Saltar al contenido principal

Cómo configurar el WiFi de invitados: una guía de configuración empresarial segura

Esta guía de referencia proporciona a los líderes de TI y arquitectos de red un plan definitivo para desplegar un WiFi de invitados empresarial seguro. Cubre la arquitectura esencial, la migración a WPA3, la segmentación de VLAN y la integración de Captive Portal para proteger los sistemas internos mientras se recopilan datos de primera mano de conformidad con la normativa.

Publicado Actualizado
📖 5 min de lectura1,258 palabras2 ejemplos prácticos3 preguntas de práctica8 definiciones clave

Video overview

Escuchar esta guía

Ver transcripción del podcast
Cómo configurar WiFi para invitados: una guía de configuración empresarial segura Un documento técnico de Purple [INTRODUCCIÓN Y CONTEXTO - aproximadamente 1 minuto] Le damos la bienvenida a la serie de documentos técnicos de Purple. Soy su anfitrión y hoy abordaremos un tema que se encuentra justo en la intersección de la seguridad de la red, el cumplimiento normativo y la experiencia del cliente: cómo configurar WiFi para invitados de forma segura en un entorno empresarial. Si es un responsable de TI, un arquitecto de red o un CTO a cargo de un grupo hotelero, una cadena de tiendas, un estadio o un centro de conferencias, esta sesión informativa es para usted. Vamos a avanzar rápido y a centrarnos en lo práctico. Nada de teoría por el mero hecho de teorizar. Solo las decisiones que debe tomar, los estándares que debe cumplir y los errores que debe evitar. Permítame plantear primero el problema. El WiFi para invitados ya no es un servicio complementario. Es una expectativa básica. Los huéspedes, compradores, aficionados y pasajeros llegan esperando una conectividad inmediata y fiable. Pero la forma en que la mayoría de las organizaciones lo han implementado - una contraseña compartida en un segundo SSID, tal vez con un portal cautivo encima - no es un diseño empresarial seguro. Es una solución doméstica aplicada a un problema comercial. Y cuando se opera a gran escala, esa brecha crea una responsabilidad real: exposición regulatoria bajo GDPR, riesgo de PCI-DSS si su red de invitados entra en contacto con la infraestructura de pago, y una red que realmente no se puede controlar una vez que esa contraseña se hace pública. Así que vamos a solucionarlo. He aquí cómo. [ANÁLISIS TÉCNICO DETALLADO - aproximadamente 5 minutos] La base de cualquier implementación segura de WiFi para invitados es la segmentación de la red. Antes de pensar en Captive Portals, métodos de autenticación o analíticas, necesita una separación estricta entre el tráfico de sus invitados y todo lo demás. Esto significa un SSID dedicado y mapeado a su propia VLAN - una red de área local virtual - con reglas de firewall que denieguen el acceso a las subredes internas por defecto. Piénselo de esta manera: su red de invitados es una zona externa controlada. No les está dando a los visitantes las llaves del edificio esperando que se queden en la habitación correcta. Les está dando una entrada independiente, un pasillo independiente y acceso únicamente a internet. Nada más. La base técnica es la siguiente. Cree un SSID para invitados. Aplique cifrado WPA2 o WPA3; luego volveremos específicamente a WPA3. Habilite el aislamiento de clientes para que los dispositivos de los invitados no puedan verse entre sí en la red. Bloquee el acceso a la LAN principal. Utilice un rango de DHCP dedicado. Y lo más importante: pruébelo desde un dispositivo cliente real antes de darlo por terminado. Si un dispositivo de invitado puede descubrir sus impresoras, acceder a una interfaz de administración o proyectar en la pantalla de una sala de reuniones, la red no está terminada. Ahora, hablemos de WPA3. Si va a implementar o actualizar hardware en 2026, WPA3 debería ser su opción predeterminada. La Wi-Fi Alliance requiere la certificación WPA3 para todos los dispositivos nuevos desde julio de 2020, y la mayoría de los puntos de acceso empresariales de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist y Ubiquiti UniFi son compatibles con ella a través de firmware desde 2019 o 2020. Es posible que no necesite hardware nuevo, solo una auditoría de firmware.¿Qué ofrece realmente WPA3? Tres aspectos que resultan fundamentales a nivel operativo. En primer lugar, Simultaneous Authentication of Equals (SAE) sustituye al protocolo de enlace de clave precompartida de WPA2. Con WPA2, si un atacante intercepta el protocolo de enlace de cuatro vías entre un cliente y su punto de acceso, puede lanzar ataques de diccionario sin conexión contra él de forma indefinida. SAE elimina ese riesgo. Aunque alguien intercepte cada paquete de su intercambio de autenticación, no podrá derivar la clave de sesión. En segundo lugar, Forward Secrecy (secreto perfecto hacia adelante). Con WPA2, si un atacante registra hoy el tráfico cifrado y más adelante obtiene la contraseña de su red (a través de un empleado descontento, un ataque de phishing o una filtración de datos), puede descifrar de forma retroactiva todo lo que haya registrado. Con el protocolo SAE de WPA3, cada sesión genera una clave efímera única. Si la contraseña se ve comprometida mañana, el tráfico de ayer seguirá cifrado. Para entornos del sector de la hostelería que gestionan datos de pago de huéspedes, o redes de comercio minorista que procesan transacciones de fidelización, esto representa una reducción de riesgos muy significativa. En tercer lugar, Opportunistic Wireless Encryption (OWE). Esto cambia las reglas del juego para el WiFi público. En una red abierta tradicional, el tráfico de los invitados se transmite en texto plano. Cualquiera que disponga de un analizador de paquetes en la misma red puede leerlo. OWE negocia automáticamente una conexión cifrada entre cada cliente y el punto de acceso, sin necesidad de contraseña y sin alterar la experiencia del usuario. El invitado hace clic en conectar y su sesión se cifra. Esto responde directamente a las obligaciones de la GDPR relativas a la protección de datos personales en tránsito. Hablemos ahora de la capa de autenticación; concretamente, de cómo acceden realmente los invitados a la red. El Captive Portal sigue siendo el mecanismo más común y continúa siendo de gran utilidad, pero solo si se tiene claro qué es y qué no es. Un Captive Portal es una herramienta de incorporación y de aplicación de políticas. No es su control de seguridad principal. La seguridad procede de la segmentación de la VLAN y del cifrado WPA3 subyacente. Lo que le aporta el Captive Portal es identidad y consentimiento. Cuando un invitado introduce su dirección de correo electrónico y marca la casilla de aceptación de marketing, usted captura datos de primera mano con el consentimiento explícito de la GDPR. Eso es muy valioso. La plataforma de Purple procesa 440 millones de inicios de sesión al año en 80 000 establecimientos; esos datos, capturados de forma conforme a la normativa a través de portales WiFi para invitados, son los que convierten una red que genera costes en un activo de inteligencia empresarial. Para entornos donde los invitados regresan con regularidad (cadenas hoteleras, redes de transporte, comercios minoristas con múltiples sedes), se debería mirar más allá del Captive Portal y optar por una incorporación basada en la identidad. Passpoint y OpenRoaming permiten que los dispositivos se autentiquen de forma automática y segura en las visitas sucesivas, sin necesidad de interactuar con ningún portal. El dispositivo porta una credencial, la red la reconoce y el acceso se concede de forma silenciosa. Esto es lo que el sector denomina incorporación segura y fluida, y es la dirección hacia la que se dirige el WiFi para invitados empresarial. Para el personal y los dispositivos corporativos en la misma infraestructura física, el estándar es IEEE 802.1X. Requiere que cada dispositivo se autentique individualmente contra un servidor RADIUS - Remote Authentication Dial-In User Service - antes de que se conceda el acceso a la red. El servidor RADIUS comprueba las credenciales contra su directorio - Microsoft Entra ID, Okta o Google Workspace - y devuelve una aceptación o un rechazo. Si se acepta, el punto de acceso coloca dinámicamente el dispositivo en la VLAN correcta. El personal en la VLAN de personal. Los contratistas en una VLAN restringida. Los invitados en la VLAN de invitados. Todo desde una única infraestructura física, todo aplicado de forma automática. Esto es lo que Purple denomina Identity-Based Networks. El mismo hardware sirve para múltiples tipos de usuarios, cada uno con el acceso adecuado, aplicado en la capa de autenticación en lugar de a través de una infraestructura física independiente. [RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES - aproximadamente 2 minutos] Permítame mostrarle la secuencia de implementación y, a continuación, los tres errores más comunes que veo con más frecuencia. La secuencia es: primero la arquitectura, luego la autenticación, después la capa de portal y, por último, la analítica. No empiece con el portal. Empiece con la VLAN. Configure correctamente las reglas del firewall. Confirme que el aislamiento funciona. Después, construya la experiencia de incorporación sobre una base segura. En cuanto al hardware, Purple funciona como una capa de nube independiente del hardware. Puede desplegarlo sobre la infraestructura existente de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme o Fortinet. No necesita realizar una sustitución completa. La capa de nube gestiona el Captive Portal, el flujo de consentimiento, la analítica y la capa de identidad, mientras que su hardware existente se encarga de la radio y de la aplicación de la VLAN. Ahora, los errores comunes. Primer error común: confundir una contraseña diferente con una separación real de la red. Un nuevo SSID con una contraseña diferente, alojado en el mismo dominio de difusión que la red de su personal, no es un límite de seguridad. Es cosmético. La segmentación de VLAN es el límite. Si no ha confirmado que el tráfico de invitados no puede llegar a las subredes internas, no ha terminado. Segundo error común: dejar desactivado el aislamiento de clientes. Esta es la configuración que impide que los dispositivos de los invitados se comuniquen entre sí en la red. Está desactivada por defecto en algunos controladores. Actívela. Un dispositivo de invitado que pueda llegar a otros dispositivos de invitados puede utilizarse para lanzar ataques contra ellos, lo cual es especialmente relevante en entornos hoteleros donde los huéspedes comparten el mismo SSID. Tercer error común: no probar el comportamiento de tolerancia a fallos con apertura (fail-open). Si su Captive Portal o servicio de autenticación deja de estar disponible, ¿qué ocurre? ¿La red bloquea todo el acceso de invitados o falla en modo abierto y deja pasar a todos sin autenticación? Decida esto deliberadamente. Para la mayoría de los establecimientos, la opción fail-open es la decisión correcta: los invitados no deberían perder la conectividad porque un servidor de portal no esté disponible temporalmente. Pero un fail-open sin ninguna aplicación de políticas es un riesgo. Configure su estado de contingencia de forma explícita. [PREGUNTAS Y RESPUESTAS RÁPIDAS - aproximadamente 1 minuto] Hagamos una sesión rápida de preguntas y respuestas sobre los temas que escucho con más frecuencia. "¿Tengo que sustituir mis puntos de acceso para tener WPA3?" Probablemente no. Audite primero sus versiones de firmware. La mayoría de los AP de nivel empresarial de los principales fabricantes admiten WPA3 mediante una actualización de firmware. "¿Cuál es la configuración mínima viable para un WiFi de invitados seguro?" SSID dedicado, VLAN dedicada, WPA2 o WPA3, aislamiento de clientes habilitado y cortafuegos bloqueando subredes internas. Ese es el mínimo. Todo lo demás - portales, analíticas, identidad - se construye sobre esa base. "¿Cómo gestiono los dispositivos IoT que no admiten WPA3?" Colóquelos en un SSID dedicado que ejecute WPA2, aislado en su propia VLAN. Esta es una práctica estándar de segmentación. No mezcle dispositivos IoT con el tráfico de invitados. "¿Es suficiente un Captive Portal para cumplir con el GDPR?" Es parte de la respuesta. Necesita un consentimiento explícito e informado: una casilla de verificación clara para aceptar, un enlace a su política de privacidad y un registro de cuándo se otorgó el consentimiento. La plataforma de Purple gestiona todo esto y almacena los registros de consentimiento. Pero el portal por sí solo no garantiza el cumplimiento. Las prácticas de gestión de datos que hay detrás importan por igual. [RESUMEN Y PRÓXIMOS PASOS - aproximadamente 1 minuto] En resumen. El WiFi de invitados seguro empieza por la arquitectura, no por la estética. Diseñe correctamente la segmentación de VLAN. Aplique WPA3 donde su hardware lo admita - y probablemente lo haga. Utilice un Captive Portal para la identidad y el consentimiento, no como su principal control de seguridad. Para visitantes recurrentes y entornos multisede, avance hacia la incorporación basada en identidad con Passpoint o OpenRoaming. Y añada su plataforma de analítica por encima para convertir la red de un centro de costes a una fuente de inteligencia de negocio de datos de primera mano. Las organizaciones que lo están haciendo bien - Premier Inn, Harrods, Manchester Airports Group, Pizza Express - no utilizan una infraestructura exótica. Utilizan hardware empresarial estándar con una capa en la nube que gestiona las capas de identidad, consentimiento y analítica. El resultado es una red en la que el departamento de TI puede confiar, que el departamento de marketing puede utilizar y a la que los invitados realmente quieren conectarse. Si desea profundizar más, Purple dispone de una guía técnica completa en purple.ai que cubre la configuración de RADIUS, el despliegue de WPA3 y la arquitectura de Captive Portal. La guía cubre en detalle todo lo que hemos analizado hoy, con ejemplos prácticos y listas de verificación de configuración. Gracias por su atención. Esto ha sido un Purple Technical Briefing.

Parte de nuestra serie principal: Guía de WiFi de invitados

Cómo configurar el WiFi de invitados: una guía de configuración empresarial segura

Resumen Ejecutivo

Para entornos empresariales - ya sea un gran campus universitario, un estadio de alta densidad o una cadena minorista distribuida - confiar en una clave precompartida (PSK) para el acceso WiFi de invitados es un riesgo de seguridad de primer orden. Una sola credencial filtrada compromete toda la red, y revocar el acceso requiere cambiar la contraseña en cada dispositivo de todo el campus. Implementar una arquitectura segura y segmentada con cifrado WPA3 y una sólida gestión de identidades elimina por completo este problema. Cada visitante se autentica individualmente, el acceso se puede revocar al instante y la segmentación de red se aplica de forma dinámica. Esta guía proporciona a los responsables de TI y arquitectos de redes una hoja de ruta definitiva para desplegar un WiFi de invitados seguro. Analizamos las ventajas y desventajas de cada arquitectura, la migración a WPA3 y la integración con servicios de directorio. También mostramos cómo una sólida capa de autenticación se integra con las soluciones de WiFi de invitados para proporcionar a los visitantes un acceso sin fricciones, al tiempo que se recopilan WiFi Analytics que convierten su red en un activo de inteligencia empresarial.

Análisis Técnico Detallado

La base de cualquier despliegue seguro de WiFi de invitados es la segmentación de la red. Antes de evaluar los portales cautivos o la analítica, debe establecer un aislamiento estricto entre el tráfico de invitados y los sistemas internos. Esto requiere un SSID dedicado asignado a su propia Red de Área Local Virtual (VLAN), con reglas de firewall que denieguen el acceso a las subredes internas de forma predeterminada. Piense en la red de invitados como una zona externa controlada: los visitantes tienen una entrada independiente y solo obtienen acceso a internet.

Base de la Arquitectura de Seguridad

La base técnica requiere varios controles no negociables:

  1. SSID Dedicado: Cree un SSID de invitados independiente de las redes operativas y del personal.
  2. Segmentación de VLAN: Asigne el SSID a una VLAN dedicada para aislar el tráfico de invitados.
  3. Client Isolation: Habilite el aislamiento de clientes para evitar que los dispositivos de los invitados se comuniquen entre sí, mitigando los ataques de movimiento lateral.
  4. Política de Firewall: Bloquee el acceso a la LAN principal y a las interfaces de gestión.
  5. DHCP Dedicado: Utilice un rango de DHCP independiente y evite la filtración de registros de DNS internos.

Cómo configurar el WiFi de invitados: una guía de configuración empresarial segura - architecture overview

Imperativo de Migración a WPA3

Si va a implementar o renovar hardware en 2026, WPA3 debe ser el estándar predeterminado. La WiFi Alliance exigió la certificación WPA3 para todos los dispositivos nuevos en julio de 2020. La mayoría de los puntos de acceso empresariales de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet admiten WPA3 mediante actualizaciones de firmware. WPA3 introduce tres mejoras operativas fundamentales:

  • Simultaneous Authentication of Equals (SAE): sustituye al vulnerable handshake de cuatro vías de WPA2, eliminando los ataques de diccionario fuera de línea. Aunque un atacante capture el intercambio de autenticación, no podrá derivar la clave de sesión.
  • Forward Secrecy: garantiza que, incluso si una contraseña de red se ve comprometida hoy, el tráfico registrado históricamente no quede expuesto. Cada sesión genera una clave efímera única.
  • Opportunistic Wireless Encryption (OWE): establece automáticamente una conexión cifrada en redes abiertas sin necesidad de contraseña. Esto protege los datos en tránsito y respalda directamente las obligaciones de cumplimiento del GDPR.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Guía de implementación

La implementación de un WiFi de invitados seguro requiere un enfoque por fases: primero la arquitectura, luego la autenticación, seguida de la capa del portal y, por último, la analítica.

Paso 1: Configurar la base de la red

Configure las VLAN y las reglas de firewall antes de habilitar cualquier SSID. Verifique que la VLAN de invitados no pueda enrutar tráfico a las subredes internas. Implemente WPA3-Personal (SAE) o OWE según su estrategia de autenticación. Asegúrese de que el aislamiento de clientes esté activo en el controlador.

Paso 2: Implementar la capa de autenticación

Para el personal y los dispositivos corporativos, el estándar es IEEE 802.1X. Esto requiere que los dispositivos se autentiquen contra un servidor RADIUS antes de que se conceda el acceso. Para los invitados, el Captive Portal sigue siendo el mecanismo principal para capturar la identidad y el consentimiento.

Cómo configurar el WiFi de invitados: una guía de configuración empresarial segura - captive portal flow

Paso 3: Desplegar la superposición en la nube

Purple funciona como una superposición en la nube independiente del hardware. Se integra con su infraestructura existente para gestionar el Captive Portal, el flujo de consentimiento y la analítica. La superposición gestiona la capa de identidad, mientras que los puntos de acceso físicos aplican las políticas de radio y VLAN.

Paso 4: Verificar y probar

Pruebe la implementación desde un dispositivo cliente físico. Intente acceder a recursos internos, impresoras e interfaces de gestión. Verifique el comportamiento de tolerancia a fallos en modo abierto: decida claramente si los invitados perderán la conectividad o eludirán el portal si el servicio de autenticación no está disponible temporalmente.

Buenas prácticas

  • Exigir una validación estricta de certificados: para implementaciones 802.1X que utilicen PEAP-MSCHAPv2, los clientes deben configurarse para validar el certificado del servidor RADIUS a través de la gestión de dispositivos móviles (MDM) o las directivas de grupo (GPO). Esto evita ataques de puntos de acceso no autorizados.
  • Utilice la asignación dinámica de VLAN: configure el servidor RADIUS para asignar dinámicamente VLANs en función de la pertenencia a grupos del directorio. Esto permite que un único SSID sirva de forma segura a empleados, contratistas y dispositivos IoT.
  • Aísle los dispositivos heredados: los dispositivos que no admitan WPA3 deben colocarse en un SSID WPA2 dedicado, aislado en una VLAN independiente. No comprometa la seguridad de la red de invitados principal por cuestiones de compatibilidad con dispositivos heredados.
  • Alinéese con los estándares del sector: asegúrese de que el despliegue cumple con los requisitos PCI-DSS aislando física o lógicamente el tráfico de invitados de la infraestructura de pagos. Fomente el cumplimiento de la GDPR utilizando OWE para el cifrado y capturando el consentimiento explícito a través del Captive Portal.

Resolución de problemas y mitigación de riesgos

Los fallos de despliegue más comunes se deben a descuidos en la configuración y no a limitaciones del hardware.

  • Separación cosmética: un nuevo SSID en el mismo dominio de difusión que la red del personal no ofrece ninguna seguridad. Verifique el etiquetado de VLAN y las reglas de firewall.
  • Aislamiento de clientes desactivado: no aislar a los clientes aumenta el riesgo de ataques laterales a los invitados. Esto es especialmente peligroso en entornos de hostelería donde los invitados comparten la red durante periodos prolongados.
  • Apertura por fallo no planificada (Fail-Open): si el Captive Portal no está disponible, la red debe gestionar el fallo de forma predecible. En la mayoría de los espacios públicos, se prefiere la apertura por fallo para mantener la conectividad, pero esta debe ser una opción de configuración consciente, no un accidente.

ROI e impacto empresarial

Un despliegue seguro de WiFi para invitados convierte un centro de costes de red en un activo estratégico. Al sustituir las contraseñas compartidas por un Captive Portal conforme a la normativa, los establecimientos capturan datos de origen verificados. La plataforma de Purple procesa 440 millones de inicios de sesión al año, proporcionando listas de contactos limpias para la automatización del marketing.

Además, la incorporación segura de usuarios reduce los costes de soporte de TI. La implementación de Passpoint u OpenRoaming permite que los visitantes que regresan se conecten de forma silenciosa, eliminando las solicitudes de restablecimiento de contraseñas. Para los operadores de retail, esta conectividad fluida impulsa la interacción con las aplicaciones y la participación en programas de fidelización, ofreciendo un retorno de la inversión (ROI) medible.

-

Escuche el resumen

Definiciones clave

VLAN (Virtual Local Area Network)

Una subred lógica que agrupa una colección de dispositivos de diferentes redes LAN físicas.

Se utiliza para aislar el tráfico de WiFi de invitados de los datos corporativos, garantizando que los visitantes no puedan acceder a los servidores internos o a los sistemas de pago.

WPA3

La última certificación de seguridad WiFi, que introduce la autenticación simultánea de iguales (SAE) y Forward Secrecy (secreto perfecto hacia adelante).

Esencial para las redes empresariales modernas para evitar ataques de diccionario sin conexión y proteger los datos de tráfico históricos.

OWE (Opportunistic Wireless Encryption)

Una función de WPA3 que cifra automáticamente el tráfico en redes abiertas sin necesidad de introducir una contraseña.

Crucial para establecimientos públicos que desean ofrecer un acceso fluido y al mismo tiempo proteger los datos de los invitados en tránsito frente a la escucha pasiva.

Aislamiento de clientes

Un ajuste del controlador inalámbrico que evita que los dispositivos conectados al mismo SSID se comuniquen directamente entre sí.

Obligatorio para las redes de invitados para evitar que los dispositivos de visitantes comprometidos ataquen lateralmente a otros invitados.

Captive Portal

Una página web que los usuarios deben ver e interactuar con ella antes de que se les conceda acceso a la red.

Utilizado por los equipos de marketing para recopilar datos de primera mano y por el departamento de TI para hacer cumplir las condiciones de servicio, más que como una barrera de seguridad principal.

IEEE 802.1X

Un estándar IEEE para el control de acceso a redes basado en puertos (PNAC), que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una red LAN o WLAN.

El estándar empresarial para autenticar los dispositivos del personal de forma segura contra un directorio central.

RADIUS

Remote Authentication Dial-In User Service; un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA).

El componente de servidor que comprueba las credenciales de los usuarios frente a un directorio (como Entra ID) y le indica al punto de acceso qué VLAN debe asignar.

Passpoint

Un protocolo desarrollado por la Wi-Fi Alliance que permite a los dispositivos móviles descubrir y conectarse automáticamente a redes WiFi seguras.

Permite a los invitados que regresan conectarse de forma silenciosa y segura sin tener que interactuar de nuevo con un Captive Portal.

Ejemplos prácticos

Un hotel de 200 habitaciones utiliza actualmente un único SSID WPA2 con una contraseña compartida que se cambia mensualmente. Necesitan proteger la red, aislar el tráfico de los invitados del sistema de gestión hotelera y recopilar los correos electrónicos de los huéspedes de conformidad con la normativa.

  1. Crear la VLAN 20 para invitados y la VLAN 10 para el personal.
  2. Configurar reglas de firewall para bloquear el tráfico desde la VLAN 20 hacia la VLAN 10 y la subred de gestión.
  3. Desplegar un nuevo SSID de invitados asignado a la VLAN 20, utilizando WPA3 OWE (Opportunistic Wireless Encryption).
  4. Habilitar el aislamiento de clientes en el SSID de invitados.
  5. Integrar la plataforma en la nube de Purple para presentar un Captive Portal personalizado con la marca que recopile el correo electrónico y el consentimiento de GDPR antes de otorgar acceso a internet.
Comentario del examinador: Este enfoque protege la capa de radio con OWE, impone la separación de redes mediante VLAN y cumple con el requisito empresarial de recopilación de datos conforme a la normativa sin introducir la sobrecarga que supone gestionar contraseñas.

Un campus universitario necesita dar soporte a portátiles del personal, dispositivos BYOD de estudiantes y sensores IoT sin interfaz de usuario (termostatos inteligentes) a lo largo de un amplio recinto sin emitir 15 SSIDs diferentes.

  1. Desplegar un único SSID habilitado para 802.1X para todo el personal y los estudiantes.
  2. Configurar el servidor RADIUS para autenticar a los usuarios contra Microsoft Entra ID.
  3. Implementar la asignación dinámica de VLAN: el personal se autentica y se le asigna la VLAN 10; los estudiantes se autentican y se les asigna la VLAN 30.
  4. Crear un SSID WPA2 oculto e independiente asignado a la VLAN 40 específicamente para los dispositivos IoT sin interfaz de usuario, utilizando la omisión de autenticación MAC (MAB) con reglas de firewall estrictas que limiten su acceso saliente.
Comentario del examinador: La consolidación de SSIDs reduce la interferencia de canales. La asignación dinámica de VLAN garantiza que los usuarios reciban los privilegios de acceso correctos en función de su identidad, al tiempo que aísla por completo los dispositivos IoT vulnerables.

Preguntas de práctica

Q1. Un director de retail quiere lanzar mañana una nueva red 'WiFi Gratuito para Clientes' simplemente añadiendo un segundo SSID sin contraseña a los puntos de acceso Meraki existentes. Como Director de TI, ¿cómo responde?

Sugerencia: Considere las implicaciones de PCI DSS de un acceso abierto en una infraestructura compartida.

Ver respuesta modelo

Rechazar la solicitud. Añadir un SSID abierto al dominio de difusión existente sin segmentación de VLAN expone los sistemas de Punto de Venta (POS) a tráfico público, violando la normativa PCI DSS. La red debe segmentarse primero con una VLAN dedicada y reglas de firewall antes de transmitir el SSID.

Q2. Durante una auditoría de red, descubre que el Captive Portal del WiFi de invitados funciona correctamente, pero los usuarios pueden hacer ping a la dirección IP del servidor de archivos principal de la sede. ¿Cuál es el fallo de configuración más probable?

Sugerencia: El Captive Portal gestiona la autenticación, no el enrutamiento.

Ver respuesta modelo

La política de firewall o la Lista de Control de Acceso (ACL) que separa la VLAN de invitados de la LAN corporativa falta o está mal configurada. El Captive Portal solo controla el acceso a internet; la infraestructura de red subyacente debe aplicar los límites de enrutamiento.

Q3. Una sede va a renovar su hardware y quiere utilizar WPA3, pero al equipo de operaciones le preocupa que los smartphones de invitados más antiguos no puedan conectarse. ¿Cuál es la estrategia de despliegue recomendada?

Sugerencia: Considere cómo dar soporte a ambos estándares de forma temporal.

Ver respuesta modelo

Desplegar el Modo de Transición WPA3. Esto permite que el SSID admita simultáneamente dispositivos compatibles con WPA3 (usando SAE) y dispositivos antiguos (usando WPA2 PSK). Utilice las herramientas de WiFi Analytics de Purple para monitorizar la proporción de dispositivos antiguos durante un periodo de 6 a 12 meses, y aplique la obligatoriedad de WPA3 exclusivo una vez que el número de dispositivos antiguos caiga por debajo de un umbral aceptable.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Cómo configurar el WiFi de invitados: una guía de configuración empresarial segura | Purple