Saltar al contenido principal

Cómo segmentar de forma segura las redes WiFi de empleados y de invitados: mejores prácticas para LAN empresariales

Esta guía proporciona a los directores de TI y arquitectos de red un modelo técnico e independiente del proveedor para proteger las LAN empresariales mediante la segmentación correcta del tráfico de las redes WiFi de empleados e invitados. Abarca la autenticación 802.1X, RADIUS en la nube, el aislamiento de VLAN y la gestión del ciclo de vida de las credenciales necesaria para eliminar las contraseñas compartidas y proteger los activos corporativos.

📖 4 min de lectura📝 1,232 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Hable en un tono de inglés británico seguro y conversacional, como un consultor sénior informando a un cliente. Ritmo pausado, autoritario pero accesible. Sin palabras de relleno. --- INTRODUCCIÓN Y CONTEXTO (aproximadamente 1 minuto) --- Bien, entremos en materia. Si usted es el responsable de la red de un recinto, ya sea un hotel, una cadena de tiendas, un estadio o un edificio de la administración pública local, hay una pregunta que surge casi más que cualquier otra: ¿cómo ofrecer a los invitados un WiFi decente sin poner en riesgo la red corporativa? La respuesta corta es la segmentación. Pero la respuesta larga - la que realmente le lleva a una red segura, conforme a las normas y fácil de gestionar - implica autenticación 802.1X, aislamiento de VLAN, RADIUS en la nube y un ciclo de vida de credenciales que no dependa de que alguien se acuerde de cambiar una contraseña compartida cuando un miembro del personal deja la empresa. En los próximos diez minutos, le guiaré exactamente sobre cómo diseñar y desplegar una red segmentada de forma adecuada. Cubriremos los fundamentos técnicos, los pasos de configuración específicos del fabricante para Cisco Meraki y Juniper Mist, dos escenarios de implementación del mundo real y los errores más comunes en los que caen la mayoría de los equipos. Vamos a ello. --- ANÁLISIS TÉCNICO DETALLADO (aproximadamente 5 minutos) --- Empecemos con lo fundamental. La segmentación de red significa mantener el tráfico del personal y el tráfico de los invitados en redes física o lógicamente separadas, de modo que un dispositivo de invitado - o un dispositivo de invitado comprometido - no pueda alcanzar sus sistemas de punto de venta, su ERP, su infraestructura de CCTV o cualquier otra cosa en su LAN corporativa. La forma estándar de hacerlo en la Capa 2 es con VLAN - Redes de Área Local Virtuales. Asigna el SSID del personal a una VLAN, por ejemplo la VLAN 10, y el SSID de invitados a otra, por ejemplo la VLAN 20. Sus switches gestionados y puntos de acceso aplican esa separación a nivel de hardware. Un invitado en la VLAN 20 es enrutado a internet y a nada más. Un miembro del personal en la VLAN 10 es enrutado a la LAN corporativa y a internet, basándose en las reglas de firewall que haya definido. Ese es el modelo básico. Pero aquí es donde la mayoría de los recintos fallan: utilizan una contraseña compartida - una PSK - para la red del personal. Todo el mundo la conoce. Se escribe en un Post-it. Nunca cambia. Cuando alguien se va, la credencial sigue activa. Eso no es segmentación. Eso es una falsa sensación de seguridad. El enfoque correcto para el personal es 802.1X - el estándar IEEE para el control de acceso a la red basado en puertos. En lugar de una contraseña compartida, cada miembro del personal se autentica con su propia credencial de identidad - normalmente su cuenta de directorio corporativo de Microsoft Entra ID, Okta o Google Workspace. El punto de acceso envía esa solicitud de autenticación a un servidor RADIUS, que la valida contra su proveedor de identidad y concede o deniega el acceso. Sin secretos compartidos. Sin credenciales que sobrevivan a una baja de personal. El método de autenticación que mejor funciona en la mayoría de las implementaciones empresariales es EAP-TTLS - Extensible Authentication Protocol Tunnelled Transport Layer Security. Crea un túnel cifrado entre el dispositivo y el servidor RADIUS, y luego realiza la autenticación dentro de ese túnel mediante PAP. Esto significa que las credenciales nunca quedan expuestas en el aire. Ahora bien, el propio servidor RADIUS es un componente crítico. Tradicionalmente, usted gestionaría su propio servidor RADIUS local, como un Cisco ISE, un FreeRADIUS o algo similar. Sin embargo, cada vez más organizaciones se están pasando a un RADIUS nativo en la nube, lo que elimina la dependencia de la infraestructura local, mejora la resiliencia y simplifica la gestión. El producto SecurePass de Purple hace exactamente esto: proporciona un servicio RADIUS en la nube contra el cual se autentican sus puntos de acceso a través de RadSec, que es RADIUS sobre TLS en el puerto 2083. Esto le proporciona un tráfico RADIUS cifrado, a diferencia del RADIUS tradicional basado en UDP que envía los atributos en texto claro. Para la parte de invitados, el modelo es diferente. Los invitados no tienen cuentas en el directorio corporativo. Se conectan a un SSID independiente, normalmente protegido con un Captive Portal que recopila un inicio de sesión basado en el consentimiento, o mediante Passpoint, que es el estándar Hotspot 2.0 de la Wi-Fi Alliance que permite una autenticación automática y fluida sin necesidad de una página de bienvenida. La plataforma de Purple es compatible con ambos. El SSID de invitados se ubica en su propia VLAN, se enruta únicamente a Internet y está completamente aislado de la red de empleados y de la LAN corporativa. Permítame hablar de Passpoint por un momento, porque es cada vez más importante. Passpoint - también conocido como Hotspot 2.0 u OpenRoaming - permite que un dispositivo se conecte automáticamente a una red de confianza utilizando una credencial que ya posee, como la de un operador móvil o una identidad de la aplicación Purple. El dispositivo y la red negocian la autenticación mediante EAP-TTLS o EAP-TLS sin que el usuario tenga que interactuar con una página de bienvenida. Para recintos con una gran afluencia de público - como aeropuertos, estadios o centros comerciales - esto mejora drásticamente la experiencia de conexión al tiempo que mantiene la seguridad. Hablemos ahora de dos plataformas de hardware específicas: Cisco Meraki y Juniper Mist, ya que son las dos plataformas empresariales más comunes que vemos en los recintos. En Cisco Meraki, se configura el SSID de empleados en la sección Wireless, Access Control. Se establece la seguridad en Enterprise con mi servidor RADIUS, WPA2 únicamente, sin página de bienvenida. A continuación, se añaden los servidores RADIUS; en el caso de Purple, rad1-secure.purple.ai y rad2-secure.purple.ai, ambos en el puerto 2083, con RadSec habilitado. También se configura Hotspot 2.0 en Wireless, Hotspot 2.0, habilitándolo, definiendo el nombre del operador, la lista de dominios y el reino NAI con EAP-TTLS como método. Encontrará todos los detalles paso a paso en la documentación de soporte de Purple, que mencionaré al final. En Juniper Mist, vaya a Red, WLAN, añada una nueva WLAN, establezca el tipo de seguridad en WPA2 Enterprise 802.1X, active Passpoint y configure sus servidores de autenticación como RadSec apuntando a la infraestructura de Purple. También debe instalar el certificado RadSec en la configuración de la organización. Una vez más, los valores y pasos de configuración exactos se encuentran en el artículo de soporte de Purple - siempre recomiendo seguir la documentación en vivo en lugar de codificar de forma fija los valores de un podcast. La gestión del ciclo de vida de las credenciales es donde las redes basadas en la identidad demuestran su verdadero valor. Cuando un miembro del personal se incorpora, se aprovisiona su cuenta en Microsoft Entra ID o en Okta, y obtiene acceso a la WiFi de forma automática. Cuando cambia de puesto, su perfil de acceso se actualiza. Cuando se marcha - y esto es lo más crítico - su cuenta se desaprovisiona y Purple revoca su acceso a la WiFi en tiempo real. No hay contraseñas compartidas que cambiar. No hay procesos manuales. No hay periodos de vulnerabilidad. Eso es lo que Purple denomina el flujo de trabajo de incorporaciones, cambios y bajas (JML), y marca la diferencia entre una red que es realmente segura y una que solo lo parece. --- RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES (aproximadamente 2 minutos) --- Bien, hablemos de lo que suele fallar en la práctica, porque hay algunos patrones de error que veo repetidamente. El primero es la configuración incorrecta de la VLAN. Configura los SSID correctamente, pero los puertos troncales de sus switches no transportan ambas VLAN, o sus reglas de enrutamiento inter-VLAN son demasiado permisivas. Un invitado en la VLAN 20 termina pudiendo hacer ping a dispositivos en la VLAN 10. Pruebe siempre con un dispositivo de invitado tras el despliegue - intente acceder a una dirección IP interna. Si puede, debe ajustar sus reglas de firewall. El segundo es la conmutación por error de RADIUS. Si solo configura un servidor RADIUS y este deja de estar accesible, el personal no podrá autenticarse. Configure siempre tanto rad1-secure como rad2-secure como principal y secundario. La infraestructura RADIUS-as-a-Service en la nube de Purple está diseñada para ofrecer alta disponibilidad, pero su punto de acceso necesita conocer ambos endpoints. El tercero - y este es el que causa más problemas operativos - es no integrarse con su proveedor de identidad desde el primer día. Los equipos suelen empezar con cuentas RADIUS locales, con la intención de migrar a Entra ID o a Okta más adelante. Esa migración es compleja. Hágalo bien desde el principio. La automatización del proceso JML justifica por sí sola el esfuerzo. El cuarto error común es tratar la red de invitados como algo secundario. Su SSID de invitados necesita una recogida de consentimiento que cumpla con el GDPR, gestión del ancho de banda para evitar que un solo invitado sature la línea, y aislamiento de clientes para que los invitados no puedan ver los dispositivos de los demás. La plataforma de Purple gestiona la parte del consentimiento y la analítica. Su punto de acceso gestiona el aislamiento de clientes - asegúrese de tenerlo activado. En cuanto al cumplimiento normativo: si procesa pagos con tarjeta en cualquier punto de la misma infraestructura de red física, el alcance de PCI-DSS es una preocupación real. Una segmentación adecuada de VLAN, combinada con un cortafuegos que impida el tráfico entre las VLAN de invitados y de pago, es el punto de partida básico. Su QSA querrá ver pruebas de esa segmentación. Documente sus asignaciones de VLAN, sus reglas de cortafuegos y la configuración de sus puntos de acceso. --- PREGUNTAS Y RESPUESTAS RÁPIDAS (aproximadamente 1 minuto) --- Algunas preguntas que me hacen con frecuencia. ¿Puedo tener al personal y a los invitados en el mismo punto de acceso? Sí - los puntos de acceso empresariales modernos de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist y otros admiten múltiples SSIDs con etiquetado VLAN en una sola radio. No necesita hardware independiente. ¿Necesito WPA3? WPA3 es preferible para nuevos despliegues, sobre todo para la red de invitados, porque proporciona confidencialidad directa hacia adelante y protege contra ataques de diccionario fuera de línea. Pero WPA2 Enterprise con 802.1X sigue siendo robusto para el personal, y la mayoría del hardware empresarial lo admite. Si su hardware es compatible con WPA3, actívelo. ¿Qué pasa con el BYOD (el personal que usa dispositivos personales)? Aquí es donde la autenticación basada en certificados, o EAP-TLS, resulta muy útil. Puede emitir certificados de dispositivo a través de su MDM para dispositivos gestionados, y restringir la WiFi del personal únicamente a dispositivos autenticados por certificado. Los dispositivos personales no gestionados se redirigen a un SSID BYOD independiente con acceso más restringido. ¿Cómo funciona la plataforma de analítica de Purple junto con la segmentación? Purple recopila datos de origen de los inicios de sesión de la WiFi de invitados - con su consentimiento - y los muestra a través de la plataforma de analítica de WiFi. El tráfico del personal es independiente y no está sujeto a la misma recopilación de analíticas. Ambas redes son arquitectónicamente distintas, que es exactamente como debe ser. --- RESUMEN Y PRÓXIMOS PASOS (aproximadamente 1 minuto) --- En resumen. La segmentación segura de la WiFi del personal y de invitados se reduce a cinco puntos. Primero: VLANs independientes para el tráfico del personal y de los invitados, aplicadas a nivel de conmutador y de punto de acceso. Segundo: 802.1X con EAP-TTLS para la autenticación del personal, sin contraseñas compartidas. Tercero: RADIUS en la nube con RadSec para una infraestructura de autenticación cifrada y resiliente. Cuarto: Passpoint o Captive Portal para invitados, con recopilación de consentimiento que cumpla con el GDPR. Quinto: integración con el proveedor de identidad para la automatización de altas, traslados y bajas (JML), de modo que los empleados que se marchen pierdan el acceso en el mismo momento en que se desactive su cuenta. Si realiza el despliegue en Cisco Meraki o Juniper Mist, la documentación de soporte de Purple contiene los pasos exactos de configuración. Si está evaluando la plataforma de manera más amplia - incluyendo SecurePass para la identidad del personal, analítica de WiFi para conocer mejor a los invitados y la aplicación Purple para una conectividad Passpoint fluida - el punto de partida es purple.ai. Eso es todo por hoy. Si le ha parecido útil, compártalo con su arquitecto de red o con su director de operaciones del establecimiento. Y si tiene un escenario de despliegue específico que le gustaría que tratásemos, póngase en contacto con nosotros.

header_image.png

Resumen Ejecutivo

Las redes empresariales están bajo una presión cada vez mayor para ofrecer una conectividad fluida tanto para el personal como para los invitados, sin comprometer la seguridad de la LAN corporativa. El desafío fundamental para los responsables de TI es proporcionar acceso a internet a dispositivos de invitados no confiables y, al mismo tiempo, garantizar que no puedan acceder a infraestructuras sensibles como sistemas de punto de venta, plataformas ERP o servidores de archivos.

El enfoque estándar de utilizar una clave compartida única (PSK) para las redes del personal representa una vulnerabilidad crítica. Cuando se utiliza una contraseña compartida, la credencial permanece activa mucho después de que un empleado se haya marchado, lo que genera un riesgo persistente. Esta guía detalla el cambio de arquitectura necesario para segmentar adecuadamente estas redes mediante redes basadas en la identidad. Al implementar la autenticación 802.1X con EAP-TTLS para el personal, respaldada por una infraestructura RADIUS en la nube, y aislar el tráfico de invitados a través de Captive Portals o Passpoint en VLANs dedicadas, las organizaciones pueden lograr una seguridad robusta. Este enfoque automatiza el ciclo de vida de las credenciales, garantiza el cumplimiento de normativas como PCI-DSS e ISO 27001, y se integra directamente con los proveedores de identidad existentes, como Microsoft Entra ID, Okta y Google Workspace.

Análisis Técnico Detallado

La segmentación de red en la Capa 2 se basa en redes de área local virtuales (VLANs) para separar el tráfico. En un entorno con una arquitectura adecuada, el SSID del personal se asigna a una VLAN (por ejemplo, VLAN 10) y el SSID de invitados a otra (por ejemplo, VLAN 20). Los switches gestionados y los puntos de acceso imponen esta separación. El tráfico de invitados se enruta directamente a internet, mientras que al tráfico del personal se le permite el acceso a la LAN corporativa en función de estrictas políticas de firewall.

El Fracaso de las Contraseñas Compartidas

Muchos establecimientos confían en una única contraseña WPA2-Personal para el acceso del personal. Este modelo falla porque la credencial está vinculada a la red, no al individuo. Cuando un miembro del personal se marcha, la contraseña debe cambiarse en todos los dispositivos para revocar el acceso, una carga operativa que rara vez se lleva a cabo. Esto deja la red expuesta al acceso no autorizado de antiguos empleados.

802.1X y RADIUS en la Nube

La alternativa segura es el control de acceso a la red basado en puertos 802.1X. El personal se autentica utilizando sus credenciales individuales del directorio corporativo. El punto de acceso actúa como autenticador, transmitiendo la solicitud a un servidor RADIUS.

Las implementaciones modernas utilizan RADIUS nativo de la nube, como SecurePass de Purple. Esto elimina la necesidad de hardware local como Cisco ISE o FreeRADIUS. El punto de acceso se comunica con el servidor RADIUS de la nube a través de RadSec (RADIUS sobre TLS en el puerto 2083), cifrando el tráfico de autenticación. El método de autenticación preferido es EAP-TTLS, que establece un túnel TLS seguro antes de transmitir las credenciales a través de PAP, garantizando que nunca queden expuestas en el aire.

architecture_overview.png

Aislamiento de la Red de Invitados

Los dispositivos de los invitados son intrínsecamente no confiables. Se conectan a un SSID independiente y se asignan a una VLAN aislada. La autenticación se gestiona normalmente a través de un Captive Portal que recopila el consentimiento conforme a GDPR, o a través de Passpoint (Hotspot 2.0). Passpoint permite conexiones automáticas y seguras utilizando las credenciales existentes, como un perfil de operador móvil o la aplicación Purple, omitiendo por completo la página de bienvenida mientras se mantiene el cifrado WPA2/WPA3 Enterprise en el aire.

Guía de Implementación

La implementación de una segmentación segura requiere la configuración en su proveedor de identidad, el servicio RADIUS en la nube y los puntos de acceso inalámbricos. Purple es independiente del hardware y se integra con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet.

Escenario 1: Implementación con Cisco Meraki

Para un entorno Cisco Meraki, el SSID del personal se configura en Wireless > Access Control.

  1. Establezca la seguridad en Enterprise with my RADIUS server y el cifrado WPA en WPA2 only.
  2. Añada los servidores RADIUS de Purple: rad1-secure.purple.ai y rad2-secure.purple.ai, ambos en el puerto 2083, con RadSec habilitado.
  3. Configure el NAS ID de forma adecuada.

Para la red de invitados que utiliza Passpoint, vaya a Wireless > Hotspot 2.0. Habilite Hotspot 2.0, configure los nombres del operador y del lugar, y establezca la lista de dominios y los reinos NAI para que coincidan con su configuración de Purple. Añada EAP-TTLS como método de autenticación.

Escenario 2: Implementación con Juniper Mist

En el panel de control de Juniper Mist, vaya a Network > WLANs y añada una nueva WLAN.

  1. Establezca el tipo de seguridad en WPA2 Enterprise (802.1X).
  2. Habilite Passpoint y configure los ajustes de dominio y de reino NAI.
  3. En Authentication Servers, seleccione RadSec y añada los endpoints de Purple (rad1-secure.purple.ai y rad2-secure.purple.ai en el puerto 2083).
  4. Es fundamental que instale el certificado RadSec de Purple en Organization Settings para establecer la conexión TLS segura.

Buenas Prácticas

comparison_chart.png

  1. Automatice el proceso de altas, traslados y bajas (JML): Integre su RADIUS en la nube directamente con Microsoft Entra ID u Okta a través de SCIM o SAML. Cuando se da de baja a un empleado en el directorio, Purple revoca su acceso WiFi de inmediato.
  2. Imponga el aislamiento de clientes: En la VLAN de invitados, habilite el aislamiento de clientes a nivel de punto de acceso. Esto evita que los dispositivos de los invitados se comuniquen entre sí, mitigando el movimiento lateral si un dispositivo se ve comprometido.
  3. Implemente un RADIUS redundante: Configure siempre servidores RADIUS tanto principales como secundarios (rad1-secure y rad2-secure). Si el endpoint principal no está disponible, el punto de acceso debe realizar una conmutación por error sin interrupciones para garantizar que el personal pueda autenticarse.
  4. Audite el enrutamiento inter-VLAN: Asegúrese de que las reglas de su cortafuegos denieguen explícitamente el tráfico originado en la VLAN de invitados con destino a la VLAN de personal o a las subredes corporativas.

Resolución de problemas y mitigación de riesgos

  • Fuga de VLAN: Si un dispositivo de invitado puede hacer ping a un servidor interno, los puertos troncales de su conmutador o las reglas del cortafuegos están mal configurados. Verifique que la VLAN de invitados esté estrictamente enrutada hacia la interfaz WAN.
  • Tiempos de espera de autenticación: Si el personal experimenta tiempos de espera agotados durante la autenticación 802.1X, verifique que el tráfico saliente en el puerto TCP 2083 esté permitido a través de su cortafuegos perimetral para llegar a los servidores RADIUS en la nube.
  • Errores de certificado: Al utilizar EAP-TTLS, asegúrese de que los dispositivos cliente confíen en el certificado del servidor RADIUS, o utilice un MDM para enviar los certificados de CA raíz necesarios a los dispositivos corporativos.

ROI e impacto empresarial

La segmentación adecuada ofrece un valor empresarial medible. Elimina la sobrecarga de TI que supone rotar manualmente las contraseñas compartidas. Reduce la superficie de ataque, respaldando directamente el cumplimiento de PCI-DSS e ISO 27001 al aislar de forma demostrable los terminales de pago y los datos corporativos del acceso público. Además, al integrar el Guest WiFi y el WiFi Analytics de Purple en la red de invitados aislada, los establecimientos pueden capturar de forma segura datos de primera mano para impulsar la interacción, especialmente en entornos de Retail y Hospitality .

Definiciones clave

802.1X

Un estándar IEEE para el control de acceso a redes basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.

Esencial para la red WiFi del personal, ya que sustituye las contraseñas compartidas por la autenticación de identidad individual.

VLAN

Red de área local virtual (Virtual Local Area Network); una subred lógica que agrupa un conjunto de dispositivos de diferentes segmentos físicos de una LAN.

Se utiliza para separar lógicamente el tráfico de invitados del tráfico del personal y corporativo en los mismos puntos de acceso físicos.

RADIUS

Servicio de usuario de marcación de autenticación remota (Remote Authentication Dial-In User Service); un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA).

El servidor que valida las credenciales del personal contra el directorio corporativo antes de conceder acceso a la red.

RadSec

Un protocolo que permite transmitir paquetes RADIUS de forma segura a través de un túnel TLS (normalmente en el puerto TCP 2083).

Crucial para los despliegues de RADIUS en la nube para garantizar que los datos de autenticación se cifren a través de internet.

EAP-TTLS

Seguridad de capa de transporte tunelizada con protocolo de autenticación extensible (Extensible Authentication Protocol Tunnelled Transport Layer Security); un método EAP que crea un túnel TLS seguro para la autenticación de clientes.

El método de autenticación recomendado para los dispositivos del personal, que garantiza que las credenciales no se expongan de forma inalámbrica.

Passpoint

También conocido como Hotspot 2.0; un estándar de Wi-Fi Alliance que permite a los dispositivos móviles descubrir y conectarse automáticamente a redes WiFi de forma segura.

Se utiliza para proporcionar a los invitados un acceso cifrado y fluido sin necesidad de un Captive Portal en cada visita.

JML

Altas, cambios y bajas (Joiners, Movers, Leavers); el proceso del ciclo de vida para gestionar los derechos de acceso de los empleados.

La automatización de JML (Joiners, Movers, Leavers) mediante SCIM o SAML garantiza que el acceso a la red se revoque de forma instantánea cuando un empleado deja la empresa.

Captive Portal

Página web que el usuario de una red de acceso público está obligado a ver y con la que debe interactuar antes de que se le conceda acceso.

Se utiliza en la VLAN de invitados para recopilar el consentimiento conforme a GDPR y los datos de primera mano antes de permitir el acceso a internet.

Ejemplos prácticos

Un hotel de 200 habitaciones utiliza actualmente un único SSID WPA2-Personal tanto para el personal como para los sistemas internos, con un SSID abierto independiente para los huéspedes. El director de TI necesita proteger la red del personal para cumplir con la norma PCI DSS sin reemplazar sus puntos de acceso HPE Aruba existentes.

El director de TI debe migrar la red del personal a 802.1X. Para ello, configura un nuevo SSID de personal en los controladores Aruba utilizando WPA2 Enterprise e integra el servicio RADIUS en la nube SecurePass de Purple con su inquilino de Microsoft Entra ID. Los controladores Aruba se configuran para autenticarse contra rad1-secure.purple.ai a través de RadSec. Ahora, el personal inicia sesión con sus credenciales de Microsoft Entra ID. La red de invitados permanece en una VLAN independiente, pero se actualiza para utilizar un Captive Portal para el consentimiento conforme al GDPR.

Comentario del examinador: Este enfoque aprovecha el hardware existente (independiente del hardware) al tiempo que cambia radicalmente el modelo de seguridad. Al pasar a una autenticación basada en la identidad, el hotel elimina la clave PSK compartida, cumpliendo con los requisitos de PCI DSS para el control de acceso y la trazabilidad, al tiempo que automatiza el proceso de JML.

Un estadio que cuenta con un despliegue de Cisco Meraki desea ofrecer una conexión WiFi segura y fluida para los abonados de temporada sin necesidad de que inicien sesión a través de un Captive Portal cada día de partido, manteniendo al mismo tiempo este tráfico aislado de la infraestructura de venta de entradas.

El estadio despliega Passpoint (Hotspot 2.0) en la VLAN de invitados. Los aficionados descargan un perfil a través de la aplicación Purple una sola vez. En las visitas sucesivas, sus dispositivos negocian automáticamente una conexión EAP-TTLS con los puntos de acceso Meraki, autenticándose contra el RADIUS en la nube de Purple. La infraestructura Meraki deriva este tráfico a una VLAN de invitados dedicada que solo tiene salida a internet.

Comentario del examinador: Passpoint proporciona una "experiencia como en casa con seguridad empresarial". Cifra el tráfico de invitados de forma inalámbrica (a diferencia de una red abierta) y elimina la fricción de tener que iniciar sesión repetidamente en un Captive Portal, lo cual es fundamental para entornos de gran afluencia como los estadios.

Preguntas de práctica

Q1. Una cadena de tiendas está desplegando puntos de acceso Juniper Mist. Quieren asegurarse de que el tráfico de autenticación del personal enviado al RADIUS en la nube de Purple no pueda ser interceptado a través de internet. ¿Qué protocolo y puerto deben configurar en los puntos de acceso?

Sugerencia: El RADIUS tradicional utiliza el puerto UDP 1812 y no cifra toda la carga útil.

Ver respuesta modelo

Deben configurar RadSec, que utiliza un túnel TLS sobre el puerto TCP 2083. También deben instalar el certificado RadSec de Purple en la configuración de la organización de Juniper Mist para establecer la relación de confianza.

Q2. Un responsable de TI observa que los dispositivos conectados al SSID de invitados pueden hacer ping a la dirección IP del servidor de impresión local. El SSID de invitados está asignado a la VLAN 20 y el servidor de impresión está en la VLAN 10. ¿Cuál es la causa más probable?

Sugerencia: Considere dónde se toman las decisiones de enrutamiento entre las diferentes subredes.

Ver respuesta modelo

Las reglas de enrutamiento inter-VLAN en el firewall del sitio o en el switch de Capa 3 son demasiado permisivas. Debería haber una regla de denegación explícita que impida que el tráfico de la subred de invitados (VLAN 20) llegue a la subred corporativa (VLAN 10).

Q3. Un establecimiento quiere dejar de usar una frase de contraseña WPA2 compartida para el personal, pero no dispone de un servidor Active Directory local. Utilizan Google Workspace para el correo electrónico y el almacenamiento de documentos. ¿Pueden implementar 802.1X?

Sugerencia: Considere el papel de un proveedor de RADIUS en la nube.

Ver respuesta modelo

Sí. Pueden utilizar un servicio RADIUS en la nube como Purple SecurePass, que se integra directamente con Google Workspace. Los puntos de acceso se autentican contra el RADIUS en la nube, el cual valida las credenciales frente a Google Workspace, permitiendo 802.1X sin necesidad de hardware de directorio local.

Continúe leyendo esta serie

Cómo segregar de forma segura las redes WiFi de empleados y de invitados

Esta guía técnica autorizada proporciona a los responsables de TI estrategias prácticas para segregar de forma segura las redes WiFi de empleados, invitados e IoT utilizando VLANs y 802.1X. Detalla cómo proteger la infraestructura empresarial, mantener el cumplimiento de PCI-DSS y aprovechar los Captive Portals para capturar datos de origen.

Leer la guía →

La mejor filtración DNS: una guía completa para empresas

Esta guía de referencia técnica explica cómo la filtración DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución - antes de que se establezca una conexión. Proporciona a los directores de TI, arquitectos de redes y equipos de operaciones de las instalaciones la arquitectura de despliegue, la configuración del firewall y el contexto de cumplimiento normativo que necesitan para proteger el WiFi de invitados en entornos de hostelería, comercio minorista y sector público. Purple Shield bloquea el malware, las botnets y el contenido inapropiado a nivel de DNS en más de 80.000 instalaciones activas.

Leer la guía →

Comprensión de Cisco SUDI: Identidad con Anclaje por Hardware en el Control de Acceso Seguro a la Red

Esta guía explica cómo Cisco SUDI proporciona una identidad con anclaje por hardware y criptográficamente segura para la infraestructura de red empresarial. Aprenda a sustituir las direcciones MAC suplantables por certificados 802.1AR inmutables para proteger el control de acceso a la red de su recinto.

Leer la guía →