PSK por dispositivo por proveedor: comparación de iPSK, DPSK, MPSK y PPSK (y compatibilidad con WPA3)
Una comparación exhaustiva de las implementaciones de PSK por dispositivo en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet y Ubiquiti UniFi. Descubra cómo afecta WPA3-SAE a las estrategias de claves por dispositivo y cuándo desplegar modos de transición en lugar de migrar a 802.1X.
Video overview
Escuchar esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Guía de seguridad de WiFi empresarial →

Resumen Ejecutivo
La clave precompartida por dispositivo (PSK) es la tecnología de transición esencial para las redes empresariales que necesitan visibilidad por dispositivo sin la complejidad de la autenticación 802.1X completa. Aunque los fabricantes utilizan diferentes nombres - Cisco Meraki iPSK, HPE Aruba MPSK, Ruckus DPSK, Juniper Mist PPSK - el objetivo fundamental es idéntico: asignar una contraseña única a cada dispositivo en un único SSID.
Sin embargo, el paso a WPA3 introduce una limitación arquitectónica significativa. WPA3 sustituye al tradicional intercambio de cuatro vías de WPA2 por la Autenticación Simultánea de Iguales (SAE). SAE requiere que tanto el punto de acceso como el cliente conozcan la contraseña antes de que comience el intercambio, lo que rompe el mecanismo de búsqueda estándar basado en RADIUS utilizado por la mayoría de las implementaciones de PSK por dispositivo. Esta guía detalla cómo gestiona cada uno de los principales fabricantes la PSK por dispositivo, cómo almacenan y buscan las claves, y cómo abordan el desafío de WPA3-SAE - desde los modos de transición de WPA3 hasta las extensiones propietarias como Ruckus DPSK3.
Análisis Técnico Detallado
La Arquitectura de la PSK por Dispositivo
WPA2-Personal tradicional utiliza una única contraseña compartida para todo un SSID. Cada dispositivo utiliza la misma contraseña, lo que significa que no se puede revocar el acceso de un dispositivo sin cambiar la contraseña de todos los demás. Además, no se dispone de visibilidad por dispositivo ni de aplicación de políticas.
La PSK por dispositivo resuelve esto emitiendo una credencial única para cada dispositivo o usuario. Se puede revocar una clave sin afectar a las demás. Se pueden asignar diferentes VLANs, políticas de ancho de banda o programaciones de acceso por clave.
El mecanismo técnico se basa en el intercambio de cuatro vías de WPA2. Cuando un cliente se asocia, el punto de acceso envía la dirección MAC del cliente a un servidor RADIUS (o a una base de datos local) en un mensaje Access-Request. El servidor RADIUS devuelve un mensaje Access-Accept que contiene la clave específica para ese dispositivo. A continuación, el punto de acceso completa el intercambio de cuatro vías utilizando esa clave específica para derivar la Clave Maestra por Pares (PMK).

El Desafío de WPA3-SAE
WPA3-Personal sustituye el intercambio de cuatro vías por SAE. SAE es un protocolo basado en Diffie-Hellman en el que ambas partes se comprometen a utilizar un elemento de contraseña compartido derivado de la frase de paso antes de que se complete la asociación.
La diferencia fundamental es que la contraseña debe ser conocida por ambas partes antes de que comience el intercambio SAE. No hay ningún punto en el protocolo donde un servidor RADIUS pueda inyectar una clave diferente por dispositivo. El punto de acceso y el cliente ya están ejecutando un intercambio criptográfico basado en un único valor compartido. Se trata de una limitación del protocolo definida por el estándar IEEE 802.11, no de una limitación de un fabricante.### Comparativa de Implementaciones de Fabricantes
Todos los principales fabricantes empresariales admiten PSK por dispositivo, pero sus implementaciones y la compatibilidad con WPA3 varían.

Cisco Meraki (iPSK) Cisco Meraki lo denomina Identity Pre-Shared Key (iPSK). Admite dos modos. Sin RADIUS, puede configurar hasta cinco PSK exclusivas directamente en el panel de Meraki. Con RADIUS - normalmente Cisco ISE - puede escalar hasta 100.000 claves. El servidor RADIUS realiza la búsqueda y devuelve la clave por dispositivo. Para WPA3, Meraki se basa en el modo de transición WPA3 (modo mixto WPA2/WPA3), donde los clientes WPA2 utilizan el protocolo de acuerdo de cuatro vías y reciben claves por dispositivo, mientras que los clientes WPA3 utilizan SAE con una única contraseña compartida.
HPE Aruba (MPSK) HPE Aruba lo denomina Multiple Pre-Shared Key (MPSK). Aruba admite MPSK Local, donde las claves se almacenan en el controlador, y MPSK con ClearPass, que actúa como motor de políticas y RADIUS. ClearPass puede albergar decenas de miles de claves y asignar VLAN dinámicas. Al igual que Meraki, la compatibilidad con WPA3 se gestiona actualmente a través del modo de transición.
Ruckus (DPSK y DPSK3) Ruckus lo denomina Dynamic Pre-Shared Key (DPSK). Es una de las implementaciones más maduras, disponible desde los inicios de SmartZone. En modo RADIUS, se integra con Cloudpath. Ruckus destaca por DPSK3, su extensión para WPA3. DPSK3 funciona en modo mixto WPA2/WPA3 y requiere Cloudpath como motor RADIUS. Permite que los dispositivos compatibles con WPA3 utilicen SAE mientras el sistema gestiona la vinculación de claves por dispositivo a través de la integración con Cloudpath.
Juniper Mist (PPSK / Multi-PSK) Juniper Mist lo denomina Private Pre-Shared Key (PPSK) o Multi-PSK. Mist almacena las claves en la base de datos en la nube, con un límite de 5.000 claves por sitio. Las claves se pueden asignar por usuario, por dispositivo o por grupo. Mist se integra con su servicio Access Assurance, que añade la búsqueda de PSK basada en RADIUS. Juniper admite WPA3 RADIUS PSK a través de Access Assurance, lo que permite que un único SSID WPA3-Personal sirva para múltiples contraseñas.
Extreme Networks (PPSK) Extreme Networks lo denomina Private Pre-Shared Key (PPSK) a través de ExtremeCloud IQ. Admite el almacenamiento local de claves en el propio punto de acceso, lo cual resulta útil para sitios remotos, así como la búsqueda basada en RADIUS a través del servicio RADIUS en la nube de ExtremeCloud IQ. Extreme admite la vinculación de direcciones MAC para asociar una PPSK a un dispositivo específico.
Fortinet (MPSK) Fortinet lo denomina Multiple Pre-Shared Key (MPSK), gestionado a través de FortiAP y el controlador inalámbrico FortiGate. Fortinet admite explícitamente los modos de seguridad WPA3-SAE y el modo de transición WPA3-SAE en sus perfiles MPSK. Puede crear un perfil MPSK con claves WPA3-SAE, asignarlas a un VAP y habilitar la asignación dinámica de VLAN.
Ubiquiti UniFi (Private PSK) Ubiquiti UniFi lo denomina Private Pre-Shared Keys. La implementación es únicamente local; las claves se almacenan en el controlador de red UniFi. Puede asignar diferentes VLANs por clave. Sin embargo, UniFi Private PSK solo funciona en redes WPA2 en las bandas de 2.4 GHz y 5 GHz. WPA3 y 6 GHz no son compatibles.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
Guía de implementación
Al desplegar PSK por dispositivo, siga estos pasos para garantizar una arquitectura segura y escalable.
- Audite sus dispositivos: Identifique qué dispositivos admiten WPA3 y cuáles dependen de WPA2. Los dispositivos IoT heredados probablemente requerirán WPA2 en el futuro previsible.
- Seleccione la estrategia de SSID adecuada: Para un entorno mixto, despliegue un diseño de SSID híbrido. Mantenga un SSID WPA2-Personal con PSK por dispositivo para dispositivos IoT heredados y de invitados. Despliegue un SSID WPA3-Enterprise para dispositivos de personal gestionados.
- Implemente el modo de transición con cuidado: Si utiliza el modo de transición WPA3 en su SSID de invitados principal, asegúrese de que sus puntos de acceso y servidores RADIUS estén configurados correctamente para gestionar los flujos de autenticación mixtos.
- Integre la gestión de identidades: No gestione las claves de forma manual. Integre el aprovisionamiento de sus claves con su flujo de trabajo de gestión de dispositivos o con un proveedor de identidad como Microsoft Entra ID u Okta.
- Configure VLANs dinámicas: Asocie cada PSK por dispositivo a una VLAN específica para aplicar la segmentación de red. Esto es fundamental para aislar los dispositivos IoT del tráfico de invitados.
Buenas prácticas
- Aplique la gestión del ciclo de vida: El uso de PSK por dispositivo requiere una gestión estricta del ciclo de vida. Debe contar con un proceso para revocar las claves cuando los dispositivos se retiren del servicio para evitar la acumulación descontrolada de claves.
- Utilice 802.1X para endpoints gestionados: Para portátiles corporativos y dispositivos del personal, migre a WPA3-Enterprise con EAP-TLS. Proporciona una mayor seguridad y compatibilidad nativa con modelos zero-trust.
- Pruebe las actualizaciones de WPA3: Nunca habilite WPA3 en un SSID con PSK por dispositivo existente sin realizar pruebas previas en un sitio piloto. Verifique las versiones de firmware y la compatibilidad del servidor RADIUS.
- Aproveche Purple para la identidad: Integre Purple para gestionar la capa de identidad. Purple actúa como una capa superpuesta en la nube, proporcionando autenticación, captura de datos y gestión de consentimientos, y devuelve la asignación de VLAN adecuada a su hardware a través de RADIUS. Consulte Enterprise WiFi Security: A Complete Guide for 2026 para obtener más detalles.
Resolución de problemas y mitigación de riesgos
- Fallo de conexión de clientes en WPA3: Si los dispositivos heredados no logran conectarse a un SSID en modo de transición WPA3, suele deberse a controladores inalámbricos incompatibles. Asegúrese de que los controladores de los clientes estén actualizados. Si el problema persiste, mueva los dispositivos heredados a un SSID exclusivo para WPA2.
- Tiempos de espera de RADIUS agotados: Si el punto de acceso agota el tiempo de espera mientras espera la clave por dispositivo del servidor RADIUS, compruebe la ruta de red y asegúrese de que el servidor RADIUS esté dimensionado para gestionar la carga de autenticación.* Fallos de asignación de VLAN: si un dispositivo se conecta pero recibe la dirección IP incorrecta, verifique la asignación de VLAN en el mensaje Access-Accept de RADIUS y asegúrese de que la VLAN exista en el punto de acceso y en el puerto del switch.
ROI e impacto empresarial
La implementación de PSK por dispositivo ofrece un valor empresarial cuantificable al reducir los tickets de soporte y mejorar la seguridad.
- Menor carga de trabajo para el centro de soporte: la automatización del aprovisionamiento y la revocación de claves elimina los restablecimientos manuales de contraseñas.
- Mejor postura de seguridad: aislar los dispositivos en VLAN independientes en función de su clave única reduce el radio de impacto en caso de que un dispositivo se vea comprometido.
- Visibilidad mejorada: las claves por dispositivo proporcionan una visibilidad detallada de la utilización de la red, lo que permite identificar a los acaparadores de ancho de banda y optimizar la planificación de la capacidad.
Definiciones clave
PSK por dispositivo
Un mecanismo de seguridad que asigna una clave precompartida (Pre-Shared Key) única a cada dispositivo o usuario en un único SSID, lo que permite la revocación individual y la asignación dinámica de políticas.
Se utiliza cuando los equipos de TI necesitan visibilidad y control por dispositivo sin tener que desplegar una autenticación 802.1X completa.
WPA3-SAE
Autenticación simultánea de iguales (Simultaneous Authentication of Equals). El protocolo de establecimiento de claves seguras utilizado en WPA3-Personal, que sustituye al saludo de cuatro vías de WPA2.
Relevante al actualizar a WPA3 o al desplegar redes de 6 GHz, ya que cambia fundamentalmente la forma en que se autentican las contraseñas.
Modo de transición
Una configuración de modo mixto en la que un SSID anuncia compatibilidad tanto para WPA2-PSK como para WPA3-SAE, lo que permite que los clientes heredados y modernos se conecten al mismo nombre de red.
El enfoque estándar para migrar las redes existentes a WPA3 sin dejar desatendidos a los dispositivos heredados.
Vinculación MAC
El proceso de asociar un PSK por dispositivo específico con la dirección MAC física de un dispositivo concreto, lo que evita que la clave se utilice en otro dispositivo.
Se utiliza para evitar que se compartan credenciales y garantizar un control de acceso estricto para los dispositivos IoT.
Asignación dinámica de VLAN
La capacidad de asignar un dispositivo a una VLAN específica en función de sus credenciales de autenticación (como su PSK por dispositivo), en lugar del SSID al que se conecta.
Esencial para la segmentación de redes, ya que permite a TI aislar el tráfico de invitados del tráfico corporativo en el mismo punto de acceso.
iPSK
Clave precompartida de identidad (Identity Pre-Shared Key). La implementación de Cisco Meraki de PSK por dispositivo.
Se encuentra al gestionar redes inalámbricas de Cisco Meraki.
DPSK
Clave precompartida dinámica (Dynamic Pre-Shared Key). La implementación de Ruckus de PSK por dispositivo, siendo DPSK3 la versión compatible con WPA3.
Se encuentra al gestionar redes inalámbricas de Ruckus.
MPSK
Clave precompartida múltiple (Multiple Pre-Shared Key). El término utilizado por HPE Aruba y Fortinet para sus implementaciones de PSK por dispositivo.
Se encuentra al gestionar redes inalámbricas de HPE Aruba o Fortinet.
Ejemplos prácticos
Un hotel de 200 habitaciones necesita proporcionar WiFi de invitados seguro y aislar las televisiones inteligentes de cada habitación. Actualmente utilizan una única contraseña WPA2-Personal para todos los invitados y dispositivos.
Despliegue PSK por dispositivo mediante un backend de RADIUS. Integre Purple para capturar los datos de los invitados y emitir un PSK único a cada invitado tras registrarse. Para las televisiones inteligentes, genere un PSK único para cada televisión y asócielo a una VLAN de IoT dedicada. Configure los PSK de los invitados para que se asocien a una VLAN de invitados independiente con el aislamiento de clientes habilitado.
El campus de una universidad se está actualizando a WiFi 6E y debe admitir WPA3 en la banda de 6 GHz, pero tienen miles de dispositivos IoT heredados que solo admiten WPA2.
Implemente un diseño de SSID híbrido. Cree un SSID WPA3-Enterprise para ordenadores portátiles y teléfonos inteligentes de estudiantes y personal, utilizando 802.1X para la autenticación. Cree un SSID WPA2-Personal independiente con PSK por dispositivo en las bandas de 2,4 GHz y 5 GHz específicamente para los dispositivos IoT heredados.
Preguntas de práctica
Q1. Está desplegando puntos de acceso WiFi 6E y necesita admitir clientes de 6 GHz. Su red existente de 5 GHz utiliza iPSK para dispositivos IoT. ¿Puede extender la configuración de iPSK a la banda de 6 GHz?
Sugerencia: Tenga en cuenta los protocolos de seguridad obligatorios para la banda de 6 GHz.
Q2. Una cadena de tiendas utiliza Aruba MPSK para asignar claves únicas a los terminales de punto de venta. Quieren actualizar su SSID principal a WPA3 para obtener una mejor seguridad. ¿Cuál es el enfoque recomendado?
Sugerencia: Aruba MPSK requiere el saludo de cuatro vías de WPA2.
Ver respuesta modelo
Active el modo de transición WPA3 (modo mixto WPA2/WPA3) en el SSID. Los terminales de punto de venta seguirán conectándose mediante WPA2 y MPSK, mientras que los dispositivos más nuevos podrán conectarse mediante WPA3-SAE con una contraseña compartida.
Q3. Usted gestiona una red Ruckus y desea implementar PSK por dispositivo para clientes WPA3. ¿Qué configuración específica se requiere?
Sugerencia: Considere la extensión propietaria que ofrece Ruckus y sus requisitos de backend.
Ver respuesta modelo
Debe implementar Ruckus DPSK3. Esto requiere puntos de acceso WiFi 6 o más nuevos con la versión de firmware 7.0 o posterior, configurar el SSID para el modo mixto WPA2/WPA3 y utilizar Ruckus Cloudpath como servidor RADIUS.
Continúe leyendo esta serie
Configuring RADIUS Authentication for Guest and Staff WiFi Networks
Esta guía de referencia técnica describe la arquitectura, configuración y despliegue de la autenticación RADIUS para redes WiFi empresariales de invitados y de personal. Proporciona a los arquitectos de redes y responsables de TI los protocolos exactos, los estándares de seguridad y las metodologías de resolución de problemas necesarios para crear sistemas de control de acceso inalámbrico seguros y escalables.
Passpoint y OpenRoaming: Guía completa
Esta guía de referencia técnica proporciona un análisis exhaustivo de los frameworks Passpoint (Hotspot 2.0) y WBA OpenRoaming dentro de las redes WiFi empresariales. Detalla los protocolos de autenticación subyacentes, los componentes arquitectónicos y las estrategias de despliegue necesarias para establecer una conectividad de invitados segura y sin fricciones. Los arquitectos de redes y los líderes de TI aprenderán a diseñar, implementar y solucionar problemas de estos estándares para eliminar las barreras de inicio de sesión manual mientras mantienen una seguridad de nivel empresarial.
Server RADIUS: una guía completa para empresas
Esta guía proporciona a directores de TI, arquitectos de redes y directores de tecnología (CTO) una referencia técnica definitiva sobre la autenticación mediante server RADIUS para WiFi empresarial. Cubre el marco AAA, la arquitectura 802.1X, la selección del método EAP, las ventajas y desventajas del despliegue en la nube frente a local y la asignación dinámica de VLAN. Los operadores de recintos del sector de la hostelería, retail, eventos y el sector público encontrarán pautas de implementación prácticas, casos de estudio reales y los marcos de decisión necesarios para migrar de claves precompartidas no seguras a una arquitectura de control de acceso a la red segura y basada en la identidad.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.