Saltar al contenido principal

Managed WiFi as a service: una guía completa para empresas

Una referencia técnica detallada para directores de TI y operadores de propiedades que evalúan managed WiFi as a service. Cubre la arquitectura VLAN multi-inquilino, los estándares de seguridad y los marcos de cumplimiento para implementaciones empresariales y de build-to-rent.

📖 4 min de lectura📝 841 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Hable en inglés británico con un tono seguro, autoritario y conversacional, como un consultor senior informando a un cliente. Ritmo medido, dicción clara, cálido pero profesional. Sin palabras de relleno. Pausa de forma natural entre secciones: Bienvenido al informe técnico de Purple. Soy Arquitecto de Soluciones Senior en Purple y hoy vamos a ir directos al grano: managed WiFi as a service y por qué se ha convertido en el modelo de conectividad predeterminado para promotores inmobiliarios, operadores de build-to-rent y propietarios que gestionan fincas con múltiples inquilinos. Si está desarrollando una nueva promoción residencial, adquiriendo una cartera de propiedades comerciales o gestionando una promoción de build-to-rent, la conectividad ya no es un servicio adicional. Es infraestructura. Y la pregunta no es si proporcionarla, sino si asumir el problema usted mismo o dejarlo en manos de un especialista. Entremos en materia. [pausa media] Entonces, ¿qué es exactamente el managed WiFi as a service? En esencia, es un modelo basado en suscripción en el que un proveedor especializado diseña, despliega, monitoriza y mantiene toda su red inalámbrica. Usted obtiene el hardware, el software, la plataforma de gestión en la nube, la pila de seguridad y el soporte, todo bajo un único acuerdo de nivel de servicio. Paga una cuota mensual predecible. El proveedor asume el riesgo operativo. La alternativa - poseer y operar su propia red - significa contratar o subcontratar ingenieros de redes, gestionar los ciclos de renovación de hardware cada cinco a siete años, mantener sus propios servidores de autenticación RADIUS y responder a las caídas del servicio a las dos de la mañana. Para la mayoría de los operadores inmobiliarios, esa no es una competencia clave. Es una distracción. [pausa media] Hablemos ahora de arquitectura, porque aquí es donde reside el verdadero valor. La base de cualquier despliegue de WiFi gestionado para múltiples inquilinos es la segmentación VLAN, estandarizada bajo IEEE 802.1Q. Una VLAN - Red de Área Local Virtual - le permite dividir una única infraestructura de red física en múltiples dominios de transmisión lógicamente aislados. En una promoción de build-to-rent, eso significa que el tráfico del Apartamento 14A nunca se mezcla con el del Apartamento 14B, aunque ambos residentes se conecten a través del mismo punto de acceso físico situado en el techo del pasillo. La forma en que esto funciona en la práctica es a través de la asignación dinámica de VLAN. Cuando el dispositivo de un residente se conecta, se autentica contra un servidor RADIUS - Remote Authentication Dial-In User Service - utilizando IEEE 802.1X. El servidor RADIUS valida las credenciales y devuelve un mensaje de Access-Accept al punto de acceso, que incluye el ID de VLAN específico asignado a ese residente. El punto de acceso introduce el tráfico de ese dispositivo directamente en el segmento aislado correcto. Es automático, invisible para el residente y escalable a cientos de unidades sin ninguna intervención manual. Para los dispositivos domésticos inteligentes - termostatos, cerraduras de puertas, timbres con vídeo - los asignas a una VLAN de IoT dedicada. Esto es crítico. Los dispositivos IoT suelen ejecutar firmware desactualizado, tienen un refuerzo de seguridad mínimo y son vectores comunes de intrusión en la red. Isolarlos en su propia VLAN con reglas de cortafuegos estrictas de salida únicamente significa que una bombilla inteligente comprometida no puede acceder al portátil de un residente. La capa de seguridad no se detiene en las VLAN. WPA3 - el estándar actual de seguridad WiFi - reemplaza al antiguo protocolo WPA2 e introduce la Autenticación Simultánea de Iguales, o SAE. SAE elimina los ataques de diccionario fuera de línea que hacían vulnerable a WPA2 en entornos compartidos. Para los residentes que desean una itinerancia fluida sin contraseña - especialmente relevante en grandes promociones con espacios recreativos al aire libre - Passpoint, también conocido como Hotspot 2.0, permite que los dispositivos se autentiquen automáticamente mediante un certificado digital. Sin página de bienvenida, sin contraseña, solo una conexión segura. [medium pause] Echemos un vistazo a la capa de gestión en la nube, porque esto es lo que separa al WiFi gestionado como un servicio de la simple instalación de puntos de acceso esperando que todo vaya bien. Una plataforma de gestión en la nube le ofrece a usted - y a su proveedor de servicios gestionados - un panel único para todo su patrimonio. Tanto si tiene un edificio como cincuenta, puede ver cada punto de acceso, cada dispositivo conectado, cada sesión activa y cada métrica de rendimiento en tiempo real. Cuando un punto de acceso en el Bloque C se desconecta a medianoche, la plataforma alerta a su proveedor automáticamente. A menudo pueden resolver el problema de forma remota - una actualización de firmware, un envío de configuración, un reequilibrio de canales - sin necesidad de visitar las instalaciones. La naturaleza independiente del hardware de plataformas como la de Purple significa que no está cautivo en el ecosistema de un solo proveedor. Puede implementar puntos de acceso Cisco Meraki en un edificio, HPE Aruba en otro y Ruckus en un tercero, todos gestionados a través de la misma interfaz en la nube. Esa flexibilidad es enormemente importante cuando se adquieren propiedades existentes con infraestructura heredada ya instalada. [medium pause] Ahora, el cumplimiento normativo. Esta es el área que más a menudo toma por sorpresa a los operadores de propiedades. Bajo el GDPR, cualquier dato recopilado a través de su red WiFi - direcciones MAC, direcciones IP, marcas de tiempo de conexión, direcciones de correo electrónico de los flujos de registro - se considera dato personal. Si ofrece WiFi gestionado como un servicio a los residentes, necesita una base legal clara para procesar esos datos, un Acuerdo de Procesamiento de Datos firmado con su proveedor de servicios y programas de retención documentados aplicados técnicamente, no solo sobre el papel. Para promociones con inquilinos comerciales en la planta baja - un gimnasio, un espacio de co-working, una cafetería - el cumplimiento de PCI-DSS cobra relevancia en el momento en que cualquier procesamiento de pagos toca la red. Aislar los terminales de punto de venta en una VLAN dedicada, con reglas de firewall estrictas que impidan cualquier movimiento lateral a otros segmentos de la red, puede reducir el alcance de su auditoría PCI hasta en un 70%. Eso supone una reducción directa en los costes de cumplimiento y en el tiempo de auditoría. Purple cuenta con la certificación ISO 27001, cumple con el GDPR y dispone de la certificación Cyber Essentials. Cuando despliega la plataforma de Purple, estas certificaciones pasan a formar parte de su postura de cumplimiento. [medium pause] Permítame presentarle dos escenarios concretos. Primero: una promoción de 280 viviendas destinadas al alquiler (build-to-rent) en Mánchester. El promotor planeó inicialmente proporcionar una conexión de banda ancha básica a cada vivienda y dejar que los residentes gestionaran su propio WiFi. El problema era que los residentes llamaban a la oficina de gestión por problemas de conectividad, la oficina de gestión no tenía visibilidad de la red y el promotor asumía el daño reputacional. Tras cambiar a un modelo de WiFi gestionado como servicio, el operador obtuvo visibilidad total de la red, la incorporación de residentes pasó de 45 minutos a menos de 5 minutos a través de un portal de autoservicio y las quejas relacionadas con la conectividad disminuyeron en más de un 60% en el primer trimestre. Segundo: un complejo comercial de uso mixto con inquilinos minoristas, ocupantes de oficinas y una planta de servicios compartidos. El gestor del complejo utilizaba una red plana - todo en la misma subred. Una auditoría de seguridad alertó de que el terminal de punto de venta de un inquilino minorista podía acceder al sistema de gestión del edificio que controla el aire acondicionado (HVAC) y el control de accesos. Tras implantar una arquitectura segmentada con cuatro VLAN - minorista, oficina, IoT y visitas - y aplicar una política de firewall de denegación por defecto entre VLAN, el complejo superó su siguiente auditoría de seguridad con cero hallazgos críticos. [medium pause] Bien, hagamos una sesión rápida de preguntas y respuestas sobre las dudas que escucho con más frecuencia. "¿Necesitamos puntos de acceso independientes para cada inquilino?" No. Los puntos de acceso empresariales modernos de Cisco Meraki, HPE Aruba, Ruckus y Juniper Mist gestionan múltiples VLAN en una sola radio. La separación física es innecesaria y costosa. "¿Cuál es la diferencia entre iPSK y 802.1X?" La clave individual precompartida, o iPSK, asigna una contraseña única a cada dispositivo o residente. Es más sencilla de implantar que 802.1X, pero ofrece un control menos granular. El estándar 802.1X con RADIUS es la norma empresarial para grandes promociones porque se integra con proveedores de identidad como Microsoft Entra ID o Okta, admite la autenticación basada en certificados y permite la asignación dinámica de VLAN a escala. "¿Cómo gestionamos a los residentes que quieren usar su propio router?" Esta es una pregunta común en el sector BTR (Build to Rent). El enfoque más limpio es proporcionar una VLAN de residente con una sola dirección DHCP, y dejar que el residente conecte su propio router detrás de ella. Sus dispositivos personales permanecen en su subred privada; la red del edificio solo ve la interfaz orientada a WAN de su router. "¿Qué SLA deberíamos esperar?" Un proveedor de WiFi gestionado creíble debería comprometerse a un tiempo de actividad mínimo del 99,9 %. Purple garantiza un tiempo de actividad del 99,999 % en más de 80.000 espacios activos. Los tiempos de respuesta para interrupciones críticas deben ser de menos de cuatro horas, intentando la resolución remota antes de cualquier visita al sitio. [medium pause] Para terminar: el WiFi gestionado como servicio es el modelo adecuado para promotores inmobiliarios y operadores de BTR porque convierte una responsabilidad operativa en un servicio gestionado y predecible. Las decisiones clave son: elegir un proveedor independiente del hardware para no quedar atrapado; insistir en la segmentación de VLAN desde el primer día para no tener que adaptar la seguridad más tarde; y asegurarse de que su proveedor tenga las certificaciones de cumplimiento adecuadas para que su postura respalde la suya. Tres cosas que hacer esta semana. Primero, audite su arquitectura de red actual - si está ejecutando una red plana sin segmentación de VLAN, esa es su prioridad inmediata. Segundo, revise sus acuerdos de procesamiento de datos de GDPR con cualquier proveedor de plataforma WiFi que esté utilizando actualmente. Tercero, solicite un estudio del sitio y una propuesta de arquitectura a un proveedor de WiFi gestionado - el propio estudio sacará a la luz problemas que no sabía que tenía. Purple ha desplegado WiFi gestionado en 80.000 espacios, procesado 440 millones de inicios de sesión en 2024 y recopilado 29.000 millones de puntos de datos para operadores de espacios. Si quiere ver cómo es una arquitectura multi-inquilino para su desarrollo específico, la guía técnica completa está disponible en purple dot ai. Gracias por escuchar. Hasta la próxima.

header_image.png

Resumen Ejecutivo

Para los promotores inmobiliarios, propietarios y operadores de Build to Rent (BTR), la conectividad ya no es un servicio adicional. Es una infraestructura crítica. La decisión radica en si construir y mantener una red inalámbrica de forma interna o adoptar managed WiFi as a service. Esta guía detalla la arquitectura técnica, las estrategias de implementación y el impacto empresarial de desplegar una solución WiFi gestionada y multiinquilino. Analizamos cómo una capa de software en la nube simplifica las operaciones, cómo la segmentación VLAN IEEE 802.1Q protege el tráfico de los residentes y cómo plataformas como Purple ofrecen un tiempo de actividad del 99,999 % mientras gestionan el cumplimiento de la GDPR de forma automática.

Escuche la sesión técnica completa:

Análisis Técnico Detallado

La base de un despliegue de WiFi gestionado multiinquilino es la segmentación lógica. Cuando se ofrece conectividad a cientos de residentes, una arquitectura de red plana representa un riesgo crítico de seguridad.

Segmentación VLAN IEEE 802.1Q

Una red de área local virtual (VLAN) permite dividir una única red física en múltiples dominios de difusión aislados. En una promoción BTR, esto significa que el tráfico del apartamento 14A nunca interactúa con el del apartamento 14B, aunque ambos residentes se conecten a través del mismo punto de acceso físico.

Esto se consigue mediante la asignación dinámica de VLAN. Cuando un residente se conecta, su dispositivo se autentica en un servidor RADIUS utilizando IEEE 802.1X. El servidor RADIUS valida las credenciales y devuelve un mensaje Access-Accept al punto de acceso, que incluye el ID de VLAN específico asignado a ese residente. El punto de acceso dirige el tráfico de ese dispositivo directamente al segmento aislado correspondiente. Esto permite escalar a cientos de viviendas sin intervención manual.

architecture_overview.png

Aislamiento de Dispositivos y WPA3

Los dispositivos domésticos inteligentes se asignan a una VLAN dedicada para IoT. Esto aísla el hardware vulnerable de los ordenadores portátiles y teléfonos inteligentes de los residentes. Además, el estándar de seguridad WPA3 sustituye a WPA2 e introduce la autenticación simultánea de iguales (SAE), lo que elimina los ataques de diccionario sin conexión. Para una itinerancia fluida, Passpoint (Hotspot 2.0) permite que los dispositivos se autentiquen automáticamente mediante un certificado digital.

Purple actúa como un proveedor de identidad gratuito para servicios como OpenRoaming bajo la licencia Purple Connect, lo que permite una autenticación fluida y segura sin fricciones.

Guía de Implementación

Deploying managed WiFi as a service requires structured planning. The process shifts the operational burden from your internal IT team to a specialist provider.

deployment_checklist.png

  1. Site Survey and RF Design: Assess the physical environment to determine optimal access point placement for capacity, not just coverage.
  2. Network Architecture Planning: Define your VLAN structure, including dedicated segments for residents, staff, IoT, and guests.
  3. Hardware Procurement: Select enterprise-grade hardware. A hardware-agnostic platform like Purple supports Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks, and Fortinet.
  4. Installation and Configuration: Deploy the hardware and configure the cloud management platform. Ensure strict inter-VLAN firewall rules are applied.
  5. Security and Compliance Setup: Configure captive portals, integrate identity providers like Microsoft Entra ID or Okta, and set automated data retention policies for GDPR compliance.
  6. Go-Live and Monitoring: Launch the network. The managed service provider assumes responsibility for monitoring uptime and performance.

For guidance on separating network traffic, read How to Safely Segregate Staff and Guest WiFi Networks .

Best Practices

When deploying multi-tenant WiFi, adhere to these vendor-neutral best practices:

  • Implement Default-Deny Routing: By default, routers route traffic. You must configure a strict default-deny policy between VLANs. Only allow explicit, port-specific exceptions.
  • Isolate IoT Devices: Always place smart building infrastructure on a separate VLAN with outbound-only internet access. Read Three SSIDs to rule them all: guest, Passpoint, and IoT WiFi for more detail.
  • Automate Data Retention: Do not rely on manual processes for GDPR compliance. Use your cloud management platform to automatically purge connection logs and personal data after the defined retention period.
  • Disable VLAN 1: Never use VLAN 1 as the native VLAN on trunk ports. Change it to an unused, non-routable VLAN ID to prevent VLAN hopping attacks.

Troubleshooting & Risk Mitigation

The primary risk in a multi-tenant environment is a misconfigured firewall allowing lateral movement. Regular penetration testing and automated configuration audits mitigate this risk.

Another common failure mode is IP address exhaustion on public or guest segments. To prevent this, manage your DHCP lease times. While a 24-hour lease is appropriate for a resident VLAN, set lease times to one or two hours on a Guest WiFi segment.

Si va a adquirir una propiedad con hardware heredado, una capa en la nube independiente del hardware le permite supervisar y gestionar los puntos de acceso existentes mientras planifica una renovación gradual del hardware.

ROI e impacto empresarial

El WiFi gestionado como servicio convierte los gastos de capital impredecibles y la responsabilidad operativa en un gasto operativo predecible.

Para un operador de BTR, el impacto empresarial se mide en la satisfacción de los residentes y en la reducción de los costes de soporte. Cuando los residentes disponen de una conectividad segura y sin interrupciones gestionada por un especialista, la oficina de administración de la propiedad deja de atender llamadas de soporte de TI.

Además, la integración de WiFi Analytics proporciona a los operadores de las propiedades datos agregados de afluencia para las zonas comunes, lo que permite optimizar los horarios de limpieza y comprender el uso de las instalaciones.

Purple ha implementado WiFi gestionado en más de 80.000 recintos activos, ha procesado 440 millones de inicios de sesión en 2024 y ha recopilado 29.000 millones de puntos de datos. Mantenemos un tiempo de actividad del 99,999 % y contamos con las certificaciones ISO 27001, GDPR, CCPA, Cyber Essentials y B Corp.

Definiciones clave

VLAN (Virtual Local Area Network)

Una agrupación lógica de dispositivos en la misma red física que aísla su tráfico de difusión.

Se utiliza para separar el tráfico de residentes, personal e invitados en puntos de acceso compartidos.

IEEE 802.1X

Un estándar IEEE para el control de acceso a redes basado en puertos, que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.

Se utiliza para autenticar a los residentes y asignarlos dinámicamente a su VLAN específica.

RADIUS

Remote Authentication Dial-In User Service; un protocolo de red que proporciona gestión centralizada de autenticación, autorización y contabilidad.

El servidor que verifica las credenciales de un usuario e indica al punto de acceso qué VLAN debe utilizar.

Dynamic VLAN Assignment

El proceso mediante el cual un conmutador de red o punto de acceso ubica a un usuario en una VLAN específica según sus credenciales de autenticación, en lugar del puerto físico o SSID al que se conecta.

Permite a cientos de residentes de complejos BTR utilizar un único SSID en todo el edificio mientras permanecen aislados de forma segura.

WPA3

La tercera generación de Wi-Fi Protected Access, que ofrece un cifrado y una seguridad mejorados en comparación con WPA2.

Proporciona una protección sólida contra ataques de diccionario sin conexión en entornos multi-inquilino.

Passpoint (Hotspot 2.0)

Un estándar que permite a los dispositivos móviles descubrir y conectarse automáticamente a redes WiFi de forma segura mediante certificados digitales.

Permite una itinerancia fluida para los residentes que se desplazan entre sus apartamentos y las zonas comunes.

Captive Portal

Una página web que un usuario debe ver e interactuar con ella antes de que se le conceda acceso a una red WiFi pública.

Se utiliza para recopilar el consentimiento y gestionar las condiciones de servicio para el acceso a Guest WiFi.

Hardware-Agnostic

Software o plataformas de gestión diseñadas para funcionar con equipos de múltiples fabricantes diferentes.

Permite a los operadores de propiedades gestionar puntos de acceso Cisco Meraki, HPE Aruba y Ruckus desde un único panel de control.

Ejemplos prácticos

Una promoción build-to-rent de 280 viviendas en Manchester necesita proporcionar WiFi seguro y aislado para cada apartamento, al mismo tiempo que da soporte a termostatos y cerraduras inteligentes en todo el edificio.

Implemente una arquitectura managed WiFi as a service mediante asignación dinámica de VLAN a través de 802.1X. Asigne una VLAN única a cada uno de los 280 apartamentos. Cree una VLAN IoT dedicada para los termostatos y las cerraduras inteligentes. Aplique una política de firewall de denegación predeterminada (default-deny) entre todas las VLAN. Utilice una plataforma en la nube independiente del hardware para supervisar todo el complejo.

Comentario del examinador: Este enfoque escala de manera eficiente. Al utilizar 802.1X y RADIUS, la red ubica automáticamente a los residentes en sus VLAN privadas sin necesidad de 280 SSID independientes, lo que destruiría el rendimiento inalámbrico debido a la sobrecarga de gestión. El aislamiento de los dispositivos IoT evita que un termostato comprometido acceda a la red de un residente.

Un complejo comercial de uso mixto tiene inquilinos minoristas en la planta baja, oficinas en las plantas superiores y un espacio de servicios compartido. Actualmente funcionan con una red plana.

Implemente una arquitectura segmentada con cuatro VLAN distintas: Retail, Oficina, IoT y Guest. Despliegue la plataforma de Guest WiFi de Purple en el espacio de servicios compartido para gestionar el registro de usuarios de forma conforme con el GDPR. Aplique reglas estrictas de firewall inter-VLAN para garantizar que los terminales de punto de venta de los locales comerciales no puedan comunicarse con los sistemas de gestión del edificio.

Comentario del examinador: Una red plana en un entorno de uso mixto es un grave fallo de cumplimiento. Segmentar la red e aislar los terminales de punto de venta reduce el alcance de la auditoría PCI-DSS hasta en un 70%. La incorporación de un Captive Portal gestionado para la red de invitados garantiza el cumplimiento legal para el acceso público.

Preguntas de práctica

Q1. Está desplegando una red en un edificio multi-inquilino y desea evitar la emisión de 50 SSID diferentes. ¿Cómo aísla el tráfico de los inquilinos de forma segura?

Sugerencia: Piense en cómo puede autenticar a los usuarios de forma centralizada y asignar segmentos de red de manera dinámica.

Ver respuesta modelo

Implemente la asignación dinámica de VLAN mediante IEEE 802.1X y un servidor RADIUS. Todos los inquilinos se conectan a un único SSID para todo el edificio. Tras la autenticación, el servidor RADIUS devuelve el ID de VLAN específico para ese inquilino y el punto de acceso redirige su tráfico a ese segmento aislado de Capa 2.

Q2. Un inquilino comercial requiere que los terminales de punto de venta (TPV) se conecten a la red del edificio. ¿Cómo garantiza el cumplimiento de PCI-DSS?

Sugerencia: Piense en cómo gestionan el tráfico los routers por defecto y qué es necesario cambiar.

Ver respuesta modelo

Ubique los terminales TPV en una VLAN dedicada y aislada. Configure una política estricta de denegación por defecto (default-deny) en el cortafuegos inter-VLAN, garantizando que la VLAN de los TPV no pueda comunicarse con ningún otro segmento (como la red Guest WiFi o IoT). Esto reduce el alcance de la auditoría PCI a ese segmento específico.

Q3. Su desarrollo de BTR utiliza un Captive Portal para la red de invitados en el vestíbulo. ¿Cómo evita la saturación de direcciones IP durante los períodos de mayor actividad?

Sugerencia: Considere cuánto tiempo conservan los dispositivos sus direcciones IP asignadas tras abandonar el edificio.

Ver respuesta modelo

Reduzca el tiempo de concesión (lease time) de DHCP en la VLAN de Guest WiFi a una o dos horas. Esto garantiza que las direcciones IP asignadas a los visitantes que han abandonado el establecimiento se devuelvan rápidamente al pool, evitando la saturación.

Continúe leyendo esta serie

PPSK: comparación de características y modelos de despliegue

Esta guía de referencia técnica exhaustiva analiza en detalle la arquitectura PPSK (Private Pre-Shared Key), comparándola con iPSK y 802.1X para ayudar a los operadores de recintos y equipos de TI a seleccionar el modelo de autenticación adecuado. Ofrece estrategias de despliegue prácticas para entornos multiinquilino, garantizando redes WiFi seguras, aisladas y gestionables.

Leer la guía →

iPSK para el sector residencial multifamiliar: una guía completa para empresas

Esta guía explica cómo iPSK (Identity Pre-Shared Key) resuelve el principal reto de conectividad en los edificios residenciales multi-inquilino: ofrecer una WiFi privada, con la calidad de una red doméstica, para cada residente sobre una infraestructura compartida. Cubre la arquitectura de autenticación, los pasos de despliegue y el caso comercial para tratar la WiFi gestionada como un servicio que genera ingresos en entornos BTR y MDU.

Leer la guía →

Nama ff keren iPSK: una guía completa para empresas

Esta guía explica cómo implementar iPSK (Identity Pre-Shared Key) en entornos multi-inquilino, tales como promociones de alquiler residencial (Build to Rent), residencias de estudiantes y propiedades multi-familiares (MDU). Abarca la arquitectura basada en RADIUS que proporciona a cada residente una burbuja de WiFi privada y aislada en un único SSID compartido, y detalla los pasos de implementación, las integraciones de hardware y el argumento comercial para tratar el WiFi como un servicio gestionado.

Leer la guía →