Saltar al contenido principal

¿Qué es el filtrado de direcciones MAC? Por qué está obsoleto para 2026

Por Marketing Team
20 May 2026
18 min de lectura
What Is MAC Address Filtering? Why It's Obsolete for 2026

La mayoría de los consejos sobre qué es el filtrado MAC siguen tratándolo como una configuración de seguridad WiFi sensata. Eso está desactualizado.

El filtrado MAC no es un control de seguridad moderno. Es una lista de dispositivos. Su router o punto de acceso comprueba un identificador de hardware y luego decide si ese dispositivo entra en la red. Eso tenía sentido cuando las redes inalámbricas eran más pequeñas, el número de dispositivos era menor y la mayoría de los administradores intentaban evitar las conexiones casuales cercanas en lugar de gestionar a la vez al personal, los invitados, los contratistas, los inquilinos y los endpoints no gestionados.

En las redes empresariales actuales, ese modelo se desmorona rápidamente. El identificador en el que se basa no es secreto, se puede imitar y, a menudo, no se mantiene estable en los dispositivos modernos. Además, el trabajo de administración crece en la dirección equivocada. Cada nuevo teléfono, portátil reemplazado, adaptador cambiado o dispositivo de invitado convierte un "control sencillo" en un mantenimiento manual de listas.

Por eso, la mayoría de los diseños inalámbricos profesionales ahora vinculan el acceso a la identidad, los certificados, el SSO o las políticas basadas en roles, y no a una dirección de hardware mutable. El filtrado MAC sigue existiendo en los productos porque algunos casos extremos aún lo necesitan. Pero tratarlo como un control principal para WiFi empresarial, de hotelería, de retail o del sector salud es un hábito del pasado, no una opción de diseño sólida.

¿Sigue siendo relevante el filtrado de direcciones MAC en 2026?

Si alguien le dice que el filtrado MAC es una forma sólida de proteger el WiFi, cuestionelo de inmediato.

En la práctica de redes inalámbricas, el filtrado de direcciones MAC se entiende mejor como una lista de control de acceso para dispositivos en lugar de un control de seguridad sólido. Un router o punto de acceso comprueba la dirección MAC de un dispositivo cuando intenta unirse a una red WiFi, y luego permite o bloquea la conexión basándose en una lista de permitidos o de bloqueados. El problema es sencillo. La dirección MAC no es secreta, se envía en texto plano durante la asociación WiFi y se puede suplantar, por lo que el control ayuda con la admisión básica del dispositivo en lugar del cifrado o la garantía de identidad real, como se explica en este resumen de filtrado MAC.

Ese único punto cambia la forma en que se debe pensar en esta función. Es más parecido a una lista en una tabla con pinza en la puerta que a un sistema de credenciales confiable. Si el identificador se puede observar y copiar, la red no está verificando quién es el usuario. Solo está comprobando si la etiqueta presentada coincide con una de la lista.

Dónde sigue encajando

Todavía existen casos muy específicos en los que el filtrado MAC puede ser de utilidad:

  • Configuraciones estáticas pequeñas donde la población de dispositivos rara vez cambia
  • Control de admisión básico para endpoints heredados que no pueden realizar una autenticación más sólida
  • Conveniencia administrativa cuando se desea mantener las conexiones accidentales o casuales fuera de una red local

Se trata de casos de uso limitados, no de una estrategia de seguridad global.

El filtrado MAC puede reducir el acceso casual. No puede sustituir a la autenticación moderna.

Dónde no encaja

Para WiFi de invitados, redes de empleados, espacios de trabajo compartidos, recintos y ubicaciones de inquilinos múltiples, el filtrado MAC no es la herramienta principal adecuada. No demuestra la identidad del usuario, no sustituye a la autenticación cifrada y genera fricciones cada vez que los dispositivos cambian.

Para los estándares de 2026, la pregunta no es si existe el filtrado MAC. Existe. La pregunta clave es si debe ocupar el centro de su diseño de acceso. Para la mayoría de las redes empresariales, la respuesta es no.

Cómo funciona realmente el filtrado de direcciones MAC

La forma más clara de explicar el filtrado MAC es pensar en el portero de un club nocturno que utiliza una lista de invitados en papel.

Un dispositivo intenta unirse a la WiFi. El punto de acceso ve su dirección MAC y la comprueba con una lista almacenada. Si la dirección está aprobada, el dispositivo accede. Si está en la lista de denegación, o no está en la de permitidos, el dispositivo es rechazado.

Una infografía comparativa que muestra los pros y los contras de utilizar el filtrado de direcciones MAC para la seguridad de la red.

Qué es una dirección MAC

Una dirección MAC es un identificador de hardware asociado a una interfaz de red. En el control de acceso WiFi, funciona como una etiqueta de dispositivo, no como una credencial secreta.

Esa distinción es importante. El punto de acceso no está pidiendo al dispositivo que demuestre una confianza profunda. Está comparando un identificador visible con una regla local.

Los dos modos comunes

La mayoría de los routers y puntos de acceso admiten dos modalidades generales de filtrado MAC:

  • Modo lista de permitidos
    Solo se permite la conexión a las direcciones MAC que figuran en la lista. Esta es la opción más estricta y común cuando los administradores utilizan el filtrado MAC de forma deliberada.

  • Modo lista de bloqueo
    Se deniega el acceso a las direcciones MAC conocidas, mientras que se permite el de todas las demás. Esto es más fácil de gestionar en algunos escenarios específicos, pero es más débil como control porque el acceso predeterminado sigue estando abierto a dispositivos desconocidos.

Qué ocurre durante la conexión

El proceso real es muy sencillo:

  1. Un cliente inicia la asociación con la red WiFi.
  2. El AP lee la dirección MAC del cliente presentada durante ese proceso.
  3. El AP comprueba su política local para ver si la dirección está permitida o denegada.
  4. El AP permite o bloquea el acceso en función del resultado de esa coincidencia.

Ese es todo el mecanismo. No hay ningún misterio detrás de ello.

Lo que no hace

El filtrado MAC suele recibir el mérito de protecciones que en realidad no proporciona.

No cifra el tráfico. No verifica a la persona que utiliza el dispositivo. No garantiza el estado del dispositivo, el estado de cumplimiento o la pertenencia al directorio. No resuelve la incorporación de invitados. No crea registros de identidad útiles para las decisiones de acceso del personal.

Regla práctica: Trate el filtrado MAC como lógica de admisión de dispositivos, no como autenticación.

Por eso se recomiendan desde hace tiempo métodos más sólidos como WPA2 o WPA3 para la seguridad WiFi real en la misma explicación del filtrado MAC centrada en el Reino Unido. Una vez que se ve como una lista de invitados en papel en lugar de como un sistema de confianza, el resto de sus ventajas y desventajas son mucho más fáciles de valorar.

Pros y contras prácticos para su red

El mejor argumento contra el filtrado MAC en entornos empresariales no suele ser la seguridad teórica. Son las operaciones.

Una función puede ser técnicamente válida y, aun así, ser la respuesta incorrecta porque el coste de administración nunca se detiene. El filtrado MAC entra en esa categoría. Cada dispositivo permitido debe ser identificado, introducido y mantenido en una lista de permitidos o de bloqueados. Si se sustituye un portátil, cambia un adaptador inalámbrico o un usuario trae un teléfono nuevo, la lista requiere atención.

Un gráfico comparativo que muestra las ventajas y desventajas prácticas de gestionar la infraestructura de red.

Las pocas ventajas

El filtrado MAC tiene algunas ventajas prácticas.

  • Concepto sencillo
    Los administradores júnior y los directivos no especialistas suelen entenderlo rápidamente. Un dispositivo está en la lista o no lo está.

  • Útil para entornos estáticos pequeños
    Si se dispone de un puñado de dispositivos fijos y casi no hay rotación, puede ser manejable.

  • Bueno para excepciones de políticas limitadas
    Algunos terminales heredados todavía necesitan un control complementario cuando no se dispone de métodos más sólidos.

Los mayores problemas operativos

El problema empieza cuando la red refleja la vida real.

La guía del fabricante exige que los administradores identifiquen previamente la dirección MAC de cada cliente y la añadan a la lista de permitidos o de bloqueados. Por eso mismo, esta función es más práctica únicamente cuando la cantidad de dispositivos es pequeña y estática, tal como se señala en la guía de filtrado MAC de Belkin.

Esto es lo que significa en la administración del día a día:

  • La rotación de personal genera rotación de tickets
    Las nuevas incorporaciones, las bajas, los reemplazos y los trabajadores temporales provocan cambios en las listas.
  • El BYOD se convierte en trabajo de hojas de cálculo
    Los teléfonos, tabletas y ordenadores portátiles personales multiplican la carga de mantenimiento.
  • El acceso de invitados se vuelve absurdo
    Un hotel, una clínica o un establecimiento comercial no pueden registrar previamente de forma razonable los dispositivos transitorios uno por uno.
  • Los cambios de hardware interrumpen el acceso
    Un usuario cambia de dispositivo y, de repente, "el WiFi no funciona" cuando el problema real es una política obsoleta.

Si su método de acceso requiere una edición manual constante para mantener conectados a los usuarios habituales, no está escalando. Se está desviando.

Por qué el acceso basado en la identidad escala mejor

Por el contrario, los sistemas de acceso modernos vinculan la admisión al usuario, certificado o estado del directorio en lugar de a un identificador de hardware que puede cambiar. Eso significa que la incorporación, la revocación y los cambios de rol siguen a sistemas de identidad como Entra ID, Google Workspace u Okta en lugar de a inventarios de dispositivos escritos a mano.

Para entornos empresariales del Reino Unido con múltiples dispositivos, la regla de diseño es sencilla en esa misma guía de fabricantes sobre listas de permitidos y bloqueados. Utilice el filtrado MAC solo como una política complementaria para terminales heredados, y prefiera controles más sólidos para invitados, personal y entornos compartidos.

Por qué el filtrado MAC falla como herramienta de seguridad

Los inconvenientes operativos son molestos. Las debilidades de seguridad son peores.

El filtrado MAC falla como herramienta de seguridad principal porque confía en un valor que los atacantes pueden imitar y que los dispositivos modernos cambian a propósito cada vez más. Esa combinación lo hace débil tanto frente al abuso activo como frente al comportamiento ordinario de los dispositivos.

Un diagrama que ilustra cómo se puede eludir el filtrado de direcciones MAC mediante atacantes que suplantan direcciones MAC de dispositivos legítimos.

La suplantación de identidad (spoofing) es la vía de elisión directa

Una dirección MAC se puede suplantar. En la práctica, esto significa que un dispositivo puede presentar una dirección MAC diferente a la asignada de fábrica. Si un atacante descubre una dirección aprobada, el filtro puede aceptar al impostor porque la red está comprobando la etiqueta, no demostrando la identidad real.

Para las redes del Reino Unido, el filtrado MAC es débil como control independiente porque las direcciones MAC se pueden suplantar, lo que hace que este enfoque sea más fácil de eludir que los métodos de acceso basados en claves de acceso o certificados, como se explica en la discusión de Portnox de 2026 sobre el filtrado de direcciones MAC.

Esa debilidad importa aún más en entornos que requieren auditabilidad. Un recinto o una empresa no solo quieren que "un dispositivo conocido se haya conectado". Quieren saber qué invitado, empleado, contratista o inquilino ha accedido a qué red y bajo qué política.

La aleatorización rompe el modelo desde el otro extremo

Los dispositivos modernos también aleatorizan las direcciones MAC por motivos de privacidad. Eso significa que el identificador del que depende su filtro puede no permanecer estable de la forma en que asumían los diseños de WiFi más antiguos.

Esto no es un error. Es una función de privacidad. Los fabricantes de dispositivos la introdujeron para dificultar el rastreo pasivo. Esto es positivo para los usuarios, pero debilita cualquier modelo de acceso basado en la idea de que una dirección de hardware es un identificador de identidad duradero.

Si trabaja con teléfonos y ordenadores portátiles actuales, comprender cómo afectan las direcciones MAC aleatorias a las operaciones WiFi ya forma parte de la administración inalámbrica básica.

Por qué se desmorona el argumento de la seguridad

Si se unen estas dos realidades, el filtrado MAC pierde credibilidad rápidamente:

  • Si la MAC es visible, no es secreta
  • Si la MAC se puede copiar, no es confiable
  • Si la MAC cambia por privacidad, no es estable
  • Si no es secreta, confiable ni estable, no puede ser su señal de identidad principal

La seguridad que depende de una etiqueta de dispositivo modificable siempre será frágil.

Por eso, el filtrado MAC a menudo genera una falsa sensación de control. Puede detener algunos intentos de conexión fortuitos, pero no se sostiene como una barrera seria para la WiFi empresarial, de invitados o de acceso compartido.

Alternativas modernas para un acceso seguro a la red

Un mejor diseño comienza por cambiar la pregunta. No pregunte "¿En qué dirección de hardware debo confiar?" Pregunte "¿Cómo debe este usuario o dispositivo demostrar quién es, y qué acceso debe derivarse de ello?"

Ese cambio conduce al acceso basado en la identidad. En lugar de perseguir etiquetas de dispositivos, se autentica a las personas y a los endpoints gestionados utilizando métodos diseñados para las redes modernas.

WPA3-Enterprise y 802.1X para el acceso del personal

Para la WiFi de empleados, WPA3-Enterprise con 802.1X es la dirección estándar. El acceso se vincula a las credenciales de usuario, a los certificados o a ambos, a menudo respaldado por sistemas de directorio y SSO como Microsoft Entra ID, Okta o Google Workspace.

Esto resuelve varios problemas que el filtrado MAC nunca podría solucionar:

  • El acceso sigue la identidad del usuario
  • La revocación se produce cuando cambia el estado del directorio
  • La política puede variar según el rol, el grupo, el tipo de dispositivo o la ubicación
  • Los registros de auditoría son mucho más significativos que "dirección MAC detectada en SSID"

OpenRoaming y Passpoint para WiFi de invitados y redes públicas

La WiFi de invitados necesita tanto seguridad como comodidad. Los Captive Portals tradicionales y las contraseñas compartidas generan fricciones. El filtrado MAC es aún menos adecuado porque los dispositivos de los invitados son transitorios y a menudo utilizan la aleatoriedad por privacidad.

OpenRoaming y Passpoint hacen avanzar la experiencia. Los usuarios se autentican una vez a través de un flujo de identidad de confianza y luego se conectan de forma segura y automática en los entornos participantes. Eso proporciona a los establecimientos conectividad cifrada desde el primer paquete sin depender de una lógica de direcciones de hardware inestable.

Para los equipos que evalúan enfoques de control de acceso a la red más amplios, esta es la principal línea divisoria. Los controles de listas de dispositivos son estáticos. La incorporación basada en la identidad es dinámica y se basa en políticas.

iPSK para dispositivos heredados y sin interfaz de usuario

Algunos dispositivos todavía no pueden utilizar 802.1X. Las impresoras, los sensores, los escáneres, las unidades de señalización y determinados endpoints de IoT suelen pertenecer a esa categoría.

Ahí es donde ayudan las claves individuales precompartidas (iPSK). En lugar de una contraseña compartida para todo, cada dispositivo o clase de dispositivos obtiene sus propias credenciales y políticas. Esto proporciona un aislamiento, una revocación y un control operativo mucho mejores que una lista de permitidos de MAC.

Comparativa de métodos de control de acceso

Característica Filtrado de direcciones MAC WPA3-Enterprise (802.1X) OpenRoaming/Passpoint PSK individual (iPSK)
Modelo de confianza principal Dirección del dispositivo Identidad de usuario o dispositivo Identidad federada o de plataforma Credencial por dispositivo o por política
Adecuado para WiFi de empleados Poco adecuado Muy adecuado Limitado Útil para dispositivos que no son 802.1X
Adecuado para WiFi de invitados Poco adecuado Normalmente no es el modelo de invitados Muy adecuado Limitado
Gestiona bien la rotación de dispositivos No Sí Sí Mejor que las listas MAC
Admite un control de políticas más estricto Limitado Sí Sí Sí
Funciona bien con dispositivos de privacidad aleatoria Mal Mejor Mejor Mejor
Carga administrativa Mantenimiento manual de listas Gestión de identidad centralizada Incorporación centralizada Gestionado por dispositivo o política

Una ruta de migración práctica

Si va a sustituir el filtrado MAC en un entorno real, no piense en términos absolutos. Piense por categoría de usuario y dispositivo:

  1. El personal y los contratistas pasan a 802.1X con autenticación respaldada por un directorio.
  2. Los invitados y los usuarios públicos pasan a una incorporación de tipo Passpoint o OpenRoaming.
  3. Los dispositivos heredados y sin interfaz de usuario (headless) pasan a iPSK o a alternativas basadas en certificados cuando sea compatible.
  4. Los endpoints antiguos excepcionales pueden mantener temporalmente las reglas basadas en MAC, pero solo como complemento.

Un ejemplo en este ámbito es Purple, que admite el acceso de invitados y personal basado en la identidad, OpenRoaming y Passpoint, además de opciones como iPSK para entornos heredados. Esa es la categoría de solución adecuada a evaluar cuando su red se ha quedado pequeña para las listas de dispositivos.

Guía práctica para hostelería, comercio minorista y sector sanitario

Los diferentes sectores se topan con los mismos límites del filtrado de MAC por distintas razones. Los hoteles tienen dificultades con la rotación de huéspedes. Los comercios minoristas necesitan segmentar el tráfico de clientes, del personal y operativo. Las organizaciones sanitarias necesitan mayores garantías sobre quién y qué se conecta.

Un centro de servicios moderno y multiusos que muestra a empleados ayudando a clientes en entornos de venta al por menor, hostelería y atención sanitaria.

Históricamente, el filtrado MAC surgió como un hito temprano en el control de acceso WiFi antes de que la autenticación cifrada moderna se convirtiera en un estándar. Tenía sentido cuando las redes inalámbricas eran más sencillas y pequeñas. Sin embargo, en la década de 2010, los educadores de seguridad ya destacaban sus límites debido a que las direcciones MAC se pueden cambiar manualmente, por lo que las redes empresariales y de recintos actuales en el Reino Unido generalmente lo tratan como algo complementario, como se señala en la explicación de Smallstep sobre las limitaciones del filtrado MAC.

Hostelería

Los hoteles, restaurantes, bares y lugares de eventos no pueden ofrecer acceso de invitados basándose en una lista MAC seleccionada. La base de usuarios es transitoria, los dispositivos no están gestionados y la carga de soporte sería constante.

Un modelo más adecuado sería el siguiente:

  • Acceso de invitados mediante Passpoint o una incorporación similar sin contraseña
  • Acceso del personal mediante 802.1X e identidad respaldada por inicio de sesión único
  • Dispositivos de administración (back-office) separados con políticas basadas en roles o iPSK donde sea necesario

Si todavía ve el filtrado MAC en el sector de la hostelería, suele estar vinculado a una excepción heredada muy concreta y no al diseño principal de la red.

Comercio minorista

Las redes de retail necesitan una separación limpia. El punto de venta, los dispositivos de inventario portátiles, los móviles del personal, la señalización digital y la WiFi para clientes no deberían coexistir detrás de una lista de dispositivos que simula ser una política de acceso.

Utilice en su lugar la identidad y la segmentación:

  • Las identidades del personal se asignan a las redes del personal
  • Los dispositivos operativos obtienen un acceso estrictamente limitado
  • El tráfico de los clientes permanece aislado de los sistemas internos

El filtrado MAC puede parecer tentador para terminales fijos, pero los enfoques basados en iPSK o en certificados son más fáciles de gestionar y de revocar de forma limpia.

Sanidad

Los entornos sanitarios son los que menos toleran una identidad débil. Los flujos de trabajo clínicos, los dispositivos compartidos, el personal en itinerancia y los sistemas sensibles exigen controles más estrictos que las comprobaciones de direcciones de hardware.

En el sector sanitario, "dispositivo conocido" no es lo mismo que "usuario autorizado bajo la política adecuada".

Ese es el principio de diseño fundamental. Si se reemplaza, se presta o se reconfigura una tableta de planta, el filtrado MAC ofrece muy poca información sobre si la conexión debe ser de confianza. El acceso respaldado por la identidad y una política de dispositivos segmentada son opciones mucho más seguras.

Superar las listas de dispositivos: seguridad basada en la identidad

El filtrado MAC no es inútil. Simplemente ya no es adecuado como respuesta principal.

Surgió en una etapa anterior de la administración de WiFi, cuando las redes eran más pequeñas y el modelo de amenazas era más sencillo. Los entornos actuales son móviles, compartidos, concienciados con la privacidad y con una gran carga de políticas. Un control diseñado en torno a identificadores de dispositivos fijos no puede seguir el ritmo de esa realidad.

La lección más amplia también se aplica fuera del ámbito de las redes. Los equipos de instalaciones han aprendido lo mismo en el acceso físico. Los sistemas más antiguos dependían de listas estáticas y credenciales compartidas, mientras que las plataformas más nuevas utilizan la identidad, la automatización y las políticas. Si desea un ejemplo ajeno a las redes, esta guía sobre soluciones automatizadas de control de acceso para gimnasios muestra la misma evolución de las reglas de admisión manuales a un control de acceso más inteligente.

Para el WiFi, el principio de diseño moderno es sencillo. Confíe en la identidad, no en una etiqueta de hardware mutable. Utilice métodos que puedan demostrar quién es una persona o un dispositivo gestionado, aplique políticas de forma coherente y revoque el acceso de forma limpia cuando cambie el estado. Si está revisando su hoja de ruta inalámbrica, esta perspectiva más amplia sobre redes inalámbricas seguras es el lugar adecuado para empezar.

El resultado práctico es una mejor seguridad y menos complicaciones de administración. Dedicará menos tiempo a editar listas y más tiempo a aplicar políticas reales a todo el personal, invitados, inquilinos y dispositivos.


Si está reemplazando el filtrado MAC por un modelo de acceso más moderno, Purple es una plataforma a evaluar para el acceso de invitados sin contraseña, la autenticación del personal vinculada a proveedores de identidad, el soporte de OpenRoaming y Passpoint, y opciones de políticas para dispositivos heredados.

Preguntas frecuentes

¿Sigue siendo relevante el filtrado de direcciones MAC en 2026?

Si alguien le dice que el filtrado MAC es una forma sólida de proteger el WiFi, cuestionelo de inmediato. En la práctica de redes inalámbricas, el filtrado de direcciones MAC se entiende mejor como una lista de control de acceso para dispositivos en lugar de un control de seguridad sólido . Un router o punto de acceso comprueba la dirección MAC de un dispositivo cuando intenta unirse a una red WiFi, y luego permite o bloquea la conexión basándose en una lista de permitidos o de bloqueados. El problema es sencillo. La dirección MAC no es secreta, se envía en texto plano durante la asociación WiFi y se puede suplantar, por lo que el control ayuda con la admisión básica del dispositivo en lugar del cifrado o la garantía de identidad real, como se explica en este resumen de filtrado MAC . Ese único punto cambia la forma en que se debe pensar en esta función. Es más parecido a una lista en una tabla con pinza en la puerta que a un sistema de credenciales confiable. Si el identificador se puede observar y copiar, la red no está verificando quién es el usuario. Solo está comprobando si la etiqueta presentada coincide con una de la lista.

¿Todo listo para empezar?

Reserva una demo con uno de nuestros expertos para ver cómo Purple puede ayudarte a alcanzar tus objetivos de negocio.

Habla con un experto