Ir al contenido
Wifi administrado

Wifi de invitados y portal cautivo: dar acceso sin abrir tu red

La clave del wifi circula por WhatsApp, está pegada en recepción y la conoce cada proveedor que pasó el año pasado. Un wifi de invitados con portal cautivo separa a las visitas del tráfico interno, deja registro de quién se conectó y limita cuánto consumen. Se monta una vez y deja de ser un tema.

La clave compartida es el agujero más común y el más barato de cerrar

En la mayoría de las empresas panameñas que revisamos, visitas y empleados usan el mismo nombre de red y la misma clave. La laptop de un proveedor queda entonces en el mismo segmento que la impresora, el servidor de archivos y las cámaras, así que lo que traiga infectado se propaga sin cruzar ningún control. Cuando alguien deja la empresa, la única forma de revocarle el acceso es cambiar la clave a todo el mundo, de modo que nadie la cambia. Y si el enlace se satura, no hay manera de saber si fue la operación o un celular esperando en recepción.

Cómo funciona un portal cautivo por dentro

Entenderlo explica casi todos los fallos que la gente reporta como «no me abre la pantalla de acceso».

Cuando un dispositivo se asocia a la red de visitas recibe dirección por DHCP, pero el cortafuegos lo mantiene en un jardín amurallado: solo puede hablar con el servidor del portal, con el DNS y con los destinos de autenticación indispensables. Todo lo demás se bloquea. El navegador pide cualquier página, la petición se intercepta y se devuelve una redirección al portal. Los sistemas operativos no esperan a que el usuario abra el navegador: al conectarse consultan una dirección conocida de comprobación de conectividad y, si la respuesta no es la esperada, deducen que hay un portal y abren la ventana por su cuenta.

De ahí salen los dos síntomas clásicos:

  • La ventana no aparece. Casi siempre es DNS cifrado en el dispositivo, o que la comprobación de conectividad quedó bloqueada en vez de permitida.
  • Sale una advertencia de certificado. Ocurre cuando la primera página que el usuario intenta abrir va cifrada: ese tráfico no se puede redirigir sin romper el cifrado, y no se debe.

Una vez autorizado, el permiso se recuerda por dirección física el tiempo que definas.

Modos de autenticación, y para quién sirve cada uno

Aceptar y entrar

El visitante lee las condiciones de uso, pulsa aceptar y navega. No identifica a nadie, pero deja constancia de que aceptó las condiciones y permite aplicar límites. Es lo adecuado para un lobby con mucho paso donde pedir datos solo genera fricción.

Código de cortesía

Recepción genera un código con vigencia y cupo de dispositivos, y se lo entrega al visitante. Es el modo que preferimos para oficinas: sabes cuántos códigos se emitieron, quién los pidió y cuándo caducan, sin montar un sistema de identidad para gente que viene una vez.

Identidad corporativa

El portal delega la autenticación en el directorio de la empresa. Sirve para contratistas de largo plazo y personal de sedes hermanas: el alta y la baja ocurren donde ya se gestionan las cuentas, sin una lista paralela que nadie mantiene.

Credencial por usuario con RADIUS

Para el personal, lo correcto no es un portal sino 802.1X contra un servidor RADIUS. Cada persona entra con su propia credencial o certificado, cada sesión se cifra con su propia llave y dar de baja a alguien es desactivar su cuenta, sin tocar la clave de nadie más.

La separación se hace en la red, no en la pantalla de bienvenida

El portal decide quién entra. Lo que ese alguien puede alcanzar una vez dentro se decide en otro sitio, y es la parte que se suele olvidar.

  • Red virtual propia para visitas, con su propio direccionamiento y su salida controlada por el cortafuegos. Los equipos Fortinet que instalamos aplican ahí las reglas de qué destinos internos son inalcanzables, que en una red de visitas deberían ser todos.
  • Aislamiento entre clientes. Dos visitantes conectados a la misma red no tienen por qué verse entre ellos. Sin esta opción activada, el portátil de un proveedor puede rastrear al de otro.
  • Límite de velocidad por dispositivo. No para castigar al visitante, sino para que una actualización de sistema operativo en recepción no se lleve el enlace que usa la operación.
  • Vigencia de sesión. Una sesión que nunca caduca es una llave permanente entregada a alguien que vino a una reunión de una hora.

Es también lo que vuelve auditable el wifi de visitas: cuando alguien pregunta qué consumió el enlace el martes, la respuesta existe.

WPA3, cifrado abierto y por qué ya no basta con una clave

La seguridad inalámbrica cambió y conviene alinear la instalación con lo que traen los dispositivos nuevos.

WPA3 personal sustituye el intercambio de clave de WPA2 por uno que impide capturar el saludo y probar contraseñas después con calma en otra máquina: cada intento tiene que hacerse contra la red en vivo, lo que vuelve inviable el ataque de diccionario fuera de línea. Se despliega en modo de transición para que los dispositivos viejos sigan entrando mientras se renueva el parque.

El cifrado oportunista para redes abiertas resuelve el punto débil histórico del wifi de cortesía: en una red abierta clásica, todo lo que no cifre la propia aplicación viaja legible para cualquiera en la sala. Con este mecanismo la red sigue sin pedir contraseña, pero cada dispositivo negocia su propia llave.

La protección de tramas de gestión, obligatoria en WPA3, corta los ataques de desconexión forzada que empujan a un cliente hacia una red falsa con el mismo nombre.

Una advertencia práctica: activar todo esto en modo estricto de golpe deja fuera a impresoras, lectores y equipos antiguos. Se hace por etapas, con inventario previo.

Qué incluye el montaje

  • Red inalámbrica de visitas separada, con su propio direccionamiento y salida controlada
  • Portal con el logotipo y las condiciones de uso de tu empresa
  • Modo de autenticación elegido contigo y documentado
  • Aislamiento entre dispositivos y bloqueo de acceso a los segmentos internos
  • Límite de velocidad por dispositivo y vigencia de sesión configurados
  • Registro de sesiones consultable para responder a una auditoría

Lo que ponemos nosotros

2009 Vijor Networks trabaja redes empresariales desde ese año
324 Productos con precio publicado en nuestra tienda en línea
2 Redes suelen bastar: personal y visitas
802.1X El mecanismo correcto para el personal, no un portal

Temas relacionados

Preguntas sobre el acceso de visitas

¿El portal cautivo hace más lenta la red de visitas?

No de forma perceptible. La autenticación ocurre una vez, al inicio de la sesión, y después el tráfico pasa como cualquier otro. Lo que sí puede parecer lentitud es el límite de velocidad configurado a propósito para ese segmento, y ese límite se elige contigo.

¿Puedo poner mi logotipo y mis condiciones de uso?

Sí, y conviene. La pantalla de bienvenida es donde el visitante acepta las condiciones de uso de tu red, así que ese texto lo redactas tú o tu asesor legal y nosotros lo publicamos. También se puede enlazar desde ahí a la política de privacidad de la empresa.

¿Cómo doy acceso a un contratista que viene un mes?

Para estancias largas conviene una cuenta con vigencia definida contra el directorio de la empresa, de modo que la baja ocurra sola en la fecha acordada. Si necesita alcanzar recursos internos, eso se autoriza por regla explícita en el cortafuegos y nunca dejándolo en la red del personal.

A mis usuarios no les aparece la ventana de acceso, ¿qué pasa?

Suele ser una de dos cosas: el dispositivo usa DNS cifrado y no ve la respuesta interceptada, o la dirección de comprobación de conectividad que consulta el sistema operativo está bloqueada. Ambas se corrigen en la lista de permitidos del jardín amurallado.

¿Es seguro que las visitas usen una red abierta sin contraseña?

Una red abierta clásica no lo es: cualquiera en el rango puede capturar el tráfico que no cifre la propia aplicación. Por eso desplegamos cifrado oportunista, que mantiene la red sin contraseña pero da a cada dispositivo su propia llave. El visitante no nota diferencia y la captura pasiva deja de servir.

Separa a tus visitas del resto de la red

Revisamos cómo está hoy tu red inalámbrica, qué alcanza un dispositivo de visita y qué haría falta para aislarlo. Te lo entregamos por escrito con la lista de equipos y su precio.