Saltar al contenido principal

Cómo configurar un Captive Portal en Starlink para WiFi de invitados

Esta guía técnica explica cómo superar las limitaciones nativas de CGNAT en Starlink para implementar un Captive Portal seguro y conforme con GDPR para WiFi de invitados. Cubre la arquitectura requerida, la segmentación de VLAN y las estrategias de gestión de ancho de banda esenciales para recintos remotos, operadores marítimos y espacios de eventos.

📖 4 min de lectura📝 1,198 palabras🔧 2 ejemplos resueltos3 preguntas de práctica📚 8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
Bienvenido al resumen técnico de Purple. Hoy abordaremos una pregunta que surge cada vez más a medida que Starlink llega a lugares donde la fibra simplemente no puede. ¿Cómo se configura un Captive Portal adecuado para WiFi de invitados en una conexión Starlink? Le guiaré a través de la arquitectura, las limitaciones que debe comprender antes de tocar un solo archivo de configuración y los pasos de implementación que realmente funcionan en producción. Cubriremos dos escenarios del mundo real, los cinco errores que veo con más frecuencia y terminaremos con respuestas rápidas a las preguntas que los equipos de TI nos hacen cada semana. Comencemos con el porqué esto no es un problema trivial. Starlink realmente ha cambiado el panorama de la conectividad para los lugares que antes estaban atrapados con enlaces satelitales lentos y costosos o una cobertura 4G inestable. Un hotel de montaña remoto, un crucero, el sitio de un festival en un campo, una unidad de bienestar en una construcción; todos estos ahora pueden obtener entre 100 y 220 megabits por segundo de una antena del tamaño de una pizza grande. Eso es extraordinario. Pero la conectividad pura es solo la mitad del trabajo. En el momento en que pone esa conexión a disposición de los huéspedes, necesita autenticación, control de acceso, captura de consentimiento que cumpla con el GDPR y gestión del ancho de banda. Starlink no le ofrece nada de eso de forma nativa. Ahí es donde entra un Captive Portal. Sección uno: comprender las limitaciones de la red Starlink. Antes de tocar un router, debe comprender qué es lo que Starlink realmente le ofrece en la interfaz WAN. La antena estándar de Starlink se conecta a un router propietario que gestiona DHCP y NAT. Por defecto, usted se encuentra detrás de una NAT de grado de operador - lo que los ingenieros llaman CGNAT. Su dirección IP WAN se ubica en el rango de 100.64 a 100.127. No es una IP pública. No puede recibir conexiones entrantes desde internet. Y eso es sumamente importante para la arquitectura de un Captive Portal. Los planes residenciales y Roam de Starlink limitan las sesiones concurrentes a 1,200. Para un hotel concurrido o un lugar de eventos con cientos de dispositivos, ese límite se convierte en una restricción real. La solución es el modo bypass. Esto se activa en la aplicación Starlink en Configuración, luego active la opción de omitir el router WiFi de Starlink. Una vez activado, la antena Starlink pasa la dirección CGNAT directamente al puerto WAN de su router empresarial. El router Starlink deja de gestionar DHCP y NAT. Su router toma el control. Seguirá estando detrás de CGNAT, pero ahora tendrá el control total de la capa de enrutamiento. Un punto crítico: si la antena Starlink se restablece de fábrica por cualquier motivo, el modo bypass se desactivará. Tendrá que volver a activarlo. Integre eso en su manual de procedimientos del sitio. Ahora, Starlink ofrece tres niveles de planes relevantes para los operadores de establecimientos. Residential y Roam le brindan hasta 100 megabits de bajada, prioridad de mejor esfuerzo (best effort) y sin opción de IP estática. Starlink para empresas le brinda hasta 220 megabits, asignación de datos prioritarios y un complemento de IP estática. Starlink Maritime le brinda las mismas velocidades con portabilidad global, lo cual es esencial si la embarcación se mueve entre regiones oceánicas. Para cualquier establecimiento multiusuario, recomendaría como mínimo Business o Maritime. Los datos de mejor esfuerzo en el plan residencial significan que sus huéspedes pierden prioridad cada vez que la celda satelital está congestionada. Sección dos: la pila de arquitectura. Aquí está la pila de cuatro capas que está construyendo. La capa uno es el enlace ascendente de Starlink en modo bypass. La capa dos es su router o firewall empresarial. La capa tres es la segmentación VLAN a nivel de switch o punto de acceso. La capa cuatro es el Captive Portal en la nube, que maneja la autenticación, el consentimiento y la analítica. Permítame dedicar un momento a la segmentación VLAN porque no es negociable. Necesita como mínimo tres VLAN. VLAN 10 para el personal - esta transporta sus sistemas de punto de venta, aplicaciones de oficina interna y tráfico de administración. VLAN 20 para huéspedes - este es el segmento de solo internet que llega al Captive Portal. VLAN 30 para IoT - cámaras, termostatos inteligentes, sistemas de gestión de edificios. Estas tres redes no deben poder comunicarse entre sí. El enrutamiento inter-VLAN debe bloquearse en el firewall. Un huésped en la VLAN 20 nunca debe poder llegar a su terminal POS en la VLAN 10. Eso no es solo una buena práctica - es un requisito de PCI-DSS si procesa pagos con tarjeta en cualquier parte de la misma infraestructura física. El Captive Portal en sí reside en la nube. Cuando un huésped se conecta a su SSID de invitados y abre un navegador, el router intercepta la solicitud HTTP y la redirige a la página de inicio de sesión del portal. El huésped se autentica - a través de correo electrónico, inicio de sesión social o un código de cupón - acepta sus términos de servicio, y el portal le indica al router que otorgue acceso a internet a esa dirección MAC. Todo el flujo debe completarse en menos de 10 segundos en un teléfono móvil. El portal en la nube de Purple se integra directamente con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet. Configura la integración de RADIUS o API una vez, y Purple maneja el intercambio de autenticación. No se requiere un servidor de autenticación local. Eso es crítico para establecimientos remotos donde no se puede ejecutar un servidor RADIUS local. Sección tres: el problema de CGNAT y cómo resolverlo. Este es el desafío que sorprende a la mayoría de los equipos de TI. Las arquitecturas estándar de Captive Portal asumen que el portal en la nube puede acceder de vuelta a su red. Con CGNAT, eso es imposible. Las conexiones entrantes están bloqueadas. La solución es un túnel inverso. Su router establece una conexión saliente hacia el portal en la nube y la mantiene abierta de forma persistente. Todo el tráfico de autenticación fluye a través de ese túnel. La nube nunca necesita iniciar una conexión entrante. La arquitectura de superposición en la nube de Purple maneja esto de forma nativa. Si realmente necesita una IP estática, Starlink Business y Maritime ofrecen una IP estática como un complemento. Consulte las páginas de planes actuales de Starlink para su territorio específico. Sección cuatro: GDPR y cumplimiento de datos. Aquí es donde las sedes remotas suelen verse sorprendidas. El hecho de que su sede se encuentre en una ubicación remota no le exime del cumplimiento de GDPR si recopila datos de residentes del Reino Unido o la UE. Su Captive Portal debe presentar una casilla de verificación de consentimiento específica y desmarcada para las comunicaciones de marketing. Debe indicar claramente qué datos recopila, por qué y durante cuánto tiempo los conservará. Los términos de servicio deben ser accesibles antes de que el invitado se autentique. Purple cuenta con la certificación ISO 27001, cumple con GDPR, cumple con CCPA y tiene la certificación Cyber Essentials. Cada evento de inicio de sesión se registra con una marca de tiempo, dirección IP y registro de consentimiento. Esa pista de auditoría es lo que le protege si un regulador hace preguntas. Sección cinco: gestión del ancho de banda. En Starlink, el ancho de banda es su recurso más limitado. Un solo invitado que reproduzca video en 4K puede consumir 25 megabits por segundo de forma continua. En una sede con 50 invitados y una conexión de 220 megabits, eso significa que una sola persona consume el 11% de la capacidad total. Esto se resuelve a nivel de Captive Portal y de router. Establezca límites de ancho de banda por dispositivo. Implemente políticas de uso justo que reduzcan la velocidad tras un límite diario de datos. Utilice la priorización de tráfico para dar preferencia a la navegación web sobre la transmisión de video. Y considere el acceso por niveles: un nivel gratuito para conectividad básica y un nivel premium de pago para streaming. Eso convierte su WiFi de un gasto en una fuente de ingresos. Ahora permítame presentarle dos escenarios del mundo real. Escenario uno: un hotel de montaña remoto con 40 habitaciones y sin fibra. Utilizan Starlink para empresas con un promedio de 150 megabits. Los puntos de acceso HPE Aruba cubren el edificio principal y tres edificios anexos. Los huéspedes se autentican por correo electrónico en el portal de Purple. Las quejas sobre el WiFi para invitados disminuyeron un 60% en comparación con su configuración anterior de enlace 4G. El portal también captura datos de correo electrónico de origen, que se integran directamente en sus campañas de marketing posteriores a la estadía. Escenario dos: un barco de crucero de 120 cabinas que opera Starlink Maritime a 220 megabits. El operador despliega puntos de acceso Cisco Meraki en todo el barco con tres VLAN: tripulación, pasajeros y sistemas de a bordo. El Captive Portal de Purple gestiona la autenticación de los pasajeros por correo electrónico o mediante una búsqueda de número de cabina integrada con el sistema de gestión de propiedades. Los ingresos de WiFi cubren el costo de la suscripción de Starlink y el operador cuenta con una lista de marketing directo en crecimiento. Errores de implementación. Permítame repasar los cinco que veo con más frecuencia. Uno: olvidar volver a habilitar el modo bypass después de un reinicio de la antena. Documente esto en su manual de procedimientos. Dos: no bloquear el enrutamiento inter-VLAN. Cada implementación que he revisado que tuvo un incidente de seguridad tenía esto mal configurado. Verifíquelo dos veces. Tres: usar redireccionamiento HTTP en una red donde los invitados usan navegadores que priorizan HTTPS. Los navegadores modernos usan HTTPS de forma predeterminada. Su enrutador debe manejar la intercepción HTTPS correctamente, o los invitados verán errores de certificado antes de llegar al portal. Cuatro: no realizar pruebas en iOS y Android por separado. Apple Captive Network Assistant y la sonda de red de Android se comportan de manera diferente. Pruebe ambos antes del lanzamiento. Cinco: ignorar la latencia. La constelación de órbita terrestre baja de Starlink ofrece una latencia de 20 a 40 milisegundos. Pero durante las transferencias entre satélites, se pueden ver picos breves. Establezca los intervalos de mantenimiento de actividad de la sesión en 60 segundos o menos. Preguntas rápidas. ¿Necesito una IP estática para un captive portal en Starlink? No, si su portal utiliza una arquitectura alojada en la nube con tunelización inversa. Sí, si está ejecutando un RADIUS local. ¿Puedo ejecutar múltiples SSIDs en Starlink? Sí. Sus puntos de acceso empresariales se encargan de la creación de SSIDs. Starlink en modo bypass solo proporciona el enlace ascendente. ¿Funciona Purple con Starlink de forma nativa? Sí. Configure el modo bypass en la antena Starlink, conecte sus puntos de acceso compatibles y apunte la integración de RADIUS o API a la nube de Purple. El portal estará activo en menos de una hora. ¿Qué pasa si se cae la conexión de Starlink? El portal de Purple almacena en caché las sesiones activas localmente en el enrutador durante un período configurable, normalmente de 24 horas. Los invitados que ya están autenticados permanecen en línea. En resumen. Starlink le proporciona la conexión. Su enrutador empresarial en modo bypass le otorga el control de la capa de enrutamiento. La segmentación de VLAN aísla el tráfico de sus invitados, personal e IoT. Un captive portal en la nube gestiona la autenticación, el consentimiento de GDPR, la política de ancho de banda y la recopilación de datos de primera mano. El límite de CGNAT se resuelve mediante una arquitectura de túnel inverso, no con una IP estática. Purple opera en más de 80,000 establecimientos activos en más de 90 países y procesó 440 millones de inicios de sesión en 2024. La plataforma es independiente del hardware, nativa de la nube y se implementa como una capa sobre su infraestructura existente. No se requiere reemplazar equipos por completo. Si desea ver cómo funciona esto en su entorno específico, visite purple.ai y reserve una consulta técnica. El equipo adaptará la arquitectura a su hardware y tendrá una prueba de concepto funcionando en un día. Gracias por escuchar. Nos vemos en la próxima sesión informativa.

header_image.png

Resumen Ejecutivo

Starlink proporciona una conectividad básica excepcional para lugares remotos, pero su hardware nativo carece de la autenticación, el control de acceso y la gestión de ancho de banda necesarios para el acceso público. Implementar un acceso de Guest WiFi en Starlink requiere omitir el router propietario, superar las limitaciones de la traducción de direcciones de red de nivel de operador (CGNAT) e implementar un Captive Portal gestionado en la nube.

Esta guía detalla la arquitectura exacta requerida para crear una red de Guest WiFi segura y conforme a la normativa a través de una conexión Starlink. Cubrimos la transición al modo bypass, la arquitectura de túnel inverso necesaria para resolver el problema de CGNAT y la segmentación de VLAN requerida para aislar el tráfico de invitados de los sistemas de punto de venta. Ya sea que opere un hotel de montaña, un barco de crucero o un punto de venta minorista remoto, este marco de trabajo le garantiza ofrecer una conectividad constante al tiempo que captura datos de origen y mantiene el cumplimiento normativo.

Análisis Técnico Profundo

La Limitación de CGNAT

Starlink asigna direcciones IP WAN en el rango 100.64.0.0/10, lo que coloca a su red detrás de una traducción de direcciones de red de nivel de operador (CGNAT). Esto significa que su establecimiento no dispone de una dirección IP pública y las conexiones entrantes desde internet están bloqueadas.

Las arquitecturas estándar de Captive Portal suelen asumir que el servidor de autenticación en la nube puede iniciar una conexión de retorno hacia el controlador de su red local. En Starlink, esto falla. Además, los planes Residencial y Roam de Starlink imponen un límite estricto de 1,200 sesiones concurrentes, el cual un establecimiento concurrido agotará rápidamente.

La Solución de Túnel Inverso

Para resolver el problema de CGNAT sin requerir una IP estática, debe utilizar un Captive Portal que admita una arquitectura de túnel inverso.

En este modelo, su router empresarial inicia una conexión saliente hacia el portal en la nube y la mantiene abierta de forma persistente. Cuando un invitado se autentica, el portal en la nube envía la señal de autorización de vuelta a través de este túnel establecido. La arquitectura de superposición en la nube de Purple gestiona esto de forma nativa, integrándose directamente con hardware de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet.

Selección del Plan

starlink_plan_comparison.png

Para entornos multiusuario, los planes Starlink for Business o Starlink Maritime son esenciales. Estos niveles proporcionan asignación de datos prioritarios, límites de ancho de banda más altos (hasta 220 Mbps) y la opción de adquirir un complemento de IP estática si requiere RADIUS local o una lista de permitidos de IP estricta.

Guía de implementación

1. Activar el modo Bypass

Para utilizar un router empresarial, debe desactivar las funciones DHCP y NAT del router Starlink.

  1. Abra la aplicación Starlink y vaya a Settings (Configuración).
  2. Seleccione Bypass Mode (Modo Bypass) y deslice el interruptor para activarlo.
  3. Conecte el puerto WAN de su router empresarial directamente al adaptador ethernet de Starlink.

Nota: Si la antena de Starlink pierde energía abruptamente o se restablece de fábrica, el modo bypass se desactivará. Su router recibirá una dirección privada 192.168.1.x en lugar de la dirección CGNAT 100.64.x.x. Debe volver a activar el modo bypass a través de la aplicación.

2. Configurar la segmentación por VLAN

architecture_overview.png

Debe aislar el tráfico de invitados de sus sistemas operativos. Configure al menos tres VLAN en su switch y puntos de acceso:

  • VLAN 10 (Personal/Operaciones): Terminales de punto de venta (POS), computadoras de oficina y sistemas de gestión de propiedades.
  • VLAN 20 (WiFi de invitados): Acceso exclusivo a Internet para visitantes. Aplique el aislamiento de clientes aquí para que los dispositivos de los invitados no puedan verse entre sí.
  • VLAN 30 (IoT): Cámaras, termostatos inteligentes y sistemas de gestión de edificios.

Configure su firewall para bloquear todo el enrutamiento inter-VLAN. Un dispositivo en la VLAN de WiFi de invitados nunca debe poder comunicarse con la VLAN de Personal.

3. Configurar el Captive Portal

Configure su Captive Portal en la nube para gestionar el saludo de autenticación (handshake). Al implementar Purple, debe configurar la integración RADIUS o API en su controlador de red para que apunte a los servidores en la nube de Purple.

Asegúrese de utilizar un certificado SSL/TLS válido para la redirección del Captive Portal. Los navegadores modernos requieren HTTPS; si su router intercepta una solicitud HTTPS utilizando una redirección HTTP, el usuario verá una advertencia de seguridad. Por ejemplo, al configurar un Cisco WLC, asegúrese de que el nombre de host IPv4 virtual coincida con el nombre común (CN) especificado en el certificado SSL.

Mejores prácticas

Gestión del ancho de banda

El ancho de banda es limitado. Un solo usuario que reproduzca video en 4K puede consumir 25 Mbps. Implemente controles estrictos de ancho de banda a nivel de router y de portal:

  • Límites por dispositivo: Limite la velocidad de cada invitado individual (por ejemplo, 5 Mbps de descarga, 2 Mbps de subida).
  • Cuotas de datos: Aplique un límite diario (por ejemplo, 1 GB por cada 24 horas) para evitar el abuso.
  • Acceso por niveles: Ofrezca un nivel gratuito para navegación básica y un nivel premium de pago para streaming.

Gestión de Captive Network Assistant (CNA)

Los dispositivos Apple y Android utilizan un Captive Network Assistant (CNA) para detectar portales cautivos. El CNA abre una ventana de navegador limitada para el inicio de sesión.

Debido a que el entorno de CNA restringe las cookies, asegúrese de que la arquitectura de su portal sea compatible con la autenticación basada en MAC después del inicio de sesión inicial. Si un usuario cierra el CNA de forma prematura, recomiéndele que abra su navegador estándar y navegue a neverssl.com para forzar el redireccionamiento.

Resolución de problemas y mitigación de riesgos

  • Errores de certificado: Si los usuarios ven "Su conexión no es privada", es probable que su router esté intentando un redireccionamiento HTTP para una solicitud HTTPS. Instale un certificado público válido en su controlador.
  • Tiempos de espera de sesión: La constelación de órbita terrestre baja de Starlink tiene una latencia baja (20-40 ms), pero las transferencias entre satélites pueden causar breves microcaídas. Configure el tiempo de espera de su RADIUS y los intervalos de mantenimiento de actividad de la sesión (keepalive) para manejar estas breves interrupciones sin obligar al usuario a iniciar sesión de nuevo.
  • Incumplimientos de cumplimiento: Operar en una ubicación remota no lo exime de las leyes de privacidad de datos. Asegúrese de que su portal incluya casillas de consentimiento explícitas y desmarcadas para marketing, de acuerdo con los requisitos de GDPR y CCPA.

ROI e impacto comercial

Implementar un Captive Portal administrado transforma a Starlink de un centro de costos a una herramienta de adquisición de datos. Al capturar datos de primera mano (direcciones de correo electrónico, datos demográficos) durante el proceso de inicio de sesión, los establecimientos pueden crear listas de marketing directo.

Por ejemplo, Purple procesó 440 millones de inicios de sesión en 2024 en 80,000 establecimientos activos. La integración de estos datos de identidad con su CRM permite realizar campañas dirigidas después de la visita, lo que impulsa las visitas recurrentes y las reservas directas, al tiempo que se mantiene un estricto cumplimiento con ISO 27001 y GDPR.

Definiciones clave

Bypass Mode

Una opción de configuración que desactiva las funciones internas de DHCP y NAT del router de Starlink, entregando la dirección IP de WAN directamente a un router empresarial de terceros que esté conectado.

Se requiere siempre que necesite utilizar un firewall empresarial o un controlador de red para administrar el tráfico y las VLANs en una conexión de Starlink.

CGNAT (Carrier Grade NAT)

Un método utilizado por los proveedores de servicios de internet para compartir una única dirección IP pública entre múltiples clientes. Starlink asigna direcciones IP privadas en el rango 100.64.0.0/10 a la antena.

CGNAT impide las conexiones entrantes desde internet, lo que rompe las arquitecturas tradicionales de Captive Portal que requieren que el servidor de autenticación acceda a la red local.

Túnel inverso

Una arquitectura de red en la que el router local inicia una conexión saliente hacia un servidor en la nube y la mantiene abierta, permitiendo que el servidor envíe datos de vuelta a través del túnel establecido.

La solución necesaria para integrar un Captive Portal en la nube con una conexión de Starlink restringida por CGNAT sin necesidad de una IP estática.

Segmentación de VLAN

La práctica de dividir una única red física en múltiples redes lógicas aisladas.

Obligatorio por seguridad. El tráfico de WiFi de invitados debe estar aislado en su propia VLAN, separado del personal, puntos de venta (POS) y dispositivos IoT.

Captive Network Assistant (CNA)

Un mini-navegador integrado en los sistemas operativos iOS y Android diseñado específicamente para detectar y mostrar páginas de inicio de sesión de Captive Portal al conectarse a redes WiFi públicas.

Los equipos de TI deben asegurarse de que el diseño de su portal funcione correctamente dentro del entorno restringido de CNA, que a menudo limita el almacenamiento de cookies y los scripts en segundo plano.

Datos de primera mano

Información que una empresa recopila directamente de sus clientes con su consentimiento, como las direcciones de correo electrónico proporcionadas durante el inicio de sesión de WiFi.

Los Captive Portals convierten a los usuarios de WiFi anónimos en contactos conocidos, lo que permite a los establecimientos generar bases de datos de primera mano para marketing.

Client Isolation

Una función de seguridad de red inalámbrica que evita que los dispositivos conectados a la misma red WiFi se comuniquen entre sí.

Debe habilitarse en la VLAN de la red WiFi de invitados para evitar que actores maliciosos escaneen o ataquen los dispositivos de otros invitados.

Static IP Add-on

Una actualización pagada opcional disponible en los planes Starlink para empresas y marítimos que proporciona una dirección IP dedicada y de enrutamiento público.

Se requiere solo si el sitio necesita ejecutar un servidor RADIUS local o requiere una lista de permitidos de IP estricta para VPN corporativas.

Ejemplos resueltos

Un hotel de montaña remoto con 40 habitaciones necesita proporcionar un servicio confiable de WiFi de invitados utilizando una conexión de Starlink para empresas (promedio de 150 Mbps). Anteriormente utilizaban un router de enlace de red 4G que sufría de una congestión severa.

El hotel activó el bypass mode en la antena de Starlink y conectó un router empresarial HPE Aruba. Configuraron tres VLANs: personal (VLAN 10), invitados (VLAN 20) y CCTV (VLAN 30). Utilizando el Captive Portal en la nube de Purple, implementaron un límite de velocidad de 5 Mbps por dispositivo y una cuota de datos diaria de 1 GB. Los invitados se autentican mediante correo electrónico, aceptando los términos de servicio que cumplen con GDPR.

Comentario del examinador: Esta arquitectura resuelve el problema principal. La segmentación de VLAN protege la red operativa del hotel. Los límites de ancho de banda evitan que unos pocos usuarios que consumen muchos recursos degraden la experiencia de los demás. La autenticación por correo electrónico proporciona al hotel datos de primera mano para sus campañas de marketing, ofreciendo un ROI medible sobre la inversión en Starlink.

Un barco de cruceros con 120 camarotes que opera en aguas internacionales utiliza Starlink Maritime (220 Mbps). Necesitan proporcionar un acceso a internet por niveles para los pasajeros mientras se asegura que los sistemas del barco permanezcan protegidos.

El operador desplegó puntos de acceso Cisco Meraki en toda la embarcación, conectándolos de vuelta a un firewall Meraki MX con la antena Starlink en bypass mode. Integraron el Captive Portal de Purple mediante la API de Meraki. El portal está configurado con una integración con el sistema de gestión de propiedades (PMS), lo que permite a los pasajeros iniciar sesión con su número de camarote y apellido. Los pasajeros estándar reciben un límite diario de 2 GB; los pasajeros premium reciben 10 GB.

Comentario del examinador: Este enfoque aprovecha la funcionalidad de túnel inverso del portal en la nube para superar la limitación de CGNAT de la conexión de Starlink Maritime. La integración con el PMS asegura que solo los pasajeros verificados puedan acceder a la red, y los límites de datos por niveles protegen de la congestión al enlace satelital finito de 220 Mbps.

Preguntas de práctica

Q1. Una cadena de retail está implementando Starlink Estándar en 50 ubicaciones remotas. Planean usar el router nativo de Starlink para transmitir una red de "Invitados" y apuntarla a un servidor RADIUS en la nube. ¿Cuál es el fallo crítico en este plan?

Sugerencia: Considere las capacidades del hardware nativo y el tipo de dirección IP proporcionado por Starlink.

Ver respuesta modelo

El router nativo de Starlink no es compatible con la integración empresarial de RADIUS ni con la segmentación de VLAN. Además, el plan Estándar utiliza CGNAT, lo que significa que las conexiones entrantes desde el servidor RADIUS en la nube serán bloqueadas. Deben usar un router empresarial en modo bypass y un portal cautivo que admita túneles inversos.

Q2. Después de un breve corte de energía, los invitados en un hotel de montaña reportan que pueden conectarse al WiFi pero no aparece el portal cautivo. El panel de TI muestra que el router empresarial tiene una IP WAN de 192.168.1.50. ¿Qué ha sucedido?

Sugerencia: Observe el rango de direcciones IP. ¿Qué indica sobre el estado del hardware de Starlink?

Ver respuesta modelo

La antena de Starlink se ha restablecido y deshabilitó el modo bypass. Ahora está actuando nuevamente como un router, entregando direcciones DHCP privadas (192.168.1.x) y creando una situación de doble NAT. El equipo de TI debe usar la aplicación de Starlink para volver a habilitar el modo bypass.

Q3. El operador de un establecimiento quiere recopilar direcciones de correo electrónico de los invitados a través del portal cautivo para enviar un boletín mensual. Se encuentran en el Reino Unido. Le piden que la casilla de consentimiento de marketing esté premarcada para aumentar los registros. ¿Cómo debería asesorarlos?

Sugerencia: Considere los requisitos regulatorios para la recopilación de datos en esta región.

Ver respuesta modelo

Debe asesorarlos de que las casillas de consentimiento premarcadas violan el UK GDPR. El consentimiento debe ser otorgado libremente, ser específico, informado e inequívoco a través de una acción afirmativa clara (una casilla sin marcar). Implementar una casilla premarcada expone al establecimiento a multas regulatorias significativas.