Saltar al contenido principal

Cómo configurar un Captive Portal en Starlink: Una guía para entornos marítimos, transporte y sitios remotos

Esta guía técnica explica cómo eludir las limitaciones nativas de CGNAT de Starlink para implementar un Captive Portal seguro y conforme con el GDPR para WiFi de invitados. Cubre la arquitectura de red, la segmentación de VLAN y la integración de RADIUS en la nube para entornos marítimos, transporte y sedes empresariales remotas.

📖 5 min de lectura📝 1,538 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Cómo configurar un Captive Portal en Starlink: una guía para el sector marítimo, el transporte y emplazamientos remotos [INTRODUCCIÓN - aprox. 1 minuto] Muy bien. Ya tiene Starlink. Tiene la antena parabólica en el tejado de su terminal de ferris, o atornillada al mástil de un barco, o apuntando al cielo desde un campamento de construcción remoto. El internet funciona. Excelente. Pero aquí está el problema del que nadie le advirtió: Starlink, tal cual viene de fábrica, solo le proporciona una vía de conexión. Una simple vía. Sin autenticación. Sin marca corporativa. Sin captura de consentimiento compatible con el GDPR. Sin forma de saber quién está en su red, cuánto ancho de banda está consumiendo o si está cubierto legalmente por las leyes de protección de datos. Ese es el vacío que cubre este episodio. Le voy a guiar exactamente sobre cómo superponer un Captive Portal empresarial adecuado sobre Starlink - abordando la arquitectura, el problema de CGNAT con el que se topará de inmediato, la segmentación de VLAN para emplazamientos marítimos y remotos, y cómo plataformas como Purple se integran en esta infraestructura. Tanto si gestiona una ruta de ferri, un hotel remoto, una estación de servicio de autopista o un campamento de construcción, el problema de fondo es el mismo y la solución también. Comencemos. [ANÁLISIS TÉCNICO DETALLADO - aprox. 5 minutos] En primer lugar, entendamos qué le proporciona realmente Starlink en la capa de red. Starlink ofrece conectividad a través de satélites de órbita terrestre baja. La antena se conecta a un router - ya sea el router nativo de Starlink o, en los planes Business y Maritime, un adaptador ethernet que le permite conectar su propio hardware. La limitación técnica clave que debe entender de inmediato es CGNAT (Carrier-Grade Network Address Translation). En los planes estándar de Starlink, se encuentra detrás de una IP pública compartida. No dispone de una dirección IP pública dedicada y no puede aceptar conexiones entrantes. Esto no es un error - es la forma en que Starlink gestiona el espacio de direcciones IP entre millones de suscriptores. ¿Por qué es importante el CGNAT para los portales cautivos? Porque las arquitecturas tradicionales de Captive Portal suelen depender de conexiones entrantes - para devoluciones de llamada de autenticación RADIUS, para el acceso de gestión o para la lógica de redirección del portal. Si su sistema de Captive Portal requiere una IP pública estática o un reenvío de puertos entrantes, no funcionará de manera fiable detrás del CGNAT de Starlink. Fin de la historia. La solución es una arquitectura RADIUS nativa de la nube. En lugar de que su controlador local intente recibir solicitudes de autenticación entrantes, el flujo de autenticación se realiza de forma saliente - desde su hardware local hacia un servidor RADIUS en la nube. La plataforma de Purple hace exactamente esto. El controlador local inicia una conexión saliente hacia la infraestructura de RADIUS en la nube de Purple. La página de inicio está alojada en la nube. El intercambio de autenticación se completa a través de ese túnel saliente. El CGNAT resulta irrelevante porque nunca se necesita una conexión entrante. Ahora, lo segundo que debe hacer es omitir el router Starlink nativo. El router Starlink es un dispositivo de nivel de consumo. No tiene soporte para VLAN, no tiene funcionalidad de Captive Portal, carece de controles de ancho de banda por usuario y no ofrece puntos de integración para sistemas de autenticación empresarial. Debe ponerlo en modo bypass (o utilizar el adaptador ethernet en el hardware Business y Performance) y sustituirlo por un router gestionado para empresas. Las plataformas con las que trabajamos más habitualmente en este contexto son Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist y Ubiquiti UniFi. Todas ellas admiten el etiquetado VLAN, la integración con RADIUS y la configuración de walled garden que requieren los sistemas de Captive Portal. Permítame explicarle la arquitectura VLAN que debe implementar. En un buque marítimo, normalmente se necesitan al menos tres VLAN. La VLAN 10 para el WiFi de invitados o pasajeros (aquí es donde se aloja el Captive Portal). La VLAN 20 para la tripulación o el personal (normalmente en un SSID independiente con una autenticación diferente). La VLAN 30 para operaciones, sistemas de navegación o dispositivos IoT (completamente aislada de las otras dos, con reglas de firewall estrictas que impiden cualquier movimiento lateral). En un campamento de construcción remoto o en un centro de transporte se aplica la misma lógica: el acceso de invitados, el acceso del personal y los sistemas operativos nunca deben compartir un dominio de difusión. El flujo del propio Captive Portal funciona de la siguiente manera. Un pasajero o invitado se conecta al SSID abierto en la VLAN 10. El asistente de red cautiva (CNA) del dispositivo detecta que el acceso a Internet está bloqueado. En iOS aparece una ventana emergente. En Android se activa una notificación. En Windows se abre una ventana del navegador. Todas ellas redirigen a la página de inicio de Purple, alojada en la nube. El visitante completa el proceso de inicio de sesión (registro por correo electrónico, inicio de sesión a través de redes sociales o un código de cupón) y acepta las condiciones. El servidor de la página de inicio de Purple envía un token de autenticación de un solo uso de vuelta al controlador local. El controlador reenvía este token al servidor RADIUS en la nube de Purple. RADIUS devuelve un mensaje de acceso aceptado. El controlador elimina la restricción del Captive Portal para la dirección MAC de ese dispositivo. El visitante ya está conectado a Internet. El walled garden es un paso de configuración fundamental. Antes de que se complete la autenticación, los únicos dominios a los que puede acceder el dispositivo son los necesarios para que se cargue el portal: la infraestructura de la página de inicio de Purple, los endpoints de inicio de sesión social y las URL de detección de CNA que utilizan los sistemas operativos. Todo lo demás está bloqueado. Este walled garden se configura en su router de empresa o controlador inalámbrico. Purple proporciona la lista de dominios específica que debe incluir en la lista blanca - consulte la documentación de soporte en support.purple.ai para obtener la lista actualizada. Una cosa más en el aspecto técnico: los certificados SSL. Si estás utilizando un Cisco WLC, existe un problema conocido por el cual la redirección de autenticación web aterriza en una URL HTTP, no HTTPS. Los navegadores modernos muestran una advertencia de seguridad. La solución consiste en instalar un certificado SSL de confianza pública en el WLC y configurar el nombre de host virtual para que coincida con el nombre común (Common Name) del certificado. Purple tiene un artículo de soporte específico sobre esto para los controladores de la serie Cisco Catalyst 9800; dejaré el enlace en las notas del programa. [RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES - aprox. 2 minutos] Permíteme indicarte las tres cosas que más suelen fallar en las implementaciones de Captive Portal con Starlink. Número uno: no tener en cuenta CGNAT desde el primer día. Los equipos piden el hardware, lo configuran todo en el banco de pruebas, lo prueban en una conexión de banda ancha estándar y funciona perfectamente. Luego lo implementan detrás de Starlink y la autenticación falla. La solución consiste en elegir un proveedor de RADIUS en la nube, como Purple, antes de empezar, y confirmar que la plataforma elegida utiliza flujos de autenticación exclusivamente salientes. No asumas que cualquier plataforma de Captive Portal gestiona CGNAT sin problemas. Haz la pregunta explícitamente. Número dos: diseño de red plano. Veo esto constantemente en embarcaciones y sitios remotos. Se instala el Starlink, alguien le conecta un router WiFi doméstico y, de repente, la tripulación, los invitados, los sistemas de navegación y las cámaras de CCTV están todos en la misma subred. Un solo dispositivo de la tripulación que esté comprometido puede acceder a los sistemas operativos. Un invitado que transmita vídeo en 4K satura el enlace para todos. La segmentación de VLAN no es opcional en una conexión satelital compartida. Es la diferencia entre una red gestionada y un riesgo de seguridad. Número tres: olvidarse del CNA en macOS. El macOS de Apple no permite cookies en la sesión de navegador del CNA. El Captive Portal de Purple requiere una cookie de sesión para mantener el proceso de inicio de sesión. En los portátiles macOS, la ventana emergente del CNA redirigirá a los visitantes a neverssl.com - un sitio HTTP sin formato que activa la redirección correctamente sin interferencias de SSL. Asegúrate de que tu personal de soporte lo sepa y considera añadir una nota en tu portal cautivo para los usuarios de portátiles. En cuanto al hardware: para implementaciones marítimas, utiliza el kit Starlink Performance, la unidad con carcasa de aluminio diseñada para entornos difíciles. Está clasificada para una supervivencia de 10 años y funciona tanto con corriente alterna (CA) como continua (CC). Para sitios terrestres remotos, el kit Business estándar suele ser suficiente, pero planifica un SAI si la estabilidad de la energía es un problema. [PREGUNTAS Y RESPUESTAS RÁPIDAS - aprox. 1 minuto] Preguntas rápidas que me hacen todo el tiempo. ¿Puedo utilizar el router nativo de Starlink para un Captive Portal? No. No tiene soporte para VLAN ni integración con RADIUS. Omítelo. ¿Necesito una IP estática para que funcione el Captive Portal de Purple? No. La arquitectura RADIUS en la nube de Purple funciona detrás de CGNAT. No se requiere IP estática. ¿Qué ocurre cuando Starlink se desconecta a mitad de la sesión? Las sesiones autenticadas suelen persistir hasta que expira el tiempo de espera de la sesión. Las nuevas autenticaciones se pondrán en cola hasta que se restablezca la conectividad. Configure el tiempo de espera de su sesión para que coincida con el intervalo de interrupción previsto. ¿Cumple esto con el GDPR? Sí, cuando se configura correctamente. Purple captura el consentimiento explícito de los usuarios mediante opciones de aceptación consciente en la página de inicio. Los datos se procesan de acuerdo con el GDPR y Purple cuenta con la certificación ISO 27001. ¿Puedo gestionar varios centros desde un único panel? Sí. La plataforma de Purple gestiona más de 80 000 ubicaciones activas desde un único panel de control. Los centros remotos, las embarcaciones y los centros de transporte aparecen en la misma interfaz de gestión. [RESUMEN Y PRÓXIMOS PASOS - aprox. 1 minuto] Bien, vamos a terminar. El mensaje principal es este: Starlink resuelve el problema de conectividad en centros remotos y marítimos, pero no resuelve el problema del control de acceso, el cumplimiento normativo ni la analítica. Necesita una capa empresarial adicional. Las tres cosas que debe hacer esta semana: primero, confirme su nivel de hardware de Starlink y si dispone de acceso al adaptador ethernet para el modo de derivación (bypass). Segundo, seleccione un controlador WiFi empresarial de la lista de hardware compatible (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist o Ubiquiti UniFi son excelentes opciones). Tercero, hable con Purple sobre el plan Connect; es el punto de partida para la implementación de un Captive Portal e incluye cloud RADIUS, el editor de páginas de inicio y la captura de consentimiento conforme al GDPR. La guía escrita completa con diagramas de arquitectura, ejemplos prácticos y referencias de configuración está disponible en purple.ai. Si va a realizar la implementación específicamente en un contexto marítimo o de transporte, la sección de guías incluye un artículo dedicado a esta configuración exacta. Gracias por escucharnos. En el próximo episodio, trataremos la configuración de la autenticación RADIUS para redes empresariales multicentro: mismo público, misma profundidad. Nos vemos allí.

header_image.png

Resumen Ejecutivo

Starlink ofrece conectividad satelital de alta velocidad a ubicaciones remotas, pero su router nativo de calidad de consumo carece de los controles de seguridad, autenticación y cumplimiento normativo necesarios para entornos empresariales. Para los responsables de TI que gestionan embarcaciones marítimas, campamentos de construcción remotos o centros de transporte, desplegar un Captive Portal en Starlink presenta un desafío técnico específico: Starlink funciona detrás de una traducción de direcciones de red de nivel de operador (CGNAT), lo que interrumpe los flujos tradicionales de autenticación RADIUS entrantes.

Esta guía detalla cómo omitir el hardware nativo de Starlink e integrar un Captive Portal gestionado en la nube utilizando equipos de enrutamiento empresarial. Al implementar la autenticación RADIUS en la nube saliente y una segmentación estricta de VLAN, los arquitectos de red pueden ofrecer una experiencia de Guest WiFi segura, de marca y que cumpla con la normativa legal, al tiempo que aíslan los sistemas operativos críticos. Purple proporciona la capa de gestión de identidades para capturar datos de origen y aplicar cuotas de ancho de banda, garantizando que un solo invitado no sature el enlace ascendente satelital.

Análisis Técnico Detallado

La Limitación de CGNAT

Starlink gestiona su espacio de direcciones IPv4 utilizando CGNAT. Su terminal comparte una dirección IP pública con otros abonados, lo que significa que no puede aceptar conexiones entrantes ni configurar el reenvío de puertos tradicional.

Los controladores de Captive Portal locales tradicionales a menudo esperan recibir devoluciones de llamada de autenticación entrantes desde un servidor RADIUS. Cuando se despliegan detrás de Starlink, estos paquetes entrantes se descartan en el límite de CGNAT, lo que interrumpe el flujo de inicio de sesión.

La solución arquitectónica es un modelo de autenticación exclusivo de salida. En lugar de que el controlador espere una solicitud entrante, inicia un túnel de salida seguro hacia un servidor RADIUS nativo de la nube. La plataforma de Purple utiliza servidores FreeRADIUS respaldados por bases de datos en la nube para gestionar esta autenticación [1]. El controlador local pasa los detalles del cliente a Purple, que procesa el inicio de sesión y devuelve un paquete Access-Accept a través de la conexión de salida establecida, evitando por completo la limitación de CGNAT.

architecture_overview.png

Omitir el Hardware Nativo

El router Starlink proporciona una red plana y no gestionada. No es compatible con el etiquetado VLAN 802.1X, límites de ancho de banda por usuario ni autenticación empresarial.

Para desplegar un Captive Portal, debe eliminar el router Starlink de la ruta de enrutamiento. En los kits estándar, esto requiere habilitar el modo bypass en la aplicación Starlink y usar el adaptador ethernet. Para despliegues marítimos y empresariales que utilicen los kits High Performance o Flat High Performance, debe conectar la fuente de alimentación de Starlink directamente al puerto WAN de un router empresarial.

Purple se integra con todos los principales proveedores de hardware empresarial. La lista de hardware canónica para esta arquitectura incluye Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist y Ubiquiti UniFi. Estas plataformas proporcionan las funciones necesarias para configurar walled gardens, etiquetar VLANs y reenviar solicitudes de autenticación al cloud RADIUS de Purple.

Configuración de Walled Garden

Antes de que un usuario se autentique, su dispositivo debe poder acceder a la infraestructura del Captive Portal. Esto requiere configurar un walled garden - una lista de dominios permitidos accesibles antes de la autenticación.

Cuando un dispositivo se conecta al SSID abierto, su Captive Network Assistant (CNA) integrado intenta acceder a una URL predefinida para verificar la conexión a Internet [1]. Cuando el controlador intercepta esta solicitud, el CNA abre un pseudonavegador para mostrar el Captive Portal.

Su walled garden debe permitir el acceso a los servidores de la página de inicio de Purple, a las redes de entrega de contenido estático (Cloudfront) y a cualquier endpoint de inicio de sesión social requerido (como Google o Microsoft Entra ID). Si estos dominios están bloqueados, el CNA no podrá cargar la página de inicio de sesión y el usuario se quedará sin conexión.

Guía de implementación

1. Segmentación de red

Nunca despliegue una red plana sobre un enlace satelital compartido. Debe aislar el tráfico utilizando VLANs para proteger la integridad operativa.

Para una embarcación marítima o un sitio remoto, implemente un mínimo de tres VLANs:

  • VLAN 10 (WiFi de invitados): La red orientada al público donde reside el Captive Portal. Aplique cuotas de ancho de banda estrictas por usuario (por ejemplo, 5 Mbps de bajada / 1 Mbps de subida) para evitar la saturación del enlace.
  • VLAN 20 (Red de personal): Una red segura para la tripulación o los empleados, autenticada mediante WPA3-Enterprise o contraseñas seguras.
  • VLAN 30 (Operaciones/IoT): Una red altamente restringida para la navegación del puente, sistemas SCADA o terminales de punto de venta. Deniegue todo el tráfico entrante desde la VLAN 10 y la VLAN 20.

2. Configuración del controlador

Configure su router empresarial para que apunte a los servidores RADIUS de Purple.

  1. Establezca las direcciones IP de RADIUS primaria y secundaria proporcionadas en su portal de Purple.
  2. Configure el secreto compartido de RADIUS.
  3. Establezca la URL de redirección a su página de inicio personalizada de Purple.
  4. Introduzca los dominios de walled garden necesarios para que se cargue el portal.

3. Gestión de certificados SSL (específico de Cisco)

Si despliega controladores Cisco Catalyst de la serie 9800, puede encontrarse con un problema en el que la redirección inicial utiliza HTTP (por ejemplo, http://192.168.0.2/login.html ). Los navegadores de escritorio modernos esperan HTTPS y mostrarán una advertencia de "La conexión no es privada", lo que perjudica la experiencia del usuario [2].Para resolver esto, debe instalar un certificado SSL/TLS de confianza pública en el Cisco WLC. Asegúrese de que el Hostname IPv4 Virtual en el controlador coincida con el Nombre Común (CN) especificado en el certificado [2]. Esto protege el proceso de autenticación web y cumple con los requisitos de seguridad del navegador.

Mejores Prácticas

Mitigar las Limitaciones de CNA en macOS

macOS de Apple restringe las cookies dentro del navegador emergente CNA. Purple requiere una cookie de sesión temporal para mantener el proceso de inicio de sesión a través del flujo de autenticación [1].

Cuando un usuario de macOS se conecta, la ventana emergente CNA le recomendará que abra un navegador del sistema completo (como Safari o Chrome) y navegue a neverssl.com [1]. Este sitio HTTP sin cifrar activa la redirección del controlador de forma limpia sin interferencias de SSL, lo que permite que el portal configure la cookie requerida y complete el inicio de sesión. Asegúrese de que su equipo de soporte comprenda este comportamiento para ayudar a los usuarios.

Gestión del Ancho de Banda

Starlink proporciona un alto ancho de banda, pero es limitado. Un único usuario que descargue una actualización de un juego de 50 GB puede provocar una limitación de velocidad en todo el sitio.

Utilice su controlador empresarial para aplicar límites de velocidad por usuario. La plataforma de Purple le permite configurar cuotas de datos (por ejemplo, 1 GB al día) y límites de tiempo. Una vez que un usuario alcanza su cuota, Purple revoca el acceso a través de RADIUS CoA (Cambio de Autorización) o se le pide al usuario que adquiera un plan premium.

comparison_chart.png

Resolución de Problemas y Mitigación de Riesgos

El Portal no se Carga

Si el Captive Portal no aparece cuando un dispositivo se conecta:

  1. Compruebe el Walled Garden: Asegúrese de que todos los dominios de Purple y los endpoints de inicio de sesión social estén en la lista de permitidos. Si se bloquea un script necesario, la página se quedará colgada.
  2. Verifique el DNS: El dispositivo cliente debe recibir un servidor DNS válido a través de DHCP para resolver los dominios del walled garden.
  3. Pruebe con HTTP: Abra un navegador y navegue a un sitio HTTP (como neverssl.com) para forzar la redirección.

Fallo de Autenticación

Si el usuario ve el portal pero no puede conectarse después de enviar sus datos:

  1. Compruebe la Accesibilidad de RADIUS: Asegúrese de que su router empresarial pueda conectarse con las IP de RADIUS de Purple a través de los puertos 1812 y 1813.
  2. Verifique el Secreto Compartido: Un secreto de RADIUS que no coincida hará que el servidor descarte los paquetes de forma silenciosa.
  3. Confirme el NAT de Salida: Asegúrese de que el router esté traduciendo correctamente la IP de origen de los paquetes RADIUS a la IP de la WAN de Starlink.

ROI e Impacto Comercial

Implementar un Captive Portal empresarial transforma a Starlink de una simple línea de internet en un activo empresarial gestionado.

Para operadores de Hostelería y Transporte , proporciona el mecanismo para capturar datos de origen (first-party data). Con 440 millones de inicios de sesión anuales en la red de Purple, los establecimientos obtienen visibilidad de los datos demográficos de los visitantes, los tiempos de permanencia y las frecuencias de visitas recurrentes. Estos datos se integran directamente en las plataformas de marketing para impulsar la fidelización y los ingresos.

Además, garantiza el cumplimiento normativo. Ofrecer WiFi abierto sin capturar el consentimiento explícito expone a la organización a riesgos de privacidad de datos. El Captive Portal de Purple captura el consentimiento expreso y por elección consciente de los usuarios, garantizando que las operaciones de su red cumplan con los estándares GDPR, CCPA e ISO 27001.

Referencias

[1] Soporte de Purple, "Captive Portal", https://support.purple.ai/hc/en-gb/articles/13856885831069-Captive-Portal [2] Soporte de Purple, "Configuración de certificado de Captive Portal en Cisco WLC", https://support.purple.ai/hc/en-gb/articles/31098410273693-Cisco-WLC-Captive-Portal-Certificate-Setup

Definiciones clave

CGNAT (Carrier-Grade Network Address Translation)

Un método utilizado por los ISP para compartir una única dirección IP pública entre varios clientes.

Starlink utiliza CGNAT, lo que impide a los equipos de TI configurar el reenvío de puertos o aceptar conexiones entrantes a los controladores locales.

Captive Network Assistant (CNA)

Un mini-navegador integrado en los sistemas operativos (iOS, Android, Windows) que detecta cuándo el acceso a internet está bloqueado y se abre automáticamente para mostrar una página de inicio de sesión.

El CNA es el que activa la ventana emergente en el teléfono de un invitado cuando se conecta al WiFi, dirigiéndolo a la página de bienvenida de Purple.

Walled Garden

Un entorno de red restringido que permite el acceso únicamente a dominios web específicos y aprobados antes de que el usuario se autentique.

Los equipos de TI deben configurar el Walled Garden para incluir los servidores de Purple y los dominios de inicio de sesión social, de lo contrario, el Captive Portal no se cargará.

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red que proporciona una gestión centralizada de la autenticación, autorización y contabilidad.

Purple utiliza servidores FreeRADIUS alojados en la nube para autenticar de forma segura a los usuarios después de que completen el proceso de la página de bienvenida.

VLAN (Virtual Local Area Network)

Una subred lógica que agrupa una colección de dispositivos, aislando su tráfico del de otros dispositivos en la misma red física.

Esencial para despliegues marítimos y remotos con el fin de separar el tráfico no seguro de los invitados de los sistemas operativos críticos.

Bypass Mode

Un ajuste de configuración que desactiva las funciones de enrutamiento y WiFi de un router doméstico, convirtiéndolo en un simple puente.

Requerido en el hardware estándar de Starlink para permitir que un router empresarial administre la red y gestione la redirección del Captive Portal.

Session Cookie

Un pequeño fragmento de datos almacenado temporalmente por un navegador para recordar el estado durante una sesión de navegación específica.

Purple requiere una session cookie para mantener el estado de inicio de sesión. El CNA de macOS las bloquea, lo que requiere un redireccionamiento a un sitio HTTP como neverssl.com.

Change of Authorization (CoA)

Una extensión de RADIUS que permite a un servidor modificar dinámicamente los atributos de autorización de una sesión activa.

Utilizado por Purple para revocar instantáneamente el acceso a la red o limitar las velocidades cuando un usuario supera su cuota de datos definida.

Ejemplos prácticos

Un eco-hotel remoto de 200 habitaciones instala Starlink para ofrecer internet a sus huéspedes. A los tres días, los huéspedes se quejan de la lentitud de la velocidad y el operador nota que la conexión de Starlink está limitada. ¿Cómo debería resolver esto el equipo de TI?

El equipo de TI debe omitir el router nativo de Starlink e instalar un controlador empresarial (por ejemplo, HPE Aruba o Ubiquiti UniFi). Configuran dos VLAN: una para el personal y otra para los huéspedes. En la VLAN de invitados, implementan el Captive Portal de Purple. Configuran el controlador para aplicar un límite estricto de velocidad de 5 Mbps por usuario. Dentro del portal de Purple, establecen una cuota de datos diaria de 1 GB por dispositivo. Cuando un huésped alcanza el límite, se le desconecta para preservar el ancho de banda para los demás.

Comentario del examinador: Este enfoque aborda directamente la causa principal: el consumo descontrolado de ancho de banda. Al cambiar a un controlador empresarial, el establecimiento adquiere la capacidad de moldear el tráfico. Purple proporciona la capa de aplicación de políticas, lo que garantiza un uso equitativo en las 200 habitaciones a la vez que captura valiosos datos de los huéspedes.

Un operador de ferry marítimo despliega Starlink. Configuran un Captive Portal utilizando un servidor RADIUS local ubicado en su sede central. El controlador local del ferry intenta autenticar a los huéspedes enviando solicitudes RADIUS de vuelta a la sede central, pero todos los inicios de sesión fallan. ¿Por qué ocurre esto y cómo se soluciona?

Los inicios de sesión fallan porque Starlink utiliza CGNAT, lo que significa que el ferry no dispone de una IP pública dedicada. Si el servidor RADIUS de la sede central intenta enviar paquetes de vuelta al ferry, o si la arquitectura depende de conexiones entrantes, el límite de CGNAT descarta el tráfico. La solución consiste en migrar a una arquitectura RADIUS nativa de la nube como Purple. El controlador del ferry inicia una conexión saliente hacia el RADIUS en la nube de Purple, eludiendo por completo la restricción de CGNAT.

Comentario del examinador: Este escenario destaca el fallo de arquitectura más común al realizar despliegues en enlaces satelitales. Comprender que CGNAT interrumpe el enrutamiento entrante es fundamental. Cambiar a un modelo RADIUS en la nube iniciado por conexión saliente es la única solución empresarial fiable.

Preguntas de práctica

Q1. Está implementando Starlink en un sitio de venta minorista remoto. Ha activado el modo bypass y ha conectado un router Cisco Meraki MX. Los usuarios se conectan al SSID de invitados, pero la página del Captive Portal nunca aparece. La pantalla se queda en blanco. ¿Cuál es el error de configuración más probable?

Sugerencia: Considere qué dominios necesita alcanzar el dispositivo antes de que se complete la autenticación.

Ver respuesta modelo

La configuración del walled garden está incompleta o falta por completo. Antes de la autenticación, el dispositivo debe poder llegar a los servidores de la página de bienvenida de Purple y a cualquier red de distribución de contenido asociada. Si estos dominios no están en la lista blanca del controlador Meraki, el Captive Network Assistant no podrá cargar la página.

Q2. Un director de TI marítimo desea utilizar su servidor RADIUS local actual ubicado en su sede de Londres para autenticar a los miembros de la tripulación en un barco equipado con Starlink. ¿Por qué fallará esta arquitectura y cuál es la alternativa recomendada?

Sugerencia: Piense en cómo gestiona Starlink las direcciones IP públicas y el enrutamiento entrante.

Ver respuesta modelo

Fallará porque Starlink utiliza CGNAT, lo que significa que el barco no tiene una IP pública dedicada y no puede aceptar conexiones entrantes desde la sede de Londres. La alternativa recomendada es una arquitectura RADIUS nativa de la nube, donde el controlador local del barco inicia una conexión saliente hacia un servidor RADIUS en la nube, superando la restricción de CGNAT.

Q3. El operador de un hotel informa que los huéspedes que utilizan Apple MacBooks no pueden completar el proceso de inicio de sesión. Aparece la ventana emergente, pero la sesión se cae antes de que finalice la autenticación. Los usuarios de Windows y Android no se ven afectados. ¿Cómo debe indicar el equipo de soporte que actúen los usuarios de MacBook?

Sugerencia: Considere cómo gestiona macOS las cookies dentro del Captive Network Assistant.

Ver respuesta modelo

macOS no permite cookies dentro de la sesión del navegador CNA, las cuales son requeridas por Purple para mantener el estado de inicio de sesión. El equipo de soporte debe indicar a los usuarios de MacBook que abran un navegador del sistema completo (como Safari) y naveguen a un sitio HTTP como neverssl.com. Esto provocará el redireccionamiento de forma limpia y permitirá que se establezca la cookie.