Saltar al contenido principal

Configuración de políticas RADIUS para un control de acceso a la red detallado

Esta guía autorizada ofrece a directores de TI, arquitectos de redes y directores de operaciones de instalaciones una guía técnica completa para configurar políticas RADIUS para lograr un control de acceso a la red detallado. Cubre la arquitectura 802.1X, la asignación dinámica de VLAN, la selección del método EAP y las estrategias de despliegue por fases. Escenarios de implementación reales en los sectores de la hostelería y el comercio minorista demuestran cómo estas técnicas ofrecen un ROI operativo, de seguridad y de cumplimiento medible.

Publicado Actualizado
📖 6 min de lectura1,836 palabras2 ejemplos prácticos3 preguntas de práctica9 definiciones clave

Video overview

Escuchar esta guía

Ver transcripción del podcast
Bienvenido al Technical Briefing de Purple. Soy su anfitrión, y hoy vamos a profundizar en un tema fundamental para los arquitectos de redes empresariales y directores de TI: la configuración de políticas de RADIUS para un control de acceso a la red detallado. Si gestiona la infraestructura de una cadena hotelera, una red de tiendas o un gran recinto público, sabrá que los días en que se dependía de una simple clave precompartida han quedado atrás. La seguridad, el cumplimiento normativo y la experiencia del usuario exigen un enfoque más sofisticado. Hoy analizaremos la arquitectura del acceso sensible al contexto, exploraremos estrategias de implementación y analizaremos cómo evitar los errores más comunes y costosos. Comencemos con el contexto. ¿Por qué hablamos de RADIUS y 802.1X? Porque el perímetro se ha disuelto. Dispone de portátiles corporativos, smartphones de invitados, tabletas de contratistas y una enorme afluencia de dispositivos IoT, todos ellos conectándose a los mismos puntos de acceso físicos. Necesita un mecanismo para segmentar dinámicamente este tráfico, garantizar el cumplimiento normativo y, al mismo tiempo, ofrecer una experiencia de usuario fluida. Ahí es exactamente donde entran en juego las políticas de RADIUS. Al aprovechar 802.1X, se pasa de un modelo de "quién sabe la contraseña" a "quién es usted, qué dispositivo está utilizando y cuál es su contexto". Ese cambio es fundamental. La arquitectura se basa en tres componentes. Primero, el suplicante: el cliente de software en el dispositivo del usuario final. Segundo, el autenticador: normalmente su punto de acceso inalámbrico o su switch. Y tercero, el servidor de autenticación: su servidor RADIUS. Cuando un dispositivo se conecta, el autenticador transmite los mensajes EAP al servidor RADIUS. El servidor RADIUS comprueba las credenciales con su almacén de identidades, como Active Directory, LDAP o un proveedor basado en la nube como Microsoft Entra ID. Pero aquí está la parte crucial: un servidor RADIUS correctamente configurado no se limita a devolver un simple sí o no. Devuelve atributos específicos del proveedor (VSA) que indican a la infraestructura de red exactamente cómo gestionar esa sesión específica. La aplicación más potente de esto es la asignación dinámica de VLAN. Imagine un entorno de alta densidad como un estadio o un gran centro de conferencias. Emitir múltiples SSID para diferentes grupos de usuarios crea una enorme sobrecarga de balizas y degrada el rendimiento de RF. Cada SSID que emite consume un valioso tiempo de transmisión de datos por el aire. Con RADIUS, usted emite un único SSID seguro. Cuando un responsable de finanzas se autentica, RADIUS indica al punto de acceso que dirija su tráfico a la VLAN 10. Cuando se conecta un terminal de punto de venta (POS), se le ubica en la VLAN 20. Cuando se autentica un contratista, accede a la VLAN 30 con acceso restringido. Es limpio, es eficiente y reduce drásticamente su superficie de ataque. Ahora, entremos de lleno en los detalles técnicos. Los atributos clave que configurará en sus perfiles de cumplimiento de RADIUS son Tunnel-Type, establecido en VLAN; Tunnel-Medium-Type, establecido en 802; y Tunnel-Private-Group-Id, que es su ID de VLAN real. Estos tres atributos, devueltos conjuntamente en un mensaje Access-Accept, indican al autenticador que coloque la sesión en el segmento de red correcto. Para los protocolos de autenticación, dispone de varias opciones. EAP-TLS es el estándar de oro. Utiliza certificados de cliente para la autenticación, lo que elimina por completo el riesgo de robo de credenciales y la fatiga de contraseñas. Es la opción adecuada para dispositivos gestionados por la empresa en los que se dispone de una plataforma MDM para automatizar el aprovisionamiento de certificados. PEAP-MSCHAPv2 es una opción sólida para escenarios BYOD en los que implementar certificados no resulta práctico - utiliza un certificado de servidor para establecer un túnel TLS y luego transmite las credenciales de usuario y contraseña dentro de ese túnel. Evite por completo los protocolos heredados como LEAP o EAP-MD5; son criptográficamente débiles y no deben utilizarse en ninguna implementación moderna. Hablemos de la implementación. Siempre recomiendo un enfoque por fases. La fase uno es la Integración de Fuentes de Identidad. Sus políticas de RADIUS serán tan buenas como lo sea su directorio subyacente. Asegúrese de que sus grupos de Active Directory o Entra ID sean lógicos, estén bien estructurados y se correspondan directamente con los segmentos de red previstos. Audite sus grupos antes de empezar. Elimine las cuentas obsoletas, consolide los grupos que se solapen y establezca niveles de acceso claros: Ejecutivo, Personal, Contratista, Invitado e IoT. Para redes orientadas al público, plataformas como Purple actúan como proveedor de identidad, puenteando la brecha entre el acceso de invitados públicos y los marcos de autenticación seguros. La fase dos es la Configuración de Políticas. Cree políticas que evalúen múltiples factores contextuales, no solo las credenciales. Evalúe la NAS-IP-Address - que es la IP del autenticador - para comprender de qué ubicación física procede la solicitud. Evalúe el Called-Station-Id, que contiene el nombre del SSID, para comprender a qué red se está conectando el usuario. Evalúe la hora del día. El perfil de acceso de un contratista a las dos de la mañana debería ser muy diferente de su acceso a las nueve de la mañana. Combine estas condiciones para crear políticas que realmente tengan en cuenta el contexto. La fase tres es el despliegue. Y no me cansaré de repetirlo: nunca implemente el cumplimiento de 802.1X en toda una empresa de forma simultánea. Empiece en modo monitor. En el modo monitor, los fallos de autenticación se registran pero se sigue concediendo el acceso. Esto le proporciona visibilidad sobre suplicantes mal configurados, dispositivos con certificados caducados y equipos heredados que no son compatibles con 802.1X. Pase de dos a cuatro semanas en modo monitor, resuelva los problemas que encuentre y, a continuación, comience a aplicar las políticas ubicación por ubicación. Ahora, hablemos de las mejores prácticas y de los errores más comunes que suelen cometer los equipos. La causa número uno de un fallo catastrófico de autenticación en un entorno 802.1X es un certificado caducado. O bien caduca el certificado del servidor RADIUS, o bien caduca el certificado de la CA raíz. Cuando eso ocurre, todos los dispositivos que validen el certificado del servidor fallarán al conectarse. Implemente una gestión sólida del ciclo de vida de los certificados. Configure alertas automatizadas a los noventa, sesenta y treinta días antes de la caducación. Convierta la renovación de certificados en una tarea operativa programada y no en una emergencia reactiva. El segundo gran desafío es el IoT. Muchos dispositivos (impresoras, cámaras, equipos médicos, sistemas de gestión de edificios) simplemente no son compatibles con 802.1X. Para estos, debe utilizar MAC Authentication Bypass, o MAB. La dirección MAC del dispositivo se utiliza como su credencial. Pero recuerde esta regla: nunca confíe en la MAC. Las direcciones MAC se pueden suplantar de forma trivial. Utilice MAB solo cuando sea absolutamente necesario, y coloque siempre esos dispositivos en VLANs fuertemente restringidas y aisladas con ACLs estrictas que permitan únicamente el tráfico específico que esos dispositivos necesitan para funcionar. El tercer peligro es la configuración incorrecta del suplicante. Los dispositivos de usuario final pueden estar configurados para validar el certificado del servidor pero carecer de la CA raíz necesaria en su almacén de confianza. Esto hace que el dispositivo rechace el certificado del servidor y no pueda conectarse. La solución es utilizar MDM para enviar perfiles de WiFi estandarizados a todos los dispositivos corporativos, garantizando que se confíe en la CA raíz correcta y que se configure el método EAP adecuado. Por último, considere su ruta de red. Una latencia alta entre el autenticador y el servidor RADIUS puede provocar tiempos de espera de EAP, lo que resulta en conexiones fallidas. Para empresas distribuidas con muchas ubicaciones remotas, asegúrese de que su arquitectura WAN proporcione conectividad de baja latencia a sus servicios AAA centralizados. Pasemos al ROI y al impacto empresarial. ¿Por qué realizar todo este esfuerzo? En primer lugar, por la reducción de los costes operativos. Consolidar múltiples SSIDs en una sola red 802.1X con asignación dinámica de VLAN mejora el rendimiento de la red WiFi y reduce la complejidad de la gestión. Menos SSIDs significan menos sobrecarga de balizas, más tiempo de emisión disponible y un mejor rendimiento para sus usuarios. En segundo lugar, por el cumplimiento normativo. Si se encuentra en el sector de la venta al por menor, la segmentación estricta de la red es un requisito de PCI-DSS. Si se encuentra en el sector sanitario, es un requisito para HIPAA. Las políticas de RADIUS proporcionan los controles verificables y auditables que necesita para superar las auditorías de cumplimiento y evitar sanciones financieras significativas. En tercer lugar, por la experiencia del usuario. Una autenticación segura y sin interrupciones - especialmente a través de EAP-TLS o OpenRoaming - elimina la fricción de los Captive Portals para los usuarios corporativos habituales y los invitados VIP. En entornos de hostelería y transporte, esto influye directamente en las puntuaciones de satisfacción y en la repetición de clientes. Ahora, pasemos a nuestra sesión de preguntas y respuestas rápidas. Pregunta: "Tenemos muchos dispositivos antiguos. ¿Deberíamos seguir con WPA2-PSK por simplicidad?" Respuesta: No. Transicione sus dispositivos compatibles a 802.1X y utilice MAB para los dispositivos heredados, ubicándolos en segmentos aislados. Una única PSK comprometida pone en riesgo toda su red. Ese no es un riesgo que valga la pena correr. Pregunta: '¿Cómo se integra Purple en un despliegue de RADIUS?' Respuesta: Purple proporciona análisis profundos sobre tendencias de autenticación, duración de las sesiones y comportamiento de itinerancia, lo cual es fundamental para optimizar su despliegue. Además, como proveedor de identidad para OpenRoaming, agiliza el acceso seguro para los invitados sin la fricción de un Captive Portal tradicional. Pregunta: '¿Cuál es la victoria más rápida para un equipo que acaba de iniciar este proceso?' Respuesta: Despliegue RADIUS en modo monitor esta semana. Obtendrá visibilidad inmediata de su panorama de autenticación e identificará los dispositivos y usuarios que requerirán atención antes de aplicar las políticas. El conocimiento es el primer paso. En resumen, configurar políticas de RADIUS para un control de acceso a la red detallado es una inversión estratégica en la seguridad, el rendimiento y el cumplimiento normativo de su red. Comience con un directorio de identidades limpio y bien estructurado. Aproveche la asignación dinámica de VLAN para consolidar sus SSID y optimizar su entorno de RF. Priorice la autenticación basada en certificados para los dispositivos corporativos. Utilice MAB de forma moderada y segura para IoT. Y realice siempre el despliegue de forma gradual, comenzando con el modo monitor. Gracias por participar en este Informe Técnico de Purple. Para obtener guías más detalladas, estrategias de implementación y explorar cómo la plataforma de análisis y WiFi de invitados de Purple puede integrarse con su arquitectura de control de acceso a la red, visite purple dot ai.

Parte de nuestra serie principal: Guía de seguridad de WiFi empresarial

Configuración de políticas RADIUS para un control de acceso a la red detallado

Resumen Ejecutivo

Para los recintos empresariales - desde grandes complejos comerciales hasta estadios de alta densidad - la seguridad de la red y la experiencia del usuario están profundamente interconectadas. La configuración de políticas RADIUS para un control de acceso a la red de grano fino proporciona el mecanismo para segmentar dinámicamente el tráfico, garantizando que los activos corporativos permanezcan aislados de las redes de invitados y de los dispositivos IoT vulnerables. Esto ya no es una actualización opcional; es un requisito fundamental impulsado por mandatos de cumplimiento normativo que incluyen PCI-DSS y GDPR.

Esta guía proporciona un plan técnico detallado para implementar el control de acceso basado en RADIUS. Examinamos la arquitectura de la autenticación IEEE 802.1X, los mecanismos de asignación dinámica de VLAN a través de atributos específicos del proveedor (VSA) y la integración de proveedores de identidad, incluidos Active Directory, Entra ID y el proveedor de identidad OpenRoaming de Purple. Al ir más allá de las claves precompartidas básicas (PSK) hacia la aplicación de políticas sensibles al contexto, los líderes de TI pueden mitigar el riesgo, optimizar las operaciones y aprovechar plataformas como Purple para transformar el WiFi de invitados de un centro de costes a un activo estratégico. Se centra principalmente en estrategias prácticas y neutras con respecto al proveedor que ofrecen un ROI medible y resiliencia operativa.

Análisis técnico detallado

Arquitectura del acceso sensible al contexto

En su núcleo, la configuración de políticas de RADIUS para el control de acceso a la red de grano fino se basa en el estándar IEEE 802.1X. Este marco facilita el control de acceso a la red basado en puertos, lo que garantiza que solo los dispositivos autenticados y autorizados accedan a segmentos de red específicos. Esta arquitectura consta de tres componentes principales: el suplicante (dispositivo cliente), el autenticador (punto de acceso inalámbrico o conmutador) y el servidor de autenticación (RADIUS).

Configuración de políticas RADIUS para un control de acceso a la red detallado - radius architecture overview

Cuando un dispositivo se conecta, el autenticador encapsula los mensajes del Protocolo de Autenticación Extensible (EAP) y los reenvía al servidor RADIUS. El servidor RADIUS evalúa las credenciales comparándolas con un almacén de identidades, como Active Directory, LDAP o un proveedor de identidad basado en la nube. Un aspecto crucial es que las implementaciones modernas de RADIUS no se limitan a devolver mensajes Access-Accept o Access-Reject. Devuelven atributos específicos del proveedor (VSA) que determinan el contexto de red del usuario: asignación de VLAN, aplicación de listas de control de acceso (ACL) y parámetros de limitación de ancho de banda.

Para despliegues empresariales, es esencial comprender las WiFi Frequencies: A Guide to WiFi Frequencies in 2026, ya que las características de la capa física afectan directamente al rendimiento de los intercambios de autenticación en entornos de alta densidad.

Asignación dinámica de VLAN y microsegmentación

La aplicación más potente de las políticas de RADIUS es la asignación dinámica de VLAN. En lugar de transmitir múltiples SSID para diferentes grupos de usuarios (lo que degrada el rendimiento de RF debido a la sobrecarga de balizas), un único SSID con soporte para 802.1X puede dar servicio a todos los usuarios corporativos. El servidor RADIUS determina la VLAN adecuada en función de la pertenencia al grupo del usuario y de factores contextuales.

Por ejemplo, cuando un miembro del equipo de finanzas se autentica, el servidor RADIUS indica al punto de acceso que coloque su tráfico en la VLAN 10. Cuando un dispositivo IoT se autentica mediante MAC Authentication Bypass (MAB), se coloca en una VLAN 40 aislada con ACL estrictas. Este enfoque reduce significativamente la superficie de ataque al tiempo que simplifica el entorno de RF. Para implementaciones de proveedores específicos, consulte How to Configure NAC Policies for VLAN Steering in Cisco Meraki.

Configuración de políticas RADIUS para un control de acceso a la red detallado - radius policy decision flow

Selección de métodos EAP

La selección de los métodos EAP tiene un impacto significativo tanto en la postura de seguridad como en la complejidad operativa. La siguiente tabla resume las opciones clave:

Método EAP Mecanismo de autenticación Caso de uso recomendado Nivel de seguridad
EAP-TLS Basado en certificados mutuos Dispositivos gestionados corporativos con MDM Máximo
PEAP-MSCHAPv2 Certificado de servidor + usuario/contraseña BYOD, dispositivos del personal Alto
EAP-TTLS Certificado de servidor + credenciales internas Entornos mixtos Alto
MAB Dirección MAC como credencial IoT sin interfaz de usuario, dispositivos heredados Bajo (usar con ACL estrictas)

Evite por completo los protocolos heredados como LEAP y EAP-MD5; son criptográficamente débiles y no deben aparecer en ninguna implantación moderna.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Guía de implementación

La implantación de una infraestructura RADIUS sólida requiere una planificación cuidadosa y una ejecución por fases. Los siguientes pasos describen un enfoque neutral respecto al proveedor para configurar las políticas de RADIUS para un control de acceso a la red detallado.

Paso 1: Integración de la fuente de identidad

La base de cualquier política es un directorio de identidades limpio y bien estructurado. Ya sea que utilice Active Directory local o soluciones nativas de la nube como Entra ID u Okta, los grupos de directorio deben asignarse directamente a los segmentos de red deseados.

  1. Auditar los grupos existentes: Asegúrese de que los grupos de usuarios sean lógicos y mutuamente excluyentes siempre que sea posible. Elimine las cuentas heredadas y consolide los grupos que se solapen.
  2. Definir niveles de acceso: Establezca niveles claros (directivos, personal, contratistas, invitados, IoT), cada uno con derechos de acceso documentados.
  3. Integrar Purple como proveedor de identidad: Para redes de cara al público, Purple actúa como un proveedor de identidad gratuito para servicios como OpenRoaming bajo una licencia Connect. Esto cierra perfectamente la brecha entre el acceso público a Guest WiFi y los marcos de autenticación seguros, eliminando la necesidad de los tradicionales Captive Portals para los usuarios que regresan.

Paso 2: Configuración de políticas y asignación de atributos

Configure el servidor RADIUS para evaluar las solicitudes entrantes en función de múltiples factores contextuales en lugar de únicamente las credenciales.

  • Protocolos de autenticación: Exija EAP-TLS para los dispositivos corporativos. Implemente PEAP-MSCHAPv2 para BYOD. Aplique estos protocolos mediante políticas de RADIUS, rechazando las conexiones que intenten utilizar métodos más débiles.
  • Coincidencia de condiciones: Cree políticas que evalúen NAS-IP-Address (la IP del autenticador), Called-Station-Id (SSID) y la hora del día. El perfil de acceso de un contratista a las 02:00 debe ser físicamente diferente de su perfil a las 09:00.
  • Perfiles de aplicación: Defina los atributos RADIUS que se devolverán. Los atributos estándar de asignación de VLAN son: Tunnel-Type=VLAN, Tunnel-Medium-Type=802 y Tunnel-Private-Group-Id=[VLAN_ID].

Paso 3: Despliegue progresivo y monitorización

Nunca despliegue la aplicación de 802.1X en toda la empresa de forma simultánea.

  1. Modo de monitorización: Despliegue las políticas en modo de monitorización o auditoría, donde se registran los fallos de autenticación pero se sigue concediendo el acceso. Esto identifica los suplicantes mal configurados y los dispositivos heredados antes de que comience la aplicación de las políticas.
  2. Cumplimiento segmentado: active la aplicación de políticas por ubicación o por departamento, resolviendo los problemas antes de ampliar el alcance.
  3. Integración de análisis: aproveche plataformas como WiFi Analytics de Purple para supervisar las tasas de éxito de la autenticación, la duración de las sesiones y el comportamiento de itinerancia. Estos datos son fundamentales para identificar lagunas de cobertura y cuellos de botella en la autenticación.

Buenas prácticas

Al configurar las políticas de RADIUS para un control de acceso a la red detallado, el cumplimiento de los estándares del sector garantiza la estabilidad y la seguridad a largo plazo.

Autenticación basada en certificados (EAP-TLS): implemente EAP-TLS siempre que sea posible. Esto elimina por completo los riesgos asociados al robo de credenciales y a la fatiga de las contraseñas. Las plataformas de gestión de dispositivos móviles (MDM) pueden automatizar el aprovisionamiento de certificados a escala.

Mitigar la aleatorización de MAC: los sistemas operativos móviles modernos utilizan la aleatorización de direcciones MAC para proteger la privacidad del usuario. Para implementaciones de Guest WiFi, asegúrese de que su Captive Portal y sus sistemas de contabilidad RADIUS gestionen los cambios de dirección MAC sin problemas; por ejemplo, confiando en los tokens de sesión generados durante el registro inicial o en perfiles de dispositivo persistentes.

Redundancia y conmutación por error: RADIUS es un componente de infraestructura crítico. Implemente servidores RADIUS en clústeres de alta disponibilidad en ubicaciones geográficamente diversas. Configure los autenticadores con direcciones IP de servidores primarios y secundarios, y establezca valores agresivos de tiempo de espera y reintento para minimizar los retrasos de autenticación durante los eventos de conmutación por error.

Aprovechar los datos contextuales: incorpore los datos de ubicación en las decisiones de política. A un contratista se le puede conceder acceso a los recursos internos cuando se conecta a un AP en el bloque de ingeniería, pero restringirse al acceso exclusivo a internet cuando se conecta en la cafetería. Las tecnologías analizadas en BLE Low Energy Explained for Enterprise pueden aumentar este contexto de ubicación con datos de posicionamiento precisos.

Resolución de problemas y mitigación de riesgos

La complejidad de las implementaciones 802.1X introduce modos de fallo específicos. La mitigación proactiva de riesgos es esencial para mantener el tiempo de actividad.

Modos de fallo comunes

Modo de fallo Causa raíz Mitigación
Fallo de autenticación masiva Certificado del servidor RADIUS o de la CA raíz caducado Gestión del ciclo de vida de los certificados con alertas automáticas a los 90/60/30 días
Fallo de dispositivo individual Configuración incorrecta del suplicante o falta de la CA raíz Perfil inalámbrico enviado por MDM con el almacén de confianza correcto
Tiempo de espera de EAP agotado Alta latencia de WAN hacia el RADIUS centralizado Optimizar la ruta WAN; considerar un RADIUS distribuido o un proxy RADIUS
Fallo del dispositivo IoT El dispositivo no es compatible con 802.1X Implementar MAB con aislamiento estricto de VLAN y ACL

Para las empresas distribuidas, la arquitectura analizada en SD WAN vs MPLS: 2026 Enterprise Network Guide es directamente relevante para garantizar una conectividad de baja latencia para los servicios AAA centralizados en múltiples ubicaciones.

ROI e impacto empresarial

Invertir el esfuerzo de ingeniería necesario para configurar las políticas de RADIUS para un control de acceso a la red detallado ofrece un retorno sustancial y medible en múltiples dimensiones.

Reducción de los costes operativos: Consolidar múltiples SSIDs en una sola red 802.1X con asignación dinámica de VLAN reduce la interferencia de RF, mejora el tiempo de transmisión disponible y simplifica la gestión continua. Los equipos informan de una reducción significativa en los tickets de soporte relacionados con la conectividad WiFi una vez que se implementa un despliegue estable de 802.1X.

Mejora del cumplimiento normativo: Para sectores como el Comercio minorista y el Sanitario, la segmentación estricta de la red es un requisito regulatorio (PCI-DSS y HIPAA respectivamente). Las políticas de RADIUS proporcionan los controles verificables y auditables necesarios para superar las auditorías de cumplimiento y evitar fuertes sanciones financieras. Para las organizaciones del sector público, las obligaciones de la GDPR en relación con la segregación de datos se abordan de manera similar.

Experiencia de usuario mejorada: Una autenticación fluida y segura - especialmente a través de EAP-TLS o OpenRoaming - elimina la fricción del Captive Portal para los usuarios corporativos habituales y los invitados VIP. En los sectores de Hostelería y Transporte, esto influye directamente en las métricas de satisfacción y en la fidelización de los usuarios.

Definiciones clave

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA) para los usuarios que se conectan y utilizan un servicio de red. Definido en RFC 2865.

El motor principal para el control de acceso a redes empresariales, que determina quién entra en la red, a qué puede acceder y registra la actividad con fines de auditoría.

IEEE 802.1X

Un estándar de IEEE para el control de acceso a redes basado en puertos (PNAC). Proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN, bloqueando todo el tráfico hasta que se complete la autenticación.

El estándar que obliga a un dispositivo a demostrar su identidad antes de permitirle enviar tráfico de datos por la red. El mecanismo de aplicación que hace viables las políticas de RADIUS.

EAP (Extensible Authentication Protocol)

Un marco de autenticación utilizado frecuentemente en redes WiFi y conexiones punto a punto. Proporciona una capa de transporte para métodos de autenticación (métodos EAP) como TLS o MSCHAPv2.

El contenedor que transporta las credenciales de autenticación reales entre el cliente y el servidor RADIUS. La elección del método EAP determina el nivel de seguridad del intercambio de autenticación.

VSA (Vendor-Specific Attribute)

Atributos dentro de un mensaje RADIUS que permiten a los proveedores admitir atributos extendidos no definidos en los RFC de RADIUS base. Se utilizan para transmitir instrucciones de política de red desde el servidor RADIUS al autenticador.

El mecanismo mediante el cual RADIUS indica al hardware de red que asigne a un usuario a una VLAN específica, aplique un rol de cortafuegos o imponga límites de ancho de banda. Sin los VSA, RADIUS solo puede permitir o denegar el acceso.

Dynamic VLAN Assignment

El proceso mediante el cual un servidor RADIUS indica a un punto de acceso o switch que dirija el tráfico de un usuario a una VLAN específica en función de su identidad, pertenencia a un grupo o atributos contextuales.

La técnica clave para la microsegmentación de red. Permite que una única infraestructura física admita de forma segura múltiples grupos de usuarios distintos sin necesidad de emitir múltiples SSID.

Supplicant

El cliente de software en un dispositivo de usuario final (ordenador portátil, smartphone, dispositivo IoT) que inicia y negocia el intercambio de autenticación 802.1X con el autenticador de red.

Integrado en los sistemas operativos modernos (Windows, macOS, iOS, Android). Los suplicantes mal configurados - en particular los ajustes incorrectos de confianza de certificados - son la fuente más común de problemas de conectividad 802.1X.

Authenticator

El dispositivo de red (punto de acceso WiFi o switch Ethernet) que actúa como punto de aplicación en un despliegue de 802.1X. Retransmite los mensajes EAP entre el suplicante y el servidor RADIUS, y aplica la decisión de la política.

El guardián. El autenticador bloquea todo el tráfico de un puerto o asociación WiFi hasta que el servidor RADIUS devuelve un mensaje Access-Accept, momento en el que aplica los VSA devueltos.

MAB (MAC Authentication Bypass)

Un método de autenticación alternativo en el que la dirección MAC del dispositivo de red se presenta como su credencial ante el servidor RADIUS. Se utiliza para dispositivos que no admiten suplicantes 802.1X.

Una herramienta operativa necesaria para dispositivos IoT heredados y sin interfaz de usuario, pero intrínsecamente menos segura que la autenticación criptográfica. Siempre debe combinarse con un aislamiento estricto de VLAN y ACL.

EAP-TLS (EAP Transport Layer Security)

Un método EAP basado en certificados que proporciona autenticación mutua entre el cliente y el servidor RADIUS mediante certificados X.509. Se considera el método EAP más seguro disponible.

El método de autenticación recomendado para dispositivos gestionados por la empresa. Elimina por completo los riesgos de credenciales basados en contraseñas. Requiere una infraestructura PKI y un MDM para el aprovisionamiento de certificados.

Ejemplos prácticos

Un gran centro de conferencias necesita proporcionar acceso WiFi seguro y segmentado para el personal del evento, los expositores y los asistentes generales. Actualmente transmiten tres SSID independientes, lo que está provocando una interferencia de canal compartido significativa y un rendimiento deficiente en pabellones de exposición de alta densidad.

El centro realiza la transición a un único SSID con 802.1X habilitado llamado "Conference_Secure". Implementan un servidor RADIUS integrado con su base de datos de gestión de eventos.

  1. El personal del evento se autentica utilizando sus credenciales corporativas a través de PEAP-MSCHAPv2. La política RADIUS coincide con su grupo de Active Directory y devuelve Tunnel-Private-Group-Id=10 (VLAN de personal), otorgando acceso a los sistemas internos de gestión audiovisual.
  2. A los expositores se les proporcionan credenciales únicas y con límite de tiempo vinculadas a la reserva de su stand. Tras la autenticación, el servidor RADIUS devuelve Tunnel-Private-Group-Id=20 (VLAN de expositores), que tiene ACL que permiten el acceso a servidores de presentación específicos y salida a internet.
  3. Los asistentes generales utilizan un SSID abierto independiente con un Captive Portal integrado con Purple para la recopilación de datos de marketing, la gestión del consentimiento y el acceso básico a internet.

El resultado es una reducción del 40 % en la sobrecarga de tramas de gestión, una mejora mensurable del rendimiento en los pabellones de exposición y un historial de auditoría claro para fines de cumplimiento.

Comentario del examinador: Este enfoque resuelve el problema de la interferencia de RF al reducir la sobrecarga de SSID de tres a dos (uno seguro y otro abierto para invitados). La asignación dinámica de VLAN logra una segmentación estricta de la red sin sacrificar la experiencia del usuario. La integración de Purple para la red de asistentes generales garantiza que se cumplan los objetivos de marketing al tiempo que se mantiene la seguridad para las operaciones internas. Las credenciales con límite de tiempo para los expositores son una práctica especialmente sólida - caducan automáticamente, lo que elimina el riesgo de reutilización de credenciales después del evento.

Una cadena de tiendas minoristas necesita asegurar miles de terminales de punto de venta (POS) inalámbricos en 500 ubicaciones. Actualmente utilizan WPA2-PSK, y al departamento de TI le preocupa el riesgo operativo de rotar la clave precompartida en 500 sitios, así como los hallazgos de las auditorías de PCI DSS.

El equipo de TI despliega una infraestructura RADIUS centralizada y configura los terminales POS para la autenticación EAP-TLS.

  1. Una solución MDM envía un certificado de cliente único a cada terminal POS durante el aprovisionamiento.
  2. Los puntos de acceso inalámbricos de cada tienda están configurados para reenviar las solicitudes de autenticación a los servidores RADIUS centrales a través de la infraestructura SD-WAN.
  3. La política RADIUS verifica el certificado de cliente con la PKI interna y devuelve atributos para colocar el dispositivo en la VLAN de POS aislada (VLAN 50), cumpliendo con los requisitos de segmentación de red de PCI DSS.
  4. Se mantiene una lista de revocación de certificados (CRL), lo que permite al departamento de TI poner en cuarentena al instante un terminal perdido o robado mediante la revocación de su certificado, sin afectar a ningún otro dispositivo.
Comentario del examinador: La migración de PSK a EAP-TLS para dispositivos sin interfaz de usuario es una actualización de seguridad significativa que aborda directamente los requisitos de PCI DSS para la segmentación de red y el control de acceso. La capacidad de revocación de certificados es una gran ventaja operativa sobre PSK - en lugar de rotar un secreto compartido en 500 sitios, se puede revocar un solo certificado en cuestión de segundos. El uso de certificados únicos por dispositivo también proporciona un historial de auditoría completo de qué terminal específico se conectó, cuándo y desde qué ubicación.

Preguntas de práctica

Q1. Un hospital necesita desplegar nuevas bombas de infusión inalámbricas en tres plantas. Estos dispositivos no son compatibles con suplicantes 802.1X. El CISO exige que estos dispositivos estén completamente aislados de la red corporativa y que solo puedan comunicarse con el servidor de gestión clínica específico en 10.5.1.20. ¿Cómo debe configurar la política de control de acceso a la red?

Sugerencia: Considere cómo se pueden identificar los dispositivos que no admiten capacidades 802.1X y el principio de mínimo privilegio al definir la ACL.

Ver respuesta modelo

Implemente MAC Authentication Bypass (MAB). Registre las direcciones MAC de todas las bombas de infusión en la base de datos RADIUS durante el proceso de aprovisionamiento. Cree una política RADIUS específica que coincida con estas direcciones MAC y devuelva VSAs asignándolas a una VLAN de IoT aislada (por ejemplo, VLAN 60). Aplique ACLs estrictas a esta VLAN que permitan el tráfico saliente únicamente hacia 10.5.1.20 en los puertos de gestión clínica requeridos, y bloqueen todo el resto del tráfico inter-VLAN e internet. Adicionalmente, configure DHCP snooping y dynamic ARP inspection en la VLAN de IoT para evitar ataques de suplantación de identidad (spoofing).

Q2. Tras una adquisición reciente, una empresa cuenta ahora con dos dominios de Active Directory distintos: corp.acme.com y corp.legacy.com. Quieren que todos los empleados de ambas entidades utilicen el mismo SSID "ACME_Corporate" sin tener que migrar el dominio heredado. ¿Cómo puede RADIUS facilitar esto?

Sugerencia: Piense en cómo gestiona RADIUS el enrutamiento de la autenticación en función del dominio de identidad (realm) y cómo los servidores de políticas pueden actuar como proxy para las solicitudes a diferentes directorios backend.

Ver respuesta modelo

Configure la infraestructura RADIUS (utilizando un servidor de políticas como Cisco ISE, Aruba ClearPass o un proxy RADIUS) para evaluar el sufijo de dominio proporcionado en la identidad EAP del usuario — por ejemplo, usuario@corp.acme.com frente a usuario@corp.legacy.com. Cree políticas de enrutamiento que reenvíen las solicitudes de autenticación al dominio de Active Directory backend correspondiente según el dominio. Defina perfiles de aplicación estandarizados que devuelvan VSAs de VLAN coherentes independientemente del dominio backend, garantizando que los usuarios de ambas entidades reciban la asignación de red correcta. Este enfoque evita una migración de directorio compleja al tiempo que mantiene una experiencia de usuario unificada.

Q3. Está diseñando la red WiFi para un estadio con capacidad para 60.000 espectadores. El diseño actual del cliente especifica 8 SSIDs independientes para diferentes funciones del personal: Venta de entradas, Seguridad, Concesiones, Servicio médico, Prensa, Operaciones, VIP y Mantenimiento. ¿Cuál es su recomendación y por qué?

Sugerencia: Considere el impacto de la sobrecarga de las tramas de gestión en el rendimiento inalámbrico dentro de un entorno de RF de alta densidad.

Ver respuesta modelo

Se desaconseja encarecidamente la difusión de 8 SSIDs. En un entorno de alta densidad, cada SSID genera tramas de baliza (beacons) en cada punto de acceso a intervalos regulares, lo que consume un tiempo de transmisión significativo y reduce la capacidad disponible para el tráfico de datos real. La recomendación es unificar todas las funciones del personal en un único SSID habilitado para 802.1X. Utilice la asignación dinámica de VLAN mediante RADIUS para segmentar el tráfico en el backend: cuando un dispositivo de venta de entradas se autentica, RADIUS lo ubica en la VLAN de Venta de entradas; cuando un dispositivo médico se autentica, se dirige a la VLAN de Servicio médico con las ACLs correspondientes. Esto proporciona la separación lógica requerida mientras se optimiza el entorno de RF físico. Un SSID abierto independiente con un Captive Portal puede gestionar el acceso del público general.

Continúe leyendo esta serie

PPSK WPA3: comparación de características y modelos de implementación

Esta guía de referencia técnica compara PPSK y WPA3-SAE, explicando sus diferencias arquitectónicas y modelos de implementación para entornos multi-inquilino. Ofrece orientación práctica para directores de TI y promotores inmobiliarios sobre cómo lograr redes WiFi seguras y aisladas utilizando las soluciones basadas en identidad de Purple.

Leer la guía →

Gestión del ancho de banda para el WiFi del personal: modelado, QoS y reducción de tráfico

Esta guía detalla métodos prácticos para gestionar el ancho de banda para el WiFi del personal en entornos empresariales. Cubre el modelado de tráfico, la implementación de QoS y cómo el despliegue de Purple Shield reduce la carga de la red sin necesidad de actualizar la infraestructura.

Leer la guía →

Cómo reducir el número de SSIDs de WiFi utilizando PSK por dispositivo (iPSK, DPSK, MPSK)

Esta guía de referencia técnica autorizada explica cómo los equipos de TI pueden eliminar la degradación del rendimiento de WiFi causada por la sobrecarga de balizas de SSID colapsando múltiples redes dedicadas en un único SSID mediante el uso de PSK por dispositivo (xPSK). Cubre el panorama de proveedores que incluye Cisco iPSK, HPE Aruba MPSK, Ruckus DPSK, Juniper Mist PPSK y Ubiquiti UniFi PPSK, con orientación práctica de implementación sobre asignación dinámica de VLAN, incorporación de IoT y cumplimiento de PCI DSS. Los operadores de recintos en los sectores de hostelería, retail, estadios y organizaciones del sector público encontrarán orientación de arquitectura práctica y ejemplos de casos reales.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.