Saltar al contenido principal

Alternativas a Portnox: Cloud RADIUS sin todo el NAC

Podrá decidir si su parque tecnológico necesita un NAC completo o solo cloud RADIUS para WiFi, utilizando una prueba de tres preguntas. Después podrá comparar Portnox, Purple, SecureW2 y JumpCloud en cuanto a control por cable, comprobación de estado de seguridad (posture), certificados, acceso de invitados y costes de funcionamiento a tres años, y planificar un piloto sede por sede.

Por Iain JewittPublicado
📖 13 min de lectura3,921 palabras3 ejemplos prácticos12 definiciones clave

Parte de nuestra serie principal: Guía de seguridad para WiFi corporativa →

Para las organizaciones que buscan alternativas a Portnox para proteger la WiFi sin un control de acceso a la red completo, el RADIUS en la nube mediante el estándar IEEE 802.1X es la respuesta. Plataformas como Purple se integran con Microsoft Entra ID para autenticar a los usuarios en más de 80.000 sedes, eliminando las complejas comprobaciones de estado del dispositivo y manteniendo al mismo tiempo un acceso seguro para el personal y los invitados.

¿Necesita un NAC completo o solo RADIUS en la nube para su WiFi?

Empiece por la tarea a realizar, no por el proveedor. En las conversaciones de ventas se suelen agrupar dos capas que resuelven problemas diferentes.

Qué hace RADIUS en la nube

RADIUS, definido en la norma RFC 2865 de la IETF, es el protocolo que utilizan sus puntos de acceso para preguntar si un dispositivo puede unirse. IEEE 802.1X es el estándar de control de acceso basado en puertos que transporta esa solicitud. Se ejecuta entre el dispositivo, el punto de acceso o switch, y el servidor RADIUS. RADIUS-as-a-Service aloja ese servidor en la nube, por lo que no es necesario instalar ningún hardware físico en las instalaciones.

Un servicio RADIUS en la nube comprueba una identidad con su directorio y devuelve una decisión. También puede devolver una VLAN (un segmento de red lógico independiente) para que el personal, los invitados y los dispositivos permanezcan aislados. Esto cubre la mayoría de las necesidades de autenticación WiFi.

Qué aporta un NAC de forma adicional

Una plataforma NAC hace algo más que dar un sí o un no. Descubre dispositivos en conexiones por cable, inalámbricas y VPN. Evalúa el estado del dispositivo, es decir, si este cumple con sus requisitos mínimos de seguridad antes de conectarse. A continuación, aísla o repara los dispositivos que no los cumplen. Portnox Cloud agrupa esto con su propio servicio RADIUS en la nube, según la documentación del producto de Portnox.

La prueba de las tres preguntas

Tres preguntas diferencian ambos requisitos:

  1. ¿Debe impedir que se conecten dispositivos desconocidos a los puertos de los switches de red cableada?
  2. ¿Debe comprobar el nivel de parches, el antivirus o el cifrado de disco de un ordenador portátil antes de que se conecte?
  3. ¿Exige algún auditor o aseguradora una única política de acceso para redes por cable, inalámbricas y VPN?

Si responde que no a las tres, lo que necesita es RADIUS en la nube. Si responde que sí a las dos primeras, la inversión en un NAC merece la pena. Si su infraestructura cableada se limita a cajas registradoras fijas, impresoras y puntos de acceso en salas de comunicaciones cerradas con llave, la primera pregunta suele responderse por sí sola.

Dónde difieren realmente Portnox, Purple, SecureW2 y JumpCloud

Los cuatro autentican dispositivos mediante 802.1X y RADIUS. Las diferencias radican en lo que rodea a ese núcleo: la aplicación de políticas por cable, las comprobaciones de estado del dispositivo, los certificados y el acceso de invitados.

Portnox Purple SecureW2 JumpCloud
Categoría principal NAC nativo de la nube con RADIUS en la nube integrado Plataforma de WiFi para invitados y personal con RADIUS en la nube RADIUS en la nube y PKI gestionada Plataforma de gestión de directorios y dispositivos con RADIUS en la nube
Control de puertos cableados 802.1X Sí, una función principal No, centrado en WiFi Sí, por cable e inalámbrico Documentado para WiFi y VPN
Comprobaciones de estado del dispositivo (postura) Sí, evaluación de riesgos basada en agentes No Búsquedas de políticas contra el proveedor de identidad y MDM Sin motor de postura dedicado
Captive Portal de invitados y datos de primera mano No es un enfoque del producto Sí, con opt-ins de elección consciente y analíticas de WiFi No es un enfoque del producto No es un enfoque del producto
Métodos de WiFi para el personal 802.1X, bypass de autenticación por MAC 802.1X, iPSK, SecurePass Certificados EAP-TLS, PEAP 802.1X contra credenciales de directorio o certificados
Proveedores de identidad Microsoft Entra ID, Okta, Google Workspace Microsoft Entra ID, Okta, Google Workspace Microsoft Entra ID, Okta, Google Workspace Directorio de JumpCloud, sincronizado desde Microsoft Entra ID o Google Workspace
Hardware Cualquier switch o punto de acceso compatible con 802.1X Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, Fortinet Cualquier switch o punto de acceso compatible con 802.1X Cualquier punto de acceso compatible con 802.1X
Mejor ajuste Entornos mixtos cableados e inalámbricos con portátiles gestionados Espacios que operan WiFi para invitados y para el personal de forma conjunta Equipos de TI que estandarizan el uso de certificados Organizaciones que ya utilizan JumpCloud como su directorio

Es necesario definir algunos términos. EAP-TLS, especificado en RFC 5216, autentica un dispositivo con un certificado digital en lugar de una contraseña. PEAP envuelve un intercambio de usuario y contraseña dentro de un túnel cifrado. iPSK, o clave de identidad precompartida, otorga a cada persona o dispositivo su propia clave WiFi en un único nombre de red. El bypass de autenticación por MAC, o MAB, admite dispositivos que no pueden ejecutar 802.1X basándose en su dirección de hardware. La infraestructura de clave pública, o PKI, es el sistema que emite y revoca dichos certificados.

¿Cuándo es Portnox la opción adecuada?

Portnox se gana su lugar cuando el control de acceso debe ir más allá de la red WiFi. Su documentación cubre el control de acceso cableado, inalámbrico y VPN, así como la evaluación de riesgos de los endpoints. También cubre TACACS+, el protocolo que controla los inicios de sesión de los administradores en switches y routers. Si necesita todo eso desde una sola consola, adquirir un paquete tiene sentido.

En qué destaca Portnox

  • Cumplimiento de puertos cableados. Un portátil desconocido conectado a un puerto de una sala de reuniones es bloqueado o puesto en cuarentena.
  • Estado del dispositivo antes del acceso. Los portátiles gestionados deben superar las comprobaciones de estado antes de acceder a sistemas sensibles.
  • Un único plano de políticas. Las reglas de red cableada, inalámbrica y VPN conviven en un solo lugar, lo que simplifica las pruebas de auditoría.
  • Administración de dispositivos. TACACS+ rige quién puede cambiar las configuraciones de switches y routers.

Los entornos sanitarios y del sector público suelen ajustarse a este perfil. Las redes clínicas y de oficina mezclan portátiles gestionados, escritorios cableados y acceso remoto. Descubra cómo aborda Purple los espacios de Sanidad, donde la red WiFi para pacientes y visitantes convive con las redes clínicas.

Dónde se excede Portnox para redes WiFi en espacios físicos

Si su problema es la incorporación a la red WiFi, un paquete NAC conlleva costes que no va a aprovechar. Los agentes de estado del dispositivo deben desplegarse y mantenerse en cada dispositivo gestionado. El cumplimiento de la red cableada requiere la configuración de switches en cada centro. Nada de eso mejora el inicio de sesión de los invitados en un hotel, tienda o estadio. Portnox tampoco se posiciona como una plataforma de WiFi para invitados. Si necesita un Captive Portal, consentimiento de marketing y datos de visitas, tendrá que adquirir un segundo producto. Un Captive Portal es la página web que ve un visitante antes de que se le conceda acceso a la WiFi.

Escenario práctico: un ayuntamiento regional

Situación. Un ayuntamiento gestionaba 12 edificios de oficinas y nueve bibliotecas. Disponía de 600 puertos de escritorio cableados, 1.100 portátiles gestionados y una VPN para el trabajo desde casa. Su aseguradora solicitó pruebas de que los dispositivos desconocidos no pudieran acceder a la red corporativa.

Qué se hizo. El ayuntamiento implementó NAC en las redes cableadas, inalámbricas y VPN, con comprobaciones de postura en los portátiles gestionados. La WiFi para visitantes de la biblioteca se trasladó a un SSID de invitados independiente en su propia VLAN, fuera del alcance de NAC.

Resultado. Tres políticas de acceso independientes (para cable, inalámbrica y VPN) se convirtieron en una sola. Los 600 puertos de escritorio pasaron a estar bajo control de cumplimiento. Los dispositivos de los visitantes quedaron totalmente fuera del recuento de licencias de NAC. Este escenario modelado demuestra el punto clave: adquiera NAC donde exista el requisito de red cableada y verificación de postura, no para la WiFi de visitantes.

¿Cuándo es una buena opción utilizar RADIUS en la nube sin NAC?

RADIUS en la nube es la mejor opción cuando la WiFi es el entorno que necesita proteger. Conserva 802.1X y la segmentación de VLAN sin necesidad de agentes, motores de postura o despliegues por cable. Las tres alternativas se adaptan a diferentes puntos de partida.

Purple: WiFi para invitados y empleados en una sola plataforma

Purple es una solución en la nube que se superpone a su infraestructura existente. Es agnóstica con respecto al hardware y funciona con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet. No es necesario realizar una sustitución completa de equipos.

Para el personal, Identity-Based Networks de Purple realiza la autenticación contra Microsoft Entra ID, Okta o Google Workspace. Cuando el departamento de recursos humanos desactiva a un empleado que se marcha en el directorio, su acceso a la WiFi se elimina al mismo tiempo. Esto gestiona las altas, modificaciones y bajas de personal sin tener que rotar una contraseña compartida. SecurePass, Verify y Shield son complementos de seguridad que se añaden a los planes Connect, Capture y Engage de Purple.

Para los invitados, Purple gestiona el Captive Portal, los consentimientos de participación voluntaria y la captura de datos de primera mano en la misma plataforma. Los portales cautivos tienen un comportamiento peculiar conocido. Si un visitante no ve el aviso de inicio de sesión, una página HTTPS no se puede redireccionar limpiamente, por lo que el navegador muestra una advertencia de certificado. El artículo de soporte de Purple "Connection Error" explica la causa y la solución alternativa. OpenRoaming y Passpoint (también llamado Hotspot 2.0) eliminan el paso del portal al permitir que los dispositivos se conecten de forma segura y automática.

La escala de Purple es su propia garantía. Operamos desde 2012 en más de 80.000 sedes activas, con 440 millones de inicios de sesión en 2024. Purple reporta un tiempo de actividad del 99,999% y cuenta con las certificaciones ISO 27001, Cyber Essentials y B Corp. La plataforma cumple con el GDPR y la CCPA.

SecureW2: autenticación basada en certificados primero

SecureW2 combina cloud RADIUS con PKI gestionada, según la documentación de su producto. Su cliente de incorporación JoinNow instala certificados en los dispositivos para que se autentiquen con EAP-TLS. Esto elimina por completo las contraseñas de la autenticación WiFi. Es ideal para equipos de TI con flotas de dispositivos gestionados que desean certificados en todas partes, incluido 802.1X cableado, sin un NAC completo.

JumpCloud: RADIUS como parte del directorio

JumpCloud incluye cloud RADIUS dentro de su plataforma de directorio. El personal se autentica en el WiFi con la misma identidad que utiliza para todo lo demás en JumpCloud. Si JumpCloud ya gestiona su directorio, añadir RADIUS no implica un nuevo proveedor ni una nueva fuente de identidad.

Escenario práctico: un grupo de 30 hoteles

Situación. Un grupo hotelero utilizaba puntos de acceso Cisco Meraki en 30 hoteles. El WiFi del personal empleaba una contraseña compartida por hotel. Un presupuesto de Portnox cubría 4.500 endpoints, incluidos terminales de punto de venta (TPV) cableados, impresoras y ordenadores de oficina. El requisito real era de 1.800 dispositivos del personal que se conectaban a la red WiFi, además del acceso para invitados.

Qué se hizo. El grupo mantuvo los TPV cableados en una VLAN segmentada gestionada en el switch. El WiFi del personal se migró a 802.1X basado en identidad contra Microsoft Entra ID. El WiFi para invitados se migró a un captive portal con consentimiento de suscripción voluntaria en la misma plataforma.

Resultado. El alcance de la licencia se redujo de 4.500 endpoints a los 1.800 dispositivos del personal que realmente se conectan al WiFi. Se eliminaron las treinta contraseñas compartidas de los hoteles, por lo que la marcha de un empleado ya no obliga a realizar 30 cambios de contraseña. El acceso de invitados y la autenticación del personal ahora se gestionan desde una única consola en lugar de dos productos independientes. Este es un escenario modelado, con resultados calculados a partir de sus propios datos de entrada. Obtenga más información en Hoteles.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

¿Qué ocurre con las necesidades de NAC cableado?

Los requisitos de red cableada son la razón principal por la que los equipos se fijan en Portnox. Antes de comprar un NAC para cubrirlos, compruebe si realmente necesita evaluación de estado o simplemente autenticación.

Opción 1: segmentar la red cableada en el switch

Los dispositivos fijos, como los TPV, las impresoras de cocina y los puntos de acceso, rara vez se mueven. Colóquelos en VLANs dedicadas con seguridad de puerto a nivel de switch. El estándar PCI-DSS, publicado por el PCI Security Standards Council, considera la segmentación de red como una forma de reducir el alcance de los datos de los titulares de tarjetas. Muchos establecimientos minoristas y de hostelería cumplen sus requisitos de red cableada de esta manera.

Opción 2: 802.1X cableado con cloud RADIUS

Si desea autenticación cableada sin comprobaciones de estado del dispositivo, utilice un servicio cloud RADIUS que sea compatible con 802.1X cableado. SecureW2 documenta esta opción. Obtendrá identidad en cada puerto sin necesidad de agentes ni de una licencia de NAC. Los dispositivos que no pueden ejecutar 802.1X recurren a MAB.

Opción 3: NAC para red cableada, cloud RADIUS para WiFi

Algunas instalaciones necesitan evaluación de estado en los escritorios de la sede central, pero no en los establecimientos locales. Puede limitar el alcance de NAC a la sede central y gestionar el WiFi de los locales con una plataforma cloud RADIUS independiente. Esta división mantiene reducido el número de licencias de NAC. También evita que los dispositivos de los invitados inflen el número de endpoints.

Opción 4: NAC completo en todas partes

Elija esta opción cuando los controles de estado (posture) en redes cableadas, inalámbricas y VPN sean un requisito indispensable. Las redes gubernamentales que manejan datos sensibles y las redes clínicas a menudo encajan aquí. La norma NIST SP 800-207, la guía de arquitectura zero trust de EE. UU., describe la evaluación continua de dispositivos del tipo que ofrece el control de acceso a redes (NAC).

¿Cuánto cuesta operar cada opción?

El precio de la licencia es solo una línea de coste. Los agentes, los certificados, el trabajo en los conmutadores y una segunda plataforma para invitados añaden costes durante un periodo de tres años. Compare estos factores antes de valorar los presupuestos.

Factor de coste Portnox Purple SecureW2 JumpCloud
Modelo de licencia Suscripción basada en presupuesto Plan Connect, Capture o Engage, además de los complementos SecurePass, Verify o Shield Suscripción basada en presupuesto Paquetes mensuales publicados por persona
Dispositivo físico local No requerido No requerido No requerido No requerido
Agente de endpoint Agente para controles de estado (posture) Ninguno Cliente JoinNow para la incorporación de certificados Agente JumpCloud si utiliza su gestión de dispositivos
Certificados y PKI Autoridad de certificación integrada No requerido para iPSK La PKI gestionada es el producto principal Credenciales de directorio, opción de certificado disponible
Plataforma de WiFi de invitados independiente Requerida Incluida Requerida Requerida
Esfuerzo de despliegue por cable Configuración del conmutador en cada centro Ninguno, solo WiFi Configuración del conmutador donde se utilice 802.1X por cable Ninguno para uso exclusivo de WiFi

Preguntas para formular a cada proveedor

  • ¿El recuento de licencias suma los endpoints de red cableada, WiFi y VPN de manera conjunta o por separado?
  • ¿Los dispositivos de invitados y visitantes computan para la licencia?
  • ¿Quién despliega y mantiene el agente de endpoint, y en cuántos dispositivos?
  • ¿Qué ocurre con la autenticación si el servicio en la nube no está disponible?
  • ¿Qué proveedores de puntos de acceso y conmutadores están probados y soportados?

Dónde se ocultan los costes invisibles

El mayor coste oculto es el segundo producto. Si su proveedor de NAC o RADIUS no gestiona el WiFi de invitados, tendrá que comprar e integrar un Captive Portal por separado. Esto implica gestionar dos consolas, dos contratos y dos vías de soporte. El WiFi de invitados también genera datos de visitas. Si esto es importante para usted, lea Métricas de presencia frente a métricas de engagement.

El segundo coste oculto es el mantenimiento de los agentes. Cada actualización del sistema operativo puede desestabilizar un agente. Tenga en cuenta las horas de soporte técnico en su coste total de propiedad, no solo las tarifas de las licencias.

Cómo decidir según su infraestructura

Asocie su situación actual con una recomendación. La siguiente matriz cubre los escenarios que los equipos de TI y de operaciones de recintos plantean con más frecuencia al evaluar alternativas a Portnox.

Su situación Recomendación Por qué
Escritorios cableados, portátiles gestionados, el auditor exige controles de estado (posture) Portnox El control de estado y la aplicación de políticas por cable son el requisito principal
Hoteles, tiendas o recintos que necesitan WiFi para invitados y personal Purple Una única plataforma para Captive Portal y WiFi para el personal basado en identidad
Flota gestionada, se desean certificados en redes cableadas e inalámbricas SecureW2 PKI gestionada con EAP-TLS, sin motor de control de estado (posture)
JumpCloud already your directory, WiFi-only need JumpCloud RADIUS from the identity source you already run
Head office needs posture, venues need WiFi Portnox at head office, Purple at venues NAC scoped to where posture matters
Fixed wired devices only, card payments in scope Switch VLAN segmentation plus cloud RADIUS for WiFi Segmentation reduces PCI-DSS scope without NAC

Escenario de ejemplo: una cadena de retail de 120 tiendas

Situación. Un vendedor minorista operaba 120 tiendas, cada una con dispositivos de mano y teléfonos del personal conectados a la WiFi. Las cajas registradoras estaban conectadas por cable en una red independiente. El equipo de TI ya utilizaba JumpCloud como su directorio y estaba evaluando Portnox para la WiFi del personal.

Qué se hizo. El equipo aplicó la prueba de las tres preguntas. Las cajas registradoras cableadas ya estaban segmentadas, no se requerían comprobaciones de estado de seguridad (posture) y ningún auditor solicitó una política unificada. La WiFi del personal se trasladó a 802.1X contra el directorio existente. La WiFi para compradores funcionaba de forma independiente con su propio Captive Portal.

Resultado. El equipo evitó implementar un agente de estado de seguridad (posture) en 1.400 dispositivos de mano y teléfonos. Eliminó 120 contraseñas compartidas de tiendas. Ahora, un empleado que deja la empresa pierde el acceso a la WiFi en todas las tiendas cuando se deshabilita su cuenta de directorio. Este es un escenario modelado. Descubra cómo Purple ofrece soporte a entornos de Retail.

Un orden de trabajo sensato

  1. Elabore una lista de todos los tipos de dispositivos y si se conectan por cable, de forma inalámbrica o de ambas maneras.
  2. Ejecute la prueba de las tres preguntas para cada tipo de sitio, no para todo el conjunto de la empresa.
  3. Presupueste NAC solo para los sitios y dispositivos que necesiten comprobación de estado de seguridad (posture).
  4. Presupueste RADIUS en la nube para todo lo demás, incluida la WiFi de invitados.
  5. Realice una prueba piloto en un sitio, con un SSID a la vez, antes de comprometerse con todo el entorno.

El sector del transporte sigue la misma lógica. Los operadores ferroviarios, incluidos c2c Rail y Avanti West Coast, gestionan la WiFi de pasajeros con Purple, donde las comprobaciones de estado de seguridad a bordo no tienen sentido. Consulte Trains.

Preguntas frecuentes

¿Es Purple un sustituto directo de Portnox?

No, no para todos los casos de uso de Portnox. Purple sustituye a Portnox cuando su requisito es la autenticación WiFi para el personal y los invitados. Purple no ofrece control de puertos cableados ni comprobaciones de estado de seguridad (posture) de terminales. Si los necesita, mantenga un NAC para el entorno cableado y de portátiles gestionados. Utilice Purple para la WiFi de los establecimientos, donde también proporciona el Captive Portal, las opciones de consentimiento expreso (opt-in) y la analítica de WiFi que Portnox no está orientado a ofrecer.

¿Puedo utilizar RADIUS en la nube para la WiFi y mantener un NAC para los puertos cableados?

Sí, y es lo recomendable para muchos entornos. Limite el alcance de NAC a los sitios y dispositivos que necesitan comprobaciones de estado de seguridad (posture), como los escritorios de la sede central y los portátiles gestionados. Gestione la WiFi de los establecimientos y de los invitados en una plataforma RADIUS en la nube independiente. Esto evita que los dispositivos de los invitados cuenten en el número de licencias de su NAC. También evita implementar agentes de estado de seguridad en dispositivos de mano y teléfonos que nunca acceden a sistemas confidenciales.

¿Funciona Purple con los puntos de acceso que ya tengo?

Sí. Purple es independiente del hardware y funciona como una superposición en la nube en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. No se requiere reemplazar la infraestructura existente. Solo tiene que apuntar sus puntos de acceso a Purple para la autenticación y el Captive Portal, y su red inalámbrica existente seguirá funcionando por debajo.

¿Cómo migro el WiFi del personal de Portnox a RADIUS en la nube?

Migre un SSID y un sitio a la vez. Cree la nueva red de personal junto a la existente, autenticada contra Microsoft Entra ID, Okta o Google Workspace. Mueva un grupo piloto, confirme la asignación de VLAN y el roaming, y luego expándalo. Deje la aplicación cableada en Portnox hasta que haya decidido si la postura cableada sigue siendo un requisito. Retire el SSID antiguo solo cuando se hayan trasladado todos los dispositivos.

¿Es suficiente RADIUS en la nube sin NAC para PCI-DSS?

Sí, para muchos establecimientos que aceptan tarjetas, siempre que los sistemas de pago estén segmentados. PCI-DSS trata la segmentación de red como una forma de reducir el alcance de los entornos de datos de titulares de tarjetas. Mantenga las cajas registradoras y los dispositivos de pago en VLAN cableadas aisladas. Ejecute el WiFi de personal y de invitados en segmentos separados autenticados a través de RADIUS en la nube. Confirme su diseño de segmentación con su asesor de seguridad cualificado antes de confiar en él.

¿Es SecureW2 o JumpCloud más barato que Portnox?

Normalmente sí para necesidades de solo WiFi, porque evita pagar por funciones de NAC que no utiliza. JumpCloud publica paquetes mensuales por persona con RADIUS en planes seleccionados. SecureW2 y Portnox presupuestan por proyecto. Compare el coste total, no el precio de la licencia. Incluya el mantenimiento de agentes, la gestión de certificados, la configuración de switches y una plataforma de WiFi para invitados independiente, algo que los tres requieren y Purple incluye.

¿El RADIUS en la nube gestiona las bajas de empleados de forma automática?

Sí, cuando se autentica contra su proveedor de identidad. Las redes basadas en identidad de Purple verifican al personal contra Microsoft Entra ID, Okta o Google Workspace. Cuando el departamento de recursos humanos desactiva la cuenta de un empleado que se marcha, su acceso al WiFi finaliza al instante. Ya no tendrá que cambiar una contraseña compartida en cada sitio. Esto cubre las altas, traslados y bajas desde un único directorio, en lugar de gestionar una lista de cuentas de WiFi independiente.

¿Cumple Purple con el GDPR?

Sí. Purple cumple con GDPR, CCPA y cuenta con las certificaciones ISO 27001 y Cyber Essentials. La captura de datos de invitados utiliza opciones de inclusión voluntaria mediante elecciones conscientes, de modo que los visitantes deciden qué comparten. Purple opera desde 2012 en más de 80 000 establecimientos activos. Esa postura de cumplimiento se aplica tanto a los datos de WiFi para invitados como a los registros de autenticación del personal almacenados en la plataforma.

Definiciones clave

RADIUS

Remote Authentication Dial In User Service, especificado en IETF RFC 2865. Define cómo un servidor de acceso a la red, como un punto de acceso o un switch, envía una solicitud de acceso a un servidor central y recibe una decisión de aceptación o rechazo, opcionalmente con atributos como una asignación de VLAN.

Cada opción de esta guía autentica los dispositivos a través de RADIUS. La decisión radica en si desea alojarlo como un servicio cloud independiente o adquirirlo integrado dentro de una plataforma NAC.

IEEE 802.1X

El estándar IEEE para el control de acceso a redes basado en puertos. Transporta la autenticación entre el dispositivo, el punto de acceso o switch, y el servidor RADIUS, y mantiene cerrado un puerto o una asociación inalámbrica hasta que el servidor aprueba la identidad.

Portnox, Purple, SecureW2 y JumpCloud utilizan 802.1X. La cuestión es si lo necesita tanto en los puertos de switch cableados como en la WiFi, lo que condiciona el esfuerzo de configuración de los switches en cada sede.

Network access control (NAC)

Una plataforma que añade descubrimiento de dispositivos en conexiones cableadas, inalámbricas y VPN, evaluación del estado de seguridad (posture) frente a una línea base de seguridad, y cuarentena o corrección de dispositivos no conformes, además de la autenticación 802.1X y RADIUS.

Se requiere un NAC cuando un auditor o una aseguradora solicitan una única política de acceso unificada para redes cableadas, inalámbricas y VPN. Compensa su coste cuando el control de estado de seguridad (posture) y la aplicación en redes cableadas son requisitos reales.

Evaluación del estado de seguridad (posture)

Una comprobación, realizada habitualmente por un agente en el endpoint, para verificar que un dispositivo cumple con sus requisitos de seguridad básicos, como el nivel de parches, el estado del antivirus o el cifrado de disco, antes de permitirle el acceso a la red.

La evaluación de estado (posture) es la principal funcionalidad que diferencia a un NAC de un RADIUS en la nube. Si no la necesita, evita tener que desplegar y mantener un agente en cada dispositivo gestionado.

VLAN

Una LAN virtual, definida en la norma IEEE 802.1Q, que divide una red física en diferentes segmentos lógicos. Un servidor RADIUS puede devolver una asignación de VLAN para que cada dispositivo autenticado acceda al segmento correcto.

Las VLANs aíslan al personal, los invitados, las cajas registradoras y otros dispositivos. Segmentar los terminales de pago en su propia VLAN es el método que utilizan muchos establecimientos para reducir el alcance de PCI-DSS sin necesidad de un NAC.

EAP-TLS

Un método de protocolo de autenticación extensible (Extensible Authentication Protocol) especificado en el estándar IETF RFC 5216. El dispositivo y el servidor se autentican mutuamente mediante certificados digitales dentro de un protocolo de enlace TLS, lo que elimina las contraseñas de la autenticación WiFi.

EAP-TLS es el núcleo del enfoque basado en certificados de SecureW2. Elíjalo cuando gestione una flota corporativa y desee utilizar certificados tanto en redes cableadas como inalámbricas sin necesidad de un NAC completo.

PEAP

EAP protegido (Protected EAP), un método de autenticación 802.1X que encapsula un intercambio de usuario y contraseña dentro de un túnel TLS cifrado que se establece con el certificado del servidor.

PEAP permite al personal conectarse a la red WiFi con las credenciales del directorio activo en lugar de con certificados de dispositivo, lo que reduce el esfuerzo de incorporación cuando no se dispone de una PKI.

iPSK

Clave precompartida de identidad (Identity pre-shared key), un método que proporciona a cada persona o dispositivo su propia clave WiFi dentro de un único nombre de red, donde el servidor RADIUS asocia cada clave a una identidad y una VLAN específicas.

Purple es compatible con iPSK para la red WiFi de empleados sin necesidad de certificados. Sustituye la contraseña compartida por ubicación, de modo que la salida de un empleado ya no obliga a cambiar la contraseña en todos los centros.

Bypass de autenticación MAC (MAB)

Un mecanismo de respaldo que admite dispositivos que no pueden ejecutar un suplicante 802.1X, como impresoras, mediante la comprobación de su dirección MAC física en una lista de dispositivos autorizados en el servidor RADIUS.

MAB es fundamental cuando se extiende el estándar 802.1X cableado a dispositivos fijos. Está configurado como método para empleados en Portnox y como sistema de respaldo para RADIUS en la nube en puertos de red cableados.

Captive Portal

La página web que ve un visitante antes de que se le conceda acceso a la red WiFi, utilizada para aceptar las condiciones de uso, iniciar sesión y registrar el consentimiento. Las páginas HTTPS no se pueden redireccionar limpiamente a esta pantalla, lo que puede provocar advertencias de certificado en el navegador.

Portnox, SecureW2 y JumpCloud no gestionan WiFi de invitados, por lo que tendría que adquirir un Captive Portal por separado. Purple lo incluye junto con opciones de consentimiento explícito y captura de datos de primera mano.

PCI-DSS

El Estándar de Seguridad de Datos para la Industria de Tarjetas de Pago, publicado por el Consejo de Normas de Seguridad de la PCI. Trata la segmentación de red como una forma de reducir el alcance del entorno de datos de los titulares de tarjetas.

Las empresas de retail y hostelería suelen cumplir sus requisitos de red cableada aislando las cajas registradoras en VLANs dedicadas. Confirme el diseño de la segmentación con su Asesor de Seguridad Cualificado antes de darlo por válido.

NIST SP 800-207

La publicación especial del Instituto Nacional de Estándares y Tecnología de EE. UU. sobre arquitectura zero trust. Describe la evaluación continua de dispositivos e identidades antes y durante el acceso a los recursos.

Las redes gubernamentales que manejan datos sensibles y las redes del sector de la salud suelen recurrir a las directrices de zero trust para justificar la implantación de un NAC completo con comprobaciones de estado en todos los puntos.

Ejemplos prácticos

Un consejo comarcal gestiona 12 edificios de oficinas y nueve bibliotecas, con 600 puertos de escritorio cableados, 1.100 portátiles gestionados y una VPN para teletrabajo. Su aseguradora exige pruebas de que ningún dispositivo desconocido pueda acceder a la red corporativa. ¿Qué debería implementar?

El consejo implementó NAC en la red cableada, inalámbrica y VPN, con comprobaciones de estado de seguridad (posture) en los portátiles gestionados. El WiFi para visitantes de la biblioteca se trasladó a un SSID de invitados independiente en su propia VLAN, fuera del alcance de NAC. Tres políticas de acceso distintas se unificaron en una sola, y los 600 puertos de escritorio pasaron a estar bajo control de acceso. Los dispositivos de los visitantes quedaron totalmente excluidos del recuento de licencias de NAC. Este escenario modelado muestra el lugar del NAC: el requisito de red cableada y de control de estado de seguridad es real, por lo que el coste está justificado, mientras que el WiFi de visitantes no obtiene ningún beneficio de ello.

Un grupo hotelero gestiona puntos de acceso Cisco Meraki en 30 hoteles con una contraseña de personal compartida por hotel. Un presupuesto de Portnox cubre 4.500 terminales, pero solo 1.800 dispositivos del personal se conectan realmente a la WiFi, además del acceso de invitados. ¿Cómo debería definir el alcance de la compra?

El grupo mantuvo las cajas registradoras cableadas en una VLAN segmentada gestionada en el switch. La WiFi del personal se trasladó a 802.1X basado en la identidad contra Microsoft Entra ID, y la WiFi de invitados se trasladó a un Captive Portal con consentimiento de inclusión voluntaria en la misma plataforma. El alcance de las licencias se redujo de 4.500 terminales a los 1.800 dispositivos del personal que se conectan a la WiFi. Se retiraron las 30 contraseñas compartidas, por lo que la marcha de un empleado ya no obliga a cambiar 30 contraseñas. El acceso de invitados y del personal se gestiona ahora desde una única consola en lugar de con dos productos distintos. Este es un escenario modelado.

Un minorista con 120 tiendas ya utiliza JumpCloud como directorio y está evaluando Portnox para los terminales de mano y teléfonos del personal en la WiFi. Las cajas registradoras están cableadas en una red independiente. ¿Necesita NAC?

El equipo aplicó la prueba de las tres preguntas. Las cajas registradoras cableadas ya estaban segmentadas, no se requerían comprobaciones de estado de seguridad (posture) y ningún auditor solicitaba una política unificada. La WiFi del personal se trasladó a 802.1X contra el directorio existente, y la WiFi para clientes funcionaba por separado con su propio Captive Portal. El equipo evitó tener que desplegar un agente de estado de seguridad (posture) en 1.400 terminales de mano y teléfonos, y retiró 120 contraseñas compartidas de las tiendas. Ahora, cuando se desactiva la cuenta de un empleado en el directorio, este pierde el acceso WiFi en todas las tiendas de inmediato. Este es un escenario modelado.

Preguntas frecuentes

¿Es Purple un sustituto directo de Portnox?

No, no para todos los casos de uso de Portnox. Purple sustituye a Portnox cuando su requisito es la autenticación WiFi para el personal y los invitados. Purple no ofrece control de puertos cableados ni comprobaciones de estado de los endpoints (posture). Si necesita estas funciones, mantenga un NAC para el parque cableado y los portátiles gestionados. Utilice Purple para el WiFi del establecimiento, donde también proporciona el Captive Portal, los opt-ins de elección consciente y las analíticas de WiFi que Portnox no está orientado a ofrecer.

¿Puedo utilizar cloud RADIUS para WiFi y mantener un NAC para los puertos cableados?

Sí, y muchos centros deberían hacerlo. Limite el alcance de su NAC a los centros y dispositivos que requieran comprobaciones de estado (posture), como los escritorios de la oficina central y los portátiles gestionados. Gestione el WiFi de las instalaciones y de los invitados en una plataforma de cloud RADIUS independiente. De este modo, los dispositivos de los invitados quedan fuera del recuento de licencias de su NAC. También evita tener que desplegar agentes de estado en terminales de mano y teléfonos que nunca acceden a sistemas confidenciales.

¿Funciona Purple con los puntos de acceso que ya tengo?

Sí. Purple es independiente del hardware y funciona como una capa de red en la nube sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet. No requiere sustitución de hardware. Solo tiene que apuntar sus puntos de acceso a Purple para la autenticación y el Captive Portal, y su red inalámbrica existente seguirá funcionando por debajo.

¿Cómo migro el WiFi de personal de Portnox a cloud RADIUS?

Migre un SSID y un centro a la vez. Cree la nueva red de personal junto a la existente, autenticada contra Microsoft Entra ID, Okta o Google Workspace. Traslade a un grupo piloto, confirme la asignación de VLAN y el roaming, y luego amplíe el despliegue. Mantenga el control cableado en Portnox hasta que haya decidido si el estado de la red cableada sigue siendo un requisito. Retire el antiguo SSID solo cuando todos los dispositivos se hayan migrado.

¿Es suficiente cloud RADIUS sin NAC para cumplir con PCI-DSS?

Sí, para muchos establecimientos que aceptan tarjetas, siempre que los sistemas de pago estén segmentados. PCI-DSS considera la segmentación de red como una forma de reducir el alcance de los entornos de datos de titulares de tarjetas. Mantenga los terminales de punto de venta y los dispositivos de pago en VLANs cableadas aisladas. Ejecute el WiFi de personal e invitados en segmentos separados autenticados mediante cloud RADIUS. Confirme su diseño de segmentación con su Asesor de Seguridad Cualificado (QSA) antes de confiar en él.

¿Es SecureW2 o JumpCloud más barato que Portnox?

Por lo general, sí para necesidades exclusivas de WiFi, ya que evita pagar por funciones de NAC que no se utilizan. JumpCloud publica paquetes mensuales por persona con RADIUS en niveles seleccionados. SecureW2 y Portnox presupuestan por proyecto. Compare el coste total, no el precio de la licencia. Incluya el mantenimiento de agentes, la gestión de certificados, la configuración de switches y una plataforma de WiFi para invitados independiente; todo esto lo requieren los tres, mientras que Purple lo incluye de serie.

¿Gestiona cloud RADIUS las bajas de personal de forma automática?

Sí, cuando se autentica contra su proveedor de identidad. Las redes basadas en identidad (Identity-Based Networks) de Purple validan al personal contra Microsoft Entra ID, Okta o Google Workspace. Cuando el departamento de recursos humanos desactiva la cuenta de un empleado que se marcha, su acceso a la WiFi finaliza en ese mismo instante. Ya no tendrá que rotar una contraseña compartida en cada centro. Esto gestiona las altas, bajas y cambios de puesto desde un único directorio, en lugar de mantener una lista de cuentas WiFi independiente.

¿Cumple Purple con el GDPR?

Sí. Purple cumple con el GDPR y la CCPA, y cuenta con las certificaciones ISO 27001 y Cyber Essentials. La captura de datos de invitados utiliza opt-ins de elección consciente, por lo que los visitantes deciden qué información comparten. Purple opera desde 2012 en más de 80.000 establecimientos activos. Ese nivel de cumplimiento normativo se aplica tanto a los datos de la WiFi de invitados como a los registros de autenticación del personal almacenados en la plataforma.

Continúe leyendo esta serie

Resolución de problemas de 802.1X en iOS y macOS: una lista de verificación de despliegue para Intune, Jamf y Microsoft Entra ID

Utilice esta lista de verificación para diagnosticar por qué los iPhones, iPads y Macs fallan al conectar con 802.1X en Intune o Jamf Pro. Cada fallo se asocia a una de estas cuatro causas: confianza en el servidor, certificado de identidad, modo macOS o ámbito de grupo de Microsoft Entra ID. Confirmará la causa mediante los registros de eapolclient y RADIUS, aplicará la solución y organizará las futuras rotaciones de certificados.

Leer la guía →

Confianza en el servidor del perfil de WiFi de Intune: nombres de servidor de certificados y lista de verificación de CA raíz para Microsoft Entra ID

Podrá configurar la mitad de la validación del servidor de un perfil de WiFi de Intune para que EAP-TLS y PEAP se conecten en Windows, Apple y Android. Hará coincidir los nombres de los servidores de certificados con el certificado de RADIUS, implementará la CA raíz correcta, alineará las asignaciones de grupos de Microsoft Entra ID y preparará las renovaciones de certificados antes de que interrumpan silenciosamente las conexiones.

Leer la guía →

Resolución de problemas de 802.1X y EAP-TLS en Android: lista de comprobación de despliegue para Intune y Microsoft Entra ID

Podrá identificar exactamente por qué los teléfonos Android gestionados fallan al usar EAP-TLS en el SSID de su personal y solucionarlo en Intune. Asocie cada síntoma con las cuatro causas habituales: falta de CA o dominio, certificado de cliente en el perfil incorrecto, valor de nombres de servidor RADIUS no coincidente o raíz de confianza no entregada. A continuación, aplique una lista de comprobación de despliegue que evite interrupciones repetidas.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.