Saltar al contenido principal

Captive Portal de WiFi para empleados: Incorporación y autenticación del personal

Una referencia técnica exhaustiva para líderes de TI sobre el diseño y la implementación de captive portals de WiFi para el personal. Esta guía abarca la autenticación EAP-TLS, la incorporación de BYOD, la segmentación de VLAN y la gestión del ancho de banda para mejorar la eficiencia operativa y mitigar los riesgos de seguridad.

📖 6 min de lectura📝 1,263 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Portal cautivo de WiFi para empleados: Incorporación y autenticación de personal Un informe de inteligencia de Purple Enterprise WiFi [INTRODUCCIÓN - aproximadamente 1 minuto] Le damos la bienvenida a la serie de inteligencia de Purple Enterprise WiFi. Hoy abordaremos un tema que se encuentra en la intersección de la seguridad, las operaciones de recursos humanos y la arquitectura de red: el portal cautivo de WiFi para empleados. Ahora bien, sé lo que algunos de ustedes pueden estar pensando: ¿un portal cautivo para los empleados? ¿No es eso lo que se usa para los invitados? Y ese es exactamente el concepto erróneo que debemos abordar de entrada. Un portal cautivo de WiFi para empleados no es una página de bienvenida para invitados con un logotipo diferente. Es una pasarela de incorporación estructurada que autentica a los empleados de forma individual, aplica la aceptación de políticas y registra los dispositivos antes de conceder acceso a su red operativa. Si lo hace bien, eliminará la mayor vulnerabilidad de la mayoría de las implementaciones de WiFi corporativas: la clave precompartida. Si lo hace mal, tendrá a antiguos empleados, contratistas y dispositivos personales conectados a su red de personal de forma indefinida. Entremos en detalle en la arquitectura. [ANÁLISIS TÉCNICO DETALLADO - aproximadamente 5 minutos] El problema fundamental de la mayoría de las implementaciones de WiFi para empleados es la contraseña compartida. Una única clave precompartida WPA2, escrita en una nota adhesiva en la oficina, compartida en un grupo de WhatsApp y que nunca se cambia cuando alguien se marcha de la empresa. En un hotel de 200 habitaciones con 80 empleados, esa contraseña se ha compartido con aproximadamente 80 personas, sus parejas que les pidieron prestado el teléfono y al menos tres antiguos empleados. Eso no es una red. Es una puerta abierta. El portal cautivo de WiFi para empleados soluciona esto al sustituir la credencial compartida por un flujo de incorporación con identidad verificada. Así es como funciona en la práctica. Cuando un nuevo empleado conecta su dispositivo a la red de personal por primera vez, accede a un SSID de aprovisionamiento. Se trata de una red abierta, pero es un entorno cerrado: solo redirige al portal de incorporación y a su proveedor de identidad. A nada más. El empleado es redirigido al portal cautivo, donde se autentica con su identidad corporativa. En la mayoría de los entornos empresariales actuales, esto se traduce en un inicio de sesión único (Single Sign-On) a través de Microsoft Entra ID, Okta o Google Workspace. Una vez que el proveedor de identidad confirma que el empleado está en activo y pertenece al grupo correcto, el portal realiza una de estas dos acciones en función de su arquitectura de autenticación. En una implementación basada en credenciales que utiliza PEAP y MSCHAPv2, el portal valida las credenciales y emite un token de acceso a la red. En una implementación basada en certificados que utiliza EAP-TLS, el portal activa la generación de certificados. Su entidad de certificación emite un certificado X.509 específico para el dispositivo, que se empaqueta en un perfil de configuración (un archivo dot-mobileconfig en iOS o un perfil Passpoint en Android) y se envía al dispositivo. El dispositivo instala el perfil, se desconecta del SSID de aprovisionamiento y se conecta automáticamente al SSID seguro para empleados utilizando el certificado para la autenticación EAP-TLS. A partir de ese momento, cada vez que el dispositivo se conecta a la red del personal, el servidor RADIUS valida el certificado. Sin solicitudes de contraseña. Sin inicio de sesión manual. El dispositivo simplemente se conecta, de forma silenciosa y segura. Hablemos ahora de por qué EAP-TLS es el estado objetivo para la mayoría de las implementaciones empresariales. El estándar IEEE 802.1X define el marco de trabajo, pero EAP-TLS es el método que elimina por completo el robo de credenciales de la ruta de autenticación. No hay contraseña que pescar con phishing. No hay hash que descifrar por fuerza bruta. El certificado está vinculado al dispositivo. Si el dispositivo se pierde o es robado, se revoca el certificado en la entidad emisora de certificados y el servidor RADIUS deniega el acceso en el siguiente intento de conexión. Si el empleado deja la empresa, se deshabilita su cuenta en el proveedor de identidad y, como el certificado se emitió para esa identidad, la integración SCIM propaga la baja automáticamente. El acceso termina cuando lo hace la persona. Esta es la arquitectura que organizaciones como Premier Inn y Whitbread necesitan cuando gestionan cientos de propiedades con miles de dispositivos de personal en un patrimonio distribuido. No se puede gestionar eso a escala con contraseñas compartidas y revocación manual. Abordemos también la dimensión del BYOD, porque aquí es donde el Captive Portal resulta especialmente valioso. En la mayoría de los entornos de hostelería, comercio minorista y eventos, una proporción significativa del personal utiliza dispositivos personales para tareas operativas. El personal de limpieza comprueba las asignaciones de habitaciones en sus propios smartphones. Los dependientes de las tiendas utilizan tabletas personales para buscar inventario. Los equipos de operaciones de los estadios utilizan teléfonos personales para comunicarse. Estos son dispositivos no gestionados. No se controla la versión de su sistema operativo, el estado de su antivirus ni qué otras aplicaciones tienen instaladas. Deben tratarse, en el mejor de los casos, como de semiconfianza. El Captive Portal de la WiFi del personal gestiona el BYOD colocando estos dispositivos en una VLAN dedicada después de la autenticación. La VLAN les da acceso a las aplicaciones internas específicas que necesitan (el sistema de gestión de propiedades, la interfaz del punto de venta, la aplicación de programación) y a nada más. No pueden acceder a sus servidores corporativos, sistemas financieros ni a la red de dispositivos gestionados. Se trata de una segmentación de VLAN aplicada a nivel de RADIUS, y es la implementación práctica del principio de confianza cero: verificar la identidad y, a continuación, conceder el acceso mínimo necesario. Un elemento de arquitectura más que vale la pena cubrir: la Política de Uso Aceptable, o AUP. El Captive Portal es el punto de aplicación natural para la aceptación de la AUP. Antes de que un empleado obtenga acceso a la red de personal, el portal presenta la política (que cubre el uso aceptable, la monitorización, el manejo de datos y las consecuencias del mal uso) y requiere una aceptación explícita. Esto crea un registro auditable y con marca de tiempo de la aceptación de la política. Bajo el GDPR, esto importa. Bajo PCI DSS, para cualquier red que maneje datos de titulares de tarjetas, esto importa. Y en el caso de una investigación disciplinaria que implique un mal uso de la red, esto importa considerablemente. Ahora, el ancho de banda. Aquí es donde Purple Shield cobra relevancia directa. En entornos de personal de alta densidad (un hotel durante un fin de semana completo, un comercio en Black Friday, un estadio en día de partido), la saturación del ancho de banda en la red de personal es un problema operativo real. Purple Shield opera a nivel de DNS, bloqueando cargas útiles de anuncios, scripts de seguimiento y dominios de malware antes de que lleguen al dispositivo. El efecto práctico es una reducción de hasta el 40 % en el total de datos descargados a través de la red, según los propios datos de Purple. Para los dispositivos del personal, esto significa cargas de página más rápidas, menor consumo de batería de los dispositivos y más ancho de banda disponible para el tráfico operativo. Las páginas se cargan hasta 3,5 veces más rápido cuando las más de 120 consultas DNS típicas de una página plagada de anuncios se eliminan antes de llegar a la red. Obtiene esa mejora sin tocar el hardware, sin reconfigurar los puntos de acceso y sin ninguna configuración por dispositivo. [RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES: aproximadamente 2 minutos] Permítame mostrarle la secuencia de implementación y los modos de fallo que debe vigilar. Comience con su arquitectura VLAN antes de configurar un solo punto de acceso. Defina un mínimo de tres VLAN: personal, invitados e IoT. Defina el mapa de sus políticas de firewall. Obtenga la aprobación de su equipo de seguridad. Los errores más costosos en los despliegues de WiFi ocurren cuando la red se construye primero y la arquitectura de seguridad se añade después. Segundo, despliegue su infraestructura RADIUS con redundancia. Un solo fallo en el servidor RADIUS deja a todos los miembros del personal fuera de la red simultáneamente. En un hotel, eso significa que la recepción no puede procesar los registros de entrada. En una tienda minorista, eso significa que los sistemas de punto de venta no pueden autenticarse. Despliegue al menos dos servidores RADIUS en una configuración activo-pasivo y pruebe la conmutación por error antes de la puesta en marcha. Terc, integre su servidor RADIUS con su proveedor de identidad a través de LDAP o SAML. Esto es lo que permite el desaprovisionamiento automático. Cuando se deshabilita a un empleado en Microsoft Entra ID o en Okta, el servidor RADIUS deja de aceptar sus credenciales o su certificado en el siguiente intento de conexión. Sin pasos manuales, sin colas de tickets, sin brechas entre la salida del empleado y la revocación del acceso. En cuarto lugar, diseñe el flujo de incorporación de su Captive Portal para el usuario menos técnico de su equipo. No para el responsable de TI. Piense en el operario de almacén temporal que nunca ha instalado un perfil de configuración. Instrucciones claras, una interfaz de marca y un número de teléfono de asistencia visible en cada pantalla. Ahora, los errores comunes. El fallo más habitual es que el entorno cerrado (walled garden) sea demasiado permisivo. Si su SSID de aprovisionamiento permite el acceso general a Internet, el personal simplemente se quedará en él en lugar de completar el flujo de incorporación. Limítelo estrictamente al portal, a los puntos finales del proveedor de identidad y al servidor de descarga de certificados. Nada más. El segundo error es la fragmentación de Android. iOS gestiona los perfiles dot-mobileconfig de forma coherente. Android no. Los distintos fabricantes y versiones del sistema operativo gestionan la instalación de certificados de manera diferente. Pruebe su flujo de incorporación en los dispositivos Android específicos que realmente utiliza su personal antes del despliegue. Passpoint, también conocido como Hotspot 2.0, mejora significativamente la experiencia en Android al permitir la detección automática de redes y la autenticación tras la configuración inicial. El tercer error es la caducidad de los certificados. Emita certificados de corta duración; 90 días es un valor predeterminado razonable para dispositivos BYOD. Cuando el certificado caduca, el dispositivo debe volver a registrarse a través del portal. Esto elimina de forma natural los dispositivos inactivos de la red y obliga a realizar una nueva autenticación contra el estado actual del proveedor de identidad. Un dispositivo que pertenezca a un antiguo empleado cuya cuenta se desactivó hace seis meses fallará automáticamente en el proceso de incorporación. [PREGUNTAS Y RESPUESTAS RÁPIDAS - aproximadamente 1 minuto] Algunas de las preguntas que escuchamos con más frecuencia. "¿Podemos usar iPSK en lugar de 802.1X completo?" Sí, para entornos donde la implantación de certificados no sea viable. iPSK, o Identity Pre-Shared Key, asigna una contraseña WiFi única a cada usuario o dispositivo. Es más seguro que una PSK compartida porque cada credencial es individual y revocable. Es menos seguro que EAP-TLS porque sigue basándose en contraseñas. Utilícelo como un paso intermedio, no como una meta definitiva. "¿Necesitamos WPA3 si ya utilizamos WPA2-Enterprise?" Si su hardware lo admite, sí. WPA3-Enterprise introduce la autenticación simultánea de iguales (SAE), que elimina los ataques de diccionario fuera de línea contra el saludo de conexión (handshake). El coste de migración en hardware compatible se limita a un cambio de configuración. La mejora de la seguridad es sustancial. "¿Cómo gestionamos a los contratistas que no tienen una identidad corporativa?" Utilice iPSK o una credencial de invitado con límite de tiempo emitida a través del portal. Establezca una fecha de caducidad que coincida con la fecha de finalización del contrato. La plataforma de Purple admite de forma nativa credenciales de acceso limitadas en el tiempo. [RESUMEN Y PRÓXIMOS PASOS - aproximadamente 1 minuto] Permítame resumir todo esto. Un Captive Portal de WiFi para el personal no es una función de conveniencia. Es el punto de control para la verificación de identidad, la aceptación de políticas, el registro de dispositivos y el control de acceso en su red operativa. La clave precompartida (PSK) compartida es un riesgo de cumplimiento y una vulnerabilidad de seguridad. Reemplácela con un flujo de incorporación con identidad verificada, segmentación de VLAN y autenticación basada en RADIUS. Sus próximos pasos inmediatos: audite su método actual de autenticación de red para el personal. Si está utilizando una PSK compartida, esa es su prioridad de remediación más alta. Si utiliza 802.1X basado en credenciales, evalúe la transición a EAP-TLS basado en certificados. Y si no tiene Purple Shield implementado en su red para el personal, la reducción del ancho de banda por sí sola justifica la conversación. Para obtener guías de implementación, plantillas de arquitectura y casos de estudio de las implementaciones de Purple en más de 80 000 establecimientos activos, visite purple.ai. Gracias por su atención.

header_image.png

Resumen ejecutivo

Para directores de TI y arquitectos de red en el sector de la hostelería, el retail y los grandes recintos públicos, gestionar el acceso a la red para los dispositivos de los empleados plantea un importante desafío operativo y de seguridad. Depender de claves precompartidas (PSK) compartidas es fundamentalmente inseguro y operativamente costoso, lo que genera un escenario en el que los ex-empleados y los dispositivos no gestionados conservan el acceso a la red de forma indefinida. Esta guía describe un enfoque práctico y seguro para el onboarding de WiFi para el personal mediante un flujo de Captive Portal integrado con su proveedor de identidad. Al aprovechar esta arquitectura, puede realizar el onboarding de forma segura de dispositivos BYOD no gestionados en una red 802.1X, aplicar políticas de uso aceptable y mantener el cumplimiento sin la fricción de un registro completo de gestión de dispositivos móviles (MDM). Para los recintos que ya utilizan Guest WiFi y WiFi Analytics , ampliar el onboarding seguro a los dispositivos del personal ofrece una estrategia de gestión de red unificada y sólida.

Escuche esta guía

Análisis técnico en profundidad

La base de un onboarding seguro para el personal es la transición de los métodos de autenticación heredados a EAP-TLS (Extensible Authentication Protocol-Transport Layer Security). EAP-TLS es el estándar del sector para la autenticación WiFi segura, que se basa en certificados digitales en lugar de contraseñas. El desafío con las redes de personal, especialmente en entornos BYOD, es distribuir estos certificados a dispositivos no gestionados.

El flujo de onboarding de autoservicio

Para lograrlo, los recintos implementan un portal de onboarding de autoservicio. El proceso sigue una ruta estructurada para garantizar la entrega segura de certificados:

  1. Conexión inicial: El usuario conecta su dispositivo personal a un SSID de aprovisionamiento abierto y dedicado. Esta red actúa como un entorno cerrado (walled garden), restringiendo el acceso a todo excepto al portal de onboarding y al proveedor de identidad (IdP).
  2. Autenticación: El usuario es redirigido a un Captive Portal donde se autentica utilizando sus credenciales corporativas. Esto implica la integración SAML o SCIM con un IdP como Microsoft Entra ID, Okta o Google Workspace.
  3. Generación de certificados: Tras una autenticación correcta, el sistema genera un certificado de cliente único y específico para el dispositivo.
  4. Instalación del perfil: Se envía un perfil de configuración al dispositivo. Este perfil contiene el certificado de cliente, el certificado CA raíz y los ajustes de configuración de red para el SSID seguro 802.1X.
  5. Conexión segura: el dispositivo se desconecta automáticamente del SSID de aprovisionamiento y se conecta al SSID corporativo seguro utilizando el certificado recién instalado para la autenticación EAP-TLS.

byod_onboarding_flow.png

Por qué las PSK compartidas fallan en las redes del personal

Históricamente, los establecimientos dependían de claves precompartidas (PSK) para el acceso del personal. Este método es fundamentalmente defectuoso en los entornos empresariales modernos. Las PSK, una vez compartidas, quedan expuestas. No ofrecen responsabilidad individual y requieren un cambio de contraseña en toda la red si se pierde un dispositivo o si un empleado se va. En un hotel de 200 habitaciones con 80 miembros del personal, es probable que una contraseña compartida se haya compartido con unas 80 personas, sus parejas y al menos tres antiguos empleados. Eso no es una red segura; es una puerta abierta.

authentication_methods_comparison.png

Guía de implementación

La implementación de un Captive Portal de WiFi seguro para el personal requiere una planificación y ejecución cuidadosas. Siga estos pasos para un despliegue exitoso en un entorno hotelero, minorista o de estadios.

Paso 1: Definir las políticas de acceso y la segmentación

Antes de configurar la infraestructura técnica, defina claramente a qué deben tener permitido acceder los dispositivos del personal. Los dispositivos BYOD no están gestionados; usted no controla las actualizaciones de su sistema operativo, el estado del antivirus ni las aplicaciones instaladas. Por lo tanto, deben tratarse como dispositivos no fiables.

Coloque los dispositivos del personal en una VLAN dedicada. Esta VLAN debe proporcionar acceso a internet y acceso restringido únicamente a las aplicaciones internas específicas requeridas para la función del empleado, como la interfaz web de punto de venta minorista o la aplicación de limpieza de servicios hoteleros. Nunca coloque dispositivos BYOD en la misma VLAN que los servidores corporativos o los dispositivos gestionados. Para obtener más información sobre la protección de las redes internas, consulte nuestra guía sobre Políticas de WiFi del personal para el sector minorista: protección de las redes de trastienda o la versión en portugués Políticas de WiFi para Colaboradores no Retalho: Proteger as Redes Back-of-House .

Paso 2: Configurar el servidor RADIUS y la integración con el IdP

Su servidor RADIUS es el núcleo del proceso de autenticación 802.1X. Debe estar configurado para admitir EAP-TLS e integrado con su proveedor de identidad.

Conecte su servidor RADIUS a su IdP a través de SAML o LDAP. Esto garantiza que solo los empleados activos puedan autenticarse y recibir un certificado. Cuando se deshabilita a un empleado en Microsoft Entra ID u Okta, el servidor RADIUS deja de aceptar sus credenciales o su certificado en el siguiente intento de conexión. Establezca una CA interna o utilice una PKI gestionada basada en la nube para emitir los certificados de cliente. El servidor RADIUS debe confiar en esta CA.

Paso 3: Diseñar el Captive Portal de incorporación y aplicar la AUP

El portal de incorporación es la primera interacción del usuario con el sistema. Debe ser intuitivo y estar claramente personalizado con su marca. Proporcione instrucciones paso a paso en la pantalla del portal. Los usuarios deben saber exactamente dónde hacer clic y qué esperar.

El Captive Portal es el punto de aplicación natural para la aceptación de la Política de Uso Aceptable (AUP). Antes de que un empleado obtenga acceso a la red de personal, el portal presenta la política y requiere una aceptación explícita. Esto crea un registro de aceptación de la política con marca de tiempo y auditable, lo cual es fundamental para el cumplimiento de GDPR y PCI DSS.

Mejores prácticas

Para garantizar un despliegue seguro y manejable, siga estas mejores prácticas del sector.

Implementar certificados de corta duración

Dado que los dispositivos BYOD no están gestionados, el riesgo de que un dispositivo comprometido permanezca en la red es mayor. Mitigue este riesgo emitiendo certificados de corta duración. En lugar de un certificado válido por tres años, emita certificados válidos por 90 días. Cuando el certificado caduca, el usuario debe volver a autenticarse a través del portal de incorporación. Esto elimina de forma natural los dispositivos inactivos de la red y garantiza que solo los empleados activos mantengan el acceso.

Utilizar Passpoint (Hotspot 2.0)

Para una experiencia de incorporación fluida, especialmente en dispositivos Android, aproveche Passpoint. Passpoint permite que los dispositivos descubran y se autentiquen automáticamente en la red segura sin necesidad de que el usuario seleccione manualmente el SSID ni interactúe con un Captive Portal después de la configuración inicial. Esto reduce significativamente la fricción y mejora la experiencia del usuario.

Gestión del ancho de banda con Purple Shield

En entornos de personal de alta densidad, la saturación del ancho de banda en la red de empleados es un problema operativo real. Purple Shield funciona a nivel de DNS, bloqueando cargas de anuncios, scripts de seguimiento y dominios de malware antes de que lleguen al dispositivo. El efecto práctico es una reducción de hasta el 40% en el total de datos descargados en la red. Para los dispositivos del personal, esto se traduce en cargas de página más rápidas, menor consumo de batería del dispositivo y más ancho de banda disponible para el tráfico operativo.

Resolución de problemas y mitigación de riesgos

Incluso con un sistema bien diseñado, pueden surgir problemas. Comprender los fallos comunes es fundamental para una resolución rápida.

La configuración del Walled Garden (entorno cerrado)

El SSID de aprovisionamiento debe controlarse estrictamente. Si el walled garden está demasiado abierto, los usuarios pueden limitarse a permanecer conectados a la red de aprovisionamiento para acceder a internet, eludiendo por completo el proceso de incorporación seguro. Asegúrese de que el SSID de aprovisionamiento solo permita el acceso al portal de incorporación, a los endpoints de autenticación del IdP y a los servidores de descarga de certificados necesarios. Todo el demás tráfico debe bloquearse.

Fragmentación de Android

Los dispositivos Apple iOS gestionan los perfiles de configuración de forma coherente. Android, sin embargo, está muy fragmentado. Los distintos fabricantes y versiones de sistemas operativos gestionan los perfiles de WiFi y la instalación de certificados de manera diferente. Para mitigar esto, asegúrese de que su solución de incorporación proporcione instrucciones claras y específicas para cada sistema operativo y aproveche Passpoint siempre que sea posible.

ROI e impacto empresarial

La implementación de un Captive Portal de WiFi seguro para el personal ofrece un importante retorno de la inversión gracias a una mayor seguridad, la reducción de los costes generales de TI y la mejora de la productividad de los empleados.

Al capacitar a los usuarios para que realicen su propia incorporación, los departamentos de soporte de TI experimentan una reducción drástica de los tickets relacionados con las contraseñas de WiFi y los problemas de conexión. La transición de PSK a EAP-TLS reduce significativamente el riesgo de acceso no autorizado a la red y de filtraciones de datos. Esto es fundamental para mantener el cumplimiento de normativas como PCI DSS y GDPR. Los empleados pueden conectar sus dispositivos personales de forma rápida y segura para acceder a las herramientas que necesitan, lo que mejora la eficiencia general y la satisfacción en los sectores de Retail , Healthcare , Hospitality y Transport .

Definiciones clave

Captive Portal

Página web que el usuario de una red de acceso público o corporativa está obligado a ver e interactuar con ella antes de que se le conceda acceso.

Se utiliza en las redes de personal como pasarela para la verificación de identidad, la aceptación de la política de uso aceptable (AUP) y el aprovisionamiento de certificados.

EAP-TLS

Protocolo de autenticación extensible-Seguridad de la capa de transporte (Extensible Authentication Protocol-Transport Layer Security). Un método de autenticación 802.1X que utiliza certificados digitales tanto en el cliente como en el servidor.

El método de autenticación WiFi más seguro, que elimina la necesidad de contraseñas y evita el robo de credenciales.

RADIUS

Servicio de usuario de marcación de autenticación remota (Remote Authentication Dial-In User Service). Un protocolo de red que proporciona gestión centralizada de autenticación, autorización y contabilidad.

El servidor principal que valida los certificados de los dispositivos frente al proveedor de identidad antes de conceder acceso a la red.

Segmentación de VLAN

La práctica de dividir una red física en múltiples redes lógicas para aislar el tráfico.

Esencial para mantener los dispositivos BYOD no confiables del personal separados de los servidores corporativos sensibles y de los sistemas TPV.

Passpoint (Hotspot 2.0)

Un estándar del sector que permite una incorporación y un roaming WiFi fluidos y seguros sin necesidad de seleccionar manualmente el SSID ni de interactuar con el Captive Portal tras la configuración inicial.

Mejora la experiencia de usuario para la incorporación del personal, especialmente en dispositivos Android.

Walled Garden

Un entorno de red restringido que controla el acceso de los usuarios a contenidos y servicios web específicos.

Se utiliza en el SSID de aprovisionamiento para garantizar que el personal solo pueda acceder al portal de incorporación y al proveedor de identidad, evitando que eludan la configuración de seguridad.

SCIM

Sistema para la gestión de identidades entre dominios (System for Cross-domain Identity Management). Un estándar abierto para automatizar el intercambio de información de identidad de usuario entre dominios de identidad.

Permite la revocación automática del acceso a la red cuando un empleado deja la empresa y es desactivado en el proveedor de identidad.

iPSK

Clave precompartida de identidad (Identity Pre-Shared Key). Una función de seguridad que asigna una contraseña WiFi única a cada usuario o dispositivo individual.

Se utiliza como alternativa a 802.1X para dispositivos sin interfaz de usuario o contratistas que no pueden instalar un certificado.

Ejemplos prácticos

Un hotel de 200 habitaciones necesita proporcionar acceso WiFi a 80 empleados de limpieza y mantenimiento que utilizan sus smartphones personales para acceder al sistema de gestión de propiedades (PMS) basado en la nube. El hotel utiliza actualmente una única contraseña WPA2 que no se ha cambiado en tres años. ¿Cómo debería el responsable de TI proteger esta red sin adquirir un software MDM para dispositivos personales?

  1. Crear un nuevo SSID de aprovisionamiento abierto (p. ej., "Hotel-Staff-Onboard") con un walled garden estricto que permita el acceso únicamente al captive portal y a Microsoft Entra ID.
  2. Configurar un captive portal para requerir el inicio de sesión SSO a través de Entra ID y mostrar la Política de Uso Aceptable (AUP) para el personal.
  3. Tras un inicio de sesión correcto y la aceptación de la AUP, generar un certificado EAP-TLS de 90 días específico para el dispositivo.
  4. Enviar el perfil de configuración al teléfono del empleado para que se conecte automáticamente al SSID seguro 802.1X (p. ej., "Hotel-Staff-Secure").
  5. Configurar el servidor RADIUS para asignar los dispositivos conectados a una VLAN BYOD dedicada que solo dirija el tráfico a Internet y al PMS en la nube, bloqueando el acceso a la VLAN del servidor corporativo.
Comentario del examinador: Este enfoque elimina la vulnerabilidad de la contraseña compartida al tiempo que evita los problemas de privacidad de un registro completo en MDM. El certificado de 90 días garantiza que los dispositivos inactivos se eliminen automáticamente, y la segmentación de VLAN protege la red corporativa de dispositivos personales potencialmente comprometidos.

Una gran cadena de tiendas experimenta graves problemas de conectividad en el punto de venta (POS) durante las rebajas del Black Friday debido a que los empleados transmiten vídeo en streaming en sus teléfonos personales conectados a la red del personal durante los descansos. ¿Cómo puede el arquitecto de red resolver esto sin prohibir los dispositivos personales?

  1. Implementar Purple Shield en la red del personal para bloquear la carga de anuncios y los scripts de seguimiento a nivel de DNS, recuperando instantáneamente hasta un 40 % del ancho de banda desperdiciado.
  2. Implementar políticas de Calidad de Servicio (QoS) en el controlador inalámbrico para priorizar el tráfico de las aplicaciones de POS y de inventario sobre la navegación web general y la transmisión de vídeo.
  3. Aplicar limitación de velocidad (rate limiting) a la VLAN BYOD para restringir el ancho de banda máximo disponible para cualquier dispositivo personal individual.
Comentario del examinador: Esta solución aborda el conflicto de ancho de banda a nivel técnico en lugar de mediante políticas de recursos humanos de imposible cumplimiento. Purple Shield reduce la carga de datos de referencia, mientras que la QoS y la limitación de velocidad garantizan que el tráfico operativo crítico siempre tenga prioridad durante los períodos de máxima actividad.

Preguntas de práctica

Q1. Un director de operaciones de un estadio quiere emitir una única contraseña de WiFi para los 500 miembros del personal del evento del día del partido para facilitarles el acceso rápido a internet. ¿Cuál es el principal riesgo de seguridad de este enfoque y cuál es la alternativa recomendada?

Sugerencia: Considere qué sucede cuando un miembro del personal de un día de partido no regresa para el próximo evento.

Ver respuesta modelo

El principal riesgo es la imposibilidad de revocar el acceso a nivel individual. Cuando un miembro del personal se va, conserva la contraseña, lo que le otorga acceso indefinido a la red operativa. La alternativa recomendada es un flujo de incorporación mediante un Captive Portal que emita certificados EAP-TLS específicos para cada dispositivo vinculados a su identidad, lo que permite al departamento de TI revocar el acceso por dispositivo o de forma automática al finalizar el contrato.

Q2. Los registros de su servidor RADIUS muestran que varios dispositivos Android no completan el proceso de instalación del certificado tras autenticarse en el Captive Portal. ¿Cuál es la causa más probable y cómo se puede mitigar?

Sugerencia: Considere las diferencias en la forma en que los sistemas operativos móviles manejan los perfiles de configuración.

Ver respuesta modelo

La causa más probable es la fragmentación del sistema operativo Android, ya que los diferentes fabricantes gestionan la instalación de certificados de forma distinta. Esto se puede mitigar proporcionando instrucciones claras y específicas para cada sistema operativo en el Captive Portal, utilizando una aplicación de incorporación dedicada o aprovechando Passpoint (Hotspot 2.0) para una experiencia de incorporación más fluida y estandarizada.

Q3. El equipo de TI de un hospital está diseñando una red BYOD para el personal. Planean ubicar los dispositivos BYOD en la misma VLAN que los servidores de registros médicos electrónicos (EHR) del hospital para garantizar que el personal pueda acceder a los datos de los pacientes rápidamente. ¿Es este un diseño seguro? ¿Por qué sí o por qué no?

Sugerencia: Considere el nivel de confianza de los dispositivos BYOD no gestionados.

Ver respuesta modelo

No, este no es un diseño seguro. Los dispositivos BYOD no están gestionados, lo que significa que el equipo de TI no controla su estado de seguridad, las actualizaciones del sistema operativo ni las aplicaciones instaladas. Deben tratarse como no confiables. Colocarlos en la misma VLAN que los servidores confidenciales de EHR genera un riesgo significativo de movimiento lateral. Los dispositivos BYOD deben ubicarse en una VLAN dedicada y segmentada con reglas de firewall estrictas que limiten el acceso únicamente a las interfaces web necesarias, nunca un acceso directo al servidor.

Continúe leyendo esta serie

Cómo configurar un Captive Portal en Starlink: guía para establecimientos remotos y marítimos

Esta guía detalla cómo omitir el hardware nativo de Starlink e integrar un Captive Portal gestionado en la nube utilizando equipos de enrutamiento empresariales. Aprenderá a superar la limitación de CGNAT, aplicar la segmentación de VLAN, gestionar las limitaciones de ancho de banda satelital y garantizar el cumplimiento normativo.

Leer la guía →

Mejores prácticas de Captive Portal: diseño para una alta conversión y cumplimiento normativo

Esta guía técnica ofrece a los responsables de TI, arquitectos de redes y directores de operaciones de establecimientos un plan completo para implementar Captive Portals que equilibren la seguridad de la red con una alta conversión de usuarios. Abarca toda la arquitectura, desde la segmentación de VLAN y la autenticación RADIUS hasta el diseño de consentimiento en conformidad con el GDPR y la selección del método de autenticación. Basada en la experiencia operativa de Purple en más de 80 000 establecimientos y 440 millones de inicios de sesión en 2024, cada recomendación se fundamenta en datos reales de implementación.

Leer la guía →

Cómo optimizar los captive portals para una máxima seguridad de red y conversión de usuarios

Esta guía proporciona un esquema técnico completo para optimizar los captive portals en entornos empresariales, abarcando la arquitectura de segmentación de red, la selección del método de autenticación, el diseño de consentimiento conforme a la GDPR y la optimización de la conversión. Está dirigida a responsables de TI, arquitectos de red y CTO de hoteles, cadenas de tiendas, estadios y organizaciones del sector público que necesitan equilibrar la seguridad de la red con la captura de datos de primera mano. Purple opera la infraestructura de captive portals en más de 80.000 establecimientos con 440 millones de inicios de sesión en 2024, y los marcos de trabajo aquí presentados reflejan esa experiencia operativa.

Leer la guía →