EAP-TLS vs. PEAP: ¿Qué protocolo de autenticación es el adecuado para su red?
Una comparación técnica exhaustiva de los protocolos de autenticación EAP-TLS y PEAP, que abarca la arquitectura de seguridad, la complejidad de la implementación y las implicaciones de cumplimiento. Esta guía proporciona marcos de decisión prácticos para líderes de TI en entornos de hostelería, retail, eventos y sector público que necesitan seleccionar el método de autenticación 802.1X adecuado para su infraestructura de WiFi empresarial.
Escuchar esta guía
Ver transcripción del podcast
- Resumen ejecutivo
- Análisis técnico detallado: Arquitectura del protocolo
- EAP-TLS: Autenticación mutua de certificados
- PEAP: Autenticación por contraseña tunelizada
- Guía de implementación: Estrategias de despliegue
- Implementación de EAP-TLS
- Implementación de PEAP
- Buenas prácticas y estándares del sector
- Resolución de problemas y mitigación de riesgos
- ROI e impacto empresarial

Resumen ejecutivo
Seleccionar el protocolo de autenticación adecuado es una decisión arquitectónica crítica que afecta tanto a la postura de seguridad como a la carga operativa. Para los responsables de TI, arquitectos de redes y CTO que operan en entornos complejos, como Hostelería , Retail , estadios y organizaciones del sector público, la elección entre EAP-TLS y PEAP suele dictar el equilibrio entre una seguridad de hierro y la viabilidad de la implementación.
EAP-TLS (Extensible Authentication Protocol-Transport Layer Security) está considerado de forma generalizada como el estándar de oro para la seguridad WiFi empresarial, ya que se basa en la autenticación mutua mediante certificados. PEAP (Protected Extensible Authentication Protocol), por el contrario, encapsula la autenticación estándar basada en contraseña dentro de un túnel TLS cifrado, lo que reduce significativamente la complejidad de la implementación.
Esta guía de referencia técnica proporciona un análisis arquitectónico detallado y neutral respecto a los proveedores de ambos protocolos. Exploramos su mecánica operativa, evaluamos las complejidades de la implementación y ofrecemos recomendaciones prácticas para garantizar que su infraestructura de red cumpla con los estándares de seguridad modernos, incluido el cumplimiento de PCI DSS y GDPR, al tiempo que se mantiene una conectividad fluida para sus usuarios.
Análisis técnico detallado: Arquitectura del protocolo
Para tomar una decisión informada, es esencial comprender la mecánica subyacente de cómo estos protocolos protegen el marco de autenticación 802.1X. Ambos protocolos utilizan un servidor RADIUS para gestionar las solicitudes de autenticación, pero sus métodos para validar la identidad difieren fundamentalmente. Para obtener una comprensión básica de la infraestructura RADIUS, consulte nuestra guía sobre ¿Qué es RADIUS? Cómo los servidores RADIUS protegen las redes WiFi .
EAP-TLS: Autenticación mutua de certificados
EAP-TLS funciona según el principio de autenticación mutua. Tanto el dispositivo cliente (suplicante) como el servidor de autenticación (RADIUS) deben presentar certificados digitales válidos para establecer una conexión.
El saludo (Handshake): Cuando un dispositivo intenta conectarse, el servidor RADIUS presenta su certificado al cliente. El cliente valida este certificado frente a sus autoridades de certificación (CA) raíz de confianza. Una vez verificado el servidor, el cliente presenta su propio certificado único al servidor. Si ambos certificados son válidos y no han sido revocados (lo que se comprueba mediante CRL u OCSP), se establece una sesión TLS segura y se concede el acceso a la red.
Esta verificación mutua hace que EAP-TLS sea muy resistente al robo de credenciales, a los ataques de diccionario y a los ataques de intermediario (MitM). Dado que no se transmiten contraseñas, las credenciales de usuario comprometidas no se pueden utilizar para vulnerar la red.
PEAP: Autenticación por contraseña tunelizada
PEAP se desarrolló como una alternativa más fácil de implementar que EAP-TLS, eliminando la necesidad de certificados en el lado del cliente y proporcionando al mismo tiempo una seguridad sólida.
Establecimiento del túnel: El servidor RADIUS presenta su certificado al cliente. El cliente valida el servidor, estableciendo un túnel TLS cifrado. Dentro de este túnel seguro, el cliente realiza la autenticación estándar basada en contraseña (normalmente MSCHAPv2) contra un proveedor de identidad como Active Directory. El servidor RADIUS valida las credenciales y concede el acceso.
Aunque PEAP es muy seguro cuando se configura correctamente, depende de que los usuarios mantengan contraseñas seguras. Fundamentalmente, si el dispositivo de un usuario no está configurado para validar el certificado del servidor, un punto de acceso no autorizado puede interceptar las credenciales. Este no es un riesgo teórico; es un vector de ataque bien documentado que se utiliza en pruebas de penetración del mundo real.

| Dimensión | EAP-TLS | PEAP |
|---|---|---|
| Nivel de seguridad | Muy alto: autenticación mutua de certificados | Alto: túnel cifrado, solo certificado de servidor |
| Tipo de credencial | Certificados digitales de cliente y servidor | Nombre de usuario y contraseña (dentro del túnel TLS) |
| Complejidad de la implementación | Mayor: requiere PKI y MDM | Menor: se integra con los servicios de directorio existentes |
| Ideal para | Flotas de dispositivos propiedad de la empresa, sectores regulados | Entornos BYOD, organizaciones sin PKI |
| Certificado de cliente requerido | Sí | No |
| Adecuación para PCI DSS / GDPR | Excelente: preferido para entornos de alto cumplimiento | Bueno: cumple cuando se aplica la validación del servidor |
Guía de implementación: Estrategias de despliegue
La principal divergencia entre EAP-TLS y PEAP radica en la complejidad de su implementación y la gestión de su ciclo de vida.
Implementación de EAP-TLS
La implementación de EAP-TLS requiere una infraestructura de clave pública (PKI) sólida para emitir, gestionar y revocar certificados para cada dispositivo de la red. Las soluciones de gestión de dispositivos móviles (MDM) o de gestión de la movilidad empresarial (EMM) son prácticamente obligatorias para automatizar el aprovisionamiento de certificados en los terminales a escala. Los equipos de TI deben gestionar los ciclos de vida de los certificados, encargándose de las renovaciones antes de su caducidad y garantizando una revocación rápida para los dispositivos perdidos o los empleados que se marchan. EAP-TLS es el más adecuado para redes corporativas con dispositivos propiedad de la empresa, entornos altamente regulados como el Sanitario o el financiero, y arquitecturas de confianza cero (Zero Trust).
Implementación de PEAP
PEAP es significativamente más fácil de implementar porque aprovecha los almacenes de identidades existentes (Active Directory, LDAP o directorios en la nube) sin requerir certificados de cliente. Un servidor RADIUS con un certificado de servidor válido (idealmente fde una CA pública) y la integración con su servicio de directorio existente es suficiente para empezar. La sobrecarga operativa es mínima: los usuarios se autentican con sus credenciales corporativas estándar. Se aplican políticas de rotación de contraseñas, lo que puede causar una pequeña sobrecarga en el servicio de soporte cuando los usuarios olvidan actualizar sus perfiles de WiFi después de un cambio de contraseña. PEAP es el más adecuado para entornos BYOD, sectores educativos y organizaciones sin una infraestructura PKI o MDM establecida.

Buenas prácticas y estándares del sector
Independientemente del protocolo elegido, el cumplimiento de los estándares del sector no es negociable para mitigar los riesgos.
Forzar la validación del certificado del servidor: La vulnerabilidad más común en los despliegues de PEAP son los dispositivos cliente mal configurados que no validan el certificado del servidor RADIUS. Esto permite a los atacantes configurar puntos de acceso no autorizados y recopilar credenciales. El departamento de TI debe utilizar políticas de grupo o perfiles MDM para exigir una validación estricta del servidor en cada endpoint.
Implementar redundancia RADIUS: La autenticación es una ruta crítica. Asegúrese de que su infraestructura RADIUS sea de alta disponibilidad. Las soluciones RADIUS basadas en la nube pueden mitigar los puntos únicos de fallo locales. Las consideraciones de arquitectura para la resiliencia de redes distribuidas se analizan más detalladamente en Los beneficios principales de SD-WAN para las empresas modernas .
Integrar con proveedores de identidad modernos: Para espacios abiertos al público, aprovechar una plataforma robusta de WiFi para invitados que actúe como un proveedor de identidad seguro puede agilizar el acceso manteniendo la seguridad. La licencia Connect de Purple, por ejemplo, proporciona un proveedor de identidad gratuito para servicios como OpenRoaming, cerrando la brecha entre la seguridad de nivel empresarial y una incorporación de invitados fluida.
Segmentación de red postautenticación: Una autenticación 802.1X exitosa no debe otorgar acceso sin restricciones a toda la subred corporativa. Utilice políticas de asignación dinámica de VLAN para ubicar a los usuarios en los segmentos de red adecuados con ACL restringidas.
Resolución de problemas y mitigación de riesgos
Al gestionar redes 802.1X, los equipos de TI deben estar preparados para los modos de fallo más comunes.
Caducidad del certificado (EAP-TLS): Si el certificado de la CA o el del servidor RADIUS caduca, toda la autenticación fallará simultáneamente. Implemente una supervisión y alertas proactivas para los periodos de validez de los certificados: configure alertas a los 90, 30 y 7 días antes de la caducidad.
Error de configuración del suplicante (PEAP): No validar el certificado del servidor es un riesgo crítico. Audite periódicamente las configuraciones de los endpoints para asegurarse de que se aplique estrictamente la opción "Validar certificado de servidor". Incluya esto como un elemento estándar en su lista de verificación de auditoría de seguridad.
Problemas de tiempo de espera (timeout) de RADIUS: Una latencia alta entre el controlador inalámbrico y el servidor RADIUS, o entre el servidor RADIUS y Active Directory, puede provocar tiempos de espera de EAP y fallos de autenticación. Garantice una conectividad sólida y considere el uso de proxies RADIUS locales para sitios distribuidos. Esto es especialmente relevante para despliegues multisitio en el sector de Transporte y comercio minorista (retail).
Ataques de puntos de acceso no autorizados (Rogue AP): Realice evaluaciones periódicas de seguridad inalámbrica para detectar AP no autorizados. Los sistemas de detección de intrusiones inalámbricas (WIDS) integrados en la infraestructura de sus puntos de acceso pueden proporcionar una supervisión continua.
ROI e impacto empresarial
La decisión entre EAP-TLS y PEAP conlleva importantes implicaciones comerciales más allá de la arquitectura técnica.
EAP-TLS requiere un CapEx inicial más alto para las soluciones PKI y MDM, junto con un OpEx continuo para la gestión de certificados. Sin embargo, proporciona el nivel más alto de mitigación de riesgos contra brechas basadas en credenciales, que pueden resultar en daños financieros y de reputación devastadores. Para los establecimientos que manejan datos confidenciales o que operan bajo un estricto cumplimiento normativo, el ROI de EAP-TLS se materializa a través de la prevención de costes por brechas de seguridad y auditorías de cumplimiento simplificadas. Una sola brecha basada en credenciales en un entorno minorista o de hostelería puede costar millones en remediación, multas regulatorias y daños a la marca.
PEAP ofrece un tiempo de obtención de valor más rápido y menores costes de implementación. Es muy eficaz para entornos donde el objetivo principal es un acceso seguro y cifrado sin la sobrecarga de la gestión de dispositivos. Al integrar PEAP con una solución integral de Analítica de WiFi , los establecimientos pueden gestionar el acceso de forma segura al tiempo que extraen información operativa valiosa a partir de los datos de uso de la red, conectando la infraestructura de autenticación con resultados comerciales medibles, como el análisis del tiempo de permanencia, los patrones de afluencia y las tasas de visitantes recurrentes.
Definiciones clave
EAP (Extensible Authentication Protocol)
Un marco de autenticación definido en IEEE 802.1X que proporciona el mecanismo de transporte para varios métodos de autenticación sobre la infraestructura de acceso a la red.
EAP es el marco general; EAP-TLS y PEAP son métodos específicos que se ejecutan dentro de él. Los equipos de TI se encuentran con EAP al configurar las políticas de RADIUS y los perfiles de suplicante inalámbrico.
Supplicant
El dispositivo cliente (portátil, smartphone, escáner o dispositivo IoT) que inicia la solicitud de autenticación para unirse a la red.
Los equipos de TI deben asegurarse de que los suplicantes estén configurados correctamente, especialmente en lo que respecta a la validación de certificados, para evitar ataques de intermediario (Man-in-the-Middle). La configuración del suplicante es la fuente más común de vulnerabilidades de PEAP.
Authenticator
El dispositivo de red (normalmente un punto de acceso inalámbrico o un conmutador gestionado) que bloquea todo el tráfico del suplicante hasta que el servidor RADIUS confirma que la autenticación se ha realizado correctamente.
El autenticador actúa como guardián, transmitiendo mensajes EAP entre el suplicante y el servidor RADIUS sin procesar la autenticación en sí.
RADIUS Server
Remote Authentication Dial-In User Service. El servidor centralizado que recibe las solicitudes de autenticación del autenticador, valida las credenciales contra un almacén de identidades y devuelve una respuesta de aceptación de acceso (Access-Accept) o rechazo de acceso (Access-Reject).
El servidor RADIUS es el cerebro de la arquitectura 802.1X. La alta disponibilidad y la baja latencia entre el servidor RADIUS y el almacén de identidades (Active Directory, LDAP) son fundamentales para una autenticación fiable.
PKI (Public Key Infrastructure)
El marco de funciones, políticas, hardware y software necesarios para crear, gestionar, distribuir y revocar certificados digitales.
Una PKI sólida es un requisito previo absoluto para implementar EAP-TLS con éxito a escala. Sin PKI, la gestión del ciclo de vida de los certificados se vuelve inmanejable y genera un riesgo operativo significativo.
MDM (Mobile Device Management)
Software utilizado por el departamento de TI para supervisar, gestionar y proteger los dispositivos móviles corporativos, incluida la capacidad de enviar perfiles de configuración, certificados y políticas de forma silenciosa a los dispositivos registrados.
El MDM es fundamental para las implementaciones de EAP-TLS para automatizar la provisión silenciosa de certificados de cliente en los dispositivos de los usuarios finales. Microsoft Intune, Jamf y VMware Workspace ONE son plataformas MDM habituales.
Mutual Authentication
Un proceso de seguridad en el que ambas partes de un enlace de comunicación se autentican mutuamente antes de intercambiar datos, a diferencia de la autenticación unidireccional, en la que solo se verifica a una de las partes.
La característica definitoria de EAP-TLS. La autenticación mutua garantiza que el cliente sepa que se está comunicando con el servidor de red legítimo y que el servidor sepa que se está comunicando con un dispositivo cliente autorizado.
MSCHAPv2 (Microsoft Challenge Handshake Authentication Protocol v2)
Un protocolo de autenticación basado en contraseña que se utiliza habitualmente como método de autenticación interno dentro de los túneles PEAP. Utiliza un mecanismo de desafío-respuesta para evitar la transmisión de contraseñas en texto plano.
Los hashes de MSCHAPv2 se pueden capturar y descifrar sin conexión si el túnel PEAP se ve comprometido por un punto de acceso no autorizado. Por este motivo, la validación del certificado del servidor en PEAP es innegociable.
OpenRoaming
Un estándar de federación WiFi que permite a los usuarios conectarse de forma automática y segura a las redes participantes en diferentes establecimientos y operadores sin tener que volver a autenticarse, utilizando la autenticación basada en certificados.
Purple actúa como proveedor de identidad gratuito para OpenRoaming bajo su licencia Connect, lo que permite a los establecimientos ofrecer una conectividad segura y fluida que se alinea con los principios de autenticación de certificados de EAP-TLS.
Ejemplos prácticos
Una cadena de retail nacional con 500 ubicaciones necesita proteger el acceso a la red corporativa para las tabletas de los gerentes de tienda y los escáneres de inventario portátiles. Actualmente utilizan una clave WPA2-PSK compartida en todos los centros. Tienen Microsoft Intune implementado para la gestión de dispositivos.
Implementar EAP-TLS. Dado que la organización ya utiliza Microsoft Intune, el trabajo pesado de la distribución de certificados ya está resuelto. Configure Intune para enviar certificados de cliente únicos a todas las tabletas y escáneres propiedad de la empresa a través de un perfil de certificado SCEP o PKCS. La infraestructura inalámbrica se reconfigura para utilizar 802.1X apuntando a un servidor RADIUS central o basado en la nube (como Microsoft NPS o un servicio RADIUS en la nube). El servidor RADIUS se configura para aceptar la autenticación únicamente de los dispositivos que presenten certificados emitidos por la CA interna de la organización. Tras la autenticación, la asignación dinámica de VLAN ubica los dispositivos en el segmento de operaciones de tienda adecuado.
Un gran centro de conferencias necesita proporcionar WiFi seguro para 3.000 empleados internos que utilizan sus propios dispositivos personales (BYOD). Utilizan Google Workspace para la identidad corporativa, pero no gestionan los teléfonos ni los portátiles personales del personal.
Implementar PEAP (específicamente PEAP-MSCHAPv2 o EAP-TTLS/PAP contra Google Secure LDAP). El equipo de TI configura un servidor RADIUS integrado con Google Workspace Secure LDAP. Los miembros del personal se conectan al SSID 'Staff_WiFi' utilizando su correo electrónico y contraseña estándar de Google Workspace. El equipo de TI proporciona documentación de incorporación (idealmente a través de un Captive Portal o una herramienta de incorporación a la red) que indica al personal cómo configurar sus dispositivos para que confíen en el certificado específico del servidor RADIUS y validen el nombre de dominio del servidor. Se mantiene un SSID de invitados independiente para los asistentes al evento, gestionado a través de la plataforma Guest WiFi de Purple para análisis y control de acceso.
Preguntas de práctica
Q1. El departamento de TI de una universidad está implementando WiFi seguro en todo el campus para 20.000 estudiantes. Los estudiantes traen sus propios portátiles y smartphones con una mezcla de Windows, macOS, iOS y Android. El director de TI insiste en la máxima seguridad y propone EAP-TLS. ¿Cuál es su recomendación arquitectónica?
Sugerencia: Tenga en cuenta la carga operativa de la gestión de certificados en dispositivos personales no gestionados en un parque de dispositivos heterogéneo.
Ver respuesta modelo
Desaconseje EAP-TLS para este caso de uso específico. Aunque EAP-TLS ofrece la mayor seguridad, implementar y gestionar más de 20.000 certificados de cliente en dispositivos de estudiantes no gestionados sin una solución MDM creará una carga de soporte insuperable. Los estudiantes cambian de dispositivo con frecuencia y el proceso de incorporación para la instalación de certificados en iOS, Android, Windows y macOS es complejo sin la automatización de un MDM. Recomiende PEAP (o EAP-TTLS) integrado con el servicio de directorio de estudiantes de la universidad. Asegúrese de utilizar herramientas de incorporación sólidas para configurar los dispositivos de los estudiantes para que validen estrictamente el certificado del servidor. Opcionalmente, implemente EAP-TLS en un SSID independiente para los dispositivos del personal gestionados por la universidad, creando una arquitectura de seguridad por niveles.
Q2. Durante una auditoría de seguridad, un auditor de pruebas de penetración recopila con éxito credenciales de usuario de su red inalámbrica protegida con PEAP mediante la configuración de un punto de acceso no autorizado que transmite el mismo SSID. ¿Cuál es la causa raíz de esta vulnerabilidad y cuál es la solución?
Sugerencia: Pensemos en lo que sucede durante la fase de establecimiento del túnel TLS en PEAP y en lo que el dispositivo cliente está (o no está) comprobando.
Ver respuesta modelo
La causa raíz es una configuración incorrecta del suplicante. Los dispositivos cliente no están configurados para validar estrictamente el certificado digital del servidor RADIUS. Cuando el AP no autorizado presentó un certificado fraudulento, los dispositivos cliente confiaron ciegamente en él, establecieron el túnel TLS con el atacante y transmitieron el intercambio de autenticación MSCHAPv2. El atacante puede descifrar esto sin conexión. La solución es triple: (1) aplicar una validación estricta del certificado del servidor a través de directivas de grupo (Group Policy) o perfiles MDM en todos los dispositivos cliente; (2) especificar el nombre de dominio exacto esperado del servidor RADIUS en la configuración del suplicante para evitar la aceptación de certificados de otros dominios; (3) implementar un sistema de detección de intrusiones inalámbricas (WIDS) para detectar y alertar sobre puntos de acceso no autorizados.
Q3. Un proveedor de servicios sanitarios está actualizando su red para admitir estaciones de trabajo de enfermería móviles que acceden a los historiales de los pacientes. Estas estaciones de trabajo son propiedad de la empresa, están gestionadas estrictamente por el departamento de TI a través de Microsoft Intune y el entorno debe cumplir con las normativas de protección de datos sanitarios. ¿Deberían implementar PEAP o EAP-TLS?
Sugerencia: Evalúe el entorno regulatorio, el nivel de control de los dispositivos y la confidencialidad de los datos a los que se accede.
Ver respuesta modelo
Implemente EAP-TLS sin dudarlo. El entorno sanitario exige un cumplimiento estricto y la máxima seguridad contra el robo de credenciales: una contraseña comprometida en una red sanitaria puede exponer los historiales de los pacientes y provocar importantes sanciones regulatorias en virtud del GDPR y los requisitos de protección de datos específicos del sector. Dado que los dispositivos son propiedad de la empresa y se gestionan estrictamente a través de Microsoft Intune, la implementación de certificados de cliente es viable desde el punto de vista operativo y se puede automatizar por completo. EAP-TLS proporciona la autenticación mutua necesaria para garantizar que solo los dispositivos autorizados y gestionados por la empresa puedan acceder a la red clínica. Además, EAP-TLS simplifica las auditorías de cumplimiento: los auditores que revisen la arquitectura de la red verán un sistema de autenticación sin contraseñas basado en certificados que es intrínsecamente más defendible que las alternativas basadas en contraseñas.
Continúe leyendo esta serie
PSK por dispositivo según el fabricante: comparación de iPSK, DPSK, MPSK y PPSK (y compatibilidad con WPA3)
Una comparación exhaustiva de las implementaciones de PSK por dispositivo en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet y Ubiquiti UniFi. Descubra cómo afecta WPA3-SAE a las estrategias de claves por dispositivo y cuándo implementar modos de transición en lugar de migrar a 802.1X.
What Is MAC Address Authentication? When to Use It and When to Avoid It
Esta guía de referencia técnica autorizada cubre la autenticación de dirección MAC en entornos empresariales de WiFi: cómo funciona la autenticación MAC basada en RADIUS en la Capa 2, sus vulnerabilidades de seguridad inherentes (incluyendo la suplantación de MAC y el impacto de la aleatorización de MAC a nivel de SO), y los contextos operativos precisos donde sigue siendo una herramienta válida para gestionar dispositivos IoT y sin interfaz. Proporciona una guía de implementación práctica para gerentes de TI y arquitectos de red en hostelería, comercio minorista, atención médica y recintos del sector público, con ejemplos prácticos del mundo real, marcos de decisión y contexto de integración para la plataforma de WiFi para invitados y análisis de Purple.
How to Set Up Enterprise WiFi on iOS and macOS with 802.1X
Esta guía autorizada proporciona a los líderes de TI sénior pasos prácticos para implementar WiFi empresarial 802.1X en dispositivos iOS y macOS. Cubre la autenticación basada en certificados (EAP-TLS), los perfiles de configuración de MDM y la integración de la arquitectura para proteger las redes corporativas al tiempo que apoya las iniciativas BYOD.