Implementación de SCEP para WiFi 802.1X y BYOD seguro en educación superior
Esta guía técnica detalla cómo los equipos de TI de educación superior pueden automatizar el registro de certificados 802.1X para miles de dispositivos BYOD utilizando SCEP. Cubre la arquitectura, las ventajas de seguridad y los pasos prácticos de despliegue para sustituir el registro manual por un modelo de acceso a la red seguro y sin intervención.
Video overview
Escuchar esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Guía de seguridad WiFi para empresas →
- Resumen Ejecutivo
- Análisis Técnico Detallado: Arquitectura SCEP y 802.1X
- El papel de SCEP
- Autenticación 802.1X y EAP-TLS
- Componentes de la infraestructura
- Guía de implementación
- Paso 1: Configurar la Certificate Authority y NDES
- Paso 2: Integrar el MDM y el proveedor de identidad
- Paso 3: Configurar Cloud RADIUS y los puntos de acceso
- Paso 4: Despliegue gradual
- Buenas prácticas
- Resolución de problemas y mitigación de riesgos
- ROI e impacto empresarial
- Sesión informativa en audio con expertos

Resumen Ejecutivo
Los equipos de TI de educación superior se enfrentan a un desafío de red único cada otoño: la incorporación de decenas de miles de dispositivos de estudiantes no gestionados a una red universitaria segura. Los Captive Portal tradicionales frustran a los estudiantes y generan un alto volumen de incidencias en el equipo de soporte. La instalación manual de certificados no es escalable. La solución es el Protocolo de Inscripción de Certificados Simple (SCEP) combinado con la autenticación 802.1X.
Esta guía proporciona una referencia técnica completa para arquitectos de red y directores de TI sobre la implementación de SCEP para entornos de Trae tu propio dispositivo (BYOD). Al automatizar la distribución de certificados digitales, las universidades pueden imponer la autenticación EAP-TLS - el estándar de oro para la seguridad inalámbrica. Este enfoque elimina las vulnerabilidades relacionadas con las contraseñas, evita los problemas de aleatorización de direcciones MAC y proporciona una visibilidad detallada del uso de la red.
Examinaremos la arquitectura requerida, incluida la integración con la gestión de dispositivos móviles (MDM), la configuración de la Autoridad de Certificación (CA) y el despliegue de RADIUS en la nube. También describiremos los pasos de implementación para realizar la transición desde los métodos de autenticación heredados hacia una red moderna basada en la identidad.
Análisis Técnico Detallado: Arquitectura SCEP y 802.1X
Para comprender cómo protege SCEP una red universitaria, debemos examinar la interacción entre la identidad del dispositivo, la gestión de certificados y el control de acceso a la red.
El papel de SCEP
SCEP automatiza el proceso de solicitud y recepción de certificados digitales. Desarrollado originalmente por Cisco, sustituye el intercambio manual de claves públicas por un flujo de trabajo automatizado. Cuando un dispositivo se registra en una plataforma MDM, recibe un perfil de configuración que contiene una URL de SCEP y una contraseña de desafío. El dispositivo genera un par de claves criptográficas localmente, manteniendo la clave privada protegida en su enclave de hardware. A continuación, envía una Solicitud de Firma de Certificado (CSR) a la Autoridad de Certificación a través del proxy SCEP (a menudo un servidor NDES).
La CA valida la solicitud contrastándola con la contraseña de desafío y emite un certificado que vincula la identidad del dispositivo a su clave pública. Todo este proceso se realiza en segundo plano, normalmente en menos de 30 segundos, sin necesidad de que el estudiante intervenga.
Autenticación 802.1X y EAP-TLS
Una vez que el dispositivo dispone de un certificado válido, puede autenticarse en la red WiFi de la universidad mediante IEEE 802.1X. En concreto, la red debe configurarse para utilizar EAP-TLS (Protocolo de Autenticación Extensible con Seguridad en la Capa de Transporte).
A diferencia de PEAP o TTLS, que dependen de nombres de usuario y contraseñas, EAP-TLS requiere autenticación mutua por certificado. El punto de acceso actúa como autenticador, pasando el certificado del dispositivo al servidor RADIUS. El servidor RADIUS valida el certificado contra la CA. Simultáneamente, el dispositivo valida el certificado del servidor RADIUS. Si ambas comprobaciones son correctas, se concede acceso al dispositivo.

Componentes de la infraestructura
Una implementación exitosa de SCEP requiere la coordinación a través de varias capas de infraestructura:
- Mobile Device Management (MDM): El sistema que envía el perfil de configuración SCEP al dispositivo.
- Network Device Enrollment Service (NDES): Actúa como un proxy entre los dispositivos gestionados por el MDM y la CA.
- Certificate Authority (CA): La entidad que emite y revoca los certificados digitales.
- Cloud RADIUS: El servidor de autenticación que valida los certificados durante el saludo 802.1X. Purple SecurePass proporciona un servicio RADIUS nativo de la nube (rad1-secure.purple.ai y rad2-secure.purple.ai) que funciona en puertos estándar (1812/1813).
- Puntos de acceso WiFi: Hardware de nivel empresarial que admite WPA2/WPA3-Enterprise y Passpoint (Hotspot 2.0). Entre los fabricantes compatibles se encuentran Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi y Fortinet.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
Guía de implementación
La implementación de SCEP para una comunidad universitaria que utiliza BYOD requiere un enfoque por fases. El objetivo es realizar la transición de los dispositivos desde redes abiertas o autenticación heredada hacia un acceso basado en certificados con la menor interrupción posible.
Paso 1: Configurar la Certificate Authority y NDES
Establezca su infraestructura de PKI. Si utiliza Microsoft Active Directory Certificate Services (AD CS), instale el rol de NDES. Configure las plantillas de certificado para la autenticación de clientes. Asegúrese de que el servidor NDES sea accesible desde internet o a través del conector en la nube de su MDM, ya que los dispositivos deben poder acceder a él para solicitar certificados.
Paso 2: Integrar el MDM y el proveedor de identidad
Vincule su plataforma MDM con su proveedor de identidad principal, como Microsoft Entra ID o Google Workspace. Esta integración es crucial para el flujo de trabajo de incorporaciones, traslados y bajas. Cuando la cuenta de un estudiante se deshabilita en Entra ID al graduarse, su acceso a la red debe revocarse automáticamente. Configure el MDM para enviar la carga de SCEP, especificando la URL de la CA, el tipo de desafío y el formato de asunto del certificado requerido (por ejemplo, incrustando el correo electrónico del usuario o la dirección MAC del dispositivo).
Paso 3: Configurar Cloud RADIUS y los puntos de acceso
Configure sus servidores RADIUS para que se autentiquen contra su CA. En el panel de control de Purple, configure SecurePass para validar las plantillas de certificado específicas que ha creado. Configure sus controladores inalámbricos o puntos de acceso para emitir un SSID dedicado para el acceso seguro. Este SSID debe tener habilitado WPA2/WPA3-Enterprise y Hotspot 2.0. No reutilice su SSID de Captive Portal existente. Asegúrese de que el SSID se emita; los SSID ocultos impedirán el comportamiento de conexión automática que SCEP permite.
Paso 4: Despliegue gradual
Comience con los dispositivos del personal. Los portátiles y teléfonos del personal suelen ser propiedad de la empresa y ya están gestionados por MDM, lo que proporciona un entorno controlado para validar el flujo de SCEP y la autenticación RADIUS. Una vez que el despliegue del personal sea estable, extienda la inscripción de MDM y la distribución del perfil SCEP a los dispositivos BYOD de los estudiantes.
Buenas prácticas
Basándonos en despliegues en más de 80 000 ubicaciones activas, siga las siguientes buenas prácticas para las implementaciones de SCEP y 802.1X:
- Implementar Passpoint (Hotspot 2.0): Utilice Passpoint junto con 802.1X. Passpoint permite la detección de redes sin interrupciones. Un estudiante inscrito a través de SecurePass se conectará automáticamente no solo en su campus, sino en cualquiera de las más de 80 000 ubicaciones de OpenRoaming en todo el mundo.
- Alinear la duración de los certificados con el año académico: Establezca los periodos de validez de los certificados con cuidado. Una duración estándar de un año puede provocar expiraciones masivas durante periodos críticos. Configure la renovación automática de SCEP (por ejemplo, renovando al 80 % de la duración) para evitar fallos de autenticación.
- No depender de las direcciones MAC para la identidad: Desde iOS 14 y Android 10, los dispositivos utilizan direcciones MAC aleatorias. SCEP soluciona esto identificando los dispositivos a través de su certificado criptográfico, garantizando análisis precisos y una autenticación estable independientemente de la rotación de MAC.

Resolución de problemas y mitigación de riesgos
Incluso con la inscripción automatizada, se producen casos excepcionales. Prepare a su servicio de asistencia de TI para las siguientes situaciones:
- Expiración de la contraseña de desafío NDES: La contraseña de desafío generada por el MDM tiene una ventana de validez corta. Si el dispositivo se retrasa en la solicitud del certificado (por ejemplo, debido a una mala conectividad durante la configuración), el desafío expirará y la inscripción fallará. Asegúrese de que los dispositivos tengan una conexión a internet estable durante la instalación inicial del perfil MDM.
- Fragmentación de Android: Aunque iOS y macOS tienen un soporte nativo y sólido para SCEP, el comportamiento de Android varía significativamente según el fabricante. Mantenga una documentación clara para los usuarios de Android, señalando que algunos dispositivos pueden requerir una aplicación de agente MDM de terceros para procesar la carga útil de SCEP correctamente.
- Dispositivos no compatibles: Los dispositivos IoT (televisores inteligentes, consolas de videojuegos) suelen carecer de soporte para 802.1X. Segmente estos dispositivos en una VLAN independiente utilizando un método de autenticación alternativo, como iPSK (Identity Pre-Shared Key), en lugar de intentar forzarlos a través de un flujo de trabajo SCEP.
ROI e impacto empresarial
La transición a SCEP y 802.1X ofrece un retorno cuantificable tanto en seguridad como en eficiencia operativa:
- Reducción del volumen de soporte: la automatización del registro de certificados elimina la mayoría de los tickets de soporte relacionados con el WiFi al inicio del año académico.
- Mayor nivel de seguridad: la autenticación mutua EAP-TLS mitiga el riesgo de ataques de tipo man-in-the-middle y el robo de credenciales. La red queda protegida mediante criptografía en lugar de con contraseñas que se pueden compartir fácilmente.
- Análisis de red precisos: al identificar a los usuarios a través de certificados estables en lugar de direcciones MAC rotativas, los equipos de TI y de gestión de instalaciones obtienen datos fiables sobre la ocupación del campus y los tiempos de permanencia.
Para obtener más detalles sobre cómo configurar los proveedores de hardware específicos de su caso, consulte la documentación de Hardware compatible de Purple.
Sesión informativa en audio con expertos
Escuche a nuestro consultor técnico senior analizar la estrategia de implementación y los errores más comunes en esta sesión informativa de 10 minutos:
Definiciones clave
SCEP (Simple Certificate Enrollment Protocol)
Un protocolo que automatiza la emisión de certificados digitales a dispositivos de red sin intervención manual de TI.
Utilizado para desplegar certificados en miles de dispositivos BYOD de estudiantes a escala.
802.1X
Un estándar IEEE para el control de acceso a la red basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.
El marco de seguridad que impide que los dispositivos no autorizados accedan a la red del campus.
EAP-TLS
Protocolo de autenticación extensible con seguridad de la capa de transporte; un método de autenticación que requiere que tanto el cliente como el servidor demuestren su identidad mediante certificados digitales.
El método de autenticación WiFi más seguro, que sustituye a los nombres de usuario y contraseñas vulnerables.
NDES (Network Device Enrollment Service)
Un servicio de Microsoft que actúa como intermediario, permitiendo que los dispositivos que funcionan sin credenciales de dominio obtengan certificados a través de SCEP.
El middleware crítico que conecta la plataforma MDM y la Entidad de Certificación.
Passpoint (Hotspot 2.0)
Un estándar de Wi-Fi Alliance que permite a los dispositivos descubrir y conectarse de forma automática y segura a redes de confianza sin tener que seleccionar un SSID ni introducir una contraseña.
Permite a los estudiantes conectarse sin problemas en el campus y en más de 80.000 espacios con OpenRoaming en todo el mundo.
MDM (Mobile Device Management)
Software utilizado por el departamento de TI para administrar y proteger dispositivos móviles, capaz de enviar perfiles de configuración y payloads SCEP.
El sistema prerrequisito necesario para entregar las instrucciones de SCEP al dispositivo del estudiante.
RADIUS
Remote Authentication Dial-In User Service - un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA).
El servidor (por ejemplo, Purple SecurePass) que valida el certificado del dispositivo durante el saludo 802.1X.
MAC Randomisation
Una función de privacidad en los sistemas operativos modernos que cambia la dirección MAC del dispositivo en diferentes redes, rompiendo el seguimiento tradicional.
La razón principal por la que los recintos deben cambiar de la autenticación basada en MAC a la identidad basada en certificados.
Ejemplos prácticos
¿Cómo debería diseñar el registro de certificados una universidad con 15.000 estudiantes que necesita realizar la transición de un Captive Portal heredado a un acceso WiFi 802.1X seguro, teniendo en cuenta que actualmente utilizan Microsoft Entra ID para la identidad y disponen de una combinación de dispositivos BYOD con iOS, Android y Windows?
La universidad debería desplegar un MDM basado en la nube e integrado con Microsoft Entra ID. Configurarán un servidor NDES conectado a su Entidad de Certificación interna. El MDM se configurará para enviar un perfil WiFi que contenga la carga útil de SCEP a los dispositivos de los estudiantes tras su registro. Para la autenticación, configurarán sus controladores inalámbricos para que apunten a un servicio RADIUS en la nube como Purple SecurePass (rad1-secure.purple.ai). Los puntos de acceso emitirán un nuevo SSID dedicado con WPA3-Enterprise y Hotspot 2.0 habilitados.
Durante un despliegue gradual de SCEP, el equipo de TI observa que, aunque los dispositivos macOS e iOS se registran correctamente, un porcentaje significativo de portátiles Windows no recibe los certificados. ¿Cuál es la causa probable y la solución?
La causa probable es una configuración incorrecta en la forma en que el agente MDM interactúa con el almacén de certificados de Windows, o una expiración del tiempo de espera en la contraseña de desafío de NDES. La solución consiste en verificar que el agente MDM tiene los permisos correctos para solicitar e instalar certificados de máquina o de usuario en Windows. Además, el equipo de TI debe comprobar los registros del servidor NDES para confirmar si las contraseñas de desafío están caducando antes de que los dispositivos Windows completen la solicitud. Incrementar ligeramente la ventana de validez del desafío o asegurarse de que los dispositivos están en una red de aprovisionamiento rápida puede resolver el problema de tiempo de espera.
Preguntas de práctica
Q1. Un estudiante informa que no puede conectarse a la nueva red 802.1X. Verifica que su dispositivo está registrado en el MDM, pero los registros de RADIUS no muestran intentos de autenticación de su dirección MAC. ¿Cuál es el punto de fallo más probable?
Sugerencia: Si el servidor RADIUS no ve el intento, el dispositivo no tiene las credenciales para iniciar el saludo.
Ver respuesta modelo
El registro SCEP falló, lo que significa que el dispositivo nunca recibió su certificado. Debe verificar los registros del MDM para ver si se entregó el payload SCEP y comprobar los registros de NDES/CA para ver si se recibió alguna solicitud de firma de certificado de ese dispositivo.
Q2. Su universidad quiere asegurarse de que cuando un estudiante se gradúe en julio, su acceso a la red se revoque de inmediato, incluso si su certificado es válido hasta diciembre. ¿Cómo diseña esta arquitectura?
Sugerencia: Piense en la integración entre su servicio de directorio y su infraestructura de autenticación.
Ver respuesta modelo
Integre su proveedor de identidad (por ejemplo, Microsoft Entra ID) con su infraestructura de MDM y RADIUS. Cuando la cuenta del estudiante se deshabilita en Entra ID, el MDM puede enviar un comando para borrar el perfil corporativo (incluido el certificado) del dispositivo. Alternativamente, el servidor RADIUS (como Purple SecurePass) puede comprobar el estado en Entra ID en tiempo real durante el saludo de autenticación y denegar el acceso a las cuentas deshabilitadas.
Q3. Está implementando SecurePass. Configura el SSID para WPA3-Enterprise y 802.1X, pero los dispositivos no descubren la red automáticamente, lo que obliga a los estudiantes a seleccionar el SSID de forma manual. ¿Qué paso de configuración se omitió?
Sugerencia: El descubrimiento automático se basa en un estándar específico de la Wi-Fi Alliance.
Ver respuesta modelo
No se habilitó Hotspot 2.0 (Passpoint) en el SSID, o el SSID está configurado como oculto. Passpoint debe estar habilitado en el controlador inalámbrico para que los puntos de acceso transmitan la información ANQP (Access Network Query Protocol) necesaria, permitiendo que el dispositivo asocie su perfil instalado con la red de forma silenciosa.
Continúe leyendo esta serie
Guía de administración de redes para configurar la autenticación RADIUS en WiFi de invitados
Una referencia técnica completa para administradores de redes sobre el despliegue de la autenticación RADIUS para WiFi de invitados. Cubre la arquitectura, los pasos de configuración independientes del fabricante, las mejores prácticas de seguridad y la resolución de problemas comunes en el despliegue.
Configuring RADIUS Authentication for Guest and Staff WiFi Networks
Esta guía de referencia técnica describe la arquitectura, configuración y despliegue de la autenticación RADIUS para redes WiFi empresariales de invitados y de personal. Proporciona a los arquitectos de redes y responsables de TI los protocolos exactos, los estándares de seguridad y las metodologías de resolución de problemas necesarios para crear sistemas de control de acceso inalámbrico seguros y escalables.
Passpoint y OpenRoaming: Guía completa
Esta guía de referencia técnica proporciona un análisis exhaustivo de los frameworks Passpoint (Hotspot 2.0) y WBA OpenRoaming dentro de las redes WiFi empresariales. Detalla los protocolos de autenticación subyacentes, los componentes arquitectónicos y las estrategias de despliegue necesarias para establecer una conectividad de invitados segura y sin fricciones. Los arquitectos de redes y los líderes de TI aprenderán a diseñar, implementar y solucionar problemas de estos estándares para eliminar las barreras de inicio de sesión manual mientras mantienen una seguridad de nivel empresarial.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.