Gestión de certificados digitales para la autenticación WiFi EAP-TLS
Esta guía de referencia técnica detalla la gestión del ciclo de vida de los certificados digitales para la autenticación WiFi EAP-TLS. Proporciona estrategias prácticas para implementar, renovar y revocar certificados a escala en redes corporativas mediante integraciones SCEP y MDM.
Video overview
Escuchar esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Guía de seguridad WiFi corporativa →
- Resumen Ejecutivo
- Análisis Técnico Detallado
- Arquitectura PKI de Tres Niveles
- Ciclos de Vida de los Certificados y Estándares Criptográficos
- Guía de implementación
- Paso 1: Establecer la cadena de confianza
- Paso 2: Automatizar la emisión a través de SCEP
- Paso 3: Configurar las políticas RADIUS
- Buenas prácticas
- Resolución de problemas y mitigación de riesgos
- Fallos de anclaje de confianza
- Abismos de vencimiento
- Tiempos de espera de OCSP
- Retorno de la inversión e impacto empresarial

Resumen Ejecutivo
La gestión de certificados digitales para la autenticación WiFi EAP-TLS representa un gran desafío operativo para los equipos de TI de las empresas. A medida que las organizaciones eliminan gradualmente la autenticación basada en credenciales para alinearse con el cumplimiento de Zero Trust, la carga operativa se traslada de los restablecimientos de contraseñas a la gestión del ciclo de vida de los certificados. Esta guía detalla los patrones de arquitectura necesarios para implementar, renovar y revocar certificados de cliente a escala en entornos de infraestructura complejos.
Para los CTO y arquitectos de red, el objetivo está claro: implementar una infraestructura de clave pública (PKI) robusta que se integre a la perfección con las plataformas de gestión de dispositivos móviles (MDM) existentes. Al automatizar la emisión de certificados a través de SCEP (Simple Certificate Enrolment Protocol) y ejecutar la revocación en tiempo real, se elimina la intervención manual. Este enfoque protege el perímetro de la red, cumple con los marcos de cumplimiento de normativas, incluido PCI-DSS 4.0, y garantiza una conectividad continua para más de 80.000 sedes físicas que ejecutan hardware corporativo.
Análisis Técnico Detallado
EAP-TLS (Extensible Authentication Protocol-Transport Layer Security) representa el estándar de oro para el control de acceso a redes 802.1X. Impone la autenticación mutua. El servidor RADIUS presenta su certificado para demostrar su identidad al cliente, mientras que el cliente presenta su certificado para demostrar su identidad a la red.
Arquitectura PKI de Tres Niveles
Una jerarquía PKI plana introduce un riesgo inaceptable. El patrón recomendado es una arquitectura de tres niveles:
- Autoridad de Certificación Raíz (Root CA): El anclaje de confianza final. Este servidor permanece fuera de línea y aislado físicamente de la red. Su única función es firmar certificados de CA intermedias.
- CA Intermedia (CA emisora): Este servidor permanece en línea y se encarga de la firma diaria de certificados de cliente y servidor. Si se ve comprometido, puede ser revocado por la Root CA sin necesidad de reconstruir toda la infraestructura de confianza.
- Certificados de Entidad Final: Estos son los certificados reales que se implementan en los servidores RADIUS y en los dispositivos de los clientes.

Ciclos de Vida de los Certificados y Estándares Criptográficos
El sector exige ciclos de vida de certificados más cortos para limitar la ventana de exposición si una clave se ve comprometida. Aunque los certificados TLS públicos están limitados a 398 días, los certificados de cliente internos utilizados para la autenticación WiFi suelen tener un período de validez de 365 días.
Los requisitos criptográficos exigen un mínimo de claves RSA de 2048 bits o criptografía de curva elíptica (ECC) utilizando la curva P-256. El modo WPA3-Enterprise de 192 bits requiere suites de cifrado específicas, y EAP-TLS es el único método de autenticación que cumple plenamente con estos requisitos.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
Guía de implementación
La implementación de EAP-TLS en sedes distribuidas requiere una integración estrecha entre su proveedor de identidad, su plataforma MDM y el hardware de red. La capa en la nube de Purple se integra con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet.
Paso 1: Establecer la cadena de confianza
Antes de que cualquier dispositivo pueda autenticarse, debe confiar en el servidor RADIUS. Distribuya el certificado de la CA raíz a todos los dispositivos gestionados a través de su MDM. Para dispositivos no gestionados, debe proporcionar un portal de incorporación de arranque para instalar el perfil de confianza.
Paso 2: Automatizar la emisión a través de SCEP
Generar certificados manualmente resulta inviable. Implemente SCEP para automatizar este flujo de trabajo:
- El MDM (por ejemplo, Microsoft Intune) envía una carga útil de SCEP al dispositivo.
- El dispositivo genera una clave privada localmente.
- El dispositivo envía una Solicitud de firma de certificado (CSR) al servidor SCEP.
- La CA emite el certificado y el dispositivo lo instala en su almacén de claves respaldado por hardware.
Paso 3: Configurar las políticas RADIUS
Configure su servidor RADIUS para requerir EAP-TLS. Asegúrese de que el servidor valide el Nombre alternativo del sujeto (SAN) en el certificado del cliente comparándolo con su directorio de identidad (Microsoft Entra ID, Okta o Google Workspace) para confirmar que la cuenta de usuario sigue activa.

Buenas prácticas
- Automatizar la renovación con antelación: Configure los perfiles de MDM para activar la renovación de certificados al menos 30 días antes de su vencimiento. Esto evita fallos repentinos de autenticación en sedes completas.
- Forzar almacenes de claves por hardware: Requiera que las claves privadas se generen y almacenen dentro del Módulo de plataforma segura (TPM) o Secure Enclave del dispositivo. Las claves deben configurarse como no exportables.
- Implementar revocación en tiempo real: Depender de listas de revocación de certificados (CRL) estáticas introduce latencia. Implemente el Protocolo de estado de certificados en línea (OCSP) para que el servidor RADIUS pueda verificar el estado del certificado en tiempo real durante la autenticación.
Resolución de problemas y mitigación de riesgos
Los fallos más comunes en las implementaciones de EAP-TLS están relacionados con la confianza y el tiempo.
Fallos de anclaje de confianza
Si un dispositivo cliente rechaza el certificado del servidor RADIUS, la autenticación fallará silenciosamente. Esto sucede cuando el certificado de la CA raíz no está en el almacén de confianza del dispositivo. Verifique los registros de implementación de MDM para asegurarse de que el perfil de confianza se aplique antes que el perfil de WiFi. Para obtener más diagnósticos sobre problemas de conectividad, consulte Troubleshooting Public WiFi: Fixing 'Connected, No Internet' and Splash Page Redirection Failures.
Abismos de vencimiento
La emisión simultánea de miles de certificados crea un pico crítico de renovación. Si el servidor SCEP experimenta un tiempo de inactividad durante esta ventana, los dispositivos se desconectarán de la red. Escalone las implementaciones iniciales para distribuir la carga de renovación.
Tiempos de espera de OCSP
Si el servidor RADIUS no puede comunicarse con el respondedor OCSP, debe decidir si permite o deniega el acceso de forma predeterminada (fail open o fail closed). En el caso de las redes empresariales, la práctica habitual es denegar el acceso (fail closed). Asegúrese de que su infraestructura de OCSP sea de alta disponibilidad y esté distribuida geográficamente.
Retorno de la inversión e impacto empresarial
La transición a EAP-TLS requiere un esfuerzo de ingeniería inicial, pero el retorno operativo es significativo. Una organización con 5000 usuarios suele dedicar 40 horas al mes a resolver restablecimientos de contraseñas y bloqueos de RADIUS causados por las rotaciones de contraseñas de PEAP.
Al automatizar los ciclos de vida de los certificados, puede eliminar estos tickets de soporte. Además, cumplirá con los estrictos requisitos de control de acceso de ISO 27001 y PCI-DSS, lo que reduce las cargas de auditoría. Cuando se integra con Guest WiFi y WiFi Analytics, Purple proporciona una visión unificada del acceso a la red para todos los tipos de usuarios, simplificando los informes de cumplimiento en ubicaciones distribuidas.
Definiciones clave
EAP-TLS
Protocolo de autenticación extensible con seguridad en la capa de transporte. Un marco de autenticación que requiere que tanto el cliente como el servidor demuestren su identidad mediante certificados digitales.
El estándar de la industria para proteger redes WiFi corporativas sin depender de contraseñas vulnerables.
SCEP
Protocolo de inscripción de certificados simple. Un protocolo utilizado por las plataformas MDM para automatizar de forma segura la solicitud e instalación de certificados digitales en los dispositivos.
Esencial para escalar las implementaciones de EAP-TLS más allá de unas pocas docenas de dispositivos al eliminar la gestión manual de certificados.
RADIUS
Servicio de usuario de marcación de autenticación remota. El protocolo de red que proporciona una gestión centralizada de la autenticación, autorización y contabilidad.
El componente del servidor que valida el certificado del cliente e indica al punto de acceso que conceda acceso a la red.
OCSP
Protocolo de estado de certificados en línea. Un protocolo de internet utilizado para obtener el estado de revocación de un certificado digital X.509 en tiempo real.
Sustituye a las CRL estáticas para garantizar que un certificado revocado sea bloqueado de la red inmediatamente.
Root CA
Autoridad de certificación raíz. La autoridad criptográfica de nivel superior en una infraestructura de clave pública, utilizada para firmar CA subordinadas.
Debe mantenerse altamente seguro y sin conexión para proteger toda la cadena de confianza de la organización.
SAN
Nombre alternativo del sujeto. Una extensión de X.509 que permite asociar varios valores a un certificado de seguridad, como direcciones de correo electrónico o UPN.
Utilizado por el servidor RADIUS para asociar el certificado a una cuenta de usuario específica en el directorio de identidad.
MDM
Mobile Device Management. Software utilizado por los departamentos de TI para supervisar, gestionar y proteger los dispositivos móviles de los empleados.
El mecanismo de entrega que envía la configuración SCEP y los perfiles WiFi a los dispositivos de los usuarios finales.
CRL
Certificate Revocation List. Una lista de certificados digitales que han sido revocados por la CA emisora antes de su fecha de caducidad prevista.
Un método heredado de comprobación de validez de certificados que sufre de problemas de latencia en comparación con OCSP.
Ejemplos prácticos
¿Cómo debe implementar EAP-TLS un grupo hotelero con 150 establecimientos que necesita proteger el acceso del personal en 3000 dispositivos y que actualmente utiliza PEAP con una contraseña compartida que rota trimestralmente, lo que genera un gran volumen de consultas de soporte?
Implemente Microsoft Intune para gestionar todos los dispositivos corporativos. Establezca una CA intermedia de Microsoft ADCS integrada con Intune mediante el Intune Certificate Connector. Distribuya el certificado de la Root CA a todos los dispositivos, seguido de un perfil SCEP que solicite un certificado de cliente con una validez de 365 días. Configure el perfil WiFi para utilizar EAP-TLS y apunte a los servidores RADIUS vinculados a Purple. Configure el perfil SCEP para que se renueve automáticamente cuando quede un 20 % de vida útil (73 días).
Una cadena de tiendas requiere WiFi seguro para terminales de punto de venta en 200 ubicaciones. Los dispositivos funcionan con Android y pierden con frecuencia la conectividad con el servidor de gestión central. ¿Cómo se gestiona la revocación de certificados?
Implemente OCSP para la comprobación de revocaciones en tiempo real a nivel de servidor RADIUS. Configure el servidor RADIUS para consultar al respondedor OCSP en cada intento de autenticación. Si se denuncia la pérdida de un terminal, el equipo de seguridad revoca el certificado en la CA. La próxima vez que el dispositivo intente asociarse con un punto de acceso, el servidor RADIUS recibirá una respuesta de "revocado" por parte de OCSP y denegará el acceso de inmediato.
Preguntas de práctica
Q1. Está desplegando EAP-TLS para 2.000 portátiles corporativos. La infraestructura SCEP está configurada, pero durante las pruebas, los portátiles no consiguen conectarse a la WiFi. Los registros de RADIUS muestran "Unknown CA". ¿Cuál es la causa más probable?
Sugerencia: Considere el orden de las operaciones al desplegar perfiles de confianza frente a perfiles de autenticación.
Ver respuesta modelo
Los portátiles no tienen instalado el certificado de la Root CA en su almacén de confianza raíz. El MDM debe configurarse para insertar el perfil del certificado de la Root CA en los dispositivos antes de insertar el perfil SCEP o el perfil de WiFi EAP-TLS. Sin la Root CA, el cliente rechaza el certificado del servidor RADIUS.
Q2. Se informa de la pérdida de un dispositivo comprometido. El equipo de TI elimina el dispositivo del MDM y revoca el certificado en la CA. Sin embargo, las pruebas revelan que el dispositivo aún puede conectarse a la red durante un máximo de 12 horas. ¿Cómo se resuelve esto?
Sugerencia: Observe cómo el servidor RADIUS valida el estado de los certificados.
Ver respuesta modelo
Es probable que el servidor RADIUS dependa de una Certificate Revocation List (CRL) que solo se publica o descarga cada 12 a 24 horas. Para resolver esto, implemente el Online Certificate Status Protocol (OCSP) y configure el servidor RADIUS para consultar al respondedor OCSP para obtener una validación en tiempo real durante cada intento de autenticación.
Q3. Está diseñando la política de ciclo de vida de los certificados. El equipo de seguridad quiere una duración de certificado de 30 días para minimizar los riesgos, pero al equipo de red le preocupa la carga del servidor SCEP y las caídas de conectividad. ¿Cuál es el equilibrio recomendado?
Sugerencia: Considere la diferencia entre los certificados web públicos y una PKI interna gestionada.
Ver respuesta modelo
Un periodo de validez de 365 días con renovación automática activada entre 60 o 90 días antes de la expiración proporciona el equilibrio óptimo. Los ciclos de vida de 30 días para certificados WiFi generan un riesgo operativo excesivo si los dispositivos están desconectados durante su estrecho margen de renovación. La seguridad se mantiene mediante una sólida revocación por OCSP en tiempo real en lugar de una duración de vida agresivamente corta.
Continúe leyendo esta serie
Guía de administración de redes para configurar la autenticación RADIUS en WiFi de invitados
Una referencia técnica completa para administradores de redes sobre el despliegue de la autenticación RADIUS para WiFi de invitados. Cubre la arquitectura, los pasos de configuración independientes del fabricante, las mejores prácticas de seguridad y la resolución de problemas comunes en el despliegue.
Implementación de SCEP para WiFi 802.1X y BYOD seguro en educación superior
Esta guía técnica detalla cómo los equipos de TI de educación superior pueden automatizar el registro de certificados 802.1X para miles de dispositivos BYOD utilizando SCEP. Cubre la arquitectura, las ventajas de seguridad y los pasos prácticos de despliegue para sustituir el registro manual por un modelo de acceso a la red seguro y sin intervención.
Configuring RADIUS Authentication for Guest and Staff WiFi Networks
Esta guía de referencia técnica describe la arquitectura, configuración y despliegue de la autenticación RADIUS para redes WiFi empresariales de invitados y de personal. Proporciona a los arquitectos de redes y responsables de TI los protocolos exactos, los estándares de seguridad y las metodologías de resolución de problemas necesarios para crear sistemas de control de acceso inalámbrico seguros y escalables.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.