Saltar al contenido principal

Cómo configurar un Captive Portal en Starlink: Una guía para entornos marítimos, de transporte y sitios remotos

Esta guía técnica explica cómo superar las limitaciones nativas de CGNAT en Starlink para implementar un Captive Portal seguro y que cumpla con el GDPR para WiFi de invitados. Cubre la arquitectura de red, la segmentación por VLAN y la integración con RADIUS en la nube para entornos marítimos, de transporte y sitios empresariales remotos.

📖 5 min de lectura📝 1,541 palabras🔧 2 ejemplos resueltos3 preguntas de práctica📚 8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
Cómo configurar un Captive Portal en Starlink: Una guía para los sectores marítimo, de transporte y sitios remotos [INTRODUCCIÓN - aprox. 1 minuto] Muy bien. Ya tiene Starlink. Tiene la antena en el techo de su terminal de transbordadores, o atornillada al mástil de una embarcación, o apuntando al cielo desde un campamento de construcción remoto. El internet está funcionando. Excelente. Pero aquí está el problema del que nadie le advirtió: Starlink, tal como viene de fábrica, solo le da un canal de comunicación. Solo eso. Sin autenticación. Sin personalización de marca. Sin captura de consentimiento que cumpla con GDPR. Sin forma de saber quién está en su red, cuánto ancho de banda está consumiendo o si siquiera está cubierto legalmente bajo las leyes de protección de datos. Esa es la brecha que este episodio viene a resolver. Le guiaré paso a paso sobre cómo implementar un Captive Portal empresarial adecuado sobre Starlink, cubriendo la arquitectura, el problema de CGNAT con el que se topará de inmediato, la segmentación de VLAN para sitios marítimos y remotos, y cómo plataformas como Purple se integran en esta infraestructura. Ya sea que opere una ruta de transbordadores, un hotel remoto, un área de servicio en autopista o un campamento de construcción, el problema de fondo es el mismo y la solución también. Comencemos. [ANÁLISIS TÉCNICO DETALLADO - aprox. 5 minutos] Primero, entendamos qué es lo que realmente ofrece Starlink en la capa de red. Starlink ofrece conectividad a través de satélites de órbita terrestre baja. La antena se conecta a un router, ya sea el router nativo de Starlink o, en los planes Business y Maritime, a un adaptador ethernet que le permite conectar su propio hardware. La principal limitación técnica que debe entender de inmediato es CGNAT - Carrier-Grade Network Address Translation. En los planes estándar de Starlink, usted se encuentra detrás de una IP pública compartida. No obtiene una dirección IP pública dedicada y no puede aceptar conexiones entrantes. Eso no es un error, es la forma en que Starlink gestiona el espacio de direcciones IP entre millones de suscriptores. ¿Por qué es importante CGNAT para los Captive Portals? Porque las arquitecturas tradicionales de Captive Portal a menudo dependen de conexiones entrantes para llamadas de autenticación RADIUS, acceso de administración o lógica de redireccionamiento del portal. Si su sistema de Captive Portal requiere una IP pública estática o reenvío de puertos entrantes, no funcionará de manera confiable detrás del CGNAT de Starlink. Así de simple. La solución es una arquitectura RADIUS nativa de la nube. En lugar de que su controlador local intente recibir solicitudes de autenticación entrantes, el flujo de autenticación se realiza de manera saliente, desde su hardware local hacia un servidor RADIUS en la nube. La plataforma de Purple hace exactamente esto. El controlador en el sitio inicia una conexión saliente hacia la infraestructura RADIUS en la nube de Purple. La página de inicio (splash page) se hospeda en la nube. El intercambio de autenticación se completa a través de ese túnel saliente. El CGNAT deja de ser un problema porque nunca necesitará una conexión entrante.Ahora, lo segundo que debe hacer es omitir el router nativo de Starlink. El router de Starlink es un dispositivo de consumo. No tiene soporte para VLAN, no tiene funcionalidad de Captive Portal, no tiene controles de ancho de banda por usuario ni puntos de integración para sistemas de autenticación empresarial. Debe ponerlo en modo de omisión - o usar el adaptador ethernet en el hardware Business y Performance - y reemplazarlo con un router empresarial administrado. Las plataformas con las que trabajamos más comúnmente en este contexto son Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist y Ubiquiti UniFi. Todas ellas admiten etiquetado VLAN, integración con RADIUS y la configuración de walled garden que requieren los captive portals. Permítame explicarle la arquitectura VLAN que debería implementar. En una embarcación marítima, por lo general se necesitan como mínimo tres VLAN. VLAN 10 para el WiFi de invitados o pasajeros; aquí es donde se ubica el Captive Portal. VLAN 20 para la tripulación o el personal; por lo general en un SSID independiente con una autenticación diferente. VLAN 30 para operaciones, sistemas de navegación o dispositivos IoT; completamente aislada de las otras dos, con reglas de firewall estrictas que evitan cualquier movimiento lateral. En un campamento de construcción remoto o en un centro de transporte se aplica la misma lógica: el acceso de invitados, el acceso del personal y los sistemas operativos nunca deben compartir un dominio de difusión. El flujo del Captive Portal en sí funciona de la siguiente manera. Un pasajero o invitado se conecta al SSID abierto en la VLAN 10. El asistente de red cautiva (CNA) de su dispositivo detecta que el acceso a internet está bloqueado. En iOS aparece una ventana emergente. En Android se activa una notificación. En Windows se abre una ventana del navegador. Todo esto redirige a la página de bienvenida de Purple, alojada en la nube. El visitante completa el proceso de inicio de sesión (registro de correo electrónico, inicio de sesión social o un código de cupón) y acepta sus términos. El servidor de la página de bienvenida de Purple envía un token de autenticación de un solo uso de regreso al controlador local. El controlador reenvía esto al servidor RADIUS en la nube de Purple. RADIUS devuelve un Access Accept. El controlador elimina la restricción del Captive Portal para la dirección MAC de ese dispositivo. El visitante ya está en línea. El walled garden es un paso de configuración crítico. Antes de que se complete la autenticación, los únicos dominios a los que el dispositivo puede acceder son aquellos necesarios para que se cargue el portal: la infraestructura de la página de bienvenida de Purple, cualquier endpoint de inicio de sesión social y las URL de detección de CNA que utilizan los sistemas operativos. Todo lo demás está bloqueado. Usted configura este walled garden en su router empresarial o controlador inalámbrico. Purple proporciona la lista de dominios específica que debe incluir en la lista de permitidos; consulte la documentación de soporte en support.purple.ai para obtener la lista actual.Una cosa más sobre el aspecto técnico: los certificados SSL. Si estás utilizando un Cisco WLC, existe un problema conocido donde la redirección de autenticación web aterriza en una URL HTTP, no HTTPS. Los navegadores modernos muestran una advertencia de seguridad. La solución es instalar un certificado SSL de confianza pública en el WLC y configurar el nombre de host virtual para que coincida con el Common Name del certificado. Purple tiene un artículo de soporte dedicado sobre esto para los controladores de la serie Cisco Catalyst 9800 - dejaré el enlace en las notas del programa. [RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES - aprox. 2 minutos] Déjame darte las tres cosas que más comúnmente salen mal en las implementaciones de Captive Portal con Starlink. Número uno: no tomar en cuenta el CGNAT desde el primer día. Los equipos ordenan el hardware, configuran todo en el laboratorio de pruebas, lo prueban en una conexión de banda ancha estándar y funciona perfectamente. Luego lo implementan detrás de Starlink y la autenticación falla. La solución es elegir un proveedor de RADIUS en la nube - como Purple - antes de comenzar, y confirmar que la plataforma elegida utilice flujos de autenticación que solo requieran tráfico de salida (outbound-only). No asumas que cualquier plataforma de Captive Portal maneja CGNAT sin problemas. Haz la pregunta explícitamente. Número dos: diseño de red plana. Veo esto constantemente en embarcaciones y sitios remotos. Se instala el Starlink, alguien conecta un router WiFi de consumo masivo y, de repente, la tripulación, los invitados, los sistemas de navegación y las cámaras de seguridad CCTV están todos en la misma subred. Un solo dispositivo de tripulación comprometido puede acceder a los sistemas operativos. Un invitado que transmite video en 4K satura el enlace para todos. La segmentación por VLAN no es opcional en una conexión satelital compartida. Es la diferencia entre una red gestionada y un riesgo de seguridad. Número tres: olvidarse del CNA en macOS. El macOS de Apple no permite cookies en la sesión de navegador del CNA. El Captive Portal de Purple requiere una cookie de sesión para mantener el proceso de inicio de sesión. En las laptops macOS, la ventana emergente del CNA redirigirá a los visitantes a neverssl.com - un sitio HTTP sin cifrar que activa la redirección correctamente sin interferencia de SSL. Asegúrate de que tu personal de soporte sepa esto y considera agregar una nota en tu portal cautivo para los usuarios de laptops. Por el lado del hardware: para implementaciones marítimas, utiliza el kit Starlink Performance - la unidad con carcasa de aluminio diseñada para entornos hostiles. Está clasificada para una supervivencia de 10 años y funciona tanto con alimentación de CA como de CC. Para sitios terrestres remotos, el kit Business estándar suele ser suficiente, pero planifica el uso de un UPS si la estabilidad de la energía es una preocupación. [PREGUNTAS Y RESPUESTAS RÁPIDAS - aprox. 1 minuto] Preguntas rápidas que me hacen todo el tiempo. ¿Puedo usar el router nativo de Starlink para un Captive Portal? No. No tiene soporte para VLAN ni integración con RADIUS. Ponlo en modo bypass. ¿Necesito una IP estática para que funcione el Captive Portal de Purple? No. La arquitectura RADIUS en la nube de Purple funciona detrás de CGNAT. No se requiere una IP estática. ¿Qué sucede si Starlink se desconecta a mitad de una sesión? Las sesiones autenticadas suelen persistir hasta que expira el límite de tiempo de la sesión. Las nuevas autenticaciones se pondrán en cola hasta que se restablezca la conectividad. Configure el límite de tiempo de su sesión para que coincida con el periodo de interrupción previsto. ¿Esto cumple con el GDPR? Sí, cuando se configura correctamente. Purple registra el consentimiento explícito de elección consciente en la splash page. Los datos se procesan de acuerdo con el GDPR y Purple cuenta con la certificación ISO 27001. ¿Puedo gestionar múltiples sitios desde un solo panel? Sí. La plataforma de Purple gestiona más de 80,000 ubicaciones activas desde un único panel de control. Los sitios remotos, las embarcaciones y los centros de transporte aparecen en la misma interfaz de administración. [RESUMEN Y PRÓXIMOS PASOS - aprox. 1 minuto] Muy bien, concluyamos. El mensaje principal es este: Starlink resuelve el problema de conectividad en sitios remotos y marítimos. No resuelve el problema de control de acceso, cumplimiento o analíticas. Necesita una capa empresarial adicional. Las tres cosas que debe hacer esta semana: primero, confirme su nivel de hardware de Starlink y si tiene acceso al adaptador ethernet para el modo bypass. Segundo, seleccione un controlador WiFi empresarial de la lista de hardware compatible - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist o Ubiquiti UniFi son excelentes opciones. Tercero, hable con Purple sobre el plan Connect - es el punto de partida para la implementación de Captive Portal e incluye cloud RADIUS, el editor de splash page y el registro de consentimiento conforme al GDPR. La guía escrita completa con diagramas de arquitectura, ejemplos prácticos y referencias de configuración está disponible en purple.ai. Si realiza la implementación específicamente en un contexto marítimo o de transporte, la sección de guías tiene un artículo dedicado a esta configuración exacta. Gracias por escuchar. En el próximo episodio, cubriremos la configuración de autenticación RADIUS para redes empresariales de múltiples sitios - misma audiencia, misma profundidad. Nos vemos allí.

header_image.png

Resumen Ejecutivo

Starlink ofrece conectividad satelital de alta velocidad a ubicaciones remotas, pero su router nativo para consumidores carece de los controles de seguridad, autenticación y cumplimiento normativo que requieren los entornos empresariales. Para los administradores de TI que operan embarcaciones marítimas, campamentos de construcción remotos o centros de transporte, implementar un Captive Portal en Starlink presenta un desafío técnico específico: Starlink opera detrás de una traducción de direcciones de red de nivel de operador (CGNAT), lo que interrumpe los flujos tradicionales de autenticación RADIUS entrantes.

Esta guía detalla cómo omitir el hardware nativo de Starlink e integrar un Captive Portal gestionado en la nube utilizando equipos de enrutamiento empresariales. Al implementar una autenticación RADIUS en la nube saliente y una segmentación estricta de VLAN, los arquitectos de red pueden ofrecer una experiencia de WiFi de invitados segura, personalizada con su marca y que cumpla con la ley, al mismo tiempo que aíslan los sistemas operativos críticos. Purple proporciona la capa de gestión de identidad para recopilar datos de primera mano y aplicar cuotas de ancho de banda, garantizando que un solo invitado no sature el enlace de subida satelital.

Análisis Técnico Detallado

La Limitación de CGNAT

Starlink gestiona su espacio de direcciones IPv4 utilizando CGNAT. Su terminal comparte una dirección IP pública con otros suscriptores, lo que significa que no puede aceptar conexiones entrantes ni configurar el reenvío de puertos tradicional.

Los controladores de Captive Portal locales tradicionales a menudo esperan recibir llamadas de autenticación entrantes desde un servidor RADIUS. Cuando se implementan detrás de Starlink, estos paquetes entrantes se descartan en el límite de CGNAT, lo que interrumpe el flujo de inicio de sesión.

La solución arquitectónica es un modelo de autenticación exclusivo de salida. En lugar de que el controlador espere una solicitud entrante, inicia un túnel de salida seguro hacia un servidor RADIUS nativo de la nube. La plataforma de Purple utiliza servidores FreeRADIUS respaldados por bases de datos en la nube para gestionar esta autenticación [1]. El controlador local pasa los detalles del cliente a Purple, que procesa el inicio de sesión y devuelve un paquete Access-Accept a través de la conexión de salida establecida, omitiendo por completo la limitación de CGNAT.

architecture_overview.png

Omitir el Hardware Nativo

El router de Starlink proporciona una red plana y no gestionada. No es compatible con el etiquetado VLAN 802.1Q, límites de ancho de banda por usuario ni autenticación empresarial.

Para implementar un Captive Portal, debe eliminar el router Starlink de la ruta de enrutamiento. En los kits estándar, esto requiere habilitar el modo de derivación en la aplicación Starlink y utilizar el adaptador ethernet. Para implementaciones marítimas y empresariales que utilizan los kits de Alto Rendimiento o Alto Rendimiento Plano, debe conectar la fuente de alimentación de Starlink directamente al puerto WAN de un router empresarial.

Purple se integra con todos los principales proveedores de hardware empresarial. La lista de hardware canónica para esta arquitectura incluye Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist y Ubiquiti UniFi. Estas plataformas proporcionan las funciones necesarias para configurar walled gardens, etiquetar VLANs y reenviar solicitudes de autenticación al RADIUS en la nube de Purple.

Configuración de Walled Garden

Antes de que un usuario se autentique, su dispositivo debe poder comunicarse con la infraestructura del Captive Portal. Esto requiere configurar un walled garden - una lista de dominios permitidos a los que se puede acceder antes de la autenticación.

Cuando un dispositivo se conecta al SSID abierto, su Asistente de Red Captiva (CNA) integrado intenta acceder a una URL predefinida para verificar el acceso a internet [1]. Cuando el controlador intercepta esta solicitud, el CNA abre un pseudonavegador para mostrar el Captive Portal.

Su walled garden debe permitir el acceso a los servidores de la página de bienvenida de Purple, a las redes de entrega de contenido estático (Cloudfront) y a cualquier endpoint de inicio de sesión social requerido (como Google o Microsoft Entra ID). Si estos dominios están bloqueados, el CNA no podrá cargar la página de inicio de sesión y el usuario se quedará sin conexión.

Guía de Implementación

1. Segmentación de Red

Nunca implemente una red plana sobre un enlace satelital compartido. Debe aislar el tráfico utilizando VLANs para proteger la integridad operativa.

Para una embarcación marítima o un sitio remoto, implemente un mínimo de tres VLANs:

  • VLAN 10 (WiFi de Invitados): La red de cara al público donde reside el Captive Portal. Aplique cuotas estrictas de ancho de banda por usuario (por ejemplo, 5 Mbps de bajada / 1 Mbps de subida) para evitar la saturación del enlace.
  • VLAN 20 (Red del Personal): Una red segura para la tripulación o los empleados, autenticada mediante WPA3-Enterprise o contraseñas seguras.
  • VLAN 30 (Operaciones/IoT): Una red altamente restringida para la navegación del puente, sistemas SCADA o terminales de punto de venta. Deniegue todo el tráfico entrante desde la VLAN 10 y la VLAN 20.

2. Configuración del Controlador

Configure su router empresarial para que apunte a los servidores RADIUS de Purple.

  1. Establezca las direcciones IP de RADIUS primaria y secundaria proporcionadas en su portal de Purple.
  2. Configure el secreto de RADIUS compartido.
  3. Establezca la URL de redireccionamiento a su página de bienvenida personalizada de Purple.
  4. Ingrese los dominios del walled garden requeridos para que se cargue el portal.

3. Manejo de Certificados SSL (Específico de Cisco)

Si implementa controladores de la serie Cisco Catalyst 9800, puede experimentar un problema donde el redireccionamiento inicial utiliza HTTP (por ejemplo, http://192.168.0.2/login.html ). Los navegadores de escritorio modernos esperan HTTPS y mostrarán una advertencia de "La conexión no es privada", lo que degrada la experiencia del usuario [2].Para resolver esto, debe instalar un certificado SSL/TLS de confianza pública en el Cisco WLC. Asegúrese de que el Virtual IPv4 Hostname en el controlador coincida con el Common Name (CN) especificado en el certificado [2]. Esto protege el proceso de autenticación web y cumple con los requisitos de seguridad del navegador.

Mejores Prácticas

Mitigación de las Limitaciones de CNA de macOS

El macOS de Apple restringe las cookies dentro del navegador emergente CNA. Purple requiere una cookie de sesión temporal para mantener el flujo de inicio de sesión durante el proceso de autenticación [1].

Cuando un usuario de macOS se conecta, la ventana emergente CNA recomendará abrir un navegador de sistema completo (como Safari o Chrome) y navegar a neverssl.com [1]. Este sitio HTTP simple activa el redireccionamiento del controlador de manera limpia sin interferencia de SSL, lo que permite que el portal configure la cookie requerida y complete el inicio de sesión. Asegúrese de que su personal de soporte comprenda este comportamiento para asistir a los usuarios.

Gestión del Ancho de Banda

Starlink proporciona un alto ancho de banda, pero es finito. Un solo usuario que descargue una actualización de juego de 50 GB puede provocar una limitación de velocidad para todo el sitio.

Utilice su controlador empresarial para aplicar límites de velocidad por usuario. La plataforma de Purple le permite configurar cuotas de datos (por ejemplo, 1 GB al día) y límites de tiempo. Una vez que un usuario alcanza su cuota, Purple revoca el acceso a través de RADIUS CoA (Change of Authorization) o se le solicita al usuario que adquiera un nivel premium.

comparison_chart.png

Solución de Problemas y Mitigación de Riesgos

El Portal no se Carga

Si el Captive Portal no aparece cuando un dispositivo se conecta:

  1. Verifique el Walled Garden: Asegúrese de que todos los dominios de Purple y los puntos finales de inicio de sesión social estén en la lista de permitidos. Si un script requerido está bloqueado, la página se detendrá.
  2. Verifique el DNS: El dispositivo cliente debe recibir un servidor DNS válido a través de DHCP para resolver los dominios del walled garden.
  3. Pruebe con HTTP: Abra un navegador y navegue a un sitio HTTP (como neverssl.com) para forzar el redireccionamiento.

Falla la Autenticación

Si el usuario ve el portal pero no puede acceder a internet después de enviar sus datos:

  1. Verifique la Accesibilidad de RADIUS: Asegúrese de que su enrutador empresarial pueda comunicarse con las direcciones IP de RADIUS de Purple a través de los puertos 1812 y 1813.
  2. Verifique el Shared Secret: Un secreto de RADIUS que no coincida hará que el servidor descarte los paquetes de forma silenciosa.
  3. Confirme la NAT de Salida: Asegúrese de que el enrutador esté traduciendo correctamente la IP de origen de los paquetes RADIUS a la IP WAN de Starlink.

ROI e Impacto Comercial

Implementar un Captive Portal empresarial transforma a Starlink de un canal de internet básico a un activo comercial administrado.

Para operadores de Hospitality y Transport , proporciona el mecanismo para recopilar datos de primera mano. Al registrarse 440 millones de inicios de sesión al año a través de la red de Purple, los establecimientos obtienen visibilidad de la demografía de los visitantes, los tiempos de permanencia y las frecuencias de visitas recurrentes. Estos datos se integran directamente a las plataformas de marketing para impulsar la fidelización y los ingresos.

Además, garantiza el cumplimiento. Ofrecer WiFi abierto sin recopilar un consentimiento explícito expone a la organización a riesgos de privacidad de datos. El Captive Portal de Purple recopila suscripciones de elección consciente, lo que garantiza que las operaciones de su red se alineen con los estándares de GDPR, CCPA y ISO 27001.

References

[1] Purple Support, "Captive Portal", https://support.purple.ai/hc/en-gb/articles/13856885831069-Captive-Portal [2] Purple Support, "Cisco WLC Captive Portal Certificate Setup", https://support.purple.ai/hc/en-gb/articles/31098410273693-Cisco-WLC-Captive-Portal-Certificate-Setup

Definiciones clave

CGNAT (Carrier-Grade Network Address Translation)

Un método utilizado por los ISP para compartir una única dirección IP pública entre múltiples clientes.

Starlink utiliza CGNAT, lo que impide que los equipos de TI configuren el redireccionamiento de puertos o acepten conexiones entrantes hacia los controladores locales.

Captive Network Assistant (CNA)

Un mini-navegador integrado en los sistemas operativos (iOS, Android, Windows) que detecta cuándo el acceso a internet está bloqueado y se abre automáticamente para mostrar una página de inicio de sesión.

El CNA es lo que activa la ventana emergente en el teléfono de un huésped cuando se conecta al WiFi, dirigiéndolo a la página de bienvenida de Purple.

Walled Garden

Un entorno de red restringido que permite el acceso únicamente a dominios web específicos y aprobados antes de que el usuario se autentique.

Los equipos de TI deben configurar el walled garden para incluir los servidores de Purple y los dominios de inicio de sesión de redes sociales; de lo contrario, el Captive Portal no se cargará.

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad.

Purple utiliza servidores FreeRADIUS alojados en la nube para autenticar de forma segura a los usuarios después de que completen el flujo en la página de bienvenida.

VLAN (Virtual Local Area Network)

Una subred lógica que agrupa un conjunto de dispositivos, aislando su tráfico de otros dispositivos en la misma red física.

Esencial para implementaciones marítimas y remotas para separar el tráfico no confiable de los huéspedes de los sistemas operativos críticos.

Bypass Mode

Un ajuste de configuración que desactiva las funciones de enrutamiento y WiFi de un router de consumo, convirtiéndolo en un simple puente.

Requerido en el hardware estándar de Starlink para permitir que un router empresarial administre la red y maneje la redirección del Captive Portal.

Session Cookie

Un pequeño fragmento de datos almacenado temporalmente por un navegador para recordar el estado durante una sesión de navegación específica.

Purple requiere una session cookie para mantener el estado de inicio de sesión. El CNA de macOS bloquea estas cookies, lo que requiere una redirección a un sitio HTTP como neverssl.com.

Change of Authorization (CoA)

Una extensión de RADIUS que permite a un servidor modificar dinámicamente los atributos de autorización de una sesión activa.

Utilizado por Purple para revocar instantáneamente el acceso a la red o limitar las velocidades cuando un usuario supera su cuota de datos definida.

Ejemplos resueltos

Un eco-lodge remoto de 200 habitaciones instala Starlink para ofrecer internet a sus huéspedes. En un plazo de tres días, los huéspedes se quejan de velocidades lentas y el operador nota que la conexión de Starlink está limitada. ¿Cómo debería resolver esto el equipo de TI?

El equipo de TI debe omitir el router nativo de Starlink e instalar un controlador empresarial (por ejemplo, HPE Aruba o Ubiquiti UniFi). Configuran dos VLAN: una para el personal y otra para los huéspedes. En la VLAN de huéspedes, implementan el Captive Portal de Purple. Configuran el controlador para establecer un límite estricto de velocidad de 5 Mbps por usuario. Dentro del portal de Purple, definen una cuota diaria de datos de 1 GB por dispositivo. Cuando un huésped alcanza el límite, se desconecta para preservar el ancho de banda para los demás.

Comentario del examinador: Este enfoque aborda directamente la causa raíz: el consumo descontrolado de ancho de banda. Al migrar a un controlador empresarial, el establecimiento adquiere la capacidad de perfilar el tráfico. Purple proporciona la capa de aplicación de políticas, lo que garantiza un uso equitativo en las 200 habitaciones mientras se recopilan datos valiosos de los huéspedes.

Un operador de ferry marítimo implementa Starlink. Configura un Captive Portal utilizando un servidor RADIUS local ubicado en su sede central. El controlador local del ferry intenta autenticar a los huéspedes enviando solicitudes RADIUS de vuelta a la sede, pero todos los inicios de sesión fallan. ¿Por qué ocurre esto y cómo se soluciona?

Los inicios de sesión fallan porque Starlink utiliza CGNAT, lo que significa que el ferry no tiene una IP pública dedicada. Si el servidor RADIUS de la sede intenta enviar paquetes de vuelta al ferry, o si la arquitectura depende de conexiones entrantes, el límite de CGNAT descarta el tráfico. La solución es migrar a una arquitectura RADIUS nativa de la nube como Purple. El controlador del ferry inicia una conexión saliente hacia el RADIUS en la nube de Purple, superando por completo la restricción de CGNAT.

Comentario del examinador: Este escenario destaca el fallo de arquitectura más común al realizar implementaciones sobre enlaces satelitales. Comprender que CGNAT interrumpe el enrutamiento entrante es fundamental. Cambiar a un modelo de RADIUS en la nube iniciado por conexiones salientes es la única solución empresarial confiable.

Preguntas de práctica

Q1. Está desplegando Starlink en un sitio de retail remoto. Ha activado el modo bypass y ha conectado un router Cisco Meraki MX. Los usuarios se conectan al SSID de invitados, pero la página del captive portal nunca aparece. La pantalla se queda en blanco. ¿Cuál es el error de configuración más probable?

Sugerencia: Considere a qué dominios necesita llegar el dispositivo antes de que se complete la autenticación.

Ver respuesta modelo

La configuración del walled garden está incompleta o no existe. Antes de la autenticación, el dispositivo debe poder llegar a los servidores de la página de bienvenida de Purple y a cualquier red de distribución de contenido asociada. Si estos dominios no están en la lista de permitidos en el controlador Meraki, el Captive Network Assistant no podrá cargar la página.

Q2. Un director de TI marítimo quiere utilizar su servidor RADIUS local actual ubicado en su sede de Londres para autenticar a los miembros de la tripulación en un barco equipado con Starlink. ¿Por qué fallará esta arquitectura y cuál es la alternativa recomendada?

Sugerencia: Piense en cómo maneja Starlink las direcciones IP públicas y el enrutamiento entrante.

Ver respuesta modelo

Fallará porque Starlink utiliza CGNAT, lo que significa que el barco no tiene una IP pública dedicada y no puede aceptar conexiones entrantes desde la sede de Londres. La alternativa recomendada es una arquitectura RADIUS nativa de la nube, donde el controlador local del barco inicia una conexión saliente a un servidor RADIUS en la nube, superando la restricción de CGNAT.

Q3. El operador de un hotel informa que los huéspedes que utilizan Apple MacBooks no pueden completar el proceso de inicio de sesión. Aparece la ventana emergente, pero la sesión se cae antes de que termine la autenticación. Los usuarios de Windows y Android no se ven afectados. ¿Cómo debería instruir el equipo de soporte a los usuarios de MacBook?

Sugerencia: Considere cómo maneja macOS las cookies dentro del Captive Network Assistant.

Ver respuesta modelo

macOS no permite cookies dentro de la sesión del navegador CNA, las cuales Purple requiere para mantener el estado de inicio de sesión. El equipo de soporte debe instruir a los usuarios de MacBook a abrir un navegador del sistema completo (como Safari) y navegar a un sitio HTTP como neverssl.com. Esto activará de forma limpia la redirección y permitirá que se configure la cookie.