- Purple
- Captive portals: a complete guide
- Comparación de métodos de autenticación de Captive Portal
Comparación de métodos de autenticación de Captive Portal
Esta guía técnica de referencia evalúa las compensaciones arquitectónicas, operativas y de cumplimiento de cinco métodos principales de autenticación de Captive Portal. Proporciona a los arquitectos de redes, directores de TI y gerentes de marketing los datos cuantitativos y los marcos de decisión necesarios para equilibrar la fricción de la incorporación de invitados con los requisitos de recopilación de datos en los espacios empresariales.
Video overview
Escucha esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Guía de Captive Portal →
- Resumen Ejecutivo
- Análisis Técnico Detallado
- 1. Autenticación Click-Through / Solo Términos y Condiciones
- 2. Captura de correo electrónico
- 3. Inicio de sesión social (OAuth 2.0)
- 4. SMS OTP (Código de un solo uso)
- 5. Registro mediante formulario
- Guía de implementación
- Despliegue arquitectónico con Purple Verify
- Flujo de trabajo de configuración paso a paso
- Mejores prácticas
- Resolución de problemas y mitigación de riesgos
- 1. Problemas de evasión del Captive Network Assistant (CNA)
- 2. Fallas en la entrega de SMS y aumento de costos
- 3. Obsolescencia de la API de inicio de sesión social
- ROI e impacto empresarial
- 1. Valoración de activos de datos de origen (First-Party Data)
- 2. Caso de estudio: Implementación en el sector hotelero
- 3. Caso de estudio: Monetización de Retail Media
- Referencias

Resumen Ejecutivo
Para los operadores de recintos empresariales en los sectores de hotelería, retail, estadios y el sector público, las redes inalámbricas de invitados representan una interfaz crítica entre los visitantes físicos y los sistemas digitales. Sin embargo, existe una tensión constante entre la seguridad de la red, el cumplimiento normativo y la experiencia del usuario. Los gerentes de operaciones de TI deben proteger el acceso a la red y cumplir con las regulaciones locales, mientras que los directores de marketing buscan recopilar datos de primera mano valiosos para impulsar la lealtad y el engagement. La solución a esta tensión es el Captive Portal - un punto de control digital que intercepta y autentica a los usuarios antes de otorgarles acceso a Internet.
Seleccionar el método de autenticación adecuado para el Captive Portal es un problema de optimización multifacético. Esta guía compara cinco métodos de inicio de sesión principales: Click-Through/Solo Términos y Condiciones, Captura de Correo Electrónico, Inicio de Sesión Social (OAuth), OTP por SMS (Contraseña de un Solo Uso) y Registro mediante Formulario. Cada método ocupa una posición distinta en el espectro de tasa de conversión, calidad de datos y carga de cumplimiento normativo. Al evaluar estos métodos frente a los estándares de la industria como 802.1X, WPA3, PCI-DSS y GDPR, los arquitectos de red pueden implementar procesos de incorporación optimizados que maximicen el ROI del negocio y minimicen los riesgos de seguridad. Para proporcionar esta flexibilidad de manera fluida, plataformas como Purple Verify permiten a los operadores implementar, administrar y adaptar dinámicamente estos métodos de autenticación desde un panel de control unificado en la nube.
Análisis Técnico Detallado
1. Autenticación Click-Through / Solo Términos y Condiciones
La autenticación Click-Through es el método de incorporación con menor fricción disponible. Después de conectarse a un SSID abierto, el navegador del usuario es redirigido a una página de bienvenida que requiere una sola acción: aceptar los Términos y Condiciones (T&Cs) o la Política de Uso Aceptable (AUP) del recinto. No se solicita ni se recopila ningún dato de identificación personal.
Desde la perspectiva de la arquitectura de red, el controlador del Captive Portal intercepta el tráfico HTTP/HTTPS inicial no autenticado mediante la suplantación de DNS o la redirección de IP (generalmente a través de una puerta de enlace local o un controlador de LAN inalámbrica). Una vez que el usuario hace clic en 'Aceptar', el controlador registra la dirección MAC (Media Access Control) del dispositivo y la dirección IP en su tabla de sesiones, permitiendo que el tráfico posterior pase hacia la WAN.
- Tasa de Conversión: 90% - 95%. Al no haber fricción en el ingreso de datos, las tasas de abandono son extremadamente bajas [1].
- Calidad de Datos: Nula. Los únicos datos recopilados son los metadatos de la sesión (dirección MAC, IP local, hora de asociación y uso de ancho de banda).
- Perfil de Seguridad: Bajo. A menos que la red utilice WPA3-Enterprise u Opportunistic Wireless Encryption (OWE), el tráfico aéreo permanece sin cifrar. No proporciona verificación de identidad del usuario, lo que la hace vulnerable a la suplantación de MAC.* Sobrecarga de cumplimiento: Extremadamente baja. Bajo el GDPR y la CCPA, el procesamiento es insignificante. La base legal para procesar la dirección MAC para la gestión de la red suele ser el Interés legítimo en virtud del Artículo 6(1)(f) del GDPR [2]. Dado que no se busca el consentimiento de marketing, se eliminan los riesgos de cumplimiento de marketing.
2. Captura de correo electrónico
La captura de correo electrónico representa el estándar de referencia para las redes empresariales centradas en el marketing. El usuario debe ingresar una dirección de correo electrónico para obtener acceso a Internet.
Desde el punto de vista de la arquitectura, la plataforma de Captive Portal puede operar en dos modos: no verificado (acceso inmediato tras el registro) o verificado (el acceso se restringe hasta que el usuario hace clic en un enlace de verificación enviado a su bandeja de entrada, o se otorga una ventana de acceso temporal de 5 minutos para recuperar el correo electrónico). Para implementaciones empresariales de alto rendimiento, se prefiere una ventana temporal para evitar interrupciones en la experiencia del usuario.
- Tasa de conversión: 65% - 80%. Las tasas de conversión son muy sensibles a la longitud del formulario. Un formulario de correo electrónico de un solo campo logra una tasa de finalización de hasta el 80%, mientras que agregar un campo de "Nombre" reduce la tasa de conversión a aproximadamente un 70% [1].
- Calidad de los datos: Media. Esto proporciona un canal directo a la bandeja de entrada del usuario, aunque es susceptible a direcciones de correo electrónico desechables o mal escritas. En particular, los dominios de correo electrónico profesionales convierten a una tasa significativamente mayor que los dominios personales, y los datos muestran que los dominios profesionales generan una tasa de conversión 17.8 veces mayor en entornos corporativos o de conferencias [3].
- Perfil de seguridad: Bajo - medio. Esto vincula una identidad digital autodeclarada (correo electrónico) a un dispositivo físico (dirección MAC), lo que proporciona un registro de auditoría para mitigar el abuso.
- Sobrecarga de cumplimiento: Media. Este método introduce una distinción de cumplimiento crítica: la base legal para otorgar acceso WiFi frente a la base legal para el marketing. Si bien el acceso WiFi se puede otorgar bajo el Interés legítimo (Artículo 6(1)(f)), el envío de correos electrónicos de marketing posteriores debe basarse en un Consentimiento explícito y otorgado libremente de conformidad con el Artículo 6(1)(a) [2]. Para mantener el cumplimiento, el portal debe contar con una casilla de verificación separada y sin marcar para la aceptación de marketing.
3. Inicio de sesión social (OAuth 2.0)
El inicio de sesión social aprovecha proveedores de identidad (IdP) de terceros como Google, Facebook, Apple o LinkedIn a través del protocolo OAuth 2.0. El usuario toca un botón, se autentica a través de su cuenta social y autoriza al IdP a compartir campos de perfil específicos con la plataforma de Captive Portal.
+-------------+ 1. Redireccionar al IdP +------------------+
| | -----------------------------------> | |
| Dispositivo | | IdP Social |
| del usuario | <----------------------------------- | (Google/FB/Apple)|
| | 2. Token de Autentic. y Aut. +------------------+
+-------------+ ^
| ^ |
| 3. Auth | 4. Access | 3b. Verify
| Token | Granted | Token
v | v
+-------------+ +------------------+
| Captive | | Purple Cloud |
| Portal | <==========================================> | RADIUS / |
| Controller | 3a. Session Request | Auth Engine |
+-------------+ +------------------+
- Tasa de conversión: 55% - 70%. Ofrece a los usuarios una experiencia de un solo toque con aplicaciones que ya están autenticadas en su sistema operativo móvil, pero las redirecciones y los diálogos de permisos generan fricción cognitiva.
- Calidad de los datos: Alta. Permite recuperar direcciones de correo electrónico verificadas y, según las políticas de la API del IdP y la configuración del usuario, datos demográficos como el nombre completo, la foto de perfil, el género y el rango de edad. El inicio de sesión con LinkedIn OAuth es sumamente preferido en espacios de co-working y recintos de conferencias para registrar cargos profesionales y nombres de empresas [1].
- Perfil de seguridad: Medio. Se apoya en la robusta infraestructura de seguridad de los principales IdPs, lo que reduce el riesgo de robo de credenciales en la red local.
- Carga de cumplimiento: Media alta. El operador actúa como un Controlador de Datos que recibe información de procesadores externos. Bajo la regulación GDPR, se debe firmar un Acuerdo de Procesamiento de Datos (DPA) con el proveedor de la plataforma, y su política de privacidad debe especificar claramente qué datos de redes sociales se capturan y cómo se procesan. Las directrices de inicio de sesión de Apple también exigen que, si se proporciona alguna opción de inicio de sesión con redes sociales, se debe ofrecer Apple Sign-In como una opción con la misma relevancia.
4. SMS OTP (Código de un solo uso)
El SMS OTP requiere que el usuario ingrese su número de teléfono móvil. La plataforma del Captive Portal activa entonces una llamada de API a una pasarela de SMS (por ejemplo, Twilio) para enviar un código único de 6 dígitos con tiempo limitado al teléfono del usuario. El usuario debe ingresar este código en el portal para autenticarse.
- Tasa de conversión: 45% - 60%. La necesidad de cambiar de aplicación para recuperar el SMS, junto con el recelo de los usuarios a compartir sus números de teléfono por temor al spam, genera una fricción considerable [1].
- Calidad de los datos: Excepcionalmente alta. Confirma que el usuario posee una tarjeta SIM física y activa asociada a un número móvil específico, lo que prácticamente elimina los datos falsos.
- Perfil de seguridad: Alto. Proporciona una sólida verificación de identidad de doble factor, por lo que es la opción preferida para entornos de alta seguridad o recintos que exigen una auditoría estricta de políticas de uso aceptable.* Carga de cumplimiento: Moderada. Ingresar un número de teléfono e introducir activamente el código recibido es una acción afirmativa clara e inequívoca, lo que fortalece el registro de consentimiento de cumplimiento de GDPR. Sin embargo, el marketing por SMS requiere un opt-in explícito y por separado. Además, los operadores deben considerar el costo de transacción de la entrega de SMS, que generalmente oscila entre $0.0075 y $0.05 USD por mensaje, según el país de destino, lo que representa un gasto operativo significativo a escala [4].
5. Registro mediante formulario
El registro mediante formulario requiere que los usuarios completen un formulario personalizado de varios campos. Los campos comunes incluyen nombre completo, correo electrónico, número de teléfono, fecha de nacimiento, código postal y preguntas de encuesta personalizadas (por ejemplo, "¿Cuál es el propósito de su visita?").
- Tasa de conversión: 30% - 45%. Este es el método con mayor fricción. Las tasas de finalización disminuyen drásticamente con cada campo adicional requerido [1].
- Calidad de los datos: Alta riqueza, precisión variable. Aunque esto permite un perfilado profundo, los usuarios suelen ingresar datos falsos (por ejemplo, "test@test.com" o nombres falsos) para superar la barrera, lo que provoca la degradación de la base de datos.
- Perfil de seguridad: Bajo a moderado. A menos que se combine con la verificación de correo electrónico o SMS OTP, esto no proporciona una verificación automatizada de los datos ingresados.
- Carga de cumplimiento: Alta. Bajo el principio de Minimización de Datos de GDPR (Artículo 5(1)(c)), los operadores deben ser capaces de justificar por qué cada campo recopilado es necesario para un propósito específico [2]. Recopilar la fecha de nacimiento o el código postal sin una necesidad comercial clara y documentada (por ejemplo, el cumplimiento en un establecimiento con restricción de edad) plantea un riesgo de cumplimiento.

¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.
Guía de implementación
Despliegue arquitectónico con Purple Verify
El despliegue de la autenticación de múltiples métodos en una red empresarial requiere una capa de control de acceso gestionada en la nube que se superponga a la perfección con el hardware existente. Purple Verify actúa como un gestor de identidad nativo de la nube, integrándose con los principales proveedores de hardware inalámbrico, incluidos Cisco Meraki, Aruba, Ruckus y Ubiquiti UniFi [5].
+------------------+ 1. Conectar a SSID +------------------+
| Dispositivo | -----------------------------------> | Punto de |
| de invitado | <----------------------------------- | Acceso / Control |
| | 2. Redirección a Splash | Inalámbrico / |
+------------------+ +------------------+
| ^
| 3. Se autentica mediante correo/redes sociales/SMS |
v | 5. RADIUS
| | Access-
+------------------+ 4. API Authentication | Accept
| Purple Verify | -----------------------------------> +------------------+
| Cloud Portal | | Cloud RADIUS |
| | <----------------------------------- | Server |
+------------------+ 4b. Profile Synced to CRM +------------------+
Flujo de trabajo de configuración paso a paso
- Segmentación de red: configure una VLAN de invitados dedicada y aislada en sus switches principales y servidor DHCP. Asegúrese de que esta VLAN esté completamente segregada de las redes corporativas y de Punto de Venta (POS) para mantener el cumplimiento de PCI-DSS [6].
- Configuración de SSID: configure un SSID abierto en su controlador de LAN inalámbrica (WLC) o en el tablero del AP en la nube (por ejemplo, el tablero de Cisco Meraki). Habilite el redireccionamiento de Captive Portal (también conocido como "página de bienvenida" o "detección de portal externo").
- Configuración de Walled Garden / ACL: configure un Walled Garden (Lista de Control de Acceso) en sus AP. Esto es fundamental. Se debe permitir que los dispositivos no autenticados accedan a los nombres de dominio de la plataforma de Captive Portal y a cualquier IdP de terceros (por ejemplo, Google, Facebook, Apple y pasarelas de SMS) antes de la autenticación. De lo contrario, se interrumpirá el proceso de verificación de OAuth o SMS.
- Integración de RADIUS: configure los AP o el WLC para utilizar los servidores globales de Cloud RADIUS de Purple para la autenticación y el control de acceso. Ingrese las direcciones IP del servidor RADIUS primario y secundario, así como el secreto compartido proporcionado en su portal de Purple.
- Diseño de la página de bienvenida: dentro del portal de Purple, use el editor de arrastrar y soltar para crear la página de bienvenida. De acuerdo con las pautas de la marca, utilice una estética limpia y profesional con un fondo blanco perla (#F5F1ED) o blanco hueso, tipografía nítida y sutiles detalles en color púrpura (#7458FD) en los botones [7].
- Selección del método de autenticación: habilite los métodos de autenticación deseados (por ejemplo, captura de correo electrónico y Google Login). Asegúrese de que las casillas de verificación de suscripción de marketing estén separadas, desmarcadas por defecto y vinculadas a su política de privacidad que cumpla con el GDPR.
- Integración de CRM: configure uno de los más de 400 conectores de Purple para sincronizar automáticamente y en tiempo real los perfiles de los usuarios autenticados con su CRM o plataforma de automatización de marketing (por ejemplo, HubSpot o Salesforce) [5].

Mejores prácticas
Para agilizar el acceso de los invitados manteniendo al mismo tiempo una sólida seguridad y cumplimiento de normativas, los administradores de redes empresariales deben cumplir con los siguientes estándares del sector:
- Aplicar la minimización de datos: no solicite campos que no utilice activamente. Si su equipo de marketing solo realiza campañas por correo electrónico, no recopile números de teléfono ni direcciones físicas. Esto reduce su impacto en el cumplimiento del GDPR y mejora directamente las tasas de conversión [1].* Implemente seguridad de Walled Garden: Restrinja sus ACL de Walled Garden estrictamente a los dominios requeridos para la autenticación. Las configuraciones de Walled Garden excesivamente permisivas pueden ser explotadas por actores maliciosos para tunelizar tráfico de internet gratuito sin autenticarse.
- Mantenga el aislamiento del alcance de PCI-DSS: El tráfico de WiFi para invitados nunca debe atravesar la misma red física o lógica que los datos de los titulares de tarjetas. Utilice separación física o un etiquetado estricto de VLAN 802.1Q con reglas de firewall que bloqueen todo el tráfico inter-VLAN entre la red de invitados y las redes de puntos de venta [6].
- Aproveche las alternativas para la aleatorización de direcciones MAC: Los sistemas operativos móviles modernos (iOS 14+ y Android 10+) aleatorizan las direcciones MAC de forma predeterminada para proteger la privacidad del usuario. Esto interrumpe el reconocimiento tradicional de invitados recurrentes basado en MAC. Para mantener análisis precisos, confíe en identificadores digitales persistentes (correo electrónico verificado o número de teléfono verificado) sincronizados a través de la base de datos de Purple en lugar de las direcciones MAC de hardware.
- Proporcione Términos de Servicio (T&C) claros: Asegúrese de que sus políticas de uso aceptable estén fácilmente accesibles en la página de inicio. Los términos deben establecer claramente el uso aceptable, los límites de ancho de banda, los tiempos de espera de la sesión y los deslindes de responsabilidad para proteger al establecimiento de repercusiones legales derivadas de las actividades de los invitados.
Resolución de problemas y mitigación de riesgos
1. Problemas de evasión del Captive Network Assistant (CNA)
- El problema: Los sistemas operativos móviles utilizan un demonio en segundo plano - el Captive Network Assistant (CNA) - para detectar la conectividad a internet mediante la solicitud de un archivo pequeño y específico a un servidor conocido (por ejemplo,
captive.apple.comde Apple). Si no se devuelve el archivo, el sistema operativo abre automáticamente una ventana de navegador restringida y en un entorno aislado (sandbox) que muestra la página de inicio. Sin embargo, este navegador CNA está muy restringido: no admite la persistencia de cookies, tiene una ejecución limitada de JavaScript y, a menudo, bloquea los redireccionamientos de OAuth de terceros, lo que provoca que los flujos de inicio de sesión social fallen. - La solución: Para resolver esto, los administradores de red pueden configurar la evasión de CNA en su WLC o puntos de acceso. Esta técnica engaña al dispositivo haciéndole creer que tiene conectividad total a internet, lo que obliga al usuario a abrir su navegador nativo (Safari o Chrome) para navegar a cualquier sitio web, donde el redireccionamiento ocurrirá de manera fluida con soporte completo de OAuth y cookies. Como alternativa, Purple Verify optimiza de forma nativa sus flujos de inicio de sesión para ejecutarse de manera confiable dentro de entornos CNA aislados.
2. Fallas en la entrega de SMS y aumento de costos
- El problema: La autenticación OTP por SMS puede sufrir fallas de entrega internacional debido al filtrado de los operadores, y los costos pueden aumentar rápidamente en establecimientos con una gran afluencia de personas.
- La mitigación: Asegúrese de que su proveedor de pasarela de SMS utilice rutas directas y de alta calidad en lugar de rutas grises económicas. Implemente un límite de velocidad (rate limiting) en los campos de entrada de SMS (por ejemplo, un máximo de 3 solicitudes de OTP por dirección MAC por hora) para evitar que actores maliciosos activen solicitudes automáticas de SMS que inflen su facturación de la API. Ofrezca siempre la captura de correo electrónico como una alternativa gratuita.
3. Obsolescencia de la API de inicio de sesión social
- El problema: Las redes sociales de terceros actualizan con frecuencia los términos de sus API, eliminan endpoints heredados o restringen el acceso a los datos, lo que puede interrumpir su flujo de inicio de sesión social sin previo aviso.
- La mitigación: Nunca dependa únicamente de un único proveedor de inicio de sesión social. Mantenga siempre una opción alternativa nativa e independiente, como la captura de correo electrónico en su portal cautivo. Purple Verify monitorea y actualiza activamente sus integraciones de IdP, protegiendo a los operadores de interrupciones del servicio relacionadas con la API.
ROI e impacto empresarial
Implementar un portal cautivo optimizado no es simplemente un ejercicio de cumplimiento de TI; es un motor directo de valor empresarial medible. Al migrar de una red genérica con contraseña compartida a un portal de invitados inteligente y autenticado, los establecimientos comerciales pueden desbloquear retornos significativos en marketing, operaciones y retención de clientes.
1. Valoración de activos de datos de origen (First-Party Data)
Con la eliminación de las cookies de terceros y el endurecimiento de las normativas de privacidad, los datos de origen se han convertido en un activo corporativo invaluable. Un portal cautivo con una alta tasa de conversión actúa como un motor de generación de leads automatizado y sin fricciones.
| Métrica | Contraseña compartida (Línea base) | Purple Verify (Captura de correo electrónico) | Purple Verify (SMS OTP) |
|---|---|---|---|
| Fricción de incorporación | Baja (entrada manual) | Baja-media (campo único) | Media (verificación en dos pasos) |
| Tasa de conversión | N/A (100% conectividad, 0% datos) | 70% | 50% |
| Conexiones mensuales de invitados | 50,000 | 50,000 | 50,000 |
| Perfiles identificados capturados | 0 | 35,000 | 25,000 |
| Precisión de los datos | 0% | 85% (no verificado) / 98% (verificado) | 99.9% (SMS verificado) |
| Costo operativo | $0 | $0 (incluido en la plataforma) | Tarifas de transacción de SMS ($187.50 @ $0.0075/mensaje) |
| Valor estimado por perfil | $0 | $1.50 (correo electrónico estándar de la industria) | $3.50 (número de celular verificado) |
| Valor mensual de activos generado | $0 | $52,500 | $87,500 |
2. Caso de estudio: Implementación en el sector hotelero
Un prestigioso grupo hotelero internacional con 12 propiedades migró de un portal cautivo básico de un solo clic a un portal multimétodo impulsado por Purple. Al ofrecer una combinación de captura de correo electrónico y Google OAuth, lograron los siguientes resultados durante un período de 12 meses:
- Incremento en las tasas de consentimiento (Opt-In): Los mensajes de consentimiento claros y transparentes generaron un aumento del 42% en las tasas de registro para marketing, generando confianza.
- Crecimiento de la base de datos: Capturaron más de 180,000 perfiles de invitados verificados y los integraron directamente en su CRM.
- Generación de ingresos: Se activaron campañas automatizadas de correo electrónico posteriores a la visita que ofrecían descuentos a los huéspedes que regresaban. Esto generó directamente $340,000 en reservas de habitaciones atribuidas, lo que representa un ROI del 842% de su suscripción anual de Purple [5].
- Tranquilidad en el cumplimiento: Se eliminaron por completo los riesgos de cumplimiento asociados con el procesamiento de datos de huéspedes no administrados y se aprobó con éxito una auditoría de GDPR independiente con cero inconformidades.
3. Caso de estudio: Monetización de Retail Media
En el sector minorista, los puntos de venta físicos aprovechan cada vez más el espacio de pantalla de su WiFi para huéspedes para la Monetización de Retail Media, un mercado de rápido crecimiento donde las marcas pagan por mostrar anuncios directamente a los consumidores en el punto de venta. Utilizando el captive portal de Purple, una cadena minorista nacional con más de 400 tiendas mostró anuncios de video intersticiales durante el proceso de incorporación. Esta campaña logró una tasa de finalización de video del 92% y generó $1.2 millones adicionales en ingresos publicitarios de alto margen de marcas aliadas. Esto demostró que el WiFi para huéspedes puede transformarse de un centro de costos operativos a un flujo de ingresos altamente rentable.
Referencias
- [1] Aislelabs, How to Increase Captive Portal Conversion Rates on Guest WiFi, 2026. Aislelabs Guide
- [2] Parlamento Europeo, Regulation (EU) 2016/679 (General Data Protection Regulation), Artículo 6: Licitud del tratamiento, 2016. GDPR Article 6
- [3] Spotipo, Captive Portal Login Methods: Email, Facebook, SMS & Vouchers Compared, 2026. Spotipo Comparison
- [4] Spotipo, Twilio SMS Gateway Integration & Pricing, 2026. Spotipo Twilio Integration
- [5] Purple.ai, Captive Portal: Turn Guest WiFi into a Marketing Machine, 2026. Purple Captive Portal
- [6] PCI Security Standards Council, Payment Card Industry Data Security Standard (PCI DSS) Quick Reference Guide, 2025. PCI DSS Guide
- [7] Purple.ai, Purple Brand Guidelines Summary, 2026. Purple Brand Guidelines
Definiciones clave
Captive Portal
Una página web que se muestra automáticamente a los usuarios inalámbricos recién conectados antes de que se les otorgue un acceso más amplio a internet. Se utiliza para autenticar a los invitados, presentar los términos de servicio y recopilar datos de marketing.
Los equipos de TI se encuentran con los Captive Portals al configurar SSIDs de invitados en controladores de LAN inalámbricos o puntos de acceso en la nube.
Walled Garden (ACL)
Una lista restringida de nombres de dominio o direcciones IP a las que el dispositivo de un usuario no autenticado tiene permiso de acceder antes de completar el proceso de inicio de sesión del Captive Portal.
Esencial para el inicio de sesión social (OAuth) y la verificación por SMS, ya que el dispositivo del invitado debe comunicarse con servidores de identidad externos para completar la autenticación antes de obtener acceso completo a internet.
OAuth 2.0
Un protocolo estándar de la industria para la autorización que permite a las aplicaciones de terceros (como un Captive Portal) obtener acceso limitado a las cuentas de usuario en un servicio HTTP (como Google o Facebook) sin exponer las contraseñas de los usuarios.
Se utiliza para habilitar un inicio de sesión social seguro y de un solo toque en redes WiFi de invitados.
SMS OTP (Contraseña de un solo uso)
Un mecanismo de seguridad en el que se envía un código numérico único y con tiempo limitado mediante un mensaje de texto al dispositivo móvil de un usuario. El usuario debe ingresar este código en el Captive Portal para verificar la propiedad del número de teléfono.
Implementado en entornos de alta seguridad o en establecimientos minoristas y de hotelería enfocados en la fidelización para garantizar el 100% de validez del número de teléfono.
Captive Network Assistant (CNA)
Un navegador web limitado e integrado (sandbox) en los sistemas operativos móviles modernos (iOS, Android, macOS) que se inicia automáticamente cuando se detecta un Captive Portal, diseñado para evitar que el dispositivo intente realizar sincronizaciones en segundo plano a través de una conexión no autenticada.
Presenta desafíos de diseño significativos para los administradores de red debido a que los navegadores CNA a menudo carecen de soporte para cookies, gestores de contraseñas y redireccionamientos OAuth complejos.
Minimización de datos
Un principio fundamental del GDPR (Artículo 5(1)(c)) que establece que los datos personales recopilados deben ser adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados.
Los equipos de TI y marketing deben cumplir con esto al diseñar formularios personalizados de Captive Portal, asegurando que no recopilen campos innecesarios como la fecha de nacimiento o la dirección particular sin una necesidad comercial específica y documentada.
Aleatorización de direcciones MAC
Una función de privacidad implementada por los sistemas operativos móviles donde un dispositivo transmite una dirección MAC generada de forma aleatoria en lugar de su dirección MAC física real al buscar o conectarse a redes inalámbricas.
Afecta el análisis tradicional de WiFi de invitados que depende de las direcciones MAC para identificar a los visitantes que regresan, lo que obliga a las plataformas a utilizar identificadores digitales verificados (correos electrónicos o números de teléfono) en su lugar.
Cloud RADIUS
Una implementación alojada en la nube del protocolo Remote Authentication Dial-In User Service (RADIUS), que centraliza la gestión de AAA (Autenticación, Autorización y Contabilización) para el acceso a la red.
Purple Verify utiliza Cloud RADIUS para dar instrucciones de forma segura a los puntos de acceso inalámbricos locales para abrir o cerrar el acceso a la red para direcciones MAC de invitados específicas, según los resultados de autenticación del portal.
Ejemplos resueltos
Un estadio deportivo multiusos de alta densidad con capacidad para 45,000 personas necesita implementar WiFi para invitados. El director de marketing desea capturar números de teléfono móvil verificados para impulsar los registros en su nueva aplicación móvil de lealtad. Al director de operaciones de TI le preocupa el rendimiento de la red durante las horas de mayor afluencia en los descansos intermedios del partido, los costos de transacción de la API para el envío de SMS y el cumplimiento estricto con el UK GDPR.
Recomendamos implementar un Captive Portal híbrido a través de Purple Verify con dos opciones principales: 1) OTP por SMS como la opción destacada, y 2) captura de correo electrónico como una alternativa secundaria de bajo costo. Para mitigar la saturación de rendimiento a mitad del tiempo, configuramos un tiempo de caché de sesión de 4 horas. Esto garantiza que una vez que un usuario se autentica, pueda desconectarse y volver a conectarse sin problemas sin tener que volver a ingresar al portal durante el evento. Para controlar los costos transaccionales de los SMS, implementamos un límite de velocidad estricto en la integración de la pasarela de SMS dentro de Purple: un máximo de 2 solicitudes de SMS OTP por dirección MAC por cada ventana de 12 horas. Cualquier intento de inicio de sesión posterior por parte de ese dispositivo se redirige automáticamente al flujo de captura de correo electrónico. Para fines de cumplimiento, la casilla de verificación de consentimiento de marketing se separó de la aceptación de los términos de WiFi, se desmarcó de forma predeterminada y se auditó por completo dentro de la base de datos de Purple.
Una red nacional de bibliotecas públicas con 85 sucursales desea ofrecer WiFi público gratuito. No tienen una base de datos de marketing y tienen prohibido legalmente recopilar datos personales con fines comerciales. Sin embargo, las regulaciones locales de aplicación de la ley les exigen mantener un registro de auditoría rastreable de acceso a Internet para mitigar la actividad ilegal en línea.
Implementamos una autenticación de tipo Click-Through basada únicamente en la aceptación de términos y condiciones. Cuando un usuario se conecta, se le presenta una página de bienvenida limpia que detalla la Política de Uso Aceptable (AUP) de la biblioteca. Para conectarse, deben marcar una casilla que confirme que aceptan los términos y hacer clic en "Conectar". En segundo plano, Purple Verify registra la dirección MAC del dispositivo, la dirección IP local, la marca de tiempo de asociación y la duración de la sesión. Estos registros se almacenan de forma segura en una base de datos encriptada con una política automatizada de retención y eliminación de datos de 12 meses para cumplir con las leyes locales de retención de datos. No se solicitan ni almacenan nombres, correos electrónicos ni números de teléfono.
Un grupo hotelero de lujo con 15 propiedades boutique desea reemplazar su inicio de sesión heredado integrado con el PMS (que requiere número de habitación y apellido) porque los huéspedes se quejan con frecuencia de fallas al iniciar sesión causadas por problemas de coincidencia de nombres al hacer el check-out y el check-in. Buscan una solución que sea segura, confiable y que desarrolle su base de datos de marketing para reservas directas.
Implementamos un portal de método doble que incluye captura de correo electrónico (con bucle de correo electrónico verificado) e inicio de sesión social con Google y Apple. Para resolver la fricción de coincidencia con el PMS, omitimos la búsqueda de número de habitación para el acceso general a internet, ofreciendo un nivel estándar gratuito (2 Mbps simétricos) a través de un correo electrónico simple o inicio de sesión social. Para los huéspedes que requieren acceso premium de alta velocidad (50 Mbps), utilizamos la integración de Purple para presentar un nivel de actualización de pago, que se puede facturar directamente a la habitación mediante una llamada API segura al PMS o pagar con tarjeta de crédito. Esto desvinculó el registro de huéspedes estándar de la base de datos del PMS mientras se mantuvo la capacidad de generación de ingresos para los usuarios premium.
Preguntas de práctica
Q1. Una cadena global de cafeterías con 1,200 sucursales desea implementar WiFi para invitados para impulsar las descargas de su aplicación de lealtad. El equipo de marketing quiere utilizar OTP por SMS para capturar números de teléfono, pero el CFO está preocupado por los costos de transacción continuos de la API. ¿Cómo debería el arquitecto de TI diseñar el flujo de autenticación para equilibrar estas necesidades?
Sugerencia: Considere el costo por mensaje de OTP por SMS frente al valor de un registro de lealtad, y busque formas de limitar los activadores de SMS innecesarios.
Ver respuesta modelo
El arquitecto de TI debe implementar un diseño de portal multinivel o híbrido utilizando Purple Verify. Primero, configure el portal para ofrecer la captura de correo electrónico como la opción gratuita predeterminada, y destaque el flujo de OTP por SMS específicamente como la puerta de acceso para "Desbloquear un 10% de descuento en su próximo café a través de la aplicación de lealtad". Esto posiciona a OTP por SMS como una opción de alto valor con un incentivo claro, garantizando que solo los invitados altamente motivados (que probablemente descargarán la aplicación) generen el costo del SMS. Segundo, implemente un límite de tarifa estricto a nivel de MAC en la puerta de enlace de SMS: permita solo 1 solicitud de OTP por SMS por dispositivo cada 24 horas. Si un usuario que regresa intenta volver a conectarse dentro de ese período, evite la verificación de OTP por SMS almacenando en caché su sesión o dirigiéndolo a un flujo de correo electrónico o de un solo clic sin fricciones. Esta estrategia limita la exposición de costos del CFO al mismo tiempo que captura números de teléfono móvil verificados y de alto valor para el equipo de marketing.
Q2. Un gerente de TI en una cadena de tiendas minoristas descubre que la página de inicio de su WiFi para invitados no se carga en los iPhones de algunos invitados, mostrando una pantalla blanca o un tiempo de espera agotado. La configuración de red utiliza inicio de sesión social a través de Google. ¿Cuál es la causa técnica probable y cómo se puede resolver?
Sugerencia: Piense en cómo el navegador Captive Network Assistant (CNA) de Apple interactúa con los proveedores de identidad externos, y qué acceso a la red se permite antes de iniciar sesión.
Ver respuesta modelo
Es probable que el problema se deba a un Walled Garden (Lista de Control de Acceso) mal configurado en los puntos de acceso inalámbricos o en el controlador. Cuando un iPhone se conecta al SSID de invitados, el Captive Network Assistant (CNA) de Apple inicia un navegador aislado. Debido a que el invitado aún no está autenticado, el punto de acceso bloquea todo el tráfico, excepto el que está explícitamente permitido en el Walled Garden. Para completar el inicio de sesión social con Google, el dispositivo del invitado debe comunicarse con los servidores de autenticación de Google (por ejemplo, accounts.google.com, ssl.gstatic.com). Si estos dominios no se incluyen en el ACL del Walled Garden del punto de acceso, el navegador CNA bloqueará la redirección, lo que dará como resultado una pantalla blanca o un tiempo de espera agotado. Para resolver esto, el gerente de TI debe actualizar la configuración del Walled Garden del punto de acceso para incluir los dominios comodín para Google OAuth (y cualquier otro IdP social activo), asegurando que los dispositivos no autenticados puedan resolver y acceder a estos dominios externos específicos antes de completar el inicio de sesión.
Q3. Un proveedor de atención médica regional desea ofrecer WiFi para invitados en las salas de espera de sus hospitales. El departamento de marketing desea recopilar correos electrónicos de los pacientes, nombres y motivos de la visita (por ejemplo, Cardiología, Pediatría) para enviar boletines de salud personalizados. ¿Cómo debería el oficial de cumplimiento evaluar esta solicitud bajo el GDPR?
Sugerencia: Considere los principios de minimización de datos del GDPR y el procesamiento de datos de categorías especiales (información relacionada con la salud) según el Artículo 9.
Ver respuesta modelo
El oficial de cumplimiento debe rechazar esta solicitud en su formato actual debido a graves riesgos de GDPR. Primero, recopilar la "razón de la visita" de un paciente en una sala de espera de un hospital constituye el procesamiento de Datos de Categoría Especial (datos de salud) según el Artículo 9 del GDPR. El procesamiento de datos de salud requiere una exención explícita bajo el Artículo 9(2), y el uso de un portal de inicio de sesión de WiFi público para capturar visitas a departamentos médicos con el fin de enviar boletines de marketing no cumple con ninguno de estos altos umbrales. Segundo, viola el principio de Minimización de Datos (Artículo 5(1)(c)), ya que recopilar datos del departamento médico es completamente innecesario para proporcionar un acceso básico a internet para invitados. Para resolver esto, el oficial de cumplimiento debe exigir un Captive Portal de un solo clic o simple de solo correo electrónico para las salas de espera del hospital, asegurando que no se capturen datos relacionados con la salud. Si se desean boletines de marketing, se deben promocionar a través de señalización pasiva en la sala de espera que dirija a los pacientes a un registro web voluntario e independiente, completamente desvinculado del flujo de autenticación de WiFi.
Continúe leyendo esta serie
El portal de invitados de Ubiquiti UniFi no redirige: causas y soluciones
Esta guía aisla una falla de redirección en el portal de invitados de UniFi siguiendo en secuencia el estado del invitado, la redirección, la ruta de preautorización y la autorización del controlador. Ofrece a los equipos de TI de los establecimientos un método estructurado para abordar la confusión entre red de invitados y Hotspot, integraciones con portales externos, los requisitos actuales de cuenta de UniFi OS y pruebas de aislamiento de DNS.
La página de inicio de Cisco Meraki no funciona: diagrama de flujo para la resolución de problemas
Esta guía práctica de soporte posterior a la instalación aísla en qué punto ha fallado el flujo de inicio de Cisco Meraki: autorización del cliente, inicio de la redirección HTTP, accesibilidad del walled garden o inicio de sesión RADIUS. Ofrece a los equipos de TI de los establecimientos una ruta de validación controlada para restablecer el WiFi de invitados sin realizar cambios drásticos en toda la red activa.
Guía de configuración de WiFi para invitados empresarial: segmentación de VLAN, seguridad y Captive Portals
Esta guía técnica muestra a los equipos de TI cómo configurar el WiFi para invitados como un servicio de acceso controlado a internet, utilizando segmentación de VLAN, políticas de firewall y un Captive Portal. También explica cómo los formularios de registro y los controles de incorporación de Purple respaldan una experiencia de visitante proporcionada sin debilitar el límite en torno a los sistemas operativos, de pago y del personal.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.