Resolución de problemas en WiFi público: Cómo solucionar 'Conectado, sin internet' y fallas de redirección a la página de bienvenida
Esta guía de referencia técnica autorizada explica la mecánica subyacente de la detección de Captive Portal y detalla los seis modos principales de falla que evitan que el WiFi de invitados se conecte. Proporciona a los gerentes de TI y arquitectos de red un marco práctico de resolución de problemas para resolver problemas de redirección HTTP, conflictos de DNS y desafíos de aleatorización de MAC.
Escucha esta guía
Ver transcripción del podcast
- Resumen ejecutivo
- Inmersión técnica: Cómo funciona realmente la detección de Captive Portal
- Resolución de problemas y mitigación de riesgos: Las 6 causas raíz de las fallas
- 1. Agotamiento del pool de DHCP
- 2. Fallo en la intercepción de DNS
- 3. Walled Garden incompleto
- 4. Bloqueo de redirección HSTS
- 5. VPN activa en el dispositivo cliente
- 6. La aleatorización de direcciones MAC rompe la persistencia de la sesión
- Guía de implementación: Construcción de una arquitectura resiliente
- ROI e impacto empresarial
- Podcast de sesión técnica
Resumen ejecutivo

Un invitado se conecta a su WiFi, pero la página de inicio de sesión no se carga. Ven una advertencia de 'Conectado, sin internet' y abandonan el intento. Para los directores de operaciones del establecimiento y los gerentes de TI, esta falla representa una ruptura directa de la experiencia del invitado, un aumento en los tickets de soporte y una oportunidad de negocio perdida para capturar los datos de origen que justifican la inversión en la infraestructura inalámbrica.
Esta guía explica exactamente cómo funciona la detección de Captive Portal a nivel del sistema operativo e identifica las seis causas raíz responsables de la gran mayoría de las fallas de conexión. Proporciona un marco de resolución de problemas práctico y neutral con respecto al proveedor para resolver el agotamiento de DHCP, fallas de intercepción de DNS, walled gardens incompletos, bloqueo de redirección de HSTS, conflictos de VPN activas y problemas de aleatorización de direcciones MAC.
Inmersión técnica: Cómo funciona realmente la detección de Captive Portal
Para solucionar un problema de Captive Portal, primero debe comprender qué hace un Captive Portal a nivel de red. No es simplemente una página de inicio de sesión; es un mecanismo de intercepción de tráfico a nivel de red.
Cuando el dispositivo de un invitado se une a un SSID de invitado, recibe una dirección IP a través de DHCP. El sistema operativo no espera a que el usuario abra un navegador. En su lugar, un servicio del sistema en segundo plano inicia inmediatamente una solicitud HTTP GET no cifrada a una URL de prueba controlada por el proveedor. Los dispositivos Apple consultan captive.apple.com. Los dispositivos Android consultan connectivitycheck.gstatic.com. Los dispositivos Windows consultan msftconnecttest.com. Firefox consulta detectportal.firefox.com.
Si la red tiene acceso abierto a internet, estas pruebas devuelven sus respuestas HTTP 200 OK esperadas y el sistema operativo concluye que la conexión está activa. Sin embargo, en una red de invitados, el gateway o controlador inalámbrico intercepta esta prueba HTTP antes de que llegue a internet. En lugar de la respuesta esperada, el gateway devuelve una redirección temporal HTTP 307 que apunta a la página de bienvenida de Captive Portal. El sistema operativo detecta esta redirección inesperada, se da cuenta de que está detrás de un Captive Portal y abre una ventana de navegador segura (el Captive Network Assistant) para mostrar la página de inicio de sesión.

Resolución de problemas y mitigación de riesgos: Las 6 causas raíz de las fallas
Cuando el Captive Portal no se carga, la falla casi siempre ocurre dentro de uno de los seis modos de falla específicos.

1. Agotamiento del pool de DHCP
Este es el asesino silencioso en eventos de alta densidad. Si organizas una conferencia con 2,000 asistentes en una subred /24 estándar, tienes 254 direcciones IP utilizables. Si el tiempo de concesión de DHCP está configurado en las 24 horas predeterminadas, agotarás ese pool a los pocos minutos de abrir las puertas. Cada intento de conexión posterior fallará incluso antes de que comience la secuencia de Captive Portal.
La solución: Configura los tiempos de concesión de DHCP para invitados entre 15 y 30 minutos en entornos de alta rotación. Dimensiona tus subredes de manera adecuada para los picos de usuarios simultáneos, no solo para el total de personas. Una subred /22 proporciona 1,022 direcciones utilizables, que es el tamaño mínimo recomendado para recintos empresariales.
2. Fallo en la intercepción de DNS
La redirección del Captive Portal depende de que el gateway intercepte la sonda HTTP. Pero la sonda requiere primero una búsqueda DNS. Si tu configuración de DNS no permite que los clientes preautenticados resuelvan nombres de dominio externos, la sonda nunca se activa.
La solución: Asegúrate de que tu política de firewall permita explícitamente las consultas DNS (Puerto 53) de clientes no autenticados. Verifica que la intercepción de DNS funcione ejecutando una captura de paquetes en un dispositivo de prueba.
3. Walled Garden incompleto
El walled garden (lista de control de acceso de preautenticación) define a qué dominios externos pueden acceder los invitados no autenticados. Si tu página de inicio del portal carga recursos de una CDN que no está en el walled garden, la página se mostrará en blanco. Si ofreces inicio de sesión social a través de Google, Apple o Microsoft Entra ID, se debe incluir en la lista de permitidos cada dominio de OAuth que utilicen esos proveedores. Los proveedores de identidad social actualizan sus rangos de IP de CDN y dominios de autenticación con regularidad; un walled garden que funcionaba a la perfección hace seis meses podría estar fallando silenciosamente hoy.
La solución: Programa auditorías trimestrales de walled garden. Utiliza el rastreo de dominios con comodines si tu hardware lo admite. En Cisco Meraki, HPE Aruba, Ruckus y Juniper Mist, esto está disponible de forma nativa. Purple mantiene y organiza estas entradas de walled garden de forma automática como parte de nuestro servicio gestionado en la nube.
4. Bloqueo de redirección HSTS
La seguridad de transporte estricta HTTP (HSTS) es una política de seguridad del navegador que fuerza las conexiones a dominios específicos solo a través de HTTPS. Si el dispositivo de un invitado intenta comunicarse con un dominio precargado con HSTS y tu gateway intenta interceptar esa solicitud HTTPS para redirigirla al portal, el navegador detectará una discrepancia de certificados. Presentará una advertencia de seguridad que no se puede omitir y bloqueará la redirección por completo.
La solución: Nunca intentes realizar la interceptación HTTPS para el redireccionamiento inicial. Tu puerta de enlace solo debe redireccionar las sondas de canary HTTP no cifradas. La solución a largo plazo basada en estándares es el RFC 8910, que define la opción DHCP 114. Esta opción permite que tu servidor DHCP anuncie directamente la URL del Captive Portal al dispositivo cliente, evitando por completo la necesidad de redireccionamiento HTTP. iOS 14 y Android 11 y versiones superiores son compatibles con esto de forma nativa.
5. VPN activa en el dispositivo cliente
Una VPN cifra todo el tráfico del dispositivo y lo enruta a través de un túnel externo antes de que llegue a tu puerta de enlace. Tu puerta de enlace nunca ve la sonda HTTP, por lo que la secuencia de detección del Captive Portal nunca se activa. El invitado no ve ninguna página de inicio de sesión ni tiene acceso a internet.
La solución: El invitado debe desactivar la VPN, conectarse al portal y luego volver a activar la VPN. Para el personal de atención al cliente, preguntar si el invitado está utilizando una VPN debería ser el primer paso para solucionar problemas.
6. La aleatorización de direcciones MAC rompe la persistencia de la sesión
Los dispositivos iOS y Android modernos utilizan direcciones MAC aleatorias de forma predeterminada como función de privacidad. Cada vez que un dispositivo se conecta a una red, puede presentar una dirección MAC diferente. Dado que el estado de la sesión del Captive Portal se rastrea mediante la dirección MAC, a un invitado que se autenticó hace una hora se le puede presentar la página de inicio de sesión nuevamente después de que la MAC de su dispositivo cambie.
La solución: La solución por parte del invitado es desactivar la opción de Dirección privada para tu SSID específico en la configuración de red. La solución por parte del operador es implementar una autenticación basada en perfiles, como OpenRoaming a través de Passpoint y 802.1X, que se autentica en la Capa 2 utilizando credenciales en lugar de direcciones MAC, lo que hace que la aleatorización sea irrelevante.
Guía de implementación: Construcción de una arquitectura resiliente
Una implementación de Captive Portal bien configurada requiere decisiones arquitectónicas proactivas.
- Valida tu walled garden antes de cada evento importante. Las entradas mínimas requeridas son: el FQDN de tu portal y todos los dominios CDN asociados, las URL de detección de Captive Portal para Apple, Google, Windows y Firefox, y los dominios OAuth para cada proveedor de inicio de sesión social que admitas.
- Utiliza un certificado TLS de confianza pública. Los certificados autofirmados generarán advertencias del navegador en todos los dispositivos. Renueva los certificados antes de que caduquen; un certificado vencido es una de las causas más comunes de fallas repentinas del portal en todo el establecimiento.
- Realiza pruebas desde un estado nuevo y sin autenticar. Probar el portal desde un dispositivo que se ha autenticado previamente omitirá el portal por completo porque la sesión aún está activa. Realiza siempre las pruebas desde un dispositivo nuevo o desde uno en el que hayas olvidado la red y borrado el perfil de WiFi.
- Ajusta los tiempos de espera por inactividad. Muchos controladores tienen un tiempo de espera por inactividad predeterminado de 5 minutos, que es demasiado agresivo para los dispositivos móviles que entran en modo de suspensión entre interacciones. Establece el tiempo de espera por inactividad en al menos 30 minutos para entornos de hospitalidad y comercio minorista.
ROI e impacto empresarial
Los Captive Portals son una tecnología madura, pero conllevan una fricción inherente. La dirección estratégica se encamina hacia una autenticación fluida y segura.
OpenRoaming, desarrollado sobre Passpoint y 802.1X, permite que los huéspedes recurrentes se conecten de forma automática y segura sin ver nunca una página de inicio de sesión. Purple actúa como un proveedor de identidad gratuito para OpenRoaming bajo nuestro plan Connect. Recintos como Premier Inn y Manchester Airports Group ya están implementando esto para eliminar la fricción de la reautenticación para los visitantes recurrentes, al tiempo que mantienen el cumplimiento total de GDPR y la captura de datos de primera mano (first-party data). Al reducir las fallas de conexión, incrementa directamente el volumen de datos de primera mano capturados, impulsando la lealtad y la interacción personalizada.
Podcast de sesión técnica
Escuche a nuestro Senior Solutions Architect desglosar estos pasos de resolución de problemas en nuestra sesión informativa técnica de 10 minutos.
Definiciones clave
Captive Portal
Un mecanismo de intercepción de tráfico a nivel de red que restringe el acceso a internet hasta que el usuario realiza una acción requerida, como aceptar los términos o proporcionar credenciales en una página de bienvenida.
El método principal para que los establecimientos empresariales aseguren el acceso de invitados y recopilen datos de primera mano.
Walled Garden
Una lista de control de acceso previa a la autenticación que define a qué direcciones IP o dominios externos se le permite acceder a un dispositivo de invitado no autenticado.
Crucial para permitir el acceso a los recursos del portal, CDN y proveedores de identidad OAuth antes de que el usuario esté completamente autenticado.
Captive Network Assistant (CNA)
Una ventana de navegador aislada (sandbox) y con funcionalidad limitada que el sistema operativo abre automáticamente cuando detecta una redirección de Captive Portal.
Esta es la interfaz donde el invitado realmente ve e interactúa con su página de inicio de sesión.
HSTS (HTTP Strict Transport Security)
Un mecanismo de política de seguridad web que ayuda a proteger los sitios web contra ataques de intermediario (man-in-the-middle) al obligar a los navegadores a interactuar con ellos únicamente a través de conexiones seguras HTTPS.
HSTS evita que los gateways utilicen la intercepción HTTPS para redirigir a los usuarios a un Captive Portal, lo que provoca fallas de conexión si se configura incorrectamente.
Agotamiento del grupo DHCP
Un estado en el que un servidor DHCP ha asignado todas las direcciones IP disponibles en su subred configurada, evitando que nuevos dispositivos se unan a la red.
Una causa común de los errores 'Conectado, sin internet' en entornos de alta densidad como estadios o conferencias.
Aleatorización de direcciones MAC
Una función de privacidad en los sistemas operativos móviles modernos que genera una dirección MAC aleatoria para cada red WiFi, evitando el rastreo en diferentes ubicaciones.
Esta función interrumpe la persistencia de la sesión en los captive portals, lo que obliga a los invitados a volver a autenticarse si su dirección MAC cambia.
OpenRoaming
Una federación de redes WiFi que permite a los usuarios conectarse de forma automática y segura a las redes participantes sin necesidad de ingresar credenciales ni interactuar con un Captive Portal.
El sucesor estratégico de los Captive Portals para visitantes recurrentes, respaldado por Purple como proveedor de identidad gratuito.
RFC 8910 (Opción DHCP 114)
Un estándar que permite a un servidor DHCP proporcionar directamente la URL del Captive Portal al dispositivo cliente durante la asignación de la dirección IP.
Esto evita por completo la necesidad de redirección HTTP, resolviendo los problemas causados por HSTS y mejorando la velocidad de detección del portal.
Ejemplos resueltos
Un hotel de 350 habitaciones en el centro de Londres opera una sola subred /24 para el WiFi de invitados. Durante una gran conferencia, llegan 400 delegados simultáneamente. En 20 minutos, los huéspedes informan estar conectados pero no pueden acceder al portal ni a internet.
La solución inmediata es ampliar la subred a /22, lo que proporciona 1,022 direcciones útiles, y reducir el tiempo de concesión de DHCP de 24 horas a 8 horas. La solución a largo plazo es implementar el Captive Portal gestionado en la nube de Purple, que monitorea la utilización del grupo DHCP en tiempo real y alerta al equipo de red antes de que ocurra el agotamiento.
Una importante cadena de tiendas de autoservicio con 200 sucursales utiliza el inicio de sesión social a través de Google y Facebook en su portal de invitados. Después de que Google actualiza su infraestructura OAuth, los invitados pueden acceder a la página del portal, pero los botones de inicio de sesión social muestran pantallas en blanco.
El equipo de TI debe identificar los nuevos dominios de autenticación utilizados por Google y agregarlos al walled garden (lista de control de acceso previa a la autenticación). Para evitar esto en el futuro, deben usar entradas de dominio con comodines (por ejemplo, *.google.com) en lugar de codificar direcciones IP específicas, y revisar el walled garden trimestralmente.
Preguntas de práctica
Q1. El director de TI de un estadio informa que durante el medio tiempo, miles de aficionados intentan conectarse al WiFi de invitados. El portal se carga para algunos, pero muchos informan que sus dispositivos se quedan trabados en "Obteniendo dirección IP" o muestran "Conectado, sin Internet" antes de que aparezca el portal. ¿Cuál es el fallo de arquitectura más probable?
Sugerencia: Considere el volumen de conexiones concurrentes frente a los recursos disponibles en el segmento de red.
Ver respuesta modelo
La red está experimentando un agotamiento del pool de DHCP. Es probable que la subred sea demasiado pequeña (por ejemplo, una /24) para la carga máxima de usuarios concurrentes, y que el tiempo de concesión de DHCP sea demasiado alto. El enfoque recomendado es aumentar el tamaño de la subred (por ejemplo, a una /22 o /21) y reducir el tiempo de concesión de DHCP para que coincida con el tiempo de permanencia esperado (por ejemplo, 3 horas para un estadio).
Q2. Un invitado se conecta a la red WiFi de su tienda. Su dispositivo muestra una advertencia de seguridad que indica "Su conexión no es privada" al intentar cargar un sitio web popular, y el Captive Portal nunca aparece. ¿Qué mecanismo está provocando este bloqueo?
Sugerencia: Piense en cómo manejan los navegadores modernos las redirecciones forzadas en conexiones seguras.
Ver respuesta modelo
HSTS (HTTP Strict Transport Security) está bloqueando la redirección. El invitado intentó navegar a un dominio precargado con HSTS (a través de HTTPS), y el gateway inalámbrico intentó interceptar esa conexión segura para redirigirla al portal. El navegador detectó la discrepancia del certificado y bloqueó la conexión. El gateway debe configurarse para interceptar únicamente sondas HTTP no cifradas.
Q3. Recientemente habilitó las opciones de inicio de sesión social de Google y Microsoft Entra ID en su Captive Portal. Los invitados informan que la página del portal se carga, pero al hacer clic en los botones de inicio de sesión se produce un tiempo de espera agotado. El portal funciona perfectamente cuando se prueba en la red de personal sin restricciones del departamento de TI. ¿Qué configuración falta?
Sugerencia: Considere el estado de red del dispositivo del invitado antes de que se complete la autenticación.
Ver respuesta modelo
El walled garden (lista de control de acceso previa a la autenticación) está incompleto. Los dominios de autenticación OAuth y las CDN utilizadas por Google y Microsoft Entra ID no se han agregado a la lista blanca. Debido a que el invitado no está autenticado, el gateway bloquea el acceso a estos dominios externos, lo que provoca que el proceso de inicio de sesión social se agote. El equipo de TI debe agregar entradas con comodines para estos proveedores de identidad al walled garden.
Continúe leyendo esta serie
Las 10 principales causas de tiempos de espera de DHCP (DHCP Timeouts) en redes inalámbricas de alta densidad
Esta guía de referencia técnica autorizada identifica las diez principales causas de los tiempos de espera de DHCP en redes inalámbricas de alta densidad y proporciona estrategias de remediación prácticas y neutrales respecto al proveedor. Diseñada para líderes de TI sénior, arquitectos de redes y directores de operaciones de recintos, cubre principios de ingeniería a profundidad, flujos de trabajo de implementación paso a paso y resultados comerciales medibles. Aprenda a eliminar los cuellos de botella de conexión y optimice su infraestructura inalámbrica para ofrecer una conectividad sin interrupciones en entornos empresariales exigentes.
Uso de la captura de paquetes (PCAP) para diagnosticar el bajo rendimiento de WiFi
Esta guía de referencia técnica proporciona a los gerentes de TI, arquitectos de red y directores de operaciones de recintos una metodología estructurada a nivel de paquetes para diagnosticar y resolver el bajo rendimiento de WiFi empresarial mediante el análisis de captura de paquetes (PCAP). Al diseccionar tramas 802.11 sin procesar —incluidas las tasas de retransmisión, la utilización del tiempo de aire y los metadatos de la capa física—, los equipos pueden aislar con precisión los cuellos de botella de la capa de RF de los problemas de la red cableada o de las aplicaciones. Aplicable en recintos de alta densidad, como hoteles, cadenas de retail, estadios y centros de conferencias, esta guía ofrece flujos de trabajo de diagnóstico prácticos, casos de estudio del mundo real y pasos de remediación de configuración para recuperar la capacidad de la red y proteger la experiencia del huésped.
Resolución de problemas de fallas de autenticación 802.1X (RADIUS/EAP)
Esta guía proporciona una referencia completa y práctica para gerentes de TI, arquitectos de red y directores de operaciones de instalaciones sobre el diagnóstico y la resolución de fallas de autenticación 802.1X en infraestructuras RADIUS y EAP. Cubre toda la cadena de autenticación, desde la configuración incorrecta del suplicante y la expiración de certificados hasta discrepancias en el secreto compartido de RADIUS y la fragmentación en el tránsito de red, con casos de estudio reales de entornos de hospitalidad y retail. Los equipos responsables del cumplimiento de PCI DSS, implementaciones de WPA3-Enterprise y control de acceso a la red multisitio encontrarán marcos de diagnóstico estructurados, listas de verificación de implementación y estrategias de mitigación de riesgos directamente aplicables a sus operaciones.