Saltar al contenido principal

¿Qué es la autenticación RADIUS y cómo funciona?

Esta guía ofrece una referencia técnica definitiva sobre la autenticación RADIUS para responsables de TI que gestionan despliegues de WiFi corporativos y de invitados. Desmitifica el protocolo AAA, explica cómo funcionan de forma conjunta el estándar 802.1X y los métodos EAP, y detalla cómo la plataforma en la nube de Purple simplifica el despliegue en hoteles, cadenas de tiendas, estadios y organizaciones del sector público. Los lectores obtendrán una hoja de ruta de implementación clara, casos de estudio reales y los marcos de decisión necesarios para migrar de claves precompartidas inseguras a una arquitectura de control de acceso a la red robusta y basada en la identidad.

📖 6 min de lectura📝 1,760 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 10 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
### ¿Qué es la autenticación RADIUS y cómo funciona? — Sesión técnica de Purple **[INTRODUCCIÓN — 1 minuto]** Bienvenidos a la sesión técnica de Purple. Soy su anfitrión y, en los próximos diez minutos, vamos a desmitificar una de las tecnologías más críticas para la seguridad de las redes corporativas: la autenticación RADIUS. Si es usted responsable de TI, arquitecto de redes o director de tecnología responsable del WiFi en un gran recinto (un hotel, una cadena de tiendas, un estadio o un centro de conferencias), esta sesión es específicamente para usted. Iremos directos al grano, explicaremos la arquitectura con claridad y le ofreceremos la información práctica que necesita para tomar decisiones informadas este trimestre. Empecemos con una visión general. ¿Por qué es importante todo esto? Si todavía gestiona el WiFi de sus invitados o de su personal con una única contraseña compartida (una clave precompartida o PSK), está operando con un riesgo de seguridad significativo y creciente. Esa contraseña se comparte, se escribe en recibos, se fotografía en pizarras y se reenvía a través de aplicaciones de mensajería. Una vez que se difunde, pierde la visibilidad de quién está en su red, la capacidad de revocar el acceso a un solo usuario sin interrumpir a todos los demás y el registro de auditoría si algo sale mal. Para las organizaciones sujetas a PCI DSS, GDPR o HIPAA, esto no es solo un problema técnico. Es una responsabilidad de cumplimiento normativo. RADIUS es la solución en la que ha convergido el sector para abordar este problema. Así que comprendamos exactamente qué es y cómo funciona. **[ANÁLISIS TÉCNICO DETALLADO — 5 minutos]** RADIUS son las siglas de Remote Authentication Dial-In User Service. El nombre es un vestigio histórico de los primeros días de internet por marcación telefónica, pero el protocolo ha evolucionado significativamente y sigue siendo la columna vertebral del control de acceso a redes corporativas en la actualidad. En su esencia, RADIUS es un sistema centralizado basado en servidor que gestiona el acceso a la red utilizando un marco denominado AAA: autenticación, autorización y contabilidad. Estos tres pilares son la base de todo lo que analizaremos hoy. La autenticación es el primer pilar: verificar quién es alguien. La autorización es el segundo: determinar qué se le permite hacer. Y la contabilidad es el tercero: registrar lo que realmente hizo. Exploremos cada uno de ellos. Autenticación. Cuando un usuario intenta conectarse a una red WiFi protegida con WPA2-Enterprise o WPA3-Enterprise, su dispositivo (al que llamamos suplicante) envía una solicitud de conexión al punto de acceso inalámbrico. El punto de acceso, al que llamamos autenticador, no toma la decisión de autenticación por sí mismo. Actúa como un intermediario, reenviando la solicitud al servidor RADIUS. A continuación, el servidor RADIUS valida la identidad del usuario frente a una fuente de identidad configurada. Esta podría ser Microsoft Active Directory, Azure Active Directory, Google Workspace, Okta o una base de datos de usuarios local. La fuente de identidad es la única fuente de verdad para determinar quién tiene permitido acceder a su red. El servidor RADIUS puede validar la identidad de varias maneras. Las más comunes en entornos corporativos son los métodos basados en credenciales, en los que el usuario proporciona un nombre de usuario y una contraseña, y los métodos basados en certificados, en los que el dispositivo del usuario presenta un certificado digital. Hablaremos de las implicaciones de seguridad de cada uno de ellos en breve. Autorización. Una vez que el usuario está autenticado, el servidor RADIUS no se limita a decir que sí y desentenderse. También le indica al punto de acceso exactamente qué hacer con este usuario. Envía de vuelta un conjunto de atributos (instrucciones, esencialmente) que definen la experiencia de red del usuario. El más importante de ellos suele ser la asignación de VLAN. El servidor RADIUS podría decir: este usuario es miembro del grupo de personal corporativo, asígnelo a la VLAN diez, que tiene acceso a los servidores de archivos e impresoras internos. O bien: este usuario es un invitado, asígnelo a la VLAN veinte, que solo tiene acceso a internet y está completamente aislada de la red corporativa. Esta asignación dinámica de VLAN es una de las funciones más potentes de RADIUS y es el mecanismo que permite una segmentación de red adecuada. Contabilidad. El tercer pilar a menudo se pasa por alto, pero es críticamente importante para el cumplimiento normativo y las operaciones. A medida que avanza la sesión de un usuario, el servidor RADIUS registra información clave: la hora a la que se conectó, la hora a la que se desconectó, la duración total de la sesión, la cantidad de datos que transfirió y la dirección MAC de su dispositivo. Esto crea un registro de auditoría detallado para cada conexión en su red. Bajo PCI DSS 4.0, este tipo de registro no es opcional: es un requisito estricto. Y en caso de un incidente de seguridad, estos registros son inestimables para la investigación forense. Ahora, hablemos del estándar técnico que hace que todo esto funcione: IEEE 802.1X. 802.1X es el estándar que define el control de acceso a la red basado en puertos. Es el protocolo que permite a un punto de acceso bloquear todo el tráfico de red de un dispositivo hasta que el servidor RADIUS haya confirmado que el dispositivo está autorizado. La comunicación entre el dispositivo del usuario y el punto de acceso utiliza un protocolo llamado EAP (Protocolo de Autenticación Extensible). EAP es esencialmente un marco que admite múltiples métodos de autenticación. Los tres métodos EAP más comunes en el WiFi corporativo son: PEAP, que significa Protocolo de Autenticación Extensible Protegido; EAP-TTLS; y EAP-TLS. PEAP y EAP-TTLS son métodos basados en credenciales. Crean un túnel cifrado entre el dispositivo y el servidor RADIUS, y luego el nombre de usuario y la contraseña del usuario se verifican dentro de ese túnel. Son relativamente fáciles de desplegar y funcionan bien en entornos en los que aún no se está preparado para una infraestructura de certificados completa. EAP-TLS es el estándar de oro. Se basa en certificados, lo que significa que tanto el servidor como el dispositivo cliente presentan certificados digitales para autenticarse mutuamente. No hay ninguna contraseña de por medio. Esto elimina por completo el riesgo de robo de credenciales, ataques de phishing y ataques de intermediario (man-in-the-middle). Para los dispositivos corporativos, EAP-TLS es el método de autenticación hacia el que debería orientarse. **[IMPLEMENTACIÓN Y ERRORES COMUNES — 2 minutos]** ¿Cómo se despliega realmente todo esto? Permítame guiarle a través de los pasos clave. Primero, elija su servidor RADIUS. Puede desplegar un servidor local (el Servidor de políticas de red de Microsoft es una opción común en entornos Windows) o utilizar un servicio RADIUS basado en la nube. Las plataformas RADIUS en la nube, como la que ofrece Purple, proporcionan una infraestructura totalmente gestionada y de alta disponibilidad sin los costes operativos asociados. Para organizaciones con múltiples sedes, el enfoque en la nube es casi siempre la opción correcta. Segundo, integre su fuente de identidad. Conecte su servidor RADIUS al directorio de identidades de su organización. La mayoría de las plataformas RADIUS en la nube modernas admiten la integración directa con Azure AD, Google Workspace y Okta. Tercero, configure el hardware de su red. Cree un nuevo SSID configurado para WPA2-Enterprise o WPA3-Enterprise y apúntelo a su servidor RADIUS. También configurará un secreto compartido, una contraseña que cifra la comunicación entre el punto de acceso y el servidor RADIUS. Este secreto compartido debe coincidir exactamente en ambos lados. Una discrepancia aquí es una de las causas más comunes de fallos de autenticación durante el despliegue inicial. Cuarto, defina sus políticas de autorización. Asocie grupos de usuarios a políticas de red: el personal obtiene acceso completo en la VLAN diez, los invitados obtienen acceso exclusivo a internet en la VLAN veinte. Quinto, incorpore a sus usuarios. Para el personal corporativo, despliegue perfiles de WiFi a través de su plataforma MDM. Para los invitados, utilice un Captive Portal. La plataforma de Purple automatiza el flujo de incorporación de invitados, admitiendo inicios de sesión con redes sociales, formularios de registro y códigos de cupones. **[PREGUNTAS Y RESPUESTAS RÁPIDAS — 1 minuto]** Hagamos una ronda rápida de preguntas y respuestas sobre las dudas que escuchamos con más frecuencia. Primera: ¿Cuál es la diferencia entre RADIUS y un Captive Portal? Un Captive Portal es la página de inicio de sesión que ven los invitados cuando se conectan. Funciona en combinación con RADIUS. El portal es la interfaz de usuario; RADIUS es el motor de back-end. Segunda: ¿Puedo utilizar RADIUS para redes cableadas? Absolutamente. El estándar 802.1X se aplica por igual a redes Ethernet cableadas e inalámbricas. Tercera: ¿Es difícil de configurar RADIUS? Tiene fama de complejo, pero las plataformas en la nube modernas han cambiado esto drásticamente. Con un servicio gestionado como el de Purple, puede tener un despliegue de RADIUS listo para producción y en funcionamiento rápidamente. **[RESUMEN Y PRÓXIMOS PASOS — 1 minuto]** En resumen: RADIUS es el protocolo centralizado que impulsa la seguridad del WiFi corporativo. Implementa el marco AAA para ofrecerle un control detallado sobre quién puede acceder a su red, qué puede hacer y un registro de auditoría completo de su actividad. Para operadores de recintos, hoteleros, minoristas y organizaciones del sector público, el despliegue de RADIUS es el paso fundamental para construir una infraestructura WiFi segura, conforme a las normativas y gestionada profesionalmente. Su siguiente paso está claro: si todavía utiliza claves precompartidas, empiece a planificar su migración hoy mismo. Revise su hardware actual para comprobar la compatibilidad con WPA3-Enterprise, evalúe sus opciones de integración con directorios de identidad y explore una plataforma RADIUS en la nube que pueda escalar con su organización. Esto es todo por hoy en esta sesión técnica de Purple. Gracias por escucharnos. Para obtener más información sobre cómo Purple puede ayudarle a desplegar un WiFi seguro e inteligente en sus recintos, visítenos en purple dot ai. Hasta la próxima, manténgase seguro.

📚 Parte de nuestra serie principal: Enterprise WiFi Security Guide

header_image.png

Resumen ejecutivo

Para los responsables de TI en recintos con múltiples sedes (hoteles, cadenas de tiendas, estadios y centros de conferencias), ofrecer un acceso WiFi seguro y fiable a miles de usuarios diarios es un servicio de misión crítica que conlleva un riesgo operativo y normativo significativo. El enfoque heredado de utilizar una única clave precompartida (PSK) para las redes de invitados y del personal ya no es una postura de seguridad defendible. Expone a las organizaciones a infracciones de cumplimiento bajo PCI DSS y GDPR, interrupciones operativas y daños a la reputación debido a posibles brechas de seguridad.

La solución moderna y estándar del sector consiste en centralizar el control de acceso a la red a través del protocolo RADIUS (Remote Authentication Dial-In User Service). RADIUS proporciona un marco sólido para los tres pilares de la seguridad de red —autenticación, autorización y contabilidad (AAA)—, aplicando un acceso basado en la identidad para cada usuario y dispositivo. Al integrarse con un directorio de identidades existente, como Azure AD, Google Workspace o Okta, RADIUS garantiza que solo las personas autorizadas puedan conectarse y que su acceso esté delimitado con precisión según su rol.

Esta guía ofrece una descripción práctica y aplicable de RADIUS, el estándar IEEE 802.1X subyacente y cómo la plataforma de inteligencia WiFi de Purple simplifica la complejidad del despliegue. Está escrita para arquitectos de redes y responsables de TI que necesitan tomar decisiones de implementación este trimestre, no el año que viene.

aaa_protocol_diagram.png

Análisis técnico detallado

El marco AAA: autenticación, autorización y contabilidad

RADIUS funciona bajo el modelo cliente-servidor y se estructura en torno al marco AAA, un concepto fundamental en la seguridad de redes. Comprender cada componente es esencial para un despliegue exitoso.

La autenticación es el proceso de verificar la identidad de un usuario. Cuando un usuario intenta conectarse a una red WiFi protegida con WPA2/WPA3-Enterprise, su dispositivo —el suplicante— envía las credenciales al punto de acceso inalámbrico —el autenticador—. El autenticador no toma la decisión de acceso por sí mismo; reenvía la solicitud al servidor RADIUS. El servidor RADIUS valida estas credenciales frente a una fuente de identidad configurada: Microsoft Active Directory, un IdP en la nube como Okta o una base de datos de usuarios local. La validación puede utilizar una combinación de nombre de usuario y contraseña o, para una seguridad significativamente mayor, un certificado digital a través de un método EAP como EAP-TLS.

La autorización determina qué se le permite hacer a un usuario autenticado. En función de las políticas definidas por el administrador de la red, el servidor RADIUS devuelve atributos específicos al autenticador. Estos atributos dictan la asignación de VLAN (separando el tráfico de invitados del tráfico corporativo), los límites de ancho de banda y las restricciones de acceso según la hora del día. Esta aplicación de políticas granular y dinámica es una de las principales ventajas de RADIUS frente a los sistemas estáticos basados en PSK.

La contabilidad realiza un seguimiento de la actividad del usuario a lo largo de la sesión. El servidor RADIUS registra las marcas de tiempo de conexión, la duración de la sesión, los datos transferidos y las direcciones MAC de los dispositivos. Este registro de auditoría es inestimable para la resolución de problemas, la planificación de la capacidad y los informes de cumplimiento. Bajo PCI DSS 4.0, el registro y la supervisión de todo el acceso a los recursos de red es un control obligatorio.

radius_architecture_overview.png

Cómo funcionan de forma conjunta RADIUS y 802.1X

El estándar IEEE 802.1X define el control de acceso a la red basado en puertos. En el contexto del WiFi, 802.1X permite a un punto de acceso bloquear todo el tráfico de un dispositivo —excepto los mensajes de autenticación— hasta que el servidor RADIUS haya confirmado la autorización. La comunicación entre el suplicante y el autenticador utiliza el Protocolo de Autenticación Extensible (EAP), transportado sobre la LAN como EAPOL (EAP sobre LAN). A continuación, el autenticador transmite esto al servidor RADIUS utilizando el protocolo RADIUS.

La elección del método EAP es una decisión de seguridad crítica:

Método EAP Tipo de autenticación Nivel de seguridad Caso de uso recomendado
EAP-TLS Basado en certificados El más alto Dispositivos corporativos gestionados: el estándar de oro
PEAP-MSCHAPv2 Basado en credenciales Medio Entornos predominantemente Windows en transición a certificados
EAP-TTLS/PAP Basado en credenciales Medio Entornos con sistemas operativos mixtos y soporte para dispositivos heredados

Para los dispositivos corporativos, EAP-TLS es el estado objetivo. Utiliza autenticación mutua por certificados —tanto el cliente como el servidor presentan certificados—, eliminando por completo las contraseñas y los riesgos asociados de robo de credenciales y phishing.

Puertos y transporte de RADIUS

Por defecto, RADIUS utiliza el puerto UDP 1812 para autenticación y autorización, y el puerto UDP 1813 para contabilidad. Algunos despliegues heredados utilizan los puertos 1645 y 1646. Desde el RFC 6613, RADIUS también puede funcionar sobre TCP con TLS (RadSec), que se utiliza cada vez más en despliegues en la nube para mejorar la seguridad del transporte.

Guía de implementación

Transición de PSK a RADIUS: una hoja de ruta de cinco pasos

Paso 1: Seleccione su infraestructura RADIUS. Elija entre un servidor local (Microsoft NPS para entornos Windows, FreeRADIUS para despliegues de código abierto) o un servicio RADIUS basado en la nube. Para organizaciones con múltiples sedes, una plataforma RADIUS en la nube como la de Purple es casi siempre la opción correcta. Proporciona alta disponibilidad integrada, redundancia geográfica y elimina la carga operativa de la gestión de servidores.

Paso 2: Integre su fuente de identidad. Conecte el servidor RADIUS al directorio de identidades autorizado de su organización. Las plataformas RADIUS en la nube modernas admintegración directa con Azure AD, Google Workspace y Okta a través de SAML o LDAP. Para los usuarios invitados, la fuente de identidad suele ser un CRM, un sistema de gestión de propiedades (PMS) o una plataforma de WiFi para invitados diseñada específicamente para tal fin.

Paso 3: Configurar el hardware de red. En su controlador de LAN inalámbrica o puntos de acceso, cree un nuevo SSID configurado para WPA2-Enterprise o WPA3-Enterprise. Apunte el SSID a la dirección IP de su servidor RADIUS y configure el secreto compartido (shared secret), una contraseña que cifra la comunicación entre el punto de acceso y el servidor RADIUS. Este valor debe coincidir exactamente en ambos lados; una discrepancia es una de las causas más comunes de fallos en el despliegue inicial.

Paso 4: Definir políticas de autorización. Cree reglas en el servidor RADIUS que asocien los grupos de usuarios con las políticas de red. Un conjunto de políticas típico para un hotel podría incluir: Personal en la VLAN 10 con acceso interno total; Contratistas en la VLAN 30 con acceso limitado y un límite de ancho de banda de 50 Mbps; Invitados en la VLAN 20 con acceso exclusivo a internet y un límite de sesión de 8 horas.

Paso 5: Incorporar usuarios y dispositivos. Para el personal corporativo, despliegue perfiles de WiFi con configuración 802.1X a través de su plataforma MDM. Para los invitados, despliegue un Captive Portal. La plataforma de Purple automatiza el flujo de incorporación de invitados (admitiendo inicios de sesión con redes sociales, formularios de registro y códigos de cupón) y crea cuentas de usuario RADIUS temporales que caducan automáticamente.

venue_wifi_deployment.png

Best Practices

Adoptar WPA3-Enterprise. Cuando el hardware lo admita, WPA3-Enterprise ofrece mejoras de seguridad significativas con respecto a WPA2-Enterprise, incluidas las tramas de gestión protegidas (PMF) y un cifrado más sólido mediante el modo de seguridad de 192 bits. Realice una auditoría de hardware para identificar los puntos de acceso que requieren actualizaciones de firmware o sustitución.

Implementar EAP-TLS para dispositivos corporativos. La autenticación basada en certificados elimina la contraseña como vulnerabilidad. Integre su servidor RADIUS con su PKI o utilice una solución de gestión de certificados basada en la nube. Automatice el despliegue de certificados a través de MDM para minimizar la carga de trabajo de TI.

Enforce VLAN Segmentation. La asignación dinámica de VLAN a través de RADIUS es innegociable para el cumplimiento de PCI DSS y la arquitectura Zero Trust. Asegúrese de que los switches de red y los firewalls apliquen políticas de enrutamiento inter-VLAN que impidan que el tráfico de invitados acceda a los recursos corporativos.

Desplegar una infraestructura RADIUS redundante. Configure al menos un servidor RADIUS primario y otro secundario en sus puntos de acceso. Las plataformas RADIUS en la nube suelen ofrecer esto de forma automática. Pruebe la conmutación por error (failover) con regularidad.

Resolución de problemas y mitigación de riesgos

Modo de fallo Causa raíz Resolución
Todos los usuarios rechazados Discrepancia en el secreto compartido entre el AP y el servidor RADIUS Verifique el secreto compartido tanto en la configuración del AP como en la del servidor RADIUS
Errores de certificado en los dispositivos cliente El certificado del servidor RADIUS no es de confianza para el cliente Instale el certificado de la CA raíz en todos los dispositivos cliente a través de MDM
Fallos de autenticación intermitentes Servidor RADIUS sobrecargado o inaccesible Implemente un servidor RADIUS secundario; revise la capacidad del servidor
El portal de invitados no redirige Configuración incorrecta del walled garden Asegúrese de que la URL del portal y los dominios del proveedor de inicio de sesión social estén en el walled garden
Los usuarios no pueden volver a conectarse tras la expiración de la sesión La sesión de contabilidad (accounting) no se ha cerrado correctamente Revise la configuración de contabilidad de RADIUS; compruebe si hay sesiones inactivas

ROI e impacto empresarial

La justificación comercial para el despliegue de RADIUS es convincente en múltiples dimensiones. La reducción del riesgo de seguridad es el beneficio más inmediato: sustituir una PSK compartida por un acceso basado en la identidad elimina el vector más común de intrusiones en redes basadas en WiFi, lo que puede evitar costes por brechas de seguridad que alcanzan una media de 3,4 millones de libras para las empresas del Reino Unido. La garantía de cumplimiento de las normativas PCI DSS, GDPR y sectoriales se logra mediante la combinación del control de acceso basado en la identidad y registros de contabilidad exhaustivos. Las mejoras en la eficiencia operativa son significativas en grandes despliegues: la gestión centralizada de políticas significa que incorporar a un nuevo usuario o revocar el acceso de un empleado que se marcha es una única acción en el directorio de identidades, no una reconfiguración manual en docenas de puntos de acceso. Por último, los datos de contabilidad generados por RADIUS proporcionan información práctica para la planificación de la capacidad, lo que permite que las decisiones de inversión en infraestructura se basen en datos de uso reales en lugar de estimaciones.

Definiciones clave

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red, estandarizado en RFC 2865, que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA) para los usuarios que se conectan a un servicio de red. Funciona bajo un modelo cliente-servidor, donde el Servidor de Acceso a la Red (NAS) es el cliente y el servidor RADIUS es la autoridad que toma las decisiones.

Este es el motor central de la seguridad WiFi corporativa. Cuando un responsable de TI habla de 'migrar a 802.1X', casi siempre se refiere a desplegar un servidor RADIUS.

802.1X

Un estándar IEEE para el control de acceso a la red basado en puertos (PNAC). Define la encapsulación del Protocolo de Autenticación Extensible (EAP) sobre redes IEEE 802, lo que permite a un autenticador (por ejemplo, un punto de acceso WiFi) exigir la autenticación antes de conceder acceso a la red.

Este es el estándar que hace que RADIUS funcione para WiFi. Al configurar un SSID para 'WPA2-Enterprise', se está habilitando 802.1X en ese SSID.

AAA (Authentication, Authorization, Accounting)

Un marco de seguridad para controlar de forma inteligente el acceso a los recursos informáticos, aplicar políticas y auditar el uso. La autenticación verifica la identidad, la autorización determina las acciones permitidas y la contabilidad registra la actividad.

Los servidores RADIUS a menudo se denominan 'servidores AAA'. Comprender este marco es la base conceptual para todo diseño de control de acceso a la red.

Supplicant

En el marco 802.1X, el suplicante es el dispositivo cliente (un portátil, un smartphone o un dispositivo IoT) que solicita acceso a la red. El software suplicante del dispositivo gestiona el intercambio de autenticación EAP.

Al solucionar fallos de autenticación, la configuración del suplicante (por ejemplo, el perfil WiFi en un portátil) suele ser el origen del problema.

Authenticator

En el marco 802.1X, el autenticador es el dispositivo de red (normalmente un punto de acceso inalámbrico o un conmutador Ethernet) que aplica el control de acceso. Transmite los mensajes EAP entre el suplicante y el servidor de autenticación, pero no toma la decisión de autenticación por sí mismo.

El punto de acceso es un intermediario, no el que toma las decisiones. Esta es una distinción crítica: el trabajo del AP es reenviar la solicitud a RADIUS y luego actuar en función de la respuesta.

EAP (Extensible Authentication Protocol)

Un marco de autenticación definido en RFC 3748 que admite múltiples métodos de autenticación. EAP en sí mismo no define un mecanismo de autenticación específico; en su lugar, proporciona un formato estándar para negociar y transportar varios métodos EAP (por ejemplo, EAP-TLS, PEAP, EAP-TTLS).

Al configurar 802.1X, se debe elegir un método EAP. La elección entre EAP-TLS (certificados) y PEAP (contraseñas) es una de las decisiones de seguridad más trascendentales en un despliegue de WiFi.

EAP-TLS (EAP Transport Layer Security)

Un método EAP basado en certificados que proporciona autenticación mutua entre el cliente y el servidor RADIUS utilizando certificados digitales X.509. Se considera ampliamente como el método EAP más seguro, ya que elimina las contraseñas por completo.

EAP-TLS es el estándar de oro para la autenticación de dispositivos corporativos. Su despliegue requiere una infraestructura de clave pública (PKI) para emitir y gestionar certificados de cliente, razón por la cual las soluciones de gestión de certificados basadas en la nube son cada vez más populares.

Captive Portal

Una página web que intercepta la conexión de un usuario a una red WiFi pública, requiriendo que complete una acción (como aceptar los términos de servicio, introducir credenciales o autenticarse a través de una cuenta de redes sociales) antes de concederle acceso a internet.

Los Captive Portals funcionan en conjunto con RADIUS para el WiFi de invitados. El portal es la interfaz orientada al usuario; RADIUS es el motor de autenticación de back-end que valida la sesión del usuario y aplica las políticas de acceso.

VLAN (Virtual Local Area Network)

Un segmento de red lógico creado dentro de una infraestructura de red física. Las VLAN permiten a los administradores de red segregar el tráfico de diferentes grupos de usuarios (como invitados, personal y dispositivos IoT), incluso cuando comparten el mismo hardware físico.

La asignación dinámica de VLAN a través de RADIUS es el mecanismo que permite la segmentación de red en el WiFi corporativo. Es un requisito fundamental para el cumplimiento de PCI DSS y la arquitectura Zero Trust.

Shared Secret

Una contraseña configurada tanto en el cliente RADIUS (el punto de acceso) como en el servidor RADIUS para autenticar su comunicación y cifrar los valores de los atributos RADIUS. Debe ser idéntica en ambos lados.

Una discrepancia en el secreto compartido es una de las causas más comunes de fallos de autenticación RADIUS durante el despliegue inicial. Copie y pegue siempre este valor en lugar de escribirlo manualmente.

Ejemplos prácticos

Un hotel de 500 habitaciones necesita ofrecer WiFi seguro para huéspedes, asistentes a conferencias y personal. Los huéspedes deben disfrutar de una experiencia de acceso sin fricciones, mientras que el personal requiere un acceso seguro a los sistemas internos de gestión hotelera y puntos de venta. El hotel utiliza Oracle OPERA como su sistema de gestión de propiedades (PMS).

Desplegar la plataforma RADIUS en la nube de Purple integrada con el PMS Oracle OPERA del hotel. Aprovisionar tres SSIDs independientes: 'Hotel-Guest', 'Conference-WiFi' y 'Staff-Internal'. El SSID 'Staff-Internal' se configura para WPA3-Enterprise con EAP-TLS. Los certificados digitales se despliegan en todos los dispositivos propiedad del hotel a través de una plataforma MDM (por ejemplo, Jamf o Microsoft Intune), lo que permite una autenticación sin contraseñas y sin interrupciones para el personal. El SSID 'Hotel-Guest' utiliza un Captive Portal personalizado integrado con OPERA. Al registrarse, OPERA crea automáticamente una cuenta de usuario RADIUS temporal con credenciales válidas durante la estancia del huésped. El huésped recibe un código QR o un correo electrónico de bienvenida con un enlace de conexión directa. El SSID 'Conference-WiFi' utiliza un sistema basado en cupones dentro de la plataforma de Purple, lo que permite a los coordinadores de eventos generar códigos de acceso únicos y de duración limitada para sus asistentes. Los tres SSIDs utilizan la asignación dinámica de VLAN para aplicar una segmentación estricta del tráfico.

Comentario del examinador: Esta arquitectura da respuesta a tres grupos de usuarios distintos con métodos de autenticación adaptados adecuadamente. La integración del PMS para el acceso de invitados supone una mejora clave en la eficiencia operativa, al eliminar la gestión manual de credenciales en recepción. El enfoque basado en certificados para los dispositivos del personal es la opción de seguridad correcta para usuarios con acceso a sistemas internos sensibles. El sistema de cupones para los asistentes a conferencias ofrece un modelo de autoservicio escalable para la gestión de eventos. La segmentación de VLAN en los tres SSIDs garantiza que un dispositivo de invitado comprometido no pueda acceder a la red interna del hotel.

Una cadena de tiendas con 200 establecimientos en el Reino Unido quiere sustituir su red WiFi de invitados insegura y con contraseña compartida. El equipo de marketing requiere datos demográficos de suscripción voluntaria (opt-in) de los visitantes de las tiendas para respaldar campañas segmentadas. El equipo de TI utiliza Azure Active Directory para toda la gestión de identidades corporativas.

Desplegar la plataforma de WiFi para invitados y RADIUS en la nube de Purple en las 200 tiendas utilizando una configuración centralizada basada en plantillas. Para el acceso de invitados, configurar un Captive Portal personalizado en un SSID de invitados dedicado. El portal ofrece autenticación a través de cuentas de redes sociales (Facebook, Google) o un formulario de registro sencillo, capturando el consentimiento de marketing de suscripción voluntaria de conformidad con el GDPR. La plataforma de Purple agrega estos datos en un panel de analítica centralizado, proporcionando al equipo de marketing datos demográficos de los visitantes, tiempos de permanencia y tasas de visitas recurrentes. Para el personal corporativo, integrar el servidor RADIUS con el inquilino de Azure AD existente. El personal se conecta a un SSID 'Staff' independiente utilizando sus credenciales de Azure AD a través de PEAP, con un plan de migración progresivo a EAP-TLS con certificados para los roles de mayor riesgo. Todo el tráfico de invitados se aísla en una VLAN dedicada sin acceso a la red interna de la tienda ni a los sistemas EPOS, cumpliendo con los requisitos de segmentación de red de PCI DSS.

Comentario del examinador: Esta solución resuelve simultáneamente los objetivos de seguridad, cumplimiento y marketing. Las opciones de inicio de sesión social y formulario de registro ofrecen una experiencia de invitado con baja fricción, al tiempo que generan valiosos datos de origen (first-party data) consentidos, un activo comercial significativo en un entorno posterior a las cookies de terceros. La integración de Azure AD para el acceso del personal es altamente eficiente, ya que aprovecha la inversión en identidad existente y evita la creación de una base de datos de usuarios paralela. El enfoque progresivo hacia EAP-TLS es una estrategia de despliegue pragmática que ofrece mejoras de seguridad inmediatas mientras se avanza hacia el estado objetivo.

Preguntas de práctica

Q1. Usted es el arquitecto de TI de un gran centro de conferencias. Una importante empresa tecnológica alquila sus instalaciones para una conferencia de tres días con 5.000 asistentes. El cliente tiene el requisito estricto de que los asistentes puedan conectarse a una red WiFi segura y de alto rendimiento sin tener que introducir manualmente una contraseña cada día. El cliente utiliza Okta como su proveedor de identidad. ¿Cómo diseñaría la solución de autenticación?

Sugerencia: Considere cómo ofrecer una experiencia fluida y sin contraseñas para un gran número de usuarios de una única organización externa. Piense en la autenticación basada en certificados y en cómo integrarla con un proveedor de identidad de terceros para un evento de duración limitada.

Ver respuesta modelo

La solución óptima es aprovisionar un SSID dedicado para la conferencia configurado para WPA3-Enterprise con EAP-TLS. Integre su plataforma RADIUS en la nube con el inquilino de Okta del cliente mediante federación SAML durante la duración del evento. Antes de que comience la conferencia, se dirige a los asistentes a un portal de registro de un solo uso donde se autentican con sus credenciales de Okta. Tras una autenticación correcta, se genera e instala un certificado digital único en su dispositivo. Durante el resto de la conferencia, su dispositivo se conectará de forma automática y segura al SSID sin necesidad de más interacción por parte del usuario. Los certificados se emiten con un periodo de validez que coincide con la duración de la conferencia y se revocan automáticamente al finalizar esta. Esto ofrece una experiencia fluida y sin contraseñas, al tiempo que mantiene una seguridad sólida, y aprovecha la infraestructura de identidad existente del cliente en lugar de crear un sistema de credenciales independiente.

Q2. Un hospital privado necesita ofrecer WiFi para pacientes y visitantes, pero debe garantizar que este tráfico esté completamente aislado de la red utilizada para los sistemas clínicos, los historiales médicos electrónicos y los dispositivos médicos, para cumplir con los requisitos de HIPAA y del NHS DSP Toolkit. ¿Qué función de RADIUS es la más crítica para lograr este aislamiento y cómo la configuraría?

Sugerencia: Céntrese en el pilar de la autorización del marco AAA. La clave no es solo autenticar a los usuarios, sino controlar a qué pueden acceder tras la autenticación. Considere cómo comunica RADIUS la política de red al punto de acceso.

Ver respuesta modelo

La función más crítica es la asignación dinámica de VLAN a través de las políticas de autorización de RADIUS. Crearía una VLAN dedicada 'Patient-Guest' (por ejemplo, la VLAN 50) en la infraestructura de red, configurada con reglas de cortafuegos que permitan únicamente el acceso a internet y denieguen explícitamente todo el tráfico a las VLAN de la red clínica. En el servidor RADIUS, cree una política de autorización que asigne a cualquier usuario que se autentique en el SSID de WiFi para pacientes a la VLAN 50, independientemente de sus credenciales. El servidor RADIUS comunica esta asignación al punto de acceso a través de los atributos Tunnel-Type, Tunnel-Medium-Type y Tunnel-Private-Group-ID en el mensaje Access-Accept. A continuación, el punto de acceso dirige el tráfico del usuario a la VLAN 50 en el momento de la conexión. Esto garantiza que, incluso si el dispositivo de un paciente se ve comprometido, no tenga ruta de red hacia los sistemas clínicos, un requisito fundamental para el cumplimiento de HIPAA y la seguridad de la red clínica.

Q3. Su organización ha desplegado 802.1X con RADIUS en todo su entorno corporativo. Un empleado informa de que no puede conectarse al WiFi corporativo desde su nuevo portátil, pero sí puede conectarse correctamente desde su smartphone y desde su portátil anterior. El servicio de soporte de TI ha confirmado que la cuenta del empleado está activa en Azure AD. ¿Cuál es su enfoque de diagnóstico y cuáles son las tres causas de origen más probables?

Sugerencia: El problema es específico del dispositivo, no del usuario: el usuario puede autenticarse desde otros dispositivos. Esto reduce el problema a la configuración del dispositivo, el certificado del dispositivo o los ajustes del suplicante del dispositivo. Comience con los registros del servidor RADIUS.

Ver respuesta modelo

El enfoque de diagnóstico consiste en examinar primero los registros de autenticación del servidor RADIUS en busca de mensajes Access-Reject correspondientes a la dirección MAC del nuevo portátil. El código del motivo del rechazo identificará la causa de origen. Las tres causas más probables son: (1) Certificado de cliente ausente o no válido: si el despliegue utiliza EAP-TLS, es posible que el nuevo portátil aún no tenga un certificado aprovisionado a través de MDM. Compruebe si el dispositivo está registrado en la plataforma MDM y si se ha aplicado la política de despliegue de certificados. (2) Perfil WiFi incorrecto: el nuevo portátil puede tener una configuración incorrecta del suplicante 802.1X, como un método EAP erróneo, una configuración de confianza del certificado del servidor RADIUS incorrecta o un formato de nombre de usuario equivocado. Verifique que el perfil WiFi coincida con la plantilla corporativa estándar. (3) Dispositivo aún no registrado en el directorio de identidades: algunas políticas de RADIUS realizan una comprobación de conformidad del dispositivo con Azure AD. Si el nuevo portátil aún no ha completado la unión a Azure AD y el registro del dispositivo, puede fallar esta comprobación aunque la cuenta del usuario esté activa.

Continúe leyendo esta serie

Configuring RADIUS Authentication for Guest and Staff WiFi Networks

Esta guía de referencia técnica describe la arquitectura, configuración y despliegue de la autenticación RADIUS para redes WiFi empresariales de invitados y de personal. Proporciona a los arquitectos de redes y responsables de TI los protocolos exactos, los estándares de seguridad y las metodologías de resolución de problemas necesarios para crear sistemas de control de acceso inalámbrico seguros y escalables.

Leer la guía →

Passpoint y OpenRoaming: Guía completa

Esta guía de referencia técnica proporciona un análisis exhaustivo de los frameworks Passpoint (Hotspot 2.0) y WBA OpenRoaming dentro de las redes WiFi empresariales. Detalla los protocolos de autenticación subyacentes, los componentes arquitectónicos y las estrategias de despliegue necesarias para establecer una conectividad de invitados segura y sin fricciones. Los arquitectos de redes y los líderes de TI aprenderán a diseñar, implementar y solucionar problemas de estos estándares para eliminar las barreras de inicio de sesión manual mientras mantienen una seguridad de nivel empresarial.

Leer la guía →

Cómo implementar SCEP para un BYOD seguro y registro de red en educación superior

Esta guía técnica proporciona a arquitectos de red y directores de TI un plan de acción independiente del proveedor para desplegar el registro de certificados basado en SCEP para proteger las redes de campus de educación superior. Detalla cómo migrar de PEAP basado en contraseñas a 802.1X EAP-TLS, automatizar la incorporación de BYOD y aplicar una segmentación robusta de VLAN.

Leer la guía →