Saltar al contenido principal

Implementación de SCEP para WiFi 802.1X y BYOD seguro en educación superior

Esta guía técnica detalla cómo los equipos de TI de educación superior pueden automatizar el registro de certificados 802.1X para miles de dispositivos BYOD utilizando SCEP. Cubre la arquitectura, las ventajas de seguridad y los pasos prácticos de despliegue para sustituir el registro manual por un modelo de acceso a la red seguro y sin intervención.

Publicado Actualizado
📖 5 min de lectura1,549 palabras2 ejemplos prácticos3 preguntas de práctica8 definiciones clave

Video overview

Escuchar esta guía

Ver transcripción del podcast
Implementación de SCEP para BYOD seguro y WiFi 802.1X en educación superior Un informe técnico de Purple - aproximadamente 10 minutos [INTRODUCCIÓN Y CONTEXTO - 1 minuto] Bienvenido al informe técnico de Purple. Voy a guiarle a través de uno de los puntos de dolor más comunes que vemos en el departamento de TI de la educación superior: cómo conseguir que miles de dispositivos de estudiantes y personal se conecten a una red WiFi segura y autenticada por certificado sin que su servicio de soporte se ahogue en tickets de asistencia. La respuesta corta implica cuatro letras: SCEP. Es el Protocolo de Inscripción de Certificados Simple. Y cuando se combina con 802.1X y un servicio RADIUS en la nube, se obtiene algo realmente potente - una red donde cada dispositivo demuestra su identidad antes de obtener acceso, los certificados se emiten y renuevan automáticamente, y su equipo de TI no tiene que tocar cada dispositivo manualmente. Las universidades están bajo una presión real en este aspecto. Tienen decenas de miles de estudiantes que llegan cada septiembre con sus propios portátiles, teléfonos y tabletas. Necesita conectarlos a una red segura rápidamente. Y debe asegurarse de que cuando un estudiante se marcha o se pierde un dispositivo, el acceso se revoca de forma limpia. SCEP es el mecanismo que hace que todo eso funcione a escala. Entremos en los detalles técnicos. [ANÁLISIS TÉCNICO DETALLADO - 5 minutos] En primer lugar, aclaremos qué es realmente SCEP. Es un protocolo - desarrollado originalmente por Cisco - que automatiza el proceso de solicitud y recepción de un certificado digital de una Autoridad de Certificación. Antes de SCEP, meter un certificado en un dispositivo implicaba un proceso manual con una memoria USB y muchos clics, o bien una compleja inscripción web que confundía a la mayoría de los usuarios finales. SCEP automatiza ese intercambio por completo. Así es como funciona el flujo en un contexto BYOD universitario. Un estudiante llega al campus. Su dispositivo - ya sea un MacBook, un teléfono Android o un portátil Windows - se inscribe en su plataforma de gestión de dispositivos móviles, o MDM. El MDM envía un perfil de configuración al dispositivo. Ese perfil contiene la URL de SCEP que apunta a su Autoridad de Certificación, una contraseña de desafío para la autenticación y la plantilla de certificado que se debe utilizar. El dispositivo genera un par de claves localmente - la clave privada nunca sale del dispositivo - y envía una solicitud de firma de certificado a la CA a través de SCEP. La CA valida la solicitud, emite un certificado y lo devuelve al dispositivo. Todo el proceso dura segundos y no requiere interacción del usuario más allá de la inscripción inicial en el MDM. Ahora bien, ¿por qué es esto importante para el WiFi específicamente? Porque 802.1X - el estándar IEEE para el control de acceso a redes basado en puertos - puede utilizar ese certificado como credencial de autenticación. En lugar de un nombre de usuario y una contraseña, el dispositivo presenta su certificado al servidor RADIUS. El servidor RADIUS valida el certificado frente a su CA, confirma que el dispositivo es conocido y de confianza, y concede el acceso. Esto es EAP-TLS - Protocolo de Autenticación Extensible con Seguridad en la Capa de Transporte - y es el estándar de oro para la autenticación WiFi. Las ventajas de seguridad con respecto a los enfoques basados en contraseñas son significativas. Los certificados no se pueden suplantar mediante phishing. Un estudiante no puede entregar accidentalmente su certificado a una red falsa. La clave privada nunca sale del dispositivo, por lo que incluso si un certificado fuera interceptado de alguna manera, no sirve de nada sin la clave privada correspondiente. Y dado que el certificado contiene la identidad del dispositivo, se obtiene una visibilidad detallada de qué dispositivo exacto está en su red en cualquier momento. Ahora hablemos de los componentes de infraestructura que necesita. Necesita una Certificate Authority; puede ser Microsoft Active Directory Certificate Services, que la mayoría de las universidades ya tienen, o una CA basada en la nube. Necesita un servidor NDES (Network Device Enrollment Service), que actúa como proxy SCEP entre sus dispositivos y su CA. Necesita un servidor RADIUS para gestionar la autenticación 802.1X. Y necesita puntos de acceso compatibles con WPA2-Enterprise o WPA3-Enterprise con 802.1X. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi y Fortinet lo admiten de forma nativa. Para el componente RADIUS, SecurePass de Purple utiliza un servicio RADIUS nativo de la nube. El servidor principal es rad1-secure.purple.ai y el secundario es rad2-secure.purple.ai, ambos en el puerto de autenticación estándar 1812 y en el puerto de contabilidad 1813. Esto elimina la necesidad de ejecutar su propia infraestructura RADIUS local, lo que históricamente ha sido una carga operativa importante para los equipos de TI de las universidades. Para conocer los pasos de configuración completos, la documentación de soporte de Purple en support.purple.ai cubre el proceso de configuración exacto. Un aspecto que vale la pena destacar: SecurePass se basa en el estándar Passpoint, también conocido como Hotspot 2.0. Esto significa que un estudiante que se registre en su universidad no solo obtiene acceso seguro en el campus. Su dispositivo se conectará automáticamente en cualquiera de los más de 80 000 establecimientos habilitados para OpenRoaming en todo el mundo, como aeropuertos, hoteles o estaciones de tren. La identidad basada en certificados viaja con ellos. Se trata de un beneficio realmente útil para los estudiantes que viajan. Es importante configurar correctamente el SSID. SecurePass requiere un SSID dedicado con WPA2 o WPA3-Enterprise y Hotspot 2.0 habilitados. No debe reutilizar su SSID de Captive Portal existente. El SSID debe transmitirse; los SSID ocultos impiden el comportamiento de conexión automática que hace que todo el sistema funcione. Para la integración con el proveedor de identidad, SecurePass se sincroniza con Microsoft Entra ID y Google Workspace. Esto es fundamental para el flujo de trabajo de incorporaciones, cambios y bajas. Cuando un estudiante se gradúa o un miembro del personal se marcha, su cuenta se desactiva en Microsoft Entra ID y el acceso se revoca automáticamente. No se requiere la revocación manual de certificados. Ese es el tipo de automatización que ahorra tiempo real a su equipo de TI. [RECOMENDACIONES DE IMPLEMENTACIÓN Y DIFICULTADES - 2 minutos] Permítame ofrecerle las recomendaciones prácticas que daría a cualquier equipo de TI universitario que inicie este proyecto. Primero, empiece con el personal antes que con los estudiantes. Los dispositivos del personal suelen estar gestionados: cuenta con cobertura de MDM, conoce el inventario de dispositivos y la población es más pequeña. Ponga a punto el proceso con el personal, resuelva los casos particulares y luego amplíelo a los estudiantes. Segundo, planifique cuidadosamente la duración de los certificados. Una duración de un año es una opción habitual, pero piense en su calendario académico. Si los certificados caducan en agosto, tendrá una oleada de renovaciones justo antes de que empiece el nuevo curso académico. Considere la posibilidad de hacer coincidir la caducidad con la mitad del semestre, o utilice la renovación automática a través de SCEP para evitar el problema por completo. Tercero, pruebe a fondo su configuración de NDES antes de la puesta en marcha. NDES es el componente que más problemas suele causar. La contraseña de desafío debe generarse de nuevo para cada solicitud de registro; tiene una ventana de validez corta. Si su MDM genera la solicitud SCEP con demasiada lentitud tras obtener la contraseña de desafío, el registro fallará. Realice pruebas con una variedad de tipos de dispositivos y versiones de sistemas operativos. Cuarto, no descuide la matriz de compatibilidad de dispositivos. iOS, macOS, Android y Windows gestionan SCEP de forma ligeramente diferente. iOS y macOS disponen de soporte nativo para SCEP integrado y funcionan perfectamente con los perfiles distribuidos por MDM. El comportamiento de Android varía según el fabricante. Windows requiere el conector NDES o un agente MDM de terceros. Documente sus configuraciones compatibles y comuníquelas claramente a los estudiantes. El error más común que detecto es no invertir lo suficiente en la capa de MDM. SCEP es tan bueno como lo sea su cobertura de MDM. Si los estudiantes tienen dispositivos que no están registrados en el MDM, no podrán recibir el perfil SCEP. Necesita un proceso de incorporación claro (idealmente integrado en su flujo de trabajo de registro de estudiantes) que introduzca los dispositivos en el MDM antes de que lleguen al campus. [PREGUNTAS Y RESPUESTAS RÁPIDAS - 1 minuto] Algunas preguntas rápidas que me hacen con frecuencia. ¿Puede funcionar SCEP sin un MDM? Técnicamente sí (puede distribuir perfiles SCEP manualmente), pero a escala universitaria, necesita un MDM. Sin él, volverá a los procesos manuales. ¿Qué ocurre con los dispositivos que no son compatibles con 802.1X? Continúan a través de su Captive Portal existente de forma normal. SecurePass es aditivo: los dispositivos no compatibles no se bloquean. ¿Funciona esto para dispositivos IoT en el campus? Los dispositivos IoT no suelen ser compatibles con 802.1X. Segméntelos en una VLAN independiente con las reglas de firewall adecuadas. No intente poner los sensores de su edificio inteligente en la misma red que los portátiles de los estudiantes. ¿Es EAP-TLS la única opción? No. PEAP con MSCHAPv2 es una alternativa común que utiliza usuario y contraseña en lugar de certificados. Pero EAP-TLS con certificados emitidos por SCEP es considerablemente más seguro y elimina la sobrecarga de la gestión de contraseñas. [RESUMEN Y PRÓXIMOS PASOS - 1 minuto] En resumen: SCEP automatiza el registro de certificados a escala. Combinado con 802.1X y EAP-TLS, le ofrece una red en la que cada dispositivo se autentica criptográficamente, los certificados se emiten y renuevan sin la intervención del departamento de TI y el acceso se revoca automáticamente cuando alguien se marcha. Para una universidad con miles de dispositivos BYOD, esa es la diferencia entre una red gestionable y una pesadilla para el servicio de soporte técnico. Los componentes clave son: una autoridad de certificación (CA), un servidor proxy NDES o SCEP, un servicio RADIUS en la nube y puntos de acceso compatibles con WPA2 o WPA3-Enterprise. SecurePass de Purple proporciona la capa de RADIUS en la nube y la distribución de perfiles basada en Passpoint, integrándose con su directorio existente de Microsoft Entra ID o Google Workspace. Sus próximos pasos: revise su cobertura de MDM e identifique lagunas, evalúe su infraestructura de CA y consulte a su proveedor de hardware de red sobre la compatibilidad con Passpoint. Después, visite support.purple.ai para revisar la guía de configuración de SecurePass y la lista de compatibilidad de hardware. Gracias por su atención. Si tiene alguna pregunta, el equipo de Purple está a su disposición en purple.ai.

Parte de nuestra serie principal: Guía de seguridad WiFi para empresas

Implementación de SCEP para WiFi 802.1X y BYOD seguro en educación superior

Resumen Ejecutivo

Los equipos de TI de educación superior se enfrentan a un desafío de red único cada otoño: la incorporación de decenas de miles de dispositivos de estudiantes no gestionados a una red universitaria segura. Los Captive Portal tradicionales frustran a los estudiantes y generan un alto volumen de incidencias en el equipo de soporte. La instalación manual de certificados no es escalable. La solución es el Protocolo de Inscripción de Certificados Simple (SCEP) combinado con la autenticación 802.1X.

Esta guía proporciona una referencia técnica completa para arquitectos de red y directores de TI sobre la implementación de SCEP para entornos de Trae tu propio dispositivo (BYOD). Al automatizar la distribución de certificados digitales, las universidades pueden imponer la autenticación EAP-TLS - el estándar de oro para la seguridad inalámbrica. Este enfoque elimina las vulnerabilidades relacionadas con las contraseñas, evita los problemas de aleatorización de direcciones MAC y proporciona una visibilidad detallada del uso de la red.

Examinaremos la arquitectura requerida, incluida la integración con la gestión de dispositivos móviles (MDM), la configuración de la Autoridad de Certificación (CA) y el despliegue de RADIUS en la nube. También describiremos los pasos de implementación para realizar la transición desde los métodos de autenticación heredados hacia una red moderna basada en la identidad.

Análisis Técnico Detallado: Arquitectura SCEP y 802.1X

Para comprender cómo protege SCEP una red universitaria, debemos examinar la interacción entre la identidad del dispositivo, la gestión de certificados y el control de acceso a la red.

El papel de SCEP

SCEP automatiza el proceso de solicitud y recepción de certificados digitales. Desarrollado originalmente por Cisco, sustituye el intercambio manual de claves públicas por un flujo de trabajo automatizado. Cuando un dispositivo se registra en una plataforma MDM, recibe un perfil de configuración que contiene una URL de SCEP y una contraseña de desafío. El dispositivo genera un par de claves criptográficas localmente, manteniendo la clave privada protegida en su enclave de hardware. A continuación, envía una Solicitud de Firma de Certificado (CSR) a la Autoridad de Certificación a través del proxy SCEP (a menudo un servidor NDES).

La CA valida la solicitud contrastándola con la contraseña de desafío y emite un certificado que vincula la identidad del dispositivo a su clave pública. Todo este proceso se realiza en segundo plano, normalmente en menos de 30 segundos, sin necesidad de que el estudiante intervenga.

Autenticación 802.1X y EAP-TLS

Una vez que el dispositivo dispone de un certificado válido, puede autenticarse en la red WiFi de la universidad mediante IEEE 802.1X. En concreto, la red debe configurarse para utilizar EAP-TLS (Protocolo de Autenticación Extensible con Seguridad en la Capa de Transporte).

A diferencia de PEAP o TTLS, que dependen de nombres de usuario y contraseñas, EAP-TLS requiere autenticación mutua por certificado. El punto de acceso actúa como autenticador, pasando el certificado del dispositivo al servidor RADIUS. El servidor RADIUS valida el certificado contra la CA. Simultáneamente, el dispositivo valida el certificado del servidor RADIUS. Si ambas comprobaciones son correctas, se concede acceso al dispositivo.

Implementación de SCEP para WiFi 802.1X y BYOD seguro en educación superior - architecture overview

Componentes de la infraestructura

Una implementación exitosa de SCEP requiere la coordinación a través de varias capas de infraestructura:

  1. Mobile Device Management (MDM): El sistema que envía el perfil de configuración SCEP al dispositivo.
  2. Network Device Enrollment Service (NDES): Actúa como un proxy entre los dispositivos gestionados por el MDM y la CA.
  3. Certificate Authority (CA): La entidad que emite y revoca los certificados digitales.
  4. Cloud RADIUS: El servidor de autenticación que valida los certificados durante el saludo 802.1X. Purple SecurePass proporciona un servicio RADIUS nativo de la nube (rad1-secure.purple.ai y rad2-secure.purple.ai) que funciona en puertos estándar (1812/1813).
  5. Puntos de acceso WiFi: Hardware de nivel empresarial que admite WPA2/WPA3-Enterprise y Passpoint (Hotspot 2.0). Entre los fabricantes compatibles se encuentran Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi y Fortinet.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Guía de implementación

La implementación de SCEP para una comunidad universitaria que utiliza BYOD requiere un enfoque por fases. El objetivo es realizar la transición de los dispositivos desde redes abiertas o autenticación heredada hacia un acceso basado en certificados con la menor interrupción posible.

Paso 1: Configurar la Certificate Authority y NDES

Establezca su infraestructura de PKI. Si utiliza Microsoft Active Directory Certificate Services (AD CS), instale el rol de NDES. Configure las plantillas de certificado para la autenticación de clientes. Asegúrese de que el servidor NDES sea accesible desde internet o a través del conector en la nube de su MDM, ya que los dispositivos deben poder acceder a él para solicitar certificados.

Paso 2: Integrar el MDM y el proveedor de identidad

Vincule su plataforma MDM con su proveedor de identidad principal, como Microsoft Entra ID o Google Workspace. Esta integración es crucial para el flujo de trabajo de incorporaciones, traslados y bajas. Cuando la cuenta de un estudiante se deshabilita en Entra ID al graduarse, su acceso a la red debe revocarse automáticamente. Configure el MDM para enviar la carga de SCEP, especificando la URL de la CA, el tipo de desafío y el formato de asunto del certificado requerido (por ejemplo, incrustando el correo electrónico del usuario o la dirección MAC del dispositivo).

Paso 3: Configurar Cloud RADIUS y los puntos de acceso

Configure sus servidores RADIUS para que se autentiquen contra su CA. En el panel de control de Purple, configure SecurePass para validar las plantillas de certificado específicas que ha creado. Configure sus controladores inalámbricos o puntos de acceso para emitir un SSID dedicado para el acceso seguro. Este SSID debe tener habilitado WPA2/WPA3-Enterprise y Hotspot 2.0. No reutilice su SSID de Captive Portal existente. Asegúrese de que el SSID se emita; los SSID ocultos impedirán el comportamiento de conexión automática que SCEP permite.

Paso 4: Despliegue gradual

Comience con los dispositivos del personal. Los portátiles y teléfonos del personal suelen ser propiedad de la empresa y ya están gestionados por MDM, lo que proporciona un entorno controlado para validar el flujo de SCEP y la autenticación RADIUS. Una vez que el despliegue del personal sea estable, extienda la inscripción de MDM y la distribución del perfil SCEP a los dispositivos BYOD de los estudiantes.

Buenas prácticas

Basándonos en despliegues en más de 80 000 ubicaciones activas, siga las siguientes buenas prácticas para las implementaciones de SCEP y 802.1X:

  • Implementar Passpoint (Hotspot 2.0): Utilice Passpoint junto con 802.1X. Passpoint permite la detección de redes sin interrupciones. Un estudiante inscrito a través de SecurePass se conectará automáticamente no solo en su campus, sino en cualquiera de las más de 80 000 ubicaciones de OpenRoaming en todo el mundo.
  • Alinear la duración de los certificados con el año académico: Establezca los periodos de validez de los certificados con cuidado. Una duración estándar de un año puede provocar expiraciones masivas durante periodos críticos. Configure la renovación automática de SCEP (por ejemplo, renovando al 80 % de la duración) para evitar fallos de autenticación.
  • No depender de las direcciones MAC para la identidad: Desde iOS 14 y Android 10, los dispositivos utilizan direcciones MAC aleatorias. SCEP soluciona esto identificando los dispositivos a través de su certificado criptográfico, garantizando análisis precisos y una autenticación estable independientemente de la rotación de MAC.

Implementación de SCEP para WiFi 802.1X y BYOD seguro en educación superior - comparison chart

Resolución de problemas y mitigación de riesgos

Incluso con la inscripción automatizada, se producen casos excepcionales. Prepare a su servicio de asistencia de TI para las siguientes situaciones:

  • Expiración de la contraseña de desafío NDES: La contraseña de desafío generada por el MDM tiene una ventana de validez corta. Si el dispositivo se retrasa en la solicitud del certificado (por ejemplo, debido a una mala conectividad durante la configuración), el desafío expirará y la inscripción fallará. Asegúrese de que los dispositivos tengan una conexión a internet estable durante la instalación inicial del perfil MDM.
  • Fragmentación de Android: Aunque iOS y macOS tienen un soporte nativo y sólido para SCEP, el comportamiento de Android varía significativamente según el fabricante. Mantenga una documentación clara para los usuarios de Android, señalando que algunos dispositivos pueden requerir una aplicación de agente MDM de terceros para procesar la carga útil de SCEP correctamente.
  • Dispositivos no compatibles: Los dispositivos IoT (televisores inteligentes, consolas de videojuegos) suelen carecer de soporte para 802.1X. Segmente estos dispositivos en una VLAN independiente utilizando un método de autenticación alternativo, como iPSK (Identity Pre-Shared Key), en lugar de intentar forzarlos a través de un flujo de trabajo SCEP.

ROI e impacto empresarial

La transición a SCEP y 802.1X ofrece un retorno cuantificable tanto en seguridad como en eficiencia operativa:

  1. Reducción del volumen de soporte: la automatización del registro de certificados elimina la mayoría de los tickets de soporte relacionados con el WiFi al inicio del año académico.
  2. Mayor nivel de seguridad: la autenticación mutua EAP-TLS mitiga el riesgo de ataques de tipo man-in-the-middle y el robo de credenciales. La red queda protegida mediante criptografía en lugar de con contraseñas que se pueden compartir fácilmente.
  3. Análisis de red precisos: al identificar a los usuarios a través de certificados estables en lugar de direcciones MAC rotativas, los equipos de TI y de gestión de instalaciones obtienen datos fiables sobre la ocupación del campus y los tiempos de permanencia.

Para obtener más detalles sobre cómo configurar los proveedores de hardware específicos de su caso, consulte la documentación de Hardware compatible de Purple.

Sesión informativa en audio con expertos

Escuche a nuestro consultor técnico senior analizar la estrategia de implementación y los errores más comunes en esta sesión informativa de 10 minutos:

Definiciones clave

SCEP (Simple Certificate Enrollment Protocol)

Un protocolo que automatiza la emisión de certificados digitales a dispositivos de red sin intervención manual de TI.

Utilizado para desplegar certificados en miles de dispositivos BYOD de estudiantes a escala.

802.1X

Un estándar IEEE para el control de acceso a la red basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.

El marco de seguridad que impide que los dispositivos no autorizados accedan a la red del campus.

EAP-TLS

Protocolo de autenticación extensible con seguridad de la capa de transporte; un método de autenticación que requiere que tanto el cliente como el servidor demuestren su identidad mediante certificados digitales.

El método de autenticación WiFi más seguro, que sustituye a los nombres de usuario y contraseñas vulnerables.

NDES (Network Device Enrollment Service)

Un servicio de Microsoft que actúa como intermediario, permitiendo que los dispositivos que funcionan sin credenciales de dominio obtengan certificados a través de SCEP.

El middleware crítico que conecta la plataforma MDM y la Entidad de Certificación.

Passpoint (Hotspot 2.0)

Un estándar de Wi-Fi Alliance que permite a los dispositivos descubrir y conectarse de forma automática y segura a redes de confianza sin tener que seleccionar un SSID ni introducir una contraseña.

Permite a los estudiantes conectarse sin problemas en el campus y en más de 80.000 espacios con OpenRoaming en todo el mundo.

MDM (Mobile Device Management)

Software utilizado por el departamento de TI para administrar y proteger dispositivos móviles, capaz de enviar perfiles de configuración y payloads SCEP.

El sistema prerrequisito necesario para entregar las instrucciones de SCEP al dispositivo del estudiante.

RADIUS

Remote Authentication Dial-In User Service - un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA).

El servidor (por ejemplo, Purple SecurePass) que valida el certificado del dispositivo durante el saludo 802.1X.

MAC Randomisation

Una función de privacidad en los sistemas operativos modernos que cambia la dirección MAC del dispositivo en diferentes redes, rompiendo el seguimiento tradicional.

La razón principal por la que los recintos deben cambiar de la autenticación basada en MAC a la identidad basada en certificados.

Ejemplos prácticos

¿Cómo debería diseñar el registro de certificados una universidad con 15.000 estudiantes que necesita realizar la transición de un Captive Portal heredado a un acceso WiFi 802.1X seguro, teniendo en cuenta que actualmente utilizan Microsoft Entra ID para la identidad y disponen de una combinación de dispositivos BYOD con iOS, Android y Windows?

La universidad debería desplegar un MDM basado en la nube e integrado con Microsoft Entra ID. Configurarán un servidor NDES conectado a su Entidad de Certificación interna. El MDM se configurará para enviar un perfil WiFi que contenga la carga útil de SCEP a los dispositivos de los estudiantes tras su registro. Para la autenticación, configurarán sus controladores inalámbricos para que apunten a un servicio RADIUS en la nube como Purple SecurePass (rad1-secure.purple.ai). Los puntos de acceso emitirán un nuevo SSID dedicado con WPA3-Enterprise y Hotspot 2.0 habilitados.

Comentario del examinador: Este enfoque aprovecha la infraestructura de identidad existente (Microsoft Entra ID) al tiempo que abstrae la complejidad de RADIUS a la nube. Al utilizar Hotspot 2.0, garantizan que los dispositivos descubran y se conecten automáticamente a la red segura, omitiendo por completo el Captive Portal heredado.

Durante un despliegue gradual de SCEP, el equipo de TI observa que, aunque los dispositivos macOS e iOS se registran correctamente, un porcentaje significativo de portátiles Windows no recibe los certificados. ¿Cuál es la causa probable y la solución?

La causa probable es una configuración incorrecta en la forma en que el agente MDM interactúa con el almacén de certificados de Windows, o una expiración del tiempo de espera en la contraseña de desafío de NDES. La solución consiste en verificar que el agente MDM tiene los permisos correctos para solicitar e instalar certificados de máquina o de usuario en Windows. Además, el equipo de TI debe comprobar los registros del servidor NDES para confirmar si las contraseñas de desafío están caducando antes de que los dispositivos Windows completen la solicitud. Incrementar ligeramente la ventana de validez del desafío o asegurarse de que los dispositivos están en una red de aprovisionamiento rápida puede resolver el problema de tiempo de espera.

Comentario del examinador: Windows gestiona SCEP de forma diferente a los sistemas operativos de Apple, requiriendo a menudo configuraciones específicas del agente MDM en lugar de soporte nativo del SO. El diagnóstico de esto requiere aislar el punto de fallo entre la entrega de la carga útil del MDM, la generación de la CSR del dispositivo y la validación de NDES.

Preguntas de práctica

Q1. Un estudiante informa que no puede conectarse a la nueva red 802.1X. Verifica que su dispositivo está registrado en el MDM, pero los registros de RADIUS no muestran intentos de autenticación de su dirección MAC. ¿Cuál es el punto de fallo más probable?

Sugerencia: Si el servidor RADIUS no ve el intento, el dispositivo no tiene las credenciales para iniciar el saludo.

Ver respuesta modelo

El registro SCEP falló, lo que significa que el dispositivo nunca recibió su certificado. Debe verificar los registros del MDM para ver si se entregó el payload SCEP y comprobar los registros de NDES/CA para ver si se recibió alguna solicitud de firma de certificado de ese dispositivo.

Q2. Su universidad quiere asegurarse de que cuando un estudiante se gradúe en julio, su acceso a la red se revoque de inmediato, incluso si su certificado es válido hasta diciembre. ¿Cómo diseña esta arquitectura?

Sugerencia: Piense en la integración entre su servicio de directorio y su infraestructura de autenticación.

Ver respuesta modelo

Integre su proveedor de identidad (por ejemplo, Microsoft Entra ID) con su infraestructura de MDM y RADIUS. Cuando la cuenta del estudiante se deshabilita en Entra ID, el MDM puede enviar un comando para borrar el perfil corporativo (incluido el certificado) del dispositivo. Alternativamente, el servidor RADIUS (como Purple SecurePass) puede comprobar el estado en Entra ID en tiempo real durante el saludo de autenticación y denegar el acceso a las cuentas deshabilitadas.

Q3. Está implementando SecurePass. Configura el SSID para WPA3-Enterprise y 802.1X, pero los dispositivos no descubren la red automáticamente, lo que obliga a los estudiantes a seleccionar el SSID de forma manual. ¿Qué paso de configuración se omitió?

Sugerencia: El descubrimiento automático se basa en un estándar específico de la Wi-Fi Alliance.

Ver respuesta modelo

No se habilitó Hotspot 2.0 (Passpoint) en el SSID, o el SSID está configurado como oculto. Passpoint debe estar habilitado en el controlador inalámbrico para que los puntos de acceso transmitan la información ANQP (Access Network Query Protocol) necesaria, permitiendo que el dispositivo asocie su perfil instalado con la red de forma silenciosa.

Continúe leyendo esta serie

Guía de administración de redes para configurar la autenticación RADIUS en WiFi de invitados

Una referencia técnica completa para administradores de redes sobre el despliegue de la autenticación RADIUS para WiFi de invitados. Cubre la arquitectura, los pasos de configuración independientes del fabricante, las mejores prácticas de seguridad y la resolución de problemas comunes en el despliegue.

Leer la guía →

Configuring RADIUS Authentication for Guest and Staff WiFi Networks

Esta guía de referencia técnica describe la arquitectura, configuración y despliegue de la autenticación RADIUS para redes WiFi empresariales de invitados y de personal. Proporciona a los arquitectos de redes y responsables de TI los protocolos exactos, los estándares de seguridad y las metodologías de resolución de problemas necesarios para crear sistemas de control de acceso inalámbrico seguros y escalables.

Leer la guía →

Passpoint y OpenRoaming: Guía completa

Esta guía de referencia técnica proporciona un análisis exhaustivo de los frameworks Passpoint (Hotspot 2.0) y WBA OpenRoaming dentro de las redes WiFi empresariales. Detalla los protocolos de autenticación subyacentes, los componentes arquitectónicos y las estrategias de despliegue necesarias para establecer una conectividad de invitados segura y sin fricciones. Los arquitectos de redes y los líderes de TI aprenderán a diseñar, implementar y solucionar problemas de estos estándares para eliminar las barreras de inicio de sesión manual mientras mantienen una seguridad de nivel empresarial.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.