Comparativa de métodos EAP (PEAP, EAP-TLS, EAP-TTLS, EAP-FAST): Guía de 802.1X para empresas
Compare los protocolos de autenticación EAP para redes 802.1X empresariales: niveles de seguridad, requisitos de certificados de cliente, complejidad de PKI e integración de RADIUS para WPA3-Enterprise.
Video overview
Parte de nuestra serie principal: Guía de seguridad WiFi para empresas →
Resumen ejecutivo - Comparativa de protocolos EAP
- EAP-TLS (Extensible Authentication Protocol - Transport Layer Security): Ofrece la máxima seguridad zero-trust mediante autenticación mutua de certificados X.509. Elimina el robo de contraseñas y los ataques de RADIUS no autorizados.
- PEAP-MSCHAPv2 (Protected EAP): Ampliamente implementado en entornos heredados de Active Directory, pero vulnerable al robo de contraseñas si los clientes no validan estrictamente los certificados del servidor.
- EAP-TTLS (Tunneled TLS): Establece un túnel TLS externo cifrado para la autenticación interna (PAP, MSCHAPv2). Ideal para proveedores de identidad en la nube como Okta y Google Workspace en dispositivos BYOD.
- EAP-FAST (Flexible Authentication via Secure Tunneling): Desarrollado por Cisco para reemplazar LEAP utilizando Credenciales de Acceso Protegido (PAC). Reemplazado por EAP-TLS en arquitecturas modernas WPA3-Enterprise.
¿Qué es el Protocolo de Autenticación Extensible (EAP)?
El Protocolo de Autenticación Extensible (EAP) es un marco de autenticación definido por el RFC 3748 que permite la verificación segura de la identidad a través de redes inalámbricas empresariales 802.1X. En lugar de especificar un único mecanismo de autenticación, EAP admite múltiples métodos de autenticación - que van desde contraseñas y tokens hasta certificados digitales - transportados entre el dispositivo cliente (suplicante), el punto de acceso inalámbrico (autenticador) y el servidor RADIUS (servidor de autenticación).
Seleccionar el método EAP correcto determina el estado de seguridad de su red, la experiencia del usuario y los costes operativos de la infraestructura de clave pública (PKI) al desplegar WiFi WPA2-Enterprise o WPA3-Enterprise.
Comparación general de los protocolos de autenticación 802.1X EAP
La siguiente tabla resume las diferencias clave de arquitectura, los requisitos de certificados y los niveles de seguridad en los principales métodos EAP empresariales:
| Método EAP | Túnel externo | Cert. cliente | Cert. servidor | Nivel de seguridad |
|---|---|---|---|---|
| EAP-TLS | TLS mutuo (RFC 5216) | Requerido | Requerido | Máximo (Zero-Trust) |
| PEAP-MSCHAPv2 | Túnel TLS (Fase 1) | No requerido | Requerido | Moderado (dependiente de contraseña) |
| EAP-TTLS | Túnel TLS (RFC 5281) | Opcional | Requerido | Alto |
| EAP-FAST | Intercambio de claves PAC (RFC 4851) | No requerido | Opcional (dentro de banda) | Heredado (Obsoleto) |
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
EAP-TLS: El estándar de oro para la seguridad WiFi empresarial Zero-Trust
EAP-TLS (definido en RFC 5216) utiliza autenticación mutua por certificado. Tanto el dispositivo cliente como el servidor RADIUS presentan certificados digitales X.509 firmados por una autoridad de certificación (CA) de confianza antes de que se conceda el acceso a la red.
Las ventajas clave de EAP-TLS incluyen:
- Eliminación completa de contraseñas: Los usuarios nunca introducen contraseñas de Active Directory o del proveedor de identidad por el aire.
- Inmunidad contra puntos de acceso no autorizados: Incluso si un atacante despliega un punto de acceso no autorizado, el dispositivo cliente verifica la cadena de la entidad de certificación del servidor RADIUS y rechaza la conexión si no es válida.
- Distribución fluida a través de MDM: Las plataformas de gestión de dispositivos móviles (MDM) corporativas - como Microsoft Intune, Jamf y Kandji - emiten automáticamente certificados de cliente a través de SCEP (Simple Certificate Enrollment Protocol).
PEAP-MSCHAPv2: Autenticación heredada de Active Directory y factores de riesgo
EAP protegido (PEAP) encapsula las credenciales de usuario dentro de un túnel TLS cifrado. En la Fase 1, el servidor RADIUS demuestra su identidad mediante un certificado de servidor. En la Fase 2, el cliente se autentica utilizando hashes de contraseña MSCHAPv2.
Aunque PEAP-MSCHAPv2 sigue estando muy extendido debido al soporte nativo de Windows Active Directory, los equipos de TI se enfrentan a riesgos críticos de vulnerabilidad. Si los usuarios finales conectan dispositivos BYOD no gestionados sin validar el certificado del servidor RADIUS, los actores maliciosos pueden lanzar ataques Evil Twin para capturar respuestas de desafío MSCHAPv2 y descifrar hashes de contraseñas NTLM sin conexión.
EAP-TTLS: Autenticación interna flexible para proveedores de identidad en la nube
EAP-TTLS (RFC 5281) funciona de manera similar a PEAP mediante la creación de un túnel externo TLS seguro, pero admite una variedad más amplia de protocolos de autenticación interna, incluidos PAP, CHAP, MSCHAPv2 y tokens personalizados.
Para las organizaciones que migran de Active Directory local a proveedores de identidad en la nube (como Okta Universal Directory o Google Workspace), EAP-TTLS permite una autenticación segura frente a las API de la nube a través de integraciones RADIUS especializadas sin necesidad de un despliegue completo de PKI de cliente en los dispositivos BYOD.
EAP-FAST: Autenticación PAC heredada de Cisco
Cisco introdujo EAP-FAST (RFC 4851) como un reemplazo propietario de LEAP. Utiliza credenciales de acceso protegido (PAC) - claves simétricas provistas de forma fuera de banda o dinámica - para establecer un túnel seguro sin necesidad de certificados de servidor.
Debido a la adopción universal de infraestructuras de certificados X.509 y plataformas RADIUS modernas, EAP-FAST se clasifica ahora como un protocolo heredado. Los equipos de TI empresariales que migren a 802.11ax (WiFi 6) y 802.11be (WiFi 7) deben realizar la transición de las configuraciones EAP-FAST existentes a EAP-TLS o EAP-TTLS.
Cómo Purple Cloud RADIUS simplifica 802.1X y WPA3-Enterprise
Históricamente, el despliegue de la autenticación empresarial 802.1X requería complejos clústeres de servidores RADIUS locales, Servidores de Políticas de Red (NPS) de Active Directory e infraestructura PKI dedicada. Purple Cloud RADIUS elimina los costes de hardware al ofrecer autenticación 802.1X nativa de la nube integrada directamente con el hardware inalámbrico de Cisco Meraki, HPE Aruba, Ruckus, Ubiquiti UniFi y Mist.
Con Purple Cloud RADIUS, los equipos de TI de las empresas obtienen inscripción automatizada de certificados SCEP/PKI, asignación dinámica de VLAN y sincronización directa con Microsoft Entra ID, Google Workspace y Okta.
Definiciones clave
EAP-TLS (EAP Transport Layer Security)
Método de protocolo de autenticación extensible (EAP) que requiere tanto al servidor RADIUS como al dispositivo cliente presentar certificados digitales X.509 válidos, eliminando la dependencia de contraseñas de usuario.
Protocolo de autenticación mutua 802.1X basado en certificados.
PEAP (Protected Extensible Authentication Protocol)
Protocolo de autenticación que establece un túnel TLS cifrado mediante un certificado en el servidor, dentro del cual se autentican las credenciales de usuario (como MSCHAPv2).
Protocolo de autenticación 802.1X basado en contraseñas cifradas en túnel.
EAP-TTLS (Tunneled Transport Layer Security)
Método EAP similar a PEAP que crea un túnel TLS seguro con certificados de servidor, lo que permite utilizar diversos protocolos de autenticación internos, incluidas credenciales heredadas que no son EAP.
Protocolo de autenticación 802.1X en túnel flexible.
EAP-FAST (Flexible Authentication via Secure Tunneling)
Método EAP desarrollado por Cisco que sustituye los certificados de infraestructura de clave pública (PKI) por credenciales de acceso protegido (PAC) para el establecimiento de túneles TLS.
Protocolo de autenticación 802.1X desarrollado por Cisco.
Protected Management Frames (PMF / 802.11w)
Estándar IEEE que cifra las tramas de gestión unicast y broadcast para evitar la desautenticación inalámbrica, la desasociación y la suplantación de identidad mediante AP no autorizados.
Estándar obligatorio de protección de tramas en redes WPA3.
Ejemplos prácticos
Un proveedor de servicios sanitarios que gestiona 3.500 tabletas clínicas necesita seleccionar un método de autenticación 802.1X. La política de seguridad exige una dependencia cero de las contraseñas de usuario y una protección estricta contra la interceptación de credenciales por parte de puntos de acceso no autorizados. ¿Qué método EAP debería implantarse y por qué?
- Implementar EAP-TLS en toda la flota de tabletas clínicas utilizando el registro automatizado de certificados PKI a través de un MDM (Microsoft Intune o Jamf). 2. EAP-TLS obliga a realizar una autenticación mutua: el servidor RADIUS autentica el certificado del cliente y la tableta autentica el certificado del servidor. 3. Dado que no se transmiten contraseñas ni hashes de usuario, los atacantes que operen puntos de acceso no autorizados no pueden recopilar credenciales. 4. EAP-TLS cumple con las normativas HIPAA y PCI-DSS v4.0 (requisito 4.2.1) para un control de acceso fuerte.
El equipo de red de una universidad da soporte a 12.000 dispositivos personales (BYOD) no gestionados de estudiantes que se conectan al WiFi del campus. El servicio de soporte de TI no puede gestionar la instalación de certificados en el cliente para cada estudiante. ¿Qué método EAP ofrece un equilibrio entre seguridad y facilidad de incorporación?
- Implementar EAP-TTLS (o PEAP) en la red 802.1X para estudiantes. 2. EAP-TTLS solo requiere un certificado en el servidor RADIUS, lo que evita la sobrecarga de instalar certificados en los clientes. 3. Los estudiantes se autentican con sus credenciales existentes de Active Directory o Microsoft Entra ID dentro de un túnel TLS cifrado. 4. Se distribuyen perfiles de configuración de red mediante un portal de incorporación automatizado para exigir la validación del certificado CA del servidor en los dispositivos de los estudiantes.
Preguntas de práctica
Q1. ¿Por qué se considera que EAP-TLS es significativamente más seguro frente a ataques de intermediario (MitM) que PEAP-MSCHAPv2?
Sugerencia: Tenga en cuenta los tipos de credenciales de autenticación y los perfiles de vulnerabilidad ante puntos de acceso no autorizados.
Ver respuesta modelo
EAP-TLS utiliza la autenticación mutua por certificado, donde tanto el cliente como el servidor presentan certificados X.509 emitidos por una CA de confianza. En cambio, PEAP-MSCHAPv2 transmite las contraseñas de usuario dentro de un túnel autenticado por el servidor; si un cliente no valida estrictamente el certificado del servidor, un AP no autorizado puede recopilar hashes de desafío-respuesta MSCHAPv2 para descifrarlos sin conexión.
Q2. ¿Qué mecanismo único utiliza EAP-FAST para establecer un túnel seguro sin necesidad de certificados de servidor?
Sugerencia: Concéntrese en el mecanismo de gestión de claves utilizado en lugar de los certificados PKI.
Ver respuesta modelo
EAP-FAST utiliza Credenciales de Acceso Protegido (PAC), que son claves simétricas proporcionadas de forma dinámica o fuera de banda para establecer un túnel TLS entre el cliente y el servidor de autenticación sin el despliegue de certificados PKI.
Continúe leyendo esta serie
Guía de administración de redes para configurar la autenticación RADIUS en WiFi de invitados
Una referencia técnica completa para administradores de redes sobre el despliegue de la autenticación RADIUS para WiFi de invitados. Cubre la arquitectura, los pasos de configuración independientes del fabricante, las mejores prácticas de seguridad y la resolución de problemas comunes en el despliegue.
Implementación de SCEP para WiFi 802.1X y BYOD seguro en educación superior
Esta guía técnica detalla cómo los equipos de TI de educación superior pueden automatizar el registro de certificados 802.1X para miles de dispositivos BYOD utilizando SCEP. Cubre la arquitectura, las ventajas de seguridad y los pasos prácticos de despliegue para sustituir el registro manual por un modelo de acceso a la red seguro y sin intervención.
Configuring RADIUS Authentication for Guest and Staff WiFi Networks
Esta guía de referencia técnica describe la arquitectura, configuración y despliegue de la autenticación RADIUS para redes WiFi empresariales de invitados y de personal. Proporciona a los arquitectos de redes y responsables de TI los protocolos exactos, los estándares de seguridad y las metodologías de resolución de problemas necesarios para crear sistemas de control de acceso inalámbrico seguros y escalables.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.