Integración de Sophos Firewall y Access Points con Purple WiFi
Esta guía detalla la integración técnica de Sophos Firewall (XG/XGS) y los access points Sophos AP6/APX con Purple WiFi. Cubre la redirección de Captive Portal externo, la configuración de autenticación y contabilidad RADIUS, la configuración de Walled Garden, 802.1X para WiFi del personal y la asignación dinámica de VLAN utilizando Sophos PPSK para una segregación segura de redes multi-tenant en entornos de hotelería, retail y sector público.
Escucha esta guía
Ver transcripción del podcast
- Resumen ejecutivo
- Análisis técnico detallado
- Cómo funciona el redireccionamiento
- Autenticación y contabilidad RADIUS
- Configuración de Walled Garden
- 802.1X para WiFi de empleados
- Sophos PPSK y asignación dinámica de VLAN para entornos multiinquilino
- Guía de implementación
- Paso 1: Recuperar las credenciales de Purple
- Paso 2: Configurar los servidores RADIUS en Sophos Firewall
- Paso 3: Configurar el Walled Garden
- Paso 4: Crear el SSID de invitados
- Paso 5: Crear reglas de firewall posteriores a la autenticación
- Paso 6: Configurar PPSK para entornos multiinquilino (opcional)
- Mejores prácticas
- Resolución de problemas y mitigación de riesgos
- ROI and business impact

Resumen ejecutivo
Si opera una infraestructura Sophos y necesita implementar un Guest WiFi que capture datos de primera mano, esta guía le proporciona los pasos exactos de configuración. Purple se integra con Sophos Firewall (series XG y XGS) y puntos de acceso Sophos AP6/APX como un Captive Portal externo, delegando la gestión de identidad de invitados, la captura de consentimiento de GDPR y el manejo de inicio de sesión social al RADIUS en la nube de Purple. Su Sophos Firewall continúa aplicando la inspección profunda de paquetes y la gestión unificada de amenazas en todo el tráfico. El resultado: una red segmentada y en cumplimiento donde los invitados se autentican a través de una página de inicio de sesión personalizada de Purple, el personal se conecta a través de 802.1X con WPA2-Enterprise y los entornos multi-inquilino utilizan Sophos Private Pre-Shared Keys (PPSK) para la asignación dinámica de VLAN. Purple opera en más de 80,000 establecimientos activos y procesó 440 millones de inicios de sesión en 2024 (datos internos de Purple, 2024). Cuenta con la certificación ISO 27001, cumple con GDPR y tiene la certificación Cyber Essentials.
Análisis técnico detallado
Cómo funciona el redireccionamiento
La integración utiliza protocolos RADIUS estándar y redireccionamiento HTTP. Cuando el usuario de un establecimiento se asocia a su SSID de Guest WiFi abierto en un punto de acceso Sophos AP6 o APX, el Sophos Firewall intercepta la primera solicitud HTTP de ese dispositivo no autenticado. En lugar de mostrar una página de inicio de sesión almacenada localmente, el firewall emite un redireccionamiento 302 a la URL de la página de inicio de sesión alojada en la nube de Purple, normalmente con el formato https://region1.purpleportal.net/access/.
Durante esta fase de preautenticación, el dispositivo permanece dentro de un Walled Garden: una lista estricta de dominios permitidos a los que los dispositivos no autenticados pueden acceder. Esta lista de permitidos debe incluir los recursos del portal de Purple, cualquier proveedor de inicio de sesión social (Facebook, Google, LinkedIn) y cualquier endpoint de federación de identidad que utilice, como Microsoft Entra ID o Okta. Una vez que el usuario completa la autenticación en la página de inicio de sesión de Purple, el RADIUS en la nube de Purple envía un mensaje RADIUS Access-Accept al Sophos Firewall. El firewall actualiza el estado de la sesión a autenticado y aplica su política de seguridad posterior a la autenticación.
Autenticación y contabilidad RADIUS
Purple ofrece RADIUS-as-a-Service. No es necesario implementar FreeRADIUS, Windows NPS ni ninguna infraestructura RADIUS local para la red de invitados. Configure el Sophos Firewall para que apunte directamente a las direcciones IP del RADIUS en la nube de Purple.
Se requieren dos funciones RADIUS:
| Función | Protocolo | Puerto | Propósito |
|---|---|---|---|
| Autenticación | UDP | 1812 | Valida las credenciales de los invitados y devuelve Access-Accept o Access-Reject |
| Contabilidad | UDP | 1813 | Informa el inicio de la sesión, las actualizaciones provisionales y la finalización de la sesión a Purple |
La contabilidad no es opcional. Es el mecanismo mediante el cual Sophos Firewall reporta la duración de la sesión, el ancho de banda consumido y los eventos de finalización de sesión a Purple. Sin los datos de contabilidad, tu panel de WiFi Analytics mostrará métricas de visitantes incompletas. Establece el intervalo intermedio de contabilidad en 120 segundos para lograr un buen equilibrio entre la visibilidad en tiempo real y la sobrecarga de la red.
El secreto compartido de RADIUS debe coincidir exactamente entre tu configuración de Sophos y el portal de Purple. Una diferencia de un solo carácter provoca fallas de autenticación silenciosas.
Configuración de Walled Garden
El Walled Garden es el elemento de configuración de preautenticación más importante y la causa más común de fallas en la implementación. Configúralo en Wireless > Hotspot Settings en tu Sophos Firewall.
Debes permitir los siguientes dominios como mínimo:
| Categoría | Dominios a permitir |
|---|---|
| Núcleo de Purple | region1.purpleportal.net, venuewifi.com, cloudfront.net |
| Pago (si aplica) | stripe.com |
| Widget del clima (si se usa) | openweathermap.org |
| Inicio de sesión con Facebook | facebook.com, fbcdn.net, connect.facebook.net, akamaihd.net |
| Inicio de sesión con Google | accounts.google.com, googleapis.com, gstatic.com |
| Inicio de sesión con LinkedIn | linkedin.com, licdn.net, licdn.com |
| Microsoft Entra ID | login.microsoftonline.com, login.microsoft.com |
Permite siempre la resolución DNS (puerto UDP 53) para clientes no autenticados. Sin DNS, los dispositivos no pueden resolver el nombre de host del portal de Purple y la redirección falla antes de comenzar.
802.1X para WiFi de empleados
Para el WiFi de empleados, utiliza 802.1X (control de acceso a la red basado en puertos IEEE 802.1X) con WPA2-Enterprise o WPA3-Enterprise. Configura el AP de Sophos para usar EAP-TLS (basado en certificados) o PEAP-MSCHAPv2 (usuario/contraseña) contra tu servidor RADIUS interno o un proveedor de identidad en la nube como Microsoft Entra ID.
El servidor RADIUS devuelve atributos de asignación de VLAN para ubicar los dispositivos de los empleados autenticados en la VLAN interna correcta. Este es el mismo mecanismo de VLAN dinámica que se describe a continuación para PPSK, aplicado a la autenticación empresarial.
Mantén el SSID y la VLAN del WiFi de empleados completamente separados del SSID y la VLAN del WiFi de invitados. Nunca conectes el tráfico de invitados con las subredes de administración o corporativas. Esta separación es un requisito de PCI DSS si algún segmento de la red maneja datos de titulares de tarjetas.
Sophos PPSK y asignación dinámica de VLAN para entornos multiinquilino
En entornos multiinquilino (espacios de coworking, complejos residenciales de alquiler, alojamiento para estudiantes o concesiones comerciales), necesitas aislar a los diferentes grupos de usuarios a nivel de red sin transmitir un SSID independiente para cada inquilino. Transmitir múltiples SSIDs aumenta la sobrecarga de radiofrecuencia y complica la gestión.
Los puntos de acceso Sophos AP6 son compatibles con PPSK (Private Pre-Shared Key), también conocido como Identity PSK o PSK por usuario. PPSK permite que un único SSID acepte múltiples contraseñas únicas, cada una asignada a una VLAN específica a través de atributos RADIUS.
El flujo de asignación dinámica de VLAN funciona de la siguiente manera:
- Un residente o miembro se conecta al SSID compartido único e ingresa su PPSK única.
- El AP de Sophos envía una solicitud RADIUS Access-Request al servidor RADIUS configurado, incluyendo la PPSK como credencial.
- El servidor RADIUS valida la PPSK y devuelve un Access-Accept con los siguientes atributos de VLAN:
Tunnel-Type=VLAN(valor 13)Tunnel-Medium-Type=IEEE-802(valor 6)Tunnel-Private-Group-ID= `` (por ejemplo,100)
- El AP de Sophos etiqueta el tráfico del dispositivo con el VLAN ID devuelto, colocándolo en el segmento de red aislado correcto.
Esto es Identity-Based Networking: un SSID, múltiples VLANs aisladas, impulsado por la credencial única del usuario.


Guía de implementación
Paso 1: Recuperar las credenciales de Purple
Inicie sesión en el portal de Purple. Vaya a Management > Locations > [Su lugar] > Hardware > Add Hardware. Seleccione Sophos como el tipo de hardware. El portal mostrará:
- Direcciones IP del servidor RADIUS primario y secundario
- Secreto compartido de RADIUS
- URL del Captive Portal (por ejemplo,
https://region1.purpleportal.net/access/) - URL de redireccionamiento (por ejemplo,
https://region1.purpleportal.net/access/?res=success) - Lista completa de dominios de Walled Garden
Tome nota de los cuatro valores antes de continuar.
Paso 2: Configurar los servidores RADIUS en Sophos Firewall
Vaya a Authentication > Servers en el Sophos Firewall (o Sophos Central > Wireless > SSIDs > [SSID] > Advanced Settings para configuraciones administradas por AP).
- Haga clic en Add para crear una nueva entrada de servidor RADIUS.
- Establezca la Server IP con la dirección IP primaria de RADIUS de Purple.
- Establezca el Authentication port en
1812. - Establezca el Accounting port en
1813. - Ingrese el Shared secret del portal de Purple.
- Repita el proceso para el servidor RADIUS secundario de Purple.
Para Sophos AP6 administrado a través de Sophos Central, configure el servidor RADIUS en la sección Advanced Settings > Backend authentication del SSID.
Paso 3: Configurar el Walled Garden
Vaya a Wireless > Hotspot Settings en el Sophos Firewall.
- En Walled garden, haga clic en Add new item.
- Agregue cada dominio de la lista proporcionada por Purple.
- Asegúrese de que el DNS (puerto UDP 53) esté permitido para clientes no autenticados mediante una regla de firewall de preautenticación.
- Haga clic en Apply.
Paso 4: Crear el SSID de invitados
Navegue a Wireless > Wireless Settings > SSIDs (o Sophos Central > Wireless > SSIDs).
- Haga clic en Add SSID.
- Establezca el Encryption mode en Open (sin clave precompartida).
- En Advanced Settings > Captive portal, habilite el Captive Portal.
- Seleccione Backend authentication como el tipo de autenticación.
- Ingrese la IP del servidor RADIUS de Purple, el puerto
1812y el secreto compartido. - Establezca la Redirect URL con la URL de la página de inicio de Purple.
- Asigne el SSID a una VLAN de invitados dedicada (por ejemplo, VLAN 100).
- Habilite Client isolation para evitar el tráfico entre invitados.
Paso 5: Crear reglas de firewall posteriores a la autenticación
Navegue a Rules and policies > Firewall rules.
- Cree una regla que permita el tráfico desde la VLAN de invitados hacia la zona WAN.
- Aplique filtrado web para bloquear categorías maliciosas.
- Aplique limitación de tráfico para restringir el ancho de banda por usuario (recomendado: 10 Mbps de bajada, 5 Mbps de subida para redes de invitados).
- Bloquee explícitamente todo el tráfico desde la VLAN de invitados hacia cualquier VLAN interna que contenga sistemas POS, PMS o recursos corporativos.
Paso 6: Configurar PPSK para entornos multiinquilino (opcional)
- En Sophos Central, cree un SSID WPA2-Personal.
- Habilite RADIUS VLAN assignment en la configuración avanzada del SSID.
- Configure el servidor RADIUS para aceptar credenciales PPSK y devolver los atributos de VLAN adecuados por grupo de usuarios.
- Emita PPSK únicos para cada grupo de inquilinos a través del portal de Purple o su interfaz de administración de RADIUS.
Mejores prácticas
Segregue el tráfico en Capa 2 y Capa 3. Siempre coloque el WiFi de invitados en una VLAN dedicada. Cree reglas de firewall explícitas para bloquear todo el tráfico desde la VLAN de invitados hacia el espacio de direcciones RFC 1918 en los segmentos internos. Esto cumple con los requisitos de segmentación de red de PCI DSS y evita el movimiento lateral si un dispositivo de invitado se ve comprometido.
Utilice el modo Bridge para implementaciones de alta densidad. En entornos con más de 200 conexiones de invitados simultáneas (hoteles, estadios, centros de conferencias), configure el SSID de invitados en modo Bridge. Esto dirige el tráfico a una VLAN gestionada por servidores DHCP empresariales, evitando que el AP o el firewall de Sophos se conviertan en un cuello de botella de DHCP. Un hotel de 500 habitaciones al 70% de ocupación con dos dispositivos por invitado genera aproximadamente 700 concesiones de DHCP simultáneas. El DHCP empresarial maneja esto; el DHCP integrado del AP no.
Utilice un certificado SSL de confianza pública. Configure el Sophos Firewall para presentar un certificado firmado por una CA pública para la interfaz de redirección. Los certificados autofirmados generan advertencias de seguridad del navegador en iOS y Android, lo que aumenta las tasas de abandono del portal. Esto es particularmente importante en entornos de hospitalidad donde la experiencia del invitado afecta directamente las puntuaciones de las reseñas. Configure tanto la autenticación como el registro (accounting) de RADIUS. La autenticación (puerto 1812) otorga el acceso. El registro (puerto 1813) realiza el seguimiento del uso. Ambos son necesarios para que las analíticas de Purple funcionen correctamente. Los datos de registro impulsan las métricas de duración de las sesiones, los informes de ancho de banda y la identificación de visitantes recurrentes en el panel de Purple.
Planifique su Walled Garden antes del lanzamiento. Pruebe el portal en al menos un dispositivo iOS y un dispositivo Android antes de implementarlo en producción. Ambas plataformas tienen diferentes mecanismos de detección de Captive Portal y pueden comportarse de manera distinta con configuraciones de Walled Garden incompletas. Utilice una captura de paquetes en el Sophos Firewall para identificar cualquier dominio bloqueado durante la fase de preautenticación.
Aplique Sophos Synchronized Security después de la autenticación. Los puntos de acceso Sophos AP6 son compatibles con Synchronized Security, que se integra con Sophos Endpoint Protection. Si un dispositivo invitado se identifica como comprometido (estado rojo de Security Heartbeat), el AP puede restringir automáticamente ese dispositivo al Walled Garden, aislándolo de internet sin intervención manual. Este es un control de seguridad muy valioso para entornos de salud y retail .
Para obtener un contexto más amplio sobre la seguridad de WiFi empresarial, consulte nuestra guía sobre Seguridad WiFi empresarial: Una guía completa para 2026 .
Resolución de problemas y mitigación de riesgos
Síntoma: La página del portal no se carga (pantalla en blanco o tiempo de espera agotado) Causa: Walled Garden incompleto. El Sophos Firewall está bloqueando el acceso a los recursos CSS/JS de Purple o a las API de inicio de sesión social antes de la autenticación. Solución: Habilite la captura de paquetes en el Sophos Firewall para la VLAN de invitados. Identifique los dominios bloqueados. Agréguelos al Walled Garden. Verifique que se permita el DNS antes de la autenticación.
Síntoma: El portal se carga pero la autenticación siempre falla
Causa: Discrepancia en el secreto compartido de RADIUS, o los puertos UDP 1812/1813 están bloqueados.
Solución: Verifique el secreto compartido carácter por carácter tanto en la configuración de Sophos como en el portal de Purple. Utilice nmap -sU -p 1812,1813 desde la CLI de Sophos para confirmar la accesibilidad UDP.
Síntoma: Las analíticas muestran una duración de sesión de cero y no hay datos de ancho de banda Causa: El registro (accounting) de RADIUS no está configurado o está bloqueado. Solución: Verifique que el servidor de registro esté configurado en el puerto 1813 con el secreto compartido correcto. Compruebe que ninguna ACL intermedia bloquee el puerto UDP 1813 de salida.
Síntoma: Advertencia de certificado en los dispositivos de los invitados Causa: El Sophos Firewall está utilizando un certificado autofirmado para la interfaz de redirección. Solución: Suba un certificado firmado por una CA pública (Let's Encrypt, DigiCert o similar) al Sophos Firewall y asígnelo como el certificado de la página de inicio de sesión en Wireless > Hotspot Settings.
Síntoma: Los usuarios de PPSK terminan en la VLAN incorrecta
Causa: Los atributos de VLAN de RADIUS no están configurados correctamente, o el AP de Sophos no está aceptando la asignación dinámica de VLAN.
Fix: Verify the RADIUS server returns Tunnel-Type = 13, Tunnel-Medium-Type = 6, and Tunnel-Private-Group-ID = . Confirm RADIUS VLAN assignment is enabled on the SSID in Sophos Central.
ROI and business impact
Deploying Purple on Sophos infrastructure converts Guest WiFi from a utility cost into a first-party data asset. The business case is straightforward.
A 200-room hotel running at 70% occupancy with an average stay of 1.8 nights will generate roughly 50,000 verified guest profiles per year through Purple's conscious-choice opt-in portal. Each profile includes name, email address, demographic data, and visit history. This data feeds directly into email marketing campaigns, driving measurable increases in direct bookings and Food and Beverage revenue.
For retail environments, Purple's analytics identify dwell time, repeat visit frequency, and peak footfall periods. A retail chain with 50 locations can use this data to optimise staffing, adjust promotional timing, and measure the impact of in-store events on visit frequency.
For public-sector and transport operators, Purple provides auditable GDPR consent records and supports compliance with the UK's Network and Information Systems (NIS) regulations for operators of essential services.
Purple's 99.999% uptime SLA ensures the guest authentication service does not become a single point of failure for your network. The cloud RADIUS architecture means there is no on-premises authentication server to maintain, patch, or replace.
For related integration guidance, see the Alta Labs Integration with Purple WiFi: Setup and Captive Portal Configuration guide.
Definiciones clave
Captive portal
Una página web que intercepta la solicitud HTTP inicial de un usuario y requiere interacción (autenticación, consentimiento o pago) antes de otorgar acceso a internet.
La interfaz principal para Guest WiFi. Purple aloja el captive portal en la nube; el Sophos Firewall redirige a los clientes no autenticados hacia él.
Walled Garden
Una lista de permitidos estricta de dominios y direcciones IP a los que los dispositivos no autenticados pueden acceder antes de completar la autenticación del portal.
Debe incluir los dominios del portal de Purple, los proveedores de inicio de sesión social y cualquier endpoint de federación de identidad. Un Walled Garden incompleto es la causa más común de fallas en la carga del portal.
RADIUS (Remote Authentication Dial-In User Service)
Un protocolo de red que proporciona autenticación, autorización y contabilidad centralizadas para los usuarios que se conectan a una red. Utiliza el puerto UDP 1812 para la autenticación y el 1813 para la contabilidad.
Purple proporciona RADIUS-as-a-Service. El Sophos Firewall y los AP se comunican con el RADIUS en la nube de Purple para autenticar a los invitados y reportar datos de sesión.
RADIUS accounting
El componente de RADIUS que realiza el seguimiento de las métricas de uso de la red, incluyendo la hora de inicio de la sesión, la duración, los bytes transferidos y el motivo de la finalización de la sesión.
Esencial para las WiFi Analytics de Purple. Sin datos de contabilidad en el puerto 1813, las métricas de duración de la sesión y ancho de banda no estarán disponibles en el panel de Purple.
PPSK (Private Pre-Shared Key)
Una función de seguridad de WiFi que permite que un solo SSID acepte múltiples contraseñas únicas, cada una de ellas mapeada típicamente a una VLAN o política específica a través de RADIUS.
Se utiliza en implementaciones de WiFi multiinquilino para proporcionar aislamiento de red por usuario o por grupo sin transmitir múltiples SSIDs. Sophos AP6 es compatible con PPSK con asignación dinámica de VLAN.
Dynamic VLAN assignment
Un proceso en el que el servidor RADIUS indica al punto de acceso que coloque a un usuario autenticado en una VLAN específica mediante el retorno de los atributos Tunnel-Type, Tunnel-Medium-Type y Tunnel-Private-Group-ID en el mensaje Access-Accept.
Permite redes basadas en la identidad. Los usuarios se colocan en el segmento de red correcto según sus credenciales, independientemente del AP físico al que se conecten.
802.1X
Un estándar IEEE para el control de acceso a la red basado en puertos. Proporciona un marco de autenticación para los dispositivos que se conectan a una LAN o WLAN, requiriendo un suplicante (cliente), un autenticador (AP o switch) y un servidor de autenticación (RADIUS).
El estándar empresarial para Staff WiFi. Sophos AP6 es compatible con 802.1X con WPA2-Enterprise y WPA3-Enterprise, utilizando EAP-TLS o PEAP-MSCHAPv2.
Bridge mode
Una configuración de red en la que el punto de acceso pasa el tráfico del cliente inalámbrico directamente a la LAN cableada como tramas VLAN etiquetadas, sin realizar NAT ni DHCP local.
Recomendado para implementaciones de alta densidad. Descarga el DHCP a los servidores empresariales y garantiza que Purple reciba la dirección IP real del cliente para obtener analíticas precisas.
First-party data
Información recopilada directamente de los usuarios a través de sus propios canales, de su propiedad, que no se comparte con terceros ni se obtiene de ellos.
El valor comercial principal de Purple Guest WiFi. Capturados a través de opciones de consentimiento consciente en el captive portal, estos datos cumplen con el GDPR y son independientes de las cookies de terceros.
Ejemplos resueltos
Un hotel de 300 habitaciones ha implementado access points Sophos AP6 administrados a través de Sophos Central. Necesitan que los huéspedes se autentiquen a través de una página de bienvenida personalizada de Purple y requieren que la red de huéspedes esté completamente aislada del sistema de gestión de la propiedad (PMS) en la VLAN 20 para mantener el cumplimiento de PCI DSS. El hotel prevé hasta 600 conexiones simultáneas de huéspedes durante los períodos de mayor actividad.
- En Sophos Central, cree un SSID dedicado para huéspedes llamado 'Hotel Guest WiFi' con cifrado abierto. 2. Asigne el SSID a la VLAN 100 en modo Bridge para manejar la carga de DHCP de 600 dispositivos a través del servidor DHCP de la red principal. 3. Habilite el Captive Portal en Configuración avanzada y seleccione Autenticación de backend. 4. Ingrese la IP del servidor RADIUS de Purple en el puerto 1812 y el secreto compartido del portal de Purple. 5. Configure el Walled Garden para permitir region1.purpleportal.net, venuewifi.com y todos los dominios de inicio de sesión social. 6. En el Sophos Firewall, cree una regla de firewall que permita el tráfico de la VLAN 100 a la zona WAN con filtrado web aplicado. 7. Cree una regla de DENEGACIÓN explícita que bloquee todo el tráfico de la VLAN 100 a la VLAN 20 (red PMS). 8. Configure la contabilidad RADIUS en el puerto 1813 con un intervalo intermedio de 120 segundos. 9. Cargue un certificado SSL de confianza pública en el Sophos Firewall para la interfaz de redirección. 10. Realice pruebas tanto en iOS como en Android antes del lanzamiento.
Un operador de espacio de coworking administra 15 empresas inquilinas en tres pisos. Cada empresa requiere su propio segmento de red aislado. Actualmente transmiten 15 SSIDs independientes, lo que provoca una congestión de RF significativa. Quieren consolidarse en un solo SSID utilizando access points Sophos AP6 mientras mantienen un aislamiento estricto de Capa 2 entre los inquilinos.
- Asigne una VLAN única a cada empresa inquilina (por ejemplo, VLANs 200-214). 2. En Sophos Central, cree un único SSID WPA2-Personal llamado 'CoWork WiFi'. 3. Habilite la asignación de VLAN por RADIUS en el SSID. 4. Configure el servidor RADIUS (el RADIUS en la nube de Purple o un directorio integrado) para almacenar una PPSK única por inquilino y devolver los atributos de VLAN adecuados al autenticarse. 5. Emita a cada empresa inquilina su PPSK única a través del portal de Purple. 6. En el Sophos Firewall, configure reglas de firewall inter-VLAN para bloquear todo el tráfico entre las VLAN de los inquilinos. Permita que cada VLAN acceda únicamente a Internet. 7. Para los inquilinos que requieran servicios compartidos (por ejemplo, una impresora compartida), cree reglas de permiso explícitas únicamente para esos recursos específicos.
Preguntas de práctica
Q1. Una cadena de tiendas minoristas ha implementado puntos de acceso Sophos AP6 en 50 tiendas. Los compradores reportan que la página de inicio de Purple tarda más de 30 segundos en cargarse o se agota el tiempo de espera por completo. El equipo de TI ha confirmado que la autenticación RADIUS está configurada correctamente. ¿Cuál es la causa más probable y cómo se resuelve?
Sugerencia: Considera lo que sucede antes de que el usuario llegue al paso de autenticación.
Ver respuesta modelo
El Walled Garden está incompleto. El Sophos Firewall está bloqueando el acceso a los recursos CSS y JavaScript de Purple, o a los dominios CDN de inicio de sesión social, antes de la autenticación. Habilite una captura de paquetes en el Sophos Firewall para la VLAN de invitados y filtre el tráfico bloqueado de clientes no autenticados. Identifique los dominios bloqueados y agréguelos al Walled Garden en Wireless > Hotspot Settings. También verifique que el DNS (puerto UDP 53) esté permitido antes de la autenticación. Sin la resolución de DNS, el dispositivo no puede resolver el nombre de host del portal de Purple y el redireccionamiento falla de inmediato.
Q2. Estás diseñando una implementación de Guest WiFi para un estadio de 5,000 asientos utilizando puntos de acceso Sophos AP6. El recinto espera 4,000 conexiones simultáneas de aficionados durante los eventos. ¿Deberías configurar el SSID de invitados en modo NAT o en modo Bridge? Justifica tu decisión.
Sugerencia: Considera la carga de DHCP generada por 4,000 conexiones simultáneas.
Ver respuesta modelo
Modo Bridge. Con 4,000 conexiones simultáneas, el modo NAT saturaría el servidor DHCP integrado de los AP de Sophos o del firewall. En modo Bridge, los AP envían el tráfico de invitados directamente a una VLAN dedicada, y los servidores DHCP empresariales se encargan de la asignación de direcciones IP. Esto evita el agotamiento de DHCP y garantiza que la plataforma Purple reciba la dirección IP real del cliente para obtener analíticas precisas. El modo Bridge también proporciona un mayor rendimiento que el modo NAT, lo cual es importante para un entorno de eventos de alta densidad. Configure un alcance DHCP en la red central con suficientes direcciones para la carga máxima esperada, más un margen del 20%.
Q3. Tu panel de Purple Analytics muestra el número correcto de inicios de sesión, pero todas las duraciones de las sesiones se reportan como cero minutos y no se realiza el seguimiento del uso de ancho de banda. El portal de invitados funciona correctamente y los invitados pueden navegar por internet. ¿Qué elemento de configuración hace falta?
Sugerencia: La autenticación otorga acceso. ¿Qué rastrea el uso después de que se otorga el acceso?
Ver respuesta modelo
El registro (accounting) de RADIUS no está configurado o está siendo bloqueado. La autenticación en el puerto 1812 otorga acceso a internet, pero el registro en el puerto 1813 es el mecanismo que reporta la duración de la sesión y los datos de ancho de banda de regreso a Purple. Verifique la configuración del Sophos Firewall para confirmar que el servidor de registro esté configurado con la IP de RADIUS de Purple en el puerto 1813 con el secreto compartido correcto. Luego, verifique que el puerto UDP 1813 no esté bloqueado por ninguna ACL intermedia o regla de firewall entre el Sophos Firewall y los servidores RADIUS en la nube de Purple. Utilice una captura de paquetes para confirmar que los paquetes de registro están saliendo del Sophos Firewall y recibiendo respuestas.
Q4. El operador de un espacio de coworking quiere usar Sophos PPSK para dar a cada una de sus 20 empresas inquilinas un segmento de red aislado. Después de la configuración, todos los usuarios de PPSK se conectan con éxito, pero todos terminan en la misma VLAN independientemente de qué PPSK utilicen. ¿Cuál es la causa más probable?
Sugerencia: Piensa en lo que el servidor RADIUS necesita devolver y lo que el AP necesita aceptar.
Ver respuesta modelo
Hay dos causas probables. Primero, el servidor RADIUS no está devolviendo los atributos de VLAN correctos en el mensaje Access-Accept. Verifique que el servidor RADIUS devuelva Tunnel-Type = 13 (VLAN), Tunnel-Medium-Type = 6 (IEEE-802) y Tunnel-Private-Group-ID = el ID de VLAN correcto para cada PPSK. Segundo, es posible que la asignación de VLAN por RADIUS no esté habilitada en el SSID dentro de Sophos Central. Vaya a los Advanced Settings del SSID y confirme que la asignación de VLAN por RADIUS esté activada. Utilice un registro de depuración de RADIUS o una captura de paquetes para inspeccionar los mensajes Access-Accept y confirmar que los atributos de VLAN estén presentes y tengan el formato correcto.
Continúe leyendo esta serie
Integración de CommScope Ruckus con Purple WiFi: Guía de instalación y configuración
Esta guía de referencia técnica proporciona un manual de configuración definitivo para integrar arquitecturas de CommScope Ruckus con Purple WiFi. Detalla implementaciones paso a paso para Captive Portals de Guest WiFi, WiFi seguro para el personal a través de 802.1X y aislamiento de red multi-inquilino mediante Dynamic PSK de Ruckus.
Integración de Access Points Allied Telesis con Purple WiFi
Esta guía proporciona un manual de configuración completo para integrar los access points de la serie TQ de Allied Telesis con Purple WiFi. Cubre la redirección de Captive Portal externo, la autenticación RADIUS 802.1X y el direccionamiento dinámico de VLAN mediante claves privadas precompartidas (PPSK) para despliegues multi-inquilino seguros.
Grandstream GWN Access Points Integration with Purple WiFi
Esta guía de referencia técnica autorizada detalla cómo integrar los puntos de acceso Grandstream GWN con la plataforma de análisis y Guest WiFi de Purple. Cubre la configuración del Captive Portal de Grandstream, los ajustes de RADIUS AAA, la configuración del walled garden, la autenticación segura para el personal mediante 802.1X con direccionamiento dinámico de VLAN y la segmentación PPSK multi-tenant, proporcionando una guía paso a paso y práctica para MSPs y equipos de TI que despliegan WiFi para invitados y personal a gran escala.