Saltar al contenido principal

Implementación de SCEP para WiFi 802.1X y BYOD seguro en educación superior

Esta guía técnica detalla cómo los equipos de TI de educación superior pueden implementar el Simple Certificate Enrolment Protocol (SCEP) para asegurar las redes WiFi BYOD mediante la autenticación 802.1X. Proporciona una arquitectura práctica, pasos de despliegue y casos de estudio reales para ayudar a los operadores de recintos a sustituir los portales abiertos e inseguros por un acceso robusto y automatizado basado en certificados.

📖 5 min de lectura📝 1,414 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Bienvenido al boletín técnico de Purple. Soy su anfitrión, y hoy analizaremos en profundidad un tema que surge constantemente en los departamentos de TI de la educación superior: cómo implementar SCEP - es decir, el protocolo de inscripción de certificados simple - para ofrecer WiFi 802.1X y BYOD seguro en el campus. Si actualmente gestiona la red de una universidad o un centro de estudios superiores, probablemente se enfrente a una tensión familiar. Por un lado, tiene a estudiantes, profesores y personal que traen cientos o miles de dispositivos personales. Por el otro, tiene una postura de seguridad que debe cumplir con los requisitos institucionales, normativos y, cada vez más, de los ciberseguros. El WiFi basado en contraseñas y los portales cautivos abiertos ya no son suficientes. Así que hablemos de lo que sí funciona. En primer lugar, analicemos el escenario. El estándar 802.1X es la norma de la IEEE para el control de acceso a redes basado en puertos. Existe desde 2001, pero hoy es más relevante que nunca. La idea principal es que, antes de que cualquier dispositivo acceda a su red, debe demostrar quién es - no solo presentar una contraseña que cualquiera podría compartir, sino presentar una credencial verificable. En un contexto cableado, esa comprobación de credenciales se realiza en el puerto del switch. En WiFi, ocurre en el punto de acceso, bajo la mediación de un servidor RADIUS. Ahora bien, la propia credencial puede adoptar varias formas. Puede utilizar un nombre de usuario y contraseña mediante PEAP - es decir, el protocolo de autenticación extensible protegido. O puede utilizar un certificado digital mediante EAP-TLS - protocolo de autenticación extensible con seguridad de la capa de transporte. EAP-TLS es el estándar de oro. Es mutuo - la red se autentica ante el dispositivo y el dispositivo se autentica ante la red. Esa autenticación mutua es lo que bloquea los puntos de acceso fraudulentos. El portátil de un estudiante simplemente no se conectará a una red suplantada que no tenga el certificado correcto. ¿Dónde entra en juego SCEP? SCEP - Simple Certificate Enrolment Protocol - es el mecanismo mediante el cual los dispositivos solicitan y reciben esos certificados digitales de forma automática. Sin SCEP, tendría que generar y distribuir manualmente los certificados a cada dispositivo. En una universidad con diez mil estudiantes y tres mil empleados, esa operación no es viable. SCEP automatiza todo el proceso. Así es como funciona el flujo. Un dispositivo se conecta a una red de aprovisionamiento - a veces llamada SSID de incorporación. Se pone en contacto con su servidor SCEP, que normalmente está integrado con su entidad de certificación - su CA. El dispositivo envía una solicitud de firma de certificado. El servidor SCEP valida la solicitud, a menudo comprobando las credenciales del usuario con su directorio - Microsoft Entra ID o Google Workspace. Una vez validada, la CA emite un certificado firmado y el dispositivo lo instala. A partir de ese momento, el dispositivo utiliza ese certificado para autenticarse automáticamente en su SSID protegido por 802.1X. Sin portales, sin solicitudes de contraseña y sin incidencias para el equipo de TI.Hablemos de la arquitectura con un poco más de detalle. En un despliegue típico de educación superior, tendrá que pensar en tres segmentos de red. Primero, su red de incorporación: aquí es donde aterrizan los dispositivos no registrados. Tiene acceso a internet pero está aislada de sus recursos internos. Segundo, su SSID protegido por 802.1X: aquí es donde se conectan los dispositivos registrados, con acceso total a los recursos adecuados para su rol. Tercero, su infraestructura de gestión: su servidor RADIUS, su CA, su servidor SCEP y su integración de directorio. El servidor RADIUS es el agente de tráfico. Cuando un dispositivo intenta conectarse a su SSID 802.1X, el punto de acceso envía una solicitud de autenticación a RADIUS. RADIUS valida el certificado frente a la lista de revocación de certificados de la CA, comprueba el estado del usuario en su directorio y concede o deniega el acceso. También puede asignar el dispositivo a una VLAN según el rol: los estudiantes van a un segmento, el profesorado a otro y el personal administrativo a un tercero. Eso es Identity-Based Networking en la práctica. Ahora, una de las preguntas más comunes que recibo es: ¿con qué hardware funciona esto? La buena noticia es que 802.1X es un estándar, por lo que funciona con cualquier punto de acceso que admita WPA2 o WPA3 Enterprise. En la práctica, querrá verificar la implementación de su proveedor específico. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi: todos ellos admiten el estándar. Los pasos de configuración varían según el proveedor, pero el protocolo subyacente es el mismo. Permítame guiarle a través de cómo es una implementación real. Utilizaré un ejemplo compuesto basado en una universidad mediana del Reino Unido: unos quince mil estudiantes, tres campus y una mezcla de infraestructura Aruba y Meraki. El proyecto comenzó con una auditoría de red. La configuración existente era una mezcla de SSIDs abiertos y un Captive Portal para el acceso de los estudiantes. El equipo de TI estaba desbordado de solicitudes de restablecimiento de contraseñas: unas cuarenta a la semana. La aleatorización de direcciones MAC en iOS y Android había roto por completo sus análisis, por lo que no disponían de datos fiables sobre los patrones de uso de la red. La primera fase fue el despliegue de la infraestructura de PKI. Establecieron una CA de dos niveles: una CA raíz fuera de línea y una CA emisora en línea. El servidor SCEP se integró con la CA emisora y se conectó a Microsoft Entra ID para la validación de la identidad. La duración del certificado se fijó en un año, con una renovación automática activada a los treinta días. La segunda fase consistió en configurar el SSID 802.1X. Crearon un SSID dedicado con WPA3-Enterprise, lo apuntaron a sus servidores RADIUS y configuraron reglas de asignación de VLAN. Los estudiantes obtuvieron una VLAN, el personal otra y los dispositivos de IoT una tercera. La tercera fase fue la experiencia de incorporación. Utilizaron una solución de control de acceso a la red para redirigir los dispositivos no registrados a un portal de autoservicio. Los estudiantes se autenticaban con sus credenciales universitarias, el flujo SCEP se ejecutaba en segundo plano y se instalaba el certificado. En iOS, esto requería un perfil de configuración. En Android, el proceso era ligeramente diferente pero igualmente automatizado. ¿El resultado? Los tickets de restablecimiento de contraseña disminuyeron en más de un noventa por ciento en el primer mes. La visibilidad de la red mejoró drásticamente porque las identidades basadas en certificados no rotan como lo hacen las direcciones MAC. Y el equipo de seguridad por fin tuvo un registro de auditoría fiable para cada dispositivo de la red. Ahora hablemos de dónde encaja Purple en este escenario. El producto SecurePass de Purple está diseñado exactamente sobre esta arquitectura. SecurePass emite perfiles de WiFi firmados digitalmente utilizando WPA2 y WPA3-Enterprise con autenticación mutua 802.1X. El proceso de registro tarda menos de treinta segundos. Una vez que un dispositivo tiene un perfil, se conecta automáticamente - sin portales, sin contraseñas, sin fricciones. Lo que hace que SecurePass sea especialmente relevante para la educación superior es la combinación de seguridad y analítica. Debido a que la credencial de autenticación es un certificado estable en lugar de una dirección MAC rotativa, se obtienen datos precisos de visitas recurrentes, tiempos de permanencia y frecuencia de visitas. Esos datos se envían directamente a la plataforma de analítica de Purple, lo que le ofrece una visibilidad real de cómo se utiliza la red de su campus. SecurePass también se integra con Microsoft Entra ID y Google Workspace para despliegues de personal. Esto significa que cuando un miembro del personal deja la universidad, su acceso se revoca automáticamente. Sin procesos manuales, sin cuentas olvidadas, sin brechas de seguridad. Es el flujo de trabajo de altas, cambios y bajas automatizado de extremo a extremo. Para la infraestructura RADIUS, Purple opera servidores RADIUS en la nube - principales y secundarios - de modo que usted no tiene que gestionar esa infraestructura por sí mismo. La lista de hardware compatible incluye Cisco Meraki, Cisco Catalyst, HPE Aruba, Ubiquiti UniFi, Ruckus, Juniper Mist y Fortinet, entre otros. Todos los detalles están en las preguntas frecuentes de SecurePass en el sitio de soporte de Purple. Permítame indicarle los errores de implementación que debe evitar. Estos son los aspectos que suelen pillar desprevenidos a los equipos en los despliegues reales. Primero: la revocación de certificados. Necesita una CRL - Lista de Revocación de Certificados - o un respondedor OCSP que funcione. Si su servidor RADIUS no puede comprobar el estado de revocación, o bien bloquea todas las conexiones o bien las acepta todas. Ninguna de las dos opciones es aceptable. Pruebe su infraestructura de revocación antes de la puesta en marcha. Segundo: la compatibilidad de los dispositivos. La mayoría de los dispositivos modernos iOS, Android, macOS y Windows admiten EAP-TLS de forma nativa. Pero los dispositivos más antiguos, los terminales IoT y algunos sistemas heredados no lo hacen. Necesita un plan para esos dispositivos, ya sea un SSID independiente con una autenticación diferente o un proceso de excepción gestionado. Tercero: vida útil y renovación de los certificados. Si los certificados caducan y el proceso de renovación falla, los usuarios pierden el acceso. Establezca un margen de renovación generoso - treinta días antes de la expiración es un mínimo razonable. Supervise la expiración de los certificados de forma centralizada y envíe alertas antes de que se convierta en un problema. Cuarto: la experiencia de incorporación. El flujo técnico puede ser perfecto, pero si los estudiantes encuentran confuso el proceso de registro, no lo completarán. Invierta en una señalización clara, un portal de autoservicio sencillo y una guía de ayuda breve. El registro en treinta segundos que promete SecurePass es alcanzable, pero solo si la experiencia de usuario es la adecuada. Quinto: resiliencia del servidor RADIUS. Su infraestructura 802.1X es ahora un elemento crítico para el acceso a la red. Si su servidor RADIUS se cae, nadie se conecta. Necesita servidores RADIUS primarios y secundarios, idealmente en diferentes zonas de disponibilidad, con conmutación por error automática. Pasemos ahora a nuestra sesión rápida de preguntas y respuestas. Estas son las preguntas que recibo con más frecuencia. ¿Puede SCEP funcionar con una CA basada en la nube? Sí. NDES de Microsoft - Network Device Enrolment Service - y varios proveedores de CA en la nube de terceros son compatibles con SCEP sobre HTTPS. No necesita infraestructura local. ¿Funciona 802.1X con Passpoint y OpenRoaming? Sí. Passpoint - también conocido como Hotspot 2.0 - utiliza 802.1X como su capa de autenticación. OpenRoaming amplía eso a una federación global de redes de confianza. Un estudiante registrado a través de SecurePass se conectará automáticamente en cualquiera de los más de ochenta mil puntos de acceso de OpenRoaming en todo el mundo. Eso incluye aeropuertos, hoteles y centros de transporte - todo sin necesidad de realizar ninguna acción adicional. ¿Qué pasa con el acceso de invitados? 802.1X y SCEP son para dispositivos gestionados e identidades conocidas. Para los invitados reales, se sigue necesitando un mecanismo de acceso de invitados independiente. Ambos sistemas funcionan en paralelo; no entran en conflicto. ¿Es obligatorio WPA3-Enterprise? No, WPA2-Enterprise con 802.1X todavía se implementa ampliamente y es perfectamente seguro para la mayoría de los casos de uso. WPA3-Enterprise añade un cifrado más sólido. Si su hardware lo admite, actívelo. Si no, WPA2-Enterprise es una base sólida. Para terminar, estas son las cinco ideas clave que me gustaría que se llevara de esta sesión. Uno: 802.1X con autenticación basada en certificados es la arquitectura de seguridad adecuada para BYOD en la educación superior. Las contraseñas y los portales no son adecuados para el entorno de amenazas en el que opera hoy en día. Dos: SCEP es lo que hace que la autenticación basada en certificados sea escalable. Sin un registro automatizado, no se pueden implementar certificados a la escala que requiere una universidad. Tres: la autenticación mutua es la propiedad de seguridad clave. Protege a sus estudiantes de los puntos de acceso no autorizados tanto como protege a su red de los dispositivos no autorizados. Cuatro: la integración de directorios - con Microsoft Entra ID o Google Workspace - es lo que automatiza el flujo de trabajo de altas, cambios y bajas de usuarios. No implemente 802.1X sin ella. Cinco: la experiencia de incorporación determina la adopción. La tecnología puede ser perfecta, pero si el proceso de registro es engorroso, pasará más tiempo resolviendo solicitudes de asistencia que el que conseguirá ahorrar. Si desea profundizar más, el sitio de asistencia de Purple cuenta con documentación detallada sobre SecurePass que cubre la configuración de RADIUS, la compatibilidad de hardware y el flujo de registro. Encontrará los enlaces en las notas del programa. Gracias por escucharnos. Nos vemos en el próximo informe.

header_image.png

Resumen ejecutivo

Para los responsables de TI en el sector de la educación superior, proteger las redes de dispositivos personales (BYOD) se ha convertido en un reto operativo fundamental. Con miles de estudiantes, profesores y personal conectando sus dispositivos personales a diario, los portales cautivos abiertos tradicionales y las contraseñas compartidas ya no ofrecen una seguridad adecuada. Además, exponen las redes a puntos de acceso no autorizados, a la interceptación de datos y a una elevada carga de soporte de TI debido al constante restablecimiento de contraseñas.

Esta guía proporciona un plan técnico completo para implementar el Protocolo de Inscripción de Certificados Simple (SCEP) con el fin de automatizar la autenticación WiFi 802.1X. Al pasar de un acceso basado en contraseñas a redes basadas en la identidad (IBN) basadas en certificados, las universidades pueden lograr una autenticación mutua, cifrar el tráfico con WPA3-Enterprise y establecer un seguimiento de identidad estable para obtener análisis precisos. Analizaremos la arquitectura subyacente, las estrategias de despliegue independientes del proveedor y cómo soluciones como SecurePass de Purple pueden agilizar la transición, garantizando una experiencia de usuario fluida y segura en el hogar con seguridad empresarial.

Análisis técnico detallado

El paso a 802.1X y a la autenticación basada en certificados

El estándar IEEE 802.1X proporciona control de acceso a la red basado en puertos, lo que garantiza que los dispositivos se autentiquen antes de obtener acceso a la red. Aunque 802.1X puede utilizar nombres de usuario y contraseñas mediante PEAP, el estándar de oro del sector es EAP-TLS. EAP-TLS se basa en certificados digitales para la autenticación mutua: la red valida el dispositivo y, lo que es más importante, el dispositivo valida la red. Esta confianza mutua impide que los dispositivos se conecten a puntos de acceso no autorizados falsificados.

Sin embargo, el aprovisionamiento manual de certificados digitales en decenas de miles de dispositivos de estudiantes resulta inviable. Aquí es donde SCEP resulta esencial. SCEP automatiza el proceso de solicitud y emisión de certificados, lo que permite que los dispositivos se inscriban y reciban una credencial de forma segura sin intervención del departamento de TI.

Descripción general de la arquitectura SCEP

scep_architecture_overview.png

Un despliegue sólido de SCEP en la educación superior suele implicar tres segmentos de red diferenciados:

  1. Red de incorporación: Un SSID de aprovisionamiento aislado al que se conectan los dispositivos no inscritos para acceder al servidor SCEP y al portal de autoservicio.
  2. SSID seguro 802.1X: La red de producción principal que requiere autenticación mediante certificado y que utiliza el cifrado WPA2 o WPA3-Enterprise.
  3. Infraestructura de gestión: los sistemas de backend, que incluyen el servidor RADIUS, la Autoridad de Certificación (CA), el servidor SCEP y el directorio de identidades (por ejemplo, Microsoft Entra ID o Google Workspace).

Cuando un estudiante se conecta a la red de incorporación (onboarding), se autentica contra el directorio. El servidor SCEP valida esta identidad y solicita un certificado a la CA. Una vez instalado, el dispositivo pasa automáticamente al SSID 802.1X. El servidor RADIUS actúa entonces como guardián, validando el certificado contra una Lista de Revocación de Certificados (CRL) y asignando el dispositivo a la Red de Área Local Virtual (VLAN) adecuada en función del rol del usuario.

Guía de implementación

La implementación de SCEP para 802.1X requiere un enfoque sistemático y por fases. Los siguientes pasos describen una estrategia de despliegue independiente del proveedor, adecuada para hardware de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi y Fortinet.

Fase 1: Establecer la PKI y la base de identidad

Comience por desplegar su Infraestructura de Clave Pública (PKI). Se recomienda una jerarquía de dos niveles con una CA raíz offline y una CA emisora online. Integre su servidor SCEP con la CA emisora y conéctelo a su proveedor de identidad principal (por ejemplo, Microsoft Entra ID) para la validación de usuarios. Defina sus políticas de ciclo de vida de los certificados, garantizando un periodo de validez razonable (por ejemplo, un año) y configurando activadores de renovación automática al menos 30 días antes de su expiración.

Fase 2: Configurar la infraestructura RADIUS

Configure servidores RADIUS principales y secundarios para garantizar una alta disponibilidad. Configure los servidores RADIUS para que acepten la autenticación EAP-TLS e intégrelos con su CA para comprobar el estado de revocación mediante CRL o el Protocolo de Estado de Certificados Online (OCSP). Defina sus políticas de RADIUS para gestionar las asignaciones de VLAN de forma dinámica en función de la pertenencia a grupos del directorio, separando a estudiantes, profesores y personal administrativo en segmentos de red distintos.

Fase 3: Desplegar el SSID 802.1X

Cree el nuevo SSID seguro en su controlador inalámbrico o en el panel de gestión en la nube. Habilite WPA3-Enterprise si es compatible con su flota de hardware; de lo contrario, utilice WPA2-Enterprise. Dirija los ajustes de autenticación a sus servidores RADIUS configurados. Asegúrese de que este SSID se emita de forma clara, ya que las redes ocultas pueden interrumpir el proceso de conexión automática para los dispositivos móviles.

Fase 4: Diseñar la experiencia de incorporación

El éxito de su despliegue depende de la experiencia de incorporación del usuario. Implemente un portal de autoservicio en la red de aprovisionamiento. Soluciones como SecurePass de Purple agilizan este proceso al proporcionar un perfil de WiFi firmado digitalmente que se instala en unos 30 segundos. Ofrezca instrucciones claras para usuarios de iOS, Android, macOS y Windows. Para dispositivos iOS, asegúrese de que el proceso guíe a los usuarios para completar la instalación en su menú de ajustes tras descargar el perfil.

Buenas prácticas

  • Exija autenticación mutua: Obligue siempre a realizar la validación del certificado del servidor en los dispositivos cliente para protegerse contra puntos de acceso no autorizados y ataques de intermediario (man-in-the-middle).
  • Automatice el proceso JML: Integre estrechamente su infraestructura SCEP y RADIUS con su directorio de identidades para automatizar el flujo de trabajo de incorporaciones, traslados y bajas (Joiners, Movers, Leavers - JML). Cuando un estudiante se gradúe o un miembro del personal se marche, su certificado debe revocarse automáticamente.
  • Mantenga una red de invitados paralela: 802.1X está diseñado para usuarios conocidos con dispositivos BYOD gestionados o persistentes. Mantenga una red de Guest WiFi independiente con un Captive Portal para visitantes, contratistas y usuarios temporales.
  • Aproveche OpenRoaming: Utilice soluciones basadas en el estándar Passpoint (Hotspot 2.0). Esto permite que los dispositivos registrados se conecten automáticamente no solo en su campus, sino en más de 80.000 ubicaciones de OpenRoaming en todo el mundo, ofreciendo una experiencia similar a la del hogar con seguridad empresarial.

Resolución de problemas y mitigación de riesgos

Fallos en la revocación de certificados

Si su servidor RADIUS no puede acceder a la CRL o al respondedor OCSP, la autenticación fallará o, lo que es peor, se aceptarán certificados revocados. Garantice una alta disponibilidad para su infraestructura de revocación y configure adecuadamente políticas de apertura o cierre en caso de fallo en función de su tolerancia al riesgo de seguridad.

Problemas de compatibilidad de dispositivos

Aunque los sistemas operativos modernos admiten EAP-TLS, es posible que los dispositivos heredados o los endpoints de IoT sin interfaz de usuario (como consolas de videojuegos o televisiones inteligentes en las residencias universitarias) no lo hagan. Implemente una estrategia de derivación de autenticación MAC (MAB) o de clave precompartida de identidad (iPSK) en un SSID independiente específicamente para estas excepciones.

Fricción en la incorporación

Si el proceso de registro SCEP es complejo, los tickets de soporte de TI se dispararán. Pruebe el flujo de incorporación en todas las plataformas principales. Utilice soluciones como la aplicación gratuita de Purple para eliminar los pasos de configuración manual y garantizar una instalación de perfil sin problemas.

ROI e impacto empresarial

byod_comparison_chart.png

La transición a SCEP y 802.1X aporta un valor empresarial medible más allá del cumplimiento de la seguridad.

En primer lugar, reduce drásticamente los costes indirectos de TI. Las universidades suelen experimentar una caída de hasta el 90% en los tickets de soporte para el restablecimiento de contraseñas y la conexión WiFi tras un despliegue exitoso.

En segundo lugar, restablece la visibilidad de la red. La aleatorización de direcciones MAC en los dispositivos modernos con iOS y Android inutiliza las analíticas tradicionales de los portales cautivos, ya que los dispositivos que regresan aparecen como nuevos usuarios. Dado que SCEP emite una credencial de certificado estable que nunca rota, las universidades recuperan datos precisos sobre las tasas de visitas recurrentes, los tiempos de permanencia y el uso del campus. Estos datos de origen son cruciales para la planificación de la capacidad y la optimización de la experiencia de los estudiantes a través de plataformas como WiFi Analytics de Purple.

Definiciones clave

SCEP (Simple Certificate Enrolment Protocol)

Un protocolo que automatiza el proceso de solicitud y emisión de certificados digitales para los dispositivos.

Esencial para escalar los despliegues de 802.1X, ya que elimina la necesidad de que el departamento de TI instale manualmente certificados en miles de dispositivos BYOD de los estudiantes.

802.1X

Un estándar IEEE para el control de acceso a redes basado en puertos que requiere que los dispositivos se autentiquen antes de obtener acceso a la LAN o WLAN.

La base de la seguridad WiFi empresarial, que sustituye las contraseñas compartidas por credenciales verificables.

EAP-TLS

Protocolo de autenticación extensible con seguridad de la capa de transporte; un método de autenticación que utiliza certificados digitales para la autenticación mutua.

Considerado el estándar de oro para la seguridad WiFi, evita que los dispositivos se conecten a redes suplantadas.

RADIUS

Servicio de usuario de marcación de autenticación remota; un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad.

El "guardia de tráfico" de la red que valida los certificados contra la CA y asigna VLANs basadas en los roles de los usuarios.

Aleatorización de direcciones MAC

Una función de privacidad en los sistemas operativos modernos que cambia la dirección de control de acceso al medio (MAC) del dispositivo para evitar el rastreo.

Esto rompe los análisis tradicionales de los Captive Portal; la autenticación basada en certificados mediante SCEP soluciona este problema proporcionando una identidad estable.

Passpoint (Hotspot 2.0)

Un estándar de la Wi-Fi Alliance que permite a los dispositivos descubrir y conectarse automáticamente y de forma segura a redes de confianza sin tener que seleccionar manualmente el SSID.

La tecnología subyacente que permite a los dispositivos registrados en SCEP conectarse sin problemas, de forma similar al roaming móvil.

OpenRoaming

Una federación global de redes WiFi de confianza que permite a los dispositivos conectarse automáticamente en todos los establecimientos participantes.

Una ventaja significativa de desplegar SecurePass; los estudiantes registrados pueden conectarse automáticamente en más de 80 000 establecimientos de todo el mundo.

Identity-Based Networks (IBN)

Una arquitectura de red en la que las políticas de acceso y la segmentación se aplican dinámicamente en función de la identidad y el rol del usuario autenticado.

Permite a las universidades segmentar de forma segura a estudiantes, profesores y personal en diferentes VLAN utilizando un único SSID de difusión.

Ejemplos prácticos

Una gran universidad metropolitana con 25 000 estudiantes necesita proteger la red WiFi de su campus. Actualmente, utilizan un SSID abierto con un Captive Portal. Los estudiantes se quejan de tener que iniciar sesión a diario, y el servicio de soporte de TI recibe más de 150 incidencias a la semana relacionadas con las contraseñas de WiFi. ¿Cómo deberían realizar la transición a un modelo seguro?

La universidad debería desplegar una red 802.1X utilizando autenticación EAP-TLS, facilitada por SCEP. Configurarán un nuevo SSID seguro (por ejemplo, "Campus-Secure") utilizando WPA3-Enterprise. Para gestionar el registro, implementarán una solución como Purple SecurePass en una red de incorporación temporal. Los estudiantes se autenticarán una sola vez con sus credenciales universitarias, recibirán un perfil de WiFi firmado digitalmente a través de SCEP y pasarán automáticamente a la red segura. El equipo de TI integrará el servidor SCEP con su directorio de Microsoft Entra ID para automatizar la revocación de certificados cuando los estudiantes se gradúen.

Comentario del examinador: Este enfoque aborda directamente tanto la seguridad como la usabilidad. Al pasar a EAP-TLS, la universidad cifra el tráfico y bloquea los puntos de acceso no autorizados. Al utilizar SCEP para la entrega automatizada de perfiles, eliminan los inicios de sesión diarios en el Captive Portal, ofreciendo una experiencia fluida similar a la del hogar. La integración con Microsoft Entra ID automatiza el proceso de altas, bajas y cambios, reduciendo significativamente la carga de trabajo manual de TI que generaba 150 incidencias semanales.

Una universidad ha desplegado 802.1X con SCEP, pero los estudiantes de las residencias no pueden conectar sus Smart TV ni sus videoconsolas a la nueva red segura. ¿Cómo debería resolver esto el arquitecto de redes?

El arquitecto debe reconocer que los dispositivos IoT sin interfaz y las videoconsolas no suelen admitir la instalación de certificados 802.1X o EAP-TLS. Deberían desplegar un segundo SSID dedicado específicamente a estos dispositivos. Este SSID debería utilizar iPSK (Identity Pre-Shared Key) o MAB (MAC Authentication Bypass). Los estudiantes pueden registrar las direcciones MAC de sus dispositivos a través de un portal de autoservicio para recibir una clave precompartida única, manteniendo estos dispositivos segmentados de la red segura principal.

Comentario del examinador: Esta solución mantiene la integridad de la red 802.1X principal al tiempo que proporciona una alternativa práctica para el hardware incompatible. Intentar forzar el uso de 802.1X en dispositivos no compatibles fallará. Segmentar estos dispositivos en una red iPSK dedicada garantiza que permanezcan aislados y no comprometan la seguridad de la red BYOD principal.

Preguntas de práctica

Q1. ¿Su universidad está desplegando 802.1X con SCEP. El equipo de seguridad insiste en la aplicación al 100 % de la comprobación de revocación de certificados mediante OCSP. Durante una caída de la red, los servidores RADIUS pierden la conectividad con el respondedor OCSP externo. ¿Qué ocurre con los dispositivos conectados actualmente y con los nuevos intentos de conexión?

Sugerencia: Considere la diferencia entre las políticas de fail-open y fail-closed en la configuración de RADIUS.

Ver respuesta modelo

Si se aplica una política estricta de "fail-closed" para la comprobación de revocación, el servidor RADIUS denegará todas las nuevas solicitudes de autenticación al no poder verificar el estado del certificado. Los dispositivos conectados actualmente pueden permanecer en línea hasta que expire su sesión o realicen un roaming a un nuevo punto de acceso que requiera reautenticación, momento en el cual se desconectarán. Para mitigar esto, el departamento de TI debe garantizar una alta disponibilidad para el respondedor OCSP o configurar una alternativa "fail-open" cuidadosamente considerada si se prioriza el tiempo de actividad frente a la aplicación estricta de la revocación.

Q2. Un miembro del profesorado ha adquirido un portátil nuevo e intenta conectarse a la red 802.1X. Selecciona manualmente el SSID seguro y se le solicita un nombre de usuario y contraseña, pero su conexión falla. ¿Por qué ha ocurrido esto y cuál es el procedimiento correcto?

Sugerencia: Recuerde la diferencia entre PEAP y EAP-TLS, y el propósito de la red de incorporación.

Ver respuesta modelo

La conexión ha fallado porque el SSID seguro está configurado para EAP-TLS (autenticación basada en certificados), no para PEAP (basada en contraseñas). El usuario no puede eludir manualmente el requisito del certificado introduciendo credenciales. El procedimiento correcto es que el usuario se conecte primero a la red de incorporación dedicada, se autentique a través del portal de autoservicio y permita que el proceso SCEP instale el perfil de WiFi firmado digitalmente que contiene el certificado necesario. Solo entonces el dispositivo se conectará correctamente al SSID seguro.

Q3. Tras desplegar SCEP y 802.1X, el equipo de marketing informa de que su panel de análisis de WiFi muestra una caída masiva en el recuento de "nuevos visitantes", pero la transferencia total de datos sigue siendo alta. Explique esta discrepancia.

Sugerencia: Piense en cómo se identificaban los dispositivos antes (direcciones MAC) en comparación con después (certificados) del despliegue.

Ver respuesta modelo

Este es un resultado positivo, no un fallo. Antes del despliegue, los dispositivos iOS y Android que utilizaban la aleatorización de direcciones MAC aparecían como "nuevos visitantes" cada vez que se conectaban al Captive Portal abierto, inflando artificialmente el recuento de nuevos visitantes. Al cambiar a SCEP y 802.1X, los dispositivos se identifican ahora mediante una credencial de certificado estable. Los análisis reflejan ahora con precisión los visitantes recurrentes reales en lugar de contar repetidamente los mismos dispositivos aleatorizados. La alta transferencia de datos confirma que la red es utilizada intensamente por usuarios rastreados con precisión.

Continúe leyendo esta serie

Configuring RADIUS Authentication for Guest and Staff WiFi Networks

Esta guía de referencia técnica describe la arquitectura, configuración y despliegue de la autenticación RADIUS para redes WiFi empresariales de invitados y de personal. Proporciona a los arquitectos de redes y responsables de TI los protocolos exactos, los estándares de seguridad y las metodologías de resolución de problemas necesarios para crear sistemas de control de acceso inalámbrico seguros y escalables.

Leer la guía →

Passpoint y OpenRoaming: Guía completa

Esta guía de referencia técnica proporciona un análisis exhaustivo de los frameworks Passpoint (Hotspot 2.0) y WBA OpenRoaming dentro de las redes WiFi empresariales. Detalla los protocolos de autenticación subyacentes, los componentes arquitectónicos y las estrategias de despliegue necesarias para establecer una conectividad de invitados segura y sin fricciones. Los arquitectos de redes y los líderes de TI aprenderán a diseñar, implementar y solucionar problemas de estos estándares para eliminar las barreras de inicio de sesión manual mientras mantienen una seguridad de nivel empresarial.

Leer la guía →

Cómo implementar SCEP para un BYOD seguro y registro de red en educación superior

Esta guía técnica proporciona a arquitectos de red y directores de TI un plan de acción independiente del proveedor para desplegar el registro de certificados basado en SCEP para proteger las redes de campus de educación superior. Detalla cómo migrar de PEAP basado en contraseñas a 802.1X EAP-TLS, automatizar la incorporación de BYOD y aplicar una segmentación robusta de VLAN.

Leer la guía →