Grandstream GWN Access Points Integration with Purple WiFi
Esta guía de referencia técnica autorizada detalla cómo integrar los puntos de acceso Grandstream GWN con la plataforma de análisis y Guest WiFi de Purple. Cubre la configuración del Captive Portal de Grandstream, los ajustes de RADIUS AAA, la configuración del walled garden, la autenticación segura para el personal mediante 802.1X con direccionamiento dinámico de VLAN y la segmentación PPSK multi-tenant, proporcionando una guía paso a paso y práctica para MSPs y equipos de TI que despliegan WiFi para invitados y personal a gran escala.
Escucha esta guía
Ver transcripción del podcast
- Resumen ejecutivo
- Análisis técnico profundo
- La arquitectura de integración
- Atributos RADIUS para el direccionamiento dinámico de VLAN
- Guía de implementación
- Paso 1: Configurar la política del captive portal
- Paso 2: Configurar el walled garden (jardín vallado)
- Paso 3: Asociar el Captive Portal con el SSID de invitados
- Paso 4: Configurar WiFi seguro para el personal con 802.1X
- Paso 5: Configure PPSK multiinquilino
- Mejores prácticas
- Solución de problemas y mitigación de riesgos
- ROI e impacto comercial

Resumen ejecutivo
El despliegue de una red inalámbrica de alto rendimiento en entornos empresariales requiere un equilibrio entre una experiencia de usuario fluida y una seguridad técnica sólida. Para las organizaciones que utilizan arquitecturas Grandstream GWN —desde hotelería y retail hasta propiedades multi-inquilino—, el Captive Portal de Grandstream sirve como la puerta de enlace principal para la interacción del usuario y el control de acceso. Esta guía ofrece un manual paso a paso para integrar los puntos de acceso Grandstream GWN con las plataformas Guest WiFi y WiFi Analytics de Purple.
Al ir más allá de las claves precompartidas básicas hacia la autenticación respaldada por RADIUS y las redes basadas en la identidad, puede ofrecer un acceso seguro y segmentado para invitados, personal e inquilinos. Esta guía cubre los componentes críticos de configuración: ajustes de RADIUS AAA, redirección HTTP 302, excepciones de walled garden, direccionamiento dinámico de VLAN y aislamiento multi-inquilino mediante clave precompartida privada (PPSK). Purple opera en más de 80,000 establecimientos activos y procesó 440 millones de inicios de sesión en 2024 (datos internos de Purple), lo que demuestra la solidez de la plataforma a gran escala.
Análisis técnico profundo
La arquitectura de integración
La integración entre el hardware Grandstream GWN y Purple se basa en los protocolos de redirección HTTP y RADIUS estándar de la industria. Cuando un usuario se conecta al SSID de invitados, el punto de acceso GWN intercepta su solicitud HTTP inicial y emite una redirección HTTP 302 a la URL del Captive Portal alojado por Purple. Una vez que el usuario se autentica (mediante correo electrónico, inicio de sesión social, SMS o un formulario personalizado), Purple valida la sesión y envía un paquete RADIUS Access-Accept de vuelta al punto de acceso en el puerto UDP 1812, otorgando acceso a la red. El registro de conexiones (RADIUS Accounting) se ejecuta en el puerto UDP 1813, proporcionando una pista de auditoría de sesión completa para el cumplimiento de GDPR y PCI DSS.

Los puntos de acceso Grandstream GWN se gestionan a través de una de dos plataformas. GWN Manager es un controlador local instalado en un servidor Linux o Windows, adecuado para despliegues en un solo sitio y organizaciones con requisitos de soberanía de datos. GDMS Networking (anteriormente GWN.Cloud) es la plataforma de gestión en la nube de Grandstream, la preferida por los MSP que gestionan múltiples sitios desde un único panel de control. Ambas plataformas presentan opciones de configuración idénticas para el Captive Portal y el SSID.
Para las redes de personal e inquilinos, la arquitectura cambia a IEEE 802.1X y PPSK. En una implementación 802.1X, el punto de acceso actúa como el autenticador, sirviendo de proxy para los mensajes del Protocolo de Autenticación Extensible (EAP) entre el dispositivo que se conecta y el servidor RADIUS de Purple. Purple valida las credenciales contra su directorio y puede devolver Atributos Específicos del Proveedor (VSAs) para dirigir dinámicamente el dispositivo a una VLAN específica. Esto es Redes Basadas en la Identidad en la práctica: un SSID, múltiples segmentos de red, todo impulsado por quién es el usuario.
Para entornos multi-inquilino, la función PPSK de Grandstream permite que un solo SSID admita múltiples contraseñas únicas. Cuando se integra con un backend RADIUS, el punto de acceso envía la PSK ingresada a Purple para su validación, lo que permite una gestión centralizada de credenciales y una segmentación dinámica de la red sin necesidad de transmitir docenas de SSIDs. PPSK con backend RADIUS requiere la versión de firmware GWN 1.0.19 o superior en la serie GWN76xx.

Atributos RADIUS para el direccionamiento dinámico de VLAN
El direccionamiento dinámico de VLAN está controlado por tres atributos RADIUS estándar del IETF que se devuelven en el paquete Access-Accept. Estos deben configurarse en los perfiles de usuario RADIUS de Purple para cada rol o inquilino:
| Atributo | Valor | Descripción |
|---|---|---|
| Tunnel-Type (64) | 13 (VLAN) | Especifica el tipo de túnel como VLAN |
| Tunnel-Medium-Type (65) | 6 (IEEE-802) | Especifica el medio como IEEE 802 |
| Tunnel-Private-Group-ID (81) | ej., "20" | El ID de la VLAN de destino como una cadena de texto |
Los tres atributos deben estar presentes en la respuesta Access-Accept. Si falta alguno, el punto de acceso GWN ignorará la instrucción de direccionamiento de VLAN y colocará el dispositivo en la VLAN predeterminada.
Guía de implementación
Paso 1: Configurar la política del captive portal
Ya sea que use GWN Manager o GDMS Networking, navegue a Captive Portal > Policy List y cree una nueva política. La siguiente tabla resume las configuraciones requeridas para una integración con Purple:
| Campo | Valor | Notas |
|---|---|---|
| Policy Name | Purple-Guest-Portal | Use un nombre descriptivo |
| Authentication Type | RADIUS Server | Habilita el flujo de autenticación RADIUS |
| RADIUS Server Address | [De la consola de administración de Purple] | IP de RADIUS primaria |
| RADIUS Server Port | 1812 | Puerto estándar de autenticación RADIUS |
| RADIUS Server Secret | [De la consola de administración de Purple] | Copiar y pegar exactamente |
| RADIUS Auth Method | PAP | Requerido para el Captive Portal de Purple |
| Landing Page | Redirect to External Page | Habilita la redirección a un portal externo |
| Redirect URL | [De la consola de administración de Purple] | Su URL única del portal |
| Expiration | 24h (hotelería) / 4h (comercio minorista) | Debe coincidir con su política de sesión |
| Failsafe Mode | Enabled | Concede acceso si RADIUS no está disponible |
| Habilite el Modo Failsafe (Failsafe Mode). Si el punto de acceso GWN no puede comunicarse con el servidor RADIUS de Purple, el modo failsafe otorga acceso a Internet en lugar de bloquear a todos los usuarios invitados. Para implementaciones en hotelería y retail, una breve interrupción de RADIUS no debería provocar que todos los usuarios invitados pierdan la conectividad. |
Paso 2: Configurar el walled garden (jardín vallado)
El walled garden define a qué dominios puede acceder un dispositivo antes de autenticarse. Un walled garden incompleto es la causa más común de fallas en la carga del portal. En GWN Manager, el walled garden se configura bajo la política del Captive Portal como Reglas de Preautenticación (Pre-Authentication Rules).
Como mínimo, debe incluir: el dominio del portal de Purple (portal.purple.ai), los dominios de recursos de CDN (*.cloudfront.net) y el endpoint de verificación de conectividad de Google (connectivitycheck.gstatic.com). Para el inicio de sesión con redes sociales, agregue los dominios de las plataformas sociales correspondientes.
La decisión sobre captive.apple.com es deliberada. Exclúyalo para activar automáticamente el mini-navegador del Asistente de Red Captiva (CNA) de iOS cuando se conecta un dispositivo. Inclúyalo si prefiere que los usuarios invitados abran un navegador manualmente. Para la mayoría de las implementaciones en el sector de hotelería , excluirlo ofrece una mejor experiencia para el usuario invitado.
Utilice el generador dinámico de walled garden de Purple en support.purple.ai. Seleccione Grandstream en la lista de hardware, elija sus métodos de autenticación y la herramienta generará la lista exacta de dominios que necesita. No compile la lista manualmente.
Paso 3: Asociar el Captive Portal con el SSID de invitados
Navegue a la configuración de SSID y edite su red de invitados. Habilite la función de Captive Portal y seleccione la política que creó. Asigne el SSID a su VLAN de invitados designada (la VLAN 10 es la convención habitual). Habilite el Aislamiento de Clientes (Client Isolation) para evitar que los dispositivos de los invitados se comuniquen entre sí; este es un requisito de seguridad básico y una consideración de PCI DSS para cualquier establecimiento que procese pagos con tarjeta.
Paso 4: Configurar WiFi seguro para el personal con 802.1X
Cree un SSID independiente para el personal. Establezca el Modo de Seguridad en WPA2-Enterprise para habilitar IEEE 802.1X. Configure el servidor RADIUS para que apunte a Purple en el puerto 1812 y habilite RADIUS Accounting en el puerto 1813. Estos datos de contabilidad (accounting) proporcionan la pista de auditoría requerida para el cumplimiento de GDPR y la respuesta a incidentes de seguridad.
Para el método EAP, elija según su capacidad de administración de dispositivos. EAP-TLS utiliza autenticación de certificados mutuos (la opción más segura, que elimina por completo el robo de credenciales, pero requiere una plataforma de administración de dispositivos móviles (MDM) como Microsoft Intune o Jamf para distribuir los certificados a los dispositivos). PEAP utiliza un usuario y contraseña dentro de un túnel TLS cifrado, lo que resulta más fácil de implementar para entornos BYOD, pero requiere capacitar al personal sobre las advertencias de certificados.
Habilite Dynamic VLAN en la configuración de la SSID. El servidor RADIUS de Purple devolverá los tres atributos de túnel para dirigir cada dispositivo autenticado a su VLAN designada. El personal de TI ingresa a la VLAN 20, la administración a la VLAN 21, las terminales de punto de venta a la VLAN 40, todo desde una sola SSID, todo impulsado por la identidad.
Para obtener más información sobre las políticas de red para el personal, consulte Staff WiFi Terms and Conditions: Legal and Compliance Essentials .
Paso 5: Configure PPSK multiinquilino
Para entornos multiinquilino, cree una SSID con seguridad WPA2-Personal y habilite PPSK. Para utilizar Purple como backend de RADIUS para la validación de PPSK, configure los ajustes del servidor RADIUS en la sección PPSK de la SSID. Purple administra la base de datos de PSK, valida cada clave y devuelve la asignación de VLAN correspondiente.
Cada inquilino recibe una contraseña única. Cuando se conectan, el AP envía la PSK a Purple, que devuelve el ID de VLAN correcto. El Inquilino A ingresa a la VLAN 31, el Inquilino B a la VLAN 32. Comparten la misma SSID pero están completamente aislados en la capa de red. Cuando un inquilino se mude, revoque su credencial en la consola de administración de Purple. El acceso se terminará de inmediato. No se requiere reconfiguración del AP.
Para comprender mejor la arquitectura de seguridad de WiFi empresarial, consulte Enterprise WiFi Security: A Complete Guide for 2026 .
Mejores prácticas
Configure siempre RADIUS Accounting. Habilite el accounting en el puerto 1813 tanto para las SSID de invitados como para las del personal. Los datos de accounting alimentan el panel de analíticas de Purple con la duración de las sesiones y la frecuencia de las visitas, y proporcionan el registro de auditoría requerido por el GDPR. Sin accounting, tendrá registros de autenticación pero no de sesiones.
Copie y pegue el secreto compartido. Un secreto compartido de RADIUS que no coincida hace que el punto de acceso descarte los paquetes de forma silenciosa. El AP detectará un tiempo de espera agotado en lugar de un fallo de autenticación. Esta es la configuración incorrecta más común en las nuevas implementaciones. Copie el secreto directamente desde la consola de administración de Purple.
Utilice el generador de walled garden de Purple. Las páginas de portal modernas cargan recursos de múltiples dominios de CDN, SDK de inicio de sesión de redes sociales y scripts de analíticas. Crear el walled garden manualmente no es confiable. El generador en support.purple.ai tiene en cuenta todos los dominios requeridos según sus métodos de autenticación.
Aísle el tráfico de invitados en el punto de acceso. El aislamiento de clientes (Client Isolation) es una línea base no negociable para cualquier SSID de invitados. Evita el movimiento lateral entre los dispositivos de los invitados y es un requisito de PCI DSS para los establecimientos que procesan pagos con tarjeta en la misma infraestructura de red.
Valide el firmware antes de implementar PPSK con RADIUS. PPSK con backend de RADIUS requiere el firmware GWN 1.0.19 o superior. Ejecutar un firmware desactualizado es la causa más común de comportamientos inesperados en las implementaciones de PPSK. Verifique la versión del firmware antes de la implementación, no después. Para despliegues de retail , asegúrese de que la VLAN del SSID de invitados esté protegida por un firewall de cualquier segmento de red de pago. Para entornos de healthcare , asegúrese de que el WiFi de pacientes o visitantes esté aislado de los sistemas clínicos. Para centros de transport , considere políticas de vencimiento de sesión alineadas con los tiempos de permanencia promedio.
Solución de problemas y mitigación de riesgos
Síntoma: La página de bienvenida no se carga y muestra un error de "no se puede acceder al sitio". El walled garden está bloqueando los elementos de la página del portal. Conecte un dispositivo de prueba, abra las herramientas de desarrollador del navegador, inspeccione la pestaña de red e identifique las solicitudes bloqueadas. Agregue los dominios con fallas a las Reglas de Preautenticación en la política de Captive Portal.
Síntoma: Los invitados se autentican, pero el punto de acceso agota el tiempo de espera y deniega el acceso a internet. O bien un firewall está bloqueando el puerto UDP 1812 saliente desde la VLAN de administración del AP hacia el rango de IP RADIUS de Purple, o el secreto compartido no coincide. Primero verifique las reglas del firewall. Luego, verifique que el secreto compartido coincida exactamente en ambos lados.
Síntoma: Los dispositivos del personal terminan en la VLAN predeterminada en lugar de su VLAN asignada. La casilla Habilitar VLAN dinámica no está marcada en la configuración del SSID. Es una sola casilla y es fácil de pasar por alto. La segunda causa es una falta de coincidencia en el secreto compartido, lo que hace que el AP ignore silenciosamente la respuesta de RADIUS.
Síntoma: Los dispositivos iOS no muestran el mini-navegador del Captive Portal.
El dominio captive.apple.com está en el walled garden. iOS sondea este dominio al conectarse. Si recibe una respuesta 200, asume que el acceso a internet está disponible y no activa el CNA. Elimínelo del walled garden para restaurar el comportamiento automático del CNA.
Síntoma: Los inquilinos de PPSK terminan en la VLAN incorrecta.
Verifique que el firmware de GWN esté en la versión 1.0.19 o superior. Confirme que el backend de PPSK RADIUS esté habilitado y que el secreto compartido coincida. Verifique que el perfil de usuario RADIUS de Purple para la PSK esté devolviendo el atributo Tunnel-Private-Group-ID correcto.
ROI e impacto comercial
La integración del hardware Grandstream GWN con Purple transforma el WiFi de un costo perdido en un activo comercial medible. Al reemplazar las redes abiertas genéricas con Captive Portals autenticados, los establecimientos capturan datos de primera mano e impulsan el crecimiento de los programas de lealtad. Purple ha recopilado 29,000 millones de puntos de datos en toda su red (datos internos de Purple), lo que brinda a los operadores los puntos de referencia para medir su propio rendimiento.
En entornos de hospitality , las analíticas de Purple brindan visibilidad sobre la frecuencia de visitas de los huéspedes, los tiempos de permanencia y las tasas de suscripción. El operador de un hotel que utiliza el plan Engage de Purple puede segmentar a los huéspedes frecuentes para realizar campañas dirigidas, lo que impulsa las reservas directas y reduce la dependencia de las OTA. En entornos de retail , las analíticas de afluencia de los datos de WiFi permiten a los gerentes de tienda correlacionar los patrones de tráfico con el rendimiento de las ventas.
La implementación de 802.1X y PPSK reduce la carga de trabajo del soporte técnico de TI al automatizar el control de acceso a la red. Eliminar las contraseñas compartidas suprime el costo operativo de la rotación de contraseñas y el riesgo de seguridad de compartir credenciales. Para los operadores multi-inquilino, PPSK con la gestión centralizada de Purple significa que incorporar a un nuevo inquilino toma minutos, no horas.
El tiempo de actividad del 99.999% de Purple (datos internos de Purple) y sus certificaciones ISO 27001, GDPR, CCPA y Cyber Essentials significan que la plataforma cumple con los requisitos de conformidad de los operadores empresariales y del sector público más exigentes. Para obtener una perspectiva completa de las capacidades de analítica de WiFi para invitados, consulte WiFi Analytics .
Definiciones clave
Captive Portal
Una página web que intercepta el tráfico HTTP no autenticado de un dispositivo conectado, obligando al usuario a interactuar o autenticarse antes de otorgarle acceso a internet. El Captive Portal de Grandstream utiliza la redirección HTTP 302 para enviar a los usuarios a la URL de un portal externo.
El mecanismo principal para la captura de datos de invitados, la aceptación de los términos de servicio y el control de acceso en sitios públicos.
RADIUS
Remote Authentication Dial-In User Service; un protocolo de red que opera sobre UDP y proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad (AAA). La autenticación se ejecuta en el puerto 1812 y la contabilidad en el puerto 1813.
El motor de backend que valida las credenciales tanto para los Captive Portals como para las redes empresariales 802.1X. Purple opera los servidores RADIUS con los que se comunican directamente los puntos de acceso GWN.
Walled garden
Una lista predefinida de direcciones IP y dominios a los que un dispositivo puede acceder antes de completar el proceso de autenticación del Captive Portal. Se configura como Reglas de Preautenticación en GWN Manager.
Esencial para permitir que los dispositivos carguen los recursos de la página del portal, los recursos de CDN, los puntos de conexión de inicio de sesión social y las sondas de detección de Captive Portals del sistema operativo.
IEEE 802.1X
Un estándar IEEE para el control de acceso a redes basado en puertos que proporciona un mecanismo de autenticación para los dispositivos que se conectan a una LAN o WLAN. Utiliza EAP para intercambiar credenciales entre el dispositivo (suplicante) y el servidor RADIUS (servidor de autenticación) a través del punto de acceso (autenticador).
Reemplaza las contraseñas compartidas con credenciales por usuario para un acceso seguro del personal y de la red WiFi corporativa. Obligatorio para redes de personal que cumplan con GDPR y PCI DSS.
PPSK
Clave precompartida privada (Private Pre-Shared Key); una función que permite que un solo SSID admita múltiples contraseñas únicas, cada una vinculada a políticas de red o VLANs específicas. Grandstream GWN es compatible con PPSK mediante almacenamiento local o validación de backend RADIUS.
Se utiliza en entornos multiinquilino como departamentos, espacios de coworking y oficinas de servicios gestionados para aislar a los usuarios sin transmitir múltiples SSIDs.
Asignación dinámica de VLAN
El proceso mediante el cual un servidor RADIUS devuelve tres atributos específicos en el paquete Access-Accept (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) para dirigir un dispositivo autenticado a una VLAN designada. Debe habilitarse explícitamente en la configuración de SSID de GWN.
Permite a los equipos de TI consolidar SSIDs mientras mantienen una segmentación de red estricta para diferentes grupos de usuarios, departamentos o inquilinos.
Aislamiento de clientes
Una función de seguridad inalámbrica que evita que los dispositivos conectados al mismo punto de acceso se comuniquen directamente entre sí en la Capa 2.
Una configuración obligatoria para las redes de invitados con el fin de proteger a los usuarios de ataques de igual a igual (peer-to-peer) y cumplir con los requisitos de PCI DSS para los establecimientos que procesan pagos con tarjeta.
EAP-PEAP
Protocolo de autenticación extensible protegido (Protected Extensible Authentication Protocol); un método EAP de 802.1X que encapsula el intercambio de autenticación dentro de un túnel TLS cifrado utilizando un nombre de usuario y contraseña. El túnel TLS externo protege las credenciales internas contra la interceptación.
Comúnmente utilizado para redes de personal bajo el modelo BYOD, donde la implementación de certificados de cliente (EAP-TLS) no es viable operativamente. Requiere capacitación del personal sobre la validación de certificados para evitar ataques de puntos de acceso no autorizados.
Modo a prueba de fallas
Una configuración de Captive Portal de GWN que otorga acceso a internet a los dispositivos conectados si el punto de acceso no puede comunicarse con el servidor RADIUS configurado. Evita que una interrupción de RADIUS bloquee todo el acceso de los invitados.
Recomendado para implementaciones en el sector de hotelería y comercio minorista, donde la conectividad de los invitados es fundamental para el negocio y una breve interrupción de RADIUS no debería provocar una caída total del servicio.
GWN Manager
La plataforma de gestión local de nivel empresarial de Grandstream para los puntos de acceso de la serie GWN. Instalada en un servidor local Linux o Windows, proporciona una configuración completa de Captive Portal, SSID, RADIUS y PPSK.
Preferido para implementaciones en un solo sitio y organizaciones con requisitos de soberanía de datos. GDMS Networking es el equivalente alojado en la nube para implementaciones de MSP en múltiples sitios.
Ejemplos resueltos
Un hotel de 120 habitaciones necesita desplegar un portal para invitados personalizado con su marca, una red segura para el personal con segmentación de VLAN a nivel de departamento para limpieza y recepción, y una VLAN de gestión independiente para el sistema de gestión de la propiedad (PMS). El hotel utiliza puntos de acceso Grandstream GWN7660 administrados a través de GDMS Networking.
Configure tres SSIDs en GDMS Networking. Primero, cree 'Guest WiFi' asignado a la VLAN 10. Cree una política de Captive Portal con el Tipo de Autenticación configurado en Servidor RADIUS, apuntando a la IP de RADIUS de Purple en el puerto 1812 con el secreto compartido de la consola de administración de Purple. Establezca la Página de Destino para Redirigir a Página Externa con la URL del portal de Purple. Habilite el Modo Failsafe y el Aislamiento de Clientes. Segundo, cree 'Staff WiFi' con seguridad WPA2-Enterprise (802.1X). Configure RADIUS en el puerto 1812 y Accounting en el puerto 1813. Habilite VLAN Dinámica. En el directorio de Purple, configure las cuentas de limpieza para que devuelvan Tunnel-Private-Group-ID = 21 y las cuentas de recepción para que devuelvan la VLAN 20. Tercero, cree un SSID 'Management' oculto en la VLAN 30 con WPA2-Personal para las terminales de PMS. Construya el walled garden utilizando la herramienta generadora de Purple, excluyendo captive.apple.com para activar el CNA de iOS.
Un bloque de departamentos en renta de 40 unidades requiere acceso a la red aislado para cada inquilino, con la capacidad de revocar el acceso de forma instantánea cuando un inquilino se mude. El operador utiliza puntos de acceso GWN7630 con GWN Manager local y desea minimizar el número de SSIDs visibles en el edificio.
Despliegue un único SSID llamado 'BuildingConnect' con seguridad WPA2-Personal y habilite PPSK con backend RADIUS. Asegúrese de que el firmware del GWN esté en la versión 1.0.19 o superior. Configure los ajustes del servidor RADIUS en la sección PPSK para apuntar a Purple. En la consola de administración de Purple, cree 40 credenciales PSK únicas, cada una asignada a una VLAN (por ejemplo, VLAN 101 para la Unidad 101, VLAN 102 para la Unidad 102). Cuando un residente se conecta utilizando la contraseña de su unidad, el AP GWN envía la PSK a Purple, que la valida y devuelve Tunnel-Private-Group-ID = 101. El residente aterriza en su VLAN aislada. Cuando un residente se mude, revoque la credencial en la consola de administración de Purple. El acceso se terminará de inmediato sin necesidad de volver a configurar el AP.
Preguntas de práctica
Q1. Has configurado la política del Captive Portal en GWN Manager con la IP de Purple RADIUS y el secreto compartido correctos, pero los invitados reportan un error de "no se puede acceder al sitio" cuando su navegador se abre después de conectarse al SSID. ¿Cuál es la causa más probable y cómo la diagnosticas?
Sugerencia: Considera qué es lo que controla a qué dominios puede acceder un dispositivo antes de haberse autenticado a través del portal.
Ver respuesta modelo
El walled garden (Reglas de Preautenticación) está incompleto o mal configurado. El punto de acceso está bloqueando al dispositivo para que no alcance el dominio del portal de Purple o los recursos del CDN que carga la página del portal. Para diagnosticar: conecta un dispositivo de prueba al SSID de invitados, abre las herramientas de desarrollo del navegador, ve a la pestaña de red e intenta cargar la URL del portal. Identifica qué solicitudes devuelven errores de conexión. Agrega esos dominios a las Reglas de Preautenticación. Utiliza el generador de walled garden de Purple en support.purple.ai para generar la lista completa de dominios para el hardware de Grandstream.
Q2. Tu hotel desea que los huéspedes con iOS vean automáticamente el mini-navegador del Captive Portal tan pronto como se conecten al WiFi de invitados, sin necesidad de abrir un navegador manualmente. ¿Cómo configuras el walled garden para lograr esto?
Sugerencia: Considera cómo determina iOS si una red tiene acceso a internet cuando se conecta por primera vez.
Ver respuesta modelo
Debes excluir captive.apple.com del walled garden. Cuando un dispositivo iOS se conecta a una red, realiza una prueba de sondeo a captive.apple.com. Si el sondeo recibe una respuesta 200 OK (lo que significa que el dominio es accesible), iOS asume que la red tiene acceso a internet y no activa el mini-navegador del Captive Network Assistant. Si el sondeo se bloquea o se redirige, iOS reconoce la red como cautiva y abre automáticamente el CNA. Al mantener captive.apple.com fuera del walled garden, el sondeo es interceptado y redirigido, activando el CNA de manera automática.
Q3. Un miembro del personal se conecta al SSID de 802.1X utilizando sus credenciales. Los logs de autenticación de Purple muestran una respuesta Access-Accept exitosa con los atributos correctos de VLAN 20. Sin embargo, el miembro del personal es asignado a la VLAN 1 (la predeterminada). ¿Qué configuración de GWN Manager se debe verificar?
Sugerencia: El servidor RADIUS está autorizando correctamente al usuario y devolviendo los atributos de VLAN. El problema está del lado del punto de acceso.
Ver respuesta modelo
La casilla "Enable Dynamic VLAN" en la configuración del SSID dentro de GWN Manager no está seleccionada. Incluso cuando Purple devuelve los atributos correctos Tunnel-Type, Tunnel-Medium-Type y Tunnel-Private-Group-ID en el paquete Access-Accept, el punto de acceso GWN los ignorará a menos que la VLAN dinámica esté habilitada explícitamente. Dirígete a la configuración del SSID, localiza la configuración de Dynamic VLAN, habilítala y guarda los cambios. El miembro del personal debería ser asignado a la VLAN correcta en su siguiente conexión.
Q4. Un operador de desarrollo residencial para renta (build-to-rent) desea implementar PPSK con Purple como backend de RADIUS en sus puntos de acceso Grandstream GWN7630 que ejecutan el firmware 1.0.17. Un inquilino informa que puede conectarse al SSID pero es asignado a la VLAN incorrecta. ¿Qué debes verificar primero?
Sugerencia: Hay dos causas potenciales aquí: una es un problema de versión de firmware, la otra es un problema de configuración.
Ver respuesta modelo
Lo primero que se debe verificar es la versión del firmware. PPSK con backend de RADIUS requiere el firmware GWN 1.0.19 o superior en la serie GWN76xx. Es posible que el firmware 1.0.17 no sea compatible correctamente con la asignación de VLAN de PPSK respaldada por RADIUS. Actualiza el firmware a 1.0.19 o superior antes de continuar con la resolución de problemas. Si el firmware es correcto, verifica que el backend de PPSK RADIUS esté habilitado en la configuración del SSID, que el secreto compartido coincida con la configuración de Purple y que el perfil de usuario RADIUS de Purple para la PSK específica esté devolviendo el atributo Tunnel-Private-Group-ID correcto.
Continúe leyendo esta serie
Integración de CommScope Ruckus con Purple WiFi: Guía de instalación y configuración
Esta guía de referencia técnica proporciona un manual de configuración definitivo para integrar arquitecturas de CommScope Ruckus con Purple WiFi. Detalla implementaciones paso a paso para Captive Portals de Guest WiFi, WiFi seguro para el personal a través de 802.1X y aislamiento de red multi-inquilino mediante Dynamic PSK de Ruckus.
Integración de Access Points Allied Telesis con Purple WiFi
Esta guía proporciona un manual de configuración completo para integrar los access points de la serie TQ de Allied Telesis con Purple WiFi. Cubre la redirección de Captive Portal externo, la autenticación RADIUS 802.1X y el direccionamiento dinámico de VLAN mediante claves privadas precompartidas (PPSK) para despliegues multi-inquilino seguros.
Cisco WLC and Catalyst Integration with Purple WiFi: Step-by-Step Guest Access Guide
Esta guía detalla la integración paso a paso de Cisco WLC y Catalyst 9800 Wireless con Purple, abarcando la redirección del Captive Portal de Guest WiFi a través de Central Web Authentication, Secure Staff WiFi usando 802.1X EAP-TLS, y la segmentación Multi-Tenant utilizando Cisco Identity Pre-Shared Keys (iPSK) con asignación dinámica de VLAN. Está escrita para arquitectos de redes empresariales y directores de seguridad de TI que implementan infraestructura de Cisco en hotelería, retail y grandes recintos públicos.