Articulo de referencia

Portal cautivo

Un ejemplo de portal web cautivo utilizado para iniciar sesión en una red restringida. Un portal cautivo es una página web a la que se accede mediante un navegador y que se mues...

Un ejemplo de portal web cautivo utilizado para iniciar sesión en una red restringida.

Un portal cautivo es una página web a la que se accede mediante un navegador y que se muestra a los usuarios recién conectados a una red Wi-Fi o cableada antes de que se les conceda un acceso más amplio a los recursos de la red. Los portales cautivos se utilizan habitualmente para presentar una página de inicio de sesión que puede requerir autenticación , pago , aceptación de un acuerdo de licencia de usuario final / política de uso aceptable o completar una encuesta. [ 1 ] Los portales cautivos se utilizan para una amplia gama de servicios de banda ancha móviles y peatonales , incluidos el cable y tanto el Wi-Fi comercial como los puntos de acceso domésticos. Un portal cautivo también puede utilizarse para proporcionar acceso a redes cableadas empresariales o residenciales, como edificios de apartamentos, habitaciones de hotel y centros de negocios. 

El portal cautivo se presenta al cliente y se almacena en la puerta de enlace o en un servidor web que aloja la página web. Según las funcionalidades de la puerta de enlace, se pueden incluir en la lista de permitidos sitios web o puertos TCP para que el usuario no tenga que interactuar con el portal cautivo para utilizarlos. La dirección MAC de los clientes conectados también se puede usar para omitir el proceso de inicio de sesión en dispositivos específicos.

WISPr se refiere a este método de autenticación basado en navegador web como el Método de Acceso Universal (UAM). [ 2 ]

Usos

Los portales cautivos se utilizan principalmente en redes inalámbricas abiertas donde se muestra a los usuarios un mensaje de bienvenida que les informa sobre las condiciones de acceso (puertos permitidos, responsabilidad, etc.). Los administradores suelen hacerlo para que sus propios usuarios asuman la responsabilidad de sus acciones y para evitar cualquier responsabilidad legal. [ 3 ] La validez legal de esta delegación de responsabilidad es objeto de debate. [ 4 ] [ 5 ] Algunas redes también pueden requerir que el usuario ingrese su número de teléfono celular o información de identidad para que los administradores puedan proporcionar información a las autoridades en caso de que se haya producido alguna actividad ilegal en la red.

A menudo, los portales cautivos se utilizan con fines de marketing y comunicación comercial. El acceso a Internet a través de Wi-Fi abierto está prohibido hasta que el usuario intercambie datos personales completando un formulario de registro web en un navegador. El formulario web se abre automáticamente en el navegador o aparece cuando el usuario abre un navegador e intenta visitar cualquier página web. En otras palabras, el usuario está "cautivo", sin poder acceder a Internet libremente hasta que se le conceda el acceso y haya "completado" el portal cautivo. Esto permite al proveedor del servicio mostrar o enviar anuncios a los usuarios que se conectan al punto de acceso Wi-Fi. Este tipo de servicio también se conoce a veces como "Wi-Fi social", ya que puede solicitar una cuenta de red social para iniciar sesión (como Facebook ). En los últimos años, estos portales cautivos de Wi-Fi social se han vuelto comunes, y varias empresas ofrecen marketing centrado en la recopilación de datos Wi-Fi. [ 6 ]

El usuario puede encontrar muchos tipos de contenido en el portal cautivo, y es frecuente permitir el acceso a Internet a cambio de ver contenido o realizar una acción determinada (a menudo, proporcionar datos personales para permitir el contacto comercial); por lo tanto, el uso de marketing del portal cautivo es una herramienta para la generación de leads (contactos comerciales o clientes potenciales). [ 7 ]

Implementación

Existen diversas formas de implementar un portal cautivo.

Redirección HTTP

Un método común es dirigir todo el tráfico de la World Wide Web a un servidor web, que devuelve una redirección HTTP a un portal cautivo. [ 8 ] Cuando un dispositivo moderno con acceso a Internet se conecta por primera vez a una red, envía una solicitud HTTP a una URL de detección predefinida por su proveedor y espera un código de estado HTTP 200 OK o 204 No Content. Si el dispositivo recibe un código de estado HTTP 2xx, asume que tiene acceso ilimitado a Internet. Se muestran avisos del portal cautivo si el dispositivo recibe un código de estado de redirección 302 al portal cautivo. [ 9 ] [ 10 ] RFC 6585 especifica el código de estado 511 Network Authentication Required. 

Redirección ICMP

El tráfico del cliente también se puede redirigir mediante la redirección ICMP en la capa 3.

Redirección por DNS

Cuando un cliente solicita un recurso en un host remoto por su nombre, se realiza una consulta DNS para resolver dicho nombre de host. En un portal cautivo, el firewall se asegurará de que solo los servidores DNS proporcionados por el DHCP de la red puedan ser utilizados por clientes no autenticados (o, alternativamente, reenviará todas las solicitudes DNS de clientes no autenticados a ese servidor DNS). Este servidor DNS devolverá la dirección IP de la página del portal cautivo como resultado de todas las consultas DNS.

Para realizar redirecciones mediante DNS, el portal cautivo utiliza el secuestro de DNS para llevar a cabo una acción similar a un ataque de intermediario (man-in-the-middle) . Para limitar el impacto del envenenamiento de DNS, normalmente se utiliza un TTL de 0.

API de portal cautivo

RFC 8910 introduce un método estandarizado para que las redes informen a los clientes sobre la presencia de puntos finales de la API de portal cautivo RFC 8908 utilizando opciones DHCP (tanto IPv4 como DHCPv6 ) y anuncios de enrutador NDP IPv6 . RFC 8910 se implementó en systemd -networkd v254 en julio de 2023. [ 11 ] [ 12 ] También se han explorado en discusiones de NetworkManager su uso para interacciones de portal cautivo. [ 13 ]  

Detección

Las URL de detección de portal cautivo suelen devolver una respuesta mínima y estandarizada cuando no se encuentra detrás de un portal cautivo. Cuando el dispositivo recibe la respuesta esperada, concluye que tiene acceso directo a internet. Si la respuesta es diferente, el dispositivo asume que está detrás de un portal cautivo y activa el proceso de inicio de sesión en dicho portal.

Limitaciones

Seguridad

Se sabe que los portales cautivos tienen conjuntos de reglas de firewall incompletos , como puertos de salida que se dejan abiertos , lo que permite a los clientes eludir el portal. [ 17 ]  

Túnel DNS

En algunas implementaciones, el conjunto de reglas enrutará las solicitudes DNS de los clientes a Internet, o bien el servidor DNS proporcionado atenderá solicitudes DNS arbitrarias del cliente. Esto permite que un cliente eluda el portal cautivo y acceda a Internet abierta mediante el encapsulamiento de tráfico arbitrario dentro de paquetes DNS.

Envío automático

Algunos portales cautivos pueden configurarse para permitir que los agentes de usuario debidamente equipados detecten el portal y se autentiquen automáticamente. En ocasiones, los agentes de usuario y las aplicaciones complementarias, como el Asistente de Portal Cautivo de Apple, pueden eludir de forma transparente la visualización del contenido del portal cautivo en contra de los deseos del operador del servicio, siempre que tengan acceso a las credenciales correctas, o pueden intentar autenticarse con credenciales incorrectas u obsoletas, lo que puede tener consecuencias no deseadas, como el bloqueo accidental de la cuenta.

Suplantación de MAC

Un portal cautivo que utiliza direcciones MAC para rastrear los dispositivos conectados a veces puede ser eludido reutilizando la dirección MAC de un dispositivo previamente autenticado. Una vez que un dispositivo se ha autenticado en el portal cautivo con credenciales válidas, la puerta de enlace agrega la dirección MAC de ese dispositivo a su lista de permitidos; dado que las direcciones MAC se pueden falsificar fácilmente, cualquier otro dispositivo puede hacerse pasar por el dispositivo autenticado y eludir el portal cautivo. Una vez que se detecta que las direcciones IP y MAC de otros equipos conectados están autenticadas, cualquier máquina puede falsificar la dirección MAC y la dirección IP del objetivo autenticado y obtener una ruta a través de la puerta de enlace. Por esta razón, algunas soluciones de portal cautivo crearon mecanismos de autenticación extendidos para limitar el riesgo de usurpación.

Requiere navegador web

Los portales cautivos suelen requerir el uso de un navegador web; los usuarios que primero utilizan un cliente de correo electrónico u otra aplicación que depende de Internet pueden encontrar que la conexión no funciona sin explicación y, por lo tanto, deberán abrir un navegador web para validarla. Esto puede ser problemático para los usuarios que no tienen ningún navegador web instalado en su sistema operativo . Sin embargo, a veces es posible usar el correo electrónico y otros servicios que no dependen de DNS (por ejemplo, si la aplicación especifica la dirección IP de conexión en lugar del nombre de host). Un problema similar puede ocurrir si el cliente usa AJAX o se une a la red con páginas ya cargadas en su navegador web, lo que provoca un comportamiento indefinido (por ejemplo, aparecen mensajes corruptos) cuando dicha página intenta realizar solicitudes HTTP a su servidor de origen.

Del mismo modo, como las conexiones HTTPS no se pueden redirigir (al menos no sin que se activen advertencias de seguridad), un navegador web que solo intente acceder a sitios web seguros antes de ser autorizado por el portal cautivo verá que esos intentos fallan sin explicación (el síntoma habitual es que el sitio web al que se pretende acceder parece estar caído o inaccesible).

Las plataformas que cuentan con Wi-Fi y una pila TCP/IP , pero no con un navegador web compatible con HTTPS , no pueden usar muchos portales cautivos. Entre estas plataformas se incluye la Nintendo DS, que ejecuta un juego que utiliza Nintendo Wi-Fi Connection . La autenticación sin navegador es posible mediante WISPr , un protocolo de autenticación basado en XML , o mediante autenticación basada en MAC u otros protocolos.

También es posible que un proveedor de plataforma celebre un contrato de servicios con el operador de un gran número de puntos de acceso Wi-Fi con portal cautivo para permitir el acceso gratuito o con descuento a los servidores del proveedor de plataforma a través del entorno cerrado del punto de acceso . Por ejemplo, en 2005 Nintendo y Wayport se asociaron para proporcionar acceso Wi-Fi gratuito a los usuarios de Nintendo DS en ciertos restaurantes McDonald's . [ 18 ] Además, se podría permitir que los puertos VoIP y SIP omitieran la puerta de enlace para permitir que los teléfonos realicen y reciban llamadas.

Véase también

Referencias

  1. "¿Qué es un portal cautivo? – Definición de TechTarget" . Mobile Computing . Consultado el 19 de diciembre de 2023 .
  2. Wiederkehr, Patrick (2009). Enfoques para inicios de sesión simplificados en puntos de acceso Wi-Fi (Tesis de maestría). ETH, Instituto Federal Suizo de Tecnología, Departamento de Ciencias de la Computación. doi : 10.3929/ethz-a-005899210 . Archivado del original el 20 de noviembre de 2022. Consultado el 20 de noviembre de 2022 .
  3. "¿Qué es un portal cautivo? | Linksys: EE. UU." . www.linksys.com . Consultado el 19 de diciembre de 2023 .
  4. "Puntos de acceso Wi-Fi y preocupaciones sobre responsabilidad" . Maiello Brungo & Maiello . 9 de abril de 2007. Archivado del original el 4 de mayo de 2019. Consultado el 6 de marzo de 2019 .
  5. "Mitos y realidades: Operar redes inalámbricas abiertas y responsabilidad por las acciones de otros" . Movimiento de redes inalámbricas abiertas . 7 de agosto de 2012. Archivado del original el 14 de febrero de 2019. Consultado el 6 de marzo de 2019 .
  6. "Comprenda la evolución de las soluciones de autenticación de portal cautivo a la nube" . 23 de mayo de 2023. Archivado del original el 2 de julio de 2023. Consultado el 8 de julio de 2023 .
  7. YEC. "Publicación del Consejo: Por qué aprovechar los portales cautivos para descubrir clientes ocultos" . Forbes . Archivado del original el 18 de marzo de 2022. Consultado el 18 de marzo de 2022 .
  8. Wippler, Andrew J. (7 de abril de 2017). "Descripción general del portal cautivo" . Andrew Wippler's Sketchpad . Archivado del original el 4 de mayo de 2019. Recuperado el 6 de marzo de 2019 .
  9. Wippler, Andrew J. (11 de marzo de 2016). "Portal cautivo WiFi" . Cuaderno de bocetos de Andrew Wippler . Archivado del original el 4 de mayo de 2019. Consultado el 6 de marzo de 2019 .
  10. "Detección de portal de red" . Chromium . Archivado del original el 3 de marzo de 2019. Consultado el 6 de marzo de 2019 .
  11. "systemd v254" . GitHub . 28 de julio de 2023. Consultado el 3 de noviembre de 2024 .
  12. Ronan Pigott (22 de junio de 2023). "Implementar RFC8910: opciones dhcp de portal cautivo" . GitHub . Recuperado el 3 de noviembre de 2024 .
  13. Petr Menšík (30 de mayo de 2023). " [ RFE ] Soporte de API de portal cautivo" . Freedesktop GitLab . Recuperado el 3 de noviembre de 2024 .
  14. "Detección de portales de red" . Google . Consultado el 6 de marzo de 2024 .
  15. "Respuestas a preguntas frecuentes sobre NCSI" . Microsoft. 23 de junio de 2023. Consultado el 6 de marzo de 2024 .
  16. "Detección de portal cautivo" . Mozilla.
  17. Laliberte, Marc (26 de agosto de 2016). "Lecciones de DEFCON 2016: cómo sortear los portales cautivos" . Archivado del original el 4 de febrero de 2019. Consultado el 6 de marzo de 2019 .
  18. "Nintendo y Wayport unen fuerzas para brindar acceso Wi-Fi gratuito en EE. UU. a los usuarios de Nintendo DS" . 18 de octubre de 2005. Archivado del original el 4 de mayo de 2019. Consultado el 6 de marzo de 2019 .
  • Configuración del portal cautivo de Android
  • RFC 8910 Identificación de portal cautivo en DHCP y anuncios de enrutador (RA) 
  • Soluciones de portal cautivo WiFi cautivo