Saltar al contenido principal

Captive Portal vs Splash Page

Esta guía autoritativa detalla la diferencia crítica entre los captive portals y las splash pages en redes WiFi para invitados. Aclara cómo funciona el mecanismo de intercepción de red subyacente en conjunto con la interfaz visual para el invitado, ayudando a los líderes de TI y operadores de recintos a tomar decisiones informadas de arquitectura y adquisición.

Por Tom HackettPublicado Actualizado
📖 8 min de lectura2,255 palabras3 ejemplos resueltos3 preguntas de práctica8 definiciones clave

Video overview

Escucha esta guía

Ver transcripción del podcast
CAPTIVE PORTAL VS SPLASH PAGE - UN INFORME TÉCNICO DE PURPLE Guion de Podcast - Aproximadamente 10 Minutos Voz en Inglés del Reino Unido --- SEGMENTO 1: INTRODUCCIÓN Y CONTEXTO (aproximadamente 1 minuto) Bienvenido a la serie de informes técnicos de Purple. Soy su anfitrión, y hoy vamos a aclarar una de las fuentes de confusión más persistentes en la adquisición e implementación de WiFi para invitados: la diferencia entre un captive portal y una splash page. Si alguna vez ha estado en una reunión con proveedores y ha escuchado estos dos términos usados de manera intercambiable, no está solo. Sucede constantemente - en documentos de RFP, en presentaciones de estrategia de TI, e incluso en conversaciones entre ingenieros de redes que realmente deberían saber la diferencia. Y esta confusión importa, porque cuando se mezclan ambos conceptos, se termina especificando de más el componente equivocado, invirtiendo de menos en el correcto, o peor aún - implementando una solución de WiFi para invitados que se ve genial pero no tiene un control de red adecuado por debajo, o una que es técnicamente sólida pero ahuyenta a los invitados con una pantalla de inicio de sesión tosca y sin marca. Así que solucionemos eso hoy. Al final de este informe, tendrá un modelo mental claro de lo que hace cada componente, cómo interactúan y qué buscar al evaluar soluciones para su recinto - ya sea un hotel, una tienda minorista, un estadio o un edificio del sector público. --- SEGMENTO 2: INMERSIÓN TÉCNICA PROFUNDA (aproximadamente 5 minutos) Comencemos con el captive portal, porque es la base sobre la que se asienta todo lo demás. Un captive portal es un mecanismo a nivel de red. Su trabajo consiste en interceptar todo el tráfico saliente de un dispositivo recién conectado y retenerlo en una especie de sala de espera digital hasta que ese dispositivo haya sido autenticado. Cuando un invitado se conecta al SSID de su WiFi, su dispositivo obtiene una dirección IP a través de DHCP - esa parte funciona con normalidad. Pero antes de que se permita el paso de cualquier tráfico de internet real, el captive portal lo intercepta. Esta es la secuencia técnica. El dispositivo del invitado envía una solicitud HTTP o HTTPS - puede estar intentando cargar un sitio web, o puede ser la propia verificación de conectividad del sistema operativo, la cual ejecutan automáticamente los dispositivos modernos como iPhones y teléfonos Android. El controlador del captive portal - que se encuentra en su controlador inalámbrico, su router o en una plataforma basada en la nube - intercepta esa consulta DNS o solicitud HTTP y la redirige. En lugar de llegar a internet, el dispositivo recibe una respuesta de redirección que lo apunta a una URL específica. Esa URL es donde reside la splash page. Ahora, el mecanismo de redirección en sí utiliza una de dos técnicas principales. La primera es el secuestro de DNS - el captive portal intercepta las consultas de DNS y devuelve la dirección IP del servidor del portal en lugar del destino real. La segunda es la redirección HTTP - el portal intercepta la solicitud HTTP en el gateway y emite una respuesta de redirección 302. Para el tráfico HTTPS, esto es más complejo, porque no se puede interceptar una sesión cifrada sin activar una advertencia de certificado. Es por eso que la mayoría de las implementaciones de captive portal dependen del asistente de red cautiva integrado del sistema operativo - la ventana emergente que aparece en su teléfono cuando se conecta a una nueva red - que utiliza un endpoint HTTP conocido para detectar captive portals antes de intentar conexiones HTTPS. En la capa de red, el captive portal aplica el control de acceso utilizando reglas de firewall. Los dispositivos no autenticados se colocan en una VLAN o subred restringida donde se bloquea todo el tráfico excepto el DNS y el HTTP hacia el servidor del portal. Una vez que se confirma la autenticación - ya sea un simple clic para continuar, un inicio de sesión social, una captura de correo electrónico o un intercambio completo de credenciales 802.1X - el controlador del portal actualiza las reglas del firewall para la dirección MAC de ese dispositivo, moviéndolo de la zona restringida a la zona autorizada con acceso completo a Internet. Esto es importante: el captive portal es invisible para el invitado. Nunca lo ven directamente. Lo que ven es la splash page. La splash page es la capa de aplicación - es el HTML, CSS y JavaScript que se renderiza en el navegador del invitado o en la ventana emergente del asistente de red cautiva. Es la interfaz visual: su marca, su logotipo, su mensaje de bienvenida, sus términos y condiciones, sus botones de inicio de sesión social, sus casillas de verificación para marketing. Es lo que convierte un evento frío de autenticación de red en una experiencia de invitado de marca. Piénselo de esta manera. El captive portal es el guardia de seguridad en la puerta - decide quién entra y aplica las reglas. La splash page es el mostrador de recepción - es la cara de su establecimiento, recopila información y hace que el invitado se sienta bienvenido. Necesita ambos, y deben funcionar juntos de manera óptima. Ahora, ¿por qué es importante esta distinción a nivel comercial? Porque al evaluar una solución de WiFi para invitados, debe hacer preguntas diferentes sobre cada componente. Para el captive portal, debe preguntar: ¿Qué métodos de autenticación admite? ¿Puede manejar 802.1X para dispositivos corporativos junto con el inicio de sesión social para invitados? ¿Admite la omisión de dirección MAC para dispositivos que no pueden mostrar un navegador? ¿Cómo maneja los tiempos de espera de sesión y la reautenticación? ¿Cumple con sus obligaciones de protección de datos bajo el GDPR? ¿Se integra con su infraestructura RADIUS? ¿Puede segmentar el tráfico por tipo de usuario - separando el tráfico de invitados del tráfico del personal en la capa de red? Para la splash page, las preguntas clave son: ¿Qué tan personalizable es? ¿Puede el equipo de marketing editarla sin alterar la configuración de la red? ¿Soporta pruebas A/B? ¿Puede mostrar contenido diferente a distintos segmentos de usuarios, por ejemplo, miembros del programa de lealtad frente a visitantes primerizos? ¿Soporta fondos de video, banners promocionales o páginas de redirección después de la conexión? ¿Cómo funciona en dispositivos móviles? ¿Es accesible? Estos criterios de adquisición son fundamentalmente distintos, y confundirlos lleva a tomar malas decisiones. Hemos visto organizaciones que realizan grandes inversiones en un diseño espectacular para su splash page, solo para descubrir después que el captive portal subyacente no soporta los métodos de autenticación que exige su política de seguridad de TI. También hemos visto lo contrario - despliegues de captive portal técnicamente robustos con splash pages tan mal diseñadas que las tasas de adopción de los invitados no superan el treinta por ciento. Hablemos de los estándares que sustentan todo esto. El mecanismo de captive portal no cuenta con un único estándar rector, pero opera dentro del marco de varios de gran importancia. IEEE 802.1X es el estándar de control de acceso a redes basado en puertos que define cómo se autentican los dispositivos en una red mediante credenciales, certificados o tokens. Es la base de la seguridad de WiFi empresarial y es cada vez más relevante, incluso en entornos de WiFi para invitados donde se desea ofrecer un acceso fluido basado en credenciales para los visitantes que regresan. WPA3, el protocolo de seguridad de WiFi más reciente, introduce Opportunistic Wireless Encryption, que cifra el tráfico incluso en redes abiertas, algo muy relevante para los despliegues de captive portal porque cambia la forma en que funciona el saludo de conexión inicial. Desde la perspectiva del cumplimiento normativo, el GDPR tiene implicaciones importantes para el diseño de la splash page. Si su splash page recopila datos personales - un correo electrónico, un nombre, un inicio de sesión social - necesita un consentimiento explícito e informado, un aviso de privacidad claro y una base jurídica para el tratamiento. La splash page es donde se registra ese consentimiento, pero el captive portal es el que hace cumplir la relación entre el consentimiento y el acceso. Si un invitado rechaza el consentimiento para marketing, el captive portal aún debe otorgarle acceso a internet - el consentimiento para marketing no puede ser una condición para acceder a la red bajo el GDPR. PCI-DSS es relevante si su red de WiFi para invitados está dentro del alcance de los entornos de datos de tarjetas de pago, algo muy común en el sector de retail o la hospitalidad. La segmentación de red aplicada por el captive portal es un control clave en este caso, garantizando que el tráfico de invitados esté completamente aislado de los sistemas de pago. - SEGMENTO 3: RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES (aproximadamente 2 minutos) Permítame presentarle dos escenarios del mundo real que ilustran cómo se desarrolla esto en la práctica. Primero, un grupo hotelero de 200 habitaciones. Desplegaron una solución de WiFi para invitados donde la página de bienvenida tenía un diseño de marca impecable: su logotipo, un mensaje de bienvenida y una oferta promocional para el spa. Pero el portal cautivo subyacente era una implementación básica de código abierto que utilizaba secuestro de DNS sin ninguna gestión de sesiones. El resultado: a los huéspedes que regresaban al hotel se les pedía que iniciaran sesión de nuevo en cada visita, incluso dentro de la misma estancia. La página de bienvenida se veía excelente, pero el portal cautivo no tenía persistencia de direcciones MAC, ni configuración de tiempo de espera de sesión, ni integración con el sistema de gestión de la propiedad. La solución requirió reemplazar por completo el controlador del portal cautivo; la página de bienvenida estaba bien. Segundo, una cadena minorista nacional. Desplegaron un portal cautivo de nivel empresarial con soporte completo para 802.1X, integración con RADIUS y una segmentación de tráfico sofisticada. Pero su página de bienvenida era una plantilla predeterminada: completamente blanca, sin marca, con un mensaje genérico de "Conectarse a WiFi". La adopción por parte de los invitados fue del 34%. Después de que invirtieron en una página de bienvenida de marca y diseñada adecuadamente con una opción de inicio de sesión con redes sociales en un solo clic, la adopción aumentó al 71% en tres meses. El portal cautivo no había cambiado en absoluto. La lección de ambos escenarios es que estos componentes independientes requieren inversiones y experiencia independientes. No permita que su equipo de red se encargue del diseño de la página de bienvenida, y no permita que su equipo de marketing tome decisiones sobre la arquitectura del portal cautivo. Errores comunes a evitar: primero, asumir que una página de bienvenida es un portal cautivo. No lo es. Una página de bienvenida sin un portal cautivo es simplemente una página web que nadie está obligado a visitar. Segundo, implementar un portal cautivo sin soporte HTTPS para la página de bienvenida. Cualquier dato recopilado en una página de bienvenida no cifrada (direcciones de correo electrónico, credenciales de inicio de sesión) se transmite en texto sin formato. Eso representa un riesgo de seguridad y de cumplimiento con el GDPR. Tercero, ignorar la experiencia móvil. Más del 80% de las conexiones de WiFi para invitados provienen de dispositivos móviles. Si su página de bienvenida no está optimizada para móviles, estará generando fricción exactamente en el momento en que debería estar creando una impresión de marca positiva. - SEGMENTO 4: PREGUNTAS Y RESPUESTAS RÁPIDAS (aproximadamente 1 minuto) Permítame repasar algunas preguntas que escuchamos con regularidad. ¿Puedo tener una página de bienvenida sin un portal cautivo? Técnicamente sí (puede alojar una página web y redirigir a las personas hacia ella) pero sin el portal cautivo que aplique la redirección, los invitados no tendrán motivos para visitarla. No tendría captura de datos, ni gestión de consentimiento, ni control de acceso a la red. ¿Puedo tener un portal cautivo sin una página de bienvenida? Sí, y esto es común en entornos empresariales donde 802.1X maneja la autenticación de forma silenciosa. Pero para implementaciones orientadas a invitados, casi siempre querrá una página de bienvenida para gestionar la experiencia del usuario y la captura de datos. ¿WPA3 rompe los portales cautivos? No si se implementa correctamente. WPA3 con Opportunistic Wireless Encryption es compatible con implementaciones de portal cautivo, pero requiere que el portal utilice HTTPS y que la red anuncie la URL del portal de manera correcta. Algunos dispositivos de clientes más antiguos presentan problemas de compatibilidad, por lo que muchos establecimientos ejecutan configuraciones de SSID dual. ¿Es seguro el inicio de sesión con redes sociales a través de la splash page? Depende de la implementación. El inicio de sesión con redes sociales basado en OAuth 2.0 - a través de Google, Facebook o Apple - es seguro cuando se implementa de forma correcta. La splash page gestiona el flujo de OAuth y el portal cautivo recibe un token que confirma la autenticación. El riesgo clave radica en cómo se valida ese token y cómo se gestiona la sesión. - SEGMENTO 5: RESUMEN Y PRÓXIMOS PASOS (aproximadamente 1 minuto) Concluyamos con los puntos clave. Uno: un portal cautivo y una splash page no son lo mismo. El portal cautivo es el mecanismo de control de red; intercepta el tráfico y aplica las reglas de acceso. La splash page es la interfaz visual; es lo que el invitado ve y con lo que interactúa. Dos: trabajan en conjunto. El portal cautivo redirige al invitado a la splash page. La splash page recopila la autenticación o el consentimiento. El portal cautivo luego otorga el acceso en función de ese resultado. Tres: evalúelos por separado. Haga preguntas diferentes, aplique conocimientos distintos y presupueste para ambos de forma independiente. Cuatro: el cumplimiento normativo vive en la intersección. El consentimiento de GDPR se captura en la splash page pero es aplicado por el portal cautivo. Asegúrese de que ambos sean correctos. Cinco: Purple proporciona ambos. Si busca una plataforma que gestione el control del portal cautivo de clase empresarial junto con un diseño de splash page rico y personalizable - con analíticas completas, herramientas de cumplimiento de GDPR e integraciones con su infraestructura existente - para eso es exactamente para lo que se diseñó Purple. Como siguientes pasos, le recomiendo revisar las guías de implementación de Purple sobre autenticación 802.1X y analíticas de WiFi para invitados. Los enlaces se encuentran en las notas del programa. Y si se encuentra en medio de un proceso de adquisición, póngase en contacto con el equipo de Purple para una evaluación técnica; vale la pena estructurar la arquitectura de forma correcta antes de comprometerse con una implementación. Gracias por escuchar. Hasta la próxima. - FIN DEL GUION

Parte de nuestra serie principal: La guía definitiva sobre portales cautivos →

Interactive Architecture Tool

Captive portal vs splash page architecture evaluator

Evaluate network enforcement boundaries, size concurrent guest device capacity, audit RFC 8908 walled gardens, and export controller configurations.

Daily visitor turnover
3,300
Across 1,500 peak devices
Hourly RADIUS auth load
290 req/hr
Subnet: /19 (8,190 IPs)
Daily contact acquisition
2,145
At 65% opt-in conversion
RFC 8908 compliance
6 of 6 checks
Fully compliant

Technical layer differentiation matrix

DimensionCaptive portal (network gate)Splash page (user presentation)Architectural verdict
Enforcement layerL2/L3 network layer (gateway, wireless controller, eBPF firewall)L7 application and presentation layer (HTML/CSS responsive web viewport)Captive portal enforces boundaries; splash page displays user interface.
Traffic interceptDNS interception, HTTP 302 redirect, RFC 8908 CAPPORT API JSON endpointStandard web application GET and POST forms within browser or CNANetwork intercepts unauthenticated packets to trigger the splash page.
Walled garden controlStateful IP and FQDN allowlist enforced at gateway routing levelAsset hosting paths for logos, CSS, and third-party scriptsPortal restricts non-allowlisted traffic until authentication completes.
Authentication and AAARADIUS Access-Request (RFC 2865/6614), dynamic VLAN, ACL pushCollects credentials, social OAuth tokens, SMS OTP, or marketing consentSplash collects user data; portal transmits RADIUS payloads to authorize access.
Session managementHardware MAC tracking, RADIUS CoA disconnect (RFC 3576), DHCP lease boundBrowser session cookies, local storage, CRM profile syncing tokensNetwork controls device uptime and bandwidth; splash stores profile telemetry.
Regulatory complianceCryptographic MAC hashing, network audit logging, HIPAA/PCI VLAN isolationGDPR/CCPA unticked consent checkboxes, privacy policy acceptance linksBoth layers work together to provide end-to-end data privacy compliance.
Core architectural takeaway: A captive portal without a splash page is an invisible firewall block that gives guests no path to connect. A splash page without a captive portal is merely a web page with no ability to restrict network access. High-performing enterprise networks require both operating in tandem.
Complete captive portal architecture guide

Learn how to deploy hardware-agnostic captive portals with automated walled gardens, dynamic VLAN steering, and CRM integrations.

Explore the captive portal guide
Design your custom captive portal workflow

Speak with a Purple technical architect to design compliant guest WiFi onboarding tailored to your controllers.

Useful? Link to this tool

Captive Portal vs Splash Page

Resumen Ejecutivo

Para los gerentes de TI, arquitectos de red y directores de operaciones de instalaciones, el WiFi de invitados ya no es un simple servicio de cortesía - es un punto de contacto crítico para la captura de datos de primera mano, el engagement de marketing y la seguridad de la red. Sin embargo, un punto persistente de confusión en las solicitudes de propuesta (RFP) y en las discusiones de implementación es la confusión entre el Captive Portal y las splash pages.

Esta guía tiene como objetivo aclarar esta distinción fundamental. El Captive Portal es un mecanismo de control a nivel de capa de red que intercepta el tráfico, bloquea el acceso a internet y gestiona la autenticación segura. La splash page, por el contrario, es la interfaz visual a nivel de capa de aplicación - la página web que los invitados ven, con la que interactúan y que utilizan para autenticarse.

Confundir estos dos componentes conlleva un riesgo significativo de adquisición e implementación, como comprar una splash page con un diseño atractivo pero con controles de backend inseguros, o implementar un Captive Portal altamente seguro con una interfaz de usuario tosca y sin marca que ahuyente a los invitados. Al comprender cómo funcionan estas tecnologías en conjunto, las organizaciones pueden utilizar plataformas como Purple para ofrecer una experiencia de WiFi de invitados segura, conforme a las normativas y altamente interactiva que genere un valor empresarial cuantificable.

Captive Portal vs Splash Page - comparison chart

Análisis Técnico Detallado

El Captive Portal: Intercepción de Tráfico en la Capa de Red

El Captive Portal opera en las capas inferiores del modelo OSI (normalmente las Capas 2 y 3) para aplicar el control de acceso. Cuando el dispositivo de un invitado se conecta a un SSID abierto, el servidor DHCP local le asigna una dirección IP, una máscara de subred y una puerta de enlace predeterminada. Sin embargo, el punto de acceso inalámbrico (AP) o el controlador de gateway coloca la dirección MAC de ese dispositivo en un estado no autenticado dentro de la tabla de sesiones del firewall.

En este estado, el firewall bloquea todo el tráfico IP saliente, con la excepción de los servicios de red esenciales como DNS y DHCP. Cuando el invitado intenta visitar un sitio web externo, el Captive Portal intercepta el tráfico utilizando uno de los dos métodos principales:

  1. Redirección HTTP (redirección 302): El gateway intercepta la solicitud HTTP inicial y devuelve una respuesta HTTP 302 Found, redireccionando el navegador del cliente a la URL de la splash page.
  2. Secuestro de DNS: El gateway intercepta las consultas DNS y resuelve todos los nombres de dominio a la dirección IP del servidor local de la splash page. Aunque es sencillo, este método se ha ido desaprobando progresivamente debido a DNSSEC y a las advertencias de seguridad a nivel de navegador.

Los sistemas operativos móviles modernos utilizan un servicio integrado llamado Asistente de Red Cautiva (CNA). Al conectarse a una red, el CNA intenta comunicarse con un endpoint HTTP conocido y no cifrado (por ejemplo, captive.apple.com de Apple o connectivitycheck.gstatic.com de Google). Si esa respuesta es interceptada y redirigida, el sistema operativo reconoce que está detrás de un Captive Portal y muestra automáticamente la página de bienvenida en una ventana del navegador del sistema dedicada, evitando que el usuario tenga que abrir un navegador web manualmente.

Una vez que el usuario ha completado el flujo de autenticación en la página de bienvenida, el servidor de autenticación (normalmente un servidor RADIUS) envía un paquete Access-Accept al controlador de red. Luego, el controlador actualiza sus reglas de firewall para otorgar acceso completo a internet a la dirección MAC de ese dispositivo, aprovechando normalmente el Bypass de Dirección MAC (MAB) para recordar el dispositivo durante una duración de sesión específica.

La página de bienvenida: Experiencia de usuario en la capa de aplicación

A diferencia del Captive Portal, la página de bienvenida es una aplicación web estándar que opera en la Capa 7 (la capa de aplicación). Está construida con tecnologías web estándar (HTML, CSS y JavaScript) y se aloja localmente en el controlador de puerta de enlace o, más comúnmente, en una plataforma en la nube como Purple.

La página de bienvenida sirve como interfaz visual del invitado y punto de contacto con la marca. Sus funciones técnicas principales incluyen:

  • Federación de identidad: Facilitar el inicio de sesión social (Google, Facebook, Apple) utilizando el protocolo OAuth 2.0.
  • Captura de datos: Recopilar detalles de los invitados, como direcciones de correo electrónico, nombres y números de programas de fidelidad.
  • Gestión del consentimiento: Capturar el consentimiento explícito de inclusión voluntaria para marketing, junto con la aceptación de los términos de servicio y las políticas de privacidad, garantizando el cumplimiento de normativas como el Reglamento General de Protección de Datos (GDPR) [1] y la Ley de Privacidad del Consumidor de California (CCPA).
  • Entrega de publicidad y branding: Servir banners promocionales segmentados, anuncios en video o páginas de redirección posteriores a la conexión para monetizar el espacio físico.

Debido a que la página de bienvenida es una aplicación web, debe ser altamente adaptable y estar optimizada para dispositivos móviles, los cuales representan más del 80% de las conexiones WiFi de invitados.

Captive Portal vs Splash Page - architecture overview

Guía de implementación

El despliegue de una solución de WiFi para invitados de nivel empresarial requiere una estrecha coordinación entre la infraestructura de red y el software en la nube. A continuación se presenta una guía de arquitectura neutral respecto al proveedor para implementar un sistema de Captive Portal y página de bienvenida.

Arquitectura de despliegue paso a paso

  1. Segmentación de red: Configure una VLAN dedicada para invitados en sus switches y puntos de acceso para aislar el tráfico de invitados de la red corporativa interna, las terminales de punto de venta (POS) y los dispositivos IoT. Este es un requisito clave para el cumplimiento de PCI-DSS [2].
  2. Configuración de SSID: Configure un SSID abierto con Opportunistic Wireless Encryption (OWE) habilitado si su hardware lo admite, o un SSID abierto estándar. Habilite la redirección de Captive Portal dentro del perfil de SSID en su controlador inalámbrico (por ejemplo, Cisco Catalyst, Aruba Instant On o Ruckus SmartZone).
  3. Configuración de Walled Garden (ACL): Antes de la autenticación, se debe permitir que los dispositivos de los invitados accedan a ciertos dominios externos para que la página de Splash se procese correctamente. Esto se conoce como "Walled Garden" o lista de control de acceso (ACL). Debe incluir:
    • El dominio de su página de Splash alojada en la nube (por ejemplo, *.purple.ai).
    • Los puntos de conexión OAuth de los proveedores de inicio de sesión social (por ejemplo, *.facebook.com, *.google.com, *.apple.com).
    • Las redes de distribución de contenido (CDNs) que alojan los recursos requeridos (fuentes, hojas de estilo, imágenes).
  4. Integración del servidor RADIUS: Configure el controlador inalámbrico para utilizar un servidor RADIUS externo (como el RADIUS en la nube de Purple) para la autenticación y el direccionamiento (802.1X / AAA) [3].
  5. Personalización de la página de Splash: Diseñe la página de Splash dentro del portal de Purple, garantizando la consistencia de la marca, la adaptabilidad móvil y casillas de verificación de consentimiento legal claras.
  6. Políticas de sesión y ancho de banda: Defina tiempos de espera de sesión (por ejemplo, 8 horas), tiempos de espera de inactividad (por ejemplo, 30 minutos) y límites de ancho de banda por usuario (por ejemplo, 5 Mbps de bajada, 2 Mbps de subida) en el controlador de red para evitar el abuso de la red y garantizar un acceso justo para todos los invitados.
Parámetro técnico Captive Portal (Puerta de enlace de red) Página de Splash (Aplicación en la nube)
Capa OSI Capa 2 / Capa 3 (Red/Enlace de datos) Capa 7 (Aplicación)
Protocolos primarios RADIUS, DHCP, HTTP (redirección 302) HTTP, HTTPS, HTML5, CSS3, OAuth 2.0
Funciones principales Intercepción de tráfico, control de acceso, limitación de ancho de banda Interfaz de usuario, recopilación de datos, consentimiento, marca
Visibilidad del usuario Totalmente invisible (mecanismo de backend) 100% visible (pantalla visual de bienvenida)
Estándares de seguridad IEEE 802.1X, WPA3, OWE, PCI-DSS HTTPS, SSL/TLS, GDPR, CCPA
Hardware típico APs inalámbricos, routers de puerta de enlace, controladores Servidores en la nube, CDNs

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Mejores prácticas

Para garantizar una red WiFi para invitados que sea altamente disponible, segura y cumpla con las normativas legales, los equipos de TI deben seguir estas mejores prácticas de la industria:

1. Forzar el uso de HTTPS y certificados SSL/TLS

Todo el tráfico entre el dispositivo del invitado y la página de bienvenida debe estar cifrado mediante HTTPS. Ejecutar una página de bienvenida a través de HTTP sin cifrar expone los datos de los invitados - incluidos los datos de inicio de sesión y las direcciones de correo electrónico - a la interceptación de paquetes y a ataques de intermediario (man-in-the-middle). Asegúrese de que el dominio de su página de bienvenida tenga un certificado SSL/TLS válido y con confianza pública. Los certificados autofirmados activan severas advertencias en el navegador que hacen que los invitados abandonen la conexión.

2. Implementar aislamiento de red

Nunca dirija el tráfico de la red WiFi para invitados a la misma VLAN o subred que los activos corporativos. El tráfico de invitados debe aislarse en una VLAN exclusiva para invitados con reglas de firewall estrictas que eviten cualquier enrutamiento entre VLAN hacia las subredes internas. Esto reduce el riesgo de propagación de malware y el acceso no autorizado a datos corporativos sensibles.

3. Garantizar el cumplimiento de GDPR y CCPA

Si su establecimiento opera en el Reino Unido, la Unión Europea o California, o bien ofrece servicios a sus ciudadanos, su página de bienvenida debe cumplir con estrictas leyes de privacidad de datos:

  • Consentimiento libremente otorgado: Las casillas de verificación para la aceptación de marketing deben estar desmarcadas por defecto. El consentimiento para comunicaciones de marketing no puede ser una condición previa para el acceso a Internet.
  • Política de privacidad clara: Proporcione un enlace directo y de fácil acceso a su política de privacidad en la página de bienvenida.
  • Derecho al olvido (derecho de supresión): Asegúrese de que su plataforma de WiFi para invitados (como Purple) sea compatible con flujos de trabajo automatizados para los invitados que soliciten la eliminación de sus datos personales.

4. Optimizar para dispositivos móviles y el CNA

Asegúrese de que la página de bienvenida sea ligera y altamente responsiva. Evite fondos de video pesados o imágenes grandes sin comprimir que ralenticen la carga de la página - especialmente en entornos de densidad extremadamente alta como estadios o centros de conferencias. Pruebe la página de bienvenida en una variedad de sistemas operativos móviles para garantizar una visualización perfecta dentro del navegador nativo del Captive Network Assistant (CNA).

Resolución de problemas y mitigación de riesgos

Modos de fallo comunes y estrategias de mitigación

  • La ventana emergente del CNA no aparece: Si el redireccionamiento del Captive Portal no activa el CNA del dispositivo, los invitados pueden permanecer conectados al SSID sin acceso a Internet y sin una forma obvia de iniciar sesión.
    • Mitigación: Asegúrese de que los servidores DNS asignados a los invitados a través de DHCP funcionen correctamente y puedan resolver dominios externos. Si la resolución DNS falla, el CNA no puede realizar su comprobación de conectividad y el redireccionamiento nunca se activa.
  • Configuración incorrecta del Walled Garden: Los invitados no pueden completar el inicio de sesión con redes sociales porque la página de inicio de sesión de OAuth no se carga o muestra un error de conexión.
    • Mitigation: Double-check the gateway's Walled Garden ACL. Social login providers frequently change their IP ranges and domains. Using a cloud-managed guest WiFi platform such as Purple ensures Walled Garden domains are updated automatically and kept in sync with your hardware.* CNA browser limitations: The native CNA browser on mobile devices has limited functionality compared with standard browsers such as Safari or Chrome. It may block cookies, popups, or external redirects.
    • Mitigation: Avoid complex JavaScript or third-party integrations on the splash page that require cookie persistence or browser popups. Keep the authentication flow as simple and direct as possible.

ROI and Business Impact

Understanding the distinction between the Captive Portal and the splash page enables organisations to maximise return on investment (ROI) by optimising both the network performance and the commercial utility of their guest WiFi networks.

The Business Value of a Dual-Optimised Solution

  • Increased guest engagement: Compared with a generic, unbranded welcome page, a professionally designed splash page - when combined with Purple's core products such as Guest WiFi and WiFi Analytics [4] [5] - can lift guest login rates by up to 40%.
  • Rich first-party data capture: By offering seamless social media login and structured form fields, venues in sectors such as Retail, Hospitality, Healthcare, and Transport can capture clean, verified email addresses, demographic data, and visit-frequency data.
  • Monetisation opportunities: Using the splash page for retail media monetisation allows venues to serve targeted advertising to guests at the moment of connection, tapping into the rapidly growing digital advertising market.
  • Operational efficiency: A robust Captive Portal reduces IT support tickets by automating device onboarding, managing session timeouts, and enforcing bandwidth limits to prevent network congestion.

By deploying Purple's enterprise-grade solution, venues can ensure their network architecture is secure and compliant while giving their marketing teams full creative freedom to design beautiful, high-converting splash pages that build customer loyalty and drive revenue.

References

Definiciones clave

Captive Portal

Un mecanismo de capa de red que intercepta el tráfico del cliente y restringe el acceso a internet hasta que se cumplan los criterios de autenticación.

Encontrado por los equipos de TI al configurar controladores inalámbricos, puertas de enlace o firewalls para redirigir direcciones MAC no autenticadas.

Splash Page

La página de destino visual y basada en web que se renderiza en el navegador de un invitado que facilita la autenticación, la captura de datos y la interacción con la marca.

Administrada por los equipos de marketing y operaciones del recinto para diseñar la experiencia de incorporación del usuario y recopilar datos de los clientes.

Captive Network Assistant (CNA)

Una función de sistema operativo integrada en dispositivos móviles que detecta automáticamente una Captive Portal y abre la splash page en una ventana del navegador del sistema.

Crucial para la experiencia del usuario, ya que evita la necesidad de que los invitados abran manualmente un navegador para iniciar sesión.

Walled Garden (ACL)

Una lista de direcciones IP o dominios a los que un usuario no autenticado tiene permiso de acceder antes de iniciar sesión en la red.

Debe configurarse correctamente en la puerta de enlace inalámbrica para permitir que se carguen la splash page y los flujos OAuth de inicio de sesión social.

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red que proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad (AAA) para los usuarios que se conectan a una red.

Utilizado por la Captive Portal para verificar las credenciales de los invitados contra una base de datos y otorgar acceso a la red.

MAC Address Bypass (MAB)

Un mecanismo que permite a un dispositivo omitir la pantalla de inicio de sesión de la Captive Portal en conexiones posteriores al recordar su dirección MAC de hardware.

Se utiliza para crear una experiencia fluida para los invitados recurrentes al eliminar la necesidad de iniciar sesión repetidamente.

Opportunistic Wireless Encryption (OWE)

Un estándar WiFi (parte de WPA3) que proporciona cifrado en redes abiertas sin requerir una contraseña compartida.

Permite la transmisión segura de datos en redes públicas de invitados y, al mismo tiempo, permite la redirección de la Captive Portal.

VLAN Segmentation

La práctica de dividir una red física en múltiples redes lógicas en la Capa 2 para aislar el tráfico.

Esencial para las implementaciones de WiFi de invitados para garantizar que el tráfico de invitados esté completamente aislado de las redes corporativas seguras.

Ejemplos resueltos

Una cadena minorista nacional con 150 tiendas desea implementar una red WiFi para invitados que capture los correos electrónicos de los clientes con fines de marketing, pero su equipo de seguridad de TI está preocupado por el acceso del tráfico de invitados a los sistemas de Punto de Venta (POS) corporativos. ¿Cómo se debe diseñar esta arquitectura?

  1. Configure una VLAN de invitados dedicada (por ejemplo, VLAN 50) en todos los switches y puntos de acceso de las 150 tiendas, completamente aislada de la VLAN corporativa de POS (VLAN 10) mediante ACL de firewall. 2. Habilite la redirección de captive portal en el SSID de invitados, apuntando la URL de redirección a la splash page segura alojada en la nube de Purple. 3. Configure la puerta de enlace de red para restringir todo el tráfico previo a la autenticación en la VLAN 50, permitiendo el acceso únicamente a DNS, DHCP y a los dominios de Walled Garden de Purple. 4. Utilice la integración de Purple con el controlador inalámbrico para autenticar a los invitados a través de RADIUS, otorgando acceso a internet solo después de que el invitado proporcione una dirección de correo electrónico verificada y acepte los términos de servicio en la splash page.
Comentario del examinador: Esta arquitectura logra el doble objetivo de marketing y seguridad. Al separar las capas de red (segmentación de VLAN en Capa 2/3) de la capa de aplicación (captura de correo electrónico en la splash page en Capa 7), la cadena minorista garantiza el cumplimiento de PCI-DSS para sus sistemas POS al tiempo que maximiza la captura de datos de marketing.

Un estadio deportivo con capacidad para 50,000 espectadores desea ofrecer WiFi gratuito durante los eventos. El equipo de operaciones busca una experiencia de inicio de sesión fluida para evitar la congestión de la red al comienzo de los partidos, mientras que el equipo de marketing desea mostrar anuncios de video de patrocinadores en la splash page. ¿Cómo se equilibran estos requisitos?

  1. Implemente puntos de acceso de alta densidad y configure un captive portal con MAC Address Bypass (MAB) establecido en 30 días, para que los aficionados que regresen no tengan que ver la splash page en cada visita. 2. Para las nuevas conexiones, diseñe una splash page ultraligera optimizada para una carga rápida en dispositivos móviles. 3. Inserte un anuncio de video corto de un patrocinador de 5 segundos que se reproduzca directamente en la splash page, con un botón de "Omitir y Conectar" que active de inmediato la autenticación del captive portal. 4. Configure el captive portal para asignar un perfil de ancho de banda generoso (por ejemplo, 10 Mbps) por usuario para garantizar una transmisión de video y navegación web fluidas.
Comentario del examinador: En entornos de alta densidad, el rendimiento es primordial. El uso de MAB para los aficionados que regresan reduce drásticamente la carga en el captive portal y los servidores RADIUS durante las horas pico. El diseño de la splash page ligera y el anuncio de video corto garantizan que el equipo de marketing logre sus objetivos de patrocinio sin causar frustración en la red ni demoras en el acceso.

Un hospital público grande desea ofrecer WiFi para invitados a pacientes y visitantes. El equipo de cumplimiento normativo exige que la red cumpla con los estándares de privacidad de datos de salud y que los pacientes no puedan acceder a contenido web malicioso o inapropiado. ¿Cuál es la estrategia de implementación recomendada?

  1. Configure el captive portal para redireccionar a los usuarios a una splash page que contenga un aviso de privacidad claro y específico para el sector salud junto con los términos de servicio. 2. Integre la puerta de enlace del captive portal con un servicio de filtrado DNS basado en la nube (como Cisco Umbrella o Webroot) para bloquear automáticamente el acceso a contenido para adultos, malware y sitios de phishing. 3. Desactive las opciones de inicio de sesión social para evitar la recopilación de datos personales innecesarios, confiando en su lugar en un botón simple de "Aceptar y Conectar" o en un formulario básico de verificación de correo electrónico. 4. Aplique un control estricto del ancho de banda en el captive portal para priorizar las aplicaciones clínicas y los dispositivos IoT del hospital sobre el tráfico de streaming de los invitados.
Comentario del examinador: Los entornos de atención médica requieren un enfoque conservador respecto a la privacidad de datos y el filtrado de contenido. Al omitir el inicio de sesión con redes sociales, el hospital minimiza su huella de cumplimiento bajo las regulaciones de datos de salud. Integrar el filtrado de DNS directamente en la puerta de enlace de la Captive Portal garantiza que las políticas de contenido se apliquen en toda la red, independientemente de lo que haga el usuario en la splash page.

Preguntas de práctica

Q1. Un administrador de TI nota que los invitados se están conectando al SSID de WiFi de invitados, pero la splash page de la marca no aparece y los usuarios no pueden acceder a internet. ¿Cuál es la causa técnica más probable de este problema y cómo debería diagnosticarse?

Sugerencia: Considere el papel de DNS en el proceso de redirección de la Captive Portal.

Ver respuesta modelo

La causa más probable es una falla en el proceso de resolución DNS. Cuando un dispositivo se conecta, debe resolver el nombre de dominio de la splash page para cargar la pantalla de bienvenida. Si el servidor DNS asignado a la VLAN de invitados está inactivo, mal configurado o bloqueado por las reglas de firewall de preautenticación de la puerta de enlace, el dispositivo no podrá resolver el dominio y la redirección fallará. Para diagnosticarlo, conecte un dispositivo de prueba al SSID, verifique que reciba una dirección IP y una dirección de servidor DNS válidas a través de DHCP, e intente realizar un ping o resolver un dominio público. Si el DNS falla, verifique el estado del servidor DNS y asegúrese de que el tráfico DNS (puerto UDP 53) esté permitido en la ACL de preautenticación de la puerta de enlace.

Q2. Un establecimiento comercial desea permitir que los invitados inicien sesión con sus cuentas de Facebook. Sin embargo, cuando los usuarios hacen clic en el botón de inicio de sesión de Facebook en la splash page, reciben un error de "Conexión rechazada". El resto de la splash page se carga perfectamente. ¿Cuál es el problema y cómo lo resuelve?

Sugerencia: Piense en a qué recursos externos se le permite acceder a un dispositivo preautenticado.

Ver respuesta modelo

El problema es que los dominios de autenticación de Facebook no están incluidos en la lista de control de acceso (ACL) de la Walled Garden de preautenticación del gateway. Debido a que el usuario aún no está autenticado, el Captive Portal bloquea todo el tráfico externo. Cuando el usuario hace clic en el botón de Facebook, el navegador intenta comunicarse con los servidores OAuth de Facebook, lo cual es bloqueado por el gateway. Para resolver esto, el equipo de TI debe agregar los dominios de OAuth de Facebook requeridos (por ejemplo, *.facebook.com, *.facebook.net) a la ACL de la Walled Garden en el controlador inalámbrico o gateway.

Q3. Un establecimiento hotelero ha implementado una red WiFi para invitados. El equipo de marketing desea recopilar las direcciones de correo electrónico de los invitados y enviar de inmediato un boletín de bienvenida. Sin embargo, al equipo legal le preocupa el cumplimiento del GDPR en relación con el consentimiento. ¿Cómo se deben configurar la splash page y el Captive Portal para satisfacer a ambos equipos?

Sugerencia: El GDPR exige que el consentimiento para marketing se otorgue libremente y no sea una condición para recibir el servicio.

Ver respuesta modelo

Para satisfacer tanto al equipo de marketing como al legal bajo el GDPR: 1. La splash page debe mostrar una casilla de verificación clara y desmarcada para la suscripción de marketing ("Acepto recibir correos electrónicos de marketing"). 2. La aceptación de los Términos de Servicio y la Política de Privacidad debe ser una casilla de verificación separada o declararse claramente como una condición para usar la red gratuita. 3. El sistema subyacente del Captive Portal y la splash page debe configurarse para otorgar acceso a Internet independientemente de si la casilla de marketing está marcada o desmarcada. Si un usuario deja la casilla de marketing desmarcada pero acepta los Términos de Servicio, el sistema aún debe enviar un paquete Access-Accept al controlador de red. Esto garantiza que el consentimiento se otorgue libremente, cumpliendo con el GDPR, al tiempo que permite a marketing recopilar correos de los usuarios que sí deciden suscribirse.

Preguntas frecuentes

What is the technical difference between a captive portal and a splash page?

A captive portal operates at the network layer (L2/L3) through a gateway, access point, or wireless LAN controller that intercepts unauthenticated client traffic, enforces a walled garden, and manages RADIUS AAA sessions. A splash page is the presentation layer (L7) - the responsive web interface displayed inside the client browser or Captive Network Assistant (CNA) that captures guest credentials, terms acceptance, and marketing consent.

How does a network firewall intercept guest traffic before splash page authentication?

Prior to authentication, the wireless gateway blocks all outbound IP traffic except for explicitly defined walled garden IP/FQDN rules and DNS resolution. When the client attempts to reach an external web resource, the gateway intercepts port 80 HTTP requests or DHCP Option 114 (RFC 8910) advertisements, returning an HTTP 302 redirect or RFC 8908 JSON payload that directs the device browser to the splash page URL.

What is RFC 8908 and why is it replacing legacy HTTP interception?

RFC 8908 defines a standardized Captive Portal API that allows client operating systems (iOS, Android, Windows) to query a JSON endpoint directly to discover captivity state, user session duration, and portal endpoints. This eliminates the need for brute-force HTTPS interception, which causes browser SSL/TLS certificate warnings, while providing deterministic portal closure upon successful authentication.

What domains and network services belong in a captive portal walled garden?

A secure walled garden allowlist includes the splash page hosting FQDN, static CDN asset endpoints, DNS resolvers, and external identity provider authentication URLs (such as Apple ID, Google OAuth, and Microsoft Entra) with their CRL and OCSP validation paths. Crucially, OS captive probe hostnames must be excluded from allowlists so the device operating system reliably identifies captivity and launches the login sheet.

How does Purple integrate captive portal network isolation with custom branded splash pages?

Purple decouples network hardware enforcement from visitor experience design. The platform integrates natively with enterprise controllers (Cisco Meraki, HPE Aruba, Ruckus, Ubiquiti) via RADIUS and cloud APIs to enforce dynamic VLANs and bandwidth controls, while serving high-converting, mobile-responsive splash pages with real-time CRM synchronization, GDPR compliance tracking, and marketing automation.

Continúe leyendo esta serie

El portal de invitados de Ubiquiti UniFi no redirige: causas y soluciones

Esta guía aisla una falla de redirección en el portal de invitados de UniFi siguiendo en secuencia el estado del invitado, la redirección, la ruta de preautorización y la autorización del controlador. Ofrece a los equipos de TI de los establecimientos un método estructurado para abordar la confusión entre red de invitados y Hotspot, integraciones con portales externos, los requisitos actuales de cuenta de UniFi OS y pruebas de aislamiento de DNS.

Leer la guía →

La página de inicio de Cisco Meraki no funciona: diagrama de flujo para la resolución de problemas

Esta guía práctica de soporte posterior a la instalación aísla en qué punto ha fallado el flujo de inicio de Cisco Meraki: autorización del cliente, inicio de la redirección HTTP, accesibilidad del walled garden o inicio de sesión RADIUS. Ofrece a los equipos de TI de los establecimientos una ruta de validación controlada para restablecer el WiFi de invitados sin realizar cambios drásticos en toda la red activa.

Leer la guía →

Guía de configuración de WiFi para invitados empresarial: segmentación de VLAN, seguridad y Captive Portals

Esta guía técnica muestra a los equipos de TI cómo configurar el WiFi para invitados como un servicio de acceso controlado a internet, utilizando segmentación de VLAN, políticas de firewall y un Captive Portal. También explica cómo los formularios de registro y los controles de incorporación de Purple respaldan una experiencia de visitante proporcionada sin debilitar el límite en torno a los sistemas operativos, de pago y del personal.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.