Aruba Central and Purple WiFi: Cloud-Managed Integration
Una guía de referencia técnica completa para integrar Aruba Central con la plataforma de inteligencia de WiFi para invitados alojada en la nube de Purple. Esta guía cubre la arquitectura, la configuración paso a paso de Captive Portals externos y RADIUS, y las estrategias de implementación en múltiples sitios para equipos de TI empresariales.
Escucha esta guía
Ver transcripción del podcast
- Resumen Ejecutivo
- Análisis Técnico Detallado
- Cambio Arquitectónico: De Controlador a la Nube
- El Flujo de Autenticación
- Guía de Implementación
- Paso 1: Crear el SSID de Invitados
- Paso 2: Configurar el Perfil de External Captive Portal
- Paso 3: Configurar RADIUS-as-a-Service
- Paso 4: Definir el Walled Garden
- Paso 5: Configuración de VLAN y DHCP
- Mejores prácticas para despliegues en múltiples sitios
- 1. Estructura de grupos y jerarquía
- 2. Redireccionamientos parametrizados
- 3. Aprovisionamiento impulsado por API
- 4. Consolidación de SSID
- Resolución de problemas y mitigación de riesgos
- Modos de falla comunes
- Mitigación de riesgos: Cumplimiento y privacidad
- ROI e impacto empresarial

Resumen Ejecutivo
Para los equipos de TI empresariales que gestionan redes inalámbricas distribuidas, la migración de controladores locales a plataformas gestionadas en la nube como Aruba Central cambia fundamentalmente el modelo de implementación. Aunque la mecánica principal de los Captive Portals y la autenticación RADIUS sigue siendo la misma, el paradigma de configuración cambia de una gestión centrada en el dispositivo a una gestión de políticas basada en grupos.
Esta guía proporciona una referencia técnica completa para integrar Aruba Central con la plataforma de inteligencia de guest WiFi alojada en la nube de Purple. Cubrimos las diferencias de arquitectura entre las implementaciones locales y las gestionadas en la nube, la configuración paso a paso para Captive Portals externos y RADIUS-as-a-Service, y las estrategias para automatizar implementaciones multisitio utilizando la API de Aruba Central. Ya sea que esté implementando Guest WiFi en una docena de oficinas regionales o en una red global de tiendas minoristas, esta referencia proporciona la orientación práctica necesaria para garantizar una integración segura, escalable y en cumplimiento.
Análisis Técnico Detallado
Cambio Arquitectónico: De Controlador a la Nube
En una implementación tradicional de Aruba, los Mobility Controllers actúan como los puntos de aplicación de políticas. Los perfiles de Captive Portal, las reglas de walled garden y las definiciones de servidores RADIUS se configuran directamente en el controlador. Cuando un invitado se asocia con un AP, su tráfico se canaliza de vuelta al controlador, el cual maneja la redirección HTTP al Captive Portal y actúa como proxy de la autenticación RADIUS hacia el servidor backend.
Aruba Central opera bajo un modelo de aplicación distribuida. La aplicación de políticas ocurre en el extremo del Instant Access Point (IAP), mientras que la configuración se envía desde la nube. Los puntos de contacto de la integración cambian de la configuración del dispositivo local a las plantillas de grupo, los perfiles de SSID y los objetos de Captive Portal externos dentro de la jerarquía de configuración de Central.

Purple se ubica por encima de esta capa de red como una plataforma de inteligencia alojada en la nube. Proporciona el motor del Captive Portal, maneja la lógica de autenticación (incluyendo inicio de sesión con redes sociales, SMS y autenticación basada en formularios), captura datos de primera mano y envía analíticas a sus equipos de marketing y operaciones a través del panel de WiFi Analytics . Purple también proporciona RADIUS-as-a-Service, eliminando la necesidad de infraestructura RADIUS local como FreeRADIUS o Cisco ISE para la autenticación de invitados.
El Flujo de Autenticación
- Asociación: El dispositivo de un invitado se asocia con el SSID de invitados transmitido por un IAP de Aruba.
- Pre-Authentication Role: El IAP asigna al invitado un rol de preautenticación. Este rol permite únicamente DNS, DHCP y el tráfico destinado a dominios explícitamente permitidos en el walled garden.
- HTTP Intercept: Cuando el invitado abre un navegador e intenta acceder a un sitio HTTP, el IAP intercepta la solicitud.
- Redirect: El IAP hace referencia a su perfil de External Captive Portal y redirige el navegador del invitado a la URL de la splash page de Purple, agregando parámetros como la dirección MAC del AP y la dirección MAC del cliente.
- Authentication: El invitado se autentica a través de la splash page de Purple.
- RADIUS Access-Request: El backend de Purple envía un RADIUS Access-Request al IAP (o Virtual Controller) en nombre del invitado.
- RADIUS Access-Accept: Tras una autenticación exitosa, Purple envía un mensaje RADIUS Access-Accept de vuelta al IAP.
- Authenticated Role: El IAP cambia al invitado del rol de preautenticación al rol de invitado autenticado, otorgando acceso completo a internet.
- Accounting: El IAP envía paquetes RADIUS Accounting-Start y actualizaciones provisionales a Purple durante toda la sesión, proporcionando visibilidad sobre la duración de la sesión y el uso de datos.
Guía de Implementación
Esta sección describe paso a paso la configuración requerida para integrar un solo sitio dentro de Aruba Central. Para despliegues en múltiples sitios, esta configuración debe integrarse en una Plantilla de Grupo.
Paso 1: Crear el SSID de Invitados
- En la interfaz web de Aruba Central, navegue al contexto del grupo objetivo.
- En Manage, haga clic en Devices > Access Points, luego haga clic en el icono de Config.
- Seleccione la pestaña WLANs y haga clic en + Add SSID.
- Ingrese un nombre para el SSID (por ejemplo,
Venue-Guest). - En la pestaña Security, establezca el Security Level en Visitors.
Paso 2: Configurar el Perfil de External Captive Portal
- En la configuración de seguridad del SSID, seleccione el tipo de Splash Page como External Captive Portal.
- Haga clic en el icono + para crear un nuevo Perfil de Captive Portal.
- Name: Ingrese un nombre descriptivo (por ejemplo,
Purple-Portal). - Authentication Type: Seleccione Radius Authentication.
- IP or Hostname: Ingrese el nombre de host del servidor del captive portal de Purple proporcionado en la configuración de su portal de Purple.
- URL: Ingrese la URL de redireccionamiento proporcionada por Purple.
- Use HTTPS: Habilite esta opción para forzar una comunicación segura.
- Captive Portal Failure: Seleccione Deny Internet para garantizar que los invitados no puedan eludir la autenticación si el portal no está disponible.
Paso 3: Configurar RADIUS-as-a-Service
- Aún dentro de la configuración de seguridad del SSID, localice el campo Primary Server bajo la configuración de External Captive Portal.
- Haga clic en el icono + para agregar un nuevo servidor de autenticación externo.
- IP Address: Ingrese la dirección IP o el nombre de host del servidor RADIUS de Purple.
- Shared Key: Ingrese el secreto compartido de RADIUS generado en su portal de Purple. Crucial: Este debe coincidir exactamente.
- Auth Port:
1812 - Accounting Port:
1813 - Asegúrese de que Accounting esté habilitado y configurado en un intervalo razonable (por ejemplo, 5 minutos) para garantizar un seguimiento preciso de las sesiones en el panel de Purple.
Paso 4: Definir el Walled Garden
El walled garden es el elemento de configuración más crítico. Define los dominios a los que un invitado puede acceder antes de haberse autenticado. Si el walled garden está incompleto, la página de bienvenida no se cargará o la autenticación social fallará.
- En la configuración del SSID, navegue a las reglas de Acceso (Access).
- Agregue reglas para permitir el tráfico a los dominios del Captive Portal de Purple y a los endpoints de CDN.
- Si utiliza el inicio de sesión social (por ejemplo, Facebook, Google, X), debe agregar los dominios respectivos para esos proveedores de identidad. Purple mantiene una lista actualizada de los dominios de walled garden requeridos en su documentación de soporte.
Paso 5: Configuración de VLAN y DHCP
Asegúrese de que el SSID de invitados esté asignado a una VLAN dedicada, aislada de su red corporativa.
- En la pestaña VLANs de la configuración del SSID, seleccione External DHCP server assigned (si utiliza su propia infraestructura DHCP) o Instant AP assigned (si el Virtual Controller gestiona el DHCP y NAT para los invitados).
- Especifique el ID de VLAN correcto para la red de invitados.
Mejores prácticas para despliegues en múltiples sitios
Al realizar despliegues en decenas o cientos de sedes —ya sea en Retail , Hospitality o Healthcare — la configuración manual es propensa a errores. Se requiere un enfoque disciplinado y automatizado.

1. Estructura de grupos y jerarquía
Alinee la estructura de grupos de Aruba Central con la jerarquía de sus sedes. Un patrón común es crear grupos basados en el tipo de sede o marca (por ejemplo, "Tiendas insignia" frente a "Ubicaciones temporales"). El perfil de External Captive Portal se aplica a nivel de grupo, lo que significa que todos los AP de ese grupo heredan la misma configuración de integración de Purple.
2. Redireccionamientos parametrizados
Si diferentes sitios requieren diferentes temas de página de bienvenida, no necesita perfiles de Captive Portal separados para cada sitio. Purple le permite utilizar una única URL de redireccionamiento que ofrece dinámicamente el tema correcto según la dirección MAC del AP o un parámetro personalizado añadido a la URL por el AP de Aruba.
3. Aprovisionamiento impulsado por API
Aproveche la API REST de Aruba Central para automatizar la incorporación de sitios. La API de Central le permite crear SSIDs, asignar perfiles de Captive Portal y actualizar listas de walled garden de forma programada. Al combinarla con la API de Purple, puede crear un flujo de trabajo de aprovisionamiento sin intervención (zero-touch):
- Activadores de scripts: Se añade una nueva sede a su CMDB.
- API de Purple: Crea el registro de la sede en Purple y genera el secreto RADIUS.
- API de Central: Crea el sitio en Aruba Central, asigna los AP, aplica la plantilla de grupo e inyecta el secreto RADIUS de Purple.
4. Consolidación de SSID
Evite la tentación de transmitir múltiples SSID de invitados para diferentes tipos de usuarios (por ejemplo, "Invitado", "Contratista", "Proveedor"). Como se detalla en nuestra guía sobre Indoor Positioning System: UWB, BLE, & WiFi Guide , el exceso de SSID degrada el rendimiento de RF al consumir un valioso tiempo de transmisión con tramas de baliza (beacon frames). Transmita un solo SSID y utilice la lógica de autenticación de Purple para asignar diferentes roles o límites de ancho de banda según la identidad del usuario.
Resolución de problemas y mitigación de riesgos
Modos de falla comunes
- La Captive Portal no se carga: Esto casi siempre es un problema del walled garden (portal cautivo). El dispositivo del invitado está intentando cargar un recurso (por ejemplo, una fuente, una imagen o un archivo CSS) desde un dominio que no está permitido antes de la autenticación. Utilice las herramientas de desarrollo de un navegador en un dispositivo de prueba para identificar las solicitudes bloqueadas.
- Fallas de autenticación silenciosas: Si la Captive Portal se carga, el usuario se autentica, pero no se le concede acceso a Internet, el problema suele ser una discrepancia en el secreto compartido de RADIUS o un firewall que bloquea los puertos UDP 1812/1813 entre el AP y los servidores RADIUS de Purple.
- Errores de certificado en la redirección: Los sistemas operativos modernos exigen una validación estricta de HTTPS. Si su walled garden bloquea el acceso a los endpoints de la Lista de revocación de certificados (CRL) o del Protocolo de estado de certificados en línea (OCSP) que utiliza el dispositivo cliente para validar el certificado TLS de Purple, el navegador mostrará una advertencia de seguridad. Asegúrese de que estos endpoints estén en la lista de permitidos.
Mitigación de riesgos: Cumplimiento y privacidad
Al implementar WiFi para invitados, usted está procesando datos personales. La integración debe diseñarse teniendo en cuenta las normativas de privacidad.
- GDPR y CCPA: Asegúrese de que su Captive Portal de Purple presente términos y condiciones claros y mecanismos de consentimiento explícitos para la captura de datos. Para obtener más contexto sobre los impactos regulatorios, consulte nuestro informe sobre el EU AI Act and Guest WiFi: What Marketers Need to Know .
- PCI DSS: El tráfico de invitados debe estar separado lógicamente de las redes de procesamiento de pagos. Verifique que la VLAN asignada al SSID de invitados en Aruba Central no pueda enrutarse a su infraestructura de punto de venta (POS).
ROI e impacto empresarial
La transición a una integración gestionada en la nube entre Aruba Central y Purple ofrece un valor empresarial medible:
- TCO reducido: La eliminación de los controladores locales y los servidores RADIUS locales reduce los costos de hardware y los gastos generales de mantenimiento.
- Agilidad operativa: La gestión de políticas basada en grupos y el aprovisionamiento impulsado por API permiten a los equipos de TI implementar nuevos sitios en minutos en lugar de días.
- Inteligencia accionable: Al conectar sin problemas el extremo de la red con la plataforma de analítica de Purple, los establecimientos obtienen visibilidad inmediata del flujo de personas, los tiempos de permanencia y la demografía de los clientes, transformando un centro de costos (WiFi de invitados) en un activo generador de ingresos.
Escuche nuestro podcast de análisis profundo para obtener más información:
Definiciones clave
External Captive Portal Profile
Un objeto de configuración en Aruba Central que define la URL de redirección y los detalles del servidor de autenticación para una plataforma de WiFi para invitados de terceros como Purple.
Este es el punto de integración principal donde los equipos de TI vinculan su red Aruba a los servicios en la nube de Purple.
Walled Garden
Un conjunto de reglas de acceso que permiten el tráfico a direcciones IP o dominios específicos antes de que un usuario se haya autenticado.
Esencial para permitir que los dispositivos de los invitados carguen la splash page de Purple, accedan a proveedores de inicio de sesión social y validen certificados TLS antes de obtener acceso completo a internet.
RADIUS-as-a-Service
Un servidor RADIUS alojado en la nube proporcionado por Purple que gestiona la autenticación y la contabilidad de las sesiones de WiFi de invitados.
Elimina la necesidad de que los equipos de TI de la empresa implementen y mantengan una infraestructura RADIUS local para el acceso de invitados.
Pre-Authentication Role
El estado inicial asignado a un dispositivo de invitado al asociarse con el SSID, que restringe el acceso únicamente a DNS, DHCP y destinos del walled garden.
Garantiza la seguridad al evitar que los dispositivos no autenticados accedan a internet o a la red corporativa.
Group Template
Una estructura de configuración jerárquica en Aruba Central que permite aplicar políticas y configuraciones de SSID de manera uniforme en múltiples puntos de acceso.
El mecanismo fundamental para lograr implementaciones multisitio consistentes y escalables.
RADIUS Accounting
El proceso mediante el cual el punto de acceso envía datos de la sesión (hora de inicio, duración, datos transferidos) al servidor RADIUS.
Crítico para que Purple proporcione análisis precisos sobre el tiempo de permanencia y el consumo de ancho de banda en el panel de WiFi Analytics.
OCSP/CRL Endpoints
Endpoints de Protocolo de Estado de Certificados en Línea y de Lista de Revocación de Certificados utilizados por los navegadores para verificar la validez de un certificado SSL/TLS.
Si el walled garden bloquea estos endpoints, los dispositivos modernos mostrarán advertencias de seguridad en lugar de la splash page de Purple.
OAuth 2.0
El protocolo estándar de la industria para la autorización, utilizado para asegurar el acceso a la API REST de Aruba Central.
Los equipos de TI deben generar credenciales OAuth para programar y automatizar el aprovisionamiento de nuevos sitios y perfiles de Captive Portal.
Ejemplos resueltos
Un hotel de 200 habitaciones está migrando de Aruba Mobility Controllers locales a Aruba Central. Necesitan replicar su integración existente de Purple WiFi, que utiliza una página de inicio personalizada y login social, en 45 puntos de acceso. ¿Cómo debería abordar la configuración el equipo de TI?
El equipo de TI debe crear primero un Grupo dedicado en Aruba Central para el hotel. Dentro de este grupo, configuran un nuevo SSID de invitados con el nivel de seguridad establecido en 'Visitantes'. Luego, deben crear un perfil de Captive Portal externo que apunte a la URL de redireccionamiento de Purple y configurar el endpoint de RADIUS-as-a-Service de Purple como el servidor de autenticación primario. De manera crucial, debido a que utilizan login social, el equipo debe configurar las reglas de acceso del SSID (el walled garden) para permitir explícitamente el tráfico a los dominios de Purple, los endpoints de CDN y los dominios específicos requeridos por los proveedores de identidad social (por ejemplo, Facebook, Google) antes de la autenticación. Finalmente, los AP se asignan al grupo, heredando automáticamente la configuración.
Una cadena de tiendas minoristas está implementando Purple WiFi en 150 tiendas administradas por Aruba Central. Quieren un tema de página de inicio diferente para sus tiendas insignia en comparación con sus sucursales estándar, pero desean minimizar la sobrecarga de configuración. ¿Cómo pueden lograr esto?
En lugar de crear Grupos de Aruba Central separados y perfiles de Captive Portal externos independientes para cada tipo de tienda, la cadena puede utilizar una única Plantilla de Grupo y una única URL de redireccionamiento. La plataforma de Purple permite que la URL de redireccionamiento sirva dinámicamente diferentes temas de páginas de inicio basados en los parámetros agregados por el AP de Aruba, como la dirección MAC del AP o el ID del Sitio. El equipo de TI configura un perfil de Captive Portal externo en Central y administra el mapeo de temas por completo dentro de la plataforma de Purple.
Preguntas de práctica
Q1. Has configurado un perfil de Captive Portal externo en Aruba Central que apunta a Purple. Los invitados se conectan al SSID, pero sus navegadores muestran un error genérico de "No se puede conectar al servidor" en lugar de la splash page. ¿Cuál es la causa más probable?
Sugerencia: Considera qué tráfico se permite antes de que un invitado se autentique con éxito.
Ver respuesta modelo
La causa más probable es una configuración incompleta o faltante del walled garden. Antes de la autenticación, el AP descarta todo el tráfico excepto DNS, DHCP y el tráfico destinado a dominios explícitamente permitidos en las reglas de acceso. Debes asegurarte de que los dominios del Captive Portal de Purple y los endpoints de CDN estén en la lista de permitidos.
Q2. Tu organización está implementando Purple WiFi en 50 oficinas regionales. Quieres asegurarte de que si el servidor RADIUS de Purple no está disponible temporalmente, no se les otorgue a los invitados acceso no autenticado a Internet. ¿Qué ajuste debes configurar en el perfil de Captive Portal externo?
Sugerencia: Busca el parámetro de configuración que dicta el comportamiento cuando el servidor externo falla.
Ver respuesta modelo
Debes establecer el comportamiento de "Captive Portal Failure" en "Deny Internet". Este enfoque de falla cerrada garantiza la seguridad y el cumplimiento al evitar el acceso no autenticado si no se puede establecer comunicación con el servidor RADIUS.
Q3. Después de una implementación exitosa, el equipo de marketing informa que el panel de analíticas de Purple muestra los inicios de sesión de los invitados, pero todas las sesiones muestran una duración de 0 minutos y 0 bytes de datos utilizados. ¿Qué paso de configuración de red se omitió?
Sugerencia: Piensa en cómo se comunican la duración de la sesión y el uso de datos desde el AP al servidor de autenticación.
Ver respuesta modelo
Es probable que no se haya habilitado RADIUS Accounting, o que el puerto de accounting (1813) esté bloqueado por un firewall. El AP utiliza paquetes RADIUS Accounting-Start, Interim-Update y Stop para reportar las métricas de sesión a Purple. Sin estos, Purple sabe que ocurrió un inicio de sesión pero no tiene visibilidad de los detalles de la sesión.
Continúe leyendo esta serie
Integración de CommScope Ruckus con Purple WiFi: Guía de instalación y configuración
Esta guía de referencia técnica proporciona un manual de configuración definitivo para integrar arquitecturas de CommScope Ruckus con Purple WiFi. Detalla implementaciones paso a paso para Captive Portals de Guest WiFi, WiFi seguro para el personal a través de 802.1X y aislamiento de red multi-inquilino mediante Dynamic PSK de Ruckus.
Integración de Access Points Allied Telesis con Purple WiFi
Esta guía proporciona un manual de configuración completo para integrar los access points de la serie TQ de Allied Telesis con Purple WiFi. Cubre la redirección de Captive Portal externo, la autenticación RADIUS 802.1X y el direccionamiento dinámico de VLAN mediante claves privadas precompartidas (PPSK) para despliegues multi-inquilino seguros.
Grandstream GWN Access Points Integration with Purple WiFi
Esta guía de referencia técnica autorizada detalla cómo integrar los puntos de acceso Grandstream GWN con la plataforma de análisis y Guest WiFi de Purple. Cubre la configuración del Captive Portal de Grandstream, los ajustes de RADIUS AAA, la configuración del walled garden, la autenticación segura para el personal mediante 802.1X con direccionamiento dinámico de VLAN y la segmentación PPSK multi-tenant, proporcionando una guía paso a paso y práctica para MSPs y equipos de TI que despliegan WiFi para invitados y personal a gran escala.