- Purple
- Enterprise WiFi security and authentication: a complete guide
- Cómo configurar políticas NAC para el redireccionamiento de VLAN en Cisco Meraki
Cómo configurar políticas NAC para el redireccionamiento de VLAN en Cisco Meraki
Esta guía autorizada ofrece a los responsables de TI, arquitectos de red y directores de operaciones de recintos un marco práctico paso a paso para configurar políticas NAC y el redireccionamiento de VLAN en entornos Cisco Meraki. Cubre la implementación de 802.1X, el aislamiento de dispositivos IoT mediante el desvío de autenticación MAC y la integración perfecta con la plataforma de analítica de WiFi para invitados de Purple para garantizar una segmentación de red segura, conforme a las normativas y de alto rendimiento en implementaciones del sector hotelero, minorista y público.
Video overview
Escuchar esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: La guía de seguridad WiFi para empresas →
- Resumen Ejecutivo
- Análisis Técnico Detallado
- La Arquitectura de la Redirección Dinámica de VLAN
- Mecanismos de autenticación
- Guía de implementación
- Paso 1: Planifique su arquitectura de VLAN
- Paso 2: Configure la infraestructura de switches
- Paso 3: Configurar el SSID de Meraki para 802.1X
- Paso 4: Habilitar la invalidación de RADIUS para el etiquetado de VLAN
- Paso 5: Configurar el acceso de invitados con Purple
- Buenas prácticas
- Resolución de problemas y mitigación de riesgos
- Modos de fallo comunes
- ROI e impacto empresarial
- Escuche la sesión informativa
Cisco Meraki NAC policy and dynamic VLAN steering evaluator
Evaluate RADIUS attribute payloads, calculate subnet host capacity with broadcast headroom, and generate turnkey Meraki MR policy configurations.
Role-based authorization profile
RADIUS Access-Accept payload breakdown
These attributes are returned by the RADIUS server upon authentication and parsed by the Cisco Meraki MR access point.
Resumen Ejecutivo
Los recintos empresariales - desde estadios de alta densidad hasta extensos complejos hoteleros - no pueden permitirse el lujo de operar con una red plana. Difundir múltiples SSIDs para segmentar el tráfico degrada el rendimiento de RF, desperdicia un valioso tiempo de aire y genera una carga administrativa que no escala bien en despliegues multisitio. El estándar moderno es la segmentación dinámica: difundir un único SSID seguro y confiar en el Control de Acceso a la Red (NAC) para clasificar, autenticar y dirigir automáticamente los dispositivos a la VLAN correcta.
Esta guía proporciona a los arquitectos senior de TI y directores de operaciones un plan práctico para configurar políticas de NAC para la redirección de VLAN en Cisco Meraki. Omitimos la teoría académica para centrarnos en las realidades del despliegue: aplicar IEEE 802.1X para dispositivos corporativos, utilizar MAC Authentication Bypass (MAB) para sistemas IoT sin pantalla e integrarse perfectamente con plataformas de Guest WiFi como Purple para garantizar un acceso seguro y compatible en sectores como Retail, Hospitality y otros entornos empresariales. Al dominar estas configuraciones, las organizaciones pueden mitigar los riesgos de seguridad, garantizar el cumplimiento de PCI DSS y optimizar el rendimiento de la red, todo desde un único SSID gestionado de forma centralizada.

Análisis Técnico Detallado
La Arquitectura de la Redirección Dinámica de VLAN
La redirección de VLAN en un entorno Meraki se basa en la interacción entre tres componentes principales: el punto de acceso Meraki (que actúa como autenticador), el dispositivo cliente (el suplicante) y el servidor NAC/RADIUS (el servidor de autenticación). Este modelo de tres partes está definido por el estándar IEEE 802.1X y constituye la columna vertebral de cualquier despliegue de control de acceso de nivel empresarial.
Cuando un dispositivo se asocia a la red, el AP intercepta el tráfico y envía una solicitud de acceso (Access-Request) al servidor RADIUS. Tras una autenticación exitosa, el servidor RADIUS responde con un mensaje de aceptación de acceso (Access-Accept). Fundamentalmente, para que se produzca la redirección de VLAN, este mensaje debe contener atributos RADIUS estándar de la IETF específicos que indiquen al AP qué VLAN debe aplicar:
| Atributo RADIUS | ID | Valor | Propósito |
|---|---|---|---|
| Tunnel-Type | 64 | 13 (VLAN) | Especifica el protocolo de túnel |
| Tunnel-Medium-Type | 65 | 6 (802) | Especifica el medio de transporte |
| Tunnel-Private-Group-ID | 81 | ej., 20 |
Especifica el ID de la VLAN de destino |
Cuando el AP de Meraki recibe estos atributos, etiqueta dinámicamente el tráfico del cliente con el ID de VLAN asignado antes de reenviarlo a través del puerto del switch. Este proceso es transparente para el usuario final y se completa a los pocos milisegundos de la asociación.

Mecanismos de autenticación
Las redes corporativas suelen requerir un enfoque multinivel para la autenticación, ya que la población de dispositivos en cualquier ubicación es heterogénea. Existen tres mecanismos principales:
IEEE 802.1X (EAP-TLS o PEAP) es el estándar de oro para los dispositivos corporativos y del personal. La autenticación se basa en certificados digitales (EAP-TLS) o credenciales seguras (PEAP-MSCHAPv2), lo que proporciona un cifrado fuerte y verificación de identidad. Este es el enfoque recomendado para cualquier dispositivo gestionado por la plataforma MDM de la organización.
MAC Authentication Bypass (MAB) es necesario para dispositivos sin interfaz de usuario (headless) - cámaras IP, terminales de punto de venta (TPV), sensores de gestión de edificios y televisores inteligentes - que no pueden ejecutar un suplicante 802.1X. Se utiliza la dirección MAC como identificador. Aunque esto es menos seguro que la autenticación basada en certificados (ya que las direcciones MAC se pueden suplantar), MAB combinado con ACL de VLAN estrictas proporciona una postura de seguridad aceptable para segmentos IoT aislados. Para obtener una descripción completa de este tema, consulte nuestra guía sobre Gestión de la seguridad de dispositivos IoT con NAC y MPSK.
Autenticación mediante Captive Portal se utiliza para el acceso de invitados. El dispositivo se mantiene en un estado restringido previo a la autenticación hasta que el usuario completa el flujo de inicio de sesión - normalmente inicio de sesión con redes sociales, registro por correo electrónico o un simple clic - alojado por una plataforma como Purple. Esto captura datos de origen al tiempo que redirige el dispositivo a una Guest VLAN aislada.

Guía de implementación
Paso 1: Planifique su arquitectura de VLAN
Antes de tocar el panel de Meraki, defina su estrategia de segmentación de VLAN. Una implementación típica en un recinto empresarial utiliza la siguiente estructura:
| VLAN ID | Nombre | Propósito | Método de autenticación |
|---|---|---|---|
| 10 | Management | Infraestructura de red | Estática |
| 20 | Staff | Dispositivos corporativos, sistemas internos | 802.1X (EAP-TLS) |
| 30 | Guest | Acceso a internet de visitantes | Captive Portal (Purple) |
| 40 | IoT | Cámaras, sensores, dispositivos inteligentes | MAB |
| 50 | POS | Terminales de pago (alcance PCI) | 802.1X (Certificado) |
| 999 | Quarantine | Autenticación fallida, dispositivos desconocidos | Ninguno |
Paso 2: Configure la infraestructura de switches
Antes de configurar los ajustes de WiFi, se debe preparar la infraestructura cableada. Los puertos de switch que se conectan a los AP de Meraki deben configurarse como puertos troncales (trunk), permitiendo todas las VLAN que el AP pueda asignar dinámicamente. Esta es la omisión más común en las implementaciones fallidas.
En el panel de Meraki, vaya a Switch > Monitor > Switch ports, seleccione los puertos conectados a sus AP, configure el Type como Trunk, configure la Native VLAN (normalmente su VLAN de gestión) y, en el campo Allowed VLANs, especifique explícitamente todas las VLAN de cliente posibles (por ejemplo, 20,30,40,50,999).
Paso 3: Configurar el SSID de Meraki para 802.1X
Vaya a Wireless > Configure > Access control y seleccione el SSID de destino. En Network access, elija Enterprise with 802.1X. Desplácese hacia abajo hasta la sección RADIUS servers y añada los detalles de su servidor NAC: dirección IP, puerto (por defecto, 1812 para autenticación y 1813 para contabilidad) y el secreto compartido. Para redundancia, añada un servidor RADIUS secundario.
Paso 4: Habilitar la invalidación de RADIUS para el etiquetado de VLAN
Este es el paso fundamental que permite al AP de Meraki aceptar las asignaciones de VLAN del servidor NAC. En la misma página de Access control, desplácese hasta la sección Addressing and traffic. Configure Client IP assignment en Bridge mode - esto garantiza que los clientes reciban las direcciones IP del servidor DHCP local en su VLAN asignada, y no del NAT del AP. En VLAN tagging, seleccione Use VLAN tag from RADIUS.
Paso 5: Configurar el acceso de invitados con Purple
Para la red de invitados, cree un SSID independiente configurado con asociación abierta e integración de Captive Portal. Configure Network access en Open (no encryption) y configure la Splash page para que apunte a la URL de su portal de Purple. Configure VLAN tagging para asignar todo el tráfico previo a la autenticación a una VLAN de invitados dedicada y aislada (por ejemplo, VLAN 30) y habilite Client isolation para evitar el movimiento lateral entre dispositivos de invitados. La plataforma de WiFi Analytics de Purple se encargará del flujo de autenticación y de la captura de datos.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
Buenas prácticas
Implemente una postura de cierre ante fallos con VLAN de autenticación críticas. Si el servidor RADIUS deja de estar disponible, no permita el acceso abierto y conceda acceso total a la red. Configure una VLAN de autenticación crítica que proporcione conectividad básica a Internet pero que bloquee el acceso a todos los recursos internos hasta que se restaure el servidor NAC. Esto es de vital importancia para los entornos de retail, donde los terminales de punto de venta (POS) deben seguir procesando pagos incluso durante una caída de RADIUS.
Habilite Fast BSS Transition (802.11r) para un roaming fluido. La asignación dinámica de VLAN puede introducir latencia durante el roaming porque el dispositivo tiene que volver a autenticarse en cada AP. Habilitar 802.11r garantiza transferencias fluidas para aplicaciones de voz y vídeo en todo el establecimiento. Esto es innegociable para entornos de hostelería donde los huéspedes se mueven constantemente por la propiedad. Comprender las WiFi Frequencies: A Guide to WiFi Frequencies in 2026 también puede ayudar a optimizar la planificación de canales para despliegues densos. Segmente el tráfico de IoT de forma agresiva. Nunca mezcle dispositivos de IoT con el tráfico corporativo o de invitados. Utilice MAB para identificar estos dispositivos y redirigirlos a VLANs dedicadas con reglas estrictas de firewall de Capa 3 que solo permitan los puertos y destinos específicos requeridos para el funcionamiento del dispositivo. Una cámara IP comprometida nunca debería poder acceder a su red de POS o a los servidores de archivos corporativos.
Fuerce WPA3 en los SSIDs corporativos. Cuando la compatibilidad de los dispositivos lo permita, configure los SSIDs corporativos para utilizar WPA3-Enterprise. Esto proporciona un cifrado más sólido y elimina las vulnerabilidades asociadas con los ataques PMKID de WPA2.
Resolución de problemas y mitigación de riesgos
Modos de fallo comunes
Los clientes no obtienen una dirección IP. Casi siempre se trata de un problema de configuración del puerto del switch. Verifique que el puerto del switch conectado al AP esté configurado como un puerto troncal (trunk) y que la VLAN asignada dinámicamente esté permitida en dicho tronco. Además, verifique que el servidor DHCP tenga un ámbito activo para esa VLAN y que el agente de retransmisión DHCP (si corresponde) esté configurado correctamente.
Tiempos de espera de autenticación agotados. Si los dispositivos agotan el tiempo de espera durante el saludo de 802.1X, compruebe la latencia de red entre los APs de Meraki y el servidor RADIUS. Una latencia alta puede hacer que los temporizadores EAP expiren. El Registro de eventos del panel de control de Meraki mostrará un evento 8021x_auth_timeout si esto está ocurriendo.
Asignación de VLAN incorrecta. Utilice el Registro de eventos del panel de control de Meraki para ver el mensaje Access-Accept de RADIUS. Verifique que el servidor NAC esté enviando el atributo Tunnel-Private-Group-ID correcto. Si falta o es incorrecto, el problema reside en la configuración de la política del NAC, no en el AP de Meraki. La mayoría de las plataformas NAC (Cisco ISE, ClearPass) proporcionan registros detallados de autenticación RADIUS que mostrarán exactamente qué atributos se devolvieron.
La aleatorización de direcciones MAC interrumpe el MAB. Los dispositivos modernos con iOS y Android aleatorizan sus direcciones MAC de forma predeterminada. Para las redes de invitados gestionadas por Purple, esto se gestiona sin problemas a través del flujo del Captive Portal - la identidad se establece mediante el inicio de sesión del usuario, no por la dirección MAC. Para los dispositivos de IoT que utilizan MAB, asegúrese de que la dirección MAC física real esté registrada en la base de datos de endpoints, ya que estos dispositivos no realizan la aleatorización.
ROI e impacto empresarial
La implementación de la redirección de VLAN impulsada por NAC ofrece un valor empresarial medible para las sedes corporativas en múltiples dimensiones:
| Resultado empresarial | Mecanismo | Impacto medible |
|---|---|---|
| Reducción de la sobrecarga operativa | Menos SSIDs que gestionar | Reducción del 60-70% en el recuento de SSIDs |
| Postura de seguridad mejorada | Microsegmentación automatizada | Radio de alcance limitado en caso de brechas |
| Facilitación del cumplimiento normativo | Control de acceso basado en la identidad | Alineación con PCI-DSS, GDPR e ISO 27001 |
| Captura de datos de invitados | Integración con el Captive Portal de Purple | Datos de origen (first-party) a escala |
| Rendimiento de la red | Reducción de la sobrecarga de tramas de gestión | Mejor rendimiento en áreas de alta densidad |
Para los operadores de Asistencia sanitaria y Transporte, el argumento del cumplimiento normativo por sí solo justifica la inversión. La capacidad de demostrar que los registros de los pacientes están en una VLAN estrictamente aislada, o que los sistemas de venta de billetes están segregados de la WiFi pública, es una mitigación de riesgos crítica que satisface tanto las auditorías internas como los requisitos reglamentarios externos.
Para los operadores de hostelería y comercio minorista, la integración con la plataforma de WiFi para invitados de Purple transforma la red de invitados de un centro de costes a un activo que genera ingresos. Cada sesión de invitado autenticada se convierte en un punto de datos que alimenta la automatización del marketing, los programas de fidelización y la analítica del recinto, todo ello mientras la política de NAC subyacente garantiza que el tráfico de invitados nunca toque los sistemas internos.
-
Escuche la sesión informativa
Para profundizar en las estrategias de despliegue y los errores comunes, escuche nuestro podcast técnico de 10 minutos:
Definiciones clave
Network Access Control (NAC)
Una arquitectura de seguridad que aplica políticas a los dispositivos que intentan acceder a los recursos de la red, evaluando normalmente la identidad, el estado del dispositivo y el nivel de cumplimiento antes de conceder el acceso y asignar un segmento de red.
Los equipos de TI despliegan plataformas NAC (como Cisco ISE o Aruba ClearPass) para que actúen como el motor de políticas centralizado, decidiendo a qué VLAN pertenece un dispositivo en función de quién o qué sea, y de su estado actual.
Direccionamiento de VLAN (Asignación Dinámica de VLAN)
El proceso de asignar automáticamente un dispositivo cliente a una red de área local virtual (VLAN) específica tras una autenticación exitosa, independientemente del puerto físico o SSID al que se conecte.
Esencial para entornos de alta densidad con el fin de reducir el número de SSIDs transmitidos mientras se mantiene una estricta segmentación de seguridad entre los usuarios invitados, el personal y los dispositivos IoT.
IEEE 802.1X
Un estándar IEEE para el control de acceso a la red basado en puertos que proporciona un mecanismo de autenticación para los dispositivos que desean conectarse a una LAN o WLAN, utilizando el marco del Protocolo de Autenticación Extensible (EAP).
El estándar de oro para autenticar ordenadores portátiles corporativos y smartphones de empleados, garantizando que solo los usuarios verificados con credenciales o certificados válidos puedan acceder a los recursos internos.
MAC Authentication Bypass (MAB)
Un método de autenticación alternativo en el que la dirección MAC de un dispositivo se utiliza como su credencial de identidad cuando no puede soportar 802.1X. La dirección MAC se envía al servidor RADIUS tanto como nombre de usuario como contraseña.
Crucial para la incorporación de dispositivos IoT sin interfaz de usuario - impresoras, cámaras, sensores y terminales de punto de venta - en una red segmentada y segura sin requerir la intervención del usuario.
RADIUS (Remote Authentication Dial-In User Service)
Un protocolo de red que proporciona una gestión centralizada de Autenticación, Autorización y Auditoría (AAA) para usuarios y dispositivos que se conectan a un servicio de red.
El protocolo utilizado por el AP de Meraki para comunicarse con el servidor NAC. El AP envía mensajes Access-Request; el servidor NAC responde con Access-Accept (incluyendo atributos de VLAN) o Access-Reject.
Captive Portal
Una página web que un usuario de una red de acceso público está obligado a ver e interactuar con ella antes de que se le conceda acceso total a la red. Se utiliza habitualmente para la aceptación de condiciones, inicio de sesión o captura de datos.
El método principal para la incorporación de usuarios invitados en entornos de hostelería, comercio minorista y sector público. Plataformas como Purple alojan el Captive Portal, recopilando datos analíticos y aplicando las condiciones de servicio.
Aislamiento de Clientes
Una función de seguridad WiFi que evita que los dispositivos conectados al mismo SSID o VLAN se comuniquen directamente entre sí, forzando todo el tráfico a pasar a través de la puerta de enlace.
Un ajuste obligatorio para las VLANs de invitados para evitar que actores maliciosos escaneen o ataquen los dispositivos de otros invitados. Debe habilitarse en cualquier SSID donde se esperen dispositivos no confiables.
Fast BSS Transition (802.11r)
Una enmienda de IEEE 802.11 que permite traspasos rápidos y seguros de un punto de acceso a otro mediante el almacenamiento previo en caché de las claves de autenticación, reduciendo la latencia de itinerancia de cientos de milisegundos a menos de 50 ms.
Debe habilitarse al utilizar 802.1X y asignación dinámica de VLAN en lugares donde los usuarios son móviles, para evitar que las llamadas de voz o las transmisiones de vídeo se interrumpan a medida que los usuarios se desplazan entre los puntos de acceso.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
Un método de autenticación mutua dentro del marco 802.1X que utiliza certificados digitales tanto en el cliente como en el servidor de autenticación, proporcionando el nivel más alto de seguridad para la autenticación inalámbrica.
El método de autenticación recomendado para dispositivos dentro del alcance de PCI-DSS y cualquier entorno donde el robo de credenciales sea un riesgo significativo. Requiere una infraestructura PKI para emitir y gestionar certificados de cliente.
Ejemplos prácticos
Un hotel de 400 habitaciones necesita desplegar una red inalámbrica segura. Requieren que el personal acceda a los sistemas internos de reservas de forma segura, que los invitados accedan a Internet a través de un Captive Portal personalizado con su marca y que las televisiones inteligentes de las habitaciones se conecten a un servidor de medios local. Quieren minimizar la sobrecarga de difusión de SSID para garantizar un rendimiento óptimo en zonas de alta densidad.
El equipo de TI debe desplegar dos SSID. SSID 1: "Hotel_Secure" configurado para 802.1X. El personal se autentica mediante EAP-TLS con certificados corporativos emitidos por la PKI del hotel. El servidor NAC (Cisco ISE) reconoce la identidad del personal y devuelve atributos RADIUS asignándolos a la VLAN 20 (Personal), que tiene acceso completo al PMS y a los sistemas de reservas. Las televisiones inteligentes, al carecer de capacidades 802.1X, se perfilan mediante el desvío de autenticación MAC (MAB). El servidor NAC reconoce los prefijos OUI de las direcciones MAC de los televisores y los asigna a la VLAN 40 (IoT), que tiene ACL que permiten el acceso únicamente al servidor de medios en el puerto 8080 y a Internet. SSID 2: "Hotel_Guest" configurado como abierto con un Captive Portal de Purple. Los invitados se conectan, son redirigidos a la página de bienvenida de Purple y, tras iniciar sesión correctamente con redes sociales o registrarse con su correo electrónico, se les asigna a la VLAN 30 (Invitados) con el aislamiento de clientes habilitado. La plataforma Purple captura datos de origen para el CRM y la automatización de marketing del hotel.
Una cadena de tiendas minoristas está implantando nuevos terminales de punto de venta (POS) inalámbricos en 50 ubicaciones. Estos dispositivos deben estar estrictamente segmentados para cumplir con los requisitos PCI-DSS. Sin embargo, al equipo de TI le preocupa qué ocurriría si el servidor RADIUS central se desconecta durante las horas de mayor actividad comercial.
Los terminales POS deben conectarse a un SSID habilitado para 802.1X, utilizando autenticación basada en certificados (EAP-TLS) para garantizar una validación de identidad sólida. La política NAC redirigirá estos dispositivos a una VLAN POS dedicada y muy restringida (VLAN 50) con reglas de firewall de Capa 3 que permitan el tráfico únicamente hacia las IP de las pasarelas de pago en los puertos requeridos. Para mitigar el riesgo de fallo del servidor RADIUS, el equipo de TI debe configurar una VLAN de autenticación crítica en los puntos de acceso Meraki. Si el AP no puede comunicarse con el servidor RADIUS dentro del tiempo de espera configurado, enviará automáticamente los terminales POS a esta VLAN crítica. Esta VLAN debe configurarse con ACL estrictas que permitan el tráfico únicamente hacia las pasarelas de procesamiento de pagos esenciales, garantizando que las transacciones puedan continuar mientras se bloquea cualquier otro acceso a la red. Un servidor RADIUS secundario en cada ubicación proporciona una capa adicional de redundancia.
Preguntas de práctica
Q1. El director de TI de un hospital informa que las cámaras IP inalámbricas recién instaladas no se conectan al SSID 'Med_Secure', que está configurado para 802.1X. Las cámaras no son compatibles con la autenticación basada en certificados y no tienen interfaz de usuario. ¿Cómo se debería ajustar la arquitectura de red para incorporar estos dispositivos de forma segura?
Sugerencia: Considere cómo se perfilan y autentican los dispositivos sin interfaz de usuario cuando no pueden ejecutar un suplicante 802.1X.
Ver respuesta modelo
El equipo de TI debe utilizar MAC Authentication Bypass (MAB) en el servidor NAC. Las direcciones MAC de las cámaras deben agregarse a la base de datos de endpoints y perfilarse como 'IoT_Camera'. Cuando una cámara intente conectarse, el servidor NAC utilizará la dirección MAC como credencial de autenticación y devolverá los atributos RADIUS para redirigir la cámara a una VLAN de IoT aislada. Se deben aplicar ACL de Capa 3 estrictas a esta VLAN, permitiendo el tráfico únicamente hacia el servidor de gestión de las cámaras y bloqueando cualquier otro acceso a la red interna. El hospital también debería considerar el uso de huellas dactilares DHCP como un método de perfilado secundario para verificar que el tipo de dispositivo coincida con el perfil esperado para la dirección MAC registrada.
Q2. Durante una auditoría de red en una cadena de tiendas de retail, se descubre que los portátiles del personal en la VLAN dinámica se autentican correctamente a través de 802.1X (el registro de eventos muestra mensajes de Access-Accept con el VLAN ID correcto) pero no reciben direcciones IP. Los dispositivos de invitados en un SSID independiente funcionan con normalidad. ¿Cuál es el error de configuración más probable y cómo lo resolvería?
Sugerencia: La autenticación se realiza correctamente - el problema está en la ruta de datos después de aplicar la etiqueta VLAN.
Ver respuesta modelo
El problema más probable es que el puerto del switch físico que conecta el AP de Meraki al switch principal no esté configurado correctamente. Aunque el AP autentica correctamente al cliente y etiqueta el tráfico con el VLAN ID de personal, es probable que el puerto del switch esté configurado como un puerto de acceso (o un puerto trunk al que le falta la VLAN de personal en su lista de permitidas). El puerto del switch debe configurarse como trunk, y la VLAN de personal asignada dinámicamente debe figurar explícitamente en las VLAN permitidas. El equipo de TI debe ir a Switch > Monitor > Switch ports en el cuadro de mando de Meraki, seleccionar el puerto conectado al AP, verificar que esté configurado en tipo Trunk y confirmar que el VLAN ID de personal esté incluido en el campo Allowed VLANs.
Q3. Un estadio quiere ofrecer WiFi sin interrupciones a 50.000 aficionados durante los eventos, al tiempo que conecta de forma segura terminales de punto de venta y señalización digital. El equipo de red actual propone transmitir cinco SSID diferentes para separar el tráfico. ¿Por qué es un diseño deficiente para un entorno de alta densidad y cuál es la arquitectura recomendada?
Sugerencia: Considere el impacto de las tramas de gestión en el tiempo de transmisión inalámbrica en un entorno de alta densidad.
Ver respuesta modelo
La transmisión de cinco SSID genera una sobrecarga excesiva de tramas de gestión - cada SSID requiere que cada punto de acceso transmita sus propias tramas de baliza (beacons) a intervalos regulares. En un entorno de alta densidad como un estadio con cientos de AP, esta sobrecarga de tramas de gestión consume una parte significativa del tiempo de transmisión disponible, reduciendo directamente el rendimiento disponible para los datos de los usuarios. El enfoque recomendado es transmitir un máximo de dos SSID: un SSID abierto con un Captive Portal de Purple para los 50.000 aficionados, redirigiéndolos a una VLAN de invitados con aislamiento de clientes; y un SSID seguro habilitado para 802.1X para todos los dispositivos corporativos. La política de NAC redirigirá dinámicamente los terminales de punto de venta a una VLAN que cumpla con PCI-DSS y la señalización digital a una VLAN de IoT en función de su identidad, sin necesidad de SSID adicionales.
Preguntas frecuentes
What RADIUS attributes are required for dynamic VLAN assignment in Cisco Meraki MR access points?
Dynamic VLAN steering in Cisco Meraki relies on standard RFC 2868 and RFC 3580 attributes returned in the RADIUS Access-Accept packet. The RADIUS server must return: Tunnel-Type = 13 (VLAN), Tunnel-Medium-Type = 6 (802), and Tunnel-Private-Group-ID = <VLAN_ID> or <VLAN_NAME>. On the Meraki Dashboard, the target SSID must be set to Bridge mode with VLAN tagging enabled.
What is the difference between Meraki Group Policies and dynamic RADIUS VLAN steering?
Dynamic VLAN steering operates at Layer 2 by tagging client frames into specific 802.1Q broadcast domains and isolated IP subnets. Meraki Group Policies operate at Layer 7 by applying custom firewall rules, bandwidth limits, and splash page behaviors. Group policies can be assigned via the RADIUS Filter-Id attribute, allowing network administrators to combine network subnet isolation with application-aware filtering.
How does Cisco Meraki handle RADIUS Change of Authorization (CoA RFC 5176) during posture reassessment?
Cisco Meraki MR access points natively support RFC 5176 disconnect messages (DM) and Change of Authorization (CoA) on UDP port 3799. When an endpoint fails security posture or completes captive portal authentication, the NAC server sends a CoA packet that triggers the AP to re-evaluate client permissions or steer the device to a quarantine VLAN without requiring client disconnect.
Can dynamic VLAN steering be combined with 802.1X EAP-TLS and MAC Authentication Bypass (MAB)?
Yes. Meraki SSIDs configured with WPA2 or WPA3 Enterprise authenticate managed endpoints using 802.1X EAP-TLS certificates and headless IoT devices using MAC Authentication Bypass (MAB). The centralized RADIUS or NAC server evaluates client identity and device profiling fingerprints, returning role-specific VLAN tags such as VLAN 20 for employees and VLAN 70 for medical IoT.
What common switchport misconfigurations cause Meraki dynamic VLAN steering failures?
The most frequent issue is failing to trunk required dynamic VLANs on the upstream switchport connecting to the Meraki MR access point. Switch interfaces must be configured as 802.1Q trunks allowing all dynamic VLAN IDs. If an assigned VLAN is missing from the switch trunk allowed list, client DHCP discovery packets are dropped at the switch, leaving devices without an IP address.
How does Purple integrate with Cisco Meraki NAC policies for automated guest and visitor isolation?
Purple functions as an enterprise cloud RADIUS and captive portal platform that integrates directly with Cisco Meraki. Upon visitor authentication and marketing consent capture, Purple returns dynamic RADIUS attributes and Filter-Id policies to isolate guest traffic into dedicated VLANs, apply per-user bandwidth shaping, and enforce zero trust segmentation.
Continúe leyendo esta serie
Power over Ethernet (PoE) para puntos de acceso: una guía de implementación
Esta guía proporciona a técnicos de infraestructura, arquitectos de red y responsables de decisiones de TI una referencia técnica definitiva para desplegar puntos de acceso Power over Ethernet (PoE) en entornos empresariales, incluyendo hoteles, establecimientos comerciales, estadios e instalaciones del sector público. Abarca los estándares IEEE desde el 802.3af hasta el 802.3bt, el cálculo del presupuesto de potencia, los requisitos de cableado, la segmentación de VLAN y el cumplimiento de seguridad, con escenarios de implementación concretos y referencias de ROI medibles. Comprender la arquitectura PoE es fundamental para cualquier despliegue de [Guest WiFi](/guest-wifi) o [WiFi Analytics](/guest-wifi), ya que la fiabilidad de la capa física determina directamente la calidad de la captura de datos, la experiencia del usuario y el tiempo de actividad operativa.
Comparativa de puntos de acceso empresariales: Cisco, Aruba, Ruckus y UniFi
Compare los puntos de acceso empresariales de Cisco Meraki, Aruba, Ruckus y UniFi. Evalúe WiFi 6E/7, licencias TCO, rendimiento de RF y arquitecturas de controladores.
Solucionar problemas de conectividad a internet y del adaptador de red en Windows 11 tras la actualización
Solución de problemas de fallos de conexión a internet y WiFi en Windows 11 tras la actualización. Correcciones técnicas paso a paso para pilas TCP/IP corruptas, tiempos de espera de DNS agotados y errores de controladores.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.