Cómo configurar un Captive Portal en Starlink para WiFi de invitados
Esta guía técnica explica cómo superar las limitaciones nativas de CGNAT en Starlink para implementar un Captive Portal seguro y conforme con GDPR para WiFi de invitados. Cubre la arquitectura requerida, la segmentación de VLAN y las estrategias de gestión de ancho de banda esenciales para recintos remotos, operadores marítimos y espacios de eventos.
Escucha esta guía
Ver transcripción del podcast
- Resumen Ejecutivo
- Análisis Técnico Profundo
- La Limitación de CGNAT
- La Solución de Túnel Inverso
- Selección del Plan
- Guía de implementación
- 1. Activar el modo Bypass
- 2. Configurar la segmentación por VLAN
- 3. Configurar el Captive Portal
- Mejores prácticas
- Gestión del ancho de banda
- Gestión de Captive Network Assistant (CNA)
- Resolución de problemas y mitigación de riesgos
- ROI e impacto comercial

Resumen Ejecutivo
Starlink proporciona una conectividad básica excepcional para lugares remotos, pero su hardware nativo carece de la autenticación, el control de acceso y la gestión de ancho de banda necesarios para el acceso público. Implementar un acceso de Guest WiFi en Starlink requiere omitir el router propietario, superar las limitaciones de la traducción de direcciones de red de nivel de operador (CGNAT) e implementar un Captive Portal gestionado en la nube.
Esta guía detalla la arquitectura exacta requerida para crear una red de Guest WiFi segura y conforme a la normativa a través de una conexión Starlink. Cubrimos la transición al modo bypass, la arquitectura de túnel inverso necesaria para resolver el problema de CGNAT y la segmentación de VLAN requerida para aislar el tráfico de invitados de los sistemas de punto de venta. Ya sea que opere un hotel de montaña, un barco de crucero o un punto de venta minorista remoto, este marco de trabajo le garantiza ofrecer una conectividad constante al tiempo que captura datos de origen y mantiene el cumplimiento normativo.
Análisis Técnico Profundo
La Limitación de CGNAT
Starlink asigna direcciones IP WAN en el rango 100.64.0.0/10, lo que coloca a su red detrás de una traducción de direcciones de red de nivel de operador (CGNAT). Esto significa que su establecimiento no dispone de una dirección IP pública y las conexiones entrantes desde internet están bloqueadas.
Las arquitecturas estándar de Captive Portal suelen asumir que el servidor de autenticación en la nube puede iniciar una conexión de retorno hacia el controlador de su red local. En Starlink, esto falla. Además, los planes Residencial y Roam de Starlink imponen un límite estricto de 1,200 sesiones concurrentes, el cual un establecimiento concurrido agotará rápidamente.
La Solución de Túnel Inverso
Para resolver el problema de CGNAT sin requerir una IP estática, debe utilizar un Captive Portal que admita una arquitectura de túnel inverso.
En este modelo, su router empresarial inicia una conexión saliente hacia el portal en la nube y la mantiene abierta de forma persistente. Cuando un invitado se autentica, el portal en la nube envía la señal de autorización de vuelta a través de este túnel establecido. La arquitectura de superposición en la nube de Purple gestiona esto de forma nativa, integrándose directamente con hardware de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet.
Selección del Plan

Para entornos multiusuario, los planes Starlink for Business o Starlink Maritime son esenciales. Estos niveles proporcionan asignación de datos prioritarios, límites de ancho de banda más altos (hasta 220 Mbps) y la opción de adquirir un complemento de IP estática si requiere RADIUS local o una lista de permitidos de IP estricta.
Guía de implementación
1. Activar el modo Bypass
Para utilizar un router empresarial, debe desactivar las funciones DHCP y NAT del router Starlink.
- Abra la aplicación Starlink y vaya a Settings (Configuración).
- Seleccione Bypass Mode (Modo Bypass) y deslice el interruptor para activarlo.
- Conecte el puerto WAN de su router empresarial directamente al adaptador ethernet de Starlink.
Nota: Si la antena de Starlink pierde energía abruptamente o se restablece de fábrica, el modo bypass se desactivará. Su router recibirá una dirección privada 192.168.1.x en lugar de la dirección CGNAT 100.64.x.x. Debe volver a activar el modo bypass a través de la aplicación.
2. Configurar la segmentación por VLAN

Debe aislar el tráfico de invitados de sus sistemas operativos. Configure al menos tres VLAN en su switch y puntos de acceso:
- VLAN 10 (Personal/Operaciones): Terminales de punto de venta (POS), computadoras de oficina y sistemas de gestión de propiedades.
- VLAN 20 (WiFi de invitados): Acceso exclusivo a Internet para visitantes. Aplique el aislamiento de clientes aquí para que los dispositivos de los invitados no puedan verse entre sí.
- VLAN 30 (IoT): Cámaras, termostatos inteligentes y sistemas de gestión de edificios.
Configure su firewall para bloquear todo el enrutamiento inter-VLAN. Un dispositivo en la VLAN de WiFi de invitados nunca debe poder comunicarse con la VLAN de Personal.
3. Configurar el Captive Portal
Configure su Captive Portal en la nube para gestionar el saludo de autenticación (handshake). Al implementar Purple, debe configurar la integración RADIUS o API en su controlador de red para que apunte a los servidores en la nube de Purple.
Asegúrese de utilizar un certificado SSL/TLS válido para la redirección del Captive Portal. Los navegadores modernos requieren HTTPS; si su router intercepta una solicitud HTTPS utilizando una redirección HTTP, el usuario verá una advertencia de seguridad. Por ejemplo, al configurar un Cisco WLC, asegúrese de que el nombre de host IPv4 virtual coincida con el nombre común (CN) especificado en el certificado SSL.
Mejores prácticas
Gestión del ancho de banda
El ancho de banda es limitado. Un solo usuario que reproduzca video en 4K puede consumir 25 Mbps. Implemente controles estrictos de ancho de banda a nivel de router y de portal:
- Límites por dispositivo: Limite la velocidad de cada invitado individual (por ejemplo, 5 Mbps de descarga, 2 Mbps de subida).
- Cuotas de datos: Aplique un límite diario (por ejemplo, 1 GB por cada 24 horas) para evitar el abuso.
- Acceso por niveles: Ofrezca un nivel gratuito para navegación básica y un nivel premium de pago para streaming.
Gestión de Captive Network Assistant (CNA)
Los dispositivos Apple y Android utilizan un Captive Network Assistant (CNA) para detectar portales cautivos. El CNA abre una ventana de navegador limitada para el inicio de sesión.
Debido a que el entorno de CNA restringe las cookies, asegúrese de que la arquitectura de su portal sea compatible con la autenticación basada en MAC después del inicio de sesión inicial. Si un usuario cierra el CNA de forma prematura, recomiéndele que abra su navegador estándar y navegue a neverssl.com para forzar el redireccionamiento.
Resolución de problemas y mitigación de riesgos
- Errores de certificado: Si los usuarios ven "Su conexión no es privada", es probable que su router esté intentando un redireccionamiento HTTP para una solicitud HTTPS. Instale un certificado público válido en su controlador.
- Tiempos de espera de sesión: La constelación de órbita terrestre baja de Starlink tiene una latencia baja (20-40 ms), pero las transferencias entre satélites pueden causar breves microcaídas. Configure el tiempo de espera de su RADIUS y los intervalos de mantenimiento de actividad de la sesión (keepalive) para manejar estas breves interrupciones sin obligar al usuario a iniciar sesión de nuevo.
- Incumplimientos de cumplimiento: Operar en una ubicación remota no lo exime de las leyes de privacidad de datos. Asegúrese de que su portal incluya casillas de consentimiento explícitas y desmarcadas para marketing, de acuerdo con los requisitos de GDPR y CCPA.
ROI e impacto comercial
Implementar un Captive Portal administrado transforma a Starlink de un centro de costos a una herramienta de adquisición de datos. Al capturar datos de primera mano (direcciones de correo electrónico, datos demográficos) durante el proceso de inicio de sesión, los establecimientos pueden crear listas de marketing directo.
Por ejemplo, Purple procesó 440 millones de inicios de sesión en 2024 en 80,000 establecimientos activos. La integración de estos datos de identidad con su CRM permite realizar campañas dirigidas después de la visita, lo que impulsa las visitas recurrentes y las reservas directas, al tiempo que se mantiene un estricto cumplimiento con ISO 27001 y GDPR.
Definiciones clave
Bypass Mode
Una opción de configuración que desactiva las funciones internas de DHCP y NAT del router de Starlink, entregando la dirección IP de WAN directamente a un router empresarial de terceros que esté conectado.
Se requiere siempre que necesite utilizar un firewall empresarial o un controlador de red para administrar el tráfico y las VLANs en una conexión de Starlink.
CGNAT (Carrier Grade NAT)
Un método utilizado por los proveedores de servicios de internet para compartir una única dirección IP pública entre múltiples clientes. Starlink asigna direcciones IP privadas en el rango 100.64.0.0/10 a la antena.
CGNAT impide las conexiones entrantes desde internet, lo que rompe las arquitecturas tradicionales de Captive Portal que requieren que el servidor de autenticación acceda a la red local.
Túnel inverso
Una arquitectura de red en la que el router local inicia una conexión saliente hacia un servidor en la nube y la mantiene abierta, permitiendo que el servidor envíe datos de vuelta a través del túnel establecido.
La solución necesaria para integrar un Captive Portal en la nube con una conexión de Starlink restringida por CGNAT sin necesidad de una IP estática.
Segmentación de VLAN
La práctica de dividir una única red física en múltiples redes lógicas aisladas.
Obligatorio por seguridad. El tráfico de WiFi de invitados debe estar aislado en su propia VLAN, separado del personal, puntos de venta (POS) y dispositivos IoT.
Captive Network Assistant (CNA)
Un mini-navegador integrado en los sistemas operativos iOS y Android diseñado específicamente para detectar y mostrar páginas de inicio de sesión de Captive Portal al conectarse a redes WiFi públicas.
Los equipos de TI deben asegurarse de que el diseño de su portal funcione correctamente dentro del entorno restringido de CNA, que a menudo limita el almacenamiento de cookies y los scripts en segundo plano.
Datos de primera mano
Información que una empresa recopila directamente de sus clientes con su consentimiento, como las direcciones de correo electrónico proporcionadas durante el inicio de sesión de WiFi.
Los Captive Portals convierten a los usuarios de WiFi anónimos en contactos conocidos, lo que permite a los establecimientos generar bases de datos de primera mano para marketing.
Client Isolation
Una función de seguridad de red inalámbrica que evita que los dispositivos conectados a la misma red WiFi se comuniquen entre sí.
Debe habilitarse en la VLAN de la red WiFi de invitados para evitar que actores maliciosos escaneen o ataquen los dispositivos de otros invitados.
Static IP Add-on
Una actualización pagada opcional disponible en los planes Starlink para empresas y marítimos que proporciona una dirección IP dedicada y de enrutamiento público.
Se requiere solo si el sitio necesita ejecutar un servidor RADIUS local o requiere una lista de permitidos de IP estricta para VPN corporativas.
Ejemplos resueltos
Un hotel de montaña remoto con 40 habitaciones necesita proporcionar un servicio confiable de WiFi de invitados utilizando una conexión de Starlink para empresas (promedio de 150 Mbps). Anteriormente utilizaban un router de enlace de red 4G que sufría de una congestión severa.
El hotel activó el bypass mode en la antena de Starlink y conectó un router empresarial HPE Aruba. Configuraron tres VLANs: personal (VLAN 10), invitados (VLAN 20) y CCTV (VLAN 30). Utilizando el Captive Portal en la nube de Purple, implementaron un límite de velocidad de 5 Mbps por dispositivo y una cuota de datos diaria de 1 GB. Los invitados se autentican mediante correo electrónico, aceptando los términos de servicio que cumplen con GDPR.
Un barco de cruceros con 120 camarotes que opera en aguas internacionales utiliza Starlink Maritime (220 Mbps). Necesitan proporcionar un acceso a internet por niveles para los pasajeros mientras se asegura que los sistemas del barco permanezcan protegidos.
El operador desplegó puntos de acceso Cisco Meraki en toda la embarcación, conectándolos de vuelta a un firewall Meraki MX con la antena Starlink en bypass mode. Integraron el Captive Portal de Purple mediante la API de Meraki. El portal está configurado con una integración con el sistema de gestión de propiedades (PMS), lo que permite a los pasajeros iniciar sesión con su número de camarote y apellido. Los pasajeros estándar reciben un límite diario de 2 GB; los pasajeros premium reciben 10 GB.
Preguntas de práctica
Q1. Una cadena de retail está implementando Starlink Estándar en 50 ubicaciones remotas. Planean usar el router nativo de Starlink para transmitir una red de "Invitados" y apuntarla a un servidor RADIUS en la nube. ¿Cuál es el fallo crítico en este plan?
Sugerencia: Considere las capacidades del hardware nativo y el tipo de dirección IP proporcionado por Starlink.
Ver respuesta modelo
El router nativo de Starlink no es compatible con la integración empresarial de RADIUS ni con la segmentación de VLAN. Además, el plan Estándar utiliza CGNAT, lo que significa que las conexiones entrantes desde el servidor RADIUS en la nube serán bloqueadas. Deben usar un router empresarial en modo bypass y un portal cautivo que admita túneles inversos.
Q2. Después de un breve corte de energía, los invitados en un hotel de montaña reportan que pueden conectarse al WiFi pero no aparece el portal cautivo. El panel de TI muestra que el router empresarial tiene una IP WAN de 192.168.1.50. ¿Qué ha sucedido?
Sugerencia: Observe el rango de direcciones IP. ¿Qué indica sobre el estado del hardware de Starlink?
Ver respuesta modelo
La antena de Starlink se ha restablecido y deshabilitó el modo bypass. Ahora está actuando nuevamente como un router, entregando direcciones DHCP privadas (192.168.1.x) y creando una situación de doble NAT. El equipo de TI debe usar la aplicación de Starlink para volver a habilitar el modo bypass.
Q3. El operador de un establecimiento quiere recopilar direcciones de correo electrónico de los invitados a través del portal cautivo para enviar un boletín mensual. Se encuentran en el Reino Unido. Le piden que la casilla de consentimiento de marketing esté premarcada para aumentar los registros. ¿Cómo debería asesorarlos?
Sugerencia: Considere los requisitos regulatorios para la recopilación de datos en esta región.
Ver respuesta modelo
Debe asesorarlos de que las casillas de consentimiento premarcadas violan el UK GDPR. El consentimiento debe ser otorgado libremente, ser específico, informado e inequívoco a través de una acción afirmativa clara (una casilla sin marcar). Implementar una casilla premarcada expone al establecimiento a multas regulatorias significativas.
Continúe leyendo esta serie
Captive Portal para Ruijie: configúralo con Purple guest WiFi
Cómo la plataforma de guest WiFi en la nube de Purple se integra sobre los puntos de acceso Ruijie RG Series mediante autenticación web y RADIUS, configurada desde la línea de comandos, y dónde encontrar los pasos exactos de configuración.
Diseño de Captive Portals B2B: Recopilación de Nombres Registrados y Datos de la Empresa
Esta guía proporciona a los directores de TI y operadores de recintos un marco técnico neutral del proveedor para diseñar Captive Portals B2B. Detalla cómo estructurar los campos de registro para capturar el nombre registrado y los datos de la empresa, garantizando altas tasas de finalización al tiempo que se mantiene el cumplimiento de GDPR y se crea inteligencia a nivel de cuenta.
Captive Portal Architecture: Security, Redirection, and Best Practices
Una referencia técnica definitiva sobre la arquitectura de Captive Portal empresarial. Esta guía detalla el aislamiento de red, la redirección de DNS, la autenticación RADIUS y el cumplimiento de seguridad para los líderes de TI que implementan redes WiFi de invitados seguras y enriquecidas con datos.