Cómo configurar un Captive Portal en Starlink: Una guía para entornos marítimos, de transporte y sitios remotos
Esta guía técnica explica cómo superar las limitaciones nativas de CGNAT en Starlink para implementar un Captive Portal seguro y que cumpla con el GDPR para WiFi de invitados. Cubre la arquitectura de red, la segmentación por VLAN y la integración con RADIUS en la nube para entornos marítimos, de transporte y sitios empresariales remotos.
Escucha esta guía
Ver transcripción del podcast
- Resumen Ejecutivo
- Análisis Técnico Detallado
- La Limitación de CGNAT
- Omitir el Hardware Nativo
- Configuración de Walled Garden
- Guía de Implementación
- 1. Segmentación de Red
- 2. Configuración del Controlador
- 3. Manejo de Certificados SSL (Específico de Cisco)
- Mejores Prácticas
- Mitigación de las Limitaciones de CNA de macOS
- Gestión del Ancho de Banda
- Solución de Problemas y Mitigación de Riesgos
- El Portal no se Carga
- Falla la Autenticación
- ROI e Impacto Comercial
- References

Resumen Ejecutivo
Starlink ofrece conectividad satelital de alta velocidad a ubicaciones remotas, pero su router nativo para consumidores carece de los controles de seguridad, autenticación y cumplimiento normativo que requieren los entornos empresariales. Para los administradores de TI que operan embarcaciones marítimas, campamentos de construcción remotos o centros de transporte, implementar un Captive Portal en Starlink presenta un desafío técnico específico: Starlink opera detrás de una traducción de direcciones de red de nivel de operador (CGNAT), lo que interrumpe los flujos tradicionales de autenticación RADIUS entrantes.
Esta guía detalla cómo omitir el hardware nativo de Starlink e integrar un Captive Portal gestionado en la nube utilizando equipos de enrutamiento empresariales. Al implementar una autenticación RADIUS en la nube saliente y una segmentación estricta de VLAN, los arquitectos de red pueden ofrecer una experiencia de WiFi de invitados segura, personalizada con su marca y que cumpla con la ley, al mismo tiempo que aíslan los sistemas operativos críticos. Purple proporciona la capa de gestión de identidad para recopilar datos de primera mano y aplicar cuotas de ancho de banda, garantizando que un solo invitado no sature el enlace de subida satelital.
Análisis Técnico Detallado
La Limitación de CGNAT
Starlink gestiona su espacio de direcciones IPv4 utilizando CGNAT. Su terminal comparte una dirección IP pública con otros suscriptores, lo que significa que no puede aceptar conexiones entrantes ni configurar el reenvío de puertos tradicional.
Los controladores de Captive Portal locales tradicionales a menudo esperan recibir llamadas de autenticación entrantes desde un servidor RADIUS. Cuando se implementan detrás de Starlink, estos paquetes entrantes se descartan en el límite de CGNAT, lo que interrumpe el flujo de inicio de sesión.
La solución arquitectónica es un modelo de autenticación exclusivo de salida. En lugar de que el controlador espere una solicitud entrante, inicia un túnel de salida seguro hacia un servidor RADIUS nativo de la nube. La plataforma de Purple utiliza servidores FreeRADIUS respaldados por bases de datos en la nube para gestionar esta autenticación [1]. El controlador local pasa los detalles del cliente a Purple, que procesa el inicio de sesión y devuelve un paquete Access-Accept a través de la conexión de salida establecida, omitiendo por completo la limitación de CGNAT.

Omitir el Hardware Nativo
El router de Starlink proporciona una red plana y no gestionada. No es compatible con el etiquetado VLAN 802.1Q, límites de ancho de banda por usuario ni autenticación empresarial.
Para implementar un Captive Portal, debe eliminar el router Starlink de la ruta de enrutamiento. En los kits estándar, esto requiere habilitar el modo de derivación en la aplicación Starlink y utilizar el adaptador ethernet. Para implementaciones marítimas y empresariales que utilizan los kits de Alto Rendimiento o Alto Rendimiento Plano, debe conectar la fuente de alimentación de Starlink directamente al puerto WAN de un router empresarial.
Purple se integra con todos los principales proveedores de hardware empresarial. La lista de hardware canónica para esta arquitectura incluye Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist y Ubiquiti UniFi. Estas plataformas proporcionan las funciones necesarias para configurar walled gardens, etiquetar VLANs y reenviar solicitudes de autenticación al RADIUS en la nube de Purple.
Configuración de Walled Garden
Antes de que un usuario se autentique, su dispositivo debe poder comunicarse con la infraestructura del Captive Portal. Esto requiere configurar un walled garden - una lista de dominios permitidos a los que se puede acceder antes de la autenticación.
Cuando un dispositivo se conecta al SSID abierto, su Asistente de Red Captiva (CNA) integrado intenta acceder a una URL predefinida para verificar el acceso a internet [1]. Cuando el controlador intercepta esta solicitud, el CNA abre un pseudonavegador para mostrar el Captive Portal.
Su walled garden debe permitir el acceso a los servidores de la página de bienvenida de Purple, a las redes de entrega de contenido estático (Cloudfront) y a cualquier endpoint de inicio de sesión social requerido (como Google o Microsoft Entra ID). Si estos dominios están bloqueados, el CNA no podrá cargar la página de inicio de sesión y el usuario se quedará sin conexión.
Guía de Implementación
1. Segmentación de Red
Nunca implemente una red plana sobre un enlace satelital compartido. Debe aislar el tráfico utilizando VLANs para proteger la integridad operativa.
Para una embarcación marítima o un sitio remoto, implemente un mínimo de tres VLANs:
- VLAN 10 (WiFi de Invitados): La red de cara al público donde reside el Captive Portal. Aplique cuotas estrictas de ancho de banda por usuario (por ejemplo, 5 Mbps de bajada / 1 Mbps de subida) para evitar la saturación del enlace.
- VLAN 20 (Red del Personal): Una red segura para la tripulación o los empleados, autenticada mediante WPA3-Enterprise o contraseñas seguras.
- VLAN 30 (Operaciones/IoT): Una red altamente restringida para la navegación del puente, sistemas SCADA o terminales de punto de venta. Deniegue todo el tráfico entrante desde la VLAN 10 y la VLAN 20.
2. Configuración del Controlador
Configure su router empresarial para que apunte a los servidores RADIUS de Purple.
- Establezca las direcciones IP de RADIUS primaria y secundaria proporcionadas en su portal de Purple.
- Configure el secreto de RADIUS compartido.
- Establezca la URL de redireccionamiento a su página de bienvenida personalizada de Purple.
- Ingrese los dominios del walled garden requeridos para que se cargue el portal.
3. Manejo de Certificados SSL (Específico de Cisco)
Si implementa controladores de la serie Cisco Catalyst 9800, puede experimentar un problema donde el redireccionamiento inicial utiliza HTTP (por ejemplo, http://192.168.0.2/login.html ). Los navegadores de escritorio modernos esperan HTTPS y mostrarán una advertencia de "La conexión no es privada", lo que degrada la experiencia del usuario [2].Para resolver esto, debe instalar un certificado SSL/TLS de confianza pública en el Cisco WLC. Asegúrese de que el Virtual IPv4 Hostname en el controlador coincida con el Common Name (CN) especificado en el certificado [2]. Esto protege el proceso de autenticación web y cumple con los requisitos de seguridad del navegador.
Mejores Prácticas
Mitigación de las Limitaciones de CNA de macOS
El macOS de Apple restringe las cookies dentro del navegador emergente CNA. Purple requiere una cookie de sesión temporal para mantener el flujo de inicio de sesión durante el proceso de autenticación [1].
Cuando un usuario de macOS se conecta, la ventana emergente CNA recomendará abrir un navegador de sistema completo (como Safari o Chrome) y navegar a neverssl.com [1]. Este sitio HTTP simple activa el redireccionamiento del controlador de manera limpia sin interferencia de SSL, lo que permite que el portal configure la cookie requerida y complete el inicio de sesión. Asegúrese de que su personal de soporte comprenda este comportamiento para asistir a los usuarios.
Gestión del Ancho de Banda
Starlink proporciona un alto ancho de banda, pero es finito. Un solo usuario que descargue una actualización de juego de 50 GB puede provocar una limitación de velocidad para todo el sitio.
Utilice su controlador empresarial para aplicar límites de velocidad por usuario. La plataforma de Purple le permite configurar cuotas de datos (por ejemplo, 1 GB al día) y límites de tiempo. Una vez que un usuario alcanza su cuota, Purple revoca el acceso a través de RADIUS CoA (Change of Authorization) o se le solicita al usuario que adquiera un nivel premium.

Solución de Problemas y Mitigación de Riesgos
El Portal no se Carga
Si el Captive Portal no aparece cuando un dispositivo se conecta:
- Verifique el Walled Garden: Asegúrese de que todos los dominios de Purple y los puntos finales de inicio de sesión social estén en la lista de permitidos. Si un script requerido está bloqueado, la página se detendrá.
- Verifique el DNS: El dispositivo cliente debe recibir un servidor DNS válido a través de DHCP para resolver los dominios del walled garden.
- Pruebe con HTTP: Abra un navegador y navegue a un sitio HTTP (como neverssl.com) para forzar el redireccionamiento.
Falla la Autenticación
Si el usuario ve el portal pero no puede acceder a internet después de enviar sus datos:
- Verifique la Accesibilidad de RADIUS: Asegúrese de que su enrutador empresarial pueda comunicarse con las direcciones IP de RADIUS de Purple a través de los puertos 1812 y 1813.
- Verifique el Shared Secret: Un secreto de RADIUS que no coincida hará que el servidor descarte los paquetes de forma silenciosa.
- Confirme la NAT de Salida: Asegúrese de que el enrutador esté traduciendo correctamente la IP de origen de los paquetes RADIUS a la IP WAN de Starlink.
ROI e Impacto Comercial
Implementar un Captive Portal empresarial transforma a Starlink de un canal de internet básico a un activo comercial administrado.
Para operadores de Hospitality y Transport , proporciona el mecanismo para recopilar datos de primera mano. Al registrarse 440 millones de inicios de sesión al año a través de la red de Purple, los establecimientos obtienen visibilidad de la demografía de los visitantes, los tiempos de permanencia y las frecuencias de visitas recurrentes. Estos datos se integran directamente a las plataformas de marketing para impulsar la fidelización y los ingresos.
Además, garantiza el cumplimiento. Ofrecer WiFi abierto sin recopilar un consentimiento explícito expone a la organización a riesgos de privacidad de datos. El Captive Portal de Purple recopila suscripciones de elección consciente, lo que garantiza que las operaciones de su red se alineen con los estándares de GDPR, CCPA y ISO 27001.
References
[1] Purple Support, "Captive Portal", https://support.purple.ai/hc/en-gb/articles/13856885831069-Captive-Portal [2] Purple Support, "Cisco WLC Captive Portal Certificate Setup", https://support.purple.ai/hc/en-gb/articles/31098410273693-Cisco-WLC-Captive-Portal-Certificate-Setup
Definiciones clave
CGNAT (Carrier-Grade Network Address Translation)
Un método utilizado por los ISP para compartir una única dirección IP pública entre múltiples clientes.
Starlink utiliza CGNAT, lo que impide que los equipos de TI configuren el redireccionamiento de puertos o acepten conexiones entrantes hacia los controladores locales.
Captive Network Assistant (CNA)
Un mini-navegador integrado en los sistemas operativos (iOS, Android, Windows) que detecta cuándo el acceso a internet está bloqueado y se abre automáticamente para mostrar una página de inicio de sesión.
El CNA es lo que activa la ventana emergente en el teléfono de un huésped cuando se conecta al WiFi, dirigiéndolo a la página de bienvenida de Purple.
Walled Garden
Un entorno de red restringido que permite el acceso únicamente a dominios web específicos y aprobados antes de que el usuario se autentique.
Los equipos de TI deben configurar el walled garden para incluir los servidores de Purple y los dominios de inicio de sesión de redes sociales; de lo contrario, el Captive Portal no se cargará.
RADIUS (Remote Authentication Dial-In User Service)
Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad.
Purple utiliza servidores FreeRADIUS alojados en la nube para autenticar de forma segura a los usuarios después de que completen el flujo en la página de bienvenida.
VLAN (Virtual Local Area Network)
Una subred lógica que agrupa un conjunto de dispositivos, aislando su tráfico de otros dispositivos en la misma red física.
Esencial para implementaciones marítimas y remotas para separar el tráfico no confiable de los huéspedes de los sistemas operativos críticos.
Bypass Mode
Un ajuste de configuración que desactiva las funciones de enrutamiento y WiFi de un router de consumo, convirtiéndolo en un simple puente.
Requerido en el hardware estándar de Starlink para permitir que un router empresarial administre la red y maneje la redirección del Captive Portal.
Session Cookie
Un pequeño fragmento de datos almacenado temporalmente por un navegador para recordar el estado durante una sesión de navegación específica.
Purple requiere una session cookie para mantener el estado de inicio de sesión. El CNA de macOS bloquea estas cookies, lo que requiere una redirección a un sitio HTTP como neverssl.com.
Change of Authorization (CoA)
Una extensión de RADIUS que permite a un servidor modificar dinámicamente los atributos de autorización de una sesión activa.
Utilizado por Purple para revocar instantáneamente el acceso a la red o limitar las velocidades cuando un usuario supera su cuota de datos definida.
Ejemplos resueltos
Un eco-lodge remoto de 200 habitaciones instala Starlink para ofrecer internet a sus huéspedes. En un plazo de tres días, los huéspedes se quejan de velocidades lentas y el operador nota que la conexión de Starlink está limitada. ¿Cómo debería resolver esto el equipo de TI?
El equipo de TI debe omitir el router nativo de Starlink e instalar un controlador empresarial (por ejemplo, HPE Aruba o Ubiquiti UniFi). Configuran dos VLAN: una para el personal y otra para los huéspedes. En la VLAN de huéspedes, implementan el Captive Portal de Purple. Configuran el controlador para establecer un límite estricto de velocidad de 5 Mbps por usuario. Dentro del portal de Purple, definen una cuota diaria de datos de 1 GB por dispositivo. Cuando un huésped alcanza el límite, se desconecta para preservar el ancho de banda para los demás.
Un operador de ferry marítimo implementa Starlink. Configura un Captive Portal utilizando un servidor RADIUS local ubicado en su sede central. El controlador local del ferry intenta autenticar a los huéspedes enviando solicitudes RADIUS de vuelta a la sede, pero todos los inicios de sesión fallan. ¿Por qué ocurre esto y cómo se soluciona?
Los inicios de sesión fallan porque Starlink utiliza CGNAT, lo que significa que el ferry no tiene una IP pública dedicada. Si el servidor RADIUS de la sede intenta enviar paquetes de vuelta al ferry, o si la arquitectura depende de conexiones entrantes, el límite de CGNAT descarta el tráfico. La solución es migrar a una arquitectura RADIUS nativa de la nube como Purple. El controlador del ferry inicia una conexión saliente hacia el RADIUS en la nube de Purple, superando por completo la restricción de CGNAT.
Preguntas de práctica
Q1. Está desplegando Starlink en un sitio de retail remoto. Ha activado el modo bypass y ha conectado un router Cisco Meraki MX. Los usuarios se conectan al SSID de invitados, pero la página del captive portal nunca aparece. La pantalla se queda en blanco. ¿Cuál es el error de configuración más probable?
Sugerencia: Considere a qué dominios necesita llegar el dispositivo antes de que se complete la autenticación.
Ver respuesta modelo
La configuración del walled garden está incompleta o no existe. Antes de la autenticación, el dispositivo debe poder llegar a los servidores de la página de bienvenida de Purple y a cualquier red de distribución de contenido asociada. Si estos dominios no están en la lista de permitidos en el controlador Meraki, el Captive Network Assistant no podrá cargar la página.
Q2. Un director de TI marítimo quiere utilizar su servidor RADIUS local actual ubicado en su sede de Londres para autenticar a los miembros de la tripulación en un barco equipado con Starlink. ¿Por qué fallará esta arquitectura y cuál es la alternativa recomendada?
Sugerencia: Piense en cómo maneja Starlink las direcciones IP públicas y el enrutamiento entrante.
Ver respuesta modelo
Fallará porque Starlink utiliza CGNAT, lo que significa que el barco no tiene una IP pública dedicada y no puede aceptar conexiones entrantes desde la sede de Londres. La alternativa recomendada es una arquitectura RADIUS nativa de la nube, donde el controlador local del barco inicia una conexión saliente a un servidor RADIUS en la nube, superando la restricción de CGNAT.
Q3. El operador de un hotel informa que los huéspedes que utilizan Apple MacBooks no pueden completar el proceso de inicio de sesión. Aparece la ventana emergente, pero la sesión se cae antes de que termine la autenticación. Los usuarios de Windows y Android no se ven afectados. ¿Cómo debería instruir el equipo de soporte a los usuarios de MacBook?
Sugerencia: Considere cómo maneja macOS las cookies dentro del Captive Network Assistant.
Ver respuesta modelo
macOS no permite cookies dentro de la sesión del navegador CNA, las cuales Purple requiere para mantener el estado de inicio de sesión. El equipo de soporte debe instruir a los usuarios de MacBook a abrir un navegador del sistema completo (como Safari) y navegar a un sitio HTTP como neverssl.com. Esto activará de forma limpia la redirección y permitirá que se configure la cookie.
Continúe leyendo esta serie
Cómo configurar un Captive Portal en Starlink para WiFi de invitados
Esta guía técnica explica cómo superar las limitaciones nativas de CGNAT en Starlink para implementar un Captive Portal seguro y conforme con GDPR para WiFi de invitados. Cubre la arquitectura requerida, la segmentación de VLAN y las estrategias de gestión de ancho de banda esenciales para recintos remotos, operadores marítimos y espacios de eventos.
Captive Portal para Ruijie: configúralo con Purple guest WiFi
Cómo la plataforma de guest WiFi en la nube de Purple se integra sobre los puntos de acceso Ruijie RG Series mediante autenticación web y RADIUS, configurada desde la línea de comandos, y dónde encontrar los pasos exactos de configuración.
Diseño de Captive Portals B2B: Recopilación de Nombres Registrados y Datos de la Empresa
Esta guía proporciona a los directores de TI y operadores de recintos un marco técnico neutral del proveedor para diseñar Captive Portals B2B. Detalla cómo estructurar los campos de registro para capturar el nombre registrado y los datos de la empresa, garantizando altas tasas de finalización al tiempo que se mantiene el cumplimiento de GDPR y se crea inteligencia a nivel de cuenta.