Saltar al contenido principal

Inicio de sesión en el Captive Portal en Android: una lista de verificación de implementación para Cisco Meraki, HPE Aruba y Ubiquiti UniFi

Use esta lista de verificación para lograr que la notificación de inicio de sesión de Android aparezca de manera confiable en Cisco Meraki, HPE Aruba y Ubiquiti UniFi. Definirá un walled garden acotado, bloqueará el tráfico hasta el inicio de sesión, protegerá la página de inicio de sesión con HTTPS y mantendrá el funcionamiento de DNS. También elegirá un tiempo de espera de sesión, decidirá sobre la opción 114 de DHCP y rastreará cada síntoma del invitado hasta su solución.

Por Tom HackettPublicado
📖 14 min de lectura4,236 palabras2 ejemplos resueltos12 definiciones clave

Parte de nuestra serie principal: Guía de Captive Portal →

La página de inicio de sesión de Android no aparece cuando la verificación de conectividad de Google llega a internet antes de iniciar sesión, o cuando su redirección está bloqueada. Mantenga el host de prueba fuera de su walled garden, permita solo dominios de splash y login, redireccione la prueba HTTP a una página de splash HTTPS, y configure un tiempo de espera de sesión en Cisco Meraki, HPE Aruba o Ubiquiti UniFi.

¿Qué hace realmente el inicio de sesión del Captive Portal en Android?

Un Captive Portal es la página de splash que un visitante ve antes de que la red le otorgue acceso a internet. Presenta las opciones de inicio de sesión que el invitado completa antes de conectarse. El artículo de soporte de Purple sobre el Captive Portal describe la secuencia completa.

Cada sistema operativo principal incluye un Captive Network Assistant (CNA). El CNA es un pequeño navegador integrado que gestiona el portal para el invitado. En Android, el CNA tiene cuatro tareas:

  1. Verificar la conectividad a internet tan pronto como el teléfono se une a la red.
  2. Informar a la persona que tiene el teléfono que es posible que deba iniciar sesión.
  3. Abrir una sesión de navegador para la página de splash cuando toca la notificación.
  4. Confirmar el estado en línea una vez que el inicio de sesión sea exitoso.

Cuando cualquiera de estos pasos falla, el invitado ve una red conectada que no funciona. Por lo general, culpan a su WiFi, no a su teléfono.

La sonda de verificación de conectividad

Cuando un teléfono Android se une a una red, envía una solicitud HTTP simple a un endpoint de verificación de conectividad alojado por Google. Ese endpoint normalmente devuelve una respuesta HTTP 204 vacía. Si el teléfono recibe el 204, concluye que el internet es accesible y no muestra ninguna solicitud de inicio de sesión.

En una red de invitados, su controlador intercepta esa solicitud antes del inicio de sesión y, en su lugar, devuelve una redirección a la página de splash. El teléfono ve una respuesta inesperada y concluye que está detrás de un Captive Portal. Todo el proceso de detección depende de que la sonda sea interceptada, no de que se le permita pasar.

La notificación "Iniciar sesión en la red WiFi"

Una vez que la sonda falla, Android muestra una notificación que le dice al invitado que es posible que deba iniciar sesión. Al tocarla, se inicia la sesión del navegador CNA. Si el invitado descarta la notificación, el teléfono permanece conectado sin acceso a internet. Para ese caso, Purple recomienda abrir un navegador y visitar neverssl.com. Este sitio de terceros permanece en HTTP simple, por lo que el controlador puede redireccionarlo sin errores de certificado.

¿Qué es la aplicación de inicio de sesión de Captive Portal en Android?

La aplicación de inicio de sesión de Captive Portal es el CNA de Android. Es un navegador simplificado sin barra de direcciones desordenada ni extensiones. La documentación de soporte de Purple lo describe como un "lienzo en blanco" que permite que la redirección del Captive Portal se complete sin obstáculos. Android de fábrica cierra la ventana automáticamente una vez que la autenticación es exitosa. Algunos fabricantes de dispositivos cambian esa configuración predeterminada, por lo que en esos teléfonos el invitado puede necesitar cerrar la ventana manualmente.Detrás de escena, tres sistemas trabajan en conjunto. El controlador gestiona la interacción con los servidores de la página de inicio de Purple. La página de inicio recopila los datos del invitado y genera un inicio de sesión único. Luego, el controlador pasa ese inicio de sesión al servidor RADIUS de Purple (el servicio de autenticación que otorga el acceso) para completar el inicio de sesión.

La API de Captive Portal y la opción DHCP 114

Las versiones más recientes de Android también pueden detectar un portal sin necesidad de realizar sondeos. La red anuncia una dirección de API de Captive Portal a través de la opción DHCP 114, definida en el RFC 8910. DHCP es el servicio que asigna las direcciones IP. El teléfono consulta esa API a través de HTTPS y la respuesta, definida en el RFC 8908, indica si el dispositivo está cautivo y dónde se encuentra el portal. Esto evita por completo el truco de la redirección. Solo funciona si el endpoint de la API detrás de la opción está activo y correctamente certificado.

¿Qué necesita antes de comenzar?

Reúna lo siguiente antes de configurar cualquier punto de acceso:

  • Acceso de administrador a su controlador o tablero: Cisco Meraki Dashboard, HPE Aruba (Instant o Central, o un Mobility Controller) o la aplicación UniFi Network.
  • Un SSID de invitados abierto. Purple recomienda ofrecer WiFi de invitados a través de una red abierta. Las redes abiertas son ahora la convención estándar y reducen las fricciones para los visitantes.
  • Una VLAN de invitados dedicada. Una VLAN es un segmento de red lógico. El tráfico de los invitados nunca debe compartir un segmento con el personal o los sistemas de pago, lo que le permite mantenerse dentro de las reglas de alcance de PCI-DSS.
  • La lista de walled garden de Purple y la URL de la página de inicio. Obtenga los valores actuales del artículo de soporte de captive portal. No los copie de una implementación antigua.
  • Detalles de RADIUS para los servidores de autenticación de Purple, desde su cuenta de Purple.
  • Dispositivos de prueba. Utilice al menos tres teléfonos Android de diferentes fabricantes, además de un iPhone para comparar.

Purple es independiente del hardware. Se ejecuta como una capa en la nube sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet. Usted configura el controlador que ya posee, sin necesidad de reemplazar su infraestructura.

¿Cómo configurar el inicio de sesión de captive portal en Android para Meraki, Aruba y UniFi?

Siga estos cinco pasos de configuración en orden. Cada uno se asigna a una función específica en cada plataforma. Para conocer las rutas exactas de los menús y los valores actuales, consulte el artículo de soporte de Purple en lugar de este resumen.

Paso 1: Configurar un walled garden estricto

El walled garden es la lista de dominios a los que un invitado puede acceder antes de iniciar sesión. Debe incluir los dominios de la página de inicio de Purple y los dominios de cualquier inicio de sesión social que ofrezca. No debe incluir el host de verificación de conectividad de Google.

El error común es usar un comodín amplio. Agregar cada dominio de Google para admitir el inicio de sesión con Google también permite el paso de la sonda de Android. El teléfono recibe su respuesta 204, decide que está en línea y nunca muestra la notificación. Limite las entradas de inicio de sesión de redes sociales de la manera más estricta que permita el proveedor. Si necesita el inicio de sesión de Google y la detección de Android juntos, pruebe ambos después de cada cambio en el walled garden.

Paso 2: bloquear todo lo demás hasta el inicio de sesión

El controlador debe interceptar todo el tráfico web de los dispositivos no autenticados. Cualquier cosa que se deje abierta le da a Android una ruta hacia un resultado falso de "en línea".

En Cisco Meraki, configure la intensidad del Captive Portal para bloquear todo el acceso hasta el inicio de sesión. En HPE Aruba, asegúrese de que el rol de preautenticación deniegue todo excepto el walled garden y el DNS. En Ubiquiti UniFi, confirme que la red de invitados restrinja todo el acceso antes de la autorización, aparte de la lista de permitidos de preautorización.

Paso 3: redireccionar HTTP y asegurar la página de inicio de sesión con HTTPS

Los controladores no pueden interceptar limpiamente el tráfico HTTPS sin generar errores de certificado. La sonda de Android utiliza HTTP simple, que el controlador puede redireccionar. Deje la interceptación HTTP de la sonda en su lugar.

La página a la que llega el invitado es un asunto diferente. El artículo de Purple sobre la configuración de certificados del Captive Portal de Cisco WLC muestra lo que sucede cuando un controlador redirecciona a una dirección de inicio de sesión HTTP no segura. Los navegadores muestran una advertencia del tipo "Su conexión no es privada" y los invitados asumen que la red no es segura. La solución es un certificado SSL/TLS con confianza pública en el controlador. El nombre de host virtual del controlador debe coincidir con el Common Name del certificado. El mismo principio se aplica a los controladores Aruba que alojan su propia página de inicio de sesión.

Paso 4: mantener el funcionamiento de DNS para dispositivos no autenticados

Los invitados deben resolver el nombre de host de la página de inicio antes de iniciar sesión. Permita el DNS estándar hacia su solucionador elegido en la política de preautenticación. Sin esto, el redireccionamiento apunta a un nombre que el teléfono no puede buscar.

La configuración de DNS privado de Android añade una segunda consideración, que se aborda en la sección de resolución de problemas a continuación.

Paso 5: establecer un tiempo de espera de sesión que se adapte a la visita

El tiempo de espera de la sesión decide cuánto dura un inicio de sesión antes de que el invitado deba iniciar sesión de nuevo. Adáptelo a la duración de la estancia de los visitantes. Una cafetería podría usar unas pocas horas. Un hotel debería cubrir la duración de una estancia.

Paso 6: decidir sobre la opción DHCP 114

Solo anuncie la opción 114 si detrás de ella se encuentra un endpoint de API que cumpla con el estándar RFC 8908 y que funcione. Un valor que apunte a un endpoint que no responda correctamente añade un punto de falla en lugar de eliminarlo. Si no está seguro, déjelo sin configurar. Android recurre a la sonda de conectividad, la cual los Pasos 1 al 4 ya admiten. Confirme con el soporte de Purple antes de habilitarla.

Dónde reside cada solución en su plataforma

Solución Cisco Meraki HPE Aruba Ubiquiti UniFi
Permitir dominios de inicio de sesión y de la página de bienvenida antes del acceso Rangos de walled garden en la configuración de la página de bienvenida del SSID Lista de permitidos del walled garden en el perfil del Captive Portal o rol de preautenticación Lista de permisos de preautenticación en el hotspot de invitados
Mantener el host de prueba bloqueado Eliminar comodines amplios de Google de los rangos de walled garden Eliminar comodines amplios de Google de la lista de permitidos Eliminar comodines amplios de Google de la lista de permisos
Bloquear todo el tráfico restante hasta el inicio de sesión Fuerza del Captive Portal: bloquear todo el acceso hasta el inicio de sesión El rol de preautenticación deniega todo excepto el walled garden y DNS Restricciones de la red de invitados antes de la autorización
Asegurar la página de inicio de sesión Redirigir a la URL de la página de bienvenida HTTPS de Purple Certificado de confianza pública en el controlador Redirigir a la URL de la página de bienvenida HTTPS de Purple
Duración de la sesión Frecuencia de la página de bienvenida y tiempo de espera de la sesión RADIUS Tiempo de espera de la sesión en el Captive Portal o perfil RADIUS Vencimiento de la autorización en el hotspot
Opción DHCP 114 Opción DHCP personalizada en el MX o servidor DHCP ascendente Alcance de DHCP en el controlador o servidor ascendente Opción DHCP personalizada en la red de la puerta de enlace UniFi

¿Cómo se comprueba que funciona la página de inicio de sesión de Android?

Realice la prueba desde un estado limpio cada vez. Un teléfono que recuerda la red o mantiene una sesión activa oculta el problema que intenta encontrar.

  1. Olvidar la red en cada teléfono de prueba, luego volver a conectar.
  2. Observar si aparece la notificación a los pocos segundos de unirse. Si no hay notificación, significa que la prueba llegó a internet o que el DNS falló.
  3. Presionarla y completar el inicio de sesión. La página de bienvenida debe cargarse sin advertencias de certificado.
  4. Confirmar el comportamiento de la ventana. En Android nativo se cierra sola. En las versiones de algunos fabricantes debe cerrarla manualmente, lo cual es normal.
  5. Navegar a un sitio HTTPS normal para confirmar el acceso total.
  6. Repetir con DNS privado configurado en Estricto en un teléfono, para que sepa lo que verán los invitados que lo usan.
  7. Revisar los registros. Confirmar la aceptación de RADIUS en Purple y el estado autorizado del cliente en el controlador.

Realice la prueba en teléfonos Android de al menos tres fabricantes diferentes. El iPhone utiliza un host de prueba y CNA diferentes, lo cual se cubre en la guía complementaria de Purple para el Captive Portal de iPhone, pero las causas del lado del controlador son las mismas. Una sola sesión de prueba detecta problemas en ambas plataformas.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

¿Por qué no aparece la notificación de inicio de sesión en la red WiFi de Android y cómo solucionarlo?

La mayoría de las fallas se deben a una de estas cinco causas. Comience con el síntoma que reporta el invitado.

Síntoma Causa probable Solución
Conectado, sin notificación, sin internet Prueba permitida por una entrada de walled garden demasiado amplia Eliminar las entradas comodín de Google del walled garden
Aparece la notificación, la página de bienvenida nunca carga El DNS está bloqueado antes del inicio de sesión, o falta el dominio de la página de bienvenida en el walled garden Permitir el DNS antes de la autenticación; agregar los dominios de la página de bienvenida de Purple
Advertencia de certificado o "no es privado" Página de inicio de sesión del controlador servida a través de HTTP o con un certificado no confiable Instalar un certificado de confianza pública que coincida con el nombre de host
El inicio de sesión es exitoso, la ventana permanece abierta El fabricante cambió el valor predeterminado del CNA Cerrar la ventana manualmente; no se requiere ningún cambio de red
El invitado debe iniciar sesión en cada visita Nueva dirección MAC aleatoria o tiempo de espera de sesión corto Prolongar el tiempo de espera; explicar la configuración de MAC aleatoria
El invitado descartó la notificación No hay ninguna indicación a la cual recurrir Abrir un navegador y visitar neverssl.com

¿El DNS privado rompe los Captive Portals?

Puede hacerlo. La configuración de DNS privado de Android cifra las búsquedas de DNS utilizando DNS sobre TLS. Tiene dos modos activos que se comportan de manera diferente en una red de invitados.

En el modo Automático, Android utiliza DNS cifrado cuando la red lo admite y recurre al propio DNS de la red cuando no es así. Los Captive Portals se cargan con normalidad.

En el modo Estricto, el invitado nombra un nombre de host de proveedor de DNS específico. Antes de iniciar sesión, ese proveedor no está disponible porque su política de preautenticación lo bloquea. Es posible que el teléfono no pueda resolver la página de bienvenida y que Android advierta que no se puede acceder al servidor DNS privado.

No es viable agregar cada proveedor de DNS cifrado público a su jardín amurallado. La solución práctica es la orientación para el invitado. Agregue una línea a su señalización o página de ayuda: cambie el DNS privado a Automático, inicie sesión y luego vuelva a cambiarlo.

¿Por qué los teléfonos Android tienen que iniciar sesión de nuevo en cada visita?

Android utiliza una dirección MAC aleatoria por red de forma predeterminada. Una dirección MAC es el identificador de hardware que su controlador utiliza para reconocer un dispositivo. La dirección aleatoria generalmente permanece estable para un SSID. Cambia si el invitado olvida la red, restablece la configuración de red o cambia la configuración de privacidad. Para su controlador, ese teléfono es entonces un dispositivo completamente nuevo.

La segunda causa es el tiempo de espera de su propia sesión. Un tiempo de espera corto obliga a un nuevo inicio de sesión cada vez que la sesión expira, sin importar qué tan estable sea la dirección MAC. Revise ambos aspectos antes de asumir que el teléfono es el del problema. Para los lugares donde los visitantes recurrentes son importantes, OpenRoaming ofrece una reconexión automática y segura sin necesidad de una página de bienvenida. Es ideal para centros de transporte y propiedades de múltiples sitios.

Caso práctico 1: un hotel de 200 habitaciones con inicio de sesión de Google

Caso ilustrativo, las cifras son solo para fines de demostración.

Situación. Un hotel urbano de 200 habitaciones agregó el inicio de sesión de Google a su página de bienvenida. En una semana, el personal de recepción registró quejas repetidas de huéspedes con Android. Los teléfonos mostraban señal completa pero no se cargaban las páginas y no aparecía ninguna indicación de inicio de sesión. Los huéspedes con iPhone reportaron muchos menos problemas.

Qué se hizo. El equipo de red revisó el walled garden de Meraki. Un contratista había agregado un comodín amplio que cubría todos los dominios de Google para admitir la nueva opción de inicio de sesión. Esa entrada permitió el paso de la sonda de conectividad de Android. El equipo reemplazó el comodín con las entradas más restringidas que se enumeran en el artículo de soporte de Purple. Luego volvieron a realizar pruebas en teléfonos de tres fabricantes distintos.

Resultado. Cada teléfono de prueba mostró la notificación de inicio de sesión en la primera conexión. El área de recepción no registró más quejas de WiFi en Android durante las siguientes dos semanas. El hotel también amplió el tiempo de espera de la sesión para cubrir una estancia típica de tres noches. Eso eliminó los inicios de sesión diarios para los huéspedes que regresaban. Descubra cómo apoya Purple a los establecimientos de hospitalidad.

Caso práctico 2: una red de bibliotecas municipales en UniFi

Caso ilustrativo, las cifras son solo para fines de demostración.

Situación. Un ayuntamiento operaba WiFi para invitados en 12 bibliotecas sucursales utilizando Ubiquiti UniFi. Los visitantes con teléfonos Android más recientes informaron de una advertencia de "No se puede acceder al servidor DNS privado" y una página de bienvenida que nunca cargaba. El personal de la sucursal pasaba tiempo guiando a los visitantes a través de configuraciones que no entendían.

Qué se hizo. El equipo de TI confirmó que se permitía el DNS antes de la autorización, por lo que las búsquedas estándar funcionaban. Todos los teléfonos afectados tenían el DNS privado configurado en Estricto con un proveedor designado. El equipo agregó una breve instrucción al texto de ayuda de la página de bienvenida y a los carteles de las sucursales. Se les indicaba a los visitantes que cambiaran el DNS privado a Automático, iniciaran sesión y luego volvieran a cambiarlo. También dejaron sin configurar la opción DHCP 114, ya que no había ningún endpoint de API compatible implementado.

Resultado. El personal de las sucursales informó que la mayoría de los visitantes afectados ahora iniciaban sesión sin ayuda utilizando las instrucciones de los carteles. Las solicitudes de soporte al departamento de TI central para el WiFi de la biblioteca disminuyeron a unas pocas al mes. Los establecimientos del sector público comparten muchos de los mismos patrones que los sitios de transporte y atención médica.

¿Cuánto cuesta y qué obtiene a cambio?

La mayoría de las soluciones de captive portal de Android cuestan tiempo del personal, no hardware. Las entradas del walled garden, la intensidad del captive portal, los tiempos de espera de las sesiones y las reglas de DNS son cambios de configuración en el controlador que ya opera. El principal costo directo es un certificado de confianza pública, en caso de que su controlador aloje su propia página de inicio de sesión.

Purple Guest WiFi se ofrece en tres planes: Connect, Capture y Engage. El precio depende del número de establecimientos y del plan, así que solicite a Purple una cotización para sus instalaciones.

El retorno es cada visitante de Android que inicia sesión en lugar de darse por vencido. Cada inicio de sesión completado es un invitado conectado, y en Capture y Engage también son datos de primera mano recopilados a través de suscripciones de elección consciente. Esos datos alimentan los análisis de WiFi y las plataformas de CRM y marketing que ya utiliza. Los propios datos de Purple muestran 440 millones de inicios de sesión en 2024 en más de 80,000 establecimientos activos. A esa escala, un fallo de detección en un SSID de invitado representa una pérdida medible de visitantes conectados.

También hay un costo que usted evita. Los huéspedes que ven una advertencia de certificado o una conexión caída juzgan su establecimiento, no su teléfono. Para las marcas de retail y hotelería, esa primera impresión ocurre en la puerta de entrada.

Si el personal también necesita acceso junto con los huéspedes, configúrelos en un SSID independiente con autenticación basada en la identidad. El artículo del blog de Purple sobre Cómo habilitar el inicio de sesión único cubre la conexión de Microsoft Entra ID, Okta y Google Workspace.

Preguntas frecuentes

¿Funciona Purple Guest WiFi con los puntos de acceso Cisco Meraki, HPE Aruba o Ubiquiti UniFi que ya tengo?

Sí. Purple es agnóstico al hardware y se ejecuta como una superposición en la nube sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Usted conserva sus puntos de acceso y controlador existentes. Apunte el Captive Portal del SSID de invitados a la página de bienvenida de Purple, agregue las entradas de walled garden del artículo de soporte de Purple y configure el servidor RADIUS de Purple para la autenticación. No se requiere reemplazo de hardware.

¿Android Private DNS interrumpe los captive portals?

Puede hacerlo, en modo Estricto. En modo Automático, Android vuelve al propio DNS de la red y el portal se carga normalmente. En modo Estricto con un nombre de host de proveedor específico, es posible que el teléfono no pueda resolver la página de bienvenida antes de iniciar sesión, ya que ese proveedor no está accesible hasta que el invitado se autentique. La solución más rápida es que el invitado cambie a Automático, inicie sesión y luego vuelva a cambiar. Coloque esa instrucción en su señalización.

¿Por qué los huéspedes de Android tienen que volver a iniciar sesión en cada visita?

Por lo general, porque el teléfono presenta una nueva dirección MAC aleatoria, o la sesión ha expirado. Android aleatoriza la dirección MAC por red, y olvidar la red o restablecer la configuración produce una nueva. El tiempo de espera de su sesión también decide cuánto dura un inicio de sesión. Configúrelo para que coincida con el patrón de visita, como una estancia completa de hotel en lugar de un solo café. OpenRoaming ofrece reconexión automática para los visitantes recurrentes.

¿Necesito un certificado SSL para mi Captive Portal?

Sí, para cualquier página de inicio de sesión que aloje su propio controlador. Los navegadores modernos esperan HTTPS para las páginas de inicio de sesión y advierten cuando encuentran un enlace HTTP no seguro, lo que hace que una red sólida parezca insegura. La guía de Purple para los controladores de Cisco es un certificado de confianza pública, con el nombre de host virtual que coincide con el Nombre Común del certificado. El sondeo de Android todavía utiliza HTTP, por lo que la intercepción sigue funcionando.

¿Mi red de WiFi para invitados debe ser abierta o estar protegida por contraseña?

Abierta, con un Captive Portal. Purple recomienda ofrecer WiFi para invitados a través de una red abierta porque ahora es la convención estándar y reduce la fricción para los visitantes. Tanto Android como iPhone detectan un Captive Portal en un SSID abierto y solicitan al invitado que inicie sesión. Mantenga el tráfico de invitados en su propia VLAN. Ejecute el acceso del personal o de los residentes en un SSID independiente con autenticación basada en la identidad.

¿Cumplen con el GDPR los datos recopilados a través del Captive Portal?

Sí. Purple cuenta con las certificaciones GDPR, CCPA, ISO 27001 y Cyber Essentials. La página de inicio utiliza opciones de consentimiento consciente, por lo que cada invitado decide qué comparte y si desea recibir marketing. Los datos que recopila son datos de primera mano, obtenidos con consentimiento al momento de iniciar sesión. Aun así, usted establece su propio aviso de privacidad y política de retención, como con cualquier dato personal que controle.

¿Cuánto tiempo se tarda en solucionar un problema de Captive Portal en Android?

La mayoría de las soluciones consisten en un único cambio de configuración en el SSID de invitados, seguido de una fase de pruebas. Las modificaciones del walled garden, la intensidad del Captive Portal, las reglas de DNS y los tiempos de espera de la sesión no requieren hardware nuevo. Reserve la mayor parte de su tiempo para realizar pruebas en frío en teléfonos Android de al menos tres fabricantes diferentes. Algunas marcas cambian el comportamiento de la ventana de inicio de sesión, y es mejor que usted lo descubra antes que sus visitantes.

¿La solución para Android es diferente a la solución de Captive Portal para iPhone?

En parte. Las causas del lado del controlador son las mismas en ambas plataformas: el alcance del walled garden, DNS bloqueados, redireccionamientos HTTP y tiempos de espera de la sesión. Las diferencias radican en el dispositivo. Android sondea un punto de conexión alojado por Google, mientras que iPhone sondea uno de Apple. Android también añade el comportamiento de Private DNS y las modificaciones de los fabricantes a la ventana de inicio de sesión. La guía complementaria de Captive Portal para iPhone de Purple cubre el lado de Apple a detalle.

Definiciones clave

Captive Portal

Una página de bienvenida que intercepta el tráfico web de un dispositivo no autenticado y lo retiene hasta que el invitado inicia sesión. El IETF describe la arquitectura y la señalización del captive portal en el RFC 8952, con la Captive Portal API en el RFC 8908.

Lo encuentra al configurar los ajustes de la página de bienvenida de la SSID de invitados en Meraki, Aruba o UniFi. Cada solución en esta lista de verificación existe para que Android lo detecte y lo abra.

Captive Network Assistant (CNA)

El mini navegador integrado del sistema operativo que detecta un captive portal, notifica al invitado y abre la página de bienvenida. En Android es la aplicación de inicio de sesión del captive portal, la cual Android de fábrica cierra automáticamente después de que la autenticación es exitosa.

Sus pruebas verifican su comportamiento. Algunos fabricantes de dispositivos cambian la configuración predeterminada de cierre automático, por lo que una ventana que permanece abierta es un comportamiento esperado y no un fallo de red.

Sonda de prueba de conectividad

Una solicitud HTTP simple que Android envía a un endpoint alojado por Google al unirse a una red. Una respuesta HTTP 204 No Content (RFC 9110) significa que está en línea; cualquier otra respuesta, como una redirección, señala un captive portal.

La detección depende de que su controlador intercepte esta sonda. Si una entrada del walled garden la deja pasar, el teléfono ve su 204 y nunca muestra la notificación de inicio de sesión.

Walled garden

La lista de permitidos previa a la autenticación de dominios o rangos a los que un dispositivo puede acceder antes de iniciar sesión. Se denomina rangos de walled garden en Meraki, lista blanca en el perfil del Captive Portal o rol de pre-auth en Aruba, y lista de permitidos de preautorización en UniFi.

Debe contener la página de bienvenida de Purple y los dominios de inicio de sesión social, pero no el host de la sonda. Un comodín amplio de Google aquí es la causa más común de la falta de aviso en Android.

Opción DHCP 114

Una opción DHCP definida en la norma RFC 8910 que anuncia la URI de una API de Captive Portal a los clientes durante la asignación de direcciones, lo que les permite conocer la existencia de un portal sin necesidad de realizar sondeos.

Se configura como una opción DHCP personalizada en el gateway o en el servidor ascendente. Debe anunciarse únicamente cuando haya un endpoint activo y correctamente certificado detrás de ella, o de lo contrario añadirá un punto de falla.

API de Captive Portal

Una interfaz JSON HTTPS especificada en la norma RFC 8908 que indica a un cliente si está cautivo y dónde se encuentra el portal de usuario, reemplazando el método de detección basado en redirecciones.

Es el endpoint al que apunta la opción DHCP 114. Si no puede confirmar un endpoint compatible con la norma RFC 8908, deje la opción sin configurar y confíe en el sondeo.

RADIUS

Remote Authentication Dial In User Service, el protocolo de autenticación, autorización y contabilidad especificado en la norma RFC 2865. El controlador envía las credenciales a un servidor RADIUS, el cual devuelve un Access-Accept o un Access-Reject.

Su controlador pasa el inicio de sesión único desde la página de inicio de Purple al servidor RADIUS de Purple. Confirme la aceptación de RADIUS en los registros de Purple durante las pruebas y configure los tiempos de espera de la sesión en el perfil RADIUS.

DNS privado (DNS sobre TLS)

La configuración de Android para cifrar las consultas DNS mediante DNS sobre TLS, especificada en la norma RFC 7858. El modo Automático recurre al DNS de la red; el modo Estricto utiliza únicamente el nombre de host de un proveedor designado.

En el modo Estricto, el proveedor designado no está disponible antes de iniciar sesión, por lo que es posible que la página de inicio no se resuelva. Gestione esto con señalización del lado del invitado, no con entradas de walled garden.

VLAN

Una LAN virtual, un segmento de red lógico definido por el etiquetado de tramas IEEE 802.1Q, que separa el tráfico en una infraestructura de conmutación compartida.

Ubique el tráfico de invitados en una VLAN dedicada, aislado de los sistemas de personal y de pago, para mantenerse dentro de las reglas de alcance de PCI DSS.

Dirección MAC aleatoria

Una dirección de hardware administrada localmente que Android genera por red, en lugar de la MAC de fábrica del dispositivo, para limitar el seguimiento. Se mantiene estable por SSID hasta que el invitado olvida la red, restablece la configuración o cambia la opción de privacidad.

Una nueva dirección aleatoria se muestra como un dispositivo completamente nuevo ante su controlador, lo que obliga a realizar un nuevo inicio de sesión. Verifique esto junto con el tiempo de espera de la sesión antes de atribuir el problema al teléfono.

OpenRoaming

Una federación de la Wireless Broadband Alliance construida sobre Passpoint (Hotspot 2.0), una especificación de Wi-Fi Alliance basada en IEEE 802.11u, que permite a los dispositivos unirse a las redes participantes de forma automática y segura sin necesidad de una página de inicio.

Considere su uso para centros de transporte y complejos de múltiples sitios donde los visitantes recurrentes son importantes y los inicios de sesión repetitivos en el Captive Portal causan fricción.

Certificado SSL/TLS de confianza pública

Un certificado X.509 emitido por una autoridad de certificación en la que los navegadores confían por defecto, el cual protege la página de inicio de sesión a través de HTTPS. El nombre de host virtual del controlador debe coincidir con el Common Name del certificado.

Necesita uno en cualquier lugar donde su controlador, como un Cisco WLC o un controlador Aruba, aloje su propia página de inicio de sesión. Sin este, los invitados verán una advertencia de conexión no privada.

Ejemplos resueltos

Un hotel urbano ilustrativo de 200 habitaciones agregó el inicio de sesión con Google a su página de bienvenida de Meraki. En una semana, los huéspedes con Android informaron señal completa pero ninguna página cargaba y no aparecía el aviso de inicio de sesión, mientras que los huéspedes con iPhone informaron muchos menos problemas. ¿Qué salió mal y cómo se solucionó?

El equipo de red revisó el walled garden de Meraki y descubrió que un contratista había agregado un comodín amplio que cubría todos los dominios de Google. Esa entrada permitía que la sonda de conectividad de Android llegara a internet, por lo que los teléfonos recibían su respuesta 204 y nunca mostraban la notificación. El equipo reemplazó el comodín con las entradas más específicas que se detallan en el artículo de soporte de Purple, luego volvió a realizar pruebas en teléfonos de tres fabricantes. Todos los dispositivos mostraron la notificación de inicio de sesión en la primera conexión y la recepción no registró más quejas de WiFi en Android durante dos semanas. El hotel también amplió su tiempo de espera de sesión para cubrir una estadía típica de tres noches, eliminando los inicios de sesión diarios para los huéspedes que regresaban. Estas cifras son ilustrativas.

Un ayuntamiento ilustrativo opera WiFi para invitados en 12 sucursales de bibliotecas sobre Ubiquiti UniFi. Los visitantes con teléfonos Android más nuevos ven una advertencia de "No se puede acceder al servidor DNS privado" y una página de bienvenida que nunca carga. ¿Cómo debería responder el equipo de TI?

El equipo primero confirmó que se permitía el DNS antes de la autorización, por lo que las búsquedas estándar funcionaban. Todos los teléfonos afectados tenían el DNS privado configurado en Estricto con un proveedor designado, el cual es inaccesible antes de iniciar sesión. Agregar todos los proveedores de DNS encriptados públicos al walled garden no es práctico, por lo que el equipo optó por brindar orientación al invitado. Agregaron una instrucción al texto de ayuda de la página de bienvenida y a los carteles de las sucursales: cambiar el DNS privado a Automático, iniciar sesión y luego volver a cambiarlo. Dejaron la opción 114 de DHCP sin configurar porque no existía un endpoint de API compatible. La mayoría de los visitantes afectados iniciaron sesión sin ayuda y las solicitudes de soporte al área de TI central disminuyeron a unas pocas por mes. Estas cifras son ilustrativas.

Preguntas frecuentes

¿Funciona Purple Guest WiFi con los puntos de acceso Cisco Meraki, HPE Aruba o Ubiquiti UniFi que ya poseo?

Sí. Purple es independiente del hardware y funciona como una superposición en la nube sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Usted conserva sus puntos de acceso y controlador existentes. Apunte el captive portal del SSID de invitados a la splash page de Purple, agregue las entradas del walled garden del artículo de soporte de Purple y configure el servidor RADIUS de Purple para la autenticación. No se requiere reemplazar ningún equipo.

¿El DNS privado de Android interrumpe los captive portals?

Puede hacerlo, en modo Estricto. En modo Automático, Android recurre al propio DNS de la red y el portal se carga normalmente. En modo Estricto con un nombre de host de proveedor específico, es posible que el teléfono no pueda resolver la splash page antes de iniciar sesión, porque no se puede acceder a ese proveedor hasta que el invitado se autentique. La solución más rápida es que el invitado cambie a Automático, inicie sesión y luego vuelva a cambiar. Coloque esa instrucción en su señalización.

¿Por qué los invitados de Android tienen que iniciar sesión nuevamente en cada visita?

Por lo general, porque el teléfono presenta una nueva dirección MAC aleatoria o la sesión ha expirado. Android aleatoriza la dirección MAC por red, y olvidar la red o restablecer la configuración genera una nueva. El tiempo de espera de la sesión también decide cuánto dura un inicio de sesión. Configúrelo para que coincida con el patrón de visitas, como una estancia completa en un hotel en lugar de un solo café. OpenRoaming ofrece reconexión automática para los visitantes que regresan.

¿Necesito un certificado SSL para mi captive portal?

Sí, para cualquier página de inicio de sesión que aloje su propio controlador. Los navegadores modernos esperan HTTPS para las páginas de inicio de sesión y advierten cuando encuentran un enlace HTTP no seguro, lo que hace que una red sólida parezca insegura. La guía de Purple para controladores Cisco es un certificado de confianza pública, donde el nombre de host virtual coincide con el Common Name del certificado. El sondeo de Android todavía utiliza HTTP, por lo que la intercepción sigue funcionando.

¿Mi red WiFi de invitados debería ser abierta o estar protegida por contraseña?

Abierta, con un captive portal. Purple recomienda ofrecer WiFi para invitados a través de una red abierta porque ahora es la convención estándar y reduce la fricción para los visitantes. Tanto Android como iPhone detectan un captive portal en un SSID abierto y solicitan al invitado que inicie sesión. Mantenga el tráfico de invitados en su propia VLAN. Ejecute el acceso del personal o de los residentes en un SSID independiente con autenticación basada en la identidad.

¿Los datos recopilados a través del captive portal cumplen con el GDPR?

Sí. Purple cuenta con las certificaciones GDPR, CCPA, ISO 27001 y Cyber Essentials. La splash page utiliza opciones de consentimiento de elección consciente, por lo que cada invitado decide qué comparte y si desea recibir publicidad. Los datos que recopila son datos de primera mano, obtenidos con consentimiento en el momento del inicio de sesión. Usted sigue configurando su propio aviso de privacidad y política de retención, como con cualquier dato personal que controle.

¿Cuánto tiempo se tarda en solucionar un problema de captive portal en Android?

La mayoría de las soluciones consisten en un solo cambio de configuración en el SSID de invitados, seguido de pruebas. Las modificaciones del walled garden, la intensidad del captive portal, las reglas de DNS y los tiempos de espera de la sesión no requieren hardware nuevo. Presupueste la mayor parte de su tiempo para realizar pruebas en teléfonos Android de al menos tres fabricantes desde un estado limpio. Algunas marcas cambian el comportamiento de la ventana de inicio de sesión, y es mejor que lo descubra antes que sus visitantes.

¿La solución para Android es diferente a la solución de captive portal para iPhone?

En parte. Las causas del lado del controlador son las mismas en ambas plataformas: el alcance del walled garden, el DNS bloqueado, las redirecciones HTTP y los tiempos de espera de la sesión. Las diferencias radican en el dispositivo. Android sondea un endpoint alojado por Google, mientras que iPhone sondea uno de Apple. Android también añade el comportamiento de DNS privado y los cambios de los fabricantes a la ventana de inicio de sesión. La guía complementaria de captive portal para iPhone de Purple cubre detalladamente el lado de Apple.

Continúe leyendo esta serie

Resolución de problemas de Captive Portal de Cisco Meraki: lista de verificación para splash page, walled garden y RADIUS

Use esta lista de verificación para identificar cuál de las cuatro fallas está afectando su Captive Portal de Cisco Meraki: tipo de splash page, walled garden, transferencia de URL de concesión o accesibilidad de RADIUS. Podrá leer el registro de eventos de Meraki, asociar el síntoma con su causa y aplicar la solución correcta sin repetir la configuración del SSID.

Leer la guía →

Solución de problemas de redirección del Captive Portal: resolución de fallas de conexión en redes WiFi de invitados

Cuando los invitados se conectan a su WiFi pero no pueden acceder a internet, la causa casi siempre es un Captive Portal mal configurado - no una falla de hardware. Esta guía proporciona una referencia técnica detallada para gerentes de TI, arquitectos de red y CTO para diagnosticar y resolver toda la cadena de fallas: desde pruebas de conectividad a nivel de sistema operativo y conflictos de certificados HSTS hasta brechas de autorización RADIUS y agotamiento de DHCP. Mapea cada modo de falla con una solución concreta y muestra cómo la capa en la nube agnóstica al hardware de Purple elimina estos problemas en implementaciones de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet.

Leer la guía →

Resolución de problemas en WiFi público: Cómo solucionar "Conectado, sin internet" y fallas de redirección a la página de inicio

Esta guía técnica de referencia autorizada explica los mecanismos subyacentes de la detección de Captive Portal y detalla los seis modos principales de falla que impiden la conexión de la red WiFi de invitados. Proporciona a los administradores de TI y arquitectos de red un marco de trabajo práctico para la resolución de problemas para resolver conflictos de redirección HTTP, conflictos de DNS y desafíos de aleatorización MAC.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.