Saltar al contenido principal

Guía de integración de Captive Portal de MikroTik RouterOS y Purple WiFi

Esta guía técnica proporciona instrucciones paso a paso para integrar MikroTik RouterOS con la plataforma WiFi de Purple. Cubre la configuración del Captive Portal de Guest WiFi, la autenticación 802.1X de Staff WiFi y WiFi Multi-Tenant utilizando PSK privadas para la segmentación dinámica de VLAN.

📖 4 min de lectura📝 872 palabras🔧 2 ejemplos resueltos3 preguntas de práctica📚 8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
Guía de integración de Captive Portal de MikroTik RouterOS y Purple WiFi - Guion de podcast [INTRO - aproximadamente 1 minuto] Bienvenidos. Si gestiona infraestructura WiFi en un hotel, una cadena de tiendas minoristas, un estadio o un centro de conferencias, y utiliza MikroTik RouterOS, este episodio es para usted. Le guiaré exactamente sobre cómo integrar el Hotspot Gateway de MikroTik con la plataforma de WiFi para invitados de Purple, cubriendo tres casos de uso distintos: WiFi para invitados con un Captive Portal y walled garden, Staff WiFi seguro mediante 802.1X y segregación de red Multi-Tenant utilizando la función de clave precompartida privada (Private Pre-Shared Key) de MikroTik. Esto no es un resumen teórico. Al final de esto, tendrá los comandos de CLI específicos, los atributos RADIUS y la lógica de configuración que necesita para implementar o auditar estas configuraciones usted mismo. Comencemos. [ANÁLISIS TÉCNICO DETALLADO - aproximadamente 5 minutos] Parte uno: Guest WiFi y el Captive Portal de MikroTik. El Hotspot Gateway de MikroTik es el motor detrás de la redirección de WiFi para invitados en RouterOS. Cuando un visitante se conecta a su SSID de invitados, el Hotspot Gateway intercepta su tráfico HTTP y lo redirige a una página de inicio (splash page); ese es su Captive Portal. Purple aloja esa página de inicio. Su router MikroTik actúa como el Hotspot Gateway y el cliente RADIUS. La plataforma de Purple actúa como el servidor RADIUS. Así es como se configura. Primero, ejecute el asistente de configuración de Hotspot desde el menú IP en Winbox o a través de la CLI. Lo asignará a su interfaz orientada a los invitados, normalmente una interfaz VLAN o un puerto de bridge. Establezca su grupo de direcciones locales, configure sus servidores DNS y asigne un nombre DNS al hotspot. Ese nombre DNS es lo que los invitados ven en su navegador antes de autenticarse. Una vez completado el asistente, debe apuntar el perfil del hotspot al servidor RADIUS de Purple. En la CLI, se ve así: /radius add service=hotspot address=YOUR-PURPLE-RADIUS-IP secret=YOUR-SHARED-SECRET authentication-port=1812 accounting-port=1813 Luego habilite RADIUS en el perfil del hotspot: /ip hotspot profile set default use-radius=yes Purple le proporcionará la dirección IP de RADIUS, el secreto compartido y la URL de la página de inicio cuando configure su sucursal en el panel de control de Purple. Ahora, el walled garden. Esto es crítico. Antes de que un invitado se autentique, su dispositivo debe poder llegar a la página de inicio de Purple y a cualquier proveedor de OAuth que esté utilizando: Google, Facebook, etc. Sin las entradas del walled garden, el bucle de redirección se rompe y los invitados no pueden iniciar sesión. En RouterOS, se agregan las entradas del walled garden en IP, Hotspot, Walled Garden. Debe agregar el dominio de la página de inicio de Purple, cualquier dominio de inicio de sesión social y cualquier host de CDN que sirva los recursos de la página de inicio de sesión. La documentación de Purple enumera los dominios exactos para su región. Agréguelos como entradas de IP o de nombre de host; las entradas de nombre de host son más resilientes cuando cambian las direcciones IP. Los atributos RADIUS clave que devuelve Purple tras una autenticación exitosa incluyen el tiempo de espera de la sesión (session timeout), que controla cuánto tiempo permanece conectado un invitado antes de que se le solicite iniciar sesión nuevamente, y opcionalmente un límite de ancho de banda utilizando el atributo específico del proveedor Mikrotik-Rate-Limit. Esto le permite aplicar políticas de uso justo por sesión de invitado directamente desde el panel de control de Purple sin tocar la configuración del router. Parte dos: Staff WiFi seguro con 802.1X. Aquí es donde se aleja por completo de las contraseñas compartidas. IEEE 802.1X es el estándar para el control de acceso a redes basado en puertos. En una interfaz inalámbrica de MikroTik, se habilita la autenticación WPA2-Enterprise o WPA3-Enterprise, lo que significa que el punto de acceso se convierte en un autenticador: pasa las credenciales EAP del dispositivo del personal a un servidor RADIUS, que las valida y devuelve un Access-Accept o Access-Reject. El producto Staff WiFi de Purple se integra con Microsoft Entra ID, Okta y Google Workspace como proveedores de identidad. Cuando el dispositivo de un miembro del personal se conecta, presenta un certificado o un nombre de usuario y contraseña a través de PEAP-MSCHAPv2. El servidor RADIUS de Purple valida esa credencial contra su proveedor de identidad en tiempo real. Del lado de MikroTik, configura el perfil de seguridad inalámbrica con authentication-types establecido en wpa2-eap, y apunta el cliente RADIUS al servidor de Purple con service=wireless. En CAPsMAN (el sistema de gestión centralizada de puntos de acceso de MikroTik), configura esto a nivel de configuración de seguridad para que se aplique de manera consistente en todos sus puntos de acceso administrados. El servidor RADIUS puede devolver el atributo Mikrotik-Wireless-VLANID para colocar al personal autenticado en una VLAN específica. Así es como se aplica la segmentación de red: el personal de finanzas aterriba en la VLAN 10, el de operaciones en la VLAN 20, etc., todo desde un único SSID, todo impulsado por la identidad. Para la revocación automática (cuando un miembro del personal se va), la integración de Purple con su proveedor de identidad significa que cuando deshabilita la cuenta en Entra ID u Okta, el siguiente intento de reautenticación falla y el dispositivo se desconecta. No se requieren cambios manuales en la configuración del router. Parte tres: WiFi Multi-Tenant con claves precompartidas privadas (Private Pre-Shared Keys). Este es el caso más interesante desde el punto de vista arquitectónico. La PSK privada (Private PSK), a veces llamada PPSK o iPSK, le permite ejecutar un único SSID donde cada inquilino, residente o grupo de dispositivos se conecta con una contraseña única, y cada contraseña se asocia a una VLAN diferente. En MikroTik, esto funciona a través de la autenticación RADIUS basada en MAC en la interfaz inalámbrica. Cuando un dispositivo se conecta, el punto de acceso envía la dirección MAC del dispositivo al servidor RADIUS como nombre de usuario. El servidor RADIUS (ya sea el propio User Manager de MikroTik en RouterOS 7 o FreeRADIUS) busca esa dirección MAC y devuelve dos atributos específicos del proveedor: Mikrotik-Wireless-Psk, que es la contraseña por dispositivo, y Mikrotik-Wireless-VLANID, que coloca al dispositivo en la VLAN correcta. El perfil de seguridad inalámbrica necesita tener radius-mac-authentication establecido en yes, y el cliente RADIUS necesita service=wireless. En la práctica, para una propiedad de alquiler residencial (build-to-rent) con 200 departamentos, registraría previamente las direcciones MAC de los dispositivos de cada residente en la plataforma de Purple cuando se muden. Purple asocia cada MAC a una PSK única y a una VLAN correspondiente al segmento de red de ese departamento. El residente se conecta utilizando la contraseña de su departamento. Sus dispositivos aterrizan en una VLAN aislada. Los dispositivos de su vecino están en una VLAN completamente separada. Ninguno puede ver el tráfico del otro. Para los dispositivos que no admiten 802.1X (smart TVs, consolas de videojuegos, dispositivos IoT), este enfoque es la alternativa práctica. El dispositivo solo necesita admitir WPA2-PSK, algo que todos hacen. [RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES - aproximadamente 2 minutos] Permítame presentarle las cuatro cosas que más comúnmente fallan en estas implementaciones. Primero: brechas en el walled garden. Si la página de inicio de Purple no se carga, verifique las entradas de su walled garden. El culpable más común es un dominio de CDN faltante o una redirección de inicio de sesión social que no está en la lista de permitidos. Utilice la herramienta torch de MikroTik o el sniffer de paquetes para observar qué consultas DNS se están bloqueando antes de la autenticación. Segundo: discrepancias en el tiempo de espera (timeout) de RADIUS. El tiempo de espera de RADIUS predeterminado de MikroTik es de 1,100 milisegundos. Si el servidor RADIUS de Purple está geográficamente distante o la ruta de red tiene latencia, verá fallas de autenticación intermitentes. Aumente el tiempo de espera a 3,000 milisegundos y configure un servidor RADIUS de respaldo para mayor resiliencia. Tercero: el filtrado de VLAN no está habilitado en el bridge. La asignación dinámica de VLAN a través de RADIUS solo funciona si el filtrado de VLAN del bridge está habilitado. Este es un requisito de RouterOS. Si observa que todos los clientes aterrizan en la VLAN predeterminada independientemente de lo que devuelva RADIUS, verifique que vlan-filtering=yes esté configurado en su interfaz de bridge. Cuarto: discrepancia de versiones de CAPsMAN. Si tiene una combinación de puntos de acceso administrados con CAPsMAN versión 2 y versión 3, el comportamiento del etiquetado de VLAN puede diferir. Estandarice en RouterOS 7 con CAPsMAN versión 3 en toda su infraestructura de puntos de acceso antes de implementar funciones de VLAN dinámicas. Una recomendación arquitectónica: ejecute el tráfico de invitados, del personal y de administración en VLAN separadas desde el primer día, incluso si no está utilizando los tres casos de uso de Purple de inmediato. Adaptar la segmentación de VLAN en una red plana es significativamente más disruptivo que construirla así desde el principio. [PREGUNTAS Y RESPUESTAS RÁPIDAS - aproximadamente 1 minuto] ¿Puedo utilizar el User Manager integrado de MikroTik en lugar de un servidor RADIUS externo? Sí, para implementaciones más pequeñas. User Manager en RouterOS 7 admite PEAP-MSCHAPv2 para 802.1X inalámbrico y puede devolver el atributo Mikrotik-Wireless-VLANID. Para implementaciones de producción con Purple, utilizará la infraestructura RADIUS alojada de Purple, que se encarga de la integración con el proveedor de identidad y la gestión de sesiones por usted. ¿Purple es compatible con MikroTik CAPsMAN? Sí. Purple es independiente del hardware (hardware-agnostic). La integración funciona a nivel de RADIUS y redirección de hotspot, por lo que es compatible tanto con puntos de acceso MikroTik independientes como con implementaciones administradas por CAPsMAN. ¿Qué versión de RouterOS necesito? Se recomienda RouterOS 7.x para los tres casos de uso cubiertos en esta guía. La asignación dinámica de VLAN a través de RADIUS inalámbrico y el User Manager actualizado son funciones de RouterOS 7. RouterOS 6.x admite hotspot y autenticación RADIUS básica, pero carece de algunas de las capacidades de VLAN inalámbricas. [RESUMEN Y PRÓXIMOS PASOS - aproximadamente 1 minuto] En resumen: MikroTik RouterOS le ofrece tres puntos de integración distintos con Purple. El Hotspot Gateway se encarga de la redirección de WiFi para invitados y la autenticación del Captive Portal. La configuración inalámbrica 802.1X con RADIUS se encarga del Staff WiFi seguro con acceso basado en identidad. Y la autenticación RADIUS basada en MAC con PSK privada se encarga de la segregación de red Multi-Tenant para propiedades residenciales y de uso mixto. El hilo común en los tres es RADIUS. Configure correctamente su cliente RADIUS (IP correcta, secreto compartido correcto, tipo de servicio correcto, tiempo de espera correcto) y el resto vendrá por añadidura. Sus próximos pasos: inicie sesión en su panel de control de Purple, navegue a la configuración de la sucursal y obtenga sus credenciales de RADIUS. Luego, siga los comandos de CLI en la guía escrita para configurar su perfil de hotspot, su perfil de seguridad inalámbrica y sus entradas de walled garden. Realice pruebas con un solo punto de acceso antes de implementarlo en toda su infraestructura. Si está implementando esto a gran escala (múltiples sitios, cientos de puntos de acceso), el equipo de Servicios Profesionales de Purple puede respaldar la implementación. Purple opera en 80,000 sucursales activas a nivel mundial, con un tiempo de actividad del 99.999%, y cuenta con las certificaciones ISO 27001, GDPR y Cyber Essentials. Gracias por escuchar. La guía escrita completa con todos los comandos de CLI, tablas de atributos RADIUS y ejemplos prácticos está vinculada en las notas del programa.

header_image.png

Resumen Ejecutivo

La integración de MikroTik RouterOS con Purple crea una red unificada e impulsada por la identidad en entornos de invitados, personal y multi-inquilinos (Multi-Tenant). Esta guía ofrece la lógica de configuración específica necesaria para implementar la superposición en la nube de Purple en el hardware de MikroTik. Aprenderá a configurar el Hotspot Gateway de RouterOS para la redirección de Guest WiFi , implementar IEEE 802.1X para un Staff WiFi seguro y desplegar claves precompartidas privadas (PPSK) para aislar el tráfico de WiFi Multi-Tenant.

Al seguir estos modelos de implementación, segmentará su red de forma segura mientras captura datos de primera mano para WiFi Analytics . Purple procesó 440 millones de inicios de sesión en 2024 con un tiempo de actividad del 99.999%, lo que hace que esta arquitectura sea adecuada para entornos de alta densidad en Retail , Hospitality y Transport .

Análisis Técnico Detallado

Guest WiFi: Captive Portal y Walled Garden

El Hotspot Gateway de MikroTik intercepta el tráfico HTTP no autenticado y lo redirige al Captive Portal alojado de Purple. Purple actúa como el servidor RADIUS, gestionando la autenticación y la administración de sesiones.

Para garantizar que el Captive Portal se cargue correctamente, debe configurar un walled garden. Esto permite el acceso previo a la autenticación a los dominios de la página de inicio de Purple, redes de distribución de contenido (CDNs) y proveedores de OAuth (como Google Workspace y Microsoft Entra ID). Sin estas entradas, el bucle de redirección se rompe.

Tras una autenticación exitosa, el servidor RADIUS de Purple devuelve atributos estándar, incluyendo Session-Timeout para aplicar límites de conexión y, opcionalmente, Mikrotik-Rate-Limit para aplicar restricciones de ancho de banda directamente desde el panel de control de Purple.

Staff WiFi: Autenticación 802.1X

Para Staff WiFi, se eliminan las contraseñas compartidas mediante la implementación de IEEE 802.1X. El punto de acceso MikroTik actúa como el autenticador, pasando las credenciales EAP al servidor RADIUS de Purple. Purple se integra de forma nativa con Microsoft Entra ID, Okta y Google Workspace, validando las credenciales a través de PEAP-MSCHAPv2 o EAP-TLS.

Cuando un miembro del personal se conecta, el servidor RADIUS de Purple puede devolver el atributo Mikrotik-Wireless-VLANID. Esto le indica al router MikroTik que coloque el dispositivo autenticado en una VLAN específica, lo que permite la segmentación de red basada en roles desde un único SSID. Para obtener una descripción general más amplia de los estándares de seguridad, consulte Enterprise WiFi Security: A Complete Guide for 2026 .

Multi-Tenant WiFi: PSK Privada (PPSK)

Los entornos Multi-Tenant requieren un aislamiento seguro sin la complejidad de 802.1X, ya que muchos dispositivos de consumo (como smart TVs y consolas de videojuegos) no lo admiten. MikroTik admite PSK privada (PPSK) a través de la autenticación RADIUS basada en MAC.

Cuando un dispositivo se conecta al SSID, el router MikroTik envía la dirección MAC del dispositivo a Purple. Purple devuelve el atributo Mikrotik-Wireless-Psk (la contraseña única para ese inquilino) y el atributo Mikrotik-Wireless-VLANID. Esta arquitectura permite que cientos de inquilinos compartan un único SSID mientras permanecen en burbujas de red completamente aisladas.

architecture_overview.png

Guía de Implementación

1. Configuración del Cliente RADIUS

Primero, defina a Purple como el servidor RADIUS en RouterOS. Esto se aplica a los tres casos de uso.

/radius
add address=YOUR-PURPLE-RADIUS-IP secret=YOUR-SHARED-SECRET service=hotspot,wireless authentication-port=1812 accounting-port=1813 timeout=3000ms

2. Configuración de Hotspot para Guest WiFi

Ejecute el asistente de configuración de Hotspot en su interfaz VLAN de invitados, luego habilite la autenticación RADIUS en el perfil resultante.

/ip hotspot profile
set [ find default=yes ] use-radius=yes radius-accounting=yes

Configure el walled garden para permitir el acceso a la infraestructura de Purple.

/ip hotspot walled-garden
add action=allow dst-host=*purple.ai
add action=allow dst-host=*purpleportal.net

3. Configuración de Staff WiFi 802.1X

Configure el perfil de seguridad inalámbrica para usar WPA2-Enterprise y apúntelo al servidor RADIUS.

/interface wireless security-profiles
add authentication-types=wpa2-eap eap-methods=passthrough mode=dynamic-keys name=staff-8021x radius-mac-authentication=no

Asegúrese de que el filtrado de VLAN del bridge esté habilitado para admitir la asignación dinámica de VLAN.

/interface bridge
set bridge1 vlan-filtering=yes

4. Configuración de PPSK Multi-Tenant

Para PPSK, habilite la autenticación MAC en el perfil de seguridad inalámbrica y configure el formato de la dirección MAC.

/interface wireless security-profiles
add authentication-types=wpa2-psk mode=dynamic-keys name=multi-tenant-ppsk radius-mac-authentication=yes radius-mac-format=XX:XX:XX:XX:XX:XX

ppsk_vlan_diagram.png

Mejores Prácticas

  • Estandarice en RouterOS 7: La asignación dinámica de VLAN a través de RADIUS inalámbrico es significativamente más robusta en RouterOS 7 en comparación con RouterOS 6.
  • Aumente los Tiempos de Espera de RADIUS: El tiempo de espera de RADIUS predeterminado de MikroTik es de 1100 ms. Aumente esto a 3000 ms para evitar fallas de autenticación intermitentes causadas por la latencia de la red.
  • Utilice Entradas de Walled Garden basadas en Nombres de Host: Utilice siempre dst-host en lugar de dst-address para las entradas del walled garden, ya que las direcciones IP de la infraestructura en la nube cambge con frecuencia.
  • Habilitar Bridge VLAN Filtering: La asignación dinámica de VLAN a través de RADIUS (Mikrotik-Wireless-VLANID) requiere vlan-filtering=yes en la interfaz bridge.

Resolución de problemas y mitigación de riesgos

Si el Captive Portal no se carga, es casi seguro que el walled garden esté incompleto. Utilice la herramienta MikroTik Torch para monitorear las consultas DNS caídas de clientes no autenticados en la VLAN de invitados. Agregue los dominios faltantes al walled garden.

Si los clientes 802.1X no se autentican, verifique el secreto compartido y asegúrese de que el cliente RADIUS esté configurado con service=wireless. Verifique los registros del panel de Purple para confirmar si el Access-Reject se origina en Purple o en su proveedor de identidad.

Si los clientes se autentican pero reciben la dirección IP incorrecta, confirme que el filtrado de VLAN de bridge esté habilitado y que el servidor DHCP esté correctamente vinculado a la interfaz VLAN asignada dinámicamente.

ROI e impacto comercial

Implementar Purple en su infraestructura MikroTik transforma un centro de costos en un generador de ingresos. Al capturar datos de primera mano, los establecimientos pueden crear perfiles digitales detallados y automatizar campañas de marketing. Por ejemplo, Avanti West Coast obtuvo un retorno de la inversión del 463% al capitalizar en viajeros recurrentes y oportunidades de venta adicional.

Además, las redes basadas en la identidad reducen la carga operativa de TI. Automatizar la incorporación y desincorporación para el Staff WiFi a través de Entra ID elimina la gestión manual de contraseñas, mientras que PPSK para Multi-Tenant WiFi permite a los administradores de propiedades aprovisionar redes aisladas sin implementar hardware dedicado por unidad.

Definiciones clave

Hotspot Gateway

Una función de RouterOS que intercepta el tráfico HTTP no autenticado y lo redirige a una página de inicio (splash page) de un Captive Portal.

Se utiliza para capturar datos de invitados y aplicar los términos de servicio antes de otorgar acceso a Internet.

Walled Garden

Una lista de destinos permitidos a los que pueden acceder los usuarios no autenticados.

Crítico para permitir que los invitados accedan a la página de inicio de Purple, CDNs y proveedores de OAuth (como Google) para completar el proceso de inicio de sesión.

802.1X

Un estándar IEEE para el control de acceso a redes basado en puertos que proporciona un mecanismo de autenticación para los dispositivos que desean conectarse a una LAN o WLAN.

Se utiliza para un Staff WiFi seguro, lo que permite la autenticación a través de Entra ID o Okta en lugar de una contraseña compartida.

Private PSK (PPSK)

Una arquitectura de seguridad donde se utilizan múltiples claves precompartidas (Pre-Shared Keys) únicas en un solo SSID, a menudo vinculadas a direcciones MAC y VLAN específicas.

Ideal para WiFi Multi-Tenant, proporcionando burbujas de red aisladas para los residentes y sus dispositivos de consumo.

RADIUS

Remote Authentication Dial-In User Service. Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA).

El protocolo principal que vincula el hardware de MikroTik con la plataforma en la nube de Purple para la validación de identidad.

VLAN Filtering

Una configuración de bridge de RouterOS que aplica reglas de etiquetado y desetiquetado de VLAN en los puertos del bridge.

Debe estar habilitado para que la asignación dinámica de VLAN a través de RADIUS funcione correctamente.

CAPsMAN

Controlled Access Point system Manager. El sistema de gestión inalámbrica centralizado de MikroTik.

Se utiliza para implementar perfiles de seguridad inalámbrica y configuraciones RADIUS consistentes en múltiples puntos de acceso.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Un método de autenticación altamente seguro que requiere certificados del lado del cliente.

Soportado por Purple para implementaciones de Staff WiFi de confianza cero (zero-trust) donde se requiere autenticación sin contraseña.

Ejemplos resueltos

Un hotel de 200 habitaciones necesita implementar Staff WiFi seguro en sus puntos de acceso MikroTik. Quieren al personal de finanzas en la VLAN 10 y al de operaciones en la VLAN 20, utilizando sus credenciales existentes de Microsoft Entra ID.

  1. Integre Purple con Microsoft Entra ID en el panel de control de Purple.
  2. Configure el cliente RADIUS de MikroTik para que apunte a Purple con service=wireless.
  3. Cree un perfil de seguridad inalámbrica de MikroTik con authentication-types=wpa2-eap.
  4. Habilite vlan-filtering=yes en el bridge de MikroTik.
  5. En Purple, asocie el grupo 'Finance' de Entra ID para que devuelva Mikrotik-Wireless-VLANID=10 y el grupo 'Operations' para que devuelva Mikrotik-Wireless-VLANID=20.
Comentario del examinador: Este enfoque utiliza IEEE 802.1X para una autenticación segura y sin contraseñas. Al depender de los grupos de Entra ID y los atributos RADIUS, la red segmenta dinámicamente el tráfico en el extremo, lo que reduce la superficie de ataque y elimina la configuración manual de VLAN en el router.

Un administrador de propiedades de alquiler residencial (build-to-rent) necesita proporcionar redes WiFi aisladas para 50 departamentos utilizando un único SSID transmitido desde MikroTik CAPsMAN.

  1. Configure el perfil de seguridad inalámbrica de MikroTik para el SSID con authentication-types=wpa2-psk y radius-mac-authentication=yes.
  2. Asegúrese de que el cliente RADIUS esté configurado con service=wireless apuntando a Purple.
  3. En el panel de control de Purple, registre las direcciones MAC de los dispositivos de los residentes.
  4. Asigne una PSK y un ID de VLAN únicos a cada departamento en Purple.
  5. Cuando un dispositivo se conecta, Purple devuelve los atributos Mikrotik-Wireless-Psk y Mikrotik-Wireless-VLANID, colocando al dispositivo en su burbuja de red aislada.
Comentario del examinador: Esta arquitectura de PSK privada (PPSK) proporciona un aislamiento de nivel empresarial al mismo tiempo que admite dispositivos de consumo que carecen de capacidades 802.1X. Escala de manera eficiente y permite una gestión centralizada a través de Purple.

Preguntas de práctica

Q1. Ha configurado el Hotspot Gateway de MikroTik y lo ha apuntado al servidor RADIUS de Purple. Los invitados se conectan al SSID, pero sus navegadores muestran un error de tiempo de espera (timeout) en lugar de la página de inicio de Purple. ¿Cuál es el error de configuración más probable?

Sugerencia: Considere lo que debe suceder antes de que el invitado se autentique.

Ver respuesta modelo

El walled garden está mal configurado o faltan entradas. Sin permitir el acceso a los dominios de la página de inicio de Purple y las CDNs asociadas en /ip hotspot walled-garden, el invitado no autenticado no puede cargar la página de inicio de sesión, lo que provoca un tiempo de espera agotado.

Q2. Una cadena de tiendas minoristas desea implementar Staff WiFi utilizando 802.1X y Entra ID. Configuran `authentication-types=wpa2-eap` y establecen el cliente RADIUS. Sin embargo, la autenticación falla. Al revisar la configuración del cliente RADIUS, observa `service=hotspot`. ¿Cómo resuelve esto?

Sugerencia: Diferentes métodos de autenticación inalámbrica requieren diferentes tipos de servicio RADIUS en RouterOS.

Ver respuesta modelo

Cambie la configuración del cliente RADIUS para incluir service=wireless. El tipo de servicio hotspot solo se utiliza para la autenticación del Captive Portal. La autenticación 802.1X y basada en MAC requieren el tipo de servicio wireless.

Q3. Está implementando WiFi Multi-Tenant utilizando PSK privadas. Purple devuelve correctamente los atributos `Mikrotik-Wireless-Psk` and `Mikrotik-Wireless-VLANID`, y el dispositivo se conecta. Sin embargo, el dispositivo recibe una dirección IP de la subred de administración predeterminada, no de la subred aislada del inquilino. ¿Qué configuración de RouterOS hace falta?

Sugerencia: La asignación dinámica de VLAN requiere que el bridge procese las etiquetas VLAN.

Ver respuesta modelo

El filtrado de VLAN del bridge está deshabilitado. Debe configurar vlan-filtering=yes en la interfaz del bridge. Sin esto, el bridge ignora la etiqueta VLAN dinámica asignada por RADIUS y el tráfico vuelve al PVID sin etiquetar predeterminado.

Continúe leyendo esta serie

Integración de CommScope Ruckus con Purple WiFi: Guía de instalación y configuración

Esta guía de referencia técnica proporciona un manual de configuración definitivo para integrar arquitecturas de CommScope Ruckus con Purple WiFi. Detalla implementaciones paso a paso para Captive Portals de Guest WiFi, WiFi seguro para el personal a través de 802.1X y aislamiento de red multi-inquilino mediante Dynamic PSK de Ruckus.

Leer la guía →

Allied Telesis Access Points Integration with Purple WiFi

Esta guía proporciona un manual de configuración completo para integrar los puntos de acceso de la serie TQ de Allied Telesis con Purple WiFi. Cubre la redirección externa de Captive Portal, la autenticación RADIUS 802.1X y el direccionamiento dinámico de VLAN mediante claves precompartidas privadas (PPSK) para implementaciones multiinquilino seguras.

Leer la guía →

Grandstream GWN Access Points Integration with Purple WiFi

Esta guía de referencia técnica autorizada detalla cómo integrar los puntos de acceso Grandstream GWN con la plataforma de análisis y Guest WiFi de Purple. Cubre la configuración del Captive Portal de Grandstream, los ajustes de RADIUS AAA, la configuración de walled garden, la autenticación segura 802.1X para el personal con direccionamiento dinámico de VLAN y la segmentación PPSK multi-tenant, proporcionando orientación práctica paso a paso para MSP y equipos de TI que implementan WiFi para invitados y personal a escala.

Leer la guía →