Claves dinámicas previamente compartidas (DPSK) para seguridad multi-inquilino
Esta guía de referencia técnica autorizada analiza las claves dinámicas previamente compartidas (DPSK) como una alternativa de alta seguridad y baja fricción a 802.1X para entornos WiFi multi-inquilino. Detalla la arquitectura subyacente, las implementaciones de los fabricantes, la dirección dinámica de VLAN y la automatización del ciclo de vida basada en API. Los responsables de TI y los arquitectos de redes encontrarán directrices prácticas para implementar DPSK con el fin de lograr un aislamiento robusto de los inquilinos, el cumplimiento normativo y una incorporación fluida de los dispositivos.
Escuchar esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Guía de WiFi multi-inquilino →
- Por qué falla el uso de WPA2-Personal compartido en centros multi-inquilino
- Arquitectura técnica de DPSK e iPSK
- Componentes operativos principales
- Prácticas recomendadas para la implementación de DPSK en viviendas multifamiliares
- Preguntas frecuentes
- ¿Cuál es la diferencia entre DPSK e iPSK?
- ¿Funciona DPSK con WPA3?
- ¿Pueden conectarse los dispositivos IoT mediante DPSK?

La gestión de la seguridad inalámbrica en entornos multi-inquilino - como promociones de alquiler residencial, residencias de estudiantes, oficinas gestionadas y hoteles boutique - requiere equilibrar un aislamiento criptográfico riguroso con una incorporación de usuarios sencilla y fluida.
Las redes WPA2/WPA3-Personal tradicionales dependen de una única contraseña compartida para todos los usuarios, lo que expone la red a la filtración de credenciales y a la interceptación de paquetes. Por el contrario, el estándar empresarial 802.1X (WPA2/WPA3-Enterprise) requiere suplicantes 802.1X o certificados digitales que muchos dispositivos domésticos del Internet de las cosas (IoT) sin pantalla - como televisores inteligentes, videoconsolas, enchufes inteligentes y de impresión - no pueden soportar.
Las claves dinámicas previamente compartidas (DPSK), también conocidas como claves de identidad previamente compartidas (iPSK), resuelven este conflicto asociando contraseñas únicas por usuario o por dispositivo a un único SSID de difusión, mientras asignan dinámicamente cada dispositivo a su propia VLAN aislada.
Por qué falla el uso de WPA2-Personal compartido en centros multi-inquilino
En una red WiFi residencial estándar que utiliza una única clave previamente compartida (PSK):
- Aislamiento criptográfico nulo: Dado que todos los dispositivos comparten exactamente la misma derivación de clave maestra por pares, cualquier usuario de la red puede descifrar el tráfico de unidifusión aéreo de los dispositivos vecinos utilizando herramientas estándar de captura de paquetes como Wireshark.
- Compromiso universal ante la rotación de usuarios: Cuando un inquilino deja una vivienda o un empleado se marcha, la administración de la propiedad debe cambiar la contraseña en todos los dispositivos de los inquilinos restantes o aceptar un acceso no autorizado continuo a la red.
- Sin políticas de ancho de banda granulares: Los controladores de red no pueden diferenciar entre el ordenador portátil de trabajo de alta prioridad de un inquilino y un servidor de contenidos multimedia de gran ancho de banda que comparten la misma clave previamente compartida.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
Arquitectura técnica de DPSK e iPSK
El sistema DPSK dinámico une la sencillez para el consumidor y la seguridad empresarial mediante consultas de autenticación a nivel de controlador durante el protocolo de acuerdo de 4 vías de 802.11:
+------------------+ +--------------------+ +-------------------+
| Tenant Device | | Access Point (AP) | | Network Controller|
+------------------+ +--------------------+ +-------------------+
| | |
| 1. Probe & Auth Request | |
|---------------------------->| |
| | 2. RADIUS Access-Request |
| | (Client MAC + Entered PSK)|
| |----------------------------->|
| | |
| | 3. RADIUS Access-Accept |
| | (Tunnel-Private-Group-ID) |
| |<-----------------------------|
| 4. 802.11 4-Way Handshake | |
| (PTK única derivada) | |
|<===========================>| |
| | |
| 5. Tráfico aislado en la VLAN de la unidad / Red de área privada (PAN)
Componentes operativos principales
- Claves transitorias emparejadas (PTK) únicas: Debido a que cada inquilino introduce una frase de contraseña única durante la autenticación, el AP deriva una clave de cifrado distinta para esa sesión de cliente específica. El tráfico transmitido por el aire no puede ser descifrado por ningún otro inquilino, aunque ambos se conecten al mismo nombre de SSID.
- Asignación dinámica de VLAN: Durante el intercambio de autenticación RADIUS, el controlador de red devuelve atributos estándar RFC 2868 (como
Tunnel-Type = VLANyTunnel-Private-Group-ID = <VLAN_ID>). El punto de acceso asigna automáticamente el dispositivo cliente a la subred privada dedicada de ese inquilino. - Aislamiento de red de área privada (PAN): Los puntos de acceso empresariales aplican el aislamiento de capa 2 (aislamiento de clientes) entre diferentes VLAN a la vez que permiten la detección fluida de mDNS y UPnP dentro de la VLAN privada del inquilino. Un residente puede transmitir YouTube desde su teléfono a la televisión inteligente de su sala de estar sin que sus vecinos vean la solicitud de transmisión.
Prácticas recomendadas para la implementación de DPSK en viviendas multifamiliares
- Automatice el ciclo de vida de las claves a través de la API: Integre la generación de claves con su software de gestión de propiedades. Las claves deben generarse al formalizar el contrato de arrendamiento y revocarse automáticamente al finalizar el mismo.
- Establezca límites de dispositivos por inquilino: Limite el número de direcciones MAC activas simultáneas permitidas por clave (por ejemplo, de 10 a 15 dispositivos por apartamento) para evitar que se comparta la frase de contraseña de forma no autorizada con personas que no sean residentes.
- Proporcione un portal de gestión de dispositivos para residentes: Permita que los residentes inicien sesión en un portal de autoservicio para generar claves DPSK dedicadas para dispositivos sin interfaz de usuario o para invitados sin tener que ponerse en contacto con el personal de TI del edificio.
Preguntas frecuentes
¿Cuál es la diferencia entre DPSK e iPSK?
DPSK (Dynamic Pre-Shared Key) e iPSK (Identity Pre-Shared Key) se refieren al mismo mecanismo de arquitectura subyacente. DPSK es la terminología originada por Ruckus Wireless (CommScope), mientras que iPSK es la terminología utilizada por Cisco Systems. Ambos logran claves únicas por dispositivo y redirección dinámica de VLAN.
¿Funciona DPSK con WPA3?
Sí. Los controladores empresariales modernos admiten DPSK con WPA3-Personal (SAE) a través de extensiones específicas de cada proveedor, lo que proporciona una protección sólida contra ataques de diccionario fuera de línea junto con la segregación de claves por dispositivo.
¿Pueden conectarse los dispositivos IoT mediante DPSK?
Sí. Dado que DPSK se basa en los protocolos estándar de clave precompartida WPA2/WPA3 desde la perspectiva del cliente, todos los dispositivos IoT, impresoras y equipos electrónicos heredados se conectan sin necesidad de certificados de cliente especiales ni agentes de software.
Definiciones clave
Dynamic Pre-Shared Key (DPSK)
Una tecnología de seguridad inalámbrica que permite que un único SSID admita múltiples claves precompartidas únicas. Cada clave está asociada a un usuario, dispositivo o grupo específico, lo que permite el cifrado individual y la aplicación de políticas sin la complejidad de 802.1X.
Se encuentra al reemplazar contraseñas compartidas en todo el edificio en entornos multiinquilino o de hostelería para establecer la responsabilidad y la seguridad individuales.
Identity PSK (iPSK)
La implementación de Cisco de la tecnología Dynamic Pre-Shared Key. Utiliza atributos específicos del proveedor (VSAs) de RADIUS para devolver contraseñas únicas y políticas de red al controlador de LAN inalámbrica durante la fase de omisión de autenticación MAC (MAB).
Utilizado por arquitectos de redes que diseñan seguridad multiinquilino en plataformas inalámbricas Cisco Catalyst o Cisco Meraki.
Multi-Pre-Shared Key (MPSK)
La marca e implementación de Aruba de claves precompartidas únicas por dispositivo. Normalmente se gestiona a través de Aruba ClearPass Policy Manager para aplicar el control de acceso basado en roles y la redirección dinámica de VLAN.
Se encuentra en entornos empresariales que ejecutan infraestructura inalámbrica Aruba donde los dispositivos IoT sin interfaz de usuario deben segmentarse de forma segura.
Redirección dinámica de VLAN
El proceso de red mediante el cual un controlador inalámbrico asigna dinámicamente un dispositivo cliente que se conecta a una red de área local virtual (VLAN) específica en función de los atributos devueltos por un servidor RADIUS durante la autenticación, en lugar de mapear estáticamente el SSID a una sola VLAN.
Crucial para aislar diferentes tipos de inquilinos (invitados, personal, IoT, sistemas de pago) en un único SSID compartido.
Red de área privada (PAN)
Un segmento de red lógico creado dinámicamente en torno a los dispositivos de un usuario específico. Permite que los dispositivos de un inquilino se descubran y se comuniquen entre sí (por ejemplo, transmitiendo a un Chromecast) mientras permanecen completamente aislados de todos los demás inquilinos en la misma subred.
La tecnología principal utilizada para ofrecer una experiencia de WiFi segura y similar a la del hogar en hoteles, residencias de estudiantes y edificios de viviendas múltiples.
MAC Authentication Bypass (MAB)
Un proceso de autenticación en el que un conmutador de red o controlador inalámbrico utiliza la dirección MAC de un dispositivo cliente como su credencial para consultar a un servidor RADIUS, omitiendo las solicitudes de inicio de sesión interactivas estándar.
El mecanismo subyacente utilizado por DPSK para interceptar los intentos de conexión y consultar al servidor RADIUS la clave precompartida única del dispositivo.
Autenticación Simultánea de Iguales (SAE)
El protocolo de intercambio seguro de claves introducido en WPA3 que sustituye al tradicional protocolo de enlace de 4 vías de clave precompartida de WPA2. Protege contra ataques de diccionario fuera de línea y proporciona secreto hacia adelante (forward secrecy).
Se encuentra al actualizar implementaciones DPSK a WPA3 (DPSK3/iPSK3) para garantizar la máxima seguridad criptográfica por el aire.
Atributos específicos del proveedor (VSAs)
Atributos personalizados definidos por proveedores de hardware de red (por ejemplo, Cisco, Aruba, Ruckus) que extienden el protocolo RADIUS estándar. Se utilizan para transmitir datos de configuración propietarios, como PSKs únicas, entre el servidor RADIUS y el controlador inalámbrico.
Configurado por ingenieros de red dentro de los motores de políticas de RADIUS para habilitar capacidades avanzadas de DPSK y la aplicación de políticas.
Ejemplos prácticos
Un hotel de lujo de 250 habitaciones quiere eliminar su frustrante Captive Portal para el WiFi de invitados. Necesitan dar soporte a los dispositivos Chromecast propiedad de los huéspedes en cada habitación, de modo que estos puedan transmitir contenidos de Netflix de forma segura desde sus teléfonos a las Smart TV de las habitaciones, sin ver las televisiones de las habitaciones contiguas ni transmitir a ellas. Utilizan una infraestructura inalámbrica Cisco Meraki y un sistema de gestión hotelera (PMS) basado en la nube. ¿Cómo debería diseñarse e implementarse?
- Arquitectura de SSID: consolidar el WiFi de invitados en un único SSID llamado "Hotel-Guest" configurado con WPA2-Personal e Identity PSK (iPSK) habilitado.\n2. Segmentación de VLAN: definir una subred
/20en la VLAN 100 para los dispositivos de los invitados. Configurar las políticas de grupo de Meraki para habilitar el aislamiento de Capa 2 globalmente en esta VLAN, bloqueando de forma predeterminada toda comunicación entre clientes.\n3. Agrupación de red de área privada (PAN): configurar el servidor RADIUS (por ejemplo, Cisco ISE) para agrupar las claves por número de habitación. Cuando un huésped realiza el registro de entrada, el PMS activa una llamada API a Cisco ISE para generar una iPSK única de 20 caracteres para esa habitación (por ejemplo, la habitación 204).\n4. Configuración de la pasarela mDNS: habilitar la pasarela mDNS de Meraki (reenvío de Bonjour) en la VLAN 100. Configurar una política personalizada: permitir la reflexión mDNS y el tráfico de Capa 2 únicamente entre dispositivos que se autentiquen utilizando exactamente la misma credencial iPSK.\n5. Incorporación: el huésped introduce la contraseña única de la habitación en su teléfono y en su Chromecast. Dado que comparten la misma clave, la pasarela mDNS permite que el teléfono descubra el Chromecast, lo que posibilita una transmisión segura. Como el aislamiento de Capa 2 sigue activo entre diferentes claves, los huéspedes de las habitaciones de al lado no pueden ver el Chromecast ni acceder a él.
Una cadena minorista nacional con 450 tiendas quiere consolidar su infraestructura inalámbrica en los establecimientos. Actualmente, cada tienda tiene cuatro SSID independientes (invitados, corporativa, TPV/pagos y escáneres portátiles), lo que provoca una grave congestión de RF y una degradación del rendimiento. Los terminales TPV y los escáneres portátiles deben cumplir con los estrictos requisitos de aislamiento de PCI-DSS. Utilizan AP de Aruba y Aruba Central. ¿Cómo pueden aprovechar las DPSK para consolidar sus SSID?
- Consolidación de SSID: eliminar tres SSIDs, dejando un único SSID de difusión llamado 'Store-Connect' configurado con Aruba Multi-Pre-Shared Key (MPSK).
- Mapeo de políticas RADIUS: configurar Aruba ClearPass como el motor RADIUS, integrado con el directorio activo y la base de datos de inventario del minorista.
- Asignación de claves MPSK y redirección de VLAN: generar y asignar claves MPSK únicas según los perfiles de los dispositivos:
- Terminales de punto de venta (POS): se les asigna una MPSK estática muy compleja de 32 caracteres. La política de ClearPass mapea esta clave a la VLAN 40 (VLAN de pago estrictamente aislada, protegida por cortafuegos de todas las demás subredes).
- Escáneres de mano: se les asigna una MPSK independiente. ClearPass mapea esta clave a la VLAN 30 (VLAN de inventario operativo).
- Tabletas del personal: se autentican mediante certificados 802.1X estándar en el mismo SSID (Aruba admite una combinación de MPSK y 802.1X en un solo SSID) y se redirigen a la VLAN 20 (Corporativa).
- Clientes: se incorporan mediante una DPSK temporal generada a través de un portal de autoservicio, mapeada a la VLAN 10 (Invitado, acceso exclusivo a internet).
- Optimización de RF: la desactivación de los tres SSIDs adicionales recupera inmediatamente hasta el 9% de la capacidad total de tiempo de transmisión al eliminar las tramas de baliza (beacon frames) redundantes, lo que mejora drásticamente el rendimiento y la fiabilidad de la conexión para los dispositivos POS y escáneres críticos.
Preguntas de práctica
Q1. El director de operaciones de un estadio desea implementar un único SSID en todo el recinto (capacidad de 55.000 personas) para dar soporte tanto a la WiFi pública para invitados como a los dispositivos portátiles de escaneo de entradas que utiliza el personal de los tornos de acceso. Los escáneres de entradas requieren un aislamiento estricto de la red y nunca deben verse perturbados por el tráfico de los invitados. ¿Cómo debería el equipo de TI aplicar DPSK para cumplir con estos requisitos?
Sugerencia: Considere el rendimiento de RADIUS de alta densidad, la sobrecarga de balizas de SSID y el direccionamiento dinámico de VLAN basado en perfiles de clave.
Ver respuesta modelo
- Arquitectura SSID: Implemente un único SSID llamado "Stadium-Connect" en todo el recinto.
- Perfiles de clave DPSK: Cree dos grupos de claves DPSK distintos en el servidor RADIUS (por ejemplo, Aruba ClearPass o Cisco ISE):
- Escáneres de entradas del personal: Se les asigna una DPSK estática de 32 caracteres altamente compleja. La política de RADIUS asocia este perfil de clave a la VLAN 300 (VLAN de escaneo de entradas), que tiene una estricta priorización de calidad de servicio (QoS) y está protegida por un cortafuegos frente al resto de subredes.
- Invitados públicos: Se registran a través de un Captive Portal de autoservicio en una VLAN abierta temporal, que registra su dirección MAC y emite una DPSK de invitado transitoria y de baja prioridad asociada a la VLAN 100 (invitados, solo internet, con límite de velocidad a 5 Mbps).
- Optimización de RADIUS: En un entorno de alta densidad de 55.000 usuarios, consultar al servidor RADIUS para cada conexión de invitado puede provocar la saturación del servidor. Para mitigar esto, habilite la caché local de RADIUS en los puntos de acceso para las sesiones de invitados. Para los escáneres de entradas críticos, utilice el prerregistro estático de MAC y nodos de servidor RADIUS primarios/secundarios dedicados con un equilibrador de carga para garantizar respuestas de autenticación de menos de un milisegundo.
- Resultado: La consolidación en un único SSID ahorra hasta un 15% de la capacidad de tiempo de transmisión al eliminar las tramas de baliza redundantes. Los escáneres de entradas están completamente aislados y priorizados en la Capa 2 directamente en el AP, lo que garantiza que sigan operativos incluso cuando el estadio está a su máxima capacidad.
Q2. El operador de una residencia de estudiantes que gestiona una promoción de 600 camas está experimentando graves problemas de rendimiento en la red. Los residentes se quejan de que no pueden conectar sus altavoces inteligentes, televisores inteligentes y consolas de videojuegos porque la red requiere autenticación mediante certificado 802.1X. Además, los estudiantes comparten con frecuencia sus contraseñas personales de WiFi con amigos de habitaciones contiguas, lo que provoca la saturación del ancho de banda. ¿Cómo puede DPSK resolver estos problemas?
Sugerencia: Piense en las redes de área privada (PAN), los límites de dispositivos concurrentes y la integración automatizada con PMS.
Ver respuesta modelo
- Sustituir 802.1X por DPSK: Realizar la transición de la red residencial de 802.1X a un único SSID llamado 'Student-Home' configurado con PSK dinámico (DPSK).
- Despliegue de red de área privada (PAN): Configurar el controlador inalámbrico para habilitar redes de área privada. Asignar una clave DPSK única a cada estudiante (por ejemplo, vinculada a su contrato de alquiler). Cuando un estudiante introduce esta clave en su smartphone, portátil, consola de videojuegos y smart TV, la red agrupa dinámicamente estos dispositivos en una burbuja criptográfica privada. Esto permite que los dispositivos se comuniquen entre sí (lo que posibilita el control de altavoces inteligentes y la transmisión mediante Chromecast) a la vez que bloquea todo el tráfico hacia y desde los dispositivos de otros estudiantes.
- Aplicar límites de dispositivos simultáneos: Establecer un límite estricto de 6 dispositivos simultáneos por clave DPSK. Si un estudiante intenta compartir su clave con amigos, alcanzará rápidamente el límite de dispositivos, lo que evita el uso compartido no autorizado y preserva el ancho de banda.
- Automatizar el ciclo de vida de las claves: Integrar el sistema de gestión de propiedades (PMS) con el orquestador inalámbrico (por ejemplo, Purple). Las claves se generan automáticamente y se envían a los estudiantes por correo electrónico o SMS al realizar el registro de entrada, y se revocan instantáneamente al realizar el registro de salida, lo que elimina la carga de trabajo de la gestión manual.
- Asignación de ancho de banda: Aplicar un contrato de ancho de banda dinámico por clave (por ejemplo, 100 Mbps de descarga / 20 Mbps de subida por residente), garantizando una distribución equitativa de la capacidad de la WAN y evitando que un solo usuario sature el enlace.
Q3. ¿Es compatible con HIPAA y cuáles son las limitaciones de arquitectura si un proveedor de servicios sanitarios que gestiona un edificio de clínicas multiinquilino, donde diferentes consultas médicas comparten la misma infraestructura inalámbrica física y manejan información médica confidencial de los pacientes (PHI), decide utilizar DPSK para aislar los dispositivos de cada clínica en un SSID compartido?
Sugerencia: Analice las limitaciones criptográficas de las redes basadas en PSK en comparación con 802.1X, y cómo deben estructurarse el direccionamiento VLAN y los cortafuegos.
Ver respuesta modelo
- Idoneidad de conformidad: Sí, DPSK puede admitir la conformidad con HIPAA al aplicar una segmentación de red estricta y cifrado individual, pero debe implementarse con limitaciones de arquitectura específicas.
- Aislamiento criptográfico: A diferencia de las PSK compartidas estándar, donde cualquier usuario puede interceptar el tráfico inalámbrico de otros, DPSK cifra la sesión de cada cliente con una clave única. Sin embargo, al seguir basándose en el marco WPA2-Personal/WPA3-SAE, no proporciona la validación de identidad centralizada ni la seguridad basada en certificados de WPA3-Enterprise (802.1X). Para los portátiles del personal de la clínica que manejan información médica confidencial electrónica (ePHI), la autenticación 802.1X (EAP-TLS) sigue siendo el enfoque recomendado.
- DPSK para dispositivos médicos sin interfaz de usuario (headless): Para los dispositivos médicos que no admiten 802.1X (por ejemplo, monitores inalámbricos de signos vitales, equipos de diagnóstico por imagen heredados), DPSK es una solución excelente y compatible. Asigne un DPSK único y complejo de 32 caracteres a cada grupo de dispositivos de la clínica.
- Direccionamiento dinámico de VLAN y cortafuegos: El servidor RADIUS debe dirigir los dispositivos de cada clínica a su propia VLAN dedicada (por ejemplo, Clínica A en la VLAN 50, Clínica B en la VLAN 60). En el cortafuegos principal, implemente listas de control de acceso (ACL) estrictas que bloqueen todo el tráfico entre VLAN de las clínicas. Habilite la inspección activa y el registro de todo el tráfico que salga de las subredes de la clínica.
- Gestión del ciclo de vida de las claves: Establezca una política documentada de rotación de claves (por ejemplo, rotar las claves cada 90 días o inmediatamente cuando un miembro del personal se marche). Esto debe automatizarse mediante la integración con el sistema de gestión de identidades de la clínica para evitar errores humanos.
- Conclusión: DPSK es muy eficaz para segmentar dispositivos médicos que no admiten 802.1X en una infraestructura compartida, pero las estaciones de trabajo corporativas que manejan PHI deben mantenerse en un SSID independiente protegido con 802.1X para mantener una postura de seguridad de defensa en profundidad.
Continúe leyendo esta serie
Diseño de redes WiFi para edificios de oficinas multi-inquilino
Esta guía proporciona a directores de TI, arquitectos de redes y CTO una hoja de ruta neutral respecto al proveedor para diseñar redes WiFi escalables, seguras y aisladas en edificios de oficinas multi-inquilino. Cubre la segmentación de VLAN bajo IEEE 802.1Q, la asignación dinámica de VLAN mediante 802.1X y RADIUS, la planificación de RF para entornos de alta densidad y consideraciones de cumplimiento normativo bajo GDPR y PCI-DSS. Los operadores de recintos y gestores de edificios encontrarán orientación arquitectónica práctica, casos de estudio reales y errores de configuración que deben evitar antes de la implementación.
Tiempo medio hasta la inocencia: cómo demostrar que el problema no es el WiFi
El tiempo medio hasta la inocencia (MTTI) es la métrica clave que define cuánto tiempo dedican los equipos de TI a demostrar que un problema de red no es su culpa. Esta guía detalla una metodología de observabilidad de cinco pasos para eliminar el juego de las culpas en entornos multi-tenant, sustituyendo las acusaciones por pruebas compartidas para reducir el tiempo medio de resolución (MTTR).
Requisitos legales y de cumplimiento para la infraestructura de WiFi compartida
Esta guía de referencia técnica autorizada describe los requisitos legales, normativos y de arquitectura críticos para implementar y gestionar infraestructuras de WiFi compartidas. Ofrece a los responsables de TI, arquitectos de red y operadores de recintos marcos prácticos para garantizar una sólida protección de datos, un estricto cumplimiento de la seguridad de los pagos y un aislamiento de inquilinos de alto rendimiento utilizando estándares empresariales.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.