Solución de problemas de autenticación 802.1X en Windows 11: Guía de TI para empresas
Una guía de diagnóstico y resolución para fallos de autenticación 802.1X en Windows 11. Corrija fallos de confianza en certificados RADIUS, bloqueos de PEAP por Credential Guard y errores de perfil inalámbrico GPO.
Video overview
Escuchar esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Guía de seguridad de WiFi para empresas →
- Comprensión de los cambios de arquitectura de 802.1X en Windows 11
- Causas principales de los fallos de autenticación 802.1X en Windows 11
- 1. Ruptura de la validación del certificado del servidor RADIUS
- 2. Conflictos de Credential Guard con PEAP-MSCHAPv2
- 3. Certificados de cliente faltantes o caducados (EAP-TLS)
- 4. Estado del servicio de Configuración automática de redes cableadas (dot3svc)
- Flujo de trabajo de diagnóstico paso a paso para administradores de TI
- Fase 1: Analizar los registros del Visor de eventos de Windows
- Fase 2: Ejecutar diagnósticos de línea de comandos netsh
- Estrategias de remediación: GPO y Microsoft Intune
- Remediación mediante directiva de grupo de Active Directory (GPO)
- Implementación del perfil de MDM de Microsoft Intune
- Arquitectura de seguridad a largo plazo: Migración a EAP-TLS y Passpoint
Implementar y mantener la autenticación de red 802.1X en entornos empresariales requiere una interoperabilidad fluida entre los sistemas operativos cliente, los puntos de acceso, la infraestructura de switches y los servidores de autenticación RADIUS. Tras las actualizaciones de características de Windows 11, los departamentos de TI de las empresas experimentan con frecuencia picos repentinos en los fallos de autenticación tanto en redes WiFi inalámbricas como de Ethernet por cable.
Esta guía técnica proporciona un marco de diagnóstico paso a paso para identificar las causas raíz, resolver las rupturas de confianza de RADIUS, solucionar los conflictos de Credential Guard y establecer un control de acceso a la red 802.1X fiable para los endpoints gestionados de Windows 11.
Comprensión de los cambios de arquitectura de 802.1X en Windows 11
Windows 11 introduce controles de seguridad mejorados que alteran la forma en que el sistema operativo gestiona la negociación del protocolo de autenticación extensible (EAP), la validación de certificados y el almacenamiento en caché de credenciales. Aunque estos refuerzos de seguridad protegen a los dispositivos corporativos contra el robo de identidad, exponen debilidades de configuración latentes en los Objetos de Directiva de Grupo (GPO) existentes y en las cargas de trabajo de Mobile Device Management (MDM).
| Versión de compilación de Windows 11 | Característica / Cambio de seguridad | Impacto en la autenticación 802.1X | Acción correctiva requerida |
|---|---|---|---|
| Windows 11 22H2 | Credential Guard activado por defecto | Aísla los hashes NTLMv2, rompiendo la autenticación SSO heredada de PEAP-MSCHAPv2. | Migrar a certificados EAP-TLS o configurar la solicitud explícita de credenciales. |
| Windows 11 23H2 | Aplicación del modo de 192 bits de WPA3-Enterprise | Exige el cumplimiento de la criptografía Suite B para perfiles inalámbricos de alta seguridad. | Asegurar que el certificado del servidor RADIUS utilice SHA-384 y RSA 3072+ o ECDSA P-384. |
| Windows 11 24H2 | Validación estricta de certificados RADIUS | Rechaza las conexiones si la CA raíz no está en el almacén de confianza o si el SAN no coincide. | Desplegar la CA raíz en los almacenes de confianza de los clientes y actualizar las listas de nombres de servidor de los perfiles inalámbricos. |
| Todas las versiones | Configuración automática de redes cableadas desactivada por defecto | Los puertos del switch Ethernet fallan en el handshake de 802.1X; los endpoints reciben direcciones APIPA. | Habilitar el tipo de inicio de dot3svc en Automático mediante GPO o scripts de PowerShell. |
Causas principales de los fallos de autenticación 802.1X en Windows 11
Cuando un dispositivo Windows 11 no logra autenticarse en una red empresarial 802.1X, el problema suele tener su origen en uno de estos cuatro vectores de fallo principales:
1. Ruptura de la validación del certificado del servidor RADIUS
Durante el handshake de 802.1X EAP-TLS o PEAP, el servidor RADIUS presenta su certificado digital X.509 para demostrar su identidad al cliente. Windows 11 valida tres criterios antes de proceder:
- Cadena de confianza: El certificado de la CA raíz emisora debe residir en el almacén de Entidades de certificación raíz de confianza del equipo local del endpoint.
- Nombre alternativo del sujeto (SAN): El nombre de host o FQDN del servidor RADIUS debe coincidir con el nombre de servidor especificado en la configuración XML del perfil 802.1X del cliente.
- Caducidad y revocación: El certificado debe estar vigente y superar las comprobaciones de la Lista de Revocación de Certificados (CRL) o de OCSP.
Si falla algún criterio, Windows 11 finaliza inmediatamente la sesión EAP para evitar la conexión a posibles puntos de acceso fraudulentos.
2. Conflictos de Credential Guard con PEAP-MSCHAPv2
Credential Guard utiliza la seguridad basada en virtualización (VBS) para aislar las credenciales almacenadas en la memoria. Las configuraciones heredadas de 802.1X que dependen de PEAP-MSCHAPv2 intentan extraer los hashes de inicio de sesión del usuario para autenticarse automáticamente en Active Directory. Credential Guard bloquea este acceso a la memoria, lo que provoca bucles repetidos de solicitud de credenciales o el rechazo explícito de RADIUS.
3. Certificados de cliente faltantes o caducados (EAP-TLS)
En entornos de confianza cero que utilizan EAP-TLS, cada dispositivo o usuario presenta un certificado individual emitido por una Entidad de Certificación interna (como Microsoft ADCS). Los fallos de conexión se producen cuando los perfiles de certificado SCEP o PKCS de Intune no se sincronizan, los certificados de cliente caducan o los atributos de Uso Mejorado de Clave (EKU) de clave privada carecen de Autenticación de cliente (1.3.6.1.5.5.7.3.2).
4. Estado del servicio de Configuración automática de redes cableadas (dot3svc)
Para entornos cableados de Ethernet 802.1X, las instalaciones de escritorio de Windows 11 no habilitan el servicio dot3svc de forma predeterminada. Como resultado, las tarjetas de interfaz de red (NIC) no responden a las tramas EAPOL Start transmitidas por los puertos de los conmutadores gestionados, lo que deja al dispositivo aislado sin acceso a la red o con una dirección IP APIPA asignada (169.254.x.x).
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
Flujo de trabajo de diagnóstico paso a paso para administradores de TI
Para solucionar de forma sistemática los fallos de autenticación en los endpoints gestionados, siga esta secuencia de diagnóstico:
Fase 1: Analizar los registros del Visor de eventos de Windows
Windows registra todos los eventos de red de 802.1X en registros operativos especializados del Visor de eventos:
- 802.1X inalámbrico: Vaya a
Registros de aplicaciones y servicios > Microsoft > Windows > WLAN-AutoConfig > Operativo - 802.1X cableado: Vaya a
Registros de aplicaciones y servicios > Microsoft > Windows > Wired-AutoConfig > Operativo
| ID de evento | Origen del registro | Descripción del error | Causa raíz y solución |
|---|---|---|---|
| 12014 | WLAN / Wired-AutoConfig | Fallo de autenticación 802.1X debido a tiempo de espera agotado de EAPOL | El cliente no recibió respuesta del servidor RADIUS. Compruebe el secreto de RADIUS del conmutador y la accesibilidad de la IP. |
| 12013 | WLAN / Wired-AutoConfig | Fallo de validación del certificado del servidor | Falta la CA raíz en el almacén de confianza o hay un desajuste del SAN del servidor en el perfil 802.1X. Importe la CA raíz. |
| 5632 | WLAN / Wired-AutoConfig | Rechazo explícito de autenticación 802.1X | El servidor RADIUS rechazó las credenciales o el certificado de cliente. Inspeccione los registros de auditoría de NPS/ISE para ver los códigos de rechazo. |
| 10001 | WLAN / Wired-AutoConfig | Creación o actualización de perfil registrada | El perfil se actualizó o importó correctamente en el registro de red local de Windows. |
Fase 2: Ejecutar diagnósticos de línea de comandos netsh
Abra una sesión de símbolo del sistema o de PowerShell con privilegios elevados en el terminal afectado para inspeccionar los estados de red activos y exportar los perfiles de configuración:
# Check active wireless interface state and signal quality
netsh wlan show interfaces
# List all installed wireless 802.1X profiles
netsh wlan show profiles
# Export a wireless profile to XML for inspection
netsh wlan export profile name="Corporate-WiFi" folder="C:\temp" key=clear
# Inspect active wired Ethernet 802.1X status
netsh lan show state
# Verify local Root CA certificate store installation
certutil -store Root "Your-Internal-Root-CA"
Estrategias de remediación: GPO y Microsoft Intune
Una vez identificado el mecanismo de fallo, implemente actualizaciones de directivas a nivel de toda la empresa para estandarizar la configuración de los terminales en todos los dispositivos Windows 11.
Remediación mediante directiva de grupo de Active Directory (GPO)
Para terminales unidos a un dominio, configure directivas centralizadas de red inalámbrica y cableada:
- Abra la Consola de administración de directivas de grupo (
gpmc.msc) y edite su directiva de terminal base. - Vaya a
Configuración del equipo > Directivas > Configuración de Windows > Configuración de seguridad > Servicios del sistema. Busque Configuración automática de redes cableadas, establezca el tipo de inicio en Automático e inicie el servicio. - Vaya a
Directivas de clave pública > Entidades de certificación raíz de confianza. Importe el certificado de la CA raíz emisora para su servidor RADIUS. - Vaya a
Directivas de red inalámbrica (IEEE 802.11), abra su perfil empresarial, seleccione la pestaña Seguridad y establezca la autenticación en Microsoft: Tarjeta inteligente u otro certificado (para EAP-TLS) o PEAP. - Haga clic en Propiedades y marque explícitamente su CA raíz en la lista de Entidades de certificación raíz de confianza, indicando a la vez los FQDN de su servidor RADIUS en el campo Conectar a estos servidores.
Implementación del perfil de MDM de Microsoft Intune
Para terminales gestionados en la nube o híbridos en Intune:
- Cree un Perfil de certificado de confianza que contenga la carga útil del certificado de la CA raíz empresarial y asígnelo a Todos los dispositivos.
- Cree un Perfil de certificado PKCS o SCEP secundario para emitir certificados de cliente únicos a dispositivos o usuarios para EAP-TLS.
- Cree un Perfil de configuración de WiFi con EAP-TLS especificado como tipo de EAP, haciendo referencia tanto al perfil de certificado de confianza como a los perfiles SCEP/PKCS.
- Asegúrese de que el orden de evaluación de directivas permita que la carga útil del certificado de confianza se instale antes de la aplicación del perfil de WiFi.
Arquitectura de seguridad a largo plazo: Migración a EAP-TLS y Passpoint
Aunque PEAP-MSCHAPv2 se puede parchear, los protocolos 802.1X basados en contraseñas siguen siendo intrínsecamente vulnerables a la obtención de credenciales, los ataques de diccionario sin conexión y la suplantación de puntos de acceso no autorizados. Las directrices de seguridad del sector de NIST y la Wi-Fi Alliance exigen la migración de las redes empresariales a la autenticación por certificado EAP-TLS o Passpoint (Hotspot 2.0).Obtenga más información sobre cómo implementar arquitecturas de seguridad de extremo a extremo en nuestra completa Enterprise WiFi Security Guide. Para comparar los protocolos detalladamente, revise nuestro análisis sobre EAP Methods Compared (PEAP, EAP-TLS, EAP-TTLS, and EAP-FAST) o explore la distribución automatizada de certificados en nuestra guía para Deploying WiFi Certificates via Microsoft Intune.
Al combinar 802.1X basado en certificados con una gestión automatizada de RADIUS en la nube, los equipos de TI de las empresas eliminan las solicitudes de contraseña, agilizan la incorporación de dispositivos de usuario final en Windows 11 y logran un control de acceso a la red de confianza cero en todas las instalaciones corporativas.
Definiciones clave
802.1X
Un estándar IEEE para el Control de Acceso a Redes basado en puertos (PNAC) que proporciona acceso autenticado para redes WiFi empresariales 802.11 y Ethernet 802.3.
Constituye la base de la seguridad de las redes empresariales al exigir que los dispositivos se autentiquen contra un servidor RADIUS antes de que los puertos de los conmutadores o los puntos de acceso inalámbricos concedan acceso a la red.
Credential Guard
Una función de seguridad basada en virtualización de Windows 11 que aísla los secretos para que solo el software del sistema con privilegios pueda acceder a ellos.
Evita la extracción de la memoria de hashes de contraseñas MSCHAPv2, lo que interrumpe las configuraciones de autenticación heredadas PEAP-MSCHAPv2 en las redes empresariales.
EAP-TLS
Protocolo de Autenticación Extensible - Seguridad de la Capa de Transporte. Un método de autenticación 802.1X que utiliza certificados digitales X.509 mutuos para la validación de cliente y servidor.
El protocolo de autenticación recomendado para la seguridad de WiFi empresarial porque elimina las contraseñas y resiste los ataques de intermediario (machine-in-the-middle).
PEAP-MSCHAPv2
Protocolo de Autenticación Extensible Protegido con el Protocolo de Autenticación por Desafío Mutuo de Microsoft versión 2.
Un protocolo heredado 802.1X basado en contraseñas que es vulnerable a la recolección de credenciales y a la suplantación de identidad de certificados cuando la validación del servidor está mal configurada.
WLAN AutoConfig (wlansvc)
El servicio integrado de Windows que enumera los adaptadores de red inalámbricos, descubre las redes WiFi disponibles y gestiona los perfiles de autenticación 802.1X.
Registra eventos de diagnóstico detallados en el Visor de eventos bajo Microsoft-Windows-WLAN-AutoConfig/Operational cuando fallan las conexiones inalámbricas 802.1X.
Wired AutoConfig (dot3svc)
El servicio de Windows responsable de la autenticación IEEE 802.3 Ethernet 802.1X en puertos de switch cableados.
Deshabilitado de forma predeterminada en las ediciones de escritorio de Windows; debe iniciarse y configurarse en Automático a través de GPO o PowerShell para entornos cableados 802.1X.
Ejemplos prácticos
Escenario 1: Tras una actualización empresarial a Windows 11 24H2, 350 ordenadores portátiles corporativos no logran conectarse a la red WiFi WPA3-Enterprise. El Visor de eventos muestra el ID de evento 12013 con texto que indica un fallo en la validación del certificado del servidor. El servidor RADIUS utiliza un certificado TLS comercial. ¿Cómo debe resolver el equipo de red este fallo de autenticación?
El equipo de ingeniería de red debe resolver el conflicto de la cadena de confianza del certificado raíz provocado por la estricta aplicación de la validación en Windows 11 24H2.
- Abra el Administrador de certificados del equipo local (certlm.msc) en un dispositivo afectado e inspeccione las Entidades de certificación raíz de confianza para verificar si los certificados de la CA raíz e intermedia emisora para el servidor RADIUS están instalados.
- Si faltan, exporte los certificados públicos (.cer) de la CA raíz y de la CA intermedia desde la Entidad de certificación.
- En la Directiva de grupo de Active Directory, vaya a Configuración del equipo > Directivas > Configuración de Windows > Configuración de seguridad > Directivas de clave pública e importe la CA raíz en Entidades de certificación raíz de confianza.
- En Microsoft Intune, implemente un perfil de certificado de confianza que contenga la carga útil de la CA raíz en todos los grupos de dispositivos corporativos.
- Actualice la configuración XML del perfil 802.1X de la red WiFi empresarial para incluir explícitamente el nombre de dominio completo (FQDN) del servidor RADIUS en el campo Validar certificado de servidor.
Escenario 2: Una empresa de servicios financieros utiliza PEAP-MSCHAPv2 para el acceso WiFi de los ordenadores portátiles corporativos. Tras activar Windows 11 Credential Guard en todos los dispositivos, los usuarios reciben fallos persistentes de solicitud de credenciales y rechazos RADIUS con ID de evento 5632. ¿Cómo puede el departamento de TI restaurar una autenticación de red fiable manteniendo el cumplimiento de seguridad?
Credential Guard aísla las credenciales de inicio de sesión único en un contenedor virtualizado, lo que impide que MSCHAPv2 extraiga los hashes de contraseña para la autenticación EAP.
- Implemente una solución temporal inmediata configurando un perfil de usuario 802.1X específico en la GPO que solicite credenciales de usuario explícitas en lugar de depender de la transferencia del hash de inicio de sesión único (SSO) de Windows.
- Para una resolución permanente, diseñe una migración de PEAP-MSCHAPv2 a la autenticación basada en certificados EAP-TLS.
- Implemente perfiles de certificado SCEP o PKCS de Microsoft a través de Microsoft Intune para emitir certificados de dispositivo X.509 únicos a todos los dispositivos gestionados.
- Configure el servidor RADIUS (Cisco ISE, Aruba ClearPass o Microsoft NPS) para autenticar los certificados de dispositivo de los extremos mediante EAP-TLS.
- Retire PEAP-MSCHAPv2 en las controladoras inalámbricas para eliminar los riesgos de exposición de contraseñas en toda la empresa.
Preguntas de práctica
Q1. ¿Qué utilidad de símbolo del sistema de Windows proporciona verificación en tiempo real de la configuración del perfil inalámbrico 802.1X activo, el estado de autenticación y las suites de cifrado en una máquina cliente?
Sugerencia: Utilice la herramienta de ayuda de línea de comandos inalámbrica nativa integrada en Windows.
Ver respuesta modelo
El comando netsh wlan show interfaces muestra el estado actual de la conexión, SSID, BSSID, tipo de radio y modo de autenticación. Para inspeccionar los detalles del perfil y las configuraciones EAP, ejecute netsh wlan show profile name="ProfileName" key=clear. Para conexiones cableadas Ethernet 802.1X, use netsh lan show state.
Q2. ¿Por qué es obligatorio iniciar el servicio Wired AutoConfig (dot3svc) al implementar el control de acceso a redes 802.1X en puertos de switch Ethernet corporativos para clientes de escritorio de Windows 11?
Sugerencia: Tenga en cuenta el estado predeterminado del servicio del sistema operativo para instalaciones de escritorio.
Ver respuesta modelo
A diferencia del servicio WLAN AutoConfig (wlansvc), que se ejecuta automáticamente en dispositivos con capacidad inalámbrica, el servicio Wired AutoConfig (dot3svc) está configurado con inicio Manual de forma predeterminada en las instalaciones de escritorio de Windows 11. Sin dot3svc activo, el sistema operativo ignora las solicitudes EAPOL 802.1X de los puertos del switch, lo que hace que el switch coloque el endpoint en un estado no autorizado o en una red APIPA (169.254.x.x).
Q3. Un administrador de TI intenta resolver un error de conexión 802.1X desmarcando "Validar certificado de servidor" en las propiedades de la red inalámbrica. ¿Qué riesgo de seguridad introduce esta solución alternativa?
Sugerencia: Piense en los ataques de intermediario (machine-in-the-middle) y en los puntos de acceso no autorizados.
Ver respuesta modelo
Deshabilitar la validación del certificado del servidor permite que la máquina cliente se conecte a cualquier punto de acceso no autorizado que transmita el SSID corporativo. Un atacante puede configurar un servidor RADIUS falso, capturar los hashes de credenciales PEAP-MSCHAPv2 del usuario y realizar un descifrado de intermediario (machine-in-the-middle) del tráfico corporativo. Los estándares de seguridad empresarial prohíben estrictamente deshabilitar la validación del servidor.
Continúe leyendo esta serie
Cómo revocar el acceso WiFi cuando un empleado se va
Esta guía muestra a los equipos de TI y operaciones cómo eliminar el acceso a Staff WiFi cuando un empleado se marcha sin interrumpir al resto del personal. Compara el aprovisionamiento mediante 802.1X basado en certificados, iPSK específicos de identidad y la desprogramación basada en SCIM, para luego ofrecer un manual del mismo día, un método de prueba y un modelo de auditoría.
WiFi seguro para BYOD: Incorporación de certificados Passpoint frente a xPSK (iPSK)
Una guía técnica exhaustiva para equipos de TI sobre cómo proteger los dispositivos no gestionados de empleados y estudiantes (BYOD) mediante certificados EAP-TLS de Passpoint sin intervención frente a xPSK específico de cada fabricante (iPSK/easyPSK, DPSK, PPSK, MPSK).
Configuring RADIUS Authentication for Guest and Staff WiFi Networks
Esta guía de referencia técnica describe la arquitectura, configuración y despliegue de la autenticación RADIUS para redes WiFi empresariales de invitados y de personal. Proporciona a los arquitectos de redes y responsables de TI los protocolos exactos, los estándares de seguridad y las metodologías de resolución de problemas necesarios para crear sistemas de control de acceso inalámbrico seguros y escalables.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.