Saltar al contenido principal

Cómo configurar SCEP para BYOD seguro y autenticación de red 802.1X

Esta guía proporciona una referencia técnica completa para configurar SCEP al desplegar la autenticación de red 802.1X basada en certificados. Cubre la transición arquitectónica de contraseñas compartidas a EAP-TLS, la integración con la gestión de dispositivos móviles y la segmentación estricta de la red para un acceso BYOD seguro en entornos empresariales.

Publicado Actualizado
📖 4 min de lectura1,097 palabras2 ejemplos prácticos3 preguntas de práctica8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Hola y bienvenidos a este informe técnico de Purple. Soy vuestro presentador y hoy vamos a entrar en detalle sobre SCEP - el Protocolo de Inscripción de Certificados Simple - y cómo configurarlo correctamente para una autenticación de red segura de BYOD y 802.1X. Si eres un responsable de TI, un arquitecto de redes o un CTO responsable de la infraestructura WiFi en un grupo hotelero, un entorno de retail, un estadio o una organización del sector público, esto te interesa directamente. Hoy no vamos a hablar de teoría. Vamos a hablar de arquitectura y decisiones. Empecemos. [SECCIÓN: Introducción y contexto - aproximadamente 1 minuto] Este es el problema al que probablemente te enfrentas. Tienes dispositivos de empleados, ordenadores portátiles de contratistas y teléfonos personales que necesitan acceso a la red. Probablemente tengas una mezcla de dispositivos gestionados y no gestionados. Y en algún lugar de tu infraestructura, todavía hay una clave WPA2 precompartida que conocen doce personas, de las cuales tres dejaron la empresa el año pasado. Eso no es una postura de seguridad. Eso es una vulnerabilidad. La respuesta es 802.1X - el estándar IEEE para el control de acceso a la red basado en puertos. Garantiza que ningún dispositivo transmita tráfico hasta que haya sido autenticado de forma explícita. Pero 802.1X es solo el marco de trabajo. La verdadera pregunta es qué método de autenticación se utiliza dentro de él. Y para BYOD a gran escala, la respuesta es EAP-TLS con certificados provistos a través de SCEP. Eso es lo que vamos a analizar hoy. [SECCIÓN: Análisis técnico detallado - aproximadamente 5 minutos] Empecemos con lo que hace realmente SCEP. SCEP - Simple Certificate Enrollment Protocol - fue publicado originalmente como un borrador de Internet por el IETF en 1999, creado por VeriSign. Se formalizó como RFC 8894. Su función es sencilla: automatizar el proceso de emisión de certificados digitales X.509 a dispositivos a gran escala, sin necesidad de que una persona genere e instale manualmente cada uno de ellos. Este es el flujo de cuatro pasos. Paso uno: el dispositivo se conecta a un punto de conexión SCEP - una URL alojada de forma local a través de un rol de Windows Server llamado NDES, el Servicio de Inscripción de Dispositivos de Red, o a través de un proveedor de PKI en la nube. Esta URL es la puerta de enlace a tu Autoridad de Certificación. Paso dos: el dispositivo presenta un desafío SCEP - un secreto compartido que demuestra que está autorizado a solicitar un certificado. En un entorno gestionado por MDM como Microsoft Intune, este desafío se entrega de forma dinámica y única por dispositivo, lo que es mucho más seguro que una contraseña estática compartida por todos los dispositivos. Paso tres: el dispositivo genera su propio par de claves pública y privada localmente. Crea una Solicitud de Firma de Certificado - un CSR - utilizando la clave pública y la envía al servidor SCEP. Aquí está el punto de seguridad crítico: la clave privada nunca sale del dispositivo. Se genera localmente, se almacena en el enclave seguro del dispositivo - que es el TPM en Windows o el Secure Enclave en iOS - y nunca se transmite. Por esto SCEP es la opción correcta para la autenticación de red, y no PKCS, donde la CA genera la clave de forma centralizada y tiene que enviarla al dispositivo. Paso cuatro: la Autoridad de Certificación valida la CSR, la firma con la clave privada de la CA y devuelve el certificado X.509 firmado al dispositivo. El dispositivo cuenta ahora con una identidad criptográfica única. Ahora, ¿cómo se utiliza ese certificado para la autenticación 802.1X? Cuando el dispositivo se conecta a su SSID de WiFi, el punto de acceso - ya sea Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist o Ubiquiti UniFi - actúa como el autenticador. No toma la decisión de autenticación por sí mismo. Reenvía el intercambio EAP a su servidor RADIUS. Este podría ser Microsoft NPS, Cisco ISE o Aruba ClearPass. El servidor RADIUS inicia un protocolo de enlace EAP-TLS. El dispositivo presenta su certificado de cliente provisto por SCEP. El servidor RADIUS valida tres cosas: la cadena de certificados hasta la CA raíz de confianza, la fecha de caducidad del certificado y si el certificado ha sido revocado - verificado mediante una Lista de Revocación de Certificados, o CRL, o a través de OCSP, el Protocolo de Estado de Certificados en Línea. Si se superan las tres comprobaciones, el servidor RADIUS envía un mensaje EAP-Success y el punto de acceso abre el puerto. El dispositivo está en la red. Esto es autenticación mutua. El dispositivo también valida el certificado del servidor RADIUS. Si alguien configura un punto de acceso no autorizado, el dispositivo lo rechazará porque el certificado del servidor no se validará frente a la CA de confianza. Esa es su protección contra los ataques de gemelo malvado. Ahora hablemos de la secuencia de despliegue en Microsoft Intune, ya que es la plataforma MDM más común que vemos en entornos empresariales. Se despliegan tres perfiles de configuración de Intune, en un orden estricto. Primero, el perfil de Certificado Raíz de Confianza - este envía el certificado de su CA raíz a cada dispositivo para que confíen en su PKI. Segundo, el perfil de Certificado SCEP - este indica a los dispositivos la URL de SCEP, el formato del nombre de sujeto, el uso de la clave y el uso extendido de la clave para la autenticación de clientes. El OID para la autenticación de clientes es 1.3.6.1.5.5.7.3.2. Tercero, el perfil de WiFi - este especifica el SSID, establece el tipo de seguridad en WPA2-Enterprise o WPA3-Enterprise, define el tipo de EAP en EAP-TLS y se vincula al perfil de certificado SCEP. El orden importa. El perfil de WiFi depende del perfil SCEP, el cual a su vez depende del perfil de Raíz de Confianza. Si los despliega fuera de secuencia, obtendrá errores. Una decisión de arquitectura que debe tomar es dónde alojar el servidor NDES. Debe ser accesible desde internet para que los dispositivos puedan registrarse antes de llegar a las instalaciones. La forma segura de hacerlo es publicar la URL de NDES a través de Microsoft Entra ID Application Proxy. Esto evita abrir puertos de entrada en el cortafuegos y le permite aplicar políticas de acceso condicional al flujo de registro. Para las organizaciones que desean eliminar por completo la infraestructura local, los proveedores de PKI en la nube - la propia Cloud PKI de Microsoft en Intune, u opciones de terceros - eliminan por completo la dependencia de NDES. [SECTION: Recomendaciones de implementación y errores comunes - aproximadamente 2 minutos] Permítame presentarle los tres modos de fallo más comunes que observamos. Modo de fallo uno: desajuste en la asignación de grupos. Esta es la causa más frecuente de fallos en el despliegue de perfiles WiFi en Intune. Si su perfil de raíz de confianza está asignado a un grupo de usuarios, su perfil SCEP a un grupo de dispositivos y su perfil WiFi a un grupo de usuarios diferente, Intune no podrá resolver la cadena de dependencias. Los tres perfiles deben dirigirse exactamente al mismo grupo de Azure AD, ya sean todos usuarios o todos dispositivos. Elija uno y sea coherente. Modo de fallo dos: disponibilidad de la CRL. Su servidor RADIUS comprueba la CRL para verificar que los certificados no hayan sido revocados. Si el punto de distribución de la CRL (la URL de CDP integrada en el certificado) no está accesible, la autenticación fallará para todos los dispositivos. Esta es una causa común de interrupciones masivas tras realizar cambios en la red. Asegúrese de que sus CDP tengan una alta disponibilidad, idealmente publicados tanto en una URL interna como en una URL externa para dispositivos remotos. Considere la posibilidad de utilizar OCSP como una alternativa más resistente a la comprobación de la CRL. Modo de fallo tres: no imponer la validación del certificado de servidor en los clientes. Esta es la configuración incorrecta que más repercusiones tiene en los despliegues 802.1X. Si su perfil WiFi desplegado por MDM no especifica la CA de confianza y el nombre de servidor RADIUS esperado, los dispositivos se conectarán a cualquier servidor que presente cualquier certificado. Eso anula por completo el propósito de EAP-TLS. Configure siempre la validación de servidor en su perfil WiFi. [SECTION: Rapid-Fire Q and A - approximately 1 minute] Respondamos rápidamente a algunas preguntas. Pregunta: ¿Necesitamos WPA3? Sí. Realice la migración a WPA3-Enterprise. Este estándar exige el uso de tramas de gestión protegidas (PMF), lo que bloquea los ataques de desautenticación. Todo el hardware de Cisco Meraki, HPE Aruba, Ruckus y Juniper Mist es compatible con esta tecnología. Pregunta: ¿Qué ocurre con los dispositivos que no admiten 802.1X, como los sensores IoT o las impresoras heredadas? Utilice la derivación de autenticación de MAC (MAB) como alternativa, pero ubique esos dispositivos en una VLAN fuertemente restringida sin acceso a los recursos corporativos. Pregunta: ¿Cómo encaja Purple en todo esto? La plataforma de Guest WiFi de Purple gestiona la capa de acceso de visitantes y clientes: el Captive Portal, la captura de datos y las analíticas. Su infraestructura 802.1X y SCEP se encarga del acceso del personal y de los dispositivos gestionados. Funcionan en SSIDs independientes y en VLANs separadas. Purple se integra con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet, por lo que su inversión en hardware está protegida. [SECTION: Summary and Next Steps - approximately 1 minute] Para resumir. SCEP automatiza la emisión de certificados a gran escala. La clave privada permanece en el dispositivo, lo que supone una ventaja de seguridad con respecto a PKCS. Realice el despliegue a través de MDM en una secuencia estricta: primero el de raíz de confianza, luego el perfil SCEP y, por último, el perfil WiFi, todos dirigidos al mismo grupo. Publique NDES a través de un proxy de aplicaciones o migre a una PKI en la nube. Imponga la comprobación de CRL u OCSP en su servidor RADIUS. Y configure siempre la validación del certificado de servidor en los suplicantes de los clientes. Si todavía utiliza una clave precompartida compartida para el WiFi del personal, ese es el cambio que debe realizar este trimestre. La infraestructura de certificados requiere más trabajo inicial, pero elimina toda una categoría de ataques basados en credenciales y, por lo general, reduce los tickets de soporte técnico relacionados con el WiFi entre un 70 y un 80 por ciento una vez implementada. Para obtener la guía técnica completa, los diagramas de arquitectura y ejemplos prácticos, visite purple dot ai. Gracias por escuchar.

Parte de nuestra serie principal: Guía de seguridad de WiFi empresarial

Cómo configurar SCEP para BYOD seguro y autenticación de red 802.1X

Resumen ejecutivo

Para los responsables de TI y los arquitectos de red que trabajan en entornos empresariales, la gestión del acceso WiFi para BYOD (Bring Your Own Device) ya no es una mera cuestión de comodidad, sino un requisito de seguridad de vital importancia. Depender de claves compartidas previamente o de un Captive Portal básico para el WiFi de los empleados introduce vulnerabilidades de seguridad y obstáculos operativos. En las arquitecturas de red modernas, es imprescindible utilizar la autenticación 802.1X mediante EAP-TLS, lo que garantiza la verificación criptográfica de cada dispositivo antes de permitirle el acceso a la red.

Esta guía proporciona un marco práctico e independiente del proveedor para implementar un acceso WiFi para BYOD seguro mediante el protocolo Simple Certificate Enrollment Protocol (SCEP). Analizamos en detalle las configuraciones específicas necesarias para proteger el extremo empresarial moderno, lo que incluye la implementación de la autenticación 802.1X, el uso de la gestión de dispositivos móviles (MDM) para garantizar el cumplimiento y la aplicación de una segmentación de red estricta. Al vincular estos controles técnicos con los resultados empresariales, los líderes de TI pueden implementar soluciones que protegen la integridad de los datos al tiempo que mantienen la eficiencia operativa.

Análisis técnico profundo: arquitectura SCEP y 802.1X

La base de una red WiFi BYOD segura es evitar las contraseñas compartidas mediante el uso de control de acceso basado en la identidad.

El estándar 802.1X y EAP-TLS

El estándar IEEE 802.1X es un requisito esencial para la seguridad de la red WiFi corporativa. Proporciona control de acceso a la red basado en puertos (PNAC), lo que garantiza que ningún dispositivo pueda comunicarse en la red hasta que se haya autenticado explícitamente. Para los despliegues de BYOD, EAP-TLS (Transport Layer Security) es el estándar de oro. EAP-TLS se basa en certificados X.509 del lado del cliente, lo que elimina el riesgo de robo de credenciales y ataques de intermediario (Man-in-the-Middle).

SCEP (Simple Certificate Enrollment Protocol)

Para desplegar estos certificados a escala, SCEP automatiza la emisión y gestión de certificados dentro de una infraestructura de clave pública (PKI). En un flujo de trabajo SCEP, el servicio MDM indica al extremo que genere su propio par de claves pública/privada. A continuación, el dispositivo genera una solicitud de firma de certificado (CSR) y la envía a su entidad de certificación (CA) a través de un servidor de servicio de inscripción de dispositivos de red (NDES).

La principal ventaja de seguridad de SCEP es que la clave privada nunca sale del dispositivo. Se genera localmente y se almacena en el enclave seguro del dispositivo (como el TPM en Windows o el Secure Enclave en iOS). Cómo configurar SCEP para BYOD seguro y autenticación de red 802.1X - scep architecture overview

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Guía de implementación: secuencia de despliegue

Para configurar correctamente SCEP para 802.1X, es necesario seguir estrictamente una secuencia de despliegue específica. Las dependencias de perfil de Intune dictan que la confianza debe establecerse antes de configurar la autenticación.

Paso 1: Desplegar el perfil de certificado raíz de confianza

Antes de que cualquier dispositivo pueda solicitar un certificado de cliente o confiar en su servidor RADIUS, primero debe confiar en la entidad de certificación emisora. Exporte el certificado de su CA raíz como un archivo .cer y despliegue este perfil en sus grupos de dispositivos objetivo.

Paso 2: Configurar el perfil de certificado SCEP

Configure el perfil SCEP para definir cómo obtendrán los dispositivos sus certificados de cliente. Vincule este perfil al perfil de certificado raíz de confianza creado en el Paso 1 y proporcione la URL externa de su servidor NDES.

Paso 3: Desplegar el perfil de red WiFi 802.1X

El paso final es aplicar la configuración de red WiFi que asocia los certificados con el SSID de la red. Establezca el tipo de seguridad en WPA2-Enterprise o WPA3-Enterprise, configure el tipo de EAP en EAP-TLS y seleccione el perfil de certificado SCEP creado en el Paso 2 como el certificado de autenticación del cliente.

Cómo configurar SCEP para BYOD seguro y autenticación de red 802.1X - scep vs pkcs comparison

Mejores prácticas y segmentación de red

Al implementar el despliegue de certificados SCEP, siga estas mejores prácticas independientes del fabricante para garantizar el cumplimiento y la fiabilidad.

Arquitectura estricta de tres zonas

Una red plana es una red comprometida. Implemente una segmentación estricta:

  1. Zona corporativa: Dispositivos gestionados propiedad de la empresa con acceso completo a los recursos internos.
  2. Zona BYOD: Dispositivos propios de los empleados con acceso a internet y acceso limitado a aplicaciones internas específicas.
  3. Zona de invitados: Dispositivos de visitantes con solo acceso a internet y aislamiento de clientes activado.

Ubicación del servidor NDES

Publique la URL de NDES utilizando Microsoft Entra ID Application Proxy. Esto proporciona un acceso remoto seguro sin abrir puertos de firewall entrantes y le permite aplicar políticas de acceso condicional en el flujo de registro.

WPA3-Enterprise y OpenRoaming

Migre de WPA2 a WPA3-Enterprise para aprovechar las ventajas de las Tramas de Gestión Protegidas (PMF) obligatorias. Considere la posibilidad de implementar OpenRoaming para una conectividad segura y sin interrupciones en múltiples ubicaciones. Purple actúa como un proveedor de identidad gratuito para OpenRoaming bajo la licencia Connect, lo que facilita el acceso seguro sin necesidad de un proceso de incorporación manual.

Resolución de problemas y mitigación de riesgos

Incluso con una planificación minuciosa, pueden surgir problemas en el despliegue de certificados.

Conflicto de asignación de grupos

Si el perfil SCEP se asigna a un User Group pero el perfil de WiFi se asigna a un Device Group, el MDM no podrá resolver esta dependencia. Asegúrese de que los perfiles Trusted Root, SCEP y WiFi se desplieguen todos en el mismo grupo.

Comprobación de RADIUS y CRL

Si se revoca el certificado de un dispositivo, el servidor RADIUS debe saberlo de inmediato. Configure su Network Policy Server (NPS) o servidor RADIUS para aplicar una comprobación estricta de la Lista de Revocación de Certificados (CRL). Asegúrese de que sus puntos de distribución CRL (CDPs) tengan una disponibilidad extremadamente alta.

ROI e impacto empresarial

La transición al despliegue de certificados SCEP 802.1X ofrece un retorno cuantificable tanto en seguridad como en operaciones.

  1. Reducción de tickets de soporte: El WiFi basado en contraseñas genera un gran volumen de tickets de soporte. La autenticación basada en certificados es invisible para el usuario, lo que suele reducir los tickets de soporte relacionados con el WiFi hasta en un 70%.
  2. Mejora de la postura de seguridad: EAP-TLS elimina el riesgo de recolección de credenciales. Esto es fundamental para cumplir con marcos normativos como PCI-DSS y GDPR, especialmente en entornos de atención médica y retail.
  3. Incorporación fluida: la integración de SCEP con los flujos de trabajo de MDM existentes garantiza una experiencia de aprovisionamiento unificada y sin intervención desde el primer día.

Para profundizar en temas relacionados, consulte Guest WiFi, WiFi Analytics, y nuestro artículo Enterprise WiFi Security: A Complete Guide for 2026.

Definiciones clave

SCEP (Simple Certificate Enrollment Protocol)

Un protocolo que permite a los dispositivos solicitar certificados digitales a una Autoridad de Certificación, donde la clave privada se genera y se almacena de forma segura en el propio dispositivo.

El método recomendado para desplegar certificados de autenticación de WiFi debido a su alta seguridad y escalabilidad.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

El método de autenticación 802.1X más seguro, que requiere que tanto el servidor como el cliente presenten certificados digitales válidos.

El protocolo de autenticación de destino que los perfiles de certificado y de WiFi del MDM están diseñados para habilitar.

802.1X

Un estándar IEEE para el control de acceso a la red basado en puertos (PNAC) que proporciona un mecanismo de autenticación para los dispositivos que desean conectarse a una LAN o WLAN.

El marco fundamental que evita que los dispositivos no autenticados transmitan tráfico en la red empresarial.

NDES (Network Device Enrollment Service)

Un rol de Microsoft Windows Server que actúa como puente, permitiendo que los dispositivos sin credenciales de dominio obtengan certificados a través de SCEP.

Un componente de infraestructura necesario al implementar el despliegue de certificados SCEP de forma local.

PKCS (Public Key Cryptography Standards)

Un conjunto de estándares donde tanto la clave pública como la privada son generadas por la Autoridad de Certificación y luego se entregan de forma segura al dispositivo final.

Utilizado a menudo para el cifrado de correo electrónico S/MIME, pero menos ideal para WiFi debido a la transmisión de la clave privada por la red.

CRL (Certificate Revocation List)

Una lista publicada por la Autoridad de Certificación que contiene los números de serie de los certificados que han sido revocados antes de su fecha de caducidad programada.

Los servidores RADIUS deben comprobar esta lista para garantizar que se deniegue el acceso a la red a los dispositivos comprometidos o perdidos.

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA) para los usuarios que se conectan y utilizan un servicio de red.

El servidor que valida el certificado del cliente durante el saludo EAP-TLS.

VLAN (Virtual Local Area Network)

Una subred lógica que agrupa una colección de dispositivos de diferentes redes LAN físicas.

Se utiliza para aplicar una segmentación de red estricta entre dispositivos corporativos, BYOD y de invitados.

Ejemplos prácticos

Un hotel de 400 habitaciones necesita asegurar su red WiFi para el personal de 150 empleados que traen sus propios smartphones, reemplazando una antigua red WPA2-PSK.

El hotel despliega un MDM basado en la nube (como Microsoft Intune). Transmiten un SSID de aprovisionamiento que dirige a los usuarios a un Captive Portal. El portal solicita a los usuarios que registren su dispositivo en el MDM. Una vez registrado, el MDM envía un perfil de raíz de confianza, un perfil SCEP y un perfil de WiFi 802.1X. El dispositivo genera de forma silenciosa un par de claves, solicita un certificado a través de la URL de SCEP y se conecta al SSID de BYOD seguro utilizando EAP-TLS. Tras esto, se olvida el SSID de aprovisionamiento.

Comentario del examinador: Este enfoque funciona porque elimina por completo la contraseña compartida. Al utilizar SCEP, la clave privada permanece en el dispositivo personal del empleado, lo que satisface las preocupaciones de privacidad al tiempo que verifica criptográficamente la identidad ante el servidor RADIUS.

Una cadena minorista con 50 ubicaciones experimenta fallos masivos de autenticación tras migrar de PEAP a EAP-TLS utilizando SCEP.

El equipo de TI audita los registros del servidor RADIUS y descubre que el punto de distribución de CRL (CDP) es inaccesible desde el servidor RADIUS. Debido a que la comprobación estricta de CRL está activada, el servidor RADIUS rechaza todos los intentos de conexión cuando no puede verificar el estado de revocación. El equipo resuelve esto publicando la CRL en un servidor web interno de alta disponibilidad y actualizando la extensión CDP en la plantilla de la CA.

Comentario del examinador: Esto pone de relieve una dependencia crítica en la autenticación basada en certificados. Aunque EAP-TLS proporciona una seguridad superior, requiere que la infraestructura de PKI subyacente sea de alta disponibilidad. Si el servidor RADIUS no puede comprobar la CRL, debe denegar el acceso para mantener la seguridad.

Preguntas de práctica

Q1. Está implementando perfiles de WiFi de Intune para 802.1X. Los dispositivos reciben el certificado SCEP correctamente, pero el perfil de WiFi no se aplica. ¿Cuál es la causa más probable?

Sugerencia: Considere cómo resuelve Intune las dependencias entre perfiles.

Ver respuesta modelo

La causa más probable es una discrepancia en la asignación de grupos. Los perfiles de raíz de confianza, SCEP y WiFi deben estar asignados exactamente al mismo grupo de Azure AD (o bien todos a usuarios, o bien todos a dispositivos). Si las asignaciones difieren, Intune no puede resolver la cadena de dependencias.

Q2. Un director de TI de un hospital quiere utilizar PKCS en lugar de SCEP para su implementación de WiFi BYOD porque requiere menos infraestructura local. ¿Qué riesgo de seguridad debería destacar?

Sugerencia: Piense en dónde se genera la clave privada.

Ver respuesta modelo

Debería destacar que con PKCS, la clave privada se genera de forma centralizada por la CA y se transmite a través de la red al dispositivo. Para la autenticación de red, se recomienda encarecidamente SCEP porque la clave privada se genera localmente en el dispositivo y nunca sale del entorno seguro.

Q3. Durante un saludo EAP-TLS, el dispositivo cliente rechaza la conexión al servidor RADIUS, lo que evita un posible ataque de gemelo malvado. ¿Qué ajuste de configuración permite esta protección?

Sugerencia: ¿Qué comprueba el cliente durante la autenticación mutua?

Ver respuesta modelo

La aplicación de la validación del certificado del servidor en el suplicante del cliente permite esta protección. El perfil de WiFi implementado mediante MDM debe especificar la CA de confianza y el nombre de servidor RADIUS esperado, garantizando que el dispositivo solo se conecte al servidor RADIUS corporativo legítimo.

Continúe leyendo esta serie

Cómo segmentar de forma segura las redes WiFi de empleados y de invitados: mejores prácticas para LAN empresariales

Esta guía proporciona a los directores de TI y arquitectos de red un modelo técnico e independiente del proveedor para proteger las LAN empresariales mediante la segmentación correcta del tráfico de las redes WiFi de empleados e invitados. Abarca la autenticación 802.1X, RADIUS en la nube, el aislamiento de VLAN y la gestión del ciclo de vida de las credenciales necesaria para eliminar las contraseñas compartidas y proteger los activos corporativos.

Leer la guía →

La mejor filtración DNS: una guía completa para empresas

Esta guía de referencia técnica explica cómo la filtración DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución - antes de que se establezca una conexión. Proporciona a los directores de TI, arquitectos de redes y equipos de operaciones de las instalaciones la arquitectura de despliegue, la configuración del firewall y el contexto de cumplimiento normativo que necesitan para proteger el WiFi de invitados en entornos de hostelería, comercio minorista y sector público. Purple Shield bloquea el malware, las botnets y el contenido inapropiado a nivel de DNS en más de 80.000 instalaciones activas.

Leer la guía →

Comprensión de Cisco SUDI: Identidad con Anclaje por Hardware en el Control de Acceso Seguro a la Red

Esta guía explica cómo Cisco SUDI proporciona una identidad con anclaje por hardware y criptográficamente segura para la infraestructura de red empresarial. Aprenda a sustituir las direcciones MAC suplantables por certificados 802.1AR inmutables para proteger el control de acceso a la red de su recinto.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Cómo configurar SCEP para BYOD seguro y autenticación de red 802.1X | Purple