Saltar al contenido principal

¿Qué es un suplicante 802.1X? Tipos de cliente y configuración de dispositivos

Esta guía explica la función del suplicante 802.1X en la autenticación de WiFi empresarial. Cubre la arquitectura técnica, compara los suplicantes nativos del sistema operativo con clientes de terceros y proporciona una guía de configuración práctica para equipos de TI que despliegan EAP-TLS y PEAP.

Por Iain JewittPublicado Actualizado
📖 5 min de lectura1,370 palabras2 ejemplos prácticos3 preguntas de práctica8 definiciones clave

Video overview

Escuchar esta guía

Ver transcripción del podcast
Hable en inglés británico con un tono seguro, autoritario y conversacional, como si fuera un consultor senior de seguridad de red informando a un cliente. Ritmo pausado, dicción clara, profesional pero no rígido. Pausas naturales ocasionales para enfatizar: Bienvenido a la serie de sesiones técnicas de Purple. Hoy vamos a tratar un tema que se encuentra en el centro de la seguridad de la red WiFi empresarial: el suplicante 802.1X. Si alguna vez se ha preguntado por qué algunos dispositivos se conectan a su red corporativa sin solicitar contraseña, mientras que otros muestran errores de certificado y generan tickets de soporte, este es el episodio para usted. [pausa media] Comencemos con lo básico. El suplicante 802.1X es el componente de software en un dispositivo cliente (un portátil, un smartphone, una tablet) que gestiona el saludo de autenticación cuando ese dispositivo intenta unirse a una red protegida por IEEE 802.1X. Piense en él como el presentador de la tarjeta de identificación del dispositivo. La red no deja entrar a cualquiera. Pide credenciales. El suplicante es el que da un paso al frente y dice: "aquí está quién soy, aquí está mi certificado, déjame entrar". El estándar en sí (IEEE 802.1X) define el control de acceso a la red basado en puertos. Antes de que la autenticación tenga éxito, el punto de acceso o switch solo permite el paso de un tipo de tráfico muy limitado: tramas EAPOL, que significa Protocolo de Autenticación Extensible sobre LAN. Todo lo demás se bloquea. Una vez que el suplicante demuestra su identidad al servidor RADIUS a través del autenticador, el puerto se abre y el tráfico normal fluye. [pausa media] Ahora bien, hay tres actores en este escenario. Primero, el suplicante: el dispositivo cliente. Segundo, el autenticador: su punto de acceso o switch, hardware como Cisco Meraki, HPE Aruba, Ruckus o Juniper Mist. Tercero, el servidor de autenticación: casi siempre un servidor RADIUS, que valida las credenciales contra un directorio como Microsoft Entra ID u Okta. El suplicante inicia el proceso enviando un mensaje EAPOL-Start. El autenticador responde con una solicitud EAP-Request de identidad. El suplicante responde con su identidad. Esa identidad se reenvía al servidor RADIUS, que luego desafía al suplicante con el método EAP acordado. Si todo es correcto, el servidor RADIUS envía un Access-Accept, el puerto se abre y el dispositivo se ubica en la VLAN correcta. [pausa media] Hablemos de los métodos EAP, porque aquí es donde se toman la mayoría de las decisiones de implementación. EAP-TLS - es decir, Protocolo de Autenticación Extensible con Seguridad de la Capa de Transporte - es el estándar de oro. Requiere que tanto el cliente como el servidor presenten certificados. Autenticación mutua. Sin contraseñas. El certificado de cliente demuestra la identidad del dispositivo; el certificado de servidor demuestra que la red es legítima, lo que protege contra ataques de tipo gemelo malvado donde un punto de acceso no autorizado intenta recopilar credenciales. EAP-TLS se completa en doce pasos y utiliza criptografía de clave pública-privada en todo momento. Es el método requerido para WPA3-Enterprise en su modo de seguridad más alto y se alinea con los requisitos de NIST SP 800-171 para la verificación de identidad del dispositivo. PEAP - EAP Protegido - es el punto de partida más común para las organizaciones que aún no disponen de una PKI completa. PEAP envuelve un método interno basado en contraseña, normalmente MSCHAPv2, dentro de un túnel TLS. El servidor presenta un certificado; el cliente no. Esto significa que el despliegue es más sencillo - no es necesario aprovisionar certificados de cliente - pero es menos seguro. MSCHAPv2 utiliza el hashing MD4, que se considera comprometido desde 1995. Si un usuario se conecta a un punto de acceso no autorizado que presenta un certificado que parece de confianza, se pueden capturar sus credenciales. Por lo tanto, la validación del certificado del servidor en el lado del cliente no es negociable cuando se ejecuta PEAP. [medium pause] Ahora entremos en el suplicante en sí, específicamente en la elección entre suplicantes nativos del sistema operativo y software de cliente de terceros. Todos los sistemas operativos principales incluyen de serie un suplicante 802.1X integrado. Windows lo admite de forma nativa desde XP, a través de los servicios Configuración automática de redes inalámbricas y Configuración automática de cable. macOS y iOS gestionan 802.1X a través de sus perfiles de configuración de red. Android lo admite a través del panel de ajustes de WiFi. Estos suplicantes nativos cubren EAP-TLS y PEAP-MSCHAPv2 en todas las plataformas actuales. La ventaja de los suplicantes nativos es obvia: sin software adicional que desplegar, sin costes de licencia, actualizaciones de seguridad automáticas del sistema operativo y una estrecha integración con el almacén de certificados del sistema operativo. Para flotas de dispositivos gestionados - equipos Windows registrados en Microsoft Intune, Macs gestionados a través de Jamf - se pueden enviar perfiles de configuración de 802.1X de forma silenciosa a través de MDM, y los usuarios nunca verán un aviso. El dispositivo se autentica automáticamente cada vez que entra en el rango de cobertura. Los suplicantes de terceros entran en juego en escenarios específicos. Si tiene una infraestructura Cisco y desea utilizar EAP-FAST - el método EAP propietario de Cisco -, necesitará el software cliente de Cisco, históricamente Secure Services Client o AnyConnect Network Access Manager. Si necesita una gestión de configuración coherente en un parque de sistemas operativos mixtos y desea bloquear los ajustes del suplicante para que los usuarios no los desconfiguren accidentalmente, un cliente de terceros le ofrece ese control. Herramientas como la suite JoinNow de SecureW2 también actúan como agentes de incorporación: configuran el suplicante nativo en lugar de reemplazarlo, guiando a los usuarios a través del registro de certificados y la instalación del perfil. [medium pause] Permítame guiarle a través de dos escenarios del mundo real para concretar esto. En primer lugar, un hotel de 400 habitaciones. El establecimiento gestiona hoy en día una red para el personal con WPA2-Enterprise con PEAP-MSCHAPv2. El equipo de TI quiere migrar a EAP-TLS para eliminar la autenticación basada en contraseñas y reducir el riesgo de robo de credenciales. El desafío: los dispositivos del personal son una mezcla de portátiles Windows gestionados a través de Intune, teléfonos Android personales utilizados para el software de gestión del establecimiento y un puñado de máquinas heredadas con Windows 7 en las oficinas internas. El enfoque aquí es gradual. Comience con la flota de Windows gestionada. Implemente un perfil de configuración de Intune que instale el certificado de la CA raíz del servidor RADIUS, configure el perfil WiFi para EAP-TLS y active el registro de certificados basado en SCEP desde la PKI interna. Esos dispositivos se autentican automáticamente desde el primer día. Para los dispositivos Android BYOD, despliegue un portal de incorporación de autoservicio: los usuarios visitan una URL, descargan un perfil de configuración y el suplicante se configura para ellos. Las máquinas heredadas con Windows 7 permanecen en PEAP con una validación estricta del certificado del servidor aplicada, aisladas en una VLAN independiente con acceso limitado, hasta que sean retiradas del servicio. [medium pause] Segundo escenario: una gran cadena minorista con 200 tiendas. Cada tienda tiene una combinación de terminales de punto de venta, tabletas del personal y una red WiFi para invitados. La norma PCI-DSS exige que los entornos de datos de los titulares de tarjetas estén aislados de otros segmentos de la red. El minorista utiliza 802.1X en las redes de personal y de TPV, con asignación de VLAN impulsada por los atributos del certificado. Un terminal TPV presenta un certificado de dispositivo con una unidad organizativa de "TPV": la política de RADIUS lo asigna a la VLAN de PCI. Una tableta del personal presenta un certificado con "Personal" y aterriza en la VLAN del personal. Los dispositivos de los invitados se conectan a un SSID completamente independiente, gestionado por una solución de Captive Portal. La configuración del suplicante en los terminales TPV se bloquea mediante MDM. No se requiere la interacción del usuario. Los terminales se autentican de forma silenciosa al arrancar. La renovación de certificados se automatiza a través de SCEP, por lo que no hay intervención manual cuando los certificados caducan. [medium pause] Ahora, los errores de implementación. Permítame presentarle los cuatro más comunes. Número uno: falta de validación del certificado del servidor en despliegues PEAP. Si no configura el suplicante para validar el certificado del servidor RADIUS y verificar el nombre del servidor, los usuarios son vulnerables a conectarse a un punto de acceso no autorizado. Especifique siempre la CA raíz de confianza y el nombre del servidor en el perfil del suplicante. Número dos: la caducidad del certificado causa fallos masivos de autenticación. Los certificados de cliente tienen un periodo de validez. Si no dispone de una renovación automatizada a través de SCEP o NDES, se enfrentará a un problema crítico en el que cientos de dispositivos dejarán de autenticarse simultáneamente. Configure la automatización de la renovación antes de la puesta en marcha. Número tres: dispositivos BYOD con comportamiento inconsistente del suplicante. Android en particular tiene un soporte 802.1X fragmentado entre los distintos fabricantes. Algunas versiones requieren que el usuario instale manualmente el certificado de la CA antes de que el perfil de WiFi lo acepte. Un portal de incorporación que gestione este paso reduce significativamente el volumen de consultas al servicio de soporte. Número cuatro: las actualizaciones de funciones de Windows 11 estropean la configuración del suplicante. Microsoft ha cambiado el comportamiento de 802.1X en varias actualizaciones de Windows 11. Específicamente, la actualización 24H2 introdujo cambios en la forma en que el suplicante nativo gestiona la caída a EAP-TLS. Pruebe sus perfiles de suplicante con las nuevas versiones del sistema operativo antes de desplegarlos en producción. [medium pause] Preguntas rápidas ahora. ¿Pueden los dispositivos IoT soportar 802.1X? La mayoría no pueden. Los dispositivos IoT suelen carecer por completo de un suplicante. La alternativa es MAC Authentication Bypass - MAB - donde el servidor RADIUS autentica el dispositivo basándose en su dirección MAC. Las direcciones MAC se pueden suplantar, por lo que los dispositivos MAB siempre deben ubicarse en una VLAN de IoT aislada con reglas de firewall estrictas. ¿Necesito una PKI para ejecutar 802.1X? Para PEAP, no: solo necesita un certificado de servidor en el servidor RADIUS. Para EAP-TLS, sí: necesita una PKI para emitir certificados de cliente. Los servicios de PKI basados en la nube reducen considerablemente los costes de infraestructura. ¿Cómo interactúa 802.1X con la plataforma de acceso a la red de Purple? Purple funciona como una superposición en la nube sobre su hardware existente: Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist y otros. En las redes WiFi para empleados, el complemento SecurePass de Purple se integra con su proveedor de identidad (Microsoft Entra ID, Okta o Google Workspace) para aplicar la autenticación 802.1X y las políticas de VLAN por usuario sin necesidad de una infraestructura RADIUS local. [medium pause] Para resumir: el suplicante 802.1X es el agente del lado del dispositivo que hace que el control de acceso a la red basado en puertos funcione. Su elección del método EAP (EAP-TLS para una seguridad máxima, PEAP como opción de transición) define sus requisitos de PKI y su enfoque de configuración del suplicante. Los suplicantes nativos del sistema operativo cubren la mayoría de los escenarios de dispositivos gestionados cuando se despliegan a través de MDM. Los clientes de terceros aportan valor en casos específicos: métodos EAP propietarios, entornos con sistemas operativos mixtos que requieren una configuración uniforme o incorporación de BYOD en autoservicio. Las tres cosas que debe recordar: valide su certificado de servidor RADIUS en cada perfil de suplicante, automatice la renovación de certificados antes de implementar EAP-TLS a escala, e aísle los dispositivos que no admiten 802.1X (IoT, hardware heredado) en VLANs dedicadas con derivación de autenticación MAC como alternativa. Para obtener más información sobre cómo se integra Purple con la arquitectura de acceso a su red, visite purple dot ai. Gracias por escucharnos.

Parte de nuestra serie principal: Guía de seguridad de WiFi empresarial →

¿Qué es un suplicante 802.1X? Tipos de cliente y configuración de dispositivos

Resumen Ejecutivo

Cuando un dispositivo se conecta a una red corporativa, el suplicante 802.1X es el componente de software responsable de demostrar su identidad. Para los directores de IT y arquitectos de red en grandes recintos, comprender cómo funciona el suplicante es vital para proteger el acceso a la red sin generar solicitudes de soporte técnico. Esta guía desmitifica el agente del lado del cliente en la autenticación IEEE 802.1X, contrastando las capacidades nativas del sistema operativo con el software suplicante de terceros. Analizaremos cómo configurar los suplicantes para EAP-TLS y PEAP-MSCHAPv2, exploraremos escenarios de despliegue reales en los sectores de hostelería y retail, y detallaremos cómo la configuración correcta del suplicante se integra con las Redes Basadas en la Identidad para optimizar el acceso. Tanto si gestiona un hotel de 200 habitaciones como un recinto con un aforo de más de 80.000 asientos, la configuración correcta del suplicante es un pilar fundamental para crear una red WiFi segura y fiable.

Análisis Técnico Detallado

El estándar IEEE 802.1X define el control de acceso a la red basado en puertos. Funciona bajo una premisa sencilla: bloquear todo el tráfico en el extremo de la red hasta que un dispositivo demuestre su identidad. El suplicante es el participante del lado del cliente en este proceso.

Los Tres Componentes de 802.1X

La autenticación requiere tres entidades distintas:

  1. Suplicante: El dispositivo cliente (ordenador portátil, smartphone o tablet) que solicita acceso a la red.
  2. Autenticador: El dispositivo de acceso a la red, como un punto de acceso Cisco Meraki, HPE Aruba, Ruckus o Juniper Mist.
  3. Servidor de Autenticación: El servidor RADIUS que valida las credenciales frente a un proveedor de identidad como Microsoft Entra ID o Okta.

Antes de la autenticación, el puerto del autenticador se encuentra en un estado no autorizado, permitiendo únicamente el tráfico de Protocolo de Autenticación Extensible sobre LAN (EAPOL). El suplicante inicia el proceso con una trama EAPOL-Start. El autenticador solicita la identidad y el suplicante responde. Esta identidad se reenvía al servidor RADIUS, que determina el método EAP que se va a utilizar. Tras una validación correcta, el servidor RADIUS envía un mensaje Access-Accept, el puerto pasa a un estado autorizado y el dispositivo se asigna normalmente a una VLAN específica.

¿Qué es un suplicante 802.1X? Tipos de cliente y configuración de dispositivos - architecture overview

Métodos EAP: El Idioma del Suplicante

El suplicante y el servidor RADIUS deben acordar un método de Protocolo de Autenticación Extensible (EAP). La elección del método EAP determina el nivel de seguridad y la carga de configuración en el suplicante.

EAP-TLS (Transport Layer Security) EAP-TLS requiere autenticación mutua basada en certificados. El suplicante proporciona un certificado de cliente para demostrar su identidad, y el servidor RADIUS proporciona un certificado de servidor para demostrar la legitimidad de la red. Este método sin contraseña elimina el robo de credenciales y es obligatorio según marcos de seguridad estrictos como NIST SP 800-171. El suplicante debe estar configurado para confiar en la Autoridad de Certificación (CA) emisora y poseer un certificado de cliente válido.

PEAP (Protected EAP) En escenarios donde una Infraestructura de Clave Pública (PKI) completa no es viable, PEAP se utiliza ampliamente. Encapsula un método de autenticación interno (normalmente MSCHAPv2) dentro de un túnel TLS seguro. El servidor RADIUS proporciona un certificado, pero el suplicante solo necesita proporcionar un nombre de usuario y contraseña. Aunque PEAP es más fácil de desplegar, es muy vulnerable al robo de credenciales si el suplicante no está configurado estrictamente para validar el certificado del servidor.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Guía de implementación

Al desplegar 802.1X, los equipos de TI deben decidir entre utilizar el suplicante nativo integrado en el sistema operativo o desplegar software suplicante de terceros.

Suplicantes nativos de SO

Cada sistema operativo moderno incluye un suplicante 802.1X nativo. Windows utiliza los servicios Wired AutoConfig y WLAN AutoConfig. Los dispositivos Apple utilizan Perfiles de Red. Android integra esto dentro de sus ajustes de WiFi.

Los suplicantes nativos son ideales para flotas gestionadas. Utilizando plataformas de gestión de dispositivos móviles (MDM) como Microsoft Intune o Jamf, los administradores de TI pueden enviar de forma silenciosa perfiles de configuración que definen el SSID, el método EAP, las CA raíz de confianza y los procesos de inscripción de certificados a través de SCEP. La experiencia del usuario es fluida; el dispositivo se autentica en segundo plano.

Software suplicante de terceros

Los suplicantes de terceros, como Cisco AnyConnect Network Access Manager o SecureW2 JoinNow, son necesarios en escenarios específicos:

  • Protocolos propietarios: El uso de Cisco EAP-FAST requiere un suplicante de Cisco.
  • Incorporación de BYOD: Las herramientas de terceros a menudo actúan como asistentes de incorporación, guiando a los usuarios para que instalen certificados en dispositivos no gestionados donde la configuración nativa es compleja (particularmente en entornos fragmentados de Android).
  • Control de configuración estricto: Los suplicantes de terceros pueden bloquear la configuración, evitando que los usuarios desactiven la validación del certificado del servidor.

¿Qué es un suplicante 802.1X? Tipos de cliente y configuración de dispositivos - native vs thirdparty comparison

Configuración de la validación del certificado del servidor

Independientemente del suplicante elegido, configurar la validación del certificado del servidor es fundamental, especialmente para PEAP. Si el suplicante no valida el certificado del servidor RADIUS, enviará a ciegas las credenciales a un punto de acceso no autorizado que imite su SSID. En Windows, esto significa marcar "Comprobar la identidad del servidor validando el certificado" en las propiedades de PEAP, seleccionar la Entidad de certificación raíz de confianza (CA raíz) y especificar los nombres de servidor exactos que el cliente debe esperar. En los dispositivos Apple, el perfil de configuración debe enumerar explícitamente los certificados de confianza.

Mejores prácticas

  1. Forzar la validación del servidor: Al implementar PEAP, nunca lo haga sin configurar los suplicantes para validar el certificado del servidor RADIUS. Esta es la primera línea de defensa contra los ataques de tipo "evil twin".
  2. Automatizar el ciclo de vida de los certificados: Al utilizar EAP-TLS, automatice el registro y la renovación de los certificados de cliente a través de MDM mediante SCEP o NDES. La gestión manual de certificados no es escalable y provoca fallos de autenticación repentinos.
  3. Segregar por identidad: Utilice los atributos de RADIUS para asignar VLANs en función de la identidad validada. Los dispositivos de los empleados y los terminales de punto de venta deben autenticarse en el mismo SSID pero acabar en VLANs totalmente diferentes.
  4. Planificar para IoT: La mayoría de los dispositivos IoT carecen de suplicantes 802.1X. Para estos dispositivos, utilice la omisión de dirección MAC (MAB), pero asegúrese de que estén estrictamente aislados en una VLAN dedicada para IoT.

Resolución de problemas y mitigación de riesgos

Cuando un dispositivo no se conecta, el problema casi siempre se encuentra en la configuración del cliente o en la cadena de certificados.

  • "Conectado, sin Internet": Esto suele indicar un fallo en la asignación de la VLAN o problemas de DHCP posteriores a la autenticación. Revise los registros de RADIUS para verificar que el mensaje Access-Accept contiene el Tunnel-Private-Group-Id correcto.
  • Fallos silenciosos en Windows 11: Las actualizaciones recientes de características de Windows 11 (como la 24H2) han cambiado la forma en que el suplicante nativo gestiona la marcha atrás de EAP-TLS. Pruebe siempre los perfiles con las nuevas compilaciones del sistema operativo antes de un despliegue masivo.
  • Caducidad de los certificados: Si un lote de dispositivos se desconecta de repente, compruebe el periodo de validez de los certificados de cliente. Asegúrese de que su MDM los renueve correctamente antes de que caduquen.

Retorno de la inversión e impacto empresarial

La migración a 802.1X con suplicantes configurados correctamente aporta un valor empresarial medible. Al eliminar las contraseñas compartidas (claves previamente compartidas / PSK), se elimina por completo la carga operativa de cambiar las contraseñas cuando los empleados se van. Pasar a EAP-TLS puede eliminar por completo los tickets de restablecimiento de contraseñas, lo que libera un número significativo de horas de productividad para el servicio de asistencia.

Además, 802.1X permite el aislamiento de la red basado en la identidad en un único SSID. En lugar de emitir redes independientes para el Guest WiFi, el personal y las operaciones, un único SSID puede enrutar el tráfico de forma segura en función de las credenciales del cliente. Esto reduce la interferencia de canales y mejora el rendimiento general de la red, apoyando directamente el enfoque de superposición en la nube de Purple para la gestión de red independiente del hardware. Para obtener análisis más detallados, explore nuestra función de WiFi Analytics.

Definiciones clave

Suplicante 802.1X

El componente de software en un dispositivo cliente que gestiona el proceso de autenticación necesario para unirse a una red protegida por IEEE 802.1X.

Los equipos de TI configuran el suplicante para definir cómo un dispositivo demuestra su identidad ante la red.

Autenticador

El dispositivo de red (conmutador o punto de acceso) que bloquea el tráfico hasta que el suplicante se autentica correctamente.

El hardware de proveedores como Cisco Meraki o HPE Aruba actúa como autenticador, transmitiendo mensajes entre el dispositivo y el servidor.

RADIUS

Remote Authentication Dial-In User Service. El servidor que verifica las credenciales proporcionadas por el suplicante.

El servidor RADIUS verifica la identidad frente a directorios como Okta o Microsoft Entra ID antes de conceder el acceso.

EAP-TLS

Extensible Authentication Protocol con Transport Layer Security. Un método de autenticación que requiere certificados digitales tanto del cliente como del servidor.

Considerado el método más seguro para redes empresariales, eliminando la necesidad de contraseñas.

PEAP

Protected Extensible Authentication Protocol. Un método de autenticación que crea un túnel TLS seguro para proteger la autenticación basada en contraseñas.

Comúnmente utilizado en entornos BYOD donde implementar certificados de cliente en dispositivos no gestionados es demasiado complejo.

EAPOL

Extensible Authentication Protocol over LAN. El protocolo utilizado para encapsular mensajes EAP entre el suplicante y el autenticador.

Antes de la autenticación, EAPOL es el único tipo de tráfico que el autenticador permite pasar a través del puerto.

MAC Authentication Bypass (MAB)

Un método de autenticación alternativo donde la red utiliza la dirección MAC del dispositivo como su identidad.

Utilizado para impresoras, cámaras y dispositivos IoT que carecen de un suplicante 802.1X.

Asignación de VLAN

El proceso de ubicar dinámicamente un dispositivo autenticado en un segmento de red virtual específico.

El servidor RADIUS indica al autenticador qué VLAN asignar en función de la identidad del suplicante.

Ejemplos prácticos

Un hotel de 200 habitaciones necesita proteger la red de su personal. Actualmente utilizan WPA2-Personal con una contraseña compartida y desean migrar a 802.1X. El personal utiliza una combinación de portátiles Windows de la empresa y teléfonos Android personales para la programación de turnos. ¿Cómo deben configurar los suplicantes?

El hotel debe implementar un enfoque híbrido. Para los portátiles Windows de la empresa, deben utilizar el suplicante nativo de Windows configurado a través de Microsoft Intune. El perfil de MDM debe aplicar los ajustes de EAP-TLS, instalar la CA raíz y automatizar la inscripción de certificados de cliente a través de SCEP. Para los teléfonos Android personales, deben implementar un agente de incorporación de terceros (como SecureW2) a través de un portal de autoservicio. El miembro del personal inicia sesión en el portal utilizando sus credenciales de Microsoft Entra ID y el agente configura automáticamente el suplicante nativo de Android para PEAP-MSCHAPv2, garantizando que la validación del certificado del servidor quede bloqueada.

Comentario del examinador: Este enfoque equilibra la seguridad con la realidad operativa. EAP-TLS se impone donde existe control de MDM, proporcionando la máxima seguridad. PEAP se utiliza para BYOD, donde la distribución de certificados de cliente es compleja, pero el agente de incorporación garantiza que el suplicante se configure de forma segura, mitigando el riesgo de puntos de acceso no autorizados.

Una gran cadena minorista con 50 tiendas está implementando nuevas tabletas de punto de venta (POS) móviles. PCI-DSS exige un aislamiento estricto de la red. ¿Cómo debe garantizar el cumplimiento la configuración del suplicante?

Las tabletas deben gestionarse a través de MDM. El MDM aplica un perfil de configuración de suplicante nativo que impone EAP-TLS. Cada tableta recibe un certificado de cliente único que contiene un atributo que la identifica como dispositivo POS. Cuando el suplicante de la tableta se autentica, el servidor RADIUS lee este atributo y devuelve una asignación de VLAN específicamente para el segmento de red que cumple con PCI-DSS. La configuración del suplicante debe estar bloqueada para que el personal de la tienda no pueda modificar los ajustes de red.

Comentario del examinador: El uso de EAP-TLS con asignación de VLAN basada en certificados es el método estándar para lograr el cumplimiento de PCI-DSS en redes inalámbricas. Elimina el error humano de la segmentación de red y garantiza que el dispositivo no se conecte accidentalmente a las redes de personal o de invitados de [Retail](/industries/retail) que son menos seguras.

Preguntas de práctica

Q1. Su organización está implementando PEAP-MSCHAPv2 para una nueva red de dispositivos personales (BYOD) del personal. Durante las pruebas, observa que los dispositivos pueden conectarse a un punto de acceso de prueba que emite el mismo SSID, a pesar de que no está conectado a su servidor RADIUS. ¿Qué paso de configuración del suplicante se omitió?

Sugerencia: Considere cómo el suplicante verifica la identidad de la red antes de enviar las credenciales MSCHAPv2.

Ver respuesta modelo

No se configuró el suplicante para validar el certificado del servidor. En PEAP, el suplicante debe estar configurado explícitamente para confiar en la CA raíz específica que emitió el certificado del servidor RADIUS y para verificar el nombre de dominio del servidor. Sin esto, el suplicante establecerá un túnel TLS con cualquier servidor que presente un certificado, exponiendo las credenciales del usuario a un punto de acceso no autorizado.

Q2. Una universidad está migrando su flota de portátiles Windows gestionados de PEAP a EAP-TLS. Distribuyen el nuevo perfil de configuración a través de MDM, pero todos los dispositivos fallan al autenticarse. Los registros de RADIUS muestran "EAP-TLS failed SSL/TLS handshake". ¿Cuál es la causa más probable?

Sugerencia: EAP-TLS requiere autenticación mutua. ¿Qué necesita el cliente que no requería para PEAP?

Ver respuesta modelo

Los dispositivos cliente carecen de un certificado de cliente válido. EAP-TLS requiere que el suplicante presente un certificado al servidor RADIUS. El perfil MDM debe estar configurado no solo para establecer el método EAP en TLS, sino también para activar un protocolo como SCEP para solicitar e instalar un certificado de cliente desde la PKI de la organización antes de intentar la autenticación.

Q3. Necesita conectar 50 televisores inteligentes a la red en un entorno de [sanidad](/industries/healthcare). Los televisores solo admiten WPA2-Personal (clave previamente compartida) y no tienen un suplicante 802.1X. ¿Cómo asegura su acceso manteniendo al mismo tiempo 802.1X para los dispositivos del personal?

Sugerencia: Si el dispositivo no puede comunicarse mediante EAP, el autenticador debe identificarlo de otra manera.

Ver respuesta modelo

Debe utilizar MAC Authentication Bypass (MAB). El autenticador utilizará la dirección MAC del televisor inteligente como el nombre de usuario y la contraseña enviados al servidor RADIUS. Debido a que las direcciones MAC se pueden suplantar, el servidor RADIUS debe estar configurado para asignar estos dispositivos a una VLAN de IoT aislada y altamente restringida que solo permita el tráfico necesario.

Preguntas frecuentes

¿Qué es un suplicante 802.1X?

Un suplicante 802.1X es el agente de software cliente que se ejecuta en un dispositivo final (como un ordenador portátil, un smartphone o una tableta) que se comunica con un autenticador (como un punto de acceso WiFi empresarial o un switch de red) utilizando el Protocolo de Autenticación Extensible sobre LAN (EAPOL) para negociar el acceso a la red con un servidor de autenticación.

¿Cuál es la diferencia entre un suplicante 802.1X, un autenticador y un servidor de autenticación?

El suplicante es el dispositivo cliente que solicita la admisión a la red. El autenticador es el hardware de red intermediario (punto de acceso o switch) que controla el acceso al puerto y retransmite el tráfico de autenticación. El servidor de autenticación (normalmente un servidor RADIUS o Cloud RADIUS) verifica las credenciales o los certificados digitales frente a un proveedor de identidad y concede o deniega el acceso.

¿Cómo se configura un suplicante 802.1X en Windows 11?

Windows 11 utiliza el servicio nativo Configuración automática de WLAN. En entornos empresariales, los perfiles de suplicante se distribuyen automáticamente a través de MDM (como Microsoft Intune) utilizando perfiles SCEP/PKCS para entregar certificados de cliente y preconfigurar el anclaje de certificados de servidor, la confianza en la CA raíz y los parámetros de WPA3-Enterprise sin necesidad de introducción manual por parte del usuario.

¿Por qué fallan los dispositivos con Android 11 o superior al conectarse a redes empresariales 802.1X?

A partir de Android 11, Google eliminó la opción "No validar" para los certificados de CA en el suplicante nativo. Los endpoints de Android exigen estrictamente un certificado de CA raíz de confianza y requieren que se configure el FQDN exacto del servidor RADIUS en el campo Dominio coincidiendo con el Nombre alternativo del sujeto (SAN) del certificado del servidor.

¿Cómo elimina EAP-TLS las vulnerabilidades de contraseña del suplicante en comparación con PEAP-MSCHAPv2?

EAP-TLS utiliza autenticación criptográfica mutua mediante certificados X.509 tanto en el cliente como en el servidor RADIUS. A diferencia de PEAP-MSCHAPv2, no se transmiten contraseñas ni hashes MSCHAPv2 por la red, lo que evita por completo el robo de credenciales a través de puntos de acceso no autorizados Evil Twin, ataques de pulverización de contraseñas y descifrado de hashes fuera de línea.

Continúe leyendo esta serie

Alternativas a Portnox: Cloud RADIUS sin todo el NAC

Podrá decidir si su parque tecnológico necesita un NAC completo o solo cloud RADIUS para WiFi, utilizando una prueba de tres preguntas. Después podrá comparar Portnox, Purple, SecureW2 y JumpCloud en cuanto a control por cable, comprobación de estado de seguridad (posture), certificados, acceso de invitados y costes de funcionamiento a tres años, y planificar un piloto sede por sede.

Leer la guía →

Resolución de problemas de 802.1X en iOS y macOS: una lista de verificación de despliegue para Intune, Jamf y Microsoft Entra ID

Utilice esta lista de verificación para diagnosticar por qué los iPhones, iPads y Macs fallan al conectar con 802.1X en Intune o Jamf Pro. Cada fallo se asocia a una de estas cuatro causas: confianza en el servidor, certificado de identidad, modo macOS o ámbito de grupo de Microsoft Entra ID. Confirmará la causa mediante los registros de eapolclient y RADIUS, aplicará la solución y organizará las futuras rotaciones de certificados.

Leer la guía →

Confianza en el servidor del perfil de WiFi de Intune: nombres de servidor de certificados y lista de verificación de CA raíz para Microsoft Entra ID

Podrá configurar la mitad de la validación del servidor de un perfil de WiFi de Intune para que EAP-TLS y PEAP se conecten en Windows, Apple y Android. Hará coincidir los nombres de los servidores de certificados con el certificado de RADIUS, implementará la CA raíz correcta, alineará las asignaciones de grupos de Microsoft Entra ID y preparará las renovaciones de certificados antes de que interrumpan silenciosamente las conexiones.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.