Seguridad de WiFi en aeropuertos: cómo proteger a los pasajeros en redes públicas
Esta guía de referencia técnica detalla el panorama de amenazas específico del WiFi de los aeropuertos, abarcando puntos de acceso Evil Twin, hardware no autorizado y ataques Man-in-the-Middle. Proporciona a los directores de TI, arquitectos de redes y directores de operaciones de las instalaciones estrategias arquitectónicas prácticas - incluyendo la implementación de WPA3, segmentación de VLAN, despliegue de WIPS y diseño de Captive Portal conforme a GDPR - para proteger a los pasajeros y la infraestructura empresarial a escala. La plataforma de analítica y WiFi para invitados de Purple se mapea de forma concreta en cada dominio de problemas a lo largo del documento.
Escuchar esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Guía de seguridad de WiFi empresarial →
- Resumen ejecutivo
- Análisis técnico profundo: el panorama de amenazas de WiFi en aeropuertos
- Puntos de acceso Evil Twin
- Puntos de acceso no autorizados (Rogue AP)
- Ataques Man-in-the-Middle
- Guía de implementación: Arquitectura de seguridad
- Capa 1: Estándares de cifrado y autenticación
- Capa 2: Segmentación de red y aislamiento de clientes
- Capa 3: Detección y prevención de intrusiones inalámbricas (WIDS/WIPS)
- Capa 4: Filtrado DNS y diseño de Captive Portal seguro
- Capa 5: Analíticas, monitorización y mejora continua
- Buenas prácticas y mitigación de riesgos
- ROI e impacto empresarial

Resumen ejecutivo
Para los CTO y directores de TI que gestionan entornos públicos de alta densidad, la pregunta de si el WiFi de los aeropuertos es seguro no es una mera consulta de un consumidor, sino un desafío de cumplimiento e infraestructura con implicaciones de responsabilidad directa. Las redes de los aeropuertos presentan una superficie de ataque única y dinámica: miles de conexiones efímeras cada hora, un ecosistema de dispositivos heterogéneo que va desde móviles de consumo hasta portátiles corporativos, y una combinación de tráfico de invitados, personal, comercios y tecnología operativa (OT) sobre una infraestructura que a menudo va por detrás de los estándares de seguridad actuales.
Las amenazas principales, como los puntos de acceso (AP) Evil Twin y las instalaciones de hardware no autorizado (rogue), son ataques de bajo coste y alto impacto que requieren una experiencia técnica mínima para su ejecución. Si no se mitigan, los pasajeros se enfrentan al robo de credenciales y al fraude financiero, mientras que los operadores aeroportuarios se exponen a medidas de ejecución de la GDPR y a daños en su reputación. Al aplicar WPA3 con cifrado inalámbrico oportunista, implementar una segmentación estricta de VLAN, desplegar sistemas de prevención de intrusiones inalámbricas (WIPS) e integrar una plataforma de WiFi de invitados segura y que cumpla con la GDPR, los operadores de las instalaciones pueden proteger los datos de los pasajeros mientras mantienen una conectividad fluida. La capa de analítica WiFi de Purple añade inteligencia operativa sobre esta base de seguridad, convirtiendo la incorporación segura de usuarios en un ROI comercial medible.
Análisis técnico profundo: el panorama de amenazas de WiFi en aeropuertos
Los entornos aeroportuarios se encuentran entre los espacios públicos más atacados para las intrusiones inalámbricas. El gran volumen de usuarios de paso, la naturaleza transitoria de las conexiones (donde los usuarios rara vez informan de anomalías) y la presencia de viajeros corporativos de alto valor que transmiten datos confidenciales crean un escenario ideal para los actores maliciosos. Comprender los vectores de ataque específicos es un requisito previo para diseñar una arquitectura de contramedidas eficaz.

Puntos de acceso Evil Twin
Un evil twin es un AP malicioso configurado para transmitir exactamente el mismo identificador de conjunto de servicios (SSID) que la red legítima del aeropuerto - por ejemplo, "Airport Free WiFi" o "LHR_Passenger_WiFi". Dado que los dispositivos cliente estándar aplican una selección de red automática basada en la coincidencia de SSID y la intensidad de la señal, el dispositivo de un pasajero preferirá conectarse al evil twin si este ofrece una señal más fuerte que la infraestructura legítima. Esto es muy fácil de lograr: un router portátil que transmita a máxima potencia desde un asiento cercano superará fácilmente a un AP empresarial montado en el techo que funcione a niveles de potencia regulados.
Una vez que un cliente se conecta al evil twin, el atacante puede realizar varias clases de ataques. La interceptación pasiva captura tráfico HTTP no cifrado, consultas DNS y cookies de sesión. El SSL stripping degrada las conexiones HTTPS a HTTP en tiempo real, lo que expone las credenciales en sitios que no implementan HTTP Strict Transport Security (HSTS). El spoofing de DNS redirige a los usuarios a páginas de phishing que imitan portales bancarios o sistemas de reserva de aerolíneas. El pasajero ve una conexión normal sin ningún indicador de advertencia, ya que el evil twin proporciona acceso real a Internet a través de su propia conexión ascendente - el ataque es completamente transparente para el usuario final.
Para un atacante, los costes operativos son mínimos: un router de viaje de consumo, un portátil con herramientas de código abierto y un asiento en la sala de salidas. Este ataque no requiere ningún acceso físico a la infraestructura del aeropuerto.
Puntos de acceso no autorizados (Rogue AP)
Los Rogue AP son dispositivos no autorizados que están conectados físicamente a la infraestructura de red cableada del aeropuerto. A diferencia de los evil twins, que funcionan completamente de forma inalámbrica, los Rogue AP representan un vector de amenaza interna, ya que requieren acceso físico a un puerto de red. Sin embargo, en un entorno aeroportuario grande con cientos de concesiones comerciales, contratistas de servicios y personal de limpieza, obtener acceso físico a un puerto de red no es difícil.
La fuente más común de Rogue AP no es un actor malicioso, sino el personal con buenas intenciones. Un concesionario minorista que experimenta una cobertura WiFi deficiente en la Terminal 3 compra un router de consumo y lo conecta al puerto Ethernet detrás de su mostrador. El router transmite su propio SSID, eludiendo los cortafuegos empresariales, las políticas de control de acceso a la red (NAC) y las configuraciones WPA3 Enterprise, y crea una ruta directa y no gestionada desde la Internet pública hacia la red interna del aeropuerto. A partir de ese momento, cualquier dispositivo conectado al Rogue AP - ya sea el terminal de punto de venta (POS) del concesionario o un pasajero que se haya conectado accidentalmente - obtiene un acceso potencial a nivel de red a sistemas que deberían estar completamente aislados. Para los operadores de transporte y los equipos de IT de los aeropuertos, el problema de los AP falsificados se vuelve aún más complejo debido a la inmensidad del entorno. Un gran aeropuerto internacional puede tener cientos de puertos de red distribuidos en terminales, locales comerciales, salas VIP y zonas de oficinas. Sin herramientas de detección automatizadas, la auditoría manual resulta inviable.
Ataques Man-in-the-Middle
Tanto el escenario de Evil Twin como el de AP falsificado permiten realizar ataques Man-in-the-Middle (MitM), donde el atacante se posiciona entre el dispositivo cliente y la red legítima. En un escenario MitM, el atacante puede interceptar, leer y modificar el tráfico en ambas direcciones. El cifrado TLS moderno reduce significativamente el impacto de los ataques MitM en el tráfico HTTPS, pero la superficie de ataque sigue siendo importante: los protocolos no cifrados, las implementaciones de TLS mal configuradas y el uso de aplicaciones heredadas que no aplican la validación de certificados crean brechas que pueden ser explotadas.
Para los viajeros corporativos, que representan una parte significativa de los usuarios de WiFi en los aeropuertos, los ataques MitM dirigidos a capturar credenciales de VPN o secuestrar sesiones de correo electrónico corporativo representan un vector de ataque de alto valor que multiplica el impacto perjudicial más allá del propio pasajero.
-
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
Guía de implementación: Arquitectura de seguridad
Abordar el panorama de amenazas de WiFi en aeropuertos requiere una arquitectura de defensa en profundidad por capas. Ningún control único es suficiente; el objetivo es hacer que cada capa sucesiva de ataque sea progresivamente más difícil y detectable.

Capa 1: Estándares de cifrado y autenticación
La transición a WPA3 es el requisito principal. Para redes públicas abiertas, WPA3 introduce el cifrado inalámbrico oportunista (OWE), definido en la norma IEEE 802.11-2020. OWE proporciona un cifrado individualizado para cada sesión de cliente sin necesidad de una contraseña compartida o una clave previamente compartida. Cada asociación de cliente-AP negocia un intercambio único de claves Diffie-Hellman, lo que significa que incluso si un atacante captura el tráfico de radiofrecuencia bruto de toda la terminal, no podrá descifrar ninguna sesión específica. Esto mitiga directamente la escucha pasiva y elimina el principal vector de ataque de interceptación en redes abiertas.
Para los segmentos de red autenticados (personal, operaciones, inquilinos minoristas), IEEE 802.1X con autenticación RADIUS es el estándar adecuado. 802.1X aplica la autenticación por dispositivo antes de otorgar acceso a la red, donde cada evento de autenticación se registra para fines de cumplimiento y auditoría. Combinado con el protocolo de autenticación extensible basado en certificados (EAP-TLS), elimina por completo los ataques basados en credenciales contra la red del personal.
Para aquellos recintos que buscan una incorporación de pasajeros sin interrupciones, OpenRoaming (el estándar de identidad federada de la Wireless Broadband Alliance) proporciona una autenticación basada en perfiles que conecta automáticamente a los pasajeros a redes verificadas sin necesidad de seleccionar manualmente el SSID. Purple actúa como un proveedor de identidad gratuito dentro del ecosistema OpenRoaming bajo su licencia Connect, lo que permite a los aeropuertos ofrecer una conectividad segura y sin fricciones, al tiempo que elimina el factor de error humano en la selección de redes. Esto es directamente relevante para la amenaza del Evil Twin: si el dispositivo de un pasajero se conecta automáticamente a través de un perfil verificado, nunca se conectará a un Evil Twin que transmita el mismo SSID.
Capa 2: Segmentación de red y aislamiento de clientes
A nivel de AP, se debe aplicar un etiquetado VLAN estricto para aislar por completo el tráfico de invitados de la tecnología operativa (OT), las redes del personal y los sistemas de punto de venta (POS) de las tiendas. El modelo de segmentación mínimo para un entorno aeroportuario debe incluir: una VLAN pública para invitados (solo acceso a Internet, sin enrutamiento interno), una VLAN para el personal (autenticada mediante 802.1X, con acceso a sistemas internos), una VLAN para tiendas e inquilinos (aislada tanto de invitados como de personal, con acceso a Internet para sistemas POS) y una VLAN de operaciones (con aislamiento físico o cortafuegos estrictos, para señalización digital, gestión del edificio y sistemas de la zona de operaciones).
El aislamiento de clientes (aislamiento de Capa 2 entre dispositivos ubicados en la misma VLAN) debe estar habilitado obligatoriamente en la VLAN de invitados. Sin el aislamiento de clientes, dos pasajeros conectados a la misma red de invitados pueden comunicarse directamente a nivel de IP, lo que posibilita ataques de dispositivo a dispositivo. Esta es una configuración del controlador WiFi que a menudo se pasa por alto en las implementaciones heredadas.
Para los entornos de hostelería y comercio minorista que operan dentro de las terminales del aeropuerto, se aplican los mismos principios de segmentación. Independientemente de la relación comercial con el operador del aeropuerto, la sala VIP de un hotel o una concesión minorista debe ser tratada como un segmento de red no seguro.
Capa 3: Detección y prevención de intrusiones inalámbricas (WIDS/WIPS)
Un sistema de prevención de intrusiones inalámbricas es la primera línea de defensa automatizada contra las amenazas de Evil Twin y AP no autorizados. El WIPS debe configurarse para escanear continuamente el entorno de radiofrecuencia en todos los canales y bandas (2.4 GHz, 5 GHz y 6 GHz para implementaciones WiFi 6E) en busca de SSID no autorizados, suplantación de direcciones MAC y ataques de saturación por desautenticación.
Tras detectar un evil twin - identificado por una coincidencia de SSID y un BSSID que no coincide con ningún AP autorizado en la infraestructura gestionada - el WIPS debe implementar automáticamente la contención. La contención implica transmitir tramas de desautenticación IEEE 802.11 dirigidas a los clientes que intentan asociarse con el AP malicioso, impidiendo una conexión exitosa. Esta es una respuesta automatizada a velocidad de máquina, mucho más rápida que cualquier intervención de un operador humano.
Para la detección de AP no autorizados (rogue AP), el WIPS correlaciona las observaciones radioeléctricas con la topología de la red cableada. Cualquier AP que emita por el aire y que también aparezca como un dispositivo conectado en la red cableada - pero que no esté en el inventario de AP autorizados - se marca como no autorizado. A continuación, el sistema puede activar el apagado automático del puerto en el switch gestionado para desconectar físicamente el dispositivo.
Capa 4: Filtrado DNS y diseño de Captive Portal seguro
Independientemente del estado de seguridad del propio dispositivo, el filtrado a nivel de DNS proporciona un control crucial para proteger a los usuarios de dominios maliciosos. Al enrutar todas las consultas DNS a través de un resolvedor de filtrado, la red puede bloquear la resolución de dominios de phishing conocidos, infraestructuras de comando y control y sitios de distribución de malware. Esto es especialmente valioso en el contexto de los aeropuertos, donde los pasajeros pueden conectar dispositivos comprometidos que ya estaban infectados antes de llegar.
Como se detalla en nuestra guía sobre Proteja su red con DNS sólido y seguridad, la implementación de DNS sobre HTTPS (DoH) o DNS sobre TLS (DoT) para las conexiones del resolvedor evita que las consultas DNS sean interceptadas o suplantadas durante el tránsito - una consideración relevante cuando la contención del WIPS puede no capturar de inmediato cada evil twin.
El Captive Portal es el punto de contacto inicial para la incorporación de los pasajeros y debe diseñarse considerando la seguridad como un requisito de primer orden, no como un elemento secundario. El portal debe servirse a través de HTTPS con un certificado válido de una entidad de certificación de confianza. Los formularios de incorporación deben recopilar únicamente los datos necesarios para los fines especificados (principio de minimización de datos del GDPR Artículo 5), con mecanismos de consentimiento explícitos y granulares para cualquier uso de marketing. La plataforma de Captive Portal de Purple está diseñada específicamente para estos requisitos de conformidad, proporcionando captura de datos que cumple con el GDPR, gestión de consentimiento e integración fluida con capas de análisis. Para comprender cómo escala esto en entornos aeroportuarios multiterminal, consulte WiFi para aeropuertos: cómo los operadores proporcionan conectividad entre terminales y su equivalente en italiano WiFi Aeroportuale.
Capa 5: Analíticas, monitorización y mejora continua
La seguridad no es una implementación única; requiere una monitorización continua y una mejora iterativa. La plataforma de WiFi analíticas de Purple proporciona la capa de visibilidad operativa que transforma los datos de conexión brutos en inteligencia accionable. Al monitorizar los patrones de conexión de los dispositivos, los tiempos de permanencia y las anomalías en las sesiones, los equipos de operaciones de red pueden identificar indicadores de compromiso, como picos de conexión inusuales, dispositivos que se conectan desde ubicaciones físicas inesperadas o patrones de fallos de autenticación que sugieren un ataque de escaneo.
La capa de analíticas también proporciona una justificación comercial para las inversiones en seguridad. Unas tasas de aceptación de pasajeros más elevadas, impulsadas por una experiencia de incorporación segura y de confianza, generan conjuntos de datos de origen (first-party) más ricos. Estos datos permiten realizar marketing segmentado, analíticas de afluencia en tiendas y la optimización de la distribución de las terminales, lo que ofrece un ROI medible sobre las inversiones en infraestructura. Para entornos del sector de la salud que gestionan el WiFi en instalaciones médicas de aeropuertos, se aplica el mismo marco analítico, con controles de datos adicionales de categorías especiales de la GDPR.
Buenas prácticas y mitigación de riesgos
Aplique políticas de red para inquilinos minoristas a nivel técnico. Los documentos de políticas no son suficientes. A las concesiones minoristas se les debe proporcionar un acceso de red gestionado y segmentado - una VLAN dedicada con acceso a internet y sin enrutamiento interno - y los puertos de red físicos de sus unidades deben configurarse mediante autenticación de puertos 802.1X o listas de permitidos de direcciones MAC para rechazar hardware no autorizado. Elimine el incentivo para implementar AP no autorizados ofreciendo una conectividad gestionada y adecuada.
Realice encuestas de cobertura de radiofrecuencia (RF) periódicas. Las encuestas físicas y de RF trimestrales detectan el hardware no autorizado que el WIPS podría haber pasado por alto debido a la atenuación de la señal, obstrucciones físicas o blindaje de RF intencionado. Una encuesta debe cubrir todas las terminales, salas VIP, unidades minoristas y áreas de back-office. Documente el inventario de AP autorizados y compárelo con los resultados de la encuesta.
Implemente una línea dedicada o una conexión a internet empresarial dedicada para la infraestructura crítica. Como se analiza en nuestra guía sobre ¿Qué es una línea dedicada? Internet empresarial dedicado, separar el tráfico operativo crítico en una conexión dedicada y sin congestión garantiza que ningún ataque DDoS o evento de agotamiento del ancho de banda en la red de invitados pueda afectar a los sistemas de operaciones del lado aire (airside).Pruebe los procedimientos de respuesta ante incidentes. Lleve a cabo ejercicios de simulación teórica recreando un evento de detección de Evil Twin. Verifique que la contención de WIPS funciona correctamente, que el equipo del NOC conoce los procedimientos de escalado y que las comunicaciones dirigidas a los pasajeros están preparadas para un escenario en el que sea necesario suspender temporalmente la red de invitados.
ROI e impacto empresarial
Proteger la red es la base del valor comercial, no un centro de costes aislado. Una red WiFi para invitados segura, fiable y de confianza aumenta directamente las tasas de suscripción de los pasajeros en el Captive Portal. Unas tasas de suscripción más altas generan conjuntos de datos de primera mano más amplios y de mayor calidad. Estos datos permiten al operador del aeropuerto ofrecer promociones comerciales personalizadas, optimizar el diseño de las terminales basándose en datos reales de afluencia de personas y crear programas de fidelización que impulsen una interacción continua.
El coste de un incidente de seguridad (acciones de ejecución de la GDPR, daños a la reputación y los costes operativos de la respuesta ante incidentes) supera con creces el coste de desplegar los controles de seguridad descritos en esta guía. La Oficina del Comisionado de Información del Reino Unido (ICO) ha impuesto multas de hasta 17,5 millones de libras esterlinas bajo la UK GDPR por fallos en la protección de datos. Para un gran aeropuerto internacional que procesa millones de conexiones de pasajeros al año, la exposición al riesgo es muy significativa.
La plataforma de Purple está diseñada para alinear la inversión en seguridad con los resultados comerciales. El Captive Portal seguro, la captura de datos que cumple con la GDPR y la capa de análisis se ofrecen en un único despliegue integrado, no como tres procesos de contratación independientes. Esto reduce el coste total de propiedad al tiempo que acelera el tiempo de obtención de valor para los equipos de IT y marketing.
Definiciones clave
Punto de acceso Evil Twin
Un punto de acceso inalámbrico malicioso que se hace pasar por una red legítima transmitiendo el mismo SSID, diseñado para interceptar datos de usuarios mediante ataques Man-in-the-Middle.
Común en terminales de aeropuertos donde los atacantes se aprovechan de los dispositivos que se conectan automáticamente a los SSID conocidos basándose en la potencia de la señal. Mitigado mediante cifrado OWE y contención WIPS.
Punto de acceso no autorizado (Rogue AP)
Un punto de acceso inalámbrico no autorizado conectado físicamente a la red cableada de la empresa, que elude los controles de seguridad, incluidos los cortafuegos, las políticas NAC y las configuraciones de WiFi corporativas.
A menudo instalado por inquilinos comerciales o personal que busca una mejor cobertura. Se aborda mediante autenticación de puertos 802.1X en todos los puertos Ethernet y detección automatizada mediante WIPS.
Cifrado inalámbrico oportunista (OWE)
Una función de WPA3 definida en IEEE 802.11-2020 que proporciona un cifrado individualizado y único para cada sesión en redes abiertas sin requerir una contraseña compartida, utilizando el intercambio de claves Diffie-Hellman.
El estándar de cifrado adecuado para redes de invitados en aeropuertos públicos. Elimina la escucha pasiva sin añadir fricciones de autenticación a los pasajeros.
Sistema de prevención de intrusiones inalámbricas (WIPS)
Infraestructura de red que supervisa continuamente el espectro de radiofrecuencia en busca de puntos de acceso no autorizados, Evil Twins y firmas de ataques, y despliega automáticamente contramedidas que incluyen tramas de desautenticación.
La principal defensa automatizada contra las amenazas de Evil Twin y puntos de acceso no autorizados en entornos de alta densidad. Debe configurarse para cubrir todas las bandas de frecuencia, incluida la de 6 GHz para despliegues de Wi-Fi 6E.
Aislamiento de clientes
Una configuración de red inalámbrica que impide que los dispositivos conectados al mismo SSID se comuniquen directamente entre sí en la Capa 2, restringiendo todo el tráfico a la puerta de enlace.
Obligatorio en las VLAN de invitados para evitar ataques entre dispositivos. Una configuración sencilla que con frecuencia no está presente en los despliegues heredados.
Segmentación de VLAN
La práctica de dividir una red física en múltiples redes lógicas utilizando etiquetas VLAN IEEE 802.1Q para aislar los tipos de tráfico y aplicar límites de control de acceso.
Se utiliza para separar el tráfico de invitados no seguro de las operaciones seguras del aeropuerto, los sistemas del personal y la infraestructura de TPV de las tiendas. Elimina el riesgo de movimiento lateral desde dispositivos de invitados comprometidos.
IEEE 802.1X
Un estándar IEEE para el control de acceso a la red basado en puertos que requiere que los dispositivos se autentiquen antes de que se les conceda acceso a la red, normalmente a través de un servidor RADIUS.
El estándar de autenticación para las VLAN de personal y operaciones, y para la aplicación a nivel de puerto en los puertos Ethernet de las tiendas para evitar el despliegue de puntos de acceso no autorizados.
OpenRoaming
Un estándar de federación de la Wireless Broadband Alliance que permite una autenticación WiFi automática y fluida en las redes participantes mediante perfiles de dispositivos preconfigurados, sin necesidad de seleccionar el SSID de forma manual.
Mitiga directamente los ataques Evil Twin al eliminar el paso manual de selección de red. Purple opera como un proveedor de identidad gratuito dentro del ecosistema OpenRoaming bajo su licencia Connect.
Ataque Man-in-the-Middle (MitM)
Un ataque en el que el autor intercepta, retransmite y potencialmente modifica en secreto las comunicaciones entre dos partes que creen que se están comunicando directamente.
El objetivo principal de los despliegues de Evil Twin. Mitigado mediante cifrado OWE en la capa de radio y aplicación de HSTS en la capa de aplicación.
Captive Portal
Una página web que se muestra a los nuevos usuarios de una red pública antes de que se les conceda acceso a internet, utilizada para la autenticación, la aceptación de términos y la recopilación de datos.
El principal punto de contacto para la incorporación de pasajeros. Debe ofrecerse a través de HTTPS con un certificado válido y estar diseñado para cumplir con el GDPR, incluyendo mecanismos de consentimiento explícito.
Ejemplos prácticos
Un importante aeropuerto internacional está modernizando la Terminal 3. La red actual es plana - todos los dispositivos, incluidos los sistemas TPV de las tiendas, la señalización digital y los dispositivos de los pasajeros, comparten el mismo dominio de difusión. Los comerciantes minoristas se quejan con frecuencia de una conectividad deficiente, lo que les lleva a instalar sus propios routers de consumo. El director de TI necesita un rediseño que aborde la seguridad sin interrumpir las operaciones comerciales durante un despliegue por fases.
Fase 1 - Arquitectura VLAN: Diseñar cuatro VLAN: Invitado público (solo internet, aislamiento de clientes habilitado), Personal (autenticado con 802.1X, acceso interno), Minorista (solo internet, aislado de invitados y personal, autenticación de puertos 802.1X en todos los puertos ethernet de tiendas) y Operaciones (aislada físicamente, para señalización y gestión de edificios). Fase 2 - Eliminación de AP no autorizados: Habilitar la autenticación de puertos 802.1X en todos los puertos ethernet de las tiendas. Se deniega el acceso a la red a cualquier dispositivo sin un certificado válido, eliminando la posibilidad de conectar routers no autorizados. Al mismo tiempo, proporcionar a los comerciantes un SSID minorista gestionado con una cobertura de señal adecuada, eliminando el incentivo de instalar hardware no autorizado. Fase 3 - Despliegue de WIPS: Configurar el controlador inalámbrico para escanear en busca de SSIDs no autorizados y contener automáticamente los Evil Twins. Configurar alertas al NOC para cualquier evento de detección de AP no autorizado. Fase 4 - Captive Portal y analítica: Desplegar el Captive Portal de Purple en la VLAN de invitados con registro compatible con GDPR, cifrado OWE e integración de analítica.
Los pasajeros de un aeropuerto regional reciben advertencias del navegador al conectarse al Captive Portal de la red WiFi para invitados, y el equipo de marketing informa que las tasas de aceptación han disminuido un 40% en los últimos seis meses. El equipo de TI sospecha que el certificado SSL del Captive Portal ha caducado. ¿Cómo debería resolverse esto y qué mejoras más amplias deberían realizarse en la arquitectura de registro?
Solución inmediata: Renovar el certificado SSL en el servidor del Captive Portal e implementar la renovación automatizada de certificados (por ejemplo, a través de Let's Encrypt con scripts de renovación automática) para evitar que vuelva a ocurrir. Mejoras más amplias: 1) Actualizar el SSID de invitados a WPA3 con OWE para proporcionar cifrado en la capa de radio, lo que los sistemas operativos móviles modernos muestran como una señal de confianza positiva. 2) Implementar HSTS en el dominio del Captive Portal para evitar ataques de eliminación de SSL. 3) Integrar la plataforma de Captive Portal de Purple, que gestiona el ciclo de vida de los certificados, los flujos de consentimiento de GDPR y la analítica como un servicio gestionado, eliminando la carga operativa del equipo interno. 4) Considerar la autenticación basada en perfiles de OpenRoaming para los pasajeros habituales, eliminando por completo la interacción con el portal para los usuarios registrados.
Preguntas de práctica
Q1. Su panel de control de WIPS le alerta de un nuevo AP que emite el SSID oficial de invitados del aeropuerto desde una cafetería de la Terminal 2. El BSSID del AP no aparece en su inventario de AP autorizados y no está conectado a su red cableada. ¿Qué tipo de amenaza es esta, cuál es la respuesta automatizada de WIPS y qué acción de seguimiento debe tomar el equipo del NOC?
Sugerencia: Considere si el dispositivo está conectado físicamente a su infraestructura cableada o si funciona completamente de forma inalámbrica. La distinción determina tanto la clasificación de la amenaza como el proceso de resolución.
Ver respuesta modelo
Se trata de un AP Evil Twin. Dado que no está conectado a la red cableada, está intentando interceptar las conexiones de los clientes de forma inalámbrica imitando el SSID legítimo. La respuesta automatizada de WIPS debe ser transmitir tramas de desautenticación a los clientes que intenten asociarse con ese BSSID específico, evitando que la conexión se realice con éxito. El equipo del NOC debe enviar seguridad física a la ubicación de la cafetería para identificar y retirar el dispositivo, documentar el incidente en el registro de seguridad y verificar si algún cliente se conectó correctamente al Evil Twin antes de que se activara la contención - esas sesiones deben tratarse como potencialmente comprometidas.
Q2. Se va a inaugurar una nueva terminal dentro de seis meses. El director de operaciones desea una red completamente abierta, sin Captive Portal, para maximizar la comodidad de los pasajeros. El director de marketing quiere maximizar la recopilación de datos con consentimiento. El CISO exige el cumplimiento de la norma GDPR y cifrado. ¿Cómo se satisfacen las necesidades de las tres partes interesadas en una única arquitectura?
Sugerencia: Considere WPA3 OWE para el requisito de cifrado, OpenRoaming para el requisito de autenticación fluida y la plataforma de Purple para el requisito de recopilación de datos y conformidad. Estos requisitos no son mutuamente excluyentes.
Ver respuesta modelo
Despliegue WPA3 con OWE en el SSID público; esto proporciona cifrado sin requerir una contraseña, satisfaciendo el requisito de cifrado del CISO mientras se mantiene la experiencia abierta y sin fricciones que desea el director de operaciones. Implemente OpenRoaming a través de la capacidad de proveedor de identidad de Purple, de modo que los pasajeros habituales con perfiles existentes se conecten de forma automática y segura sin ninguna interacción manual. Para los nuevos pasajeros, presente un Captive Portal ligero y compatible con GDPR que recopile el consentimiento y los datos de perfil; esto satisface el requisito del director de marketing. El resultado final es una red cifrada por defecto, fluida para los usuarios que regresan y capaz de capturar datos de los nuevos usuarios, con total conformidad con GDPR.
Q3. Durante un estudio de cobertura de RF trimestral, su equipo descubre un AP en un pasillo de servicio interno que está conectado a la red cableada pero no aparece en el inventario de AP autorizados. Está emitiendo un SSID oculto y ha estado activo durante aproximadamente tres meses según los registros de puertos del switch. ¿Cuál es la clasificación de la amenaza, cuál es la acción de contención inmediata y qué implica el plazo de tres meses para su proceso de respuesta ante incidentes?
Sugerencia: Este dispositivo tiene acceso a la red cableada, lo que lo convierte en una clase de amenaza diferente a la de un Evil Twin. El plazo de tres meses tiene implicaciones específicas para las obligaciones de notificación de brechas de datos según el GDPR.
Ver respuesta modelo
Se trata de un Rogue AP con acceso a la red cableada, un incidente de alta gravedad. Medidas de contención inmediatas: apagar el puerto del switch al que está conectado el dispositivo, retirar físicamente el dispositivo y conservarlo como prueba. La ventana activa de tres meses implica que un actor desconocido ha tenido acceso persistente a la red durante aproximadamente 90 días. Según el Artículo 33 del UK GDPR, una brecha de datos personales debe notificarse a la ICO en un plazo de 72 horas tras tener conocimiento de ella, si es probable que suponga un riesgo para los derechos y libertades de las personas. El equipo de respuesta ante incidentes debe evaluar de inmediato a qué datos se podía acceder desde ese segmento de red, si se produjo alguna filtración (revisando los registros NetFlow/IPFIX del puerto del switch) y preparar una notificación de brecha de seguridad si la evaluación indica que existe riesgo. Este incidente también revela una brecha en la configuración del WIPS: el sistema debería haber detectado la presencia cableada y la transmisión inalámbrica del rogue AP a las pocas horas de su instalación, no tres meses después.
Continúe leyendo esta serie
Cómo segmentar de forma segura las redes WiFi de empleados y de invitados: mejores prácticas para LAN empresariales
Esta guía proporciona a los directores de TI y arquitectos de red un modelo técnico e independiente del proveedor para proteger las LAN empresariales mediante la segmentación correcta del tráfico de las redes WiFi de empleados e invitados. Abarca la autenticación 802.1X, RADIUS en la nube, el aislamiento de VLAN y la gestión del ciclo de vida de las credenciales necesaria para eliminar las contraseñas compartidas y proteger los activos corporativos.
La mejor filtración DNS: una guía completa para empresas
Esta guía de referencia técnica explica cómo la filtración DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución - antes de que se establezca una conexión. Proporciona a los directores de TI, arquitectos de redes y equipos de operaciones de las instalaciones la arquitectura de despliegue, la configuración del firewall y el contexto de cumplimiento normativo que necesitan para proteger el WiFi de invitados en entornos de hostelería, comercio minorista y sector público. Purple Shield bloquea el malware, las botnets y el contenido inapropiado a nivel de DNS en más de 80.000 instalaciones activas.
Comprensión de Cisco SUDI: Identidad con Anclaje por Hardware en el Control de Acceso Seguro a la Red
Esta guía explica cómo Cisco SUDI proporciona una identidad con anclaje por hardware y criptográficamente segura para la infraestructura de red empresarial. Aprenda a sustituir las direcciones MAC suplantables por certificados 802.1AR inmutables para proteger el control de acceso a la red de su recinto.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.