Saltar al contenido principal

Kepanjangan iPSK: una guía completa para empresas

Esta guía detalla cómo la tecnología Identity Pre-Shared Key (iPSK) permite un WiFi multi-tenant seguro y aislado para propiedades Build to Rent (BTR) y MDU. Cubre la arquitectura técnica, la asignación dinámica de VLAN y el caso de negocio para implementar WiFi como un servicio gestionado.

📖 6 min de lectura📝 1,350 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Te damos la bienvenida a la serie de informes técnicos de Purple. Hoy analizaremos iPSK (Identity Pre-Shared Key): qué significa realmente, cómo funciona a nivel interno y por qué es importante si eres promotor inmobiliario, propietario o gestor de BTR y despliegas WiFi en un edificio multi-inquilino. [medium pause] Empecemos por lo básico. iPSK significa Identity Pre-Shared Key. El término completo en los mercados de habla indonesia y malaya es "kepanjangan iPSK", que simplemente significa "abreviatura de iPSK" o "lo que significa iPSK". Si has llegado a esta guía buscando esa frase, estás en el lugar correcto. Vamos a cubrir todo el panorama: la tecnología, la arquitectura y las decisiones prácticas de despliegue que debes tomar este trimestre. [medium pause] Así que, ¿qué es iPSK y por qué existe? Las redes WiFi tradicionales utilizan una única clave previamente compartida: una contraseña para todos los usuarios del mismo SSID. Esto funciona bien en un hogar, pero se desmorona en el momento en que tienes cientos de viviendas compartiendo la misma infraestructura. Si un residente comparte la contraseña con alguien que no debería tenerla, hay que restablecer la contraseña de todos y cada uno de los residentes del edificio. Esto es un dolor de cabeza a nivel operativo y desconecta simultáneamente todos los dispositivos inteligentes, Chromecast y altavoces inteligentes del edificio. iPSK soluciona este problema asignando una contraseña WiFi única a cada residente - o a cada vivienda - mientras se mantiene a todos en un único SSID. El punto de acceso intercepta el intento de conexión, envía la dirección MAC del dispositivo a un servidor RADIUS y el servidor RADIUS responde con la frase de contraseña correcta para ese dispositivo específico. A continuación, el punto de acceso utiliza esa frase de contraseña para completar el protocolo de enlace WPA2. Desde la perspectiva del residente, solo ha introducido su contraseña WiFi. Desde la perspectiva de la red, ha sido autenticado, aislado y asignado a su propio segmento de red privada. [medium pause] Hablemos de la terminología de los proveedores, ya que suele confundir a la gente. Cisco Meraki lo llama WPN - Wi-Fi Personal Network. HPE Aruba lo llama PPSK - Private Pre-Shared Key. Ruckus utiliza el término DPSK - Dynamic Pre-Shared Key. Juniper Mist lo admite de forma nativa. El concepto subyacente es idéntico en las cuatro plataformas. La solución Multi-Tenant WiFi de Purple se ejecuta como una capa en la nube sobre todas ellas: Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. No necesitas reemplazar tu hardware para desplegar iPSK. [medium pause] Pasemos ahora a la arquitectura. Hay tres componentes en un despliegue de iPSK. En primer lugar, los puntos de acceso: este es tu hardware físico, cualquiera que sea el que tengas instalado. En segundo lugar, un servidor RADIUS: este es el motor de autenticación que contiene el mapeo entre las direcciones MAC y las frases de contraseña. En tercer lugar, una capa de gestión: algo que aprovisiona las claves en el momento del traslado, las revoca en el momento de la salida y gestiona el autoservicio para los residentes que necesitan añadir un nuevo dispositivo. Purple proporciona el segundo y tercer componente como un servicio en la nube. Actuamos como la capa de RADIUS-as-a-Service y proporcionamos el portal orientado al residente para la gestión de claves. Usted aporta los puntos de acceso. [medium pause] Cuando un residente conecta un nuevo dispositivo, esto es lo que ocurre en secuencia. El dispositivo envía una solicitud de asociación al SSID. El punto de acceso reenvía la dirección MAC del dispositivo al servidor RADIUS de Purple. Purple busca la dirección MAC, encuentra la contraseña asignada al residente y la devuelve como un Cisco AV-pair en la respuesta Access-Accept de RADIUS. El punto de acceso utiliza esa contraseña para completar el saludo de cuatro vías de WPA2. El dispositivo está conectado. Todo el proceso tarda menos de doscientos milisegundos. Si la dirección MAC del dispositivo no está en el sistema - por ejemplo, un dispositivo nuevo que el residente aún no ha registrado - el servidor RADIUS devuelve un Access-Reject. El dispositivo no puede conectarse hasta que el residente lo registre a través del portal de autoservicio. [medium pause] Esto nos lleva a la asignación de VLAN. Una de las funciones más potentes de iPSK con RADIUS es el etiquetado dinámico de VLAN. El servidor RADIUS no solo devuelve la contraseña - también puede devolver un VLAN ID en la misma respuesta. Esto significa que el tráfico de cada residente aterriza en su propia VLAN de forma automática, sin necesidad de configurar manualmente los switches. El tráfico del residente A va a la VLAN 101. El tráfico del residente B va a la VLAN 102. La red de gestión del edificio se encuentra en la VLAN 10. Los dispositivos IoT - cerraduras inteligentes, termostatos, sensores - se pueden ubicar en una VLAN de IoT dedicada con acceso restringido a internet y sin movimiento lateral hacia los segmentos de los residentes. Esta es la arquitectura que hace que iPSK sea verdaderamente de nivel empresarial, en lugar de una simple función de conveniencia. Veamos un escenario de despliegue real. Una promoción de 200 viviendas Build to Rent en Mánchester. El promotor especificó puntos de acceso Cisco Meraki - uno por apartamento, más unidades en los pasillos para el roaming. Purple se desplegó como la capa de RADIUS y gestión. Al mudarse, cada residente recibe un código QR por correo electrónico. Lo escanean y todos sus dispositivos se conectan automáticamente. Sin llamadas al servicio de asistencia de TI. Sin hojas de contraseñas. La clave del residente está vinculada a su registro de alquiler en el sistema de gestión inmobiliaria. Cuando se mudan, la clave se revoca en el panel de control de Purple. Sus dispositivos dejan de conectarse. Ningún otro residente se ve afectado. El resultado: los tickets de soporte relacionados con el WiFi disminuyeron en más de un 60% en comparación con el edificio anterior que gestionaba el promotor, el cual utilizaba un modelo de contraseña compartida. La activación del WiFi el día de la mudanza pasó de ser un proceso de dos horas a durar menos de cinco minutos por residente. [medium pause] Segundo escenario. Un complejo de alojamiento para estudiantes de 450 camas diseñado específicamente para este fin. El reto aquí es la densidad: de quince a veinticinco dispositivos por habitación y una semana de mudanza en septiembre en la que llegan trescientos estudiantes simultáneamente. Con un modelo tradicional de contraseña compartida, el servicio de soporte se ve desbordado. Con iPSK, cada estudiante recibe su clave durante el proceso de incorporación previo a la llegada. Llegan, escanean el código QR y ya están conectados. El servidor RADIUS gestiona la carga de autenticación de forma automática. La infraestructura de Purple funciona con un 99,999% de tiempo de actividad; ese es el SLA que publicamos y respaldamos. [medium pause] Ahora, los errores de implementación. Hay tres que surgen repetidamente. Primero: la aleatorización de direcciones MAC. Los dispositivos iOS y Android modernos aleatorizan su dirección MAC por defecto al buscar redes. Esto rompe las búsquedas RADIUS basadas en MAC porque el dispositivo presenta una MAC diferente cada vez que realiza un sondeo. La solución es utilizar direcciones MAC estables por red; tanto iOS 14 como Android 10 lo admiten. Debe comunicar esto a los residentes durante la incorporación. El portal para residentes de Purple gestiona esto con instrucciones claras. Segundo: la incorporación de dispositivos IoT. Los dispositivos domésticos inteligentes (termostatos, cerraduras inteligentes, concentradores Zigbee) a menudo no pueden mostrar un código QR o introducir una contraseña a través de un flujo estándar. La solución es un SSID de IoT dedicado con un grupo de iPSK independiente, o un flujo de aprovisionamiento en el que el residente registra la dirección MAC del dispositivo a través del portal antes de conectarlo. Purple admite ambos enfoques. Tercero: la disponibilidad del servidor RADIUS. Si su servidor RADIUS se cae, las conexiones de nuevos dispositivos fallan. Los dispositivos ya conectados permanecen conectados porque la sesión WPA2 ya está establecida, pero las nuevas asociaciones no se completarán. Es por eso que el RADIUS-as-a-Service de Purple se ejecuta en una infraestructura redundante con esa garantía de tiempo de actividad del 99,999%. No ejecute iPSK en un único servidor RADIUS local sin un sistema de failover. [medium pause] Cerremos con el caso de negocio, porque esto es lo que en última instancia importa a un promotor inmobiliario o propietario. El servicio de WiFi como servicio de valor añadido conlleva una prima de alquiler medible en el sector BTR. Las investigaciones de la British Property Federation sitúan esta cifra entre quince y treinta libras por unidad al mes. En un edificio de 200 unidades, eso supone entre treinta y seis mil y setenta y dos mil libras de ingresos anuales adicionales. Los periodos de desocupación son más cortos cuando el WiFi de mudanza está listo desde el primer día; normalmente entre cinco y diez días más cortos por desocupación, según los puntos de referencia del sector. Y el coste de implementar iPSK como una superposición de software en el hardware existente es significativamente menor que los contratos de banda ancha por unidad, que normalmente capturan el valor para el ISP en lugar de para el operador. El caso operativo es igualmente sólido. Una clave por residente significa una sola revocación en el momento de la mudanza. Sin restablecimientos de contraseñas para todo el edificio. Sin tickets de soporte de residentes cuyo Chromecast dejó de funcionar porque el dispositivo de otra persona está en la misma subred. La red se comporta como una red doméstica privada para cada residente, mientras que el operador lo gestiona todo desde un único panel en la nube. [medium pause] Preguntas rápidas antes de terminar. ¿Funciona iPSK con WPA3? Todavía no en la implementación estándar; WPA3 utiliza SAE, lo que cambia el mecanismo de saludo (handshake). La mayoría de los fabricantes están trabajando en iPSK compatible con WPA3, pero a mediados de 2025, WPA2 es el estándar listo para producción para despliegues de iPSK. ¿Puedo ejecutar iPSK sin un servidor RADIUS? Cisco Meraki admite hasta 5000 iPSK sin RADIUS en el firmware MR 30.1 y versiones superiores. Para despliegues más pequeños, esto es viable. Para cualquier cosa que supere el centenar de unidades, RADIUS le ofrece la automatización, la asignación de VLAN y la gestión del ciclo de vida que necesita. ¿Cuántas claves puede admitir un despliegue de iPSK basado en RADIUS? Prácticamente ilimitadas: el límite es la base de datos de su servidor RADIUS, no el protocolo. Purple ha desplegado iPSK en edificios con más de mil unidades sin problemas de rendimiento. [medium pause] En resumen. iPSK - Identity Pre-Shared Key - proporciona a cada residente una credencial de WiFi única en un SSID compartido. El servidor RADIUS gestiona la autenticación, la entrega de la frase de contraseña y la asignación de VLAN en un solo viaje de ida y vuelta. Purple proporciona la capa de RADIUS-as-a-Service y el portal de gestión de residentes, que se ejecuta en hardware de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet. Si está planificando un despliegue de BTR, alojamiento para estudiantes o MDU y desea ver cómo se adapta iPSK a su edificio específico, hable con el equipo de Purple. Hemos desplegado esto en más de 80.000 establecimientos y 350 millones de usuarios únicos. Sabemos lo que funciona. Gracias por escuchar.

header_image.png

Resumen Ejecutivo

Si gestiona una promoción Build to Rent (BTR), una residencia de estudiantes o un edificio de viviendas plurifamiliares (MDU), se enfrenta a un problema fundamental de diseño de red. Tiene cientos de residentes que comparten la misma infraestructura física de WiFi. Las claves precompartidas tradicionales (PSK) fallan a esta escala. Si un residente compromete la contraseña compartida, debe restablecerla para todo el edificio. Esta pesadilla operativa desconecta todas las smart TV, consolas y dispositivos IoT simultáneamente.

Identity Pre-Shared Key (iPSK) soluciona este problema. Conocida a menudo como "kepanjangan iPSK" en los mercados del Sudeste Asiático, esta tecnología asigna una contraseña de WiFi única a cada residente manteniendo a todo el mundo en un único SSID. Los dispositivos que utilizan la misma clave se reconocen entre sí, creando una "burbuja WiFi" privada para cada hogar. Los dispositivos que utilizan claves diferentes siguen siendo invisibles entre sí. Cuando un residente se muda, Purple revoca su clave específica. Ningún otro residente se ve afectado. Esta guía detalla la arquitectura, las estrategias de implementación y el impacto empresarial de desplegar iPSK como un servicio gestionado.

Análisis Técnico Detallado

Para entender iPSK, primero debe comprender las limitaciones de las alternativas. Una red WPA2-PSK estándar no proporciona aislamiento entre usuarios. 802.1X (WPA2-Enterprise) proporciona una seguridad excelente, pero falla porque los dispositivos IoT sin interfaz de usuario (como altavoces inteligentes, impresoras inalámbricas y bombillas inteligentes) carecen del software suplicante necesario para autenticarse mediante usuario y contraseña.

iPSK cierra esta brecha. Combina la sencillez de una contraseña WiFi estándar con la aplicación dinámica de políticas de 802.1X. La arquitectura se basa en tres componentes principales que funcionan de forma conjunta.

En primer lugar, el punto de acceso WiFi intercepta el intento de conexión. Cuando un dispositivo intenta asociarse con el SSID, el punto de acceso captura la dirección MAC del dispositivo. En segundo lugar, el punto de acceso reenvía esta dirección MAC a un servidor RADIUS a través de un mensaje Access-Request. En tercer lugar, el servidor RADIUS busca la dirección MAC en su base de datos. Si el dispositivo está registrado a nombre de un residente, el servidor RADIUS responde con un mensaje Access-Accept que contiene un Cisco AV-pair. Este AV-pair contiene la frase de contraseña específica asignada a ese residente.

El punto de acceso utiliza esta frase de contraseña devuelta dinámicamente para completar el saludo de cuatro vías de WPA2. El dispositivo se conecta sin problemas. Todo el proceso de autenticación tarda menos de 200 milisegundos.

architecture_overview.png

Asignación Dinámica de VLAN

La capacidad más potente de una implantación de iPSK respaldada por RADIUS es la asignación dinámica de VLAN. El servidor RADIUS no se limita a devolver la contraseña, sino que también devuelve un VLAN ID. Esto significa que la red segmenta dinámicamente el tráfico en función de la identidad, no de la ubicación física.

El residente A se conecta y el servidor RADIUS lo asigna a la VLAN 101. El residente B se conecta y aterriza en la VLAN 102. Los sistemas de gestión del edificio funcionan en la VLAN 10. Este aislamiento estricto de Capa 2 garantiza que un residente no pueda transmitir a la televisión de otro residente, acceder a su impresora inalámbrica o interceptar su tráfico. Proporciona la privacidad de una red doméstica a través de una infraestructura empresarial compartida.

Guía de implementación

La implantación de iPSK requiere un enfoque estructurado del hardware, la autenticación y la incorporación de los residentes. Purple funciona como una capa en la nube independiente del hardware, lo que significa que puede implantar esta arquitectura en los puntos de acceso empresariales que ya posee.

1. Selección y configuración del hardware

Sus puntos de acceso deben ser compatibles con iPSK y con la autenticación RADIUS dinámica. Nos integramos de forma nativa con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet.

Configure la emisión de un único SSID en toda la propiedad. Habilite el control de acceso basado en MAC y dirija las solicitudes de autenticación a los servidores RADIUS en la nube de Purple. Asegúrese de que sus switches y firewalls estén configurados para gestionar las etiquetas de VLAN dinámicas que devolverá el servidor RADIUS.

2. Flujo de incorporación de residentes

La experiencia de incorporación define el éxito de una implantación de WiFi multiinquilino. No dependa de la creación manual de tickets de soporte de TI.

Integre Purple con su Property Management System (PMS). Cuando comienza un nuevo contrato de alquiler, Purple genera automáticamente una iPSK única para ese hogar. El residente recibe un correo electrónico automatizado que contiene su clave y un código QR. A su llegada, escanea el código QR o introduce la contraseña, y su dispositivo principal se conecta.

Para los dispositivos posteriores, los residentes utilizan un portal de autoservicio para registrar nuevas direcciones MAC. Este portal les permite gestionar su propia "burbuja de WiFi" sin tener que ponerse en contacto con el servicio de asistencia de la propiedad.

3. Gestión de mudanzas y salidas

Cuando finaliza un contrato de alquiler, la integración con el PMS activa una revocación automática en Purple. La iPSK específica se deshabilita. Todos los dispositivos asociados a esa clave se desconectan inmediatamente de la red. El SSID permanece inalterado y los miles de dispositivos restantes en el edificio no experimentan ninguna interrupción.

Buenas prácticas

Las implantaciones de iPSK de éxito cumplen con estrictos estándares operativos. Siga estas recomendaciones independientes del proveedor para garantizar la estabilidad y la seguridad.

Gestione la aleatorización de direcciones MAC de forma proactiva

Los dispositivos iOS y Android modernos aleatorizan sus direcciones MAC de forma predeterminada para evitar el rastreo. Dado que iPSK depende de las búsquedas de direcciones MAC en el servidor RADIUS, la aleatorización interrumpirá el flujo de autenticación. Debe indicar a los residentes que desactiven "Dirección WiFi privada" o que activen "Usar MAC del dispositivo" para el SSID específico de su edificio. Incluya instrucciones claras y específicas para cada sistema operativo en su documentación de mudanza y en los flujos del Captive Portal.

Planifique para una alta densidad de IoT

Un apartamento BTR moderno contiene entre 15 y 25 dispositivos conectados. Un edificio de 200 unidades albergará entre 3.000 y 5.000 dispositivos simultáneos en la red. Diseñe su entorno de RF para una alta densidad, no solo para la cobertura. Despliegue puntos de acceso en cada apartamento en lugar de confiar únicamente en las unidades de los pasillos. Este modelo de despliegue "en la habitación" reduce la interferencia de canal compartido y proporciona la intensidad de señal requerida para aplicaciones sensibles a la latencia, como los juegos y las videollamadas.

Implemente una conmutación por error robusta

Si su servidor RADIUS se desconecta, los nuevos dispositivos no podrán autenticarse. Las sesiones WPA2 existentes persistirán, pero las nuevas conexiones fallarán. Purple proporciona RADIUS-as-a-Service con un SLA de tiempo de actividad del 99,999%, distribuido en múltiples zonas de disponibilidad. Si gestiona su propia infraestructura RADIUS, debe desplegar servidores redundantes y configurar sus puntos de acceso para que realicen la conmutación por error de forma automática.

comparison_chart.png

Resolución de problemas y mitigación de riesgos

Al desplegar WiFi multiinquilino, se encontrará con modos de fallo específicos. Prepare a su equipo de operaciones para gestionarlos de manera eficiente.

El ticket de "Chromecast no se conecta"

Esta es la solicitud de soporte más común en entornos MDU. Los dispositivos domésticos inteligentes a menudo utilizan redes WiFi locales temporales para la configuración inicial antes de unirse a la red principal. Si un residente intenta esta configuración antes de registrar la dirección MAC del nuevo dispositivo en el portal de autoservicio, el servidor RADIUS rechazará la conexión.

Mitigación: proporcione una guía clara y paso a paso para el registro de dispositivos IoT. Asegúrese de que el portal de autoservicio sea accesible a través de datos móviles para que los residentes puedan agregar direcciones MAC antes de que el dispositivo intente conectarse.

Restricciones del tipo de NAT para juegos

Los jugadores que utilizan consolas PlayStation, Xbox o Nintendo Switch requieren tipos específicos de traducción de direcciones de red (NAT) para el modo multijugador peer-to-peer. Una política de firewall estricta en todo el edificio dará como resultado un "NAT Tipo 3" (Estricto), lo que interrumpe el emparejamiento de partidas.

Mitigación: implemente un manejo correcto de NAT de grado de operador (CGNAT) y UPnP por segmento de VLAN de residente. No suavice la política de firewall para todo el edificio; aplique reglas de reenvío de puertos optimizadas para juegos específicamente a las VLAN de residentes que lo soliciten.

ROI e impacto empresarial

Tratar el WiFi como un servicio gestionado en lugar de una responsabilidad del inquilino ofrece retornos comerciales medibles para los operadores de propiedades.

Incremento del alquiler y NOI

Un WiFi de alto rendimiento e instantáneo justifica un recargo en el alquiler. Los puntos de referencia del sector indican un recargo de entre 15 y 30 libras por unidad al mes en el mercado BTR del Reino Unido. Para una promoción de 250 unidades, esto genera entre 45.000 y 90.000 libras de ingresos anuales adicionales. Dado que el despliegue de iPSK como una capa de software sobre hardware propio cuesta entre un 30 % y un 50 % menos por puerta que los contratos individuales de banda ancha minorista, el impacto en los ingresos operativos netos (NOI) es muy positivo.

Reducción del periodo de desocupación

La "conectividad desde el primer día" es un potente elemento diferenciador de marketing. Cuando los residentes pueden conectarse a un WiFi de alta velocidad en el mismo momento en que entran por la puerta, los periodos de desocupación disminuyen. Los operadores informan de una reducción de los periodos de desocupación de entre 5 y 10 días cuando se incluye WiFi gestionado como un servicio básico.

Eficiencia operativa

El modelo tradicional de contraseña compartida genera un sinfín de incidencias de soporte de TI y requiere restablecimientos en todo el edificio cada vez que finaliza un contrato de alquiler. iPSK elimina esta fricción. Al automatizar el aprovisionamiento y la revocación de claves mediante la integración con el PMS, los gestores de la propiedad recuperan horas de tiempo administrativo cada semana. La red se convierte en un servicio silencioso en lugar de un dolor de cabeza operativo constante.

Escuche a nuestro consultor técnico sénior explicar detalladamente la arquitectura y el caso de negocio en el siguiente informe de audio.

Definiciones clave

iPSK (Identity Pre-Shared Key)

Un mecanismo de seguridad inalámbrica que permite utilizar múltiples contraseñas únicas en un único SSID, con cada contraseña vinculada a políticas de acceso específicas.

Utilizado en entornos multi-tenant para proporcionar aislamiento de red por residente sin la complejidad de 802.1X.

Servidor RADIUS

Un protocolo de red que proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad para los usuarios que se conectan y utilizan un servicio de red.

En una implementación de iPSK, el servidor RADIUS contiene la base de datos que mapea las direcciones MAC con contraseñas únicas e IDs de VLAN.

Asignación Dinámica de VLAN

El proceso mediante el cual un servidor RADIUS indica a un punto de acceso que sitúe el tráfico de un usuario específico en una VLAN específica, en lugar de utilizar una configuración de puerto estática.

Crucial para el WiFi de BTR, ya que garantiza que el tráfico del residente A esté separado lógicamente del tráfico del residente B, incluso cuando están conectados al mismo punto de acceso.

Aleatorización de Direcciones MAC

Una función de privacidad en los sistemas operativos móviles modernos que genera una dirección MAC falsa al escanear o conectarse a redes WiFi.

Esta función interrumpe la autenticación de iPSK porque el servidor RADIUS no puede reconocer la dirección MAC cambiante. Los residentes deben desactivarla para la red del edificio.

Dispositivo IoT sin interfaz de usuario

Un dispositivo conectado que carece de pantalla o interfaz de usuario tradicional, como una bombilla inteligente, una impresora inalámbrica o un altavoz inteligente.

Estos dispositivos no pueden conectarse a redes 802.1X porque no pueden solicitar credenciales a un usuario. iPSK soluciona esto utilizando autenticación basada en MAC.

WPA2-PSK

Wi-Fi Protected Access 2 with Pre-Shared Key (WPA2-PSK). El protocolo de seguridad estándar para redes WiFi domésticas, que utiliza una única contraseña para todos los dispositivos.

No es adecuado para edificios multi-tenant porque una sola contraseña comprometida requiere un restablecimiento en toda la red.

CGNAT (Carrier-Grade NAT)

Un método para compartir una única dirección IP pública entre varias direcciones IP privadas, utilizado habitualmente por los proveedores de servicios de internet y las grandes redes gestionadas.

Debe configurarse cuidadosamente en entornos BTR para garantizar que las videoconsolas obtengan el tipo de NAT correcto para la conectividad multijugador.

Software Overlay

Una plataforma de gestión y autenticación basada en la nube que se superpone al hardware de red físico existente.

Purple funciona como un software overlay, lo que significa que los operadores pueden desplegar iPSK sin tener que sustituir por completo sus puntos de acceso Cisco, Aruba o Ruckus.

Ejemplos prácticos

Una promoción de BTR de 250 viviendas necesita proporcionar WiFi de conexión instantánea a los residentes, garantizando al mismo tiempo una total privacidad entre los pisos. El operador quiere evitar la carga operativa de restablecer las contraseñas cuando los inquilinos se mudan.

Implementar iPSK utilizando una capa de RADIUS en la nube sobre los puntos de acceso existentes. Integrar la plataforma RADIUS con el Sistema de Gestión de Propiedades (PMS). Al registrar la entrada, el PMS activa la generación de una contraseña única para el residente. Todos los dispositivos que utilicen esta contraseña se asignan automáticamente a una VLAN dedicada y específica para el residente. Al registrar la salida, el PMS activa la revocación de esa clave específica, desconectando al residente sin afectar al resto del edificio.

Comentario del examinador: Este enfoque elimina los riesgos de seguridad de una única contraseña compartida y la carga operativa de los restablecimientos en todo el edificio. Al utilizar la asignación dinámica de VLAN, el operador logra el aislamiento de Capa 2, garantizando la privacidad del residente mientras mantiene una única emisión de SSID limpia.

Un bloque de alojamiento para estudiantes experimenta una grave interrupción de la red durante la semana de mudanzas en septiembre. Los estudiantes llegan con más de 15 dispositivos cada uno, incluidos dispositivos IoT sin interfaz de usuario que no pueden autenticarse mediante 802.1X. ¿Cómo puede la red gestionar esta densidad de forma segura?

Implementar una arquitectura iPSK con un portal de registro de dispositivos de autoservicio. Emitir un iPSK único a cada estudiante durante el proceso de incorporación previo a la llegada. Los estudiantes conectan sus dispositivos principales (teléfonos, portátiles) utilizando la clave. Para los dispositivos IoT sin interfaz (altavoces inteligentes, videoconsolas), los estudiantes inician sesión en el portal y registran las direcciones MAC de los dispositivos en su perfil. El servidor RADIUS autentica estos dispositivos y los asigna a la VLAN personal del estudiante.

Comentario del examinador: Esta solución aborda la limitación principal de 802.1X (falta de soporte para IoT) al tiempo que mantiene la seguridad de nivel empresarial. El portal de autoservicio traslada la carga administrativa fuera del servicio de asistencia de TI durante el período crítico de mudanzas.

Preguntas de práctica

Q1. Está desplegando WiFi en un edificio BTR de 150 viviendas. Un residente se queja de que no puede conectar su nueva smart TV a la red utilizando la contraseña que se le entregó al mudarse. Su teléfono y su portátil se conectaron perfectamente. ¿Cuál es la causa más probable?

Sugerencia: Piense en cómo el servidor RADIUS identifica los dispositivos que intentan utilizar una iPSK.

Ver respuesta modelo

La dirección MAC de la smart TV no se ha registrado en el sistema. Como iPSK se basa en la autenticación MAC en el servidor RADIUS, el punto de acceso rechazará el intento de conexión hasta que el residente acceda al portal de autoservicio y añada la dirección MAC de la TV a su perfil.

Q2. Un promotor inmobiliario quiere utilizar 802.1X (WPA2-Enterprise) para su nueva residencia de estudiantes porque ofrece una seguridad superior a la de una PSK estándar. ¿Por qué debería aconsejarle que utilice iPSK en su lugar?

Sugerencia: Piense en los tipos de dispositivos que los estudiantes se llevan a la universidad.

Ver respuesta modelo

Aunque 802.1X proporciona una seguridad excelente para ordenadores portátiles y smartphones, requiere un suplicante de software para gestionar la autenticación por usuario y contraseña. Los estudiantes llevan numerosos dispositivos IoT sin pantalla (altavoces inteligentes, videoconsolas, impresoras inalámbricas) que carecen de este software y no pueden conectarse a una red 802.1X. iPSK proporciona la seguridad y el aislamiento necesarios al tiempo que admite todo tipo de dispositivos.

Q3. Durante una auditoría de red, observa que el iPhone de un residente falla repetidamente en la autenticación, a pesar de que este introduce la iPSK correcta. Los registros muestran que el dispositivo presenta una dirección MAC diferente cada pocos minutos. ¿Cómo se resuelve esto?

Sugerencia: Se trata de una función de privacidad común introducida en los sistemas operativos móviles recientes.

Ver respuesta modelo

El residente tiene activada la opción "Dirección WiFi privada" (aleatorización de MAC) en su dispositivo. Como la dirección MAC cambia continuamente, el servidor RADIUS no puede asociarla al perfil del residente. Debe indicar al residente que desactive esta función específicamente para el SSID del edificio, asegurándose de que el dispositivo presente su dirección MAC real y estable.

Continúe leyendo esta serie

Uu PPSK pdf: comparación de características y modelos de despliegue

Esta guía de referencia técnica compara la arquitectura WiFi PPSK (Private Pre-Shared Key) con los despliegues tradicionales de 802.1X y PSK estándar. Proporciona a los arquitectos de red y a los responsables de TI estrategias de implementación neutras respecto al proveedor para entornos multiinquilino residenciales, IoT y BTR.

Leer la guía →

Uu PPSK 2023: comparación de características y modelos de despliegue

Esta guía de referencia técnica compara la arquitectura WiFi Unique per-User Private Pre-Shared Key (UU PPSK) frente a los despliegues tradicionales de PSK compartido y 802.1X, con un enfoque específico en el panorama de 2023 de las implementaciones de proveedores y las capacidades de las plataformas. Proporciona a los promotores inmobiliarios, operadores de BTR y arrendadores de MDU estrategias de despliegue prácticas, orientación sobre arquitectura de VLAN y flujos de trabajo automatizados para la gestión del ciclo de vida. La guía cubre tres modelos de despliegue, casos de estudio del mundo real y las implicaciones de cumplimiento de cada enfoque de autenticación.

Leer la guía →

PPSK xaverius: comparación de características y modelos de implementación

Esta guía autorizada analiza la arquitectura PPSK xaverius para entornos multi-inquilino como Build to Rent y residencias de estudiantes. Compara los modelos de implementación, detalla las estrategias de ejecución y explica cómo el aislamiento de VLAN por unidad ofrece una experiencia de WiFi doméstica manteniendo la seguridad empresarial.

Leer la guía →