Puntos clave: Hotspot 2.0, Passpoint y NGH
- Incorporación sin contacto (Zero-Touch): Hotspot 2.0 (IEEE 802.11u) y Passpoint permiten que los dispositivos móviles descubran y se autentiquen en redes empresariales seguras de forma automática, sin pantallas de bienvenida de Captive Portal ni selección manual de SSID.
- Cifrado WPA3-Enterprise: Todas las transmisiones de los clientes en redes Passpoint se cifran mediante protocolos 802.1X (EAP-TLS, EAP-TTLS, EAP-SIM) y WPA2/WPA3-Enterprise, lo que elimina las escuchas no autorizadas y la suplantación de puntos de acceso no autorizados.
- Descubrimiento ANQP: El protocolo de consulta de red de acceso (ANQP) consulta las capacidades de la red, los identificadores de consorcios de roaming y las relaciones con los operadores de telefonía celular antes de que el dispositivo complete la asociación.
- Descarga de tráfico celular de operadores: Los operadores de redes móviles descargan automáticamente el tráfico celular congestionado de LTE y 5G hacia las redes WiFi del establecimiento en entornos de alta densidad como aeropuertos, estadios y estaciones de tránsito.
- Arquitectura híbrida: Los establecimientos combinan Passpoint para visitas recurrentes sin fricciones con Purple Captive Portal para el registro de marketing de visitantes primerizos y la captura de datos demográficos.
La incorporación a redes WiFi públicas ha presentado históricamente un dilema fundamental entre seguridad y conveniencia. Las redes de invitados tradicionales dependen de SSIDs abiertos y sin cifrar, combinados con captive portals basados en la web. Aunque las páginas de inicio web obtienen el consentimiento de marketing, los inicios de sesión manuales en el navegador generan fricción para el usuario, aumentan el abandono de la conexión y dejan las tramas de radio no autenticadas vulnerables a la interceptación de paquetes y a los ataques de intermediarios.
Las arquitecturas Hotspot 2.0, WiFi CERTIFIED Passpoint y Next Generation Hotspot (NGH) resuelven este conflicto. Al estandarizar el descubrimiento de redes previo a la asociación y la autenticación 802.1X basada en certificados, estos estándares ofrecen un roaming de tipo celular donde los dispositivos se conectan de forma segura y automática en el momento en que entran en el rango de señal.
¿Qué es Hotspot 2.0, Passpoint y Next Generation Hotspot?
Aunque con frecuencia se utilizan de manera intercambiable, Hotspot 2.0, Passpoint y NGH se refieren a capas distintas del ecosistema técnico:
- Hotspot 2.0 (IEEE 802.11u): La enmienda de protocolo inalámbrico de línea base publicada por el IEEE. Define cómo los puntos de acceso transmiten metadatos de red y cómo los dispositivos de los clientes consultan las capacidades de red ascendentes antes de establecer una asociación de RF.
- Passpoint (WiFi CERTIFIED Passpoint): El programa de certificación y pruebas de interoperabilidad administrado por la WiFi Alliance. Passpoint estandariza el aprovisionamiento de perfiles, la autenticación SIM y la validación de certificados entre fabricantes de dispositivos (Apple iOS, Google Android, Windows) y proveedores de puntos de acceso empresariales (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist).
- Next Generation Hotspot (NGH): Una iniciativa de la industria desarrollada por la Wireless Broadband Alliance (WBA) que define acuerdos de roaming comercial, marcos de facturación de operadores e intercambios de identidad federados, sirviendo como base para las arquitecturas globales de OpenRoaming.
Cómo funciona el proceso de conexión IEEE 802.11u y ANQP
En las redes WiFi heredadas, un dispositivo no puede determinar si una red ofrece acceso a internet o admite sus credenciales sino hasta después de asociarse y solicitar un arrendamiento DHCP. Hotspot 2.0 resuelve esta ineficiencia utilizando el Protocolo de Consulta de Red de Acceso (ANQP) durante la preasociación:
- Respuesta de baliza y sondeo (Beacon y Probe Response): Los puntos de acceso transmiten tramas de baliza 802.11 que contienen un elemento de interfuncionamiento (IE) que indica la capacidad de Hotspot 2.0, la clasificación del grupo de establecimientos y el tipo de acceso a la red.
- Intercambio de consultas ANQP: Antes de asociarse, el cliente envía tramas de solicitud de servicio de anuncio genérico (GAS) para consultar al punto de acceso sobre los identificadores de organización (OI) de consorcios de roaming, las listas de dominios de identificador de acceso a la red (NAI) y los códigos de operador celular 3GPP.
- Coincidencia de perfiles: El dispositivo compara las capacidades del punto de acceso con los perfiles de Passpoint instalados (a través de aplicaciones móviles, MDM empresarial o perfiles de tarjeta SIM).
- Autenticación 802.1X: Si se encuentra una coincidencia, el dispositivo se asocia y ejecuta un saludo de autenticación EAP (EAP-TLS con certificados de cliente, EAP-TTLS con MSCHAPv2 o EAP-SIM/AKA utilizando credenciales de la SIM celular).
- Túnel cifrado: El servidor RADIUS valida las credenciales y establece claves de cifrado dinámicas individuales (CCMP/GCMP) a través de WPA2 o WPA3-Enterprise, lo que garantiza la privacidad de los datos de extremo a extremo.
Comparación: Hotspot 2.0 / Passpoint frente a Captive Portal frente a OpenRoaming
Arquitectura de seguridad: por qué Passpoint elimina los ataques MITM
Las redes WiFi públicas abiertas estándar transmiten tramas de datos en texto plano, lo que permite la escucha ilegal mediante la captura pasiva de paquetes. Los atacantes también pueden implementar puntos de acceso "Evil Twin" con SSIDs idénticos para interceptar credenciales de inicio de sesión y transacciones financieras.
Passpoint elimina estas vulnerabilidades a través de tres mecanismos de seguridad:
- Validación de certificado del servidor: El cliente valida el certificado de identidad del servidor contra Autoridades de Certificación (CAs) raíz de confianza, evitando la suplantación por puntos de acceso no autorizados.
- Autenticación mutua: Los protocolos EAP empresariales garantizan que tanto la red como el cliente verifiquen las identidades antes de establecer el acceso a la red.
- Cifrado individual por usuario: Las claves transitorias por pares (PTK) cifran cada trama entre el cliente y el punto de acceso, evitando que otros dispositivos conectados en el establecimiento intercepten el tráfico de la red.
Descarga de datos de operadores y economía de establecimientos de alta densidad
Los sitios de alta densidad, como los aeropuertos internacionales (como Manchester Airports Group y AGS Airports), los estadios deportivos y los intercambiadores de transporte, se enfrentan a una congestión grave de la red celular. Las señales macro celulares en interiores tienen dificultades para penetrar los materiales de construcción modernos, mientras que la cobertura de onda milimétrica 5G sigue estando localizada.
Passpoint permite a los operadores móviles descargar el tráfico de datos celulares de manera fluida en la infraestructura WiFi empresarial existente. Cuando el suscriptor de un operador ingresa al establecimiento, su teléfono inteligente identifica el Consortium OI del operador a través de ANQP y se autentica automáticamente utilizando la tarjeta SIM del dispositivo. Esto reduce la congestión de las torres de telefonía celular y, al mismo tiempo, proporciona a los pasajeros datos de alta velocidad sumamente confiables.
Estrategia de establecimiento híbrido: combinación de Passpoint con Captive Portals de Purple
Aunque Passpoint ofrece una conectividad sin fricciones, los equipos de marketing y operaciones de los establecimientos siguen requiriendo información de primera mano sobre los clientes, el consentimiento de marketing y los datos demográficos de los visitantes. Las empresas modernas implementan una arquitectura híbrida:
- Visitantes de primera vez: Se conectan a través de un Purple Captive Portal de marca, completando el registro, seleccionando preferencias de comunicación y aceptando los términos de GDPR/CCPA.
- Aprovisionamiento de Passpoint: Al completar el flujo del captive portal, la plataforma Purple genera e instala un perfil de configuración seguro de Passpoint en el dispositivo del visitante.
- Visitas posteriores: En todas las visitas de retorno a cualquier sitio de la red de la marca, el dispositivo se conecta automáticamente a través de Passpoint cifrado sin volver a mostrar páginas de bienvenida.
- Telemetría y analítica: El sitio captura datos completos de tiempo de permanencia, frecuencia y movimiento por zonas a través de Purple WiFi Analytics mientras ofrece una experiencia de visitante fluida.
Configuración de proveedores de puntos de acceso empresariales
Passpoint y Hotspot 2.0 se pueden habilitar en las principales plataformas de hardware inalámbrico empresarial que admiten IEEE 802.11u:
- Cisco Meraki y Catalyst: Configure perfiles de Hotspot 2.0 dentro del Dashboard o Catalyst WLC, asignando dominios NAI, redes celulares 3GPP y terminales de contabilidad RADIUS.
- HPE Aruba Networking: Implemente configuraciones de Passpoint a través de Aruba Central o AirWave, especificando identificadores de consorcio de roaming y elementos ANQP de nombre de sitio.
- Ruckus Wireless: Habilite Hotspot 2.0 dentro de las controladoras SmartZone o ZoneDirector con mapeo automatizado de servidores de registro en línea (OSU).
- Juniper Mist: Configure perfiles WLAN de Passpoint impulsados por IA con autenticación RADIUS en la nube y gestión de perfiles sin intervención.
Preguntas frecuentes
¿Qué es Hotspot 2.0 y cómo funciona?
Hotspot 2.0 (IEEE 802.11u) es un estándar inalámbrico que permite a los dispositivos móviles descubrir, consultar y autenticarse automáticamente con redes WiFi públicas y empresariales compatibles mediante consultas ANQP de preasociación, sin intervención del usuario.
¿Cuál es la diferencia entre Hotspot 2.0 y Passpoint?
Hotspot 2.0 es el estándar técnico subyacente desarrollado por el IEEE y la WiFi Alliance, mientras que Passpoint (WiFi CERTIFIED Passpoint) es el programa de certificación formal que garantiza la interoperabilidad entre diferentes proveedores para un roaming sin fricciones, cifrado y sin intervención.
¿Cómo mejora Passpoint la seguridad del WiFi empresarial en comparación con los captive portals abiertos?
A diferencia de los captive portals abiertos que transmiten tráfico sin cifrar, Passpoint cifra todas las transmisiones de los clientes mediante WPA2/WPA3-Enterprise (802.1X con EAP-TLS o EAP-TTLS), lo que elimina el espionaje de intermediarios y los ataques de puntos de acceso no autorizados.
¿Qué es Next Generation Hotspot (NGH) y OpenRoaming?
Next Generation Hotspot (NGH) es la iniciativa de la Wireless Broadband Alliance que estandariza la descarga de datos celulares y el roaming WiFi sin interrupciones en centros de transporte globales, hoteles y sedes, lo que constituye la base de las federaciones OpenRoaming modernas.
¿Pueden los establecimientos implementar Passpoint junto con el marketing de captive portal?
Sí. Las implementaciones híbridas utilizan Hotspot 2.0/Passpoint para visitas de retorno instantáneas y sin fricciones, así como para la incorporación del personal, mientras que dirigen las conexiones de los huéspedes de primera vez a través de un captive portal de marca para la captura de datos y el consentimiento de marketing.




