Cómo segmentar de forma segura las redes WiFi de empleados y de invitados: mejores prácticas para LAN empresariales
Esta guía proporciona a los directores de TI y arquitectos de red un modelo técnico e independiente del proveedor para proteger las LAN empresariales mediante la segmentación correcta del tráfico de las redes WiFi de empleados e invitados. Abarca la autenticación 802.1X, RADIUS en la nube, el aislamiento de VLAN y la gestión del ciclo de vida de las credenciales necesaria para eliminar las contraseñas compartidas y proteger los activos corporativos.
Escuchar esta guía
Ver transcripción del podcast
- Resumen Ejecutivo
- Análisis Técnico Detallado
- El Fracaso de las Contraseñas Compartidas
- 802.1X y RADIUS en la Nube
- Aislamiento de la Red de Invitados
- Guía de Implementación
- Escenario 1: Implementación con Cisco Meraki
- Escenario 2: Implementación con Juniper Mist
- Buenas Prácticas
- Resolución de problemas y mitigación de riesgos
- ROI e impacto empresarial

Resumen Ejecutivo
Las redes empresariales están bajo una presión cada vez mayor para ofrecer una conectividad fluida tanto para el personal como para los invitados, sin comprometer la seguridad de la LAN corporativa. El desafío fundamental para los responsables de TI es proporcionar acceso a internet a dispositivos de invitados no confiables y, al mismo tiempo, garantizar que no puedan acceder a infraestructuras sensibles como sistemas de punto de venta, plataformas ERP o servidores de archivos.
El enfoque estándar de utilizar una clave compartida única (PSK) para las redes del personal representa una vulnerabilidad crítica. Cuando se utiliza una contraseña compartida, la credencial permanece activa mucho después de que un empleado se haya marchado, lo que genera un riesgo persistente. Esta guía detalla el cambio de arquitectura necesario para segmentar adecuadamente estas redes mediante redes basadas en la identidad. Al implementar la autenticación 802.1X con EAP-TTLS para el personal, respaldada por una infraestructura RADIUS en la nube, y aislar el tráfico de invitados a través de Captive Portals o Passpoint en VLANs dedicadas, las organizaciones pueden lograr una seguridad robusta. Este enfoque automatiza el ciclo de vida de las credenciales, garantiza el cumplimiento de normativas como PCI-DSS e ISO 27001, y se integra directamente con los proveedores de identidad existentes, como Microsoft Entra ID, Okta y Google Workspace.
Análisis Técnico Detallado
La segmentación de red en la Capa 2 se basa en redes de área local virtuales (VLANs) para separar el tráfico. En un entorno con una arquitectura adecuada, el SSID del personal se asigna a una VLAN (por ejemplo, VLAN 10) y el SSID de invitados a otra (por ejemplo, VLAN 20). Los switches gestionados y los puntos de acceso imponen esta separación. El tráfico de invitados se enruta directamente a internet, mientras que al tráfico del personal se le permite el acceso a la LAN corporativa en función de estrictas políticas de firewall.
El Fracaso de las Contraseñas Compartidas
Muchos establecimientos confían en una única contraseña WPA2-Personal para el acceso del personal. Este modelo falla porque la credencial está vinculada a la red, no al individuo. Cuando un miembro del personal se marcha, la contraseña debe cambiarse en todos los dispositivos para revocar el acceso, una carga operativa que rara vez se lleva a cabo. Esto deja la red expuesta al acceso no autorizado de antiguos empleados.
802.1X y RADIUS en la Nube
La alternativa segura es el control de acceso a la red basado en puertos 802.1X. El personal se autentica utilizando sus credenciales individuales del directorio corporativo. El punto de acceso actúa como autenticador, transmitiendo la solicitud a un servidor RADIUS.
Las implementaciones modernas utilizan RADIUS nativo de la nube, como SecurePass de Purple. Esto elimina la necesidad de hardware local como Cisco ISE o FreeRADIUS. El punto de acceso se comunica con el servidor RADIUS de la nube a través de RadSec (RADIUS sobre TLS en el puerto 2083), cifrando el tráfico de autenticación. El método de autenticación preferido es EAP-TTLS, que establece un túnel TLS seguro antes de transmitir las credenciales a través de PAP, garantizando que nunca queden expuestas en el aire.

Aislamiento de la Red de Invitados
Los dispositivos de los invitados son intrínsecamente no confiables. Se conectan a un SSID independiente y se asignan a una VLAN aislada. La autenticación se gestiona normalmente a través de un Captive Portal que recopila el consentimiento conforme a GDPR, o a través de Passpoint (Hotspot 2.0). Passpoint permite conexiones automáticas y seguras utilizando las credenciales existentes, como un perfil de operador móvil o la aplicación Purple, omitiendo por completo la página de bienvenida mientras se mantiene el cifrado WPA2/WPA3 Enterprise en el aire.
Guía de Implementación
La implementación de una segmentación segura requiere la configuración en su proveedor de identidad, el servicio RADIUS en la nube y los puntos de acceso inalámbricos. Purple es independiente del hardware y se integra con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet.
Escenario 1: Implementación con Cisco Meraki
Para un entorno Cisco Meraki, el SSID del personal se configura en Wireless > Access Control.
- Establezca la seguridad en Enterprise with my RADIUS server y el cifrado WPA en WPA2 only.
- Añada los servidores RADIUS de Purple:
rad1-secure.purple.aiyrad2-secure.purple.ai, ambos en el puerto 2083, con RadSec habilitado. - Configure el NAS ID de forma adecuada.
Para la red de invitados que utiliza Passpoint, vaya a Wireless > Hotspot 2.0. Habilite Hotspot 2.0, configure los nombres del operador y del lugar, y establezca la lista de dominios y los reinos NAI para que coincidan con su configuración de Purple. Añada EAP-TTLS como método de autenticación.
Escenario 2: Implementación con Juniper Mist
En el panel de control de Juniper Mist, vaya a Network > WLANs y añada una nueva WLAN.
- Establezca el tipo de seguridad en WPA2 Enterprise (802.1X).
- Habilite Passpoint y configure los ajustes de dominio y de reino NAI.
- En Authentication Servers, seleccione RadSec y añada los endpoints de Purple (
rad1-secure.purple.aiyrad2-secure.purple.aien el puerto 2083). - Es fundamental que instale el certificado RadSec de Purple en Organization Settings para establecer la conexión TLS segura.
Buenas Prácticas

- Automatice el proceso de altas, traslados y bajas (JML): Integre su RADIUS en la nube directamente con Microsoft Entra ID u Okta a través de SCIM o SAML. Cuando se da de baja a un empleado en el directorio, Purple revoca su acceso WiFi de inmediato.
- Imponga el aislamiento de clientes: En la VLAN de invitados, habilite el aislamiento de clientes a nivel de punto de acceso. Esto evita que los dispositivos de los invitados se comuniquen entre sí, mitigando el movimiento lateral si un dispositivo se ve comprometido.
- Implemente un RADIUS redundante: Configure siempre servidores RADIUS tanto principales como secundarios (
rad1-secureyrad2-secure). Si el endpoint principal no está disponible, el punto de acceso debe realizar una conmutación por error sin interrupciones para garantizar que el personal pueda autenticarse. - Audite el enrutamiento inter-VLAN: Asegúrese de que las reglas de su cortafuegos denieguen explícitamente el tráfico originado en la VLAN de invitados con destino a la VLAN de personal o a las subredes corporativas.
Resolución de problemas y mitigación de riesgos
- Fuga de VLAN: Si un dispositivo de invitado puede hacer ping a un servidor interno, los puertos troncales de su conmutador o las reglas del cortafuegos están mal configurados. Verifique que la VLAN de invitados esté estrictamente enrutada hacia la interfaz WAN.
- Tiempos de espera de autenticación: Si el personal experimenta tiempos de espera agotados durante la autenticación 802.1X, verifique que el tráfico saliente en el puerto TCP 2083 esté permitido a través de su cortafuegos perimetral para llegar a los servidores RADIUS en la nube.
- Errores de certificado: Al utilizar EAP-TTLS, asegúrese de que los dispositivos cliente confíen en el certificado del servidor RADIUS, o utilice un MDM para enviar los certificados de CA raíz necesarios a los dispositivos corporativos.
ROI e impacto empresarial
La segmentación adecuada ofrece un valor empresarial medible. Elimina la sobrecarga de TI que supone rotar manualmente las contraseñas compartidas. Reduce la superficie de ataque, respaldando directamente el cumplimiento de PCI-DSS e ISO 27001 al aislar de forma demostrable los terminales de pago y los datos corporativos del acceso público. Además, al integrar el Guest WiFi y el WiFi Analytics de Purple en la red de invitados aislada, los establecimientos pueden capturar de forma segura datos de primera mano para impulsar la interacción, especialmente en entornos de Retail y Hospitality .
Definiciones clave
802.1X
Un estándar IEEE para el control de acceso a redes basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.
Esencial para la red WiFi del personal, ya que sustituye las contraseñas compartidas por la autenticación de identidad individual.
VLAN
Red de área local virtual (Virtual Local Area Network); una subred lógica que agrupa un conjunto de dispositivos de diferentes segmentos físicos de una LAN.
Se utiliza para separar lógicamente el tráfico de invitados del tráfico del personal y corporativo en los mismos puntos de acceso físicos.
RADIUS
Servicio de usuario de marcación de autenticación remota (Remote Authentication Dial-In User Service); un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA).
El servidor que valida las credenciales del personal contra el directorio corporativo antes de conceder acceso a la red.
RadSec
Un protocolo que permite transmitir paquetes RADIUS de forma segura a través de un túnel TLS (normalmente en el puerto TCP 2083).
Crucial para los despliegues de RADIUS en la nube para garantizar que los datos de autenticación se cifren a través de internet.
EAP-TTLS
Seguridad de capa de transporte tunelizada con protocolo de autenticación extensible (Extensible Authentication Protocol Tunnelled Transport Layer Security); un método EAP que crea un túnel TLS seguro para la autenticación de clientes.
El método de autenticación recomendado para los dispositivos del personal, que garantiza que las credenciales no se expongan de forma inalámbrica.
Passpoint
También conocido como Hotspot 2.0; un estándar de Wi-Fi Alliance que permite a los dispositivos móviles descubrir y conectarse automáticamente a redes WiFi de forma segura.
Se utiliza para proporcionar a los invitados un acceso cifrado y fluido sin necesidad de un Captive Portal en cada visita.
JML
Altas, cambios y bajas (Joiners, Movers, Leavers); el proceso del ciclo de vida para gestionar los derechos de acceso de los empleados.
La automatización de JML (Joiners, Movers, Leavers) mediante SCIM o SAML garantiza que el acceso a la red se revoque de forma instantánea cuando un empleado deja la empresa.
Captive Portal
Página web que el usuario de una red de acceso público está obligado a ver y con la que debe interactuar antes de que se le conceda acceso.
Se utiliza en la VLAN de invitados para recopilar el consentimiento conforme a GDPR y los datos de primera mano antes de permitir el acceso a internet.
Ejemplos prácticos
Un hotel de 200 habitaciones utiliza actualmente un único SSID WPA2-Personal tanto para el personal como para los sistemas internos, con un SSID abierto independiente para los huéspedes. El director de TI necesita proteger la red del personal para cumplir con la norma PCI DSS sin reemplazar sus puntos de acceso HPE Aruba existentes.
El director de TI debe migrar la red del personal a 802.1X. Para ello, configura un nuevo SSID de personal en los controladores Aruba utilizando WPA2 Enterprise e integra el servicio RADIUS en la nube SecurePass de Purple con su inquilino de Microsoft Entra ID. Los controladores Aruba se configuran para autenticarse contra rad1-secure.purple.ai a través de RadSec. Ahora, el personal inicia sesión con sus credenciales de Microsoft Entra ID. La red de invitados permanece en una VLAN independiente, pero se actualiza para utilizar un Captive Portal para el consentimiento conforme al GDPR.
Un estadio que cuenta con un despliegue de Cisco Meraki desea ofrecer una conexión WiFi segura y fluida para los abonados de temporada sin necesidad de que inicien sesión a través de un Captive Portal cada día de partido, manteniendo al mismo tiempo este tráfico aislado de la infraestructura de venta de entradas.
El estadio despliega Passpoint (Hotspot 2.0) en la VLAN de invitados. Los aficionados descargan un perfil a través de la aplicación Purple una sola vez. En las visitas sucesivas, sus dispositivos negocian automáticamente una conexión EAP-TTLS con los puntos de acceso Meraki, autenticándose contra el RADIUS en la nube de Purple. La infraestructura Meraki deriva este tráfico a una VLAN de invitados dedicada que solo tiene salida a internet.
Preguntas de práctica
Q1. Una cadena de tiendas está desplegando puntos de acceso Juniper Mist. Quieren asegurarse de que el tráfico de autenticación del personal enviado al RADIUS en la nube de Purple no pueda ser interceptado a través de internet. ¿Qué protocolo y puerto deben configurar en los puntos de acceso?
Sugerencia: El RADIUS tradicional utiliza el puerto UDP 1812 y no cifra toda la carga útil.
Ver respuesta modelo
Deben configurar RadSec, que utiliza un túnel TLS sobre el puerto TCP 2083. También deben instalar el certificado RadSec de Purple en la configuración de la organización de Juniper Mist para establecer la relación de confianza.
Q2. Un responsable de TI observa que los dispositivos conectados al SSID de invitados pueden hacer ping a la dirección IP del servidor de impresión local. El SSID de invitados está asignado a la VLAN 20 y el servidor de impresión está en la VLAN 10. ¿Cuál es la causa más probable?
Sugerencia: Considere dónde se toman las decisiones de enrutamiento entre las diferentes subredes.
Ver respuesta modelo
Las reglas de enrutamiento inter-VLAN en el firewall del sitio o en el switch de Capa 3 son demasiado permisivas. Debería haber una regla de denegación explícita que impida que el tráfico de la subred de invitados (VLAN 20) llegue a la subred corporativa (VLAN 10).
Q3. Un establecimiento quiere dejar de usar una frase de contraseña WPA2 compartida para el personal, pero no dispone de un servidor Active Directory local. Utilizan Google Workspace para el correo electrónico y el almacenamiento de documentos. ¿Pueden implementar 802.1X?
Sugerencia: Considere el papel de un proveedor de RADIUS en la nube.
Ver respuesta modelo
Sí. Pueden utilizar un servicio RADIUS en la nube como Purple SecurePass, que se integra directamente con Google Workspace. Los puntos de acceso se autentican contra el RADIUS en la nube, el cual valida las credenciales frente a Google Workspace, permitiendo 802.1X sin necesidad de hardware de directorio local.
Continúe leyendo esta serie
Cómo segregar de forma segura las redes WiFi de empleados y de invitados
Esta guía técnica autorizada proporciona a los responsables de TI estrategias prácticas para segregar de forma segura las redes WiFi de empleados, invitados e IoT utilizando VLANs y 802.1X. Detalla cómo proteger la infraestructura empresarial, mantener el cumplimiento de PCI-DSS y aprovechar los Captive Portals para capturar datos de origen.
La mejor filtración DNS: una guía completa para empresas
Esta guía de referencia técnica explica cómo la filtración DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución - antes de que se establezca una conexión. Proporciona a los directores de TI, arquitectos de redes y equipos de operaciones de las instalaciones la arquitectura de despliegue, la configuración del firewall y el contexto de cumplimiento normativo que necesitan para proteger el WiFi de invitados en entornos de hostelería, comercio minorista y sector público. Purple Shield bloquea el malware, las botnets y el contenido inapropiado a nivel de DNS en más de 80.000 instalaciones activas.
Comprensión de Cisco SUDI: Identidad con Anclaje por Hardware en el Control de Acceso Seguro a la Red
Esta guía explica cómo Cisco SUDI proporciona una identidad con anclaje por hardware y criptográficamente segura para la infraestructura de red empresarial. Aprenda a sustituir las direcciones MAC suplantables por certificados 802.1AR inmutables para proteger el control de acceso a la red de su recinto.