TP-Link Omada y Purple WiFi para despliegues en PyMEs
Esta guía autorizada ofrece a los gerentes de TI y arquitectos de red un plan definitivo para integrar los puntos de acceso TP-Link Omada con la infraestructura RADIUS en la nube de Purple. Cubre el diseño arquitectónico, la configuración paso a paso del Captive Portal, los requisitos de Walled Garden y una comparación comercial frente a UniFi para despliegues en PyMEs.
Escucha esta guía
Ver transcripción del podcast
- Resumen Ejecutivo
- Análisis Técnico Profundo
- Perspectiva de la Arquitectura
- Opciones de Controlador Omada
- Guía de Implementación
- Paso 1: Configuración de la Red Inalámbrica
- Paso 2: Configuración del Guest Portal y RADIUS
- Paso 3: Walled Garden (Acceso previo a la autenticación)
- Mejores prácticas
- Resolución de problemas y mitigación de riesgos
- El Captive Network Assistant (CNA) de iOS no carga
- Las sesiones no aparecen en Analytics
- Tiempos de espera de autenticación agotados
- ROI e Impacto Comercial
- La Decisión: Omada vs. UniFi
- Medición del Éxito

Resumen Ejecutivo
Para las PyMEs en el sector de Hospitalidad , Retail y espacios públicos, ofrecer un Guest WiFi seguro y personalizado ya no es un lujo: es un requisito operativo. Históricamente, los administradores de TI se han enfrentado a una decisión difícil: implementar hardware costoso de nivel empresarial como UniFi, o comprometer la seguridad y las analíticas con puntos de acceso de consumo masivo. TP-Link Omada cambia fundamentalmente esta ecuación. Al combinar el hardware de bajo costo y gestionado en la nube de Omada con la autenticación empresarial de Purple y el análisis de WiFi Analytics , los operadores de establecimientos pueden lograr una arquitectura de red segura y escalable a una fracción del costo tradicional.
Esta guía de referencia técnica proporciona un diseño definitivo para implementar puntos de acceso TP-Link Omada con la infraestructura RADIUS en la nube de Purple. Analizaremos la integración arquitectónica, detallaremos los parámetros de configuración específicos requeridos para una experiencia de Captive Portal fluida y ofreceremos un análisis honesto de costo-beneficio que compara Omada con UniFi para implementaciones en PyMEs. Esta es una guía de implementación práctica y neutral respecto al proveedor, diseñada para profesionales de TI sénior y arquitectos de redes que necesitan orientación práctica para implementar redes de invitados robustas este trimestre.
Análisis Técnico Profundo
La integración entre TP-Link Omada y Purple se basa en una arquitectura estándar de Servidor RADIUS Externo combinada con una redirección a un Portal Web Externo. Esta separación de la red de acceso de radio del plano de gestión de identidad es un principio fundamental de la moderna Arquitectura de Internet de las Cosas: Una Guía Completa .
Perspectiva de la Arquitectura
En una implementación estándar, el Punto de Acceso Omada (por ejemplo, EAP670 o EAP650) gestiona el entorno de RF, la asociación de clientes y el roaming. Sin embargo, no gestiona la autenticación. Cuando un dispositivo cliente se conecta al SSID de invitados, el controlador Omada intercepta la conexión y redirige el navegador del usuario a la página de bienvenida alojada por Purple.

Una vez que el usuario envía sus credenciales (o acepta los términos de servicio) en el portal de Purple, la infraestructura en la nube de Purple actúa como el servidor RADIUS. Envía un mensaje de Access-Accept de vuelta al controlador Omada, el cual autoriza la dirección MAC del dispositivo cliente en la red local. Purple también gestiona toda la contabilidad RADIUS (Accounting), rastreando la duración de la sesión y el uso de datos con fines analíticos y de cumplimiento.
Opciones de Controlador Omada
La plataforma Omada Software Defined Networking (SDN) requiere un controlador para administrar los puntos de acceso y gestionar la redirección del Captive Portal. Tiene tres modelos de implementación principales:
- Omada Cloud-Based Controller: Hospedado completamente por TP-Link. Este es el enfoque recomendado para la mayoría de las implementaciones de PyMEs, ya que elimina la necesidad de hardware de controlador en el sitio y proporciona alta disponibilidad.
- Hardware Controller (OC200/OC300): Un dispositivo físico instalado en la red local. Adecuado para entornos con enlaces WAN poco confiables donde la administración local es crítica.
- Software Controller: Instalado en un servidor local o máquina virtual (Windows o Linux).
De manera crucial, el controlador Omada debe permanecer en línea para procesar nuevas autenticaciones de invitados. Si el controlador se desconecta, las sesiones autenticadas existentes permanecerán activas, pero los nuevos clientes no podrán cargar el Captive Portal.
Guía de Implementación
Implementar Purple en un controlador Omada v4+ requiere configurar tres componentes distintos: la red inalámbrica, el portal de invitados (Guest Portal) y el Walled Garden.
Paso 1: Configuración de la Red Inalámbrica
La base es un SSID dedicado configurado para el acceso de invitados sin cifrado local.
- Vaya a Wireless Settings en el controlador Omada y haga clic en Add.
- Defina el SSID (por ejemplo, "Guest WiFi").
- Active la opción Guest Network. Esto es crítico, ya que habilita el aislamiento de clientes de Capa 2, evitando que los invitados se comuniquen entre sí o accedan a recursos corporativos locales, un requisito obligatorio para el cumplimiento de PCI DSS.
- Establezca el Security Mode en None. La autenticación se gestionará en la Capa 7 a través del Captive Portal, no en la Capa 2.
- Aplique la configuración en las bandas de 2.4GHz y 5GHz.
Paso 2: Configuración del Guest Portal y RADIUS
Este paso vincula el controlador Omada con la infraestructura en la nube de Purple.
- Vaya a Wireless Control > Portal y haga clic en Add a New Portal.
- Seleccione el SSID creado en el Paso 1.
- Establezca el Authentication Type en External RADIUS Server.
- Configure el servidor RADIUS primario:
- RADIUS Server IP: Proporcionada en su panel de administración de Purple.
- RADIUS Port:
1812 - RADIUS Password: Su secreto único de RADIUS de Purple.
- Authentication Mode:
PAP
- Habilite RADIUS Accounting:
- Accounting Server IP: Proporcionada en su panel de administración de Purple.
- Accounting Server Port:
1813 - Accounting Server Password: Su secreto único de RADIUS de Purple.
- Habilite Interim Update y configure el intervalo en
120segundos. Esto garantiza un seguimiento preciso de la sesión. - En Portal Customization, seleccione External Web Portal.
- Ingrese la External Web Portal URL proporcionada por Purple.
Nota crítica: Asegúrese de que HTTPS Redirect esté configurado en Disable. La intercepción inicial del Captive Portal depende de HTTP. Habilitar la redirección HTTPS a nivel del controlador interrumpirá el proceso de carga de la página de inicio (splash page).
Paso 3: Walled Garden (Acceso previo a la autenticación)
El Walled Garden es el punto de falla más común en las implementaciones de WiFi para invitados. Antes de que un usuario se autentique, su dispositivo debe poder resolver y llegar a los servidores de Purple para cargar la página de bienvenida y procesar los inicios de sesión con redes sociales.
- Navegue al encabezado de Control de acceso dentro de la configuración del portal.
- Habilite el Acceso previo a la autenticación.
- Agregue cada dominio enumerado en la lista blanca oficial del Walled Garden de Purple. Esto incluye los dominios principales de Purple, los puntos de conexión de CDN y los dominios requeridos por los proveedores de inicio de sesión social (Facebook, Google, X).
- Si no se configura correctamente, el Captive Network Assistant (CNA) en iOS y Android no podrá renderizar la página.
Mejores prácticas
Para garantizar una implementación sólida y que cumpla con las normas, siga las siguientes recomendaciones estándar de la industria:
- Segmentación de VLAN: Coloque siempre el SSID de invitados en una VLAN dedicada, completamente aislada del tráfico corporativo, los sistemas de punto de venta (POS) y las interfaces de administración. Esto mitiga el riesgo y simplifica la auditoría de cumplimiento.
- Limitación del ancho de banda: Implemente la limitación de velocidad en el SSID de invitados (por ejemplo, 5 Mbps de bajada / 1 Mbps de subida por cliente) para evitar que un solo usuario sature el enlace WAN y afecte las operaciones comerciales.
- Integración de SecurePass: Para establecimientos con altas tasas de visitantes recurrentes, configure SecurePass de Purple (WPA-Enterprise con Hotspot 2.0). Esto permite que los invitados que regresan se autentiquen automáticamente a través de un perfil, omitiendo el Captive Portal por completo para una experiencia sin fricciones.
- Alta disponibilidad del controlador: Si utiliza un controlador de hardware en sitio (OC200), asegúrese de que esté conectado a una fuente de poder ininterrumpible (UPS). El reinicio del controlador detendrá las nuevas autenticaciones.
Resolución de problemas y mitigación de riesgos
Al implementar Captive Portals de terceros, con frecuencia surgen modos de falla específicos. A continuación, se detalla cómo solucionarlos:
El Captive Network Assistant (CNA) de iOS no carga
Si los dispositivos Apple se conectan al WiFi pero la página de bienvenida no aparece automáticamente, el problema casi siempre es un Walled Garden incompleto. El CNA de iOS intenta llegar a puntos de conexión específicos de Apple (por ejemplo, captive.apple.com) para detectar el acceso a Internet. Si estos están bloqueados, o si faltan los dominios CDN de Purple en la lista de acceso previo a la autenticación, la página no se renderizará. Verifique la lista blanca con la documentación actual de Purple.
Las sesiones no aparecen en Analytics
Si los usuarios pueden autenticarse y acceder a Internet, pero sus datos de sesión (duración, ancho de banda) no aparecen en el panel de Purple, verifique la configuración de contabilidad de RADIUS. Asegúrese de que el puerto de contabilidad esté configurado en 1813, que la clave secreta coincida exactamente y que el intervalo de Actualización provisional esté habilitado y configurado en 120 segundos.
Tiempos de espera de autenticación agotados
Si el portal carga pero los usuarios reciben un error de tiempo de espera agotado al hacer clic en 'Conectar', el controlador de Omada no está logrando comunicarse con el servidor RADIUS de Purple en el puerto 1812. Verifique las reglas de firewall salientes en su router perimetral para asegurarse de que los puertos UDP 1812 y 1813 estén abiertos hacia las direcciones IP de Purple.
ROI e Impacto Comercial
Para los directores de TI y CTOs, la decisión de implementar hardware de Omada con el software de Purple es fundamentalmente comercial. ¿Cómo se compara esta arquitectura con otras alternativas y cuál es el retorno de inversión esperado?
La Decisión: Omada vs. UniFi

La plataforma UniFi de Ubiquiti es el líder dominante en el sector de las PyMEs. Sin embargo, TP-Link Omada ofrece una ventaja financiera muy atractiva sin sacrificar las funciones principales.
- Gasto de Capital (CapEx): Los puntos de acceso de Omada (por ejemplo, EAP670) suelen ser entre un 15% y un 30% más económicos que sus equivalentes de UniFi (por ejemplo, U6 Pro). En una implementación de 50 APs, esto representa un ahorro de miles de dólares en hardware.
- Gasto Operativo (OpEx): TP-Link ofrece el controlador Omada Cloud de forma gratuita. El alojamiento en la nube oficial de UniFi requiere una suscripción mensual por sitio.
- Integración: Ambas plataformas admiten RADIUS externo y se integran sin problemas con Purple.
Para un ecosistema unificado y rico en funciones que incluya cámaras y control de acceso de puertas, UniFi sigue siendo superior. Sin embargo, para una implementación inalámbrica pura centrada en la eficiencia de costos y un acceso confiable para invitados, Omada ofrece un valor excepcional.
Medición del Éxito
La implementación de Purple Connect (el nivel gratuito) en el hardware de Omada proporciona un ROI inmediato al reducir la carga de soporte de TI asociada con la gestión de contraseñas de invitados. Para comprender el impacto comercial más amplio de actualizar a los niveles de pago para la captura de datos y la automatización de marketing, revise nuestro análisis completo: ¿Por qué usar WiFi Marketing? El caso de negocio con datos reales .
Al aprovechar el hardware rentable de Omada, los establecimientos pueden reasignar el presupuesto del CapEx de infraestructura hacia soluciones de software que generen ingresos de forma activa, transformando la red de un centro de costos en un activo de marketing.
Definiciones clave
Servidor RADIUS externo
Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA). En este contexto, Purple actúa como el servidor RADIUS, verificando a los usuarios e instruyendo al controlador Omada para otorgar acceso a la red.
Los equipos de TI utilizan esta arquitectura para desvincular la gestión de identidades del hardware de red local, lo que permite el análisis en la nube y el cumplimiento normativo.
Captive Portal
Una página web que un usuario de una red de acceso público está obligado a ver e interactuar con ella antes de que se le conceda el acceso.
Este es el principal punto de contacto para la captura de datos y el compromiso de marca en implementaciones de WiFi para invitados.
Walled Garden (Acceso de preautenticación)
Un entorno limitado que controla el acceso del usuario a contenidos y servicios web antes de que se haya autenticado completamente en la red.
Crucial para permitir que los dispositivos lleguen a la página de bienvenida alojada en los servidores de Purple y se comuniquen con proveedores de inicio de sesión social como Google o Facebook antes de que se otorgue el acceso a internet.
Captive Network Assistant (CNA)
El pseudonavegador integrado en los sistemas operativos móviles (como iOS y Android) que detecta automáticamente los captive portals y despliega la pantalla de inicio de sesión.
Los equipos de TI deben asegurarse de que el Walled Garden esté perfectamente configurado, ya que el CNA es muy sensible a los recursos bloqueados y fallará silenciosamente si no puede alcanzar los endpoints necesarios.
Registro RADIUS (RADIUS Accounting)
El proceso de seguimiento del consumo de recursos de red por parte de los usuarios, incluyendo la duración de la sesión y los bytes transferidos.
Esencial para generar métricas precisas en el panel de control de Purple y para aplicar límites de ancho de banda o de tiempo en las sesiones de invitados.
Aislamiento de Capa 2 (Modo de red de invitados)
Una función de seguridad que evita que los dispositivos conectados a la misma red inalámbrica se comuniquen directamente entre sí.
Un requisito obligatorio para las redes públicas para evitar el movimiento lateral de malware y cumplir con los estándares de seguridad como PCI DSS.
Intervalo de actualización intermedio
La frecuencia con la que el controlador de red envía actualizaciones de datos de registro al servidor RADIUS durante una sesión activa.
Establecer esto en 120 segundos garantiza que Purple tenga datos casi en tiempo real sobre las sesiones de los usuarios sin saturar la red con tráfico de RADIUS.
Passpoint (Hotspot 2.0)
Un estándar que permite a los dispositivos móviles descubrir y conectarse automáticamente a redes Wi-Fi de forma segura sin necesidad de iniciar sesión en un captive portal.
Utilizado por la función SecurePass de Purple para proporcionar una conexión segura y sin fricciones (WPA-Enterprise) para los huéspedes que regresan, mejorando la experiencia del usuario y aumentando las tasas de conexión.
Ejemplos resueltos
Un hotel boutique de 150 habitaciones necesita desplegar WiFi para huéspedes en todas las habitaciones y áreas públicas. Tienen un presupuesto estricto pero requieren captura de datos en cumplimiento con el GDPR y roaming sin interrupciones. Están evaluando UniFi U6 Pro frente a TP-Link Omada EAP670.
El hotel debe desplegar 40 puntos de acceso TP-Link Omada EAP670 gestionados a través del Omada Cloud Controller gratuito. Configurarán un SSID de 'WiFi de Invitados' sin seguridad de Capa 2, confiando en la integración RADIUS externa de Purple para la autenticación. Deben implementar un Walled Garden estricto para permitir el acceso previo a la autenticación a las páginas de inicio de Purple. La red de invitados se ubicará en una VLAN aislada.
Una cadena de tiendas minoristas con 20 sucursales pequeñas desea ofrecer WiFi gratuito a los clientes para capturar direcciones de correo electrónico para su programa de lealtad. Actualmente cuentan con routers de consumo no administrados en cada tienda y no tienen soporte de TI centralizado.
Desplegar un único punto de acceso TP-Link Omada EAP650 en cada tienda, conectado a un Omada Cloud Controller para una gestión centralizada. Configurar el nivel 'Connect' o 'Capture' de Purple a través de RADIUS externo. Implementar limitación de ancho de banda (por ejemplo, 5 Mbps de bajada/1 Mbps de subida) en el SSID de invitados para proteger las conexiones WAN limitadas de las tiendas, que también se utilizan para los sistemas de Punto de Venta (POS).
Preguntas de práctica
Q1. ¿Un establecimiento informa que los usuarios pueden conectarse al WiFi de invitados y navegar por internet, pero no aparece ningún dato de sesión ni analíticas en el panel de Purple? ¿Cuál es el error de configuración más probable en el controlador Omada?
Sugerencia: Piensa en el protocolo RADIUS específico responsable de rastrear el uso, no solo de otorgar acceso.
Ver respuesta modelo
La configuración de RADIUS Accounting probablemente es incorrecta o está desactivada. El equipo de TI debe verificar que Accounting esté habilitado, que la IP del Servidor de Accounting sea correcta, que el Puerto de Accounting esté configurado en 1813 y que el intervalo de Interim Update esté establecido en 120 segundos.
Q2. Durante un despliegue piloto, los dispositivos Android cargan correctamente la página de bienvenida de Purple, pero los dispositivos iOS muestran una pantalla en blanco y pierden la conexión WiFi. ¿Cómo debería resolver esto el arquitecto de red?
Sugerencia: iOS y Android manejan la detección de Captive Portal de manera diferente. iOS depende en gran medida de que ciertos dominios específicos sean accesibles antes de la autenticación.
Ver respuesta modelo
El arquitecto de red debe actualizar la Lista de Acceso Previo a la Autenticación (Walled Garden) en el controlador Omada. El Captive Network Assistant (CNA) de iOS está fallando porque no puede comunicarse con los dominios requeridos de Apple o los endpoints de la CDN de Purple. Deben verificar su configuración con la lista blanca oficial de Walled Garden de Purple.
Q3. Un cliente desea migrar de una solución de WiFi gestionada en la nube basada en suscripciones costosas a TP-Link Omada para ahorrar en OpEx, pero le preocupa perder las analíticas de nivel empresarial en las que confía actualmente. ¿Cuál es la arquitectura recomendada?
Sugerencia: ¿Cómo se puede separar el plano de gestión de hardware del plano de analíticas e identidad?
Ver respuesta modelo
El cliente debe desplegar puntos de acceso TP-Link Omada gestionados por el controlador gratuito Omada Cloud Controller para eliminar las tarifas de suscripción de hardware. Luego, debe integrar esto con Purple WiFi mediante una configuración de RADIUS externo. Esta arquitectura proporciona una gestión de hardware rentable al mismo tiempo que conserva las analíticas de nivel empresarial, la captura de datos y la integración con CRM a través de la plataforma Purple.
Continúe leyendo esta serie
Integración de CommScope Ruckus con Purple WiFi: Guía de instalación y configuración
Esta guía de referencia técnica proporciona un manual de configuración definitivo para integrar arquitecturas de CommScope Ruckus con Purple WiFi. Detalla implementaciones paso a paso para Captive Portals de Guest WiFi, WiFi seguro para el personal a través de 802.1X y aislamiento de red multi-inquilino mediante Dynamic PSK de Ruckus.
Integración de Access Points Allied Telesis con Purple WiFi
Esta guía proporciona un manual de configuración completo para integrar los access points de la serie TQ de Allied Telesis con Purple WiFi. Cubre la redirección de Captive Portal externo, la autenticación RADIUS 802.1X y el direccionamiento dinámico de VLAN mediante claves privadas precompartidas (PPSK) para despliegues multi-inquilino seguros.
Grandstream GWN Access Points Integration with Purple WiFi
Esta guía de referencia técnica autorizada detalla cómo integrar los puntos de acceso Grandstream GWN con la plataforma de análisis y Guest WiFi de Purple. Cubre la configuración del Captive Portal de Grandstream, los ajustes de RADIUS AAA, la configuración del walled garden, la autenticación segura para el personal mediante 802.1X con direccionamiento dinámico de VLAN y la segmentación PPSK multi-tenant, proporcionando una guía paso a paso y práctica para MSPs y equipos de TI que despliegan WiFi para invitados y personal a gran escala.