Saltar al contenido principal

Guía completa de iPSK para empresas

iPSK ofrece seguridad de red de nivel empresarial con la sencillez de una contraseña de WiFi doméstica. Esta guía detalla cómo implementar una arquitectura automatizada de claves precompartidas de identidad (Identity Pre-Shared Key) para ofrecer un aislamiento de VLAN por usuario seguro en entornos multiinquilino, sin romper la compatibilidad con dispositivos IoT.

📖 6 min de lectura📝 1,392 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Hable en inglés británico con un tono seguro, autoritario y conversacional - como el de un consultor senior de redes informando a un CTO antes de una reunión de la junta directiva. Un ritmo pausado, una dicción clara y, de vez en cuando, un toque de ironía sutil. No es una clase magistral. Es un informe: Bienvenido a la sesión técnica de Purple. [pausa corta] Hoy vamos a hablar de arti iPSK, que, para quien no se haya topado aún con el término, es la abreviatura de la gestión automatizada o asistida por inteligencia artificial de claves precompartidas de identidad. [pausa corta] Es un concepto complejo de pronunciar, pero la idea es sencilla y, al final de estos diez minutos, sabrá con total exactitud si encaja en el diseño de su red para este trimestre. Permítame situarle en el escenario. [pausa corta] Supongamos que es usted promotor inmobiliario, operador de alquiler residencial (BTR) o director de TI responsable de la conectividad en un edificio multi-inquilino. Tiene cientos de residentes, cada uno con entre quince y veinticinco dispositivos: teléfonos, portátiles, smart TVs, consolas de videojuegos, altavoces inteligentes y termostatos. Todos necesitan WiFi. Todos esperan que funcione como una red doméstica privada. Y usted debe garantizar que el residente A no pueda ver, acceder ni interferir con los dispositivos del residente B - nunca. [pausa corta] Ese es el problema. iPSK es la arquitectura que lo resuelve. Arti iPSK es lo que ocurre cuando se automatiza la gestión del ciclo de vida de esa arquitectura a gran escala. [pausa media] Bien. Entremos en la arquitectura técnica, porque aquí es donde suelen fallar la mayoría de las conversaciones de adquisición. [pausa corta] El estándar WPA2-Personal - la contraseña en la parte trasera de un router - ofrece una única clave compartida por todo el mundo. En una promoción BTR de 200 viviendas, eso significa que 200 hogares, potencialmente 4,000 dispositivos, se autentican con la misma credencial. Si un residente comparte esa contraseña, se pierde el control del perímetro de la red. Si un residente se muda y usted necesita revocar su acceso, tiene que cambiar la contraseña de todo el edificio. Eso no es una estrategia de gestión de red. Es una vulnerabilidad. [pausa corta] En el otro extremo del espectro, tenemos WPA3-Enterprise con el estándar IEEE 802.1X, el modelo corporativo. Requiere un nombre de usuario y contraseña exclusivos, o un certificado digital, por cada dispositivo. Es altamente seguro. Pero aquí está el problema: los dispositivos sin interfaz de usuario (headless) - consolas de videojuegos, smart TVs, Amazon Echo, Chromecast - no pueden procesar certificados 802.1X. Sencillamente no pueden conectarse. En un entorno residencial, eso es un impedimento insalvable. [pausa corta] iPSK se sitúa precisamente en el medio. Identity Pre-Shared Key asigna una contraseña de WiFi única a cada residente individual o grupo de dispositivos, todo bajo un único SSID. Desde la perspectiva del dispositivo, este se conecta a una red WPA2 o WPA3 estándar utilizando una clave previamente compartida. Sin certificados, sin procesos complejos de incorporación. Pero entre bastidores, su controlador inalámbrico - ya sea Cisco Meraki, HPE Aruba, Ruckus o Juniper Mist - mantiene una base de datos de claves únicas, una por residente. Cuando un dispositivo se conecta y presenta su clave, el controlador la asocia con un registro de identidad y aplica la política de red correspondiente: asignación de VLAN, límites de ancho de banda, control de acceso. [medium pause] Ahora, la parte realmente potente es lo que ocurre en la capa VLAN. [short pause] En un desarrollo de BTR (build to rent), se desean como mínimo cuatro segmentos de red. Una VLAN de residentes para dispositivos personales. Una VLAN de personal para la gestión del edificio. Una VLAN de IoT para los sistemas de gestión del edificio, CCTV y cerraduras inteligentes. Y una VLAN de invitados para las zonas comunes. Con una única PSK compartida, no se puede diferenciar entre estos grupos sin desplegar múltiples SSIDs - lo que genera congestión de radiofrecuencia y costes de gestión. Con iPSK, un único SSID dirige dinámicamente cada dispositivo que se conecta a la VLAN correcta en función de la clave que haya presentado. Limpio, escalable y operativamente sencillo. [short pause] Esto también crea lo que llamamos una Red de Área Privada - una burbuja de WiFi alrededor de los dispositivos de cada residente. Dentro de la burbuja, el aislamiento de Capa 2 se desactiva, por lo que el reflejo mDNS funciona. El iPhone de un residente puede descubrir su propio Chromecast o impresora inalámbrica, igual que en un router doméstico. Fuera de la burbuja, el aislamiento de Capa 2 se aplica estrictamente. El residente A no puede ver, enviar contenido ni interactuar con los dispositivos del residente B, incluso si están conectados al mismo punto de acceso físico en el pasillo. Esa es la arquitectura que cumple con el GDPR para WiFi multiinquilino. [medium pause] Entonces, ¿dónde entra la parte "arti"? [short pause] Arti iPSK se refiere a la capa de automatización e inteligencia sobre la arquitectura iPSK principal. Gestionar manualmente miles de claves únicas - generándolas, distribuyéndolas, revocándolas cuando finaliza un contrato de alquiler - sencillamente no es viable a gran escala. Un desarrollo de 500 camas con un ciclo de alquiler de 52 semanas significa cientos de eventos del ciclo de vida de las claves al año. Si su equipo gestiona eso en una hoja de cálculo, está creando un riesgo operativo. [short pause] La capa de automatización conecta su controlador inalámbrico con su proveedor de identidad - Microsoft Entra ID, Okta o Google Workspace - y con su sistema de gestión de propiedades a través de una API REST. Cuando se añade un nuevo residente a su sistema de alquiler, se genera y distribuye automáticamente una clave iPSK única - a través de la aplicación Purple, un correo electrónico de bienvenida o un código QR en una tarjeta de mudanza. Cuando finaliza el contrato de alquiler, la clave se revoca automáticamente. Sin intervención manual. Sin tickets de soporte. Sin credenciales huérfanas que se acumulen como un riesgo de seguridad. [short pause] La plataforma de WiFi multiinquilino de Purple gestiona todo este ciclo de vida como una capa de nube sobre su hardware existente. Funcionamos con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet - por lo que no está limitado a un proveedor específico. La plataforma cuenta con la certificación ISO 27001, cumple con el GDPR y la CCPA, y ofrece un tiempo de actividad del 99.999 % en 80 000 ubicaciones activas. [medium pause] Permítame presentarle dos escenarios del mundo real para concretar esto. [short pause] Escenario uno: una promoción de Build-to-Rent de 300 unidades en Mánchester. El promotor especificó puntos de acceso Cisco Meraki en todo el edificio - un AP por pasillo y dos por planta en las zonas de alta densidad. La capa de nube de Purple se conecta al controlador Meraki mediante RADIUS y API. Cuando un nuevo residente firma su contrato de alquiler en el sistema de gestión de propiedades, Purple genera automáticamente una clave iPSK única de 32 caracteres y la envía al correo electrónico del residente con un código QR. El día de la mudanza, el residente escanea el código QR en su teléfono. Todos los dispositivos que conecte posteriormente con esa clave - ordenador portátil, smart TV, consola de videojuegos, altavoz inteligente - entran en su VLAN privada. Su Chromecast funciona. Su PlayStation obtiene un tipo de NAT limpio. Su vecino no puede ver ninguno de sus dispositivos. Cuando se mudan, la clave se revoca a los pocos minutos de que se actualice la fecha de finalización del alquiler en el sistema de gestión de propiedades. El siguiente residente recibe una clave nueva antes de su llegada. [short pause] Escenario dos: un hotel de 250 habitaciones. Históricamente, el hotel utilizaba un Captive Portal - los huéspedes tenían que iniciar sesión a través de una página web cada 24 horas. La queja más común de los huéspedes era la dificultad para volver a conectarse al WiFi. Los Apple TV de las habitaciones no funcionaban en absoluto, porque los Captive Portals impiden el emparejamiento de dispositivos. El hotel integró su sistema de gestión de propiedades con Purple. Al registrarse, el PMS activa automáticamente la generación de claves. El huésped recibe su clave iPSK única en su confirmación de registro. Se conectan una sola vez. Sus dispositivos permanecen conectados durante toda su estancia. La clave caduca automáticamente al realizar el registro de salida. Las puntuaciones de satisfacción de los huéspedes con el WiFi mejoraron un 34 % en el primer trimestre tras la implementación - según los propios datos de implementación de Purple. [medium pause] De acuerdo. Recomendaciones de implementación y errores que se deben evitar. [short pause] Primero: generación de claves. Sus claves iPSK deben tener un mínimo de 20 caracteres, idealmente 32, y ser criptográficamente aleatorias. No permita que los residentes elijan sus propias claves. No utilice patrones secuenciales o predecibles. Genérelas mediante programación y distribúyalas de forma segura. [short pause] Segundo: compatibilidad con controladores. No todos los controladores inalámbricos implementan iPSK de la misma manera. Cisco lo llama iPSK o red privada personal. Aruba lo llama MPSK - Multi-PSK. Ruckus lo llama DPSK - Dynamic PSK. Los límites de escala, las capacidades de API y la granularidad del direccionamiento de VLAN varían entre plataformas y versiones de firmware. Antes de comprometerse con una plataforma, valide el número máximo de claves únicas compatibles por SSID. Algunas plataformas más antiguas limitan esto a unos pocos cientos, lo que es insuficiente para un gran desarrollo. [short pause] Tercero: límites de dispositivos por clave. Los estudiantes y residentes conectan múltiples dispositivos. Si no configura un límite de dispositivos por clave, una única iPSK puede proliferar en docenas de dispositivos, lo que resta eficacia a su capacidad para atribuir el tráfico con precisión. Establezca un límite de cuatro a seis dispositivos por clave y aplíquelo en el controlador. [short pause] Cuarto: dimensionamiento del alcance de DHCP. En un entorno residencial de alta densidad, agotará las direcciones IP rápidamente. Planifique de 15 a 25 dispositivos por hogar. Utilice tiempos de concesión de DHCP de cuatro a ocho horas en lugar de las 24 horas predeterminadas para recuperar direcciones de manera eficiente. [short pause] El error que debe evitar por encima de todos los demás: desplegar iPSK sin un proceso documentado de ciclo de vida de las claves. Las claves que nunca se revocan se acumulan con el tiempo y se convierten en un riesgo de seguridad. Diseñe el flujo de trabajo de revocación antes de la puesta en marcha, no después. [medium pause] Preguntas rápidas. [short pause] ¿Requiere iPSK un certificado en el dispositivo del cliente? No. El dispositivo del cliente ve una solicitud de contraseña estándar WPA2 o WPA3. Sin certificados, sin configuración del suplicante. [short pause] ¿Se puede limitar el ancho de banda por residente? Sí. El servidor RADIUS identifica al residente específico y puede enviar atributos de política de límite de velocidad al controlador. [short pause] ¿Es seguro si un residente comparte su clave? Mucho más seguro que el PSK estándar. El nuevo dispositivo se une únicamente a la red de área privada aislada de ese residente, no a la red general del edificio ni a los dispositivos de otros residentes. Y puede establecer un límite de direcciones MAC concurrentes por clave. [short pause] ¿Funciona iPSK con WPA3? Sí. WPA3-SAE se puede combinar con iPSK en hardware compatible, lo que añade confidencialidad directa perfecta y resistencia a ataques de diccionario sin conexión. [medium pause] Para terminar. [short pause] Arti iPSK - la gestión automatizada de Identity Pre-Shared Key - es la arquitectura adecuada para cualquier despliegue de WiFi multiinquilino en el que se necesite una responsabilidad individual por residente sin la complejidad de una infraestructura 802.1X completa. Le ofrece credenciales únicas por residente, direccionamiento dinámico de VLAN, gestión detallada del ciclo de vida y un registro de auditoría listo para auditorías de cumplimiento, todo ello con una experiencia de incorporación de dispositivos tan sencilla como introducir una contraseña de WiFi. [short pause] El caso comercial es claro. En el sector BTR, el WiFi gestionado como servicio adicional permite un incremento en el alquiler de quince a treinta libras por unidad al mes y reduce los periodos de desocupación de cinco a diez días - según estudios del sector de la British Property Federation. Para un desarrollo de 200 unidades, esto representa una contribución significativa a los ingresos operativos netos. [short pause] Purple lleva gestionando WiFi en más de 80.000 establecimientos desde 2012. Contamos con la certificación ISO 27001, cumplimos con GDPR y CCPA, y somos una empresa con certificación B Corp. Nuestra plataforma Multi-Tenant WiFi gestiona todo el ciclo de vida del residente - registro, gestión de credenciales, soporte de IoT, analítica y cumplimiento - como una capa de nube sobre el hardware que ya posee o que está especificando hoy mismo. [short pause] Si se encuentra en la fase de diseño de un desarrollo BTR o está revisando una red existente que no rinde correctamente, visite purple punto ai para obtener la guía escrita completa, diagramas de arquitectura y una calculadora de ROI. [short pause] Gracias por escucharnos.

header_image.png

Resumen ejecutivo

Ofrecer un WiFi seguro y de alto rendimiento en entornos multi-inquilino obliga a llegar a un compromiso. O se elige la sencillez de una contraseña compartida (WPA2-Personal), que ofrece cero seguridad y cero aislamiento, o se elige la complejidad de la autenticación 802.1X Enterprise, que proporciona una seguridad excelente pero rompe por completo la compatibilidad con dispositivos sin interfaz de usuario (headless) como videoconsolas, Smart TVs y sensores IoT.

Arti iPSK (Identity Pre-Shared Key automatizado) elimina este compromiso. Asigna una contraseña de WiFi única a cada residente o usuario en un único SSID compartido. Cuando un dispositivo se conecta, el servidor RADIUS lo dirige dinámicamente a una VLAN dedicada, creando una Red de Área Privada (PAN) para ese usuario específico. Esta arquitectura ofrece la seguridad y el control por usuario de una red empresarial, al tiempo que mantiene una compatibilidad del 100% con los dispositivos. Esta guía detalla la arquitectura técnica, las estrategias de despliegue y el caso de negocio para promotores inmobiliarios, operadores de BTR y equipos de TI de hostelería que buscan desplegar iPSK a escala.

Análisis técnico profundo: la arquitectura iPSK

El núcleo de un despliegue de iPSK se basa en la integración entre su controlador de LAN inalámbrica (o controlador en la nube) y un servidor de autenticación RADIUS.

El flujo de autenticación

Cuando un dispositivo intenta conectarse al SSID compartido, presenta su clave Pre-Shared Key única. El punto de acceso envía una solicitud de autenticación, que normalmente contiene la dirección MAC del dispositivo, al servidor RADIUS. El servidor RADIUS comprueba su base de datos. Si la clave y la dirección MAC coinciden con un perfil válido, envía un mensaje de Access-Accept de vuelta al controlador.

De manera crucial, esta respuesta incluye políticas de red específicas como atributos específicos del proveedor. El más crítico de ellos es la asignación de VLAN.

architecture_overview.png

La ventaja de la Red de Área Privada (PAN)

In un entorno multi-inquilino, como un hotel de 200 habitaciones o una propiedad Build-to-Rent (BTR), es posible que tenga miles de dispositivos en los mismos puntos de acceso físicos. Con iPSK, el servidor RADIUS asigna dinámicamente los dispositivos de cada residente a su propia VLAN específica. Esto crea una burbuja de WiFi virtual alrededor de ese usuario.

Dentro de la burbuja, el aislamiento de Capa 2 está desactivado. Esto significa que la reflexión mDNS funciona perfectamente. El iPhone de un residente puede descubrir su propio Chromecast o impresora inalámbrica, exactamente igual que lo haría en un router doméstico privado.

Fuera de la burbuja, el aislamiento de Capa 2 se aplica estrictamente. El Residente A no puede ver, transmitir ni interactuar con los dispositivos del Residente B, incluso si están conectados exactamente al mismo punto de acceso en el pasillo. Esto resuelve el mayor dolor de cabeza en el WiFi multi-inquilino: el descubrimiento de dispositivos. Mantiene la estricta seguridad y el aislamiento requeridos para un espacio público o compartido, al tiempo que ofrece la experiencia fluida e interconectada que los usuarios esperan.

Comparación de compatibilidad

comparison_chart.png

Como muestra la comparación, iPSK cierra la brecha entre la simplicidad para el consumidor y el control empresarial. A diferencia de WPA3-Enterprise, admite de forma nativa dispositivos IoT sin pantalla que no pueden procesar certificados 802.1X.

Guía de implementación

Desplegar iPSK con éxito requiere una planificación cuidadosa en el diseño de RF, la configuración del controlador y la integración de la identidad.

1. Estudio de cobertura de RF y planificación de densidad

Antes de especificar los puntos de acceso, ejecute un diseño predictivo de radiofrecuencia. Herramientas como Ekahau modelan la propagación de la señal a través de los materiales específicos de su edificio. Planifique para una alta densidad de dispositivos: las unidades de BTR modernas promedian de 15 a 25 dispositivos conectados por hogar. La arquitectura de su red debe ser capaz de gestionar esa densidad desde el primer día.

2. Clasificación de tráfico y diseño de VLAN

Documente cada tipo de dispositivo y población de usuarios en su entorno. Los residentes, el personal, las visitas, los dispositivos IoT, las cámaras de CCTV y los sistemas de gestión del edificio requieren una VLAN, una subred y una política de firewall dedicadas.

Implemente una política de firewall de denegación por defecto y permiso explícito entre las VLAN. Su VLAN de invitados debe tener acceso a internet de salida y nada más. Asegúrese de que no haya ninguna ruta desde la red de invitados hacia las subredes de residentes o de personal.

3. Configuración del controlador

Mantenga bajo el recuento de SSID. No transmita más de tres SSIDs por banda de radio: Residente (iPSK), Personal (802.1X) e Invitado (Captive Portal o Passpoint). Cada SSID adicional consume tiempo de transmisión para las tramas de baliza (beacon frames), lo que degrada significativamente el rendimiento en despliegues densos.

4. Automatización del ciclo de vida (El "Arti" en Arti iPSK)

La gestión manual de miles de claves únicas es imposible para los equipos de TI. Debe automatizar el ciclo de vida. Integre su controlador inalámbrico con su proveedor de identidad (Microsoft Entra ID, Okta) y su sistema de gestión de propiedades a través de la API REST.

Cuando se añade un nuevo residente al sistema, genere una clave única y aleatoria de 32 caracteres criptográficos de forma automática. Distribúyala a través de la aplicación Purple o mediante un correo electrónico de bienvenida seguro. Cuando finalice el contrato de alquiler, revoque la clave instantáneamente a través de la API. Esto garantiza un enfoque Zero Trust para el acceso a la red sin sobrecarga administrativa.

Casos de estudio del mundo real

Despliegue en Build-to-Rent (BTR)

Un operador de BTR de 300 unidades implementó puntos de acceso Cisco Meraki con la capa de nube de Purple gestionando el ciclo de vida de iPSK. Cuando un residente firma su contrato, Purple genera una clave única. El día de la mudanza, el residente conecta su smartphone, smart TV y videoconsola utilizando esa única clave. Todos los dispositivos se ubican en su VLAN privada. Su PlayStation consigue un tipo de NAT abierta para jugar online. Cuando se mudan, la clave se revoca automáticamente mediante la integración de la API con el sistema de gestión de propiedades. El operador logró una experiencia "Instant-On", eliminando la necesidad de que los residentes contraten su propia banda ancha, lo que permitió un incremento de 25 libras al mes en el alquiler.

Despliegue en el sector hotelero

Un hotel de 250 habitaciones dependía históricamente de portales cautivos, lo que requería que los huéspedes iniciaran sesión cada 24 horas. Esto causaba una fricción significativa e impedía que los huéspedes utilizaran Apple TV o Chromecast. El hotel integró su sistema de gestión de propiedades con Purple. Al registrarse, el PMS activa la generación de una clave iPSK única, que se imprime en la funda de la tarjeta de la habitación. Los huéspedes se conectan una vez, sus dispositivos permanecen conectados durante toda la estancia y la clave caduca automáticamente al realizar el checkout. Las puntuaciones de satisfacción de los huéspedes respecto al WiFi mejoraron un 34% en el primer trimestre tras la implementación.

Buenas prácticas

  • Automatizar el aprovisionamiento: Nunca gestione las claves manualmente en una hoja de cálculo. Utilice la integración de API con su PMS o IdP para generar y revocar claves automáticamente.
  • Establecer límites de dispositivos: Configure un límite de dispositivos simultáneos por clave (normalmente entre 4 y 6 dispositivos para particulares, o de 15 a 25 para un hogar) para evitar que se compartan las credenciales sin autorización.
  • Optimizar los rangos de DHCP: En despliegues residenciales de alta densidad, utilice tiempos de concesión DHCP de 4 a 8 horas en lugar de las 24 horas predeterminadas para evitar el agotamiento de direcciones IP.
  • Generar claves seguras: Las claves deben ser criptográficamente aleatorias y tener un mínimo de 20 caracteres (lo ideal son 32). Nunca utilice patrones secuenciales ni permita que los usuarios elijan sus propias claves.
  • Utilizar hardware compatible: Asegúrese de que sus puntos de acceso y controladores admiten la asignación dinámica de VLAN a través de RADIUS. Purple se implementa como una capa de nube independiente del hardware en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet.

Resolución de problemas y mitigación de riesgos

Riesgo: Agotamiento de direcciones IP En un edificio multi-inquilino, los dispositivos se conectan y desconectan con frecuencia. Si las concesiones de DHCP son demasiado largas, se quedará sin direcciones IP en su subred. Mitigación: Dimensione las subredes de forma adecuada para la densidad de dispositivos prevista y reduzca los tiempos de concesión de DHCP a 4 horas.

Riesgo: Credenciales huérfanas Las claves que se generan pero nunca se revocan se convierten en un riesgo de seguridad importante con el paso del tiempo. Mitigación: Diseñe el flujo de trabajo de revocación antes de la puesta en marcha. Vincule la expiración de la clave directamente a la fecha de finalización del contrato de alquiler o a la fecha de salida en su sistema de gestión.

Riesgo: Interferencia de RF de routers de consumo Si la experiencia de WiFi gestionada es deficiente, los residentes conectarán sus propios routers de consumo, lo que generará una interferencia de RF masiva que degradará el rendimiento para todos. Mitigación: Ofrezca una experiencia Instant-On impecable desde el primer día. Utilice iPSK para garantizar que los dispositivos inteligentes funcionen a la perfección, eliminando el incentivo de los residentes para desplegar hardware no autorizado.

ROI e impacto empresarial

La transición a iPSK transforma el WiFi de un centro de costes a un generador de valor.

Para los equipos de TI, reduce drásticamente los tickets de soporte. Se eliminan las rotaciones manuales de contraseñas y las llamadas constantes sobre videoconsolas que no se pueden conectar a redes 802.1X.

Para los operadores de espacios, especialmente en el sector Build-to-Rent, el WiFi gestionado como servicio adicional impulsa de forma constante un incremento en el precio del alquiler y reduce los periodos de desocupación. Las investigaciones del sector de la British Property Federation indican que el WiFi gestionado permite un incremento en el alquiler de entre 15 y 30 libras por unidad al mes y reduce los periodos de desocupación entre 5 y 10 días. Al ofrecer la conectividad segura y de alto rendimiento que exigen los inquilinos modernos, usted diferencia su propiedad e incrementa los Ingresos Operativos Netos.

Para obtener más información sobre arquitecturas relacionadas, consulte nuestras guías sobre Guest WiFi para zonas comunes, o explore cómo se integra con WiFi Analytics para comprender la utilización del espacio. En los sectores de Hospitality y Retail , esta información impulsa una eficiencia operativa significativa. También puede leer más sobre la estrategia de SSID en nuestro artículo de blog Tres SSIDs para gobernarlos a todos: guest, Passpoint e IoT WiFi .

Definiciones clave

iPSK (Identity Pre-Shared Key)

Un mecanismo de seguridad que asigna una contraseña de WiFi única a cada usuario o dispositivo individual en un único SSID, proporcionando control por usuario sin la complejidad de 802.1X.

Cuando los equipos de TI necesitan proteger entornos multiinquilino pero deben dar soporte a dispositivos sin pantalla como videoconsolas.

RADIUS

Remote Authentication Dial-In User Service. Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad.

El motor de backend que comprueba una clave iPSK y le dice al controlador inalámbrico a qué VLAN asignar al usuario.

Direccionamiento de VLAN

El proceso de asignar dinámicamente un dispositivo de conexión a una red de área local virtual (VLAN) específica basada en sus credenciales de autenticación.

Se utiliza para separar el tráfico de los residentes del tráfico del personal en los mismos puntos de acceso físicos.

PAN (Red de área privada)

Un segmento de red lógico creado por iPSK que aísla los dispositivos de un único usuario de todos los demás usuarios en la infraestructura compartida.

Esencial para ofrecer una experiencia de WiFi privada y similar a la del hogar en un edificio compartido.

Reflexión mDNS

Una función de red que permite que el tráfico multicast (como Apple Bonjour o el descubrimiento de Chromecast) atraviese de forma segura los límites de la red.

Requerido para permitir que los residentes transmitan vídeo desde su teléfono a su smart TV.

Dispositivo sin pantalla

Un dispositivo conectado a la red sin una interfaz de pantalla o teclado tradicional, como un sensor de IoT, un altavoz inteligente o un termostato.

Por lo general, estos dispositivos no pueden procesar portales cautivos ni certificados 802.1X, lo que hace que iPSK sea el único método de seguridad empresarial viable para ellos.

Layer 2 Isolation

Una configuración de seguridad que evita que los dispositivos conectados al mismo punto de acceso se comuniquen directamente entre sí.

Debe estar habilitado entre los residentes por seguridad, pero deshabilitado dentro de la PAN de un residente para que sus dispositivos puedan interactuar.

BTR (Build-to-Rent)

Propiedades residenciales construidas específicamente para el alquiler en lugar de la venta, que normalmente son propiedad de un único arrendador institucional que también las gestiona.

El sector inmobiliario principal que impulsa la adopción de arquitecturas de WiFi gestionado e iPSK.

Ejemplos prácticos

Un bloque de viviendas de estudiantes de 400 camas utiliza actualmente una única contraseña compartida WPA2-Personal. Los estudiantes se quejan de que no pueden transmitir contenido a sus televisores porque el aislamiento de dispositivos está activado. El departamento de TI se queja de que cuando se expulsa a un estudiante, no pueden revocar su acceso sin cambiar la contraseña de los 400 estudiantes. ¿Cómo debería rediseñarse esta arquitectura?

Implementar una arquitectura iPSK. Difundir un único SSID "WiFi de residentes". Integrar el controlador inalámbrico con el sistema de gestión de la residencia de estudiantes a través de una API. Cuando un estudiante se matricule, generar una clave iPSK única de 32 caracteres. El servidor RADIUS utilizará esta clave para asignar los dispositivos del estudiante a una VLAN única (creando una red de área privada). Desactivar el aislamiento de Capa 2 dentro de la VLAN para que la transmisión de contenido funcione, pero aplicar el aislamiento entre VLAN. Cuando un estudiante se vaya, revocar su clave específica a través de la API.

Comentario del examinador: Este enfoque resuelve tanto la experiencia de usuario como los requisitos de seguridad. Ofrece la experiencia de transmisión "como en casa" que demandan los estudiantes, al tiempo que proporciona al departamento de TI el control de revocación granular por usuario que necesitan, sin requerir complejos certificados 802.1X que las videoconsolas no pueden procesar.

Un promotor inmobiliario está planificando la red para un nuevo complejo de apartamentos de alquiler. Necesita dar soporte a los residentes, al personal del edificio, a los sistemas de gestión de edificios IoT (climatización, cerraduras inteligentes) y al WiFi de invitados en el vestíbulo. ¿Cómo deberían estructurarse los SSID y las VLAN?

Difundir exactamente tres SSID para minimizar los costes de gestión y la congestión de RF: "WiFi de residentes" (usando iPSK), "WiFi de personal" (usando 802.1X) y "WiFi de invitados" (usando un Captive Portal). Crear cuatro VLAN distintas: VLAN 10 (Residentes), VLAN 20 (Personal), VLAN 30 (IoT) y VLAN 40 (Invitados). Configurar el cortafuegos con una política de denegación por defecto entre las VLAN. Conectar los dispositivos IoT sin pantalla al SSID "WiFi de residentes" utilizando claves iPSK dedicadas que los dirijan específicamente a la VLAN 30.

Comentario del examinador: Esta es la arquitectura empresarial óptima. Minimiza la proliferación de SSID (ahorrando tiempo de transmisión en el aire) al tiempo que mantiene una separación lógica estricta entre los tipos de tráfico. El uso de iPSK para los dispositivos IoT evita la necesidad de un SSID de IoT dedicado, optimizando aún más el entorno de RF.

Preguntas de práctica

Q1. Está implementando WiFi en una residencia de ancianos. Los residentes necesitan conectar dispositivos IoT médicos, smart TV y tabletas. El director de las instalaciones quiere utilizar la seguridad 802.1X Enterprise para obtener la máxima protección. ¿Cuál es el fallo arquitectónico de este plan?

Sugerencia: Tenga en cuenta las capacidades de los dispositivos que traen los residentes.

Ver respuesta modelo

El fallo es que 802.1X requiere un certificado digital o una autenticación compleja mediante usuario y contraseña. Los dispositivos sin pantalla (headless) como los sensores IoT médicos y las smart TV no pueden procesar estas credenciales y no podrán conectarse. En su lugar, se debe utilizar iPSK para proporcionar aislamiento por usuario de nivel empresarial manteniendo la compatibilidad con estos dispositivos.

Q2. Un operador de BTR informa de que su pool de DHCP se agota todos los miércoles de la semana, lo que provoca que los nuevos residentes no puedan conectarse. Utilizan una subred /23 (510 IP útiles) para 200 residentes. ¿Qué cambio de configuración se requiere?

Sugerencia: Piense en cuánto tiempo se retienen las direcciones IP después de que un dispositivo se desconecta.

Ver respuesta modelo

Es probable que el tiempo de concesión (lease time) de DHCP esté configurado en el valor predeterminado de 24 horas (o más). En un entorno de alta densidad donde los dispositivos se desconectan y vuelven a conectarse con frecuencia, las direcciones IP se retienen de forma innecesaria. Reduzca el tiempo de concesión de DHCP a 4 - 8 horas para recuperar las direcciones de forma más agresiva. Además, una subred /23 puede ser demasiado pequeña para 200 residentes si tienen una media de 3 dispositivos cada uno; podría ser necesario ampliar a una /22.

Q3. Un responsable de TI quiere transmitir 6 SSID diferentes para separar el tráfico: Residentes, Personal, IoT, Climatización, Invitados y Gestión. ¿Por qué es este un diseño de RF deficiente y cómo lo soluciona iPSK?

Sugerencia: Considere la sobrecarga de las tramas beacon en el espectro inalámbrico.

Ver respuesta modelo

La transmisión de 6 SSID crea una sobrecarga de gestión excesiva en el espectro de radiofrecuencia. Cada SSID transmite tramas beacon constantemente, consumiendo un valioso tiempo de transmisión de aire incluso cuando no hay clientes conectados, lo que degrada el rendimiento general de la red. iPSK soluciona esto permitiendo transmitir un único SSID y utilizar las claves únicas para redirigir dinámicamente los dispositivos a sus respectivas VLAN (Residentes, IoT, Climatización) en el backend.

Continúe leyendo esta serie

Uu PPSK 2023: comparación de características y modelos de despliegue

Esta guía de referencia técnica compara la arquitectura WiFi Unique per-User Private Pre-Shared Key (UU PPSK) frente a los despliegues tradicionales de PSK compartido y 802.1X, con un enfoque específico en el panorama de 2023 de las implementaciones de proveedores y las capacidades de las plataformas. Proporciona a los promotores inmobiliarios, operadores de BTR y arrendadores de MDU estrategias de despliegue prácticas, orientación sobre arquitectura de VLAN y flujos de trabajo automatizados para la gestión del ciclo de vida. La guía cubre tres modelos de despliegue, casos de estudio del mundo real y las implicaciones de cumplimiento de cada enfoque de autenticación.

Leer la guía →

PPSK xaverius: comparación de características y modelos de implementación

Esta guía autorizada analiza la arquitectura PPSK xaverius para entornos multi-inquilino como Build to Rent y residencias de estudiantes. Compara los modelos de implementación, detalla las estrategias de ejecución y explica cómo el aislamiento de VLAN por unidad ofrece una experiencia de WiFi doméstica manteniendo la seguridad empresarial.

Leer la guía →

PPSK mun: comparativa de funciones y modelos de despliegue

Esta guía de referencia técnica compara la arquitectura Private Pre-Shared Key (PPSK) con los despliegues tradicionales de 802.1X y PSK estándar. Proporciona a los arquitectos de red y responsables de TI estrategias de implementación independientes del proveedor para entornos residenciales multi-inquilino, IoT y BTR.

Leer la guía →