Saltar al contenido principal

Captive Portal Architecture: Security, Redirection, and Best Practices

Una referencia técnica definitiva sobre la arquitectura de Captive Portal empresarial. Esta guía detalla el aislamiento de red, la redirección de DNS, la autenticación RADIUS y el cumplimiento de seguridad para los líderes de TI que implementan redes WiFi de invitados seguras y enriquecidas con datos.

📖 5 min de lectura📝 1,197 palabras🔧 2 ejemplos resueltos3 preguntas de práctica📚 8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
Hable en inglés británico con un tono seguro, con autoridad y conversacional, como un consultor de redes senior que explica un tema a un cliente mientras toman un café. Con un ritmo pausado, una dicción clara y sin prisas. Pausas naturales ocasionales para dar énfasis. Profesional pero no rígido: Bienvenido al Technical Briefing de Purple. Soy su anfitrión, y hoy profundizaremos en la arquitectura de Captive Portal; específicamente, en el modelo de seguridad, las mecánicas de redirección y las decisiones de diseño que diferencian una implementación que cumple con las normativas y está bien diseñada de una que le causará problemas a las tres de la mañana. [medium pause] Pongámonos en situación. Supongamos que opera una red WiFi para invitados en una cadena de hoteles, un complejo comercial o un estadio. Miles de dispositivos se conectan todos los días. Algunos de esos dispositivos contienen malware. Algunos de esos usuarios intentarán acceder a contenido que no deberían. Y su equipo legal quiere saber, por escrito, que ha obtenido un consentimiento válido antes de almacenar un solo byte de datos personales. [medium pause] Ese es el problema que la arquitectura de Captive Portal está diseñada para resolver. Analicemos cómo funciona realmente. [medium pause] Sección uno. La cadena de redirección. Cuando un dispositivo de invitado se conecta a su SSID de WiFi, obtiene una dirección IP de un pool de DHCP en una VLAN dedicada para invitados; llamémosla VLAN 20. Sus dispositivos corporativos están en la VLAN 10. Estas dos VLAN nunca deben enrutarse entre sí. Eso no es negociable desde el punto de vista de PCI DSS y, francamente, tampoco desde una perspectiva de seguridad básica. Ahora bien, el dispositivo está conectado, pero aún no se ha autenticado. El controlador lo coloca en lo que llamamos un estado de preautenticación. El dispositivo solo puede acceder a una pequeña lista de dominios permitidos: el walled garden. Todo lo demás se intercepta. Aquí está la parte ingeniosa. Cuando el dispositivo intenta cargar una página web, o cuando el sistema operativo realiza su comprobación de detección de Captive Portal (lo cual iOS hace de forma automática al consultar captive.apple.com), el resolutor de DNS en la puerta de enlace devuelve la dirección IP del servidor de Captive Portal en lugar del destino real. El navegador sigue esa redirección y llega a su splash page. [medium pause] Esto es la Capa 3 y la Capa 7 trabajando en conjunto. La VLAN se encarga del aislamiento de la red. La intercepción de DNS maneja la redirección. Y el Captive Portal gestiona la capa de identidad y consentimiento. Tres mecanismos distintos que funcionan de forma secuencial. [medium pause] Sección dos. Autenticación y RADIUS. Una vez que el invitado interactúa con la splash page (ya sea aceptando los términos y condiciones, ingresando una dirección de correo electrónico, autenticándose mediante inicio de sesión social o verificando un código SMS), la plataforma debe indicarle al controlador de red que abra el firewall para ese dispositivo específico. Aquí es donde entra en juego RADIUS. RADIUS significa Remote Authentication Dial-In User Service. Es un protocolo definido en RFC 2865 y es el estándar de la industria para comunicar decisiones de autenticación entre un servidor de políticas y un dispositivo de acceso a la red. Purple funciona como un servidor RADIUS alojado en la nube. Cuando un invitado completa el flujo del Captive Portal, Purple envía un mensaje RADIUS Access-Accept al controlador WiFi local, ya sea un Cisco Meraki, un controlador HPE Aruba, un Ruckus SmartZone o un punto de acceso Juniper Mist. El controlador recibe ese mensaje y cambia el dispositivo del invitado del estado de preautenticación al estado autorizado, abriendo las reglas del firewall y otorgando acceso a internet. [medium pause] Hay una extensión importante de RADIUS que debe conocer: Cambio de Autorización o CoA (Change of Authorisation). CoA permite que el servidor RADIUS envíe un mensaje a mitad de sesión al controlador para revocar o modificar una sesión que ya está activa. Purple utiliza CoA para hacer cumplir los tiempos de espera de la sesión, desconectar dispositivos que hayan sido marcados por violaciones de políticas y admitir flujos de trabajo de derecho al olvido según el GDPR, donde un usuario solicita la eliminación de sus datos y Purple puede revocar inmediatamente su sesión activa. [medium pause] Sección tres. El walled garden. El walled garden es una lista de permitidos (whitelist) de direcciones IP y nombres de dominio a los que los dispositivos no autenticados pueden acceder antes de completar el flujo del Captive Portal. Si hace esto mal, su página de bienvenida no se cargará. Si lo hace muy mal, habrá creado una brecha de seguridad. Como mínimo, su walled garden debe incluir la URL del Captive Portal, cualquier endpoint de CDN que sirva los recursos del portal y los endpoints de autenticación de cualquier proveedor de inicio de sesión social que utilice: Google, Facebook, Microsoft. Si utiliza la verificación por SMS, deberá incluir en la lista de permitidos el endpoint de la API de la pasarela de SMS. La trampa que afecta a la mayoría de las implementaciones son las direcciones IP dinámicas. Los servicios en la nube no siempre tienen IP estáticas. Si incluye una IP en la lista de permitidos en lugar de un dominio, y esa IP cambia, su portal dejará de funcionar. Utilice la lista de permitidos basada en dominios si su controlador lo admite, y realice pruebas después de cada cambio. [medium pause] Sección cuatro. Diseño de seguridad. Hablemos de la arquitectura de seguridad con más detalle, porque aquí es donde la mayoría de las implementaciones tienen brechas. Primero: aislamiento de clientes (client isolation). Actívelo. Esta es una configuración en el punto de acceso que evita que los dispositivos de los invitados se comuniquen directamente entre sí a través del medio inalámbrico. Sin esto, un dispositivo comprometido en su red de invitados puede sondear y atacar a otros dispositivos de invitados. Es una solución de una sola casilla que elimina toda una clase de ataques de igual a igual (peer-to-peer). Segundo: tiempos de concesión de DHCP (DHCP lease times). En un lugar de alta rotación (un centro de transporte, un estadio, una tienda minorista concurrida), necesita tiempos de concesión cortos. De treinta a sesenta minutos. Si deja el valor predeterminado en veinticuatro horas y tiene diez mil dispositivos conectándose en el día del partido, agotará su grupo de direcciones IP antes del medio tiempo. Los nuevos dispositivos no se conectarán. Su equipo de operaciones recibirá quejas. Mantenga las concesiones cortas. Tercero: el cifrado. Tu Captive Portal debe servirse a través de HTTPS con un certificado TLS válido. Si se sirve a través de HTTP, los navegadores modernos lo marcarán como no seguro, los usuarios desconfiarán de él y estarás transmitiendo credenciales en texto plano. Utiliza TLS 1.2 como mínimo; se prefiere TLS 1.3. La capa de transporte de WiFi debe utilizar WPA2-AES o WPA3; nunca WEP, nunca TKIP. Cuarto: la segmentación de VLAN. Tu VLAN de invitados debe estar completamente aislada de cualquier segmento de red que toque datos de tarjetas de pago. La versión 4.0 de PCI DSS es explícita al respecto. Si tu red de invitados puede enrutarse a una subred que contenga un sistema de punto de venta, toda tu red de POS entrará en el alcance de una auditoría de PCI. Esa es una carga de cumplimiento reglamentario significativa. Segmenta correctamente desde el primer día. [medium pause] Sección cinco. GDPR y cumplimiento de datos. Cada Captive Portal que recopila datos personales (y la dirección de correo electrónico, el número de teléfono y el inicio de sesión social cuentan como datos personales según el GDPR) debe cumplir con requisitos específicos. Necesitas una base legal para el procesamiento. Para el WiFi de invitados, eso suele ser el consentimiento. El consentimiento debe ser libre, específico, informado e inequívoco. Las casillas previamente marcadas no cuentan. Vincular el consentimiento de WiFi con el consentimiento de marketing no cuenta. El modelo de aceptación de elección consciente de Purple separa el consentimiento de acceso a la red del consentimiento de marketing, de modo que los invitados pueden conectarse sin verse obligados a aceptar correos electrónicos de marketing. Necesitas documentar qué datos recopilas, por qué los recopilas, dónde se almacenan y cuánto tiempo los conservas. Purple cuenta con la certificación ISO 27001, cumple con GDPR, cumple con CCPA y cuenta con la certificación Cyber Essentials. La plataforma almacena datos en centros de datos que cumplen con las normas y con políticas de retención documentadas. Y necesitas un flujo de trabajo de derecho al borrado. Si un invitado solicita la eliminación de sus datos, debes poder procesar eso en un plazo de treinta días. La plataforma de Purple admite esto de forma nativa, y el mecanismo RADIUS CoA que mencioné anteriormente significa que puedes revocar sesiones activas al mismo tiempo. [medium pause] Ahora pasemos a las recomendaciones de implementación y a los errores que vemos con más frecuencia. [medium pause] Error uno: Walled Gardens mal configurados. La página de bienvenida se carga, pero el botón de inicio de sesión social no funciona. O la página se carga pero el logotipo no aparece porque el dominio de la CDN no está en la lista blanca. Prueba tu Walled Garden en un dispositivo nuevo sin DNS en caché antes de ponerlo en marcha. Error dos: PSK compartidas. Algunos establecimientos todavía utilizan una sola contraseña de WiFi escrita en un pizarrón. Eso no es un Captive Portal; es un secreto compartido que cualquiera puede fotografiar y compartir. No te brinda datos de identidad, ni registro de consentimiento, ni la capacidad de revocar el acceso individual. Reemplázalo con un Captive Portal gestionado. Error tres: tamaño insuficiente del pool de DHCP. Ya he hablado de esto, pero vale la pena repetirlo. Diseña el tamaño de tu pool de DHCP para conexiones concurrentes pico, no para conexiones promedio. En un estadio con cuarenta mil aficionados, es posible que tengas veinte mil dispositivos intentando conectarse simultáneamente. Planifica en consecuencia. Cuarto error: sin tiempo de espera de sesión. Sin un tiempo de espera de sesión, un dispositivo que se conectó hace seis meses y nunca regresó aún mantiene un estado de sesión autorizado en su controlador. Ese es un registro obsoleto que desperdicia recursos y genera ruido de auditoría. Establezca tiempos de espera de sesión. Treinta minutos de inactividad es un valor predeterminado razonable. [pausa media] Preguntas y respuestas rápidas. Pregunta: ¿Funciona el Captive Portal en todos los dispositivos? Respuesta: Los sistemas operativos modernos (iOS, Android, Windows, macOS) tienen detección de Captive Portal integrada. Detectan el redireccionamiento y muestran el portal automáticamente. Los dispositivos más antiguos pueden requerir que el usuario abra un navegador manualmente. La plataforma de Purple gestiona ambos flujos. Pregunta: ¿Podemos usar Captive Portal junto con 802.1X? Respuesta: Sí. Muchas implementaciones empresariales utilizan 802.1X para los dispositivos del personal, donde los certificados o credenciales se autentican automáticamente, y un Captive Portal para los dispositivos de invitados en un SSID independiente. Purple se integra con la infraestructura RADIUS que admite ambos flujos simultáneamente. Pregunta: ¿Qué pasa con OpenRoaming? Respuesta: OpenRoaming es un estándar que permite a los dispositivos conectarse a WiFi automáticamente mediante autenticación basada en certificados, omitiendo por completo el Captive Portal. Purple actúa como un proveedor de identidad gratuito para OpenRoaming bajo la licencia Connect. Es la dirección futura para una conectividad de invitados fluida, pero los Captive Portals siguen siendo el estándar para la captura de datos y la gestión del consentimiento hoy en día. [pausa media] Para resumir. Una implementación de Captive Portal bien diseñada se basa en cinco pilares. Aislamiento de VLAN para proteger su red corporativa. Intercepción de DNS y redirección HTTPS para mostrar la página de inicio. Autenticación RADIUS para abrir el firewall después del consentimiento. Un walled garden configurado correctamente para garantizar que el portal se cargue de manera confiable. Y un manejo de datos que cumpla con el GDPR para proteger tanto a sus invitados como a su organización. La plataforma de Purple gestiona las cinco capas en 80,000 establecimientos activos, con 440 millones de inicios de sesión procesados en 2024 y un tiempo de actividad del 99.999%. Se integra de forma nativa con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet, por lo que, sin importar el hardware que utilice, puede implementarlo sin tener que reemplazar su infraestructura actual. Si desea profundizar en cualquiera de estos temas (diseño de SSID, configuración de RADIUS o flujos de trabajo de cumplimiento de GDPR), visite purple.ai para acceder a la biblioteca completa de guías técnicas. Gracias por escuchar.

📚 Parte de nuestra serie principal: Captive Portal Guide

header_image.png

Executive summary

For enterprise venues, guest WiFi is critical infrastructure that demands strict architectural discipline. Bridging the gap between open public access and secure corporate networking requires precise configuration of VLAN isolation, DNS interception, and identity management. This guide dissects the mechanics of enterprise captive portal architecture, stripping away the marketing jargon to explain exactly how it works at the packet level. We cover the core technical components: VLAN segmentation, DHCP pool management, HTTP redirection, RADIUS authentication, and bandwidth shaping.

Whether you are deploying a new network for a Hospitality chain or upgrading legacy infrastructure in Healthcare , understanding these mechanics is essential for mitigating risk, ensuring PCI DSS and GDPR compliance, and capturing actionable first-party data via our WiFi Analytics platform.

Listen to the technical briefing podcast:

Technical deep-dive: how captive portals work

At a fundamental level, an enterprise guest WiFi network operates by deceiving the client device just enough to intercept its traffic, force authentication, and then route it securely to the internet without ever touching the corporate LAN.

1. Logical isolation via VLANs

The foundation of any secure Guest WiFi network is logical separation. When a venue user connects to the guest SSID, the access point tags their traffic with a specific Virtual Local Area Network (VLAN) ID (e.g., VLAN 20), while corporate traffic operates on a separate VLAN (e.g., VLAN 10).

This tagging ensures that at the switch and firewall level, guest traffic is physically incapable of routing to internal subnets containing point-of-sale systems or patient records. The firewall is configured with explicit deny rules for inter-VLAN routing, forcing guest traffic directly out the WAN interface.

architecture_overview.png

2. DHCP and the IP address pool

Upon connection, the client device broadcasts a DHCP Discover packet. The network responds by assigning an IP address from a dedicated guest subnet. A critical technical distinction here is the lease time. While corporate devices might retain an IP for eight days, guest networks must use aggressive lease times (30 to 60 minutes) to prevent IP pool exhaustion in high-turnover environments like Transport hubs.

3. DNS interception and the captive portal

This is where the user experience begins. When the newly connected device attempts to reach a website (or when the OS performs its captive portal detection check, like Apple's captive.apple.com), the network intercepts the DNS request.

Instead of resolving the actual IP address of the requested site, the gateway returns the IP address of the captive portal. The client's browser is then HTTP-redirected to the splash page hosted by Purple.

4. Authentication and RADIUS

Once the user interacts with the captive portal - whether by accepting terms and conditions, entering an email, or using a social login - the platform must inform the local network controller to allow the traffic.

This is handled via the RADIUS (Remote Authentication Dial-In User Service) protocol. Purple acts as the cloud RADIUS server, sending an Access-Accept message back to the local WiFi controller or gateway. The controller then changes the user's state from 'unauthorised' (walled garden access only) to 'authorised', opening the firewall ports for standard internet access.

Implementation guide: building for scale

Deploying guest WiFi requires balancing user friction with security and data capture requirements. Our cloud overlay integrates natively with Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, and Fortinet hardware.

Step 1: Architect the network topology

Ensure your core switches and firewalls support 802.1Q VLAN tagging. Configure your guest VLAN to terminate at a DMZ interface on the firewall, completely bypassing internal routing tables.

Step 2: Configure the walled garden

A walled garden is a list of IP addresses and domains that unauthenticated users are allowed to access. This must include the URLs required to load the captive portal, CDN assets for logos, and the authentication endpoints for social logins (e.g., Microsoft Entra ID, Okta, Google Workspace). If the walled garden is misconfigured, the splash page will fail to load, resulting in a dead end for the user.

Step 3: Implement client isolation

Enable client isolation on your access points. This prevents connected guest devices from communicating directly with one another over the wireless medium, effectively mitigating peer-to-peer attacks and malware propagation within the guest subnet.

Step 4: Integrate identity management

Move away from shared PSKs. Implement a managed captive portal that captures first-party data through conscious-choice opt-ins. For seamless, secure onboarding, consider implementing OpenRoaming. Purple acts as a free identity provider for OpenRoaming under the Connect plan, allowing devices to authenticate securely via certificates without a traditional splash page. For more on designing multi-network environments, read our guide: Three SSIDs to rule them all: the WiFi design for guest, staff, and IoT .

Best practices and compliance

Compliance is not optional. A properly engineered captive portal protects your organisation from liability and regulatory fines.

security_compliance_checklist.png

GDPR and data privacy

A captive portal collects personal data from the moment a user connects. To meet GDPR requirements, you must capture explicit consent before processing this data. Purple's platform handles the Layer 7 identity and consent requirements necessary for GDPR compliance, ensuring that data is collected legally, stored securely, and can be erased upon request via automated workflows.

PCI DSS v4.0 compliance

If your organisation processes credit cards, your network is subject to PCI DSS. Guest WiFi networks that run on the same network as POS systems can drag the guest network into PCI DSS scope, which creates significant audit burdens. Strict VLAN segmentation is mandatory to ensure guest traffic never touches the cardholder data environment.

Network security standards

Enforce WPA3 or WPA2-AES encryption on the wireless transport layer. Ensure your captive portal is served over HTTPS using TLS 1.2 or TLS 1.3 to protect user credentials during the authentication phase.

Troubleshooting and risk mitigation

Even well-designed networks encounter issues. Here are the most common failure modes and how to avoid them.

Failure mode: IP address exhaustion In a busy Retail environment, devices constantly probe and connect to open networks. If your DHCP lease time is 24 hours, a shopper who walks past your store for five minutes consumes an IP address for the entire day. Mitigation: Reduce DHCP lease times to 30 minutes on the guest VLAN.

Failure mode: Walled garden blocks Cloud services frequently change their IP addresses. If your walled garden uses static IP whitelisting for social login endpoints, authentication will break when those IPs rotate. Mitigation: Use domain-based whitelisting for walled garden entries wherever your hardware controller supports it.

Failure mode: Stale sessions Users leave the venue without disconnecting, but their session remains active on the controller, consuming resources. Mitigation: Implement aggressive idle timeouts (e.g., 30 minutes) and use RADIUS Change of Authorisation (CoA) to actively revoke sessions when time limits are reached.

ROI and business impact

A secure captive portal transforms a traditional IT cost centre into a revenue-generating asset. By capturing verified first-party data, venues can build detailed visitor profiles. Purple processed 440 million logins in 2024 across 80,000+ live venues, proving the scale and reliability of this approach.

For example, McDonald's uses captive portal data to understand diner dwell times and visit frequency, while Manchester Airports Group optimises passenger flow based on connection analytics. The ROI is measured not just in marketing database growth, but in the operational insights derived from the 29 billion data points collected by the platform.

Definiciones clave

Captive Portal

Una página web que intercepta el tráfico de red y requiere la interacción del usuario (como aceptar los términos o iniciar sesión) antes de otorgar acceso total a internet.

El mecanismo principal para capturar datos de primera mano y hacer cumplir las condiciones de uso en redes de invitados.

RADIUS

Remote Authentication Dial-In User Service. Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA).

El protocolo que Purple utiliza para indicarle a su hardware WiFi local que un invitado tiene permitido acceder a internet.

Walled Garden

Una lista restringida de direcciones IP o dominios a los que un usuario puede acceder antes de haberse autenticado a través del Captive Portal.

Esencial para permitir que se carguen la página de inicio y los proveedores de inicio de sesión social mientras el dispositivo aún se encuentra en un estado de preautenticación.

VLAN

Virtual Local Area Network. Una subred lógica que agrupa una colección de dispositivos de diferentes LAN físicas.

Se utiliza para segmentar de forma segura el tráfico de invitados lejos del tráfico corporativo, garantizando el cumplimiento de PCI DSS.

Client Isolation

Una configuración de seguridad inalámbrica que evita que los dispositivos conectados al mismo punto de acceso se comuniquen directamente entre sí.

Crucial para proteger a los invitados de ataques peer-to-peer y de la propagación de malware a través de la red pública.

DHCP Lease Time

La duración por la cual se asigna una dirección IP a un dispositivo antes de que expire y vuelva al grupo de direcciones disponibles.

Debe mantenerse corto (30-60 minutos) en las redes de invitados para evitar quedarse sin direcciones IP a medida que los visitantes entran y salen.

RADIUS CoA

Cambio de Autorización (Change of Authorisation). Una extensión de RADIUS que permite al servidor alterar el estado de sesión de un cliente activo.

Utilizado por Purple para desconectar instantáneamente a los usuarios cuando expira su límite de tiempo o si solicitan la eliminación de datos conforme al GDPR.

OpenRoaming

Un servicio de federación de roaming que permite a los dispositivos conectarse de forma automática y segura a las redes WiFi participantes mediante certificados.

La próxima generación de conectividad sin interrupciones, donde Purple actúa como un proveedor de identidad gratuito bajo el plan Connect.

Ejemplos resueltos

Un hotel de 200 habitaciones necesita implementar WiFi para invitados en todas sus instalaciones. Actualmente utilizan una sola red plana (192.168.1.0/24) para la recepción, la administración y el acceso de invitados a través de una contraseña compartida. Quieren capturar las direcciones de correo electrónico de los huéspedes para fines de marketing, garantizando al mismo tiempo que los sistemas de la recepción estén seguros.

  1. Implementar segmentación de red: Crear la VLAN 10 para la recepción/administración y la VLAN 20 para los invitados.
  2. Configurar el firewall: Bloquear todo el enrutamiento de la VLAN 20 a la VLAN 10. Enrutar la VLAN 20 directamente a la WAN.
  3. Eliminar la contraseña compartida: Implementar un SSID abierto llamado "Hotel_Guest".
  4. Configurar el Captive Portal: Configurar el controlador WiFi para redirigir el tráfico HTTP no autenticado a la URL del Captive Portal de Purple.
  5. Configurar el walled garden: Agregar a la lista de permitidos los dominios del portal de Purple y los recursos de CDN para que se cargue la página de inicio.
  6. Configurar RADIUS: Agregar las direcciones IP del servidor RADIUS de Purple y las claves compartidas al controlador WiFi.
  7. Ajustar DHCP: Configurar el pool de DHCP de la VLAN 20 en una subred /22 con un tiempo de concesión de 60 minutos para gestionar la alta rotación de dispositivos.
Comentario del examinador: Este enfoque resuelve el riesgo inmediato de cumplimiento de PCI DSS al aislar los sistemas de la recepción. Pasar de una contraseña compartida a un Captive Portal respaldado por RADIUS permite la captura de datos requerida, al mismo tiempo que proporciona control de sesión individual y rendición de cuentas.

Un gran estadio espera 40,000 asistentes para un partido. Han implementado un Captive Portal pero les preocupa el rendimiento de la red y el agotamiento de direcciones IP durante el evento de 3 horas.

  1. Redimensionamiento de DHCP: Implementar una subred /16 para la VLAN de invitados para proporcionar más de 65,000 direcciones IP disponibles.
  2. Tiempos de concesión: Configurar el tiempo de concesión de DHCP en 30 minutos para recuperar rápidamente las direcciones IP de los aficionados que se vayan temprano.
  3. Control de ancho de banda: Aplicar un límite de velocidad por usuario de 5 Mbps de bajada / 2 Mbps de subida a nivel del controlador para evitar que unos pocos usuarios saturen el canal de internet de 10 Gbps.
  4. Client Isolation: Habilitar Client Isolation a nivel de AP para evitar tormentas de broadcast y que el tráfico peer-to-peer degrade el rendimiento inalámbrico en el entorno de alta densidad del estadio.
Comentario del examinador: Los entornos de alta densidad requieren una gestión de recursos agresiva. La combinación de una subred grande, concesiones cortas y un control estricto del ancho de banda garantiza un acceso equitativo para todos los aficionados, al tiempo que protege la estabilidad de la red central.

Preguntas de práctica

Q1. Está implementando un Captive Portal en una sala de espera de un hospital. La página de inicio se carga correctamente en dispositivos Android, pero los dispositivos iOS muestran una pantalla blanca en blanco. ¿Cuál es la causa arquitectónica más probable?

Sugerencia: Considere cómo los diferentes sistemas operativos detectan los portales cautivos y a qué recursos necesitan acceder.

Ver respuesta modelo

Es probable que el walled garden esté mal configurado. Los dispositivos iOS intentan conectarse a dominios específicos de Apple (como captive.apple.com) para activar el mini-navegador del portal. Si estos dominios o los recursos específicos de la CDN requeridos por la página de inicio no están en la lista blanca del walled garden, la página no se procesará correctamente en el CNA (Captive Network Assistant) de Apple.

Q2. Una cadena de tiendas quiere ofrecer WiFi gratuito pero requiere que los usuarios inicien sesión con sus credenciales de Microsoft Entra ID. Durante las pruebas, los usuarios son redirigidos a la página de inicio, hacen clic en el botón "Iniciar sesión con Microsoft", pero la página agota el tiempo de espera. ¿Por qué?

Sugerencia: Piense en el estado del firewall antes de que se complete la autenticación RADIUS.

Ver respuesta modelo

Los endpoints de autenticación de Microsoft Entra ID no se han agregado al walled garden. Debido a que el usuario se encuentra en un estado previo a la autenticación, el firewall bloquea todo el tráfico a internet. Para solucionar esto, se deben incluir en la lista blanca los dominios de inicio de sesión de Microsoft y los rangos de IP específicos para que el dispositivo pueda comunicarse con el proveedor de identidad para completar el flujo de OAuth.

Q3. Un recinto se está quedando sin direcciones IP en su red de invitados todas las tardes, a pesar de tener menos usuarios concurrentes que el tamaño de su pool de DHCP. ¿Qué cambio de configuración se requiere?

Sugerencia: Piense en cuánto tiempo conserva un dispositivo una dirección IP después de salir del edificio.

Ver respuesta modelo

El tiempo de concesión (lease time) de DHCP está configurado con un valor demasiado alto (probablemente el valor predeterminado de 12 o 24 horas). Los dispositivos que se conectan brevemente y se van siguen reteniendo sus direcciones IP, lo que impide que se conecten nuevos dispositivos. El tiempo de concesión debe reducirse a un período de 30 a 60 minutos para reciclar rápidamente las IP de los invitados que se han retirado.

Continúe leyendo esta serie

Captive Portal para Ruijie: configúralo con Purple guest WiFi

Cómo la plataforma de guest WiFi en la nube de Purple se integra sobre los puntos de acceso Ruijie RG Series mediante autenticación web y RADIUS, configurada desde la línea de comandos, y dónde encontrar los pasos exactos de configuración.

Leer la guía →

Diseño de Captive Portals B2B: Recopilación de Nombres Registrados y Datos de la Empresa

Esta guía proporciona a los directores de TI y operadores de recintos un marco técnico neutral del proveedor para diseñar Captive Portals B2B. Detalla cómo estructurar los campos de registro para capturar el nombre registrado y los datos de la empresa, garantizando altas tasas de finalización al tiempo que se mantiene el cumplimiento de GDPR y se crea inteligencia a nivel de cuenta.

Leer la guía →

Optimización de Captive Portals B2B: Captura de nombres de empresas y datos profesionales

Esta guía explica cómo los directores de TI, arquitectos de red y directores de operaciones de recintos pueden configurar Captive Portals B2B para capturar datos profesionales (nombres de empresas, puestos de trabajo y direcciones de correo electrónico empresariales) al momento de iniciar sesión en el WiFi. Abarca toda la arquitectura técnica, desde la aislación de VLAN y la autenticación RADIUS hasta la integración de CRM con Salesforce y HubSpot, con cumplimiento integrado de GDPR y CCPA. Los recintos que implementan esto correctamente transforman su red WiFi de invitados en un motor de datos de origen y en un sistema automatizado de generación de clientes potenciales.

Leer la guía →
Captive Portal Architecture: Security, Redirection, and Best Practices | Guías técnicas | Purple