Los viajeros del Reino Unido pagaron £508 millones en cargos de roaming internacional fuera de paquete en 2025, y el WiFi con roaming seguro como Passpoint puede eliminar esos costos al tiempo que brinda conectividad cifrada desde el primer paquete. Para los operadores de recintos, el WiFi con roaming no es simplemente una opción de datos más económica. Es una decisión de identidad, seguridad y diseño de red.
La distinción importa porque el WiFi público a menudo pide a los usuarios elegir entre costo y confianza. Un hotel, aeropuerto, hospital, centro comercial u operador de transporte puede anunciar acceso gratuito, pero seguir dependiendo de una red abierta, una contraseña compartida o un Captive Portal que no ofrece a los usuarios una prueba sólida de la identidad de la red. Passpoint y OpenRoaming abordan el problema de manera diferente. Permiten que un dispositivo registrado descubra una red de confianza, se autentique con credenciales almacenadas y mantenga un acceso seguro a medida que el usuario se desplaza por las áreas de cobertura participantes.
Eso crea un modelo operativo diferente para los establecimientos del Reino Unido. La cuestión no es solo si los invitados pueden conectarse a Internet. Los equipos de TI también deben decidir a quién se le permite conectarse, cómo se revoca el acceso, qué dispositivos son compatibles, cómo se aísla el tráfico y si el diseño de radio puede sostener el movimiento sin interrupciones.
El alto costo de una conectividad WiFi informal
Un viajero llega a un aeropuerto extranjero, ve un nombre de red que le resulta familiar y se conecta para evitar cargos de datos móviles. La red puede usar una página de bienvenida (splash page), un número de habitación o una contraseña impresa junto a la recepción. Luego, el viajero revisa su correo electrónico, abre una aplicación de trabajo o realiza un pago, a menudo sin saber si la conexión se cifró antes de la autenticación o si la red pertenece al establecimiento.
La presión financiera detrás de esa decisión es sustancial. Los viajeros del Reino Unido incurrieron en £508 millones en cargos por roaming internacional fuera de paquete en 2025, mientras que los clientes de pago mensual representaron aproximadamente el 98% del total, según reportes sobre la cifra de cargos por roaming en el Reino Unido. Por lo tanto, evitar una factura puede parecer una razón sensata para usar WiFi público, pero una red abierta puede exponer a los usuarios a la intercepción de datos, robo de credenciales y puntos de acceso fraudulentos suplantados.

El acceso gratuito no es lo mismo que el acceso de confianza
Una contraseña compartida crea un límite particularmente débil. Todos reciben la misma credencial, el establecimiento no puede atribuir fácilmente el acceso a un dispositivo individual y eliminar a un ex huésped por lo general significa cambiar la contraseña para todos. Un Captive Portal puede recopilar una dirección de correo electrónico o pedirle al usuario que acepte los términos, pero ese proceso por sí solo no prueba que el enlace inalámbrico haya estado protegido desde el primer intercambio.
Regla práctica: Trate el "WiFi gratuito" y el WiFi de roaming seguro como productos diferentes. El precio responde a lo que el usuario paga, mientras que la autenticación determina lo que la red puede proteger.
Passpoint cambia el punto de partida. Un dispositivo compatible evalúa la información de la red antes de la asociación, verifica si tiene una credencial coincidente o un perfil de confianza y luego establece una autenticación de nivel empresarial. Con una configuración adecuada de WPA3 y EAP-TLS, el dispositivo puede usar una identidad basada en certificados en lugar de una contraseña compartida.
El recinto también asume la responsabilidad
Un operador de recinto que implementa acceso casual para invitados acepta algo más que una carga de soporte. También debe gestionar el riesgo de suplantación de identidad, el aislamiento de invitados, los registros de identidad, el registro de actividad y las consecuencias de una credencial compartida comprometida. Los sectores de salud, hospitalidad, transporte, retail y residencial enfrentan diferentes expectativas de cumplimiento y servicio, pero todos necesitan una respuesta clara a la misma pregunta: ¿cómo sabe la red que este dispositivo tiene derecho a conectarse?
El WiFi con roaming no elimina la necesidad de gobernanza. Reemplaza los inicios de sesión repetidos y visibles para el usuario con una confianza basada en políticas. Eso hace que el diseño sea más seguro cuando la identidad, los certificados, la federación y la segmentación de red se manejan de manera adecuada, pero también significa que un establecimiento debe gestionar esas dependencias deliberadamente.
Comprensión de los estándares Passpoint y OpenRoaming
Passpoint, también conocido como Hotspot 2.0, utiliza el descubrimiento IEEE 802.11u y la autenticación empresarial para hacer que el WiFi se comporte más como un servicio de roaming administrado. En lugar de pedirle a un usuario que seleccione un SSID y complete un portal cada vez, el punto de acceso anuncia información que permite que un dispositivo determine si la red es adecuada.
OpenRoaming extiende ese modelo a través de la federación. El proveedor de identidad de un dispositivo, el operador u otra autoridad de confianza pueden establecer la relación que permite el acceso automático a través de las redes participantes. El establecimiento sigue controlando su propia política, pero el usuario no necesita crear una cuenta nueva en cada ubicación.

La secuencia de conexión
El proceso es más fácil de entender como una secuencia:
- Detección: El punto de acceso anuncia la información de red compatible. El dispositivo puede identificar el recinto, el operador, el consorcio de roaming y las opciones de autenticación disponibles.
- Intercambio ANQP: El cliente utiliza el Access Network Query Protocol para solicitar más detalles, incluida la información de dominio e identidad.
- Coincidencia de credenciales: El dispositivo verifica si un perfil almacenado, un certificado, una identidad vinculada a la tarjeta SIM u otra credencial aprobada coinciden con la política de red.
- Autenticación: El cliente se autentica a través de EAP y 802.1X. Para implementaciones empresariales, EAP-TLS puede validar un certificado de cliente en lugar de depender de una contraseña compartida.
- Acceso protegido: El dispositivo se conecta mediante una política de seguridad empresarial, como WPA3 cuando sea compatible, y recibe acceso a la red sin necesidad de un Captive Portal convencional.
La resumen de Passpoint para WiFi en recintos es útil para los equipos que necesitan mapear estos conceptos a escenarios de acceso de invitados y empresariales.
Lo que agrega OpenRoaming
Passpoint resuelve el descubrimiento y el acceso seguro a la red. OpenRoaming agrega la capa de federación que permite a los proveedores de identidad y operadores de red participantes reconocerse entre sí. Esto puede respaldar a un usuario que se autentica una vez y luego se vuelve a conectar en otro recinto de confianza, siempre que el dispositivo, el proveedor de identidad, la política de red y la relación de federación estén alineados.
Esa última condición es importante. Un SSID coincidente no crea itinerancia (roaming). El cliente debe admitir las funciones relevantes, la red debe publicar información ANQP precisa, el servicio de autenticación debe confiar en el proveedor de identidad y el establecimiento debe aplicar una política coherente. Si uno de esos elementos falla, el dispositivo puede recurrir a otro método de acceso o rechazar la conexión.
Para los operadores, el beneficio práctico es una menor fricción visible sin abandonar los controles de identidad. Para los invitados, el beneficio es la selección automática y la autenticación segura. Para los equipos de TI, el compromiso es que la federación introduce más partes que gobernar, monitorear y auditar.
Requisitos técnicos para la implementación de WiFi en roaming
Un despliegue de WiFi con roaming necesita más que un punto de acceso moderno y un nombre de red común. La LAN inalámbrica debe admitir funciones Passpoint o Hotspot 2.0, anunciar información ANQP precisa e identificar correctamente al operador y al consorcio de roaming. Los Protected Management Frames también deben formar parte de la línea base de seguridad.
La ruta de autenticación requiere la misma atención. WPA3-Enterprise y EAP-TLS pueden ofrecer autenticación basada en certificados, lo que otorga a cada dispositivo registrado una identidad individual en lugar de distribuir una sola contraseña en todo el establecimiento. Los certificados implican un trabajo de ciclo de vida que incluye el aprovisionamiento, la renovación, la revocación, el retiro de dispositivos y la recuperación cuando se pierde un teléfono o una computadora portátil.
Construya la ruta AAA antes que el SSID
La configuración inalámbrica es sólo la capa visible. Detrás de ella, el recinto necesita una ruta funcional de autenticación, autorización y registro de acceso.
- Confianza de RADIUS: Los puntos de acceso o controladores deben alcanzar el servicio AAA correcto y aplicar las políticas esperadas.
- Intercambios protegidos: Jisc recomienda RADIUS sobre TLS, comúnmente llamado RadSec, para intercambios protegidos de autenticación y roaming. Una opción administrada como el servicio de RADIUS-as-a-Service para implementaciones de roaming puede reducir la necesidad de operar cada componente de RADIUS en las instalaciones.
- Integración de identidad: El operador necesita una relación definida con su proveedor de identidad, operador o servicio de federación. La autenticación no debe tener éxito simplemente porque un dispositivo conoce el SSID.
- Aplicación de políticas: Los invitados, el personal, los inquilinos, los contratistas y los dispositivos operativos necesitan reglas de autorización independientes, incluso cuando utilicen la misma WLAN física.
- Controles de certificados: El equipo debe saber cómo emitir, renovar, suspender y revocar certificados, y qué hace un dispositivo cuando falla la validación.
El diseño de radio determina si el roaming se siente fluido
Un cliente solo puede realizar un traspaso fluido cuando las celdas vecinas ofrecen un objetivo útil. Muy poco traslape crea brechas de cobertura y sesiones caídas. Demasiado traslape aumenta la contienda en el mismo canal y puede fomentar el comportamiento de cliente pegajoso, donde un dispositivo permanece conectado a un punto de acceso débil en lugar de cambiarse a uno mejor.
Ofcom publica mediciones calibradas y geolocalizadas para la propagación de WiFi de 2.4 GHz y 5 GHz en el Reino Unido, incluidas mediciones aéreas y estudios alrededor de Northampton, a través de sus conjuntos de datos abiertos de propagación WiFi. Esas mediciones pueden respaldar el modelado, pero no reemplazan un estudio activo dentro del recinto.
Diseñe para el extremo de la aplicación: Un teléfono que realiza una llamada de voz necesita una ruta estable y utilizable por donde las personas realmente caminan, no simplemente una señal fuerte en el centro de una celda de punto de acceso.
Valide la transferencia con dispositivos reales y tráfico en vivo. Monitoree la latencia de autenticación, las fallas de reasociación, la utilización del canal y la pérdida de paquetes mientras un teléfono de prueba se desplaza por pasillos, elevadores, vestíbulos, salas, habitaciones de huéspedes o pisos de venta. Un mapa de cobertura del proveedor puede mostrar el alcance teórico. No puede probar que un intercambio de certificados, una decisión del cliente y una sesión de aplicación se completen limpiamente en el límite.
Comparación entre WiFi abierto para invitados y roaming seguro
El WiFi de invitados abierto sigue siendo fácil de implementar, pero crea el punto de partida de seguridad más débil. Un dispositivo puede asociarse sin cifrado y encontrarse con un portal únicamente después. Esa configuración puede exponer el tráfico de preautenticación y dificulta que los usuarios distingan una red auténtica del lugar de una imitación.
Una red de invitados protegida con contraseña mejora la barrera básica, pero aún tiene debilidades operativas. La misma contraseña circula entre el personal y los visitantes, los invitados deben volver a ingresarla cuando cambian de dispositivo o regresan más tarde, y a menudo el establecimiento no tiene una forma práctica de revocar el acceso de una persona sin cambiar la credencial para todos los demás.

Tres modelos de acceso, tres cargas operativas
| Modelo de acceso | Experiencia del invitado | Seguridad e identidad | Carga del operador |
|---|---|---|---|
| Red abierta con un portal | Selección manual e interacción con el portal | Protección más débil antes de la autenticación | Soporte del portal, controles de abuso y atribución limitada |
| Red de contraseña compartida | Familiar pero repetitiva | Una credencial común es difícil de controlar o revocar por usuario | Rotación de contraseñas y solicitudes al centro de soporte |
| Passpoint o OpenRoaming | Selección automática y acceso recurrente | Autenticación basada en la identidad con acceso empresarial cifrado | Federación, certificados, AAA, políticas y pruebas de dispositivos |
El tercer modelo no es automáticamente seguro solo porque utilice la palabra roaming. Un establecimiento debe validar certificados, configurar proveedores de identidad de confianza, aislar el tráfico y definir el comportamiento alternativo para los dispositivos que no admiten el perfil requerido. Una federación con una mala gobernanza aún puede generar un acceso excesivo o una débil rendición de cuentas.
Separe la autenticación de la autorización
El hecho de que un dispositivo demuestre quién es no decide a qué puede acceder. Esa distinción es fundamental para la política de red, y una explicación práctica sobre la autorización frente a la autenticación en el diseño de sistemas ayuda a los equipos a evitar tratar un inicio de sesión exitoso como un permiso ilimitado.
En un hotel, el dispositivo de un invitado puede recibir acceso a Internet pero no a los sistemas del personal. En un edificio residencial, los inquilinos pueden usar el mismo servicio mientras permanecen aislados entre sí. En un hospital, la identidad del personal y el estado del dispositivo pueden determinar el acceso a los recursos clínicos, mientras que los visitantes reciben una política independiente.
Por lo tanto, el roaming seguro se gana su lugar cuando un operador valora el acceso cifrado, el reconocimiento recurrente, la responsabilidad individual y una menor fricción. El acceso abierto sigue teniendo un papel en escenarios de bajo riesgo y baja complejidad, pero no debe presentarse como un equivalente.
Cómo Purple habilita el WiFi seguro con roaming
Los operadores de recintos a menudo ya cuentan con el hardware inalámbrico. El problema más difícil es coordinar la identidad, la federación, el acceso de invitados, los controles del personal y los dispositivos heredados sin construir un flujo de trabajo independiente para cada red. Purple ofrece una opción de implementación para ese modelo operativo, utilizando Passpoint y OpenRoaming para admitir la autenticación automática en las redes participantes.
Para un invitado, el cambio importante es que el acceso se puede vincular a una identidad en lugar de a una contraseña compartida del recinto. El dispositivo recibe un perfil o una relación de confianza basada en certificados, y luego utiliza esa relación cuando encuentra una red compatible. La conexión se puede proteger desde el primer paquete, mientras que el recinto aplica su propia segmentación y política de acceso.

Los flujos de trabajo de identidad importan más que el portal
El acceso del personal presenta un requisito diferente al acceso de los huéspedes. Un empleado que se retira no debería conservar el acceso inalámbrico solo porque una contraseña compartida sigue activa, y un administrador no debería tener que actualizar cada punto de acceso manualmente. Purple puede integrar la autenticación del personal con Microsoft Entra ID, Google Workspace y Okta, lo que permite que los cambios en el directorio influyan en el aprovisionamiento y la revocación.
Ese modelo admite una separación útil:
- Los invitados reciben una política de internet controlada y con un mínimo de fricción.
- El personal se autentica a través del proveedor de identidad de la organización y recibe acceso basado en roles.
- Los inquilinos o residentes pueden recibir políticas individuales o del hogar sin exponer los dispositivos vecinos.
- Los equipos heredados pueden utilizar mecanismos como iPSK cuando el soporte de clientes basado en certificados no esté disponible.
La red sigue necesitando una disciplina de ingeniería habitual. Una plataforma no puede corregir el traslape insuficiente de celdas, una mala planificación de canales, un servicio DHCP sobrecargado o un proveedor de identidad precedente con fallas. Sin embargo, puede centralizar las operaciones de identidad y políticas que hacen que el roaming multisitio sea difícil de gestionar manualmente.
Adapte la plataforma a la red WLAN existente
Purple se describe para la integración con proveedores de red que incluyen Meraki, Aruba, Ruckus, Mist y UniFi. Eso importa a los operadores que desean preservar una inversión existente en la capa de acceso al tiempo que cambian la forma en que se autentican los usuarios. La evaluación correcta debe probar la ruta completa, no solo confirmar que un panel de control puede mostrar los puntos de acceso.
Solicite al equipo de implementación que demuestre la inscripción de certificados, la eliminación de dispositivos, la desvinculación del personal, el aislamiento de invitados, la alternativa para teléfonos no compatibles y el comportamiento durante una interrupción del servicio de autenticación. También verifique si las conexiones de analítica y CRM coinciden con la política de privacidad y los requisitos de minimización de datos de la organización.
Para los equipos que comparan enfoques de acceso de invitados, el WiFi para invitados seguro con acceso basado en identidad proporciona una referencia de producto relevante. La decisión de compra debe seguir basándose en el modelo de identidad del recinto, el entorno inalámbrico, la capacidad de soporte y los requisitos de gobernanza, en lugar de basarse únicamente en la experiencia del portal.
Beneficios operativos para los recintos y sus invitados
El WiFi en roaming cambia el perfil de soporte de un establecimiento. Los invitados ya no necesitan buscar el nombre de la red, leer la contraseña de un letrero, completar un portal y repetir el proceso tras trasladarse a otra ubicación participante. El personal también dedica menos tiempo a explicar por qué falló una credencial o a cambiar una contraseña después de que se ha difundido más allá del público previsto.
Esa conveniencia tiene un valor de seguridad, pero el caso comercial depende de cómo el operador utiliza la identidad. Un hotel puede separar el acceso de invitados de los sistemas del personal. Un centro comercial puede mantener una experiencia constante en las áreas gestionadas. Un operador residencial puede ofrecer a los inquilinos un acceso sencillo sin permitir que los dispositivos de un departamento exploren los dispositivos de otro.
Lo que los operadores pueden medir
Una implementación de roaming debe contar con métricas de servicio que reflejen tanto la red como el negocio:
- Salud de la autenticación: Realice un seguimiento de los errores de autenticación, fallas de certificados, caídas del proveedor de identidad y el tiempo necesario para completar el acceso.
- Calidad de la movilidad: Pruebe los fallos de reasociación, la pérdida de paquetes y la continuidad de las aplicaciones a lo largo de las rutas reales de los invitados y del personal.
- Demanda de soporte: Compare las quejas recurrentes sobre contraseñas, portales y conexiones antes y después del cambio.
- Ciclo de vida de la identidad: Verifique si los eventos de incorporación, cambio de rol o baja producen los cambios de acceso previstos.
- Reconocimiento recurrente: Utilice analíticas respetuosas de la privacidad para comprender los dispositivos frecuentes o las identidades autenticadas sin recopilar datos personales innecesarios.
- Segmentación: Confirme que las políticas de invitados, personal, inquilinos y operativas permanezcan independientes en cada punto de acceso y controlador.
Regla operativa: No mida el roaming únicamente por la ausencia de quejas. Una mesa de ayuda tranquila puede ocultar fallas de autenticación, una cobertura deficiente o usuarios que han dejado de intentar conectarse.
El beneficio más valioso es la consistencia. Un usuario que se autentica una vez puede volver a conectarse en ubicaciones de confianza sin entregar información repetidamente a portales independientes. El operador obtiene una relación de identidad más duradera, pero esa relación genera obligaciones en torno al consentimiento, la retención, la revocación, el registro y los avisos de privacidad transparentes.
Por lo tanto, el WiFi con roaming es una decisión de seguridad y costo. Puede reducir la dependencia de credenciales compartidas y el soporte manual, pero no ofrecerá esos resultados si el establecimiento mantiene redes de respaldo débiles, ignora los dispositivos heredados o trata los datos de identidad como un recurso de marketing ilimitado.
Lista de verificación de implementación y siguientes pasos
Comience con un inventario, no con una demostración de producto. Registre los modelos de puntos de acceso, la plataforma de gestión en la nube o del controlador, los niveles de firmware, los SSID existentes, las políticas de VLAN, los servicios RADIUS, los proveedores de identidad y las rutas físicas por las que se desplazan los huéspedes y el personal. Marque cualquier categoría de dispositivo que no pueda admitir la autenticación empresarial moderna, incluidos impresoras, sistemas de edificios, equipos de punto de venta y dispositivos portátiles más antiguos.
Valide la ruta técnica
Utilice esta secuencia con los equipos de red y seguridad:
- Confirmar la capacidad de Passpoint: Compruebe si la WLAN admite Hotspot 2.0, ANQP, identificadores de operador, identificadores de consorcio de roaming y Protected Management Frames.
- Revisar la autenticación: Confirme el método EAP elegido, la autoridad de certificación, la confianza del proveedor de identidad y el comportamiento ante fallas. No asuma que un punto de acceso compatible incluye un diseño AAA completo.
- Evaluar el transporte RADIUS: Establezca si el servicio actual admite RadSec y si los intercambios de autenticación están protegidos en cada límite de red relevante.
- Mapear la autorización: Redacte políticas independientes para invitados, personal, residentes, contratistas y dispositivos administrados. La autenticación identifica al cliente, mientras que la autorización determina su alcance.
- Verificar los controles del ciclo de vida: Inicie pruebas de inscripción, renovación, respuesta ante dispositivos perdidos, baja de empleados y revocación de certificados antes de invitar a usuarios reales.
- Probar la diversidad de clientes: Utilice dispositivos representativos de iOS, Android, Windows y especializados. Confirme la selección automática, la instalación de perfiles, la validación de certificados y el comportamiento de respaldo.
- Inspeccionar el entorno de radio: Combine mediciones activas con datos de propagación relevantes de Ofcom. Planifique la superposición para el límite de la aplicación, no solo para obtener un mapa de calor visualmente atractivo.
- Ejecutar pruebas de movimiento: Recorra las rutas habituales mientras utiliza tráfico de voz u otro tipo de tráfico en tiempo real. Registre la latencia de autenticación, las fallas de reasociación, la utilización del canal y la pérdida de paquetes.
- Preparar las operaciones: Proporcione al centro de soporte procedimientos para la eliminación de perfiles, fallas de identidad, dispositivos no compatibles y redes sospechosas no autorizadas.
- Revisar la privacidad y los informes: Defina qué datos de identidad y analítica almacena el establecimiento, por qué los necesita, quién puede acceder a ellos y cuándo se eliminan.
Una prueba piloto debe incluir las zonas con mayor tráfico y las rutas menos tolerantes, como filas de recepción, pasillos, escaleras, plataformas, salas, pisos de eventos y estacionamientos. Pruebe las fallas con la misma seriedad que el éxito. Desconecte al proveedor de identidad, revoque un certificado, muévase entre puntos de acceso e introduzca un dispositivo heredado para que el equipo pueda observar la ruta de alternancia antes de que lo hagan los invitados.
Purple proporciona capacidades de Passpoint y OpenRoaming para el acceso de invitados y personal basado en la identidad, junto con integraciones diseñadas para las redes de recintos existentes. Visite Purple para evaluar un enfoque de WiFi con roaming que combina conectividad cifrada, controles de ciclo de vida y visibilidad operativa. Solicite una revisión de implementación basada en su infraestructura de puntos de acceso, proveedor de identidad, distribución del recinto y combinación de dispositivos.


