- Purple
- Captive portals: a complete guide
- Resolución de problemas de Captive Portal de Ubiquiti UniFi: lista de comprobación de portal externo, hotspot y walled garden
Resolución de problemas de Captive Portal de Ubiquiti UniFi: lista de comprobación de portal externo, hotspot y walled garden
Utilice esta lista de comprobación para averiguar por qué su Captive Portal de Ubiquiti UniFi no funciona y solucionarlo. Podrá asociar el síntoma con una de las seis causas, realizar dos pruebas rápidas y corregir el servidor de portal externo, el acceso de preautorización, las restricciones de subred de invitados, las redirecciones HTTPS, la accesibilidad del controlador o la configuración del cliente.
Parte de nuestra serie principal: Guía de Captive Portal →
- ¿Qué aspecto tiene un Captive Portal de UniFi que no funciona?
- ¿Qué suele provocar el fallo de un Captive Portal de UniFi?
- ¿Cómo averiguar qué fallo tiene su Captive Portal de UniFi?
- ¿Cómo se soluciona cada causa del Captive Portal de UniFi?
- Servidor de portal externo
- Acceso de preautorización para el portal, el inicio de sesión social y los dominios de pago
- Aislamiento de la red de invitados y subredes bloqueadas
- HTTPS y opciones de redireccionamiento de nombre de host
- Accesibilidad del controlador para consolas locales y en la nube
- Comprobaciones del cliente
- Ejemplos prácticos de hostelería, comercio minorista y eventos
- Un hotel de 200 habitaciones con una página de bienvenida en blanco
- Una cadena minorista de 40 tiendas con un inicio de sesión social bloqueado
- Un centro de conferencias con advertencias de certificado
- ¿Cómo evitar que el Captive Portal de UniFi vuelva a fallar?
- Preguntas frecuentes
- ¿Funciona Purple con los puntos de acceso Ubiquiti UniFi que ya tenemos?
- ¿Podemos mantener un UniFi Network Server autohospedado con un portal externo?
- ¿Nuestra red de invitados UniFi debe ser abierta o estar protegida por contraseña?
- ¿Necesitamos comprar un certificado SSL para nuestro captive portal?
- ¿Cómo afecta el cambio a Purple a nuestra posición respecto al GDPR?
- ¿Cuánto esfuerzo supone pasar del hotspot integrado de UniFi a Purple?
- ¿Puede Purple gestionar el inicio de sesión de invitados en espacios de gran afluencia?
Un Captive Portal de UniFi suele fallar por uno de estos cinco motivos: la dirección del servidor del portal externo es incorrecta, faltan los dominios del portal y de inicio de sesión en el acceso previo a la autorización, el aislamiento de invitados bloquea el host del portal, la redirección utiliza HTTP hacia una dirección IP, o la consola no está accesible. Compruebe cada punto por orden y, a continuación, realice una prueba desde un cliente.
¿Qué aspecto tiene un Captive Portal de UniFi que no funciona?
La mayoría de los fallos se manifiestan a través de uno de estos cuatro síntomas. Identificar el síntoma primero ayuda a acotar la causa antes de abrir la aplicación UniFi Network.
- No aparece ningún portal. El dispositivo se conecta al SSID de invitados y obtiene una dirección IP, pero no aparece ninguna pantalla de inicio de sesión. Es posible que el teléfono indique "sin internet" o que aparezca como conectado pero sin tráfico.
- Página en blanco o en bucle de carga infinito. Se abre el Captive Network Assistant (CNA), pero la página de bienvenida nunca llega a cargarse. El CNA es el pequeño navegador que el sistema operativo inicia al detectar una red cautiva.
- Advertencia de certificado. Los ordenadores portátiles muestran el mensaje "La conexión no es privada" antes de cargar la página de inicio de sesión. Los invitados deben aceptar la advertencia para poder continuar.
- Portal incompleto. La página de bienvenida se carga, pero el botón de inicio de sesión social o de pago se queda cargando, da un error o vuelve a empezar en bucle.
El artículo de soporte de Captive Portal de Purple explica el funcionamiento del CNA con más detalle. El CNA comprueba un dominio predefinido para verificar si hay conexión a internet. A continuación, lo notifica al dispositivo, abre un navegador y confirma el estado "en línea". Si se rompe cualquier eslabón de esa cadena, sus invitados experimentarán alguno de los síntomas anteriores.
Esta guía asume que su portal de punto de acceso UniFi o portal externo ya está configurado. Se trata de una lista de comprobación para la resolución de problemas, no de una guía de instalación.
¿Qué suele provocar el fallo de un Captive Portal de UniFi?
Existen seis causas principales detrás de la mayoría de los problemas del portal de invitados de UniFi.
- Configuración incorrecta del servidor del portal externo. La dirección apunta a un host antiguo, contiene una errata o hace referencia a un servidor al que la puerta de enlace no puede acceder.
- Acceso previo a la autorización incompleto. UniFi etiqueta este ajuste como "Pre-Authorization Access". Es el "walled garden" de UniFi: los hosts y subredes a los que un invitado puede acceder antes de iniciar sesión. Si falta el portal, sus recursos o el proveedor de inicio de sesión social, la página se mostrará en blanco o incompleta.
- Restricciones de la red de invitados. Las redes de invitados de UniFi bloquean los rangos de direcciones privadas. Como consecuencia, un servidor de portal o un servidor DNS en una subred interna deja de estar accesible.
- Incompatibilidad de redirección HTTPS y nombre de host. Una redirección HTTPS a una dirección IP, o a un nombre de host sin su certificado correspondiente, provoca advertencias en el navegador.
- Accesibilidad del controlador o de la consola. Los servidores UniFi Network autoalojados y las consolas en la nube deben permanecer accesibles. Si se utiliza un portal externo, el controlador también debe tener conexión con el servidor RADIUS que procesa el inicio de sesión.
- Interferencias en el dispositivo del cliente. Las VPN, las configuraciones DNS personalizadas o el haber cerrado la notificación del CNA impiden que se realice la redirección en ese dispositivo en concreto.
¿Cómo averiguar qué fallo tiene su Captive Portal de UniFi?
Comience con el síntoma y, a continuación, realice la primera comprobación de la tabla antes de cambiar cualquier configuración.
| Síntoma | Causa más probable | Primera comprobación | Solución |
|---|---|---|---|
| Sin portal, sin aviso | DNS inaccesible o sonda de CNA bloqueada | ¿Puede el cliente resolver un nombre de host público antes de iniciar sesión? | Asigne un servidor DNS fuera de los rangos privados bloqueados, o permítalo en el acceso de preautorización |
| Página en blanco o cargando indefinidamente | Host del portal o recursos ausentes en el acceso de preautorización | ¿Se resuelve y carga el nombre de host del portal desde un dispositivo de invitado? | Añada el host del portal, sus dominios de recursos y su subred al acceso de preautorización |
| Advertencia de certificado en portátiles | Redirección HTTPS a una dirección IP o nombre de host incorrecto | ¿Qué URL aparece en la barra de direcciones al mostrarse la advertencia? | Desactive la redirección HTTPS, o redireccione por nombre de host con un certificado de confianza pública que coincida con ese nombre de host |
| El botón de inicio de sesión social gira o falla | Faltan los dominios del proveedor de identidad | ¿Qué dominio falla en la vista de red del navegador? | Añada todos los dominios que carga la página de inicio de sesión del proveedor |
| El paso de pago falla | Faltan los dominios de la pasarela de pago | ¿Se llega a cargar la página de pago? | Añada los hosts del proveedor de pago al acceso de preautorización |
| El portal se carga, pero el inicio de sesión nunca se completa | RADIUS o controlador inaccesible | ¿Aparecen intentos de autenticación en los eventos del controlador? | Restablezca la accesibilidad del controlador y confirme que los detalles de RADIUS coinciden con los de su proveedor de portal |
| Un dispositivo falla, otros funcionan | VPN en el lado del cliente, DNS personalizado o CNA descartada | ¿Se redirige a neverssl.com en ese dispositivo? | Desactive la VPN o el DNS personalizado, olvide la red y vuelva a conectarse |
Dos pruebas rápidas separan la mayoría de los fallos. En primer lugar, navegue a neverssl.com en un dispositivo conectado pero no autenticado. El equipo de soporte de Purple recomienda este sitio porque evita problemas con las redirecciones SSL. Si neverssl.com redirige a su portal, la redirección funciona y el fallo radica en el acceso de preautorización o en el propio portal. Si no redirige, examine el DNS, la configuración del servidor de portal externo o el controlador.
En segundo lugar, compruebe la entrada del cliente en la aplicación UniFi Network. La lista de clientes y los eventos muestran si el dispositivo está en la red de invitados y si se ha autorizado. Un dispositivo marcado como autorizado que sigue mostrando el portal apunta a un problema de caché en el lado del cliente o de CNA.
¿Cómo se soluciona cada causa del Captive Portal de UniFi?
Purple no reproduce aquí las rutas de los menús de UniFi, ya que cambian entre las distintas versiones de UniFi Network. Utilice la documentación actual de Ubiquiti para conocer la ubicación exacta de cada ajuste.
Servidor de portal externo
Confirme que el valor del servidor de portal externo coincide con el especificado por su proveedor de portal. Un solo carácter incorrecto envía a todos los invitados a un host inexistente. Si ha cambiado de proveedor de portal, elimine la dirección antigua en lugar de dejarla junto a la nueva.
Cuando utiliza Purple, los servidores de la página de inicio recopilan los datos del invitado y emiten un inicio de sesión único. El controlador pasa ese inicio de sesión al servidor RADIUS de Purple para completar la autenticación. RADIUS es el protocolo que utiliza el equipo de red para verificar las credenciales con un servidor central. Si el portal se carga pero el inicio de sesión falla, compruebe el perfil RADIUS a continuación.
Acceso de preautorización para el portal, el inicio de sesión social y los dominios de pago
Esta es la solución más común. Añada estas entradas al acceso de preautorización:
- El host del servidor del portal y cualquier subred en la que se encuentre.
- Cada dominio que cargue la página de inicio, incluidos los tipos de letra, las imágenes y las secuencias de comandos de las redes de entrega de contenido.
- Los dominios de autenticación de cada proveedor de inicio de sesión social, si ofrece el inicio de sesión con Facebook, Google o Apple.
- Los hosts de su pasarela de pago, si cobra por el acceso Premium.
Abra la página de inicio desde un ordenador portátil en una red sin restricciones, con las herramientas de desarrollo del navegador mostrando las solicitudes de red. Todos los dominios que aparecen allí deben ser accesibles antes de iniciar sesión. En caso de que su versión de UniFi Network acepte únicamente direcciones IP, vuelva a comprobarlas cada vez que un proveedor cambie sus direcciones.
Aislamiento de la red de invitados y subredes bloqueadas
El aislamiento de invitados no bloquea el Captive Portal por sí solo. El aislamiento de dispositivos cliente impide que los dispositivos de los invitados se comuniquen entre sí. Las restricciones de subred de la red de invitados bloquean los rangos de direcciones privadas, y esas restricciones interceptan los servidores internos del portal o DNS.
Si su servidor de portal o solucionador DNS se encuentra en una subred interna, añada ese host específico al acceso de preautorización. Un patrón más limpio consiste en ofrecer a los invitados un solucionador DNS público y alojar el portal en una dirección pública.
HTTPS y opciones de redireccionamiento de nombre de host
Los navegadores modernos esperan HTTPS para las páginas de inicio de sesión. El artículo sobre certificados de Cisco WLC de Purple describe el mismo patrón en el hardware de Cisco. Un redireccionamiento a una dirección HTTP, como una IP básica, activa una advertencia de seguridad y los invitados deben hacer clic para continuar.
La solución sigue el mismo principio en UniFi. Desactive el redireccionamiento HTTPS y deje que el CNA utilice HTTP, o bien redireccione por nombre de host. Un redireccionamiento de nombre de host necesita un certificado SSL/TLS de confianza pública, y el nombre de host debe coincidir con el Common Name del certificado. Un certificado autofirmado o un nombre que no coincida vuelve a generar la advertencia inmediatamente.
Accesibilidad del controlador para consolas locales y en la nube
Para un UniFi Network Server alojado de forma local, confirme que el servidor está en funcionamiento y es accesible desde su pasarela y puntos de acceso. Compruebe las reglas del cortafuegos entre sitios si el servidor se encuentra en una sede central o en un centro de datos. Para las consolas en la nube, confirme que la consola se muestra en línea y que la pasarela está adoptada. A continuación, confirme que se permite el tráfico saliente hacia su servidor RADIUS.
Comprobaciones del cliente
Pida al invitado que olvide la red y vuelva a unirse. Desactive cualquier VPN o configuración DNS personalizada, que pueden omitir el redireccionamiento por completo. Si se perdió la notificación de CNA, abra un navegador y vaya a neverssl.com. En Android, al tocar la notificación "es posible que deba iniciar sesión" se inicia la sesión del navegador CNA.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
Ejemplos prácticos de hostelería, comercio minorista y eventos
Estos ejemplos prácticos muestran cómo funciona la lista de comprobación a nivel de establecimiento.
Un hotel de 200 habitaciones con una página de bienvenida en blanco
Situación. Un hotel gestionaba un UniFi Network Server autohospedado y un portal externo. Tras un cambio en la red, los huéspedes del SSID de invitados veían una página en blanco. El personal de recepción registraba alrededor de una docena de quejas por noche.
Qué se hizo. neverssl.com no redireccionaba, por lo que el equipo comprobó primero el DNS. El ámbito DHCP de la VLAN de invitados estaba asignando un servidor DNS interno en una subred privada. Las restricciones de invitados bloqueaban esa subred. El equipo cambió el ámbito de invitados a un sistema de resolución público.
Resultado. Los redireccionamientos del portal funcionaron en la siguiente conexión. El personal de recepción no registró más quejas de WiFi esa semana.
Una cadena minorista de 40 tiendas con un inicio de sesión social bloqueado
Situación. Una cadena de comercio minorista añadió el inicio de sesión con redes sociales a su página de bienvenida. El formulario de correo electrónico funcionaba, pero el botón de inicio de sesión social daba vueltas indefinidamente en todas las tiendas.
Qué se hizo. El equipo abrió la página de bienvenida con las herramientas de desarrollo y listó cada dominio que cargaba el inicio de sesión del proveedor. Añadieron estos dominios al acceso de preautorización en una tienda piloto, realizaron pruebas en Android y iOS, y luego aplicaron el cambio a las 40 tiendas.
Resultado. El inicio de sesión social se completó con éxito en las 40 tiendas. El equipo ahora vuelve a probar la tienda piloto después de cada actualización del proveedor.
Un centro de conferencias con advertencias de certificado
Situación. Los delegados con portátiles veían "Su conexión no es privada" antes de acceder al portal. Los teléfonos funcionaban a través del CNA, por lo que el fallo parecía intermitente.
Qué se hizo. La barra de direcciones mostraba un redireccionamiento HTTPS a una dirección IP. El equipo desactivó el redireccionamiento HTTPS hasta que se implementó un certificado de confianza pública que coincidiera con el nombre de host de redireccionamiento.
Resultado. La advertencia desapareció en los ordenadores portátiles. El servicio de asistencia del evento dejó de recibir incidencias sobre el portal durante el resto de la conferencia.
¿Cómo evitar que el Captive Portal de UniFi vuelva a fallar?
- Mantenga un registro de preautorización. Enumere cada host y subred, por qué está ahí y a quién pertenece. Revíselo cada vez que añada un método de inicio de sesión o un proveedor de pagos.
- Realice pruebas después de cada cambio. Utilice un teléfono Android, un iPhone y un ordenador portátil. Confirme que neverssl.com redirecciona y que el inicio de sesión se completa.
- Realice un seguimiento de la caducidad de los certificados. Un certificado caducado en un redireccionamiento de nombre de host produce la misma advertencia que la ausencia de certificado.
- Supervise el controlador. Configure alertas para cuando un servidor autohospedado se desconecte antes de que los invitados lo noten.
- Ofrezca una red de invitados abierta. Purple recomienda las redes de invitados abiertas porque la familiaridad reduce la fricción al iniciar sesión. La misma disciplina se aplica a otros fabricantes. La guía de resolución de problemas del captive portal de HPE Aruba y la guía de resolución de problemas del captive portal de Cisco Meraki de Purple siguen la misma lista de verificación para esas plataformas.
Preguntas frecuentes
¿Funciona Purple con los puntos de acceso Ubiquiti UniFi que ya tenemos?
Sí, Purple se ejecuta en Ubiquiti UniFi como un portal externo y servicio RADIUS, por lo que conservará sus puntos de acceso actuales. Purple es compatible con cualquier hardware y también admite Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Cambium, Extreme y Fortinet. Esto es importante para las propiedades multisitio con hardware mixto, ya que una única configuración de WiFi para invitados cubre a todos los fabricantes. La plataforma de Purple se ejecuta en más de 80.000 sedes activas, según los propios datos de Purple.
¿Podemos mantener un UniFi Network Server autohospedado con un portal externo?
Sí, un UniFi Network Server autohospedado funciona con un portal externo, siempre que se mantenga accesible. La puerta de enlace y los puntos de acceso deben conectarse con el servidor, y el servidor debe conectarse con el servicio RADIUS de su proveedor de portal. Compruebe las reglas del firewall entre las sedes si el servidor se encuentra en la oficina central. Las consolas en la nube eliminan la tarea de alojamiento, pero siguen necesitando acceso saliente a RADIUS.
¿Nuestra red de invitados UniFi debe ser abierta o estar protegida por contraseña?
La opción recomendada para el acceso de invitados es una red abierta. Purple recomienda ofrecer WiFi para invitados a través de una red abierta, ya que ahora es la convención estándar y reduce las fricciones al iniciar sesión. El captive portal sigue controlando el acceso, recopila el consentimiento expreso y emite un inicio de sesión único para cada invitado. Las redes de invitados protegidas por contraseña añaden un paso y generan más consultas en la recepción.
¿Necesitamos comprar un certificado SSL para nuestro captive portal?
Sí, si redirige a los invitados a través de HTTPS o por nombre de host. Los navegadores esperan un certificado de confianza pública y el nombre de host de redireccionamiento debe coincidir con el nombre común del certificado. Sin él, los ordenadores portátiles muestran una advertencia de seguridad antes de que se cargue el portal. Si no puede mantener un certificado, deje desactivada la redirección HTTPS y permita que el CNA del dispositivo utilice una redirección HTTP en su lugar.
¿Cómo afecta el cambio a Purple a nuestra posición respecto al GDPR?
Purple le ayuda a cumplir con el GDPR en lugar de añadir riesgos. Purple cuenta con las certificaciones ISO 27001, GDPR, CCPA y Cyber Essentials, y la página de bienvenida registra las opciones de consentimiento expreso para el consentimiento de marketing. Los datos de origen que recopila siguen vinculados al consentimiento que dio cada invitado. Su propia política de privacidad y de retención de datos se siguen aplicando, por lo que debe revisar ambas antes del lanzamiento.
¿Cuánto esfuerzo supone pasar del hotspot integrado de UniFi a Purple?
Cambiar a Purple es un cambio de configuración, no un proyecto de hardware. Solo tiene que apuntar el servidor de portal externo y los ajustes de RADIUS a Purple, y luego actualizar el acceso de preautorización para los dominios de la página de inicio. Purple se integra sobre su infraestructura UniFi existente, por lo que no es necesario desmantelar nada. Pruebe primero en un centro y luego copie la configuración en todo su patrimonio.
¿Puede Purple gestionar el inicio de sesión de invitados en espacios de gran afluencia?
Sí, Purple procesó 440 millones de inicios de sesión en 2024, según los propios datos de Purple. Ese volumen abarca hoteles, comercio minorista, trenes y centros de salud con picos de gran afluencia. En UniFi, la capacidad del portal rara vez es el cuello de botella. La accesibilidad de DNS y el acceso completo de preautorización son más importantes, así que aplique esta lista de comprobación antes de un gran evento.
Definiciones clave
Captive Portal
Una página web que intercepta a un cliente recién conectado y requiere una acción, como el inicio de sesión o el consentimiento, antes de conceder un acceso más amplio a la red. El IETF describe la arquitectura en el RFC 8952, que abarca la detección, el dispositivo de aplicación y el servidor del portal.
Lo encontrará como el portal hotspot de UniFi o como un portal externo. Cuando cualquier paso de la cadena de redirección se interrumpe, los invitados no ven ningún portal, ven una página en blanco o una advertencia.
Captive Network Assistant (CNA)
El pequeño navegador que un sistema operativo inicia en una red cautiva. Sondea un dominio predefinido para comprobar si internet es accesible, notifica al dispositivo, abre la página de inicio de sesión y confirma el estado en línea.
Una sonda bloqueada o una notificación del CNA descartada es la razón por la que un dispositivo falla mientras otros funcionan. Abrir neverssl.com en un navegador reinicia la redirección manualmente.
Acceso de preautorización (walled garden)
La configuración "Pre-Authorization Access" de UniFi: una lista de permitidos de hosts y subnets a los que un invitado puede acceder antes de autenticarse. Se aplica en la puerta de enlace antes del inicio de sesión en el Captive Portal.
Esta es la solución más común. La ausencia de dominios del portal, de recursos, de inicio de sesión social o de pago genera páginas de bienvenida en blanco o parciales.
Servidor de portal externo
El ajuste de UniFi que envía a los invitados no autenticados a una página de bienvenida de terceros en lugar de al portal hotspot integrado. La dirección debe resolverse y ser accesible desde la puerta de enlace.
Una errata o una dirección obsoleta de un proveedor anterior envía a todos los invitados a un host inactivo. Elimine las entradas antiguas cuando cambie de proveedor.
RADIUS
Remote Authentication Dial-In User Service, definido en la norma IETF RFC 2865. Transporta solicitudes de acceso desde el equipo de red a un servidor central que acepta o rechaza las credenciales.
Con Purple, el controlador pasa el inicio de sesión único al servidor RADIUS de Purple. Si el portal se carga pero el inicio de sesión nunca se completa, verifique los detalles de RADIUS y la accesibilidad de salida.
Aislamiento de dispositivos clientes
Una función de punto de acceso que bloquea el reenvío de capa 2 entre clientes inalámbricos en el mismo SSID, de modo que los dispositivos de los invitados no pueden comunicarse entre sí. Es una característica del fabricante en lugar de formar parte de IEEE 802.11.
El aislamiento por sí solo no bloquea el portal. Las restricciones de subred privada de la red de invitados son las que interceptan los servidores de DNS o del portal interno.
VLAN
Una LAN virtual definida por IEEE 802.1Q, que etiqueta tramas Ethernet para separar el tráfico en redes lógicas sobre una infraestructura de conmutación compartida.
El SSID de invitados normalmente se asocia a una VLAN de invitados con su propio rango DHCP. La configuración de DNS del rango determina si los invitados pueden resolver nombres de host antes de iniciar sesión.
Rango DHCP
El grupo de direcciones y opciones que un servidor DHCP entrega a los clientes, definido en IETF RFC 2131. Las opciones incluyen la puerta de enlace predeterminada y los servidores DNS que el cliente debe utilizar.
Un rango de invitados que entrega un servidor DNS interno en una subred privada bloqueada impide que el portal aparezca en absoluto.
Nombre común del certificado SSL/TLS
Un certificado X.509, perfilado para internet en IETF RFC 5280, vincula una clave pública a un sujeto. Los navegadores comprueban que el nombre de host al que se conectan coincide con los nombres del certificado.
Una redirección HTTPS a una IP directa, un nombre de host que no coincide o un certificado autofirmado provocan el mensaje "La conexión no es privada" en los ordenadores portátiles.
Suscripciones de elección consciente
El término de Purple para el consentimiento de marketing que un invitado otorga activamente en la página de bienvenida. Según el Artículo 4(11) y el Artículo 7 del GDPR, el consentimiento debe ser libre, específico, informado y demostrable.
La página de bienvenida registra estas suscripciones, por lo que los datos de origen (first-party data) quedan vinculados al consentimiento que dio cada invitado. Su propio aviso de privacidad y política de retención siguen aplicándose.
Ejemplos prácticos
Un hotel de 200 habitaciones utiliza un UniFi Network Server autohospedado con un portal externo. Tras un cambio en la red, los huéspedes en el SSID de invitados ven una página en blanco y el personal de recepción registra unas doce quejas por noche. ¿Cómo se solucionó?
El equipo navegó a neverssl.com en un dispositivo no autenticado y este no redireccionó, lo que apuntaba al DNS, a la configuración del servidor de portal o al controlador. Comprobaron primero el DNS. El alcance DHCP de la VLAN de invitados estaba asignando un servidor DNS interno en una subred privada, y las restricciones de invitados de UniFi bloquean los rangos de direcciones privadas. Por lo tanto, los huéspedes no podían resolver nombres de host antes de iniciar sesión. El equipo cambió el alcance de invitados a un sistema de resolución público. Las redirecciones del portal funcionaron en la siguiente conexión y la recepción no volvió a registrar quejas de WiFi esa semana.
Una cadena de tiendas de retail con 40 establecimientos añade el inicio de sesión social a su página de bienvenida. El formulario de correo electrónico funciona, pero el botón de inicio de sesión social gira indefinidamente en todas las tiendas. ¿Cómo lo resolvió el equipo?
Un botón social que gira indefinidamente significa que los dominios del proveedor de identidad no se han incluido en el acceso de preautorización. El equipo abrió la página de bienvenida en un portátil con las herramientas de desarrollo del navegador mostrando las peticiones de red. Listaron cada dominio que cargaba la página de inicio de sesión del proveedor y añadieron esas entradas al acceso de preautorización en una tienda piloto. Realizaron pruebas en Android e iOS antes de implementar el cambio en las 40 tiendas. El inicio de sesión social se completó con éxito en todas partes. Ahora, el equipo vuelve a probar la tienda piloto tras cada actualización del proveedor, ya que los dominios y las direcciones del proveedor cambian.
En un centro de conferencias, los delegados que usan portátiles ven "Su conexión no es privada" antes del portal, mientras que los teléfonos funcionan a través del CNA. El fallo parece intermitente. ¿Cuál fue la causa y la solución?
El equipo leyó la URL en la barra de direcciones al aparecer la advertencia. Mostraba una redirección HTTPS a una dirección IP, con la que ningún certificado de confianza pública puede coincidir. Los teléfonos funcionaban porque el CNA gestionaba la redirección de forma diferente, lo que hacía que el fallo pareciese intermitente. El equipo desactivó la redirección HTTPS hasta que se dispuso de un certificado de confianza pública que coincidiera con el nombre de host de la redirección. La advertencia desapareció en los portátiles y el servicio de asistencia del evento dejó de recibir incidencias del portal durante el resto de la conferencia.
Preguntas frecuentes
¿Funciona Purple con los puntos de acceso Ubiquiti UniFi que ya tenemos?
Sí, Purple funciona en Ubiquiti UniFi como un portal externo y servicio RADIUS, lo que le permite conservar sus puntos de acceso actuales. Purple es independiente del hardware y también es compatible con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Cambium, Extreme y Fortinet. Esto es clave para instalaciones multisitio con hardware mixto, ya que una única configuración de WiFi de invitados cubre a todos los fabricantes. La plataforma de Purple opera en más de 80.000 establecimientos activos, según los datos propios de Purple.
¿Podemos mantener un UniFi Network Server autoalojado con un portal externo?
Sí, un UniFi Network Server autoalojado funciona con un portal externo, siempre que se mantenga accesible. La pasarela y los puntos de acceso deben poder comunicarse con el servidor, y el servidor debe comunicarse con el servicio RADIUS de su proveedor de portal. Compruebe las reglas del firewall entre las sedes si el servidor se encuentra en una oficina central. Las consolas en la nube eliminan la tarea de alojamiento, pero siguen requiriendo acceso saliente a RADIUS.
¿Nuestra red de invitados de UniFi debería ser abierta o estar protegida por contraseña?
Abierta es la opción recomendada para el acceso de invitados. Purple recomienda ofrecer WiFi para invitados a través de una red abierta, ya que ahora es la convención estándar y reduce la fricción al iniciar sesión. El Captive Portal sigue controlando el acceso, recopila el consentimiento expreso y emite un inicio de sesión único para cada invitado. Las redes de invitados protegidas por contraseña añaden un paso y provocan más consultas en recepción.
¿Necesitamos comprar un certificado SSL para nuestro Captive Portal?
Sí, si redirige a los invitados a través de HTTPS o por nombre de host. Los navegadores esperan un certificado de confianza pública y el nombre de host de redireccionamiento debe coincidir con el nombre común (Common Name) del certificado. Sin él, los portátiles mostrarán una advertencia de seguridad antes de que se cargue el portal. Si no puede mantener un certificado, deje desactivada la redirección HTTPS y permita que el CNA del dispositivo utilice en su lugar una redirección HTTP.
¿Cómo afecta el cambio a Purple a nuestra situación con el GDPR?
Purple le ayuda a cumplir con el GDPR en lugar de añadir riesgos. Purple cuenta con las certificaciones ISO 27001, GDPR, CCPA y Cyber Essentials, y la página de inicio de sesión registra el consentimiento expreso para el marketing. Los datos de origen que recopila siguen vinculados al consentimiento que dio cada invitado. Su propio aviso de privacidad y política de retención se siguen aplicando, así que revise ambos antes del lanzamiento.
¿Cuánto esfuerzo requiere pasar del hotspot integrado de UniFi a Purple?
Pasarse a Purple es un cambio de configuración, no un proyecto de hardware. Solo tiene que apuntar el servidor del portal externo y la configuración de RADIUS a Purple, y luego actualizar el acceso de preautorización para los dominios de la página de inicio de sesión. Purple se integra sobre su infraestructura UniFi existente, por lo que no es necesario desinstalar ni reemplazar nada. Pruebe primero en un centro y luego copie la configuración en todo su parque.
¿Puede Purple gestionar el inicio de sesión de invitados en espacios con un gran volumen de usuarios?
Sí, Purple procesó 440 millones de inicios de sesión en 2024, según los propios datos de Purple. Ese volumen abarca [hoteles](/industries/hotels), [comercio minorista](/industries/retail), [trenes](/industries/trains) y centros de [atención médica](/industries/healthcare) con picos de alta demanda. En UniFi, la capacidad del portal rara vez es el cuello de botella. La accesibilidad de DNS y un acceso de preautorización completo son más importantes, así que aplique esta lista de comprobación antes de un gran evento.
Fuentes
- Purple support: Captive Portal
- Purple support: Cisco WLC captive portal certificate setup
- Ubiquiti UniFi help centre
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- IETF RFC 5280: Internet X.509 public key infrastructure certificate profile
- Purple guide: HPE Aruba captive portal troubleshooting
- Purple guide: Cisco Meraki captive portal troubleshooting
Continúe leyendo esta serie
Resolución de problemas de Captive Portal de HPE Aruba: lista de comprobación de redirección, certificados y walled garden
Utilice esta lista de comprobación para diagnosticar un fallo en el Captive Portal de HPE Aruba a partir del síntoma que observe: sin redirección, una advertencia de certificado o un usuario invitado que nunca es liberado. A continuación, podrá rastrear el fallo hasta el DNS, DHCP, el walled garden, la URL de redirección, el certificado o RADIUS. Por último, aplique la solución en Instant APs, Aruba Central o en un controlador de movilidad.
Resolución de problemas del Captive Portal de Cisco Meraki: lista de comprobación de la página de inicio, el walled garden y RADIUS
Utilice esta lista de comprobación para identificar cuál de los cuatro fallos está afectando a su Captive Portal de Cisco Meraki: tipo de página de inicio, walled garden, transferencia de la URL de concesión o accesibilidad de RADIUS. Podrá leer el registro de eventos de Meraki, asociar el síntoma con su causa y aplicar la solución correcta sin repetir la configuración del SSID.
Inicio de sesión en el Captive Portal en Android: una lista de comprobación de despliegue para Cisco Meraki, HPE Aruba y Ubiquiti UniFi
Utilice esta lista de comprobación para conseguir que la notificación de inicio de sesión de Android aparezca de forma fiable en Cisco Meraki, HPE Aruba y Ubiquiti UniFi. Definirá un walled garden acotado, bloqueará el tráfico hasta el inicio de sesión, protegerá la página de inicio de sesión con HTTPS y mantendrá el DNS funcionando. También elegirá un tiempo de espera de sesión, decidirá sobre la opción 114 de DHCP y rastreará cada síntoma de los huéspedes hasta su solución.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.