RADIUS debe devolver el servidor en el mensaje Access-Accept?
Sugerencia: Piense en los atributos estándar del RFC 2868 para la configuración de túneles.
Ver respuesta modelo
El servidor RADIUS debe devolver: [64] Tunnel-Type = 13 (VLAN), [65] Tunnel-Medium-Type = 6 (802), y [81] Tunnel-Private-Group-ID = [La cadena de ID de VLAN específica].
Continúe leyendo esta serie
Guía paso a paso para el acceso de invitados: Integración de Cisco WLC y Catalyst con Purple WiFi
Esta guía de referencia detalla la integración paso a paso de los Cisco Catalyst 9800 WLCs con Purple WiFi. Cubre el proceso de External Web Authentication para portales cautivos de invitados, 802.1X EAP-TLS para el acceso seguro del personal e Cisco iPSK para la segmentación dinámica de VLAN en entornos multiinquilino.
Integración de CommScope Ruckus con Purple WiFi: Guía de instalación y configuración
Esta guía de referencia técnica proporciona un manual de configuración definitivo para integrar arquitecturas de CommScope Ruckus con Purple WiFi. Detalla implementaciones paso a paso para captive portals de Guest WiFi, WiFi seguro para el personal a través de 802.1X y aislamiento de red multiinquilino mediante Ruckus Dynamic PSK.
Integración de puntos de acceso Allied Telesis con Purple WiFi
Esta guía proporciona un manual de configuración completo para integrar los puntos de acceso de la serie TQ de Allied Telesis con Purple WiFi. Cubre la redirección externa de Captive Portal, la autenticación RADIUS 802.1X y el direccionamiento dinámico de VLAN mediante claves precompartidas privadas (PPSK) para despliegues multiinquilino seguros.