- Purple
- Captive portals: a complete guide
- Comparativa de métodos de autenticación del Captive Portal
Comparativa de métodos de autenticación del Captive Portal
Esta guía de referencia técnica autorizada evalúa los pros y contras arquitectónicos, operativos y de cumplimiento normativo de cinco métodos de autenticación clave para el Captive Portal. Proporciona a arquitectos de red, directores de TI y responsables de marketing los datos cuantitativos y los marcos de decisión necesarios para equilibrar la fricción en el registro de invitados con los requisitos de recopilación de datos en sedes corporativas.
Video overview
Escuchar esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Guía de Captive Portal →
- Resumen ejecutivo
- Análisis técnico detallado
- 1. Autenticación Click-Through / Solo Términos y condiciones
- 2. Registro por correo electrónico
- 3. Inicio de sesión social (OAuth 2.0)
- 4. SMS OTP (contraseña de un solo uso)
- 5. Registro Basado en Formularios
- Guía de Implementación
- Despliegue de la Arquitectura con Purple Verify
- Flujo de trabajo de configuración paso a paso
- Buenas prácticas
- Resolución de problemas y mitigación de riesgos
- 1. Problemas de desvío del Captive Network Assistant (CNA)
- 2. Fallos de entrega de SMS y aumento de costes
- 3. Obsolescencia de las API de inicio de sesión social
- Retorno de la inversión (ROI) e impacto empresarial
- 1. Valoración de los activos de datos propios (First-Party Data)
- 2. Caso de éxito: implantación en el sector hotelero
- 3. Caso de éxito: monetización de Retail Media
- Referencias

Resumen ejecutivo
Para los operadores de recintos empresariales en los sectores de hostelería, retail, estadios y sector público, las redes WiFi para invitados representan una interfaz crítica entre los visitantes físicos y los sistemas digitales. Sin embargo, existe una tensión constante entre la seguridad de la red, el cumplimiento normativo y la experiencia del usuario. Los directores de operaciones de TI deben garantizar un acceso seguro a la red y cumplir las normativas locales, mientras que los directores de marketing buscan recopilar datos de primera mano de gran valor para impulsar la fidelización y el engagement. La solución a esta tensión es el Captive Portal - un punto de control digital que intercepta y autentica a los usuarios antes de concederles acceso a internet.
Seleccionar el método de autenticación de Captive Portal adecuado es un problema de optimización polifacético. Esta guía compara cinco métodos de inicio de sesión principales: Click-Through/Solo Términos y condiciones, Captura de correo electrónico, Inicio de sesión social (OAuth), SMS OTP (contraseña de un solo uso) y Registro mediante formulario. Cada método ocupa una posición distinta en el espectro de la tasa de conversión, la calidad de los datos y la carga de cumplimiento. Al evaluar estos métodos frente a estándares del sector como IEEE 802.1X, WPA3, PCI-DSS y GDPR, los arquitectos de red pueden implementar procesos de incorporación optimizados que maximicen el ROI del negocio y minimicen al mismo tiempo los riesgos de seguridad. Para ofrecer esta flexibilidad de forma fluida, plataformas como Purple Verify permiten a los operadores implementar, gestionar y adaptar dinámicamente estos métodos de autenticación desde un panel de control unificado en la nube.
Análisis técnico detallado
1. Autenticación Click-Through / Solo Términos y condiciones
La autenticación Click-Through es el método de incorporación con menos fricción disponible. Tras conectarse a un SSID abierto, el navegador del usuario es redirigido a una página de bienvenida que requiere una única acción: aceptar los Términos y condiciones (T&Cs) o la Política de uso aceptable (AUP) del recinto. No se solicita ni se recopila ningún dato de identificación personal.
Desde la perspectiva de la arquitectura de red, el controlador del Captive Portal intercepta el tráfico inicial HTTP/HTTPS no autenticado mediante la suplantación de DNS o la redirección de IP (normalmente a través de una puerta de enlace local o un controlador de LAN inalámbrica). Una vez que el usuario hace clic en 'Aceptar', el controlador registra la dirección MAC (Media Access Control) del dispositivo y la dirección IP en su tabla de sesiones, lo que permite que el tráfico posterior pase a la WAN.
- Tasa de conversión: 90% - 95%. Al no existir fricción en la introducción de datos, las tasas de abandono son extremadamente bajas [1].
- Calidad de los datos: Nula. Los únicos datos recopilados son los metadatos de la sesión (dirección MAC, IP local, hora de asociación y uso del ancho de banda).
- Perfil de seguridad: Bajo. A menos que la red utilice WPA3-Enterprise o Opportunistic Wireless Encryption (OWE), el tráfico inalámbrico permanece sin cifrar. No proporciona verificación de la identidad del usuario, lo que la hace vulnerable a la suplantación de MAC.
- Coste de cumplimiento: Extremadamente bajo. Bajo la normativa GDPR y la California Consumer Privacy Act (CCPA), el procesamiento es insignificante. La base legal para procesar la dirección MAC para la gestión de la red es normalmente el Interés legítimo bajo el Artículo 6(1)(f) del GDPR [2]. Dado que no se solicita el consentimiento para fines de marketing, se eliminan los riesgos de cumplimiento normativo asociados.
2. Registro por correo electrónico
El registro por correo electrónico representa el estándar básico para redes empresariales centradas en el marketing. El usuario debe introducir una dirección de correo electrónico para acceder a internet.
Desde el punto de vista de la arquitectura, la plataforma de Captive Portal puede funcionar en dos modos: no verificado (acceso inmediato tras la introducción de datos) o verificado (el acceso se restringe hasta que el usuario hace clic en un enlace de verificación enviado a su bandeja de entrada, o se concede una ventana de acceso temporal de 5 minutos para recuperar el correo electrónico). Para despliegues empresariales de alto rendimiento, se prefiere una ventana temporal para evitar interrupciones en la experiencia del usuario.
- Tasa de conversión: 65% - 80%. Las tasas de conversión son muy sensibles a la longitud del formulario. Un formulario de correo electrónico de un solo campo alcanza una tasa de finalización de hasta el 80%, mientras que añadir un campo de "Nombre" reduce la tasa de conversión a aproximadamente el 70% [1].
- Calidad de los datos: Media. Proporciona un canal directo a la bandeja de entrada del usuario, aunque es susceptible a direcciones de correo electrónico desechables o mal escritas. Cabe destacar que los dominios de correo electrónico profesionales convierten a un ritmo significativamente mayor que los dominios personales; los datos muestran que los dominios profesionales generan una tasa de conversión 17,8 veces mayor en entornos corporativos o de conferencias [3].
- Perfil de seguridad: Bajo-medio. Vincula una identidad digital autodeclarada (correo electrónico) a un dispositivo físico (dirección MAC), proporcionando un registro de auditoría para mitigar el abuso.
- Coste de cumplimiento: Medio. Este método introduce una distinción de cumplimiento crítica: la base legal para conceder acceso a la WiFi frente a la base legal para el marketing. Mientras que el acceso a la WiFi puede concederse bajo Interés legítimo (Artículo 6(1)(f)), el envío de correos electrónicos de marketing posteriores debe basarse en un Consentimiento explícito y libremente otorgado bajo el Artículo 6(1)(a) [2]. Para mantener el cumplimiento normativo, el portal debe incluir una casilla de verificación independiente y desmarcada para la aceptación de comunicaciones de marketing.
3. Inicio de sesión social (OAuth 2.0)
El inicio de sesión social aprovecha proveedores de identidad (IdP) de terceros como Google, Facebook, Apple o LinkedIn a través del protocolo OAuth 2.0. El usuario pulsa un botón, se autentica a través de su cuenta social y autoriza al IdP a compartir campos de perfil específicos con la plataforma de Captive Portal.
+-------------+ 1. Redirect to IdP +------------------+
| | -----------------------------------> | |
| User's | | Social IdP |
| Device | <----------------------------------- | (Google/FB/Apple)|
| | 2. Auth & Auth Token +------------------+
+-------------+ ^
| ^ |
| 3. Auth | 4. Access | 3b. Verify
| Token | Granted | Token
v | v
+-------------+ +------------------+
| Captive | | Purple Cloud |
| Portal | <==========================================> | RADIUS / |
| Controller | 3a. Session Request | Auth Engine |
+-------------+ +------------------+
- Tasa de conversión: 55% - 70%. Ofrece a los usuarios una experiencia de un solo toque con aplicaciones ya autenticadas en su sistema operativo móvil, pero los redireccionamientos y los diálogos de permisos crean fricción cognitiva.
- Calidad de los datos: Alta. Permite recuperar direcciones de correo electrónico verificadas y, dependiendo de las políticas de la API del IdP y de la configuración del usuario, datos demográficos como el nombre completo, la foto de perfil, el sexo y el rango de edad. El inicio de sesión con LinkedIn es muy valorado en espacios de cotrabajo y recintos de conferencias para registrar cargos profesionales y nombres de empresas [1].
- Perfil de seguridad: Medio. Se apoya en la sólida infraestructura de seguridad de los principales proveedores de identidad (IdP), lo que reduce el riesgo de robo de credenciales en la red local.
- Carga de cumplimiento: Media-alta. El operador actúa como Responsable del tratamiento al recibir datos de encargados de tratamiento externos. Bajo la regulación GDPR, se debe firmar un Acuerdo de Procesamiento de Datos (DPA) con el proveedor de la plataforma, y su política de privacidad debe indicar explícitamente qué datos de redes sociales se capturan y cómo se procesan. Las directrices de inicio de sesión de Apple también exigen que, si se proporciona alguna opción de inicio de sesión social, se debe ofrecer Apple Sign-In como opción con un nivel de visibilidad equivalente.
4. SMS OTP (contraseña de un solo uso)
El sistema SMS OTP requiere que el usuario introduzca su número de teléfono móvil. La plataforma de Captive Portal activa entonces una llamada API a una pasarela de SMS (por ejemplo, Twilio) para enviar un código de acceso único de 6 dígitos con límite de tiempo al terminal del usuario. El usuario debe introducir este código de acceso en el portal para autenticarse.
- Tasa de conversión: 45% - 60%. La necesidad de cambiar de aplicación para recuperar el SMS, sumada a la reticencia de los usuarios a compartir sus números de teléfono por temor al spam, genera una fricción significativa [1].
- Calidad de los datos: Excepcionalmente alta. Permite verificar que el usuario posee una tarjeta SIM física y activa asociada a un número móvil concreto, lo que elimina prácticamente por completo los datos falsos.
- Perfil de seguridad: Alto. Proporciona una sólida verificación de identidad de doble factor, lo que la convierte en la opción preferida para entornos de alta seguridad o recintos que exigen una auditoría estricta del uso aceptable.* Carga de Cumplimiento: Moderada. Introducir un número de teléfono e introducir activamente el código recibido es una acción afirmativa clara e inequívoca, lo que refuerza el registro de consentimiento para el cumplimiento de la GDPR. Sin embargo, el marketing por SMS requiere un consentimiento explícito y separado. Además, los operadores deben considerar el coste de transacción del envío de SMS, que suele oscilar entre 0,0075 $ y 0,05 $ por mensaje, dependiendo del país de destino, lo que representa un gasto operativo significativo a gran escala [4].
5. Registro Basado en Formularios
El Registro Basado en Formularios requiere que los usuarios completen un formulario personalizado de varios campos. Los campos comunes incluyen nombre completo, correo electrónico, número de teléfono, fecha de nacimiento, código postal y preguntas de encuesta personalizadas (por ejemplo, '¿Cuál es el motivo de su visita?').
- Tasa de Conversión: 30% - 45%. Este es el método con mayor fricción. Las tasas de finalización disminuyen drásticamente con cada campo adicional requerido [1].
- Calidad de los Datos: Alta riqueza, precisión variable. Aunque esto permite un perfilado profundo, los usuarios introducen con frecuencia datos falsos (por ejemplo, 'test@test.com' o nombres falsos) para superar la barrera, lo que provoca la degradación de la base de datos.
- Perfil de Seguridad: Bajo - moderado. A menos que se combine con la verificación por correo electrónico o SMS OTP, esto no proporciona ninguna verificación automatizada de los datos introducidos.
- Carga de Cumplimiento: Alta. Bajo el principio de Minimización de Datos de la GDPR (Artículo 5(1)(c)), los operadores deben ser capaces de justificar por qué cada campo recopilado es necesario para un fin específico [2]. Recopilar la fecha de nacimiento o el código postal sin una necesidad comercial clara y documentada (por ejemplo, el cumplimiento en un establecimiento con restricción de edad) plantea un riesgo de cumplimiento.

¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
Guía de Implementación
Despliegue de la Arquitectura con Purple Verify
El despliegue de la autenticación de múltiples métodos en una red empresarial requiere una capa de control de acceso gestionada en la nube que se superponga perfectamente sobre el hardware existente. Purple Verify actúa como un agente de identidad nativo de la nube, integrándose con los principales proveedores de hardware inalámbrico, incluidos Cisco Meraki, Aruba, Ruckus y Ubiquiti UniFi [5].
+------------------+ 1. Conectar al SSID +------------------+
| | -----------------------------------> | |
| Dispositivo Invit| | AP/Control. |
| | <----------------------------------- | Inalámbrico |
| | 2. Redirigir a Splash +------------------+
+------------------+ ^
| |
| 3. Se autentica mediante Email/Social/SMS | 5. RADIUS
v | Access-
+------------------+ 4. API Authentication | Accept
| Purple Verify | -----------------------------------> +------------------+
| Cloud Portal | | Cloud RADIUS |
| | <----------------------------------- | Server |
+------------------+ 4b. Profile Synced to CRM +------------------+
Flujo de trabajo de configuración paso a paso
- Segmentación de red: Configure una VLAN de invitados dedicada y aislada en sus switches principales y servidor DHCP. Asegúrese de que esta VLAN esté completamente segregada de las redes corporativas y de los puntos de venta (TPV) para mantener el cumplimiento de PCI-DSS [6].
- Configuración de SSID: Configure un SSID abierto en su controlador de red inalámbrica (WLC) o en el panel de puntos de acceso en la nube (por ejemplo, el panel de Cisco Meraki). Habilite la redirección de Captive Portal (también conocido como "página de inicio" o "detección de portal externo").
- Configuración de Walled Garden / ACL: Configure un Walled Garden (lista de control de acceso) en sus puntos de acceso. Esto es fundamental. Se debe permitir que los dispositivos no autenticados accedan a los nombres de dominio de la plataforma de Captive Portal y de cualquier IdP de terceros (por ejemplo, Google, Facebook, Apple y pasarelas de SMS) antes de la autenticación. De lo contrario, se interrumpirá el proceso de verificación de OAuth o SMS.
- Integración RADIUS: Configure los puntos de acceso o el WLC para que utilicen los servidores globales Cloud RADIUS de Purple para la autenticación y la contabilidad. Introduzca las direcciones IP del servidor RADIUS primario y secundario, así como el secreto compartido proporcionado en su portal de Purple.
- Diseño de la página de inicio: Dentro del portal de Purple, utilice el editor de arrastrar y soltar para crear la página de inicio. De acuerdo con las directrices de la marca, utilice una estética profesional y limpia con un fondo blanco perla (#F5F1ED) o blanco roto, una tipografía nítida y sutiles detalles en Purple (#7458FD) en los botones [7].
- Selección del método de autenticación: Habilite los métodos de autenticación deseados (por ejemplo, Purple Capture de correo electrónico y Google Login). Asegúrese de que las casillas de aceptación de marketing estén separadas, desmarcadas por defecto y vinculadas a su política de privacidad que cumple con el GDPR.
- Integración con CRM: Configure uno de los más de 400 conectores de Purple para sincronizar automáticamente en tiempo real los perfiles de los usuarios autenticados con su CRM o plataforma de automatización de marketing (por ejemplo, HubSpot o Salesforce) [5].

Buenas prácticas
Para agilizar la incorporación de invitados al mismo tiempo que se mantiene una sólida seguridad y cumplimiento, los administradores de redes corporativas deben adherirse a los siguientes estándares del sector:
- Aplicar la minimización de datos: No solicite campos que no utilice activamente. Si su equipo de marketing solo realiza campañas de correo electrónico, no recopile números de teléfono ni direcciones físicas. Esto reduce su impacto de cumplimiento con el GDPR y mejora directamente las tasas de conversión [1].
- Implementar la seguridad del Walled Garden: restrinja sus ACL de Walled Garden estrictamente a los dominios requeridos para la autenticación. Las configuraciones de Walled Garden excesivamente permisivas pueden ser explotadas por actores maliciosos para canalizar tráfico de internet gratuito sin autenticarse.
- Mantener el aislamiento del alcance de PCI-DSS: el tráfico de WiFi para invitados nunca debe atravesar la misma red física o lógica que los datos de los titulares de tarjetas. Utilice la separación física o el etiquetado estricto de VLAN 802.1Q con reglas de firewall que bloqueen todo el tráfico entre VLAN entre las redes de invitados y POS [6].
- Aprovechar las soluciones alternativas para la aleatorización de MAC: los sistemas operativos móviles modernos (iOS 14+ y Android 10+) aleatorizan las direcciones MAC por defecto para proteger la privacidad del usuario. Esto interrumpe el reconocimiento tradicional de invitados recurrentes basado en MAC. Para mantener análisis de datos precisos, confíe en identificadores digitales persistentes (correo electrónico verificado o número de teléfono verificado) sincronizados a través de la base de datos de Purple en lugar de las direcciones MAC de hardware.
- Proporcionar Términos de servicio (T&C) claros: asegúrese de que sus políticas de uso aceptable sean fácilmente accesibles en el portal cautivo. Los términos deben establecer claramente el uso aceptable, los límites de ancho de banda, los tiempos de espera de la sesión y las exenciones de responsabilidad para proteger al establecimiento de repercusiones legales derivadas de las actividades de los invitados.
Resolución de problemas y mitigación de riesgos
1. Problemas de desvío del Captive Network Assistant (CNA)
- El problema: los sistemas operativos móviles utilizan un demonio en segundo plano - el Captive Network Assistant (CNA) - para detectar la conectividad a internet mediante la solicitud de un archivo pequeño y específico a un servidor conocido (por ejemplo,
captive.apple.comde Apple). Si el archivo no se devuelve, el sistema operativo muestra automáticamente una ventana de navegador restringida y en un entorno aislado con el portal cautivo. Sin embargo, este navegador CNA está muy limitado: no admite la persistencia de cookies, tiene una ejecución de JavaScript limitada y, a menudo, bloquea las redirecciones de OAuth de terceros, lo que provoca que fallen los flujos de inicio de sesión social. - La solución: para resolver esto, los administradores de red pueden configurar el desvío de CNA en sus controladores de LAN inalámbrica (WLC) o puntos de acceso. Esta técnica engaña al dispositivo haciéndole creer que tiene conectividad total a internet, lo que obliga al usuario a abrir su navegador nativo (Safari o Chrome) para navegar a cualquier sitio web, donde la redirección se producirá sin problemas con soporte completo de OAuth y cookies. Como alternativa, Purple Verify optimiza de forma nativa sus flujos de inicio de sesión para ejecutarse de manera fiable dentro de entornos CNA aislados.
2. Fallos de entrega de SMS y aumento de costes
- El problema: la autenticación OTP por SMS puede sufrir fallos de entrega internacional debido al filtrado de los operadores, y los costes pueden aumentar rápidamente en establecimientos con una gran afluencia de público.
- La mitigación: asegúrese de que su proveedor de pasarela de SMS utilice rutas directas de alta calidad en lugar de rutas grises baratas. Implemente limitación de velocidad (rate limiting) en los campos de entrada de SMS (por ejemplo, un máximo de 3 solicitudes de OTP por dirección MAC por hora) para evitar que agentes maliciosos activen solicitudes automáticas de SMS que inflen su facturación de la API. Ofrezca siempre la Captura de Email como una opción alternativa gratuita.
3. Obsolescencia de las API de inicio de sesión social
- El problema: las redes sociales de terceros actualizan con frecuencia las condiciones de sus API, eliminan extremos heredados o restringen el acceso a los datos, lo que puede interrumpir el flujo de inicio de sesión social sin previo aviso.
- La mitigación: nunca dependa únicamente de un único proveedor de inicio de sesión social. Mantenga siempre una opción alternativa nativa e independiente como la Captura de Email en su portal cautivo. Purple Verify supervisa y actualiza activamente sus integraciones con proveedores de identidad (IdP), protegiendo a los operadores de las interrupciones de servicio relacionadas con las API.
Retorno de la inversión (ROI) e impacto empresarial
Implementar un portal cautivo optimizado no es un mero ejercicio de cumplimiento de TI; es un motor directo de valor empresarial medible. Al migrar de una red genérica con contraseña compartida a un portal de invitados inteligente y autenticado, los establecimientos comerciales pueden desbloquear retornos significativos en marketing, operaciones y retención de clientes.
1. Valoración de los activos de datos propios (First-Party Data)
Con la desaparición de las cookies de terceros y el endurecimiento de las normativas de privacidad, los datos propios se han convertido en un activo corporativo inestimable. Un portal cautivo con una alta tasa de conversión actúa como un motor de generación de clientes potenciales automatizado y sin fricciones.
| Métrica | Contraseña compartida (línea de base) | Purple Verify (Captura de Email) | Purple Verify (SMS OTP) |
|---|---|---|---|
| Fricción de incorporación | Baja (entrada manual) | Media-baja (un solo campo) | Media (verificación en dos pasos) |
| Tasa de conversión | N/A (100 % de conectividad, 0 % de datos) | 70 % | 50 % |
| Conexiones mensuales de invitados | 50.000 | 50.000 | 50.000 |
| Perfiles identificados capturados | 0 | 35.000 | 25.000 |
| Precisión de los datos | 0 % | 85 % (no verificado) / 98 % (verificado) | 99,9 % (SMS verificado) |
| Coste operativo | 0 $ | 0 $ (incluido en la plataforma) | Tarifas de transacción de SMS (187,50 $ a 0,0075 $/mensaje) |
| Valor estimado por perfil | 0 $ | 1,50 $ (email estándar del sector) | 3,50 $ (número de móvil verificado) |
| Valor de activos mensual generado | 0 $ | 52.500 $ | 87.500 $ |
2. Caso de éxito: implantación en el sector hotelero
Un prestigioso grupo hotelero internacional con 12 propiedades migró de un portal cautivo básico de un solo clic a un portal multimétodo desarrollado por Purple. Al ofrecer una combinación de Captura de Email y Google OAuth, obtuvieron los siguientes resultados en un periodo de 12 meses:
- Aumento de las tasas de aceptación: un mensaje de consentimiento claro y transparente generó un aumento del 42 % en las tasas de aceptación de marketing, generando confianza.
- Crecimiento de la base de datos: se capturaron más de 180.000 perfiles de invitados verificados y se integraron directamente en su CRM.
- Generación de ingresos: Se activaron campañas automatizadas de correo electrónico posteriores a la visita que ofrecían descuentos a los huéspedes que regresaban. Esto generó directamente 340 000 USD en reservas de habitaciones atribuidas, lo que representa un ROI del 842% en su suscripción anual de Purple [5].
- Tranquilidad en el cumplimiento normativo: Se eliminaron por completo los riesgos de cumplimiento asociados con el procesamiento de datos de invitados no gestionados y se superó con éxito una auditoría GDPR independiente con cero disconformidades.
3. Caso de éxito: monetización de Retail Media
En el sector minorista, los establecimientos físicos aprovechan cada vez más el espacio de pantalla de su WiFi de invitados para la monetización de Retail Media, un mercado en rápido crecimiento donde las marcas pagan por mostrar anuncios directamente a los consumidores en el punto de venta. Mediante el uso del Captive Portal de Purple, una cadena minorista nacional con más de 400 tiendas mostró anuncios de vídeo intersticiales durante el proceso de incorporación. Esta campaña logró una tasa de reproducción completa del vídeo del 92% y generó 1,2 millones de USD adicionales en ingresos publicitarios de alto margen procedentes de marcas asociadas. Esto demostró que el WiFi de invitados puede transformarse de un centro de costes operativos a una línea de ingresos altamente rentable.
Referencias
- [1] Aislelabs, How to Increase Captive Portal Conversion Rates on Guest WiFi, 2026. Guía de Aislelabs
- [2] Parlamento Europeo, Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos), Artículo 6: Licitud del tratamiento, 2016. Artículo 6 del GDPR
- [3] Spotipo, Captive Portal Login Methods: Email, Facebook, SMS & Vouchers Compared, 2026. Comparativa de Spotipo
- [4] Spotipo, Twilio SMS Gateway Integration & Pricing, 2026. Integración de Twilio con Spotipo
- [5] Purple.ai, Captive Portal: Turn Guest WiFi into a Marketing Machine, 2026. Captive Portal de Purple
- [6] PCI Security Standards Council, Payment Card Industry Data Security Standard (PCI DSS) Quick Reference Guide, 2025. Guía de PCI DSS
- [7] Purple.ai, Purple Brand Guidelines Summary, 2026. Directrices de marca de Purple
Definiciones clave
Captive Portal
Una página web que se muestra automáticamente a los usuarios de redes inalámbricas recién conectados antes de que se les conceda un acceso más amplio a internet. Se utiliza para autenticar a los invitados, presentar las condiciones del servicio y recopilar datos de marketing.
Los equipos de TI se encuentran con los Captive Portals al configurar SSIDs de invitados en controladores de LAN inalámbricos o puntos de acceso en la nube.
Walled Garden (ACL)
Una lista restringida de nombres de dominio o direcciones IP a los que el dispositivo de un usuario no autenticado tiene permiso para acceder antes de completar el proceso de inicio de sesión en el Captive Portal.
Esencial para el inicio de sesión social (OAuth) y la verificación por SMS, ya que el dispositivo del invitado debe comunicarse con servidores de identidad externos para completar la autenticación antes de obtener acceso completo a internet.
OAuth 2.0
Un protocolo estándar de la industria para la autorización que permite a aplicaciones de terceros (como un Captive Portal) obtener un acceso limitado a las cuentas de usuario en un servicio HTTP (como Google o Facebook) sin exponer las contraseñas de los usuarios.
Se utiliza para habilitar un inicio de sesión social seguro y de un solo toque en redes WiFi de invitados.
SMS OTP (One-Time Passcode)
Un mecanismo de seguridad en el que se envía un código numérico único y con tiempo de validez limitado mediante un mensaje de texto al dispositivo móvil de un usuario. El usuario debe introducir este código en el Captive Portal para verificar la propiedad del número de teléfono.
Se despliega en entornos de alta seguridad o en establecimientos comerciales y de hotelería centrados en la fidelización para garantizar la validez del 100% de los números de teléfono.
Captive Network Assistant (CNA)
Un navegador web limitado y aislado integrado en los sistemas operativos móviles modernos (iOS, Android, macOS) que se inicia automáticamente cuando se detecta un Captive Portal, diseñado para evitar que el dispositivo intente realizar sincronizaciones en segundo plano a través de una conexión no autenticada.
Presenta importantes desafíos de diseño para los administradores de redes debido a que los navegadores CNA a menudo carecen de soporte para cookies, gestores de contraseñas y redireccionamientos OAuth complejos.
Minimización de Datos
Un principio fundamental del GDPR (Artículo 5(1)(c)) que establece que los datos personales recopilados deben ser adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados.
Los equipos de TI y de marketing deben cumplir con este principio al diseñar formularios personalizados de Captive Portal, asegurándose de no recopilar campos innecesarios como la fecha de nacimiento o la dirección particular sin una necesidad comercial específica y documentada.
Aleatorización de Direcciones MAC
Una función de privacidad implementada por los sistemas operativos móviles mediante la cual un dispositivo transmite una dirección MAC generada de forma aleatoria en lugar de su dirección MAC de hardware real al buscar o conectarse a redes inalámbricas.
Afecta a las analíticas tradicionales de WiFi de invitados que dependen de las direcciones MAC para identificar a los visitantes que regresan, lo que obliga a las plataformas a utilizar en su lugar identificadores digitales verificados (correos electrónicos o números de teléfono).
Cloud RADIUS
Una implementación alojada en la nube del protocolo Remote Authentication Dial-In User Service (RADIUS), que centraliza la gestión de AAA (autenticación, autorización y contabilidad) para el acceso a la red.
Purple Verify utiliza Cloud RADIUS para ordenar de forma segura a los puntos de acceso inalámbricos locales que abran o cierren el acceso a la red para direcciones MAC de invitados específicas en función de los resultados de autenticación del portal.
Ejemplos prácticos
Un estadio deportivo multiusos de alta densidad con capacidad para 45.000 personas necesita desplegar WiFi para invitados. El director de marketing desea registrar números de móvil verificados para impulsar las suscripciones a su nueva aplicación móvil de fidelización. El director de operaciones de TI está preocupado por el rendimiento de la red durante los picos de máxima afluencia en el descanso, los costes transaccionales de las API para el envío de SMS y el estricto cumplimiento del UK GDPR.
Recomendamos desplegar un Captive Portal híbrido a través de Purple Verify con dos opciones principales: 1) SMS OTP como la opción destacada y 2) registro por correo electrónico como una alternativa secundaria de bajo coste. Para mitigar el pico de tráfico en el descanso, configuramos un tiempo de caché de sesión de 4 horas. Esto garantiza que, una vez que un usuario se autentica, puede desconectarse y volver a conectarse sin problemas sin tener que pasar de nuevo por el portal durante el evento. Para controlar los costes de las transacciones de SMS, implementamos una limitación de velocidad estricta en la integración de la pasarela de SMS dentro de Purple: un máximo de 2 solicitudes de SMS OTP por dirección MAC por cada ventana de 12 horas. Cualquier intento de inicio de sesión posterior por parte de ese dispositivo se redirige automáticamente al flujo de registro de correo electrónico. Para cumplir con la normativa, la casilla de consentimiento de marketing se separó de la aceptación de las condiciones de WiFi, permaneciendo desmarcada por defecto y auditada por completo dentro de la base de datos de Purple.
Una red nacional de bibliotecas públicas con 85 sucursales desea ofrecer WiFi público gratuito. No disponen de una base de datos de marketing y tienen prohibido por ley recopilar datos personales con fines comerciales. Sin embargo, las normativas locales de seguridad pública les obligan a mantener un registro de auditoría rastreable del acceso a internet para mitigar las actividades online ilegales.
Implementamos una autenticación de tipo Click-Through/solo términos y condiciones. Cuando un usuario se conecta, se le presenta una página de bienvenida clara que detalla la Política de Uso Aceptable (AUP) de la biblioteca. Para conectarse, debe marcar una casilla que confirma que acepta las condiciones y hacer clic en "Conectar". En segundo plano, Purple Verify registra la dirección MAC del dispositivo, la dirección IP local, la marca de tiempo de asociación y la duración de la sesión. Estos registros se almacenan de forma segura en una base de datos cifrada con una política automatizada de retención y eliminación de datos de 12 meses para cumplir con las leyes locales de retención de datos. No se solicitan ni se almacenan nombres, correos electrónicos ni números de teléfono.
Un grupo de hoteles de lujo con 15 establecimientos boutique desea sustituir su antiguo sistema de inicio de sesión integrado en el PMS (que requiere el número de habitación y el apellido) debido a que los huéspedes se quejan con frecuencia de fallos en el acceso causados por problemas de coincidencia de nombres durante el registro de entrada y salida. Buscan una solución que sea segura, fiable y que les permita crear su base de datos de marketing para reservas directas.
Implementamos un portal de doble método que cuenta con Captura de Email (con bucle de verificación de correo electrónico) y de inicio de sesión social con Google y Apple. Para resolver la fricción de coincidencia con el PMS, omitimos la búsqueda por número de habitación para el acceso general a internet, ofreciendo un nivel estándar gratuito (2 Mbps simétricos) mediante un sencillo registro de email o inicio de sesión social. Para los huéspedes que requieren un acceso prémium de alta velocidad (50 Mbps), utilizamos la integración de Purple para presentar un nivel de mejora de pago, que se puede facturar directamente a la habitación mediante una llamada segura a la API del PMS o pagar con tarjeta de crédito. Esto desacopló el registro de los huéspedes estándar de la base de datos del PMS al tiempo que conservó la capacidad de generación de ingresos para los usuarios de nivel prémium.
Preguntas de práctica
Q1. Una cadena mundial de cafeterías con 1200 establecimientos desea implantar WiFi para invitados para fomentar las descargas de su aplicación de fidelización. El equipo de marketing quiere utilizar SMS OTP para capturar números de teléfono, pero al director financiero le preocupan los costes de transacción continuos de la API. ¿Cómo debería diseñar el flujo de autenticación el arquitecto de TI para equilibrar estas necesidades?
Sugerencia: Tenga en cuenta el coste por mensaje de un SMS OTP frente al valor de un registro de fidelización, y busque formas de limitar los envíos de SMS innecesarios.
Ver respuesta modelo
El arquitecto de TI debería implementar un diseño de portal híbrido o por niveles mediante Purple Verify. En primer lugar, configure el portal para ofrecer la captura de correo electrónico como la opción predeterminada y gratuita, y destaque el flujo de SMS OTP específicamente como la pasarela para "Desbloquear un 10 % de descuento en su próximo café a través de la aplicación de fidelización". Esto posiciona el SMS OTP como una opción de gran valor con un incentivo claro, garantizando que solo los invitados muy motivados (que probablemente descargarán la aplicación) generen el coste del SMS. En segundo lugar, implemente una limitación estricta de velocidad a nivel de MAC en la pasarela de SMS: permita solo 1 solicitud de SMS OTP por dispositivo cada 24 horas. Si un usuario que regresa intenta volver a conectarse dentro de ese plazo, evite la verificación por SMS OTP recuperando su sesión de la caché o dirigiéndolo a un flujo de correo electrónico o de un solo clic sin fricciones. Esta estrategia limita la exposición a los costes para el director financiero, al tiempo que captura números de móvil verificados de gran valor para el equipo de marketing.
Q2. Un responsable de TI de una cadena de tiendas descubre que la página de bienvenida de su WiFi para invitados no se carga en los iPhone de algunos invitados, mostrando una pantalla en blanco o un error por tiempo de espera. La configuración de red utiliza el inicio de sesión social a través de Google. ¿Cuál es la causa técnica más probable y cómo se puede resolver?
Sugerencia: Piense en cómo interactúa el navegador Captive Network Assistant (CNA) de Apple con los proveedores de identidad externos y qué acceso a la red se permite antes de iniciar sesión.
Ver respuesta modelo
Es probable que el problema se deba a un Walled Garden (lista de control de acceso) mal configurado en los controladores o puntos de acceso inalámbricos. Cuando un iPhone se conecta al SSID de invitados, el asistente de red cautiva (CNA) de Apple inicia un navegador seguro en un entorno aislado. Dado que el invitado aún no se ha autenticado, el punto de acceso bloquea todo el tráfico, excepto el que está explícitamente permitido en el Walled Garden. Para completar el inicio de sesión social con Google, el dispositivo del invitado debe comunicarse con los servidores de autenticación de Google (por ejemplo, accounts.google.com, ssl.gstatic.com). Si estos dominios no se incluyen en el ACL del Walled Garden del punto de acceso, el navegador CNA bloqueará la redirección, lo que provocará una pantalla en blanco o un error por tiempo de espera. Para resolver esto, el responsable de TI debe actualizar la configuración del Walled Garden del punto de acceso para incluir los dominios con comodines para el OAuth de Google (y cualquier otro IdP social activo), garantizando que los dispositivos no autenticados puedan resolver y acceder a estos dominios externos específicos antes de completar el inicio de sesión.
Q3. Un proveedor de atención médica regional desea ofrecer WiFi para invitados en las salas de espera de sus hospitales. El departamento de marketing quiere recopilar los correos electrónicos, los nombres y los motivos de la visita de los pacientes (por ejemplo, Cardiología, Pediatría) para enviar boletines informativos de salud personalizados. ¿Cómo debería evaluar esta solicitud el responsable de cumplimiento normativo según el GDPR?
Sugerencia: Tenga en cuenta los principios de minimización de datos del GDPR y el tratamiento de categorías especiales de datos (información relacionada con la salud) en virtud del artículo 9.
Ver respuesta modelo
El delegado de protección de datos debe rechazar esta solicitud en su formato actual debido a graves riesgos relacionados con el GDPR. En primer lugar, recopilar el "motivo de la visita" de un paciente en la sala de espera de un hospital constituye un tratamiento de Datos de Categorías Especiales (datos relativos a la salud) según el Artículo 9 del GDPR. El tratamiento de datos de salud requiere una excepción explícita en virtud del Artículo 9(2), y utilizar el registro de acceso a la WiFi pública para capturar las visitas a departamentos médicos con fines de boletines de marketing no cumple ninguno de estos exigentes umbrales. En segundo lugar, vulnera el principio de Minimización de Datos (Artículo 5(1)(c)), ya que recopilar datos de departamentos médicos es completamente innecesario para proporcionar un acceso básico a internet para invitados. Para resolver esto, el delegado de protección de datos debe exigir un portal cautivo de tipo Click-Through o basado únicamente en el correo electrónico para las salas de espera del hospital, garantizando que no se capture ningún dato relacionado con la salud. Si se desean enviar boletines de marketing, se deben promocionar mediante cartelería pasiva en la sala de espera que dirija a los pacientes a un registro web independiente y voluntario, totalmente desvinculado del flujo de autenticación de la WiFi.
Continúe leyendo esta serie
El portal de invitados Ubiquiti UniFi no redirige: causas y soluciones
Esta guía aísla los fallos de redirección del portal de invitados de UniFi analizando en secuencia el estado del invitado, la redirección, la ruta de preautorización y la autorización del controlador. Ofrece a los equipos de TI de los establecimientos un método estructurado para resolver la confusión entre red de invitados y Hotspot, integraciones con portales externos, los requisitos actuales de las cuentas de UniFi OS y pruebas de aislamiento de DNS.
La página de splash de Cisco Meraki no funciona: diagrama de flujo para la resolución de problemas
Esta guía práctica de mantenimiento aísla el punto exacto donde ha fallado un flujo de splash de Cisco Meraki: autorización del cliente, inicio de redirección HTTP, accesibilidad del walled garden o inicio de sesión RADIUS. Proporciona a los equipos de TI de los establecimientos una ruta de pruebas controlada para restablecer el WiFi de invitados sin realizar cambios drásticos en una red en producción.
Guía de configuración de WiFi para invitados empresariales: segmentación por VLAN, seguridad y Captive Portals
Esta guía técnica muestra a los equipos de TI cómo configurar el WiFi de invitados como un servicio controlado de acceso a internet, mediante segmentación por VLAN, políticas de firewall y un Captive Portal. También explica cómo los formularios de registro y los controles de incorporación de Purple admiten una experiencia de visitante proporcionada sin debilitar el límite en torno a los sistemas de personal, pago y operativos.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.