Saltar al contenido principal

PPSK training center: comparing features and deployment models

Una referencia técnica definitiva sobre el despliegue de arquitecturas Private Pre-Shared Key (PPSK) en centros de formación. Esta guía compara los modelos local de controlador, respaldado por RADIUS y orquestado en la nube, proporcionando pasos de implementación prácticos para la segmentación de redes y la automatización del ciclo de vida de las claves.

📖 4 min de lectura📝 998 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Usted es un consultor sénior de infraestructura de red con 15 años de experiencia en WiFi empresarial, que informa a un grupo de directores de TI y directores de tecnología (CTO) en una sesión de cliente privado. Hable con un tono claro, seguro y autoritario. Conversacional pero preciso. Sin palabras de relleno. Ritmo medido con pausas naturales entre secciones. Experto y directo, como un asesor de confianza que respeta el tiempo de la audiencia: Bienvenidos al Purple Technical Briefing. Hoy hablaremos sobre PPSK en entornos de centros de formación, específicamente, cómo comparar los diferentes modelos de despliegue y elegir el adecuado para su organización. [pausa media] Permítanme comenzar con una breve puesta en escena. Imaginen que dirigen un centro de formación corporativo. En un día cualquiera, tienen 40 delegados en una sala, 20 en otra, tres formadores con sus propios dispositivos, un conjunto de pantallas IoT y unidades de videoconferencia, y un puñado de personal administrativo. Cada uno de esos grupos tiene requisitos de acceso a la red diferentes. Los delegados necesitan acceso a internet, pero no deberían poder ver los dispositivos de los demás. Los formadores necesitan acceso a los servidores de contenido internos. Las unidades IoT necesitan un segmento dedicado y aislado. Y su personal administrativo necesita acceso a los sistemas corporativos. Ahora, la pregunta es: ¿cómo ofrecen todo eso desde una única infraestructura de WiFi, sin implementar una pila completa de autenticación empresarial 802.1X? La respuesta, en la mayoría de los casos, es PPSK - Private Pre-Shared Key. Y eso es lo que vamos a analizar hoy. [pausa media] Sección uno. Qué es realmente PPSK y por qué existe. El WPA2-Personal tradicional asigna a todos los usuarios de una red la misma contraseña. Una clave, compartida por cada dispositivo. El problema es obvio: no se puede revocar el acceso de una persona sin cambiar la contraseña de todos los demás. No hay visibilidad por usuario. Y si esa contraseña se filtra - y en un centro de formación por el que pasan cientos de delegados cada mes, se filtrará - no hay forma de contener el daño. En el otro extremo del espectro, la autenticación empresarial IEEE 802.1X resuelve todos esos problemas. Cada usuario obtiene credenciales individuales, validadas contra un servidor RADIUS. Se obtiene revocación por usuario, asignación de VLAN por usuario e historiales de auditoría completos. Pero requiere una infraestructura de clave pública (PKI), gestión de certificados y configuración del suplicante en cada dispositivo. En un centro de formación donde los delegados traen sus propios portátiles, teléfonos y tabletas - ninguno de los cuales está registrado en su MDM - 802.1X no es, sencillamente, una experiencia de incorporación viable.PPSK se sitúa exactamente entre esos dos extremos. Cada grupo de usuarios, o en despliegues más granulares cada dispositivo individual, recibe su propia clave precompartida única. Se conectan al mismo SSID utilizando una contraseña de WiFi estándar. Pero entre bastidores, el controlador inalámbrico asocia cada clave a una política de red: una VLAN, un límite de ancho de banda o una lista de control de acceso. Obtiene la sencillez de una contraseña compartida desde la perspectiva del usuario, con la segmentación y auditabilidad de un sistema empresarial desde la perspectiva de la red. [medium pause] Sección dos. Los tres modelos de despliegue y cuándo utilizar cada uno. El primer modelo es PPSK local en el controlador. Aquí, la base de datos de claves reside en el propio controlador inalámbrico o clúster de puntos de acceso. No se requiere un servidor RADIUS externo. El modo iPSK sin RADIUS de Cisco Meraki funciona de esta manera, al igual que la implementación de Private PSK de Ubiquiti UniFi. Configura hasta cinco claves únicas directamente en el panel de gestión, cada una de ellas asociada a una VLAN. La configuración es rápida: puede tenerla funcionando en menos de una hora. La desventaja es la escala: la mayoría de las implementaciones locales en el controlador tienen un límite de unos pocos cientos de claves y carecen de las capacidades de integración de API que necesita para la gestión automatizada del ciclo de vida. Para un centro de formación de una sola sede con una población de usuarios estable y predecible, este es un punto de partida perfectamente razonable. El segundo modelo es PPSK respaldado por RADIUS. Aquí, la base de datos de claves se traslada a un servidor RADIUS externo: Cisco ISE, Microsoft NPS o un servicio de RADIUS en la nube. Cuando un dispositivo se conecta, el controlador inalámbrico envía la dirección MAC del dispositivo al servidor RADIUS, que devuelve la clave por dispositivo y la asignación de VLAN correspondientes. Esto escala a miles de claves, admite el direccionamiento dinámico de VLAN y se integra con su infraestructura de identidad existente. HPE Aruba denomina a esto MPSK (Multiple Pre-Shared Key), gestionado a través de ClearPass. Ruckus lo llama DPSK (Dynamic Pre-Shared Key), gestionado a través de SmartZone o Cloudpath. Juniper Mist lo llama PPSK, almacenado en la nube de Mist con hasta 5.000 claves por sitio. Para un centro de formación con varias aulas y cohortes rotativas, el PPSK respaldado por RADIUS es la arquitectura adecuada. El tercer modelo es PPSK orquestado en la nube. Aquí es donde el ciclo de vida de las claves (aprovisionamiento, distribución y revocación) se gestiona a través de una plataforma en la nube con integración de API con su proveedor de identidad: Microsoft Entra ID, Okta o Google Workspace. Las claves se generan automáticamente cuando un delegado se registra en un curso, se distribuyen por correo electrónico o SMS y se revocan automáticamente cuando finaliza el curso. La plataforma de Purple proporciona esta capa de orquestación, situándose entre su proveedor de identidad y su hardware inalámbrico, ya sea Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme o Fortinet. Para un patrimonio de formación multisitio, o cualquier entorno donde la gestión manual de claves sea operativamente insostenible, el PPSK orquestado en la nube es la arquitectura que necesita. Usted es un consultor sénior de infraestructura de red con 15 años de experiencia en WiFi empresarial, que continúa una sesión informativa para directores de TI y CTO. Hable con un tono claro, seguro y autoritario. Conversacional pero preciso. Ritmo medido con pausas naturales entre secciones: Sección tres. El panorama de los proveedores. Permítame ofrecerle un breve resumen proveedor por proveedor, porque la terminología es realmente confusa. Cisco Meraki lo llama iPSK - Identity Pre-Shared Key. Dos modos: sin RADIUS, hasta cinco claves en el panel de control; con RADIUS a través de Cisco ISE, se escala a despliegues empresariales. La implementación de Meraki es limpia y está bien documentada. HPE Aruba lo llama MPSK - Multiple Pre-Shared Key. El modo local almacena las claves en el controlador. El modo ClearPass escala a grandes despliegues con una política completa basada en roles. La implementación de Aruba es especialmente sólida para entornos que ya ejecutan ClearPass para el control de acceso a redes cableadas. Ruckus lo llama DPSK - Dynamic Pre-Shared Key. Una de las implementaciones más maduras del mercado. Ruckus también ofrece DPSK3, que extiende DPSK al modo de transición WPA3-SAE en WiFi 6 y hardware más nuevo. Si está desplegando una nueva infraestructura y desea una ruta de migración clara a WPA3, vale la pena evaluar Ruckus. Juniper Mist lo llama PPSK. Nativo de la nube, con claves almacenadas en la base de datos de la organización Mist. Se integra con el servicio Access Assurance de Mist para búsquedas basadas en RADIUS. Límite de 5.000 claves por sitio - adecuado para la mayoría de los despliegues de centros de formación. Extreme Networks, que adquirió Aerohive, también lo llama PPSK, gestionado a través de ExtremeCloud IQ. Admite el almacenamiento local de claves en el propio punto de acceso, lo que resulta útil para sedes remotas o sucursales. Fortinet lo llama MPSK, gestionado a través de FortiAP y el controlador inalámbrico FortiGate. Destaca por el soporte explícito de WPA3-SAE en los perfiles MPSK a partir del firmware FortiAP 8.0. Ubiquiti UniFi lo llama Private PSK. Solo local, sin RADIUS externo. Funciona en redes WPA2 en 2.4 y 5 gigahercios. WPA3 y 6 gigahercios no son compatibles a mediados de 2026. Está bien para despliegues más pequeños, pero es una limitación que conviene conocer. [pausa media] Sección cuatro. Errores de implementación y cómo evitarlos. El error más común que veo es tratar PPSK como un proyecto puramente técnico. La tecnología es relativamente sencilla de configurar. El problema más difícil es la gestión del ciclo de vida de las claves. ¿Cómo se aprovisionan las claves? ¿Cómo se distribuyen? Y, lo que es fundamental, ¿cómo se revocan cuando finaliza el curso de un delegado? En el contexto de un centro de formación, la respuesta debería ser la automatización. Integre el aprovisionamiento de claves con su sistema de reserva de cursos. Cuando un delegado se registre, genere una clave y envíela con sus instrucciones de incorporación. Cuando finalice el curso, revoque la clave automáticamente. Sin esa automatización, acabará con cientos de claves huérfanas y sin pista de auditoría - lo que anula el propósito de desplegar PPSK en primer lugar. El segundo obstáculo es la aleatorización de direcciones MAC. iOS 14 y posteriores, Android 10 y posteriores, y Windows 11 aleatorizan las direcciones MAC por defecto por razones de privacidad. Si su implementación de PPSK depende de la búsqueda de direcciones MAC en el almacén de identidades RADIUS, se rechazará cualquier dispositivo que presente una dirección MAC aleatoria. La solución consiste en configurar su SSID para exigir a los clientes que utilicen su dirección MAC permanente, o implementar un flujo de trabajo de preregistro. Esto tiene solución, pero debe estar en su plan de despliegue desde el primer día. En tercer lugar: la resiliencia del servidor RADIUS. Si su servidor RADIUS se cae, ningún dispositivo nuevo podrá autenticarse. Despliegue servidores RADIUS principales y secundarios con la configuración de conmutación por error adecuada en su controlador inalámbrico. Para servicios RADIUS en la nube, compruebe el SLA del proveedor; Purple opera con un tiempo de actividad del 99,999 % en más de 80.000 sedes activas. En cuarto lugar: la compatibilidad con WPA3. Si va a desplegar hardware WiFi 6E o WiFi 7 con radios de 6 gigahercios, tenga en cuenta que los 6 gigahercios exigen obligatoriamente WPA3 de forma exclusiva, y PPSK estándar es un mecanismo WPA2. Utilice el modo de transición WPA3 en sus SSID de 2,4 y 5 gigahercios, y despliegue un SSID 802.1X independiente para dispositivos gestionados en 6 gigahercios. No asuma que activar WPA3 en un SSID PPSK existente funcionará sin más - pruébelo primero en un sitio piloto. [pausa media] Sección cinco. Preguntas rápidas. ¿Cumple PPSK con los requisitos de PCI-DSS? PPSK sobre WPA2 puede cumplir con los requisitos de segmentación de red de PCI-DSS 4.0 si cada clave se asocia a una VLAN aislada. No obstante, PCI-DSS recomienda encarecidamente 802.1X para los entornos de datos de titulares de tarjetas. Si realiza el procesamiento de pagos en su centro de formación, consulte con su asesor de seguridad calificado antes de confiar únicamente en PPSK para el cumplimiento normativo. ¿Cumple PPSK con el GDPR? PPSK es un mecanismo de autenticación de red, no una herramienta de recopilación de datos. El cumplimiento del GDPR depende de qué datos recopile durante la autenticación, cómo los almacene y cuánto tiempo los conserve. La plataforma de Purple gestiona el consentimiento y la retención de datos de acuerdo con los requisitos del GDPR y CCPA. ¿Cuántas claves puede admitir un único SSID? Varía según el proveedor. Cisco Meraki con ISE admite despliegues muy grandes. Ruckus DPSK admite decenas de miles de claves. Juniper Mist tiene un límite de 5.000 por sitio. UniFi está limitado por la memoria del controlador. Compruebe siempre la documentación del proveedor para su versión específica de firmware. ¿Puedo mezclar PPSK y 802.1X en la misma infraestructura? Sí. La arquitectura estándar para un centro de formación es un SSID PPSK para los dispositivos de los delegados y de IoT, y un SSID 802.1X independiente para los dispositivos del personal registrados en su MDM. Purple admite ambos modelos de autenticación en todos los principales proveedores de hardware. [pausa media] Resumen y siguientes pasos. PPSK es la arquitectura adecuada para el WiFi de centros de formación cuando se necesita una rendición de cuentas por grupo o por usuario sin la complejidad de una implementación completa de 802.1X. Los tres modelos de implementación (local en el controlador, respaldado por RADIUS y orquestado en la nube) se adaptan a diferentes escalas y requisitos operativos. Para un centro con una sola sede, PPSK local en el controlador es un punto de partida rápido y con pocos costes indirectos. Para entornos con varias aulas y múltiples grupos, PPSK respaldado por RADIUS con direccionamiento de VLAN dinámico es la arquitectura adecuada. Para centros de formación con varias sedes, PPSK orquestado en la nube con gestión automatizada del ciclo de vida de las claves es el único enfoque operativamente sostenible. Los siguientes pasos prácticos: audite su plataforma de controlador inalámbrico actual para comprobar la compatibilidad con PPSK y los límites de escala. Defina su modelo de segmentación de VLAN en función de sus grupos de usuarios. Planifique el flujo de trabajo del ciclo de vida de las claves, desde el aprovisionamiento hasta la revocación. Y planifique la aleatorización de direcciones MAC desde el primer día. La plataforma de Purple proporciona la capa de orquestación que se sitúa entre su proveedor de identidad y su infraestructura inalámbrica para automatizar todo el ciclo de vida de las claves PPSK - desde el registro de delegados hasta la finalización del curso, con análisis e informes completos incluidos. Para obtener más información sobre la arquitectura WiFi multiinquilino y el control de acceso a la red, visite purple.ai. Gracias por su atención.

header_image.png

Resumen ejecutivo

Ofrecer un acceso WiFi seguro y segmentado en el entorno de un centro de formación plantea un reto de arquitectura único. Se debe equilibrar la alta rotación de los alumnos con los estrictos requisitos de seguridad de los formadores corporativos y las necesidades de aislamiento de los dispositivos IoT. Las contraseñas compartidas tradicionales fallan en materia de seguridad y auditabilidad, mientras que la autenticación empresarial 802.1X completa introduce una fricción inaceptable para los dispositivos no gestionados.

Las arquitecturas de clave precompartida privada (PPSK) salvan esta distancia. Al asignar una clave de cifrado única a cada grupo de usuarios o dispositivo individual, PPSK permite un direccionamiento dinámico de VLAN y la revocación granular del acceso en un único SSID. Esta guía evalúa los tres modelos principales de implementación de PPSK (local del controlador, con respaldo RADIUS y orquestado en la nube) y ofrece pautas de implementación prácticas para administradores de TI y arquitectos de red. Analizamos implementaciones específicas de fabricantes en Cisco Meraki, HPE Aruba, Ruckus y otros, aportando la claridad técnica necesaria para desplegar una red de centro de formación robusta y de conformidad con las normativas.

Análisis técnico detallado

La propuesta de valor fundamental de un despliegue de PPSK en un centro de formación es ofrecer una segmentación de nivel empresarial sin la sobrecarga de configuración del suplicante de 802.1X. Cuando un dispositivo se asocia a la red, utiliza lo que parece ser una contraseña WPA2-Personal estándar. Sin embargo, la infraestructura inalámbrica valida esta clave específica frente a un almacén de identidades.

El flujo de autenticación

En un modelo con respaldo RADIUS o uno orquestado en la nube, el flujo de autenticación se basa en la validación de la dirección MAC. Cuando el cliente intenta conectarse, el controlador de LAN inalámbrica (WLC) intercepta la solicitud y reenvía la dirección MAC del cliente al servidor RADIUS. El servidor RADIUS consulta su base de datos para esa dirección MAC, identifica al usuario o grupo asociado y devuelve un mensaje Access-Accept.

De manera fundamental, esta respuesta contiene pares atributo-valor (AVP) específicos del fabricante. Estos AVP indican al controlador qué clave de cifrado esperar del cliente y qué VLAN asignar tras una autenticación correcta. Si la clave proporcionada por el cliente coincide con la clave especificada por el servidor RADIUS, se completa el saludo de cuatro vías y el dispositivo se ubica en el segmento de red correcto.

WPA3 y el desafío de SAE

A medida que los recintos se actualizan al hardware Wi-Fi 6E y Wi-Fi 7, la banda de 6 GHz exige seguridad WPA3. WPA3 sustituye el protocolo de enlace de cuatro vías (four-way handshake) por la Autenticación Simultánea de Iguales (SAE). Dado que la SAE requiere que tanto el cliente como el AP se comprometan con un elemento de contraseña compartido antes de que se complete la asociación, la inyección de claves estándar basada en RADIUS no puede producirse a mitad del flujo.

Para admitir PPSK junto con WPA3, los proveedores emplean modos de transición. El SSID anuncia tanto WPA2-PSK como WPA3-SAE. Los dispositivos antiguos utilizan el flujo WPA2 y reciben claves únicas, mientras que los dispositivos compatibles con WPA3 utilizan una contraseña SAE compartida. Las implementaciones avanzadas, como Ruckus DPSK3, se integran estrechamente con motores de políticas específicos (como Cloudpath) para permitir claves por dispositivo en un entorno mixto WPA2/WPA3.

deployment_models_comparison.png

Guía de implementación

El despliegue de una arquitectura PPSK requiere una planificación minuciosa en torno a la gestión del ciclo de vida de las claves y la incorporación de dispositivos. La tecnología está contrastada, pero los flujos de trabajo operativos determinan el éxito del despliegue.

1. Seleccione el modelo de despliegue

La elección de la arquitectura condicionará su escalabilidad y la sobrecarga operativa:

  • PPSK local en controlador: Las claves se almacenan directamente en el AP o controlador. Ideal para centros de formación de un solo sitio con grupos estables y definidos (por ejemplo, una clave para formadores y otra para IoT). Los proveedores incluyen Cisco Meraki (sin RADIUS) y Ubiquiti UniFi.
  • PPSK respaldado por RADIUS: Las claves residen en un servidor RADIUS externo (Cisco ISE, Microsoft NPS). Admite el direccionamiento dinámico de VLAN y miles de claves. Es la mejor opción para centros con varias aulas que requieren claves distintas por cohorte.
  • PPSK orquestado en la nube: Una plataforma basada en API automatiza todo el ciclo de vida, integrándose con proveedores de identidad como Microsoft Entra ID u Okta. Es fundamental para instalaciones con varios centros donde la provisión manual de claves resulta inviable.

2. Diseñe la arquitectura de VLAN

Un centro de formación estándar requiere al menos tres segmentos aislados:

  1. Red de delegados: Acceso exclusivo a Internet con aislamiento de Capa 2 habilitado para evitar el movimiento lateral entre los dispositivos de los delegados.
  2. Red de formadores: Acceso a servidores de presentación internos, dispositivos de proyección y recursos corporativos.
  3. Red de IoT: Segmento estrictamente aislado para pantallas inteligentes, sensores de climatización y paneles de reserva de salas.

3. Automatice el ciclo de vida de las claves

Las claves que nunca se revocan se convierten en una vulnerabilidad de seguridad. En un centro de formación, la provisión de claves debe integrarse con el sistema de gestión del curso. Cuando un delegado se registra, la capa de orquestación genera una clave única y se la entrega a través de las instrucciones de incorporación. Cuando concluye el curso, el sistema revoca automáticamente la clave, cancelando el acceso a la red sin intervención manual del departamento de TI.

ppsk_vs_alternatives.png

Prácticas recomendadas

  • Planificación para la aleatorización de direcciones MAC: Los sistemas operativos modernos (iOS 14+, Android 10+, Windows 11) utilizan direcciones MAC aleatorias. Dado que PPSK respaldado por RADIUS se basa en búsquedas de MAC, debe configurar el SSID para que requiera direcciones MAC permanentes o implementar un flujo de trabajo de prerregistro con un Captive Portal para capturar la dirección aleatoria.
  • Implementar aislamiento de Capa 2: En la VLAN delegada, habilite el aislamiento de clientes (a menudo denominado bloqueo de igual a igual o peer-to-peer). Esto garantiza que, incluso si dos delegados comparten la misma clave de grupo, sus dispositivos no puedan comunicarse directamente.
  • Mantener la resiliencia de RADIUS: Despliegue servidores RADIUS primarios y secundarios. Si el almacén de identidades no está accesible, los nuevos dispositivos no podrán autenticarse.

Resolución de problemas y mitigación de riesgos

El modo de fallo más frecuente en un despliegue de PPSK es el tiempo de espera de autenticación agotado debido a una discrepancia en la dirección MAC. Si un delegado se registra con la dirección MAC permanente de su teléfono pero el dispositivo presenta una MAC aleatoria al asociarse, el servidor RADIUS devolverá un Access-Reject.

Para mitigar esto, proporcione instrucciones de incorporación claras. Aconseje a los delegados que desactiven la opción "Dirección WiFi privada" para la red del centro de formación. Alternativamente, utilice una plataforma gestionada en la nube que gestione la incorporación inicial a través de un SSID abierto estándar, registre la dirección MAC presentada y, a continuación, proporcione la clave única para la red segura.

ROI e impacto empresarial

La transición a una arquitectura PPSK ofrece un valor empresarial cuantificable. Al eliminar la contraseña compartida, se elimina la carga administrativa de las rotaciones periódicas de contraseñas y los tickets de soporte asociados.

Además, el registro de auditoría detallado que proporcionan las claves únicas facilita el cumplimiento de normativas como PCI-DSS y GDPR. Cuando se produce un incidente, los administradores de red pueden rastrear la actividad hasta un individuo o grupo específico, en lugar de una credencial compartida genérica. Para los operadores multiinquilino, este nivel de visibilidad y control es un requisito fundamental, no una actualización opcional.

Definiciones clave

PPSK (Private Pre-Shared Key)

Un método de autenticación en el que cada usuario o dispositivo recibe una frase de contraseña WPA2 única, lo que permite el control de acceso individual en un único SSID.

Utilizado para reemplazar contraseñas compartidas vulnerables en entornos donde 802.1X es demasiado complejo de desplegar.

Dynamic VLAN Steering

El proceso de asignar automáticamente un dispositivo que se conecta a una VLAN específica basada en sus credenciales de autenticación.

Esencial para aislar dispositivos IoT, delegados y personal corporativo en la misma infraestructura inalámbrica física.

WPA3-SAE

Simultaneous Authentication of Equals, el protocolo de establecimiento de claves seguras exigido por el estándar WPA3.

SAE complica los despliegues tradicionales de PPSK porque requiere conocer la contraseña antes de que ocurra la búsqueda RADIUS.

Layer 2 Isolation

Una función del controlador inalámbrico que evita que los dispositivos conectados al mismo SSID y VLAN se comuniquen directamente entre sí.

Crítico para redes de delegados para prevenir el movimiento lateral y proteger los dispositivos individuales.

Attribute-Value Pair (AVP)

Elementos de datos dentro de un mensaje RADIUS que contienen detalles de configuración específicos, como el ID de VLAN o los límites de ancho de banda.

El mecanismo mediante el cual el servidor RADIUS indica al controlador inalámbrico cómo manejar una conexión PPSK específica.

iPSK

Identity Pre-Shared Key, el término patentado de Cisco Meraki para su implementación de PPSK.

A menudo utilizado indistintamente con PPSK en entornos de red dominados por Cisco.

MPSK

Multiple Pre-Shared Key, el término de HPE Aruba y Fortinet para sus implementaciones de claves por dispositivo.

Comúnmente desplegado en combinación con Aruba ClearPass para la aplicación de políticas empresariales.

Key Lifecycle Management

El proceso de extremo a extremo de generación, distribución, supervisión y revocación de claves de autenticación.

El requisito operativo que determina si un despliegue de PPSK es seguro y escalable.

Ejemplos prácticos

Un centro de formación corporativo con varias salas necesita proporcionar acceso de red aislado para 5 clases diarias distintas, 12 formadores permanentes y 40 pantallas de sala IoT. Actualmente utilizan una única contraseña WPA2-Personal. ¿Cómo deberían rediseñar la arquitectura?

Desplegar una arquitectura PPSK respaldada por RADIUS en un único SSID. Configurar el servidor RADIUS para asignar claves basadas en grupos de identidad. Crear una clave estática para los dispositivos IoT mapeados a una VLAN de IoT aislada. Generar diariamente 5 claves de grupo únicas para las clases, mapeadas a una VLAN de delegados con Layer 2 Isolation habilitado. Asignar claves individuales a los 12 formadores, mapeadas a la VLAN corporativa. Integrar la generación de claves con el sistema de reserva de salas para automatizar la revocación diaria de las claves de clase.

Comentario del examinador: Este enfoque elimina la congestión de RF de transmitir múltiples SSID al tiempo que logra una separación lógica estricta. Automatizar las claves de las clases diarias es el factor crítico de éxito; depender de la generación manual de TI se convertiría rápidamente en una carga operativa insostenible.

Un centro de formación que despliega puntos de acceso Cisco Meraki quiere implementar claves por dispositivo para 800 delegados en varias ubicaciones, pero el panel local de Meraki limita iPSK a 50 entradas sin un servidor RADIUS. ¿Cuál es la ruta de implementación correcta?

Transicionar de iPSK local de controlador a un modelo orquestado en la nube. Desplegar un servicio RADIUS en la nube integrado con el proveedor de identidad de la organización (por ejemplo, Microsoft Entra ID). Configurar el SSID de Meraki para "Identity PSK con RADIUS". La plataforma en la nube gestionará la base de datos de claves, superando el límite local de 50 claves, y automatizará el aprovisionamiento y la revocación de las 800 claves únicas de delegado.

Comentario del examinador: Esto resalta los límites de escalabilidad del almacenamiento local de claves. Al trasladar el almacén de identidad a un proveedor RADIUS en la nube, la organización obtiene una escala ilimitada y centraliza la gestión de políticas en todas las ubicaciones físicas.

Preguntas de práctica

Q1. Está implementando una red PPSK para un centro de formación. Los delegados se quejan de que no pueden conectarse. Verifica que la clave es correcta en la base de datos RADIUS, pero los registros del controlador muestran "Access-Reject". ¿Cuál es la causa más probable?

Sugerencia: Considere cómo los sistemas operativos móviles modernos gestionan la privacidad de la red de forma predeterminada.

Ver respuesta modelo

El dispositivo del delegado está utilizando una dirección MAC aleatoria. Debido a que PPSK con respaldo de RADIUS utiliza la dirección MAC como búsqueda de identidad, la MAC aleatoria no coincide con la MAC permanente registrada en la base de datos, lo que resulta en un rechazo. El delegado debe desactivar la opción "Dirección WiFi privada" para la red de formación.

Q2. Un operador de un recinto quiere utilizar Ubiquiti UniFi Private PSK para una conferencia de 2.000 delegados repartidos en tres edificios. ¿Por qué no es adecuado este modelo de implementación?

Sugerencia: Evalúe las diferencias arquitectónicas entre las implementaciones locales y las respaldadas por RADIUS.

Ver respuesta modelo

UniFi Private PSK es una implementación local del controlador que no admite la integración con RADIUS externo. No puede escalarse a 2.000 claves únicas y carece de la orquestación de API necesaria para aprovisionar y revocar automáticamente ese volumen de credenciales en un complejo de varios edificios.

Q3. Para preparar la red para el futuro, el director de TI exige que las nuevas radios de 6 GHz utilicen PPSK. ¿Qué limitación arquitectónica debe explicar al director?

Sugerencia: Revise las normas de seguridad obligatorias para el espectro de 6 GHz.

Ver respuesta modelo

La banda de 6 GHz exige seguridad WPA3. PPSK estándar depende de WPA2 y del saludo de cuatro vías para inyectar claves por dispositivo a través de RADIUS. WPA3 utiliza SAE, que requiere un elemento de contraseña compartida antes de que se realice la búsqueda de RADIUS. Debe explicar que 6 GHz requiere una extensión de transición WPA3 específica del proveedor (como Ruckus DPSK3) o un cambio a 802.1X Enterprise para esa banda específica.