Cómo configurar un Captive Portal en Starlink para WiFi de invitados
Esta guía técnica explica cómo eludir las limitaciones nativas de CGNAT de Starlink para implementar un Captive Portal seguro y conforme con el GDPR para WiFi de invitados. Cubre la arquitectura requerida, la segmentación de VLAN y las estrategias de gestión de ancho de banda esenciales para sedes remotas, operadores marítimos y espacios de eventos.
Escuchar esta guía
Ver transcripción del podcast
- Resumen Ejecutivo
- Análisis Técnico Detallado
- La Limitación de CGNAT
- La Solución de Túnel Inverso
- Selección de Plan
- Guía de implementación
- 1. Activar el modo bypass
- 2. Configurar la segmentación por VLAN
- 3. Configurar el Captive Portal
- Buenas prácticas
- Gestión de ancho de banda
- Gestión del Asistente de Red Captiva (CNA)
- Resolución de problemas y mitigación de riesgos
- ROI e impacto empresarial

Resumen Ejecutivo
Starlink proporciona una conectividad en bruto excepcional para ubicaciones remotas, pero su hardware nativo carece de la autenticación, el control de acceso y la gestión de ancho de banda necesarios para el acceso público. El despliegue de WiFi de invitados en Starlink requiere omitir el router propietario, superar las limitaciones de Carrier Grade NAT (CGNAT) e implementar un Captive Portal gestionado en la nube.
Esta guía detalla la arquitectura exacta requerida para construir una red WiFi de invitados segura y conforme a las normativas sobre una conexión Starlink. Cubrimos la transición al modo bypass, la arquitectura de túnel inverso necesaria para resolver el problema del CGNAT y la segmentación de VLAN requerida para aislar el tráfico de invitados de los sistemas de punto de venta. Ya sea que opere un hotel de montaña, un crucero o una tienda minorista remota, este marco garantiza que ofrezca una conectividad consistente a la vez que captura datos de primera mano y mantiene el cumplimiento normativo.
Análisis Técnico Detallado
La Limitación de CGNAT
Starlink asigna direcciones IP WAN en el rango 100.64.0.0/10, lo que sitúa su red detrás de Carrier Grade NAT (CGNAT). Esto significa que su establecimiento no tiene una dirección IP pública y las conexiones entrantes desde internet se bloquean.
Las arquitecturas estándar de Captive Portal a menudo asumen que el servidor de autenticación en la nube puede iniciar una conexión de vuelta a su controlador de red local. En Starlink, esto falla. Además, los planes Residencial y Roam de Starlink imponen un límite estricto de 1.200 sesiones concurrentes, que una ubicación concurrida agotará rápidamente.
La Solución de Túnel Inverso
Para resolver el problema de CGNAT sin necesidad de una IP estática, debe utilizar un Captive Portal que admita una arquitectura de túnel inverso.
En este modelo, su router empresarial inicia una conexión saliente al portal en la nube y la mantiene abierta de forma persistente. Cuando un invitado se autentica, el portal en la nube envía la señal de autorización de vuelta a través de este túnel establecido. La arquitectura de superposición en la nube de Purple gestiona esto de forma nativa, integrándose directamente con el hardware de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet.
Selección de Plan

Para entornos multiusuario, los planes Starlink para empresas o Starlink Maritime son esenciales. Estos niveles proporcionan asignación de datos prioritarios, límites de ancho de banda más altos (hasta 220 Mbps) y la opción de adquirir un complemento de IP estática si necesita un RADIUS local o una lista blanca estricta de direcciones IP.
Guía de implementación
1. Activar el modo bypass
Para utilizar un router corporativo, debe desactivar las funciones DHCP y NAT del router Starlink.
- Abra la aplicación Starlink y vaya a Ajustes.
- Seleccione Modo bypass y deslice el interruptor para activarlo.
- Conecte el puerto WAN de su router corporativo directamente al adaptador ethernet de Starlink.
Nota: Si la antena de Starlink pierde la alimentación de forma abrupta o se restablece de fábrica, el modo bypass se desactivará. Su router recibirá una dirección privada 192.168.1.x en lugar de la dirección CGNAT 100.64.x.x. Deberá volver a activar el modo bypass a través de la aplicación.
2. Configurar la segmentación por VLAN

Debe aislar el tráfico de invitados de sus sistemas operativos. Configure al menos tres VLAN en su switch y puntos de acceso:
- VLAN 10 (Personal/Operaciones): terminales TPV, ordenadores de administración y sistemas de gestión de la propiedad.
- VLAN 20 (WiFi de invitados): acceso exclusivo a internet para visitantes. Aplique aislamiento de clientes aquí para que los dispositivos de los invitados no puedan verse entre sí.
- VLAN 30 (IoT): cámaras, termostatos inteligentes y sistemas de gestión de edificios.
Configure su cortafuegos para bloquear todo el enrutamiento inter-VLAN. Un dispositivo en la VLAN de WiFi de invitados nunca debe poder alcanzar la VLAN de Personal.
3. Configurar el Captive Portal
Configure su Captive Portal en la nube para gestionar el intercambio de autenticación. Al desplegar Purple, debe configurar la integración RADIUS o API en su controlador de red para que apunte a los servidores en la nube de Purple.
Asegúrese de utilizar un certificado SSL/TLS válido para la redirección del Captive Portal. Los navegadores modernos requieren HTTPS; si su router intercepta una solicitud HTTPS utilizando una redirección HTTP, el usuario verá una advertencia de seguridad. Por ejemplo, al configurar un Cisco WLC, asegúrese de que el nombre de host IPv4 virtual coincida con el nombre común (CN) especificado en el certificado SSL.
Buenas prácticas
Gestión de ancho de banda
El ancho de banda es limitado. Un único usuario reproduciendo vídeo en 4K puede consumir 25 Mbps. Implemente controles estrictos de ancho de banda a nivel de router y de portal:
- Límites por dispositivo: limite las velocidades individuales de los invitados (por ejemplo, 5 Mbps de descarga y 2 Mbps de subida).
- Cuotas de datos: establezca un límite diario (por ejemplo, 1 GB cada 24 horas) para evitar abusos.
- Acceso por niveles: ofrezca un nivel gratuito para navegación y un nivel premium de pago para streaming.
Gestión del Asistente de Red Captiva (CNA)
Los dispositivos Apple y Android utilizan un Asistente de Red Captiva (CNA) para detectar los portales cautivos. El CNA abre una ventana de navegador limitada para iniciar sesión.
Debido a que el entorno CNA restringe las cookies, asegúrese de que la arquitectura de su portal admita la autenticación basada en MAC después del inicio de sesión inicial. Si un usuario cierra el CNA antes de tiempo, aconséjele que abra su navegador estándar y navegue a neverssl.com para forzar el redireccionamiento.
Resolución de problemas y mitigación de riesgos
- Errores de certificado: si los usuarios ven "Su conexión no es privada", es probable que su router esté intentando un redireccionamiento HTTP para una solicitud HTTPS. Instale un certificado público válido en su controlador.
- Tiempos de espera de sesión: la constelación de órbita terrestre baja de Starlink tiene una latencia baja (20 - 40 ms), pero los traspasos entre satélites pueden provocar breves microcaídas. Establezca sus intervalos de tiempo de espera de RADIUS y de mantenimiento de actividad de sesión para gestionar estas breves interrupciones sin obligar al usuario a iniciar sesión de nuevo.
- Incumplimiento de normativas: operar en una ubicación remota no le exime de las leyes de privacidad de datos. Asegúrese de que su portal incluya casillas de consentimiento explícitas y desmarcadas para marketing, de acuerdo con los requisitos de GDPR y CCPA.
ROI e impacto empresarial
Implementar un Captive Portal gestionado transforma Starlink de un centro de costes a una herramienta de adquisición de datos. Al capturar datos de origen (direcciones de correo electrónico, datos demográficos) durante el proceso de inicio de sesión, los establecimientos pueden crear listas de marketing directo.
Por ejemplo, Purple procesó 440 millones de inicios de sesión en 2024 en 80.000 establecimientos activos. Integrar estos datos de identidad con su CRM permite realizar campañas de seguimiento tras la visita, lo que fomenta las visitas recurrentes y las reservas directas, al tiempo que se mantiene un estricto cumplimiento de ISO 27001 y GDPR.
Definiciones clave
Bypass Mode
Un ajuste de configuración que desactiva las funciones internas de DHCP y NAT del router Starlink, pasando la dirección IP WAN directamente a un router empresarial de terceros conectado.
Requerido siempre que necesite utilizar un cortafuegos empresarial o un controlador de red para gestionar el tráfico y las VLANs en una conexión Starlink.
CGNAT (Carrier Grade NAT)
Un método utilizado por los ISP para compartir una única dirección IP pública entre varios clientes. Starlink asigna direcciones IP privadas en el rango 100.64.0.0/10 a la antena.
CGNAT impide las conexiones entrantes desde internet, lo que rompe las arquitecturas tradicionales de Captive Portal que requieren que el servidor de autenticación acceda a la red local.
Túnel inverso
Una arquitectura de red en la que el router local inicia una conexión saliente hacia un servidor en la nube y la mantiene abierta, permitiendo que el servidor envíe datos de vuelta a través del túnel establecido.
La solución necesaria para integrar un Captive Portal en la nube con una conexión Starlink restringida por CGNAT sin necesidad de una IP estática.
Segmentación de VLAN
La práctica de dividir una única red física en múltiples redes lógicas aisladas.
Obligatoria por seguridad. El tráfico de WiFi de invitados debe estar aislado en su propia VLAN, independiente del personal, los TPV y los dispositivos IoT.
Captive Network Assistant (CNA)
Un mini-navegador integrado en los sistemas operativos iOS y Android diseñado específicamente para detectar y mostrar páginas de inicio de sesión de Captive Portal al conectarse a redes WiFi públicas.
Los equipos de TI deben asegurarse de que el diseño de su portal funcione correctamente dentro del entorno restringido de CNA, que a menudo limita el almacenamiento de cookies y los scripts en segundo plano.
Datos de primera mano (First-Party Data)
Información que una empresa recopila directamente de sus clientes con su consentimiento, como las direcciones de correo electrónico proporcionadas durante el inicio de sesión en el WiFi.
Los Captive Portals convierten a los usuarios de WiFi anónimos en contactos conocidos, lo que permite a los establecimientos crear activos de datos de primera mano para sus campañas de marketing.
Client Isolation
Una función de seguridad de red inalámbrica que evita que los dispositivos conectados a la misma red WiFi se comuniquen entre sí.
Debe estar habilitado en la VLAN de WiFi de invitados para evitar que actores maliciosos escaneen o ataquen los dispositivos de otros invitados.
Static IP Add-on
Una actualización de pago opcional disponible en los planes Starlink for Business y Maritime que proporciona una dirección IP dedicada y de enrutamiento público.
Requerido solo si el establecimiento necesita ejecutar un servidor RADIUS de forma local o requiere una lista de permitidos de IP estricta para VPN corporativas.
Ejemplos prácticos
Un hotel de alta montaña remoto con 40 habitaciones necesita proporcionar un WiFi de invitados fiable mediante una conexión Starlink para empresas (150 Mbps de media). Anteriormente utilizaban un router de agregación de enlaces 4G que sufría graves congestiones.
El hotel activó el bypass mode en la antena de Starlink y conectó un router empresarial HPE Aruba. Configuraron tres VLANs: Personal (VLAN 10), Invitados (VLAN 20) y CCTV (VLAN 30). Utilizando el Captive Portal en la nube de Purple, implementaron un límite de velocidad de 5 Mbps por dispositivo y una cuota de datos diaria de 1 GB. Los invitados se autentican por correo electrónico, aceptando las condiciones del servicio conformes con el GDPR.
Un barco de cruceros de 120 camarotes que opera en aguas internacionales utiliza Starlink Maritime (220 Mbps). Necesitan proporcionar acceso a internet por niveles a los pasajeros y garantizar al mismo tiempo la seguridad de los sistemas del barco.
El operador implementó puntos de acceso Cisco Meraki en todo el barco, conectados a un cortafuegos Meraki MX con la antena de Starlink en bypass mode. Integraron el Captive Portal de Purple a través de la API de Meraki. El portal está configurado con una integración con el sistema de gestión hotelera (PMS), lo que permite a los pasajeros iniciar sesión con su número de camarote y su apellido. Los pasajeros estándar reciben un límite diario de 2 GB; los pasajeros premium reciben 10 GB.
Preguntas de práctica
Q1. ¿Una cadena de tiendas está implementando Starlink Standard en 50 ubicaciones remotas. Tienen previsto utilizar el router nativo de Starlink para difundir una red de "Invitados" y apuntarla a un servidor RADIUS en la nube. ¿Cuál es el fallo crítico de este plan?
Sugerencia: Tenga en cuenta las capacidades del hardware nativo y el tipo de dirección IP que proporciona Starlink.
Ver respuesta modelo
El router nativo de Starlink no es compatible con la integración de RADIUS empresarial ni con la segmentación de VLAN. Además, el plan Standard utiliza CGNAT, lo que significa que las conexiones entrantes desde el servidor RADIUS en la nube se bloquearán. Deben utilizar un router empresarial en modo bypass y un Captive Portal que admita tunelización inversa.
Q2. Tras un breve corte de electricidad, los huéspedes de un alojamiento remoto informan de que pueden conectarse al WiFi pero no aparece el Captive Portal. El panel de TI muestra que el router empresarial tiene una IP WAN de 192.168.1.50. ¿Qué ha ocurrido?
Sugerencia: Observe el rango de direcciones IP. ¿Qué indica sobre el estado del hardware de Starlink?
Ver respuesta modelo
La antena de Starlink se ha restablecido y ha desactivado el modo bypass. Ahora vuelve a actuar como router, entregando direcciones DHCP privadas (192.168.1.x) y creando una situación de doble NAT. El equipo de TI debe utilizar la aplicación Starlink para volver a habilitar el modo bypass.
Q3. El operador de un establecimiento quiere recopilar direcciones de correo electrónico de los invitados a través del Captive Portal para enviar un boletín mensual. Se encuentran en el Reino Unido. Le piden que marque previamente la casilla de consentimiento de marketing para aumentar las suscripciones. ¿Cómo debería asesorarles?
Sugerencia: Tenga en cuenta los requisitos regulatorios para la recopilación de datos en esta región.
Ver respuesta modelo
Debe advertirles que las casillas de consentimiento marcadas previamente infringen el UK GDPR. El consentimiento debe ser libre, específico, informado e inequívoco mediante una acción afirmativa clara (una casilla sin marcar). Implementar una casilla marcada previamente expone al establecimiento a importantes multas regulatorias.
Continúe leyendo esta serie
Captive Portal para Ruijie: configúrelo con Purple guest WiFi
Cómo la solución cloud guest WiFi de Purple se integra con los puntos de acceso Ruijie RG Series mediante autenticación web y RADIUS, configurada desde la línea de comandos, y dónde encontrar los pasos exactos de configuración.
Diseño de Captive Portals B2B: Captura de nombres registrados y datos de la empresa
Esta guía proporciona a los directores de TI y operadores de recintos un marco técnico independiente del proveedor para diseñar Captive Portals B2B. Detalla cómo estructurar los campos de registro para capturar el nombre registrado y los datos de la empresa, garantizando altas tasas de finalización a la vez que se mantiene el cumplimiento del GDPR y se genera inteligencia a nivel de cuenta.
Arquitectura de Captive Portal: seguridad, redirección y mejores prácticas
Una referencia técnica definitiva sobre la arquitectura de Captive Portal empresarial. Esta guía analiza el aislamiento de red, la redirección de DNS, la autenticación RADIUS y el cumplimiento de seguridad para líderes de TI que implementan redes WiFi de invitados seguras y ricas en datos.