Saltar al contenido principal

Sondeo de energía PPSK: comparación de funciones y modelos de implementación

Esta guía explica cómo la tecnología PPSK (Private Pre-Shared Key) ofrece aislamiento de red por residente en edificios de múltiples inquilinos, y cómo utilizarla como una sonda de energía de diagnóstico en vivo para validar la arquitectura de VLAN antes de la entrega. Compara las implementaciones en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme Networks y Ubiquiti UniFi, y detalla la arquitectura de RADIUS en la nube necesaria para implementaciones a escala en BTR, MDU y sector hotelero.

📖 10 min de lectura📝 2,282 palabras🔧 2 ejemplos prácticos4 preguntas de práctica📚 10 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
INTRODUCCIÓN Y CONTEXTO Bienvenido a esta sesión técnica de Purple. Le voy a guiar a través de uno de los temas con mayor importancia práctica en el sector del WiFi corporativo actual: PPSK (Private Pre-Shared Key) y, en concreto, cómo utilizarlo como sonda de diagnóstico y despliegue en toda su infraestructura de red. Si es usted promotor inmobiliario, operador de BTR (Build-to-Rent) o gestor de edificios multiinquilino, esta sesión es para usted. Vamos a analizar qué es realmente PPSK, en qué se diferencia de un fabricante a otro, dónde encaja en su arquitectura de despliegue y, lo que es más importante, cómo utilizarlo como sonda en tiempo real para probar y validar su red antes de que se conecten los residentes o los huéspedes. Comencemos con los aspectos fundamentales. ANÁLISIS TÉCNICO DETALLADO PPSK es un método de autenticación WiFi que se sitúa a medio camino entre la sencillez de una única contraseña compartida y la complejidad de la autenticación empresarial completa 802.1X. En una red estándar WPA2-Personal, todo el mundo utiliza la misma contraseña. Si se filtra, hay que cambiar la contraseña en todos y cada uno de los dispositivos de la red. Con PPSK, cada residente, cada grupo de dispositivos o cada usuario obtiene su propia clave exclusiva. Si revoca una clave, solo perderá el acceso ese dispositivo concreto. Nadie más se verá afectado. El término PPSK es en realidad una denominación general del sector. Cisco Meraki lo llama iPSK (Identity Pre-Shared Key). HPE Aruba lo denomina MPSK (Multiple Pre-Shared Key). Ruckus lo llama DPSK (Dynamic Pre-Shared Key). Juniper Mist y Extreme Networks utilizan el término PPSK. Ubiquiti UniFi lo llama Private PSK. Diferentes nombres, mismo concepto. Sin embargo, las implementaciones varían significativamente, y esas diferencias son importantes a la hora de planificar un despliegue. ¿A qué me refiero entonces con PPSK como sonda de potencia? Esta es la clave del asunto. Cuando despliega PPSK en un edificio multiinquilino, la clave de cada residente actúa eficazmente como una sonda en su red. Cada vez que se utiliza esa clave, la red registra qué VLAN se ha asignado, qué punto de acceso ha gestionado la asociación, qué intensidad de señal se ha registrado y si el protocolo de enlace de cuatro vías (four-way handshake) se ha completado correctamente. Se trata de una señal de diagnóstico muy valiosa. Puede utilizar las claves PPSK de forma deliberada - antes de entregar el edificio a los residentes - para recorrer cada vivienda, asociarse a la red y validar que la asignación de VLAN, el direccionamiento IP y el aislamiento del tráfico funcionan exactamente como se diseñaron. A esto nos referimos con PPSK como sonda de potencia. No es solo un mecanismo de autenticación. Es una herramienta de validación en tiempo real para su arquitectura de red. Permítame guiarle a través de la arquitectura técnica. En un despliegue PPSK basado en RADIUS - que es el modelo adecuado para cualquier edificio con más de unas 50 unidades - el flujo funciona de la siguiente manera. El dispositivo de un residente se conecta al SSID e inicia un protocolo de acuerdo de cuatro vías (four-way handshake) de WPA2. El punto de acceso envía la dirección MAC del dispositivo y una sugerencia de PSK al servidor RADIUS. El servidor RADIUS busca la clave correspondiente para ese dispositivo en su base de datos y la devuelve al punto de acceso. El protocolo de acuerdo de cuatro vías se completa utilizando esa clave como la Clave Maestra por Pares (Pairwise Master Key). El servidor RADIUS también devuelve una asignación de VLAN, que el punto de acceso aplica de inmediato. El residente se encuentra ahora en su propia VLAN aislada, invisible para cualquier otro residente de la red. El servidor RADIUS es el que realiza el trabajo pesado aquí. El punto de acceso es solo el facilitador. Por este motivo, un RADIUS en la nube - en lugar de hardware RADIUS local - es la arquitectura adecuada para despliegues de BTR y MDU. Obtiene un tiempo de actividad del 99,999 %, cero mantenimiento de servidores locales y la capacidad de aprovisionar y revocar claves desde un panel centralizado, independientemente del edificio que esté gestionando. Purple se sitúa como una capa de superposición en la nube sobre su hardware existente. Nos integramos con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet. Conserve los puntos de acceso que ya tiene. Purple añade la capa de identidad, la autenticación RADIUS, la gestión del ciclo de vida de las claves y las analíticas por encima. Ahora hablemos de las diferencias entre proveedores que realmente importan en la práctica. El iPSK de Cisco Meraki admite dos modos. Sin RADIUS, puede configurar hasta cinco PSK únicas directamente en el panel de Meraki, cada una asignada a una VLAN. Esto es adecuado para una oficina pequeña. Para un edificio BTR de 200 unidades, necesita el modo RADIUS, normalmente respaldado por Cisco ISE, que escala a decenas de miles de claves. El MPSK de HPE Aruba se presenta en dos variantes: MPSK Local, donde las claves se almacenan en el controlador o en el clúster de AP, y MPSK con ClearPass, el motor de políticas de Aruba. ClearPass puede albergar decenas de miles de claves, asignar VLAN dinámicas y aplicar políticas basadas en roles por clave. La DPSK de Ruckus es posiblemente la implementación más madura del mercado. Lo que hace destacar a Ruckus es DPSK3 - su extensión WPA3 - que funciona en modo mixto WPA2 y WPA3 en puntos de acceso WiFi 6, 6E y 7 con firmware 7.0 o posterior. Juniper Mist almacena las claves PPSK en la nube, con un límite de 5.000 claves por sitio. Juniper ha anunciado el soporte de RADIUS PSK con WPA3 a través de Access Assurance, que es una de las implementaciones más orientadas al futuro disponibles en la actualidad. La PSK privada de Ubiquiti UniFi es solo local. A mediados de 2026, la PSK privada de UniFi solo funciona en redes WPA2 en 2,4 y 5 gigahercios. WPA3 y 6 gigahercios no son compatibles. Para despliegues más pequeños esto es correcto, pero es una limitación que conviene conocer antes de comprometerse con un parque de UniFi a gran escala. La cuestión de WPA3 es donde las cosas se ponen técnicamente interesantes. WPA3-Personal sustituye al protocolo de enlace de cuatro vías estándar por SAE (Simultaneous Authentication of Equals). SAE es un protocolo basado en Diffie-Hellman. Ambas partes se comprometen a utilizar un elemento de contraseña compartida derivado de la frase de paso antes de que se complete la asociación. No hay ningún punto en el protocolo en el que un servidor RADIUS pueda inyectar una clave diferente por dispositivo. Por eso, WPA3 actualmente solo permite una clave por SSID en su formato estándar. No es una limitación de firmware. Es una restricción del protocolo. La solución práctica para la mayoría de las implementaciones en 2026 es el modo de transición WPA3, también llamado modo mixto WPA2 y WPA3. El SSID anuncia tanto WPA2-PSK como WPA3-SAE. Los clientes WPA2 utilizan el protocolo de enlace de cuatro vías y reciben claves por dispositivo a través de RADIUS. Los clientes WPA3 utilizan SAE con una única contraseña compartida. Este es el enfoque más utilizado hoy en día. RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES Permítame presentarle dos escenarios de implementación del mundo real. Primero: una promoción residencial para alquiler (Build-to-Rent) de 300 viviendas. El operador utilizaba una única contraseña de WiFi compartida en todo el edificio. Cada vez que un residente se mudaba, tenían que cambiar la contraseña y enviar una notificación a todo el edificio. Los tiques de soporte para la vinculación de Chromecast y dispositivos domésticos inteligentes rondaban los 15 por semana. La solución: implementar PPSK a través de la superposición en la nube de Purple en los puntos de acceso Cisco Meraki existentes. Cada residente recibe una clave única al mudarse, aprovisionada automáticamente desde el sistema de gestión inmobiliaria. VLAN por residente, compatibilidad total con IoT, Chromecast funciona de inmediato. Los tiques de soporte bajaron a menos de dos por semana. La revocación de claves al mudarse se realiza en tres segundos desde el panel de control. Segundo: un grupo hotelero de 500 habitaciones con hardware Ruckus. El reto era el aislamiento de los dispositivos IoT: los televisores inteligentes, los termostatos y los controladores de las cerraduras de las puertas debían estar en la red, pero aislados de los dispositivos de los huéspedes y entre sí. La solución: DPSK con tres niveles de clave. Los huéspedes reciben una DPSK única por estancia, asignada a la VLAN 10. Los dispositivos IoT reciben una DPSK independiente por tipo de dispositivo, asignada a la VLAN 20. Los dispositivos del personal utilizan 802.1X en un SSID independiente. El resultado: cero contaminación cruzada entre el tráfico de huéspedes y de IoT, registro de auditoría completo por dispositivo y cumplimiento de los requisitos de segmentación de red PCI-DSS sin necesidad de una red física independiente. El mayor error que vemos es que los equipos asumen que activar WPA3 en un SSID PPSK existente funcionará sin más. No es así. Realice pruebas en un sitio piloto primero. Compruebe las versiones de firmware de sus puntos de acceso. El segundo error es la proliferación descontrolada de claves. PPSK es excelente para la rendición de cuentas, pero solo si se dispone de un proceso para revocar las claves cuando los residentes se mudan o los dispositivos se retiran del servicio. Sin una gestión del ciclo de vida, se acaba con miles de claves huérfanas y sin registro de auditoría. Integre el aprovisionamiento de claves con su sistema de gestión inmobiliaria desde el primer día. El tercer error común es la configuración incorrecta de la VLAN. Cada clave PPSK debe asignarse a una VLAN dedicada. Si dos residentes terminan en la misma VLAN debido a un error de configuración, podrán ver los dispositivos del otro. Utilice el método de prueba PPSK - recorra cada vivienda antes de la entrega y verifique la asignación de VLAN desde el panel de control. PREGUNTAS Y RESPUESTAS RÁPIDAS ¿Puedo usar PPSK en un SSID de 6 gigahercios? No. Los 6 gigahercios exigen obligatoriamente WPA3 y WPA3 no admite de forma nativa PSK por dispositivo. Utilice 802.1X o un SSID independiente de 2.4 y 5 gigahercios para los dispositivos que necesiten PPSK. ¿Cumple PPSK con los requisitos de PCI-DSS? PPSK sobre WPA2 puede cumplir con los requisitos de segmentación de red de PCI-DSS 4.0 si cada clave se asigna a una VLAN aislada. No obstante, PCI-DSS recomienda encarecidamente 802.1X para entornos con datos de titulares de tarjetas. Consulte con su QSA. ¿Cuál es el número máximo de claves por SSID? Varía según el fabricante. Ruckus DPSK admite decenas de miles de claves. Juniper Mist tiene un límite de 5000 por sitio. Cisco Meraki con ISE se escala para implementaciones de gran tamaño. UniFi está limitado por la memoria del controlador. RESUMEN Y SIGUIENTES PASOS En resumen. PPSK - ya lo llame iPSK, DPSK, MPSK o Private PSK - es el modelo de autenticación adecuado para edificios residenciales multi-inquilino, instalaciones hoteleras y cualquier espacio donde se necesite aislamiento por usuario sin la complejidad de un 802.1X completo. Utilícelo como una herramienta de validación durante la puesta en marcha para comprobar su arquitectura de VLAN antes de que se conecten los residentes. Implemente RADIUS en la nube, no hardware local. Integre el aprovisionamiento de claves con su sistema de gestión de propiedades. Planifique su migración a WPA3 con cuidado - el modo de transición será su aliado durante los próximos dos o tres años. Purple funciona con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet. Nosotros nos encargamos de la capa de identidad, la autenticación RADIUS, el ciclo de vida de las claves y las analíticas. Usted conserva su inversión en hardware actual. Si desea ver cómo funciona esto en la práctica, hable con uno de nuestros arquitectos de red. Le guiaremos a través de un diseño de implementación para su instalación específica. Gracias por escucharnos.

header_image.png

Resumen ejecutivo

PPSK (Private Pre-Shared Key) sustituye la contraseña única de WiFi compartida por una credencial única por dispositivo o grupo de usuarios. Para promotores inmobiliarios, operadores de BTR y propietarios que gestionan edificios polivalentes, PPSK no es solo un mecanismo de autenticación, sino que funciona como una sonda de diagnóstico en tiempo real. La clave de cada residente valida la ruta de autenticación completa, la asignación de VLAN y la política de aislamiento de tráfico en tiempo real. Esta guía compara las implementaciones de PPSK en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme Networks y Ubiquiti UniFi, detalla la arquitectura RADIUS en la nube necesaria para despliegues a gran escala y explica cómo utilizar PPSK como herramienta de puesta en servicio antes de que los residentes se conecten. El WiFi multiinquilino de Purple se ejecuta como una capa superpuesta en la nube e independiente del hardware en las siete plataformas de hardware, gestionando el ciclo de vida de las claves, la autenticación RADIUS y la analítica sin necesidad de sustituir los puntos de acceso existentes.

Análisis técnico en profundidad

Qué es PPSK y cómo funciona

Las redes WPA2-Personal tradicionales utilizan una única frase de contraseña compartida. Si esa contraseña se ve comprometida, debe cambiarse para todos los dispositivos de la red simultáneamente. PPSK resuelve este problema emitiendo una clave única para cada residente, grupo de dispositivos o usuario. Cuando un residente se conecta, el punto de acceso utiliza su clave específica para identificarlo y asignarlo a su propia VLAN aislada. Al revocar una clave, solo pierde el acceso ese dispositivo concreto. Nadie más se ve afectado.

El flujo técnico principal depende del protocolo de enlace de cuatro vías de WPA2. Cuando un dispositivo se asocia, el punto de acceso envía la dirección MAC del dispositivo y una indicación de PSK a un servidor RADIUS. El servidor RADIUS busca la clave correcta por dispositivo en su base de datos y la devuelve al punto de acceso. El punto de acceso utiliza esa clave para completar el protocolo de enlace de cuatro vías, derivando la clave transitoria de par (Pairwise Transient Key) a partir de la clave maestra de par (Pairwise Master Key) devuelta. El servidor RADIUS también devuelve una asignación de VLAN a través del atributo Tunnel-Private-Group-ID. Esto crea una burbuja de WiFi por residente: los dispositivos del residente (teléfonos, portátiles, Smart TV, altavoces inteligentes) pueden descubrirse entre sí, pero son completamente invisibles para cualquier otro residente del edificio.

El término PPSK es una denominación genérica del sector. Cisco Meraki lo denomina iPSK (Identity Pre-Shared Key). HPE Aruba lo llama MPSK (Multiple Pre-Shared Key). Ruckus lo denomina DPSK (Dynamic Pre-Shared Key). Juniper Mist y Extreme Networks utilizan el término PPSK. Ubiquiti UniFi lo llama Private PSK. El concepto es idéntico en todos los proveedores; las diferencias radican en la ubicación del almacenamiento de las claves, los límites de escala y la compatibilidad con WPA3.

deployment_architecture.png

PPSK como una sonda de potencia

La frase "sonda de potencia PPSK" describe tanto una técnica de comisionamiento como una característica del producto. Cuando despliega PPSK en un edificio multifamiliar, cada clave activa es una sonda en vivo en la arquitectura de su red. Cada asociación registra qué VLAN fue asignada, qué punto de acceso gestionó la conexión, qué intensidad de señal se registró y si el apretón de manos de cuatro vías se completó limpiamente. Antes de entregar un edificio a los residentes, puede recorrer cada unidad con dispositivos de prueba utilizando claves PPSK activas y validar que el servidor RADIUS devuelva la VLAN correcta, que los puertos del conmutador estén realizando el trunking de las VLAN correctas y que el aislamiento de clientes funcione según lo diseñado. Esta técnica de sondeo detecta configuraciones erróneas de VLAN, errores de ámbito DHCP y fallas de atributos RADIUS antes de que se conviertan en tickets de soporte de los residentes.

La restricción de WPA3

WPA3-Personal reemplaza el apretón de manos de cuatro vías de WPA2 con SAE (Simultaneous Authentication of Equals). SAE es un protocolo basado en Diffie-Hellman. Tanto el cliente como el punto de acceso se comprometen con un elemento de contraseña compartida derivado de la frase de paso antes de que se complete la asociación. No hay ningún punto en el intercambio SAE donde un servidor RADIUS pueda inyectar una clave diferente por dispositivo. Por esto, el estándar WPA3 solo permite una clave por SSID. Es una restricción de protocolo, no una limitación de firmware.

La solución práctica para la mayoría de los despliegues en 2026 es el modo de transición WPA3 (modo mixto WPA2/WPA3). El SSID anuncia tanto WPA2-PSK como WPA3-SAE. Los clientes WPA2 utilizan el apretón de manos de cuatro vías y reciben claves por dispositivo a través de RADIUS. Los clientes WPA3 utilizan SAE con una única contraseña compartida. Ruckus DPSK3 extiende esto aún más: al ejecutarse en modo mixto WPA2/WPA3 con Cloudpath como backend de RADIUS, proporciona la aproximación más cercana disponible a la PSK por dispositivo nativa de WPA3 en hardware de WiFi 6, 6E y 7 con firmware 7.0 o posterior. Los perfiles MPSK de Fortinet con modo de transición WPA3-SAE ofrecen una capacidad similar a partir del firmware FortiAP 8.0.

Tenga en cuenta que las bandas de radio de 6 GHz exigen el funcionamiento exclusivo con WPA3. PPSK no es compatible con SSIDs de 6 GHz. Para los dispositivos que necesitan autenticación de clave por dispositivo en 6 GHz, la solución correcta es 802.1X con EAP-TLS, integrado con Microsoft Entra ID, Okta o Google Workspace.

vendor_comparison_chart.png

Comparativa de implementaciones de fabricantes

Cisco Meraki (iPSK) admite dos modos. Sin RADIUS, se configuran hasta cinco PSK exclusivas directamente en el panel de control de Meraki, cada una asignada a una VLAN. Para un edificio BTR de 200 viviendas, se necesita el modo RADIUS, normalmente respaldado por Cisco ISE, que escala a decenas de miles de claves. La consulta RADIUS se realiza antes de que se complete el saludo de cuatro vías, lo que permite al AP sustituir la clave correcta por dispositivo en el momento preciso del protocolo.

HPE Aruba (MPSK) ofrece MPSK Local, donde las claves se almacenan en el controlador o en el clúster de AP, y MPSK con ClearPass, el motor de políticas y RADIUS de Aruba. ClearPass almacena decenas de miles de claves, asigna VLAN dinámicas y aplica políticas basadas en roles por clave. El soporte de WPA3 MPSK está en desarrollo a mediados de 2026.

Ruckus (DPSK) es la implementación de PSK por dispositivo más madura disponible. DPSK3 - la extensión WPA3 - funciona en modo mixto WPA2/WPA3 en puntos de acceso WiFi 6, 6E y 7 con firmware 7.0 o posterior. DPSK3 requiere Cloudpath como backend RADIUS; un servidor RADIUS genérico no es suficiente.

Juniper Mist (PPSK) almacena las claves en la nube, con un límite de 5.000 claves por sitio. El servicio Access Assurance de Mist añade la consulta de PSK basada en RADIUS y ha anunciado el soporte de WPA3 RADIUS PSK, lo que la convierte en una de las implementaciones con más futuro del mercado.

Extreme Networks (PPSK) a través de ExtremeCloud IQ admite el almacenamiento local de claves en el propio AP, muy útil para sitios remotos con conectividad limitada, así como la consulta basada en RADIUS a través del servicio RADIUS en la nube de ExtremeCloud IQ. El enlace MAC vincula una PPSK a la dirección MAC de un dispositivo específico para mayor seguridad.

Ubiquiti UniFi (Private PSK) almacena las claves localmente en el controlador UniFi Network. A mediados de 2026, Private PSK solo funciona en redes WPA2 en 2.4 GHz y 5 GHz. WPA3 y 6 GHz no son compatibles. Para despliegues más pequeños esto es aceptable, pero es una limitación importante para cualquier propiedad que planee una actualización a WiFi 6E o WiFi 7.

Proveedor Nombre de marca Almacenamiento local Soporte RADIUS Soporte WPA3 VLAN por clave
Cisco Meraki iPSK Hasta 5 claves Sí (ISE) Modo de transición
HPE Aruba MPSK Sí (controlador) Sí (ClearPass) En desarrollo
Ruckus DPSK Sí (controlador) Sí (Cloudpath) Modo mixto DPSK3
Juniper Mist PPSK Sí (nube, 5.000/sitio) Sí (Access Assurance) Anunciado
Extreme Networks PPSK Sí (AP local) Sí (ExtremeCloud IQ) Parcial
Ubiquiti UniFi Private PSK Sí (controlador) No No

Guía de implementación

Paso 1: Elija su modelo de despliegue

Para cualquier edificio con más de 50 viviendas, despliegue RADIUS en la nube. El hardware RADIUS local añade costes de mantenimiento, introduce un punto único de fallo y requiere acceso presencial para las actualizaciones. El servicio RADIUS en la nube proporciona un 99.999% de tiempo de actividad (el propio SLA de Purple) y una gestión centralizada de claves en múltiples propiedades desde un único panel de control.

Paso 2: Diseñe su esquema de VLAN

Asigne una VLAN por residente o por grupo de usuarios. En un edificio de 200 unidades, esto significa 200 VLANs. Asegúrese de que su switch central admita el rango de VLAN requerido y que todos los puertos troncales entre la capa de acceso y la capa de distribución transporten esas VLANs. Dimensione sus rangos de DHCP para 15 a 25 dispositivos por hogar; un edificio de 200 unidades necesita capacidad para entre 3.000 y 5.000 asociaciones de dispositivos simultáneas.

Paso 3: Integrar el aprovisionamiento de claves

Conecte su sistema de gestión de propiedades a la plataforma WiFi a través de una API. Cuando un residente firma un contrato de arrendamiento, el sistema genera automáticamente una PPSK única y se la envía al residente. Cuando el residente se muda, el sistema revoca la clave de forma automática. Esto elimina la acumulación descontrolada de claves y garantiza que su registro de auditoría sea preciso.

Paso 4: Puesta en marcha con la prueba de potencia PPSK

Antes de la entrega, recorra cada unidad con un dispositivo de prueba. Realice la asociación utilizando la PPSK asignada a la unidad y verifique lo siguiente: el dispositivo recibe una dirección IP de la subred correcta; los registros del servidor RADIUS muestran la asignación de VLAN correcta; el dispositivo no puede descubrir ningún dispositivo que utilice las claves de otros residentes. Documente los resultados por unidad. Este informe de puesta en marcha es su prueba de que la red está configurada correctamente.

Paso 5: Planifique su migración a WPA3

Para la mayoría de las implementaciones en 2026, el modo de transición WPA3 es la respuesta correcta. Habilite el modo mixto WPA2/WPA3 en su SSID. Realice pruebas en un sitio piloto antes de implementarlo en todo el edificio. Si utiliza hardware Ruckus con la versión de firmware 7.0 o posterior, evalúe DPSK3 con Cloudpath para obtener un soporte de claves por dispositivo WPA3 más cercano al nativo.

Buenas prácticas

Implemente la gestión del ciclo de vida de las claves. Una PPSK solo es segura si se revoca cuando ya no es necesaria. Automatice la revocación en el momento de la mudanza a través de la integración de su sistema de gestión de propiedades. Sin esto, acumulará claves huérfanas que representan tanto un riesgo de seguridad como una responsabilidad en las auditorías.

Segmente el tráfico IoT por separado. En entornos de hotelería, utilice niveles de PPSK independientes para los dispositivos de los huéspedes y los dispositivos IoT del establecimiento. Asigne a los huéspedes a una VLAN y los termostatos inteligentes, las cerraduras de las puertas y los sistemas IPTV a otra. Esto cumple con los requisitos de segmentación de red de PCI-DSS y evita que un dispositivo de huésped comprometido acceda a la infraestructura operativa. Consulte nuestra guía sobre tres SSIDs para gobernarlos a todos: guest, Passpoint, e IoT WiFi para conocer el marco de diseño completo de SSID.

Diseñe para la densidad de dispositivos. Los residentes de BTR tienen una media de 15 a 25 dispositivos por hogar. Un edificio de 200 unidades tiene entre 3.000 y 5.000 dispositivos conectados al WiFi en un momento dado. Dimensione sus rangos de DHCP, máscaras de subred y la capacidad de los AP de manera correspondiente. Una subred /24 por residente proporciona 254 direcciones útiles, lo cual es suficiente para el número actual de dispositivos con margen para el crecimiento.Use a hardware-agnostic cloud overlay. Purple runs as a cloud overlay on Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, and Fortinet. You retain your existing hardware investment. Purple adds the identity layer, RADIUS authentication, key lifecycle management, and WiFi Analytics on top. This is the correct architecture for operators managing multiple properties on mixed hardware estates.

Reference IEEE 802.11 and WPA3 standards. The WPA3 SAE constraint is defined in IEEE 802.11-2020. PCI DSS 4.0 network segmentation requirements apply to any network carrying cardholder data. GDPR Article 25 (data protection by design) applies to the resident data collected during WiFi onboarding. Ensure your PPSK deployment is reviewed against all three.

Troubleshooting & risk mitigation

The most common failure mode in PPSK deployments is VLAN misconfiguration. If the RADIUS server fails to return a VLAN attribute, or if the switch trunk ports are not configured to carry the required VLANs, the resident will fail to obtain an IP address or will be placed on a default VLAN shared with other residents. Use the PPSK power probe technique during commissioning to catch this before handover.

The second most common failure is key sprawl. Without automated revocation, orphaned keys accumulate over time. A building with 200 units and 20% annual turnover generates 40 orphaned keys per year. After five years, 200 former residents retain valid WiFi access. Integrate revocation with your property management system from day one.

The third failure mode is WPA3 compatibility assumptions. Teams enabling WPA3 on an existing PPSK SSID often assume per-device keys will continue to work. They will not, unless you are using a vendor-specific WPA3 mixed-mode implementation. Test in a pilot site first. Check AP firmware versions - DPSK3 requires Ruckus firmware 7.0 or later. Check RADIUS server compatibility.

For hospitality deployments, verify that your PMS integration handles key revocation at checkout, not just at check-in. A guest who extends their stay should retain their key; a guest who checks out should not. Test both scenarios during commissioning.

ROI & business impact

Treating WiFi as a managed amenity delivers measurable commercial returns in the BTR sector. Operators command a £15 to £30 per unit per month rent premium for high-quality, move-in-ready WiFi, according to British Property Federation sector research. Managed WiFi reduces void periods by 5 to 10 days, as residents do not need to wait for a broadband provider to install a connection. The cost per door is 30% to 50% lower than per-unit broadband contracts when WiFi is deployed as a software overlay on owned hardware.

En hostelería , PPSK reduce la sobrecarga de soporte de TI al eliminar las rotaciones de contraseñas en todo el edificio. En un edificio de BTR de 300 unidades, los tickets de soporte para Chromecast y emparejamiento de hogares inteligentes disminuyen de aproximadamente 15 por semana a menos de dos por semana cuando PPSK reemplaza una contraseña compartida - según los propios datos de implementación de Purple en más de 80.000 sedes activas.

Para entornos de comercio minorista y eventos, PPSK permite el acceso temporal de grupos que caduca automáticamente. El organizador de una conferencia puede aprovisionar claves PPSK para 500 asistentes que caducan al finalizar el evento, sin necesidad de realizar una limpieza manual.

Purple opera desde 2012 y ha recopilado 29.000 millones de puntos de datos en más de 80.000 sedes activas. Contamos con las certificaciones ISO 27001, GDPR, CCPA y Cyber Essentials. Nuestras plataformas de Guest WiFi y WiFi multiinquilino se ejecutan en el hardware que ya posee. Hable con uno de nuestros arquitectos de red para diseñar una implementación de PPSK para su propiedad específica. Consulte también nuestra guía de proveedores de WiFi gestionado para obtener un marco más amplio de evaluación de opciones de WiFi como servicio gestionado.

Definiciones clave

PPSK (Private Pre-Shared Key)

Un método de autenticación WiFi que asigna una contraseña única a cada usuario, dispositivo o grupo de dispositivos en un único SSID. El término es utilizado por Juniper Mist y Extreme Networks; otros proveedores utilizan iPSK, DPSK o MPSK para el mismo concepto.

Los equipos de TI se encuentran con PPSK al diseñar WiFi multiinquilino para BTR, MDU, sector hotelero o entornos de eventos donde se requiere aislamiento por usuario sin la complejidad de un 802.1X completo.

iPSK (Identity Pre-Shared Key)

La implementación de Cisco Meraki de PSK por dispositivo. Admite hasta cinco claves locales o claves ilimitadas a través de RADIUS (Cisco ISE). Cada clave se asigna a una VLAN.

Utilizado en implementaciones basadas en Meraki para WiFi de invitados, segmentación de IoT y redes residenciales multiinquilino.

DPSK (Dynamic Pre-Shared Key)

La implementación de Ruckus de PSK por dispositivo. Es la implementación más madura del mercado, con DPSK3 ampliando la compatibilidad al modo mixto WPA3 en hardware Wi-Fi 6, 6E y 7.

Preferido para implementaciones de BTR, MDU y sector hotelero a gran escala en hardware Ruckus, especialmente donde se planifica la migración a WPA3.

MPSK (Multiple Pre-Shared Key)

La implementación de HPE Aruba y Fortinet de PSK por dispositivo. MPSK de Aruba se integra con ClearPass para despliegues a escala empresarial. MPSK de Fortinet es compatible con el modo de transición WPA3-SAE a partir del firmware FortiAP 8.0.

Utilizado en entornos Aruba y Fortinet para la segmentación de red basada en roles y el aislamiento multi-inquilino.

Cloud RADIUS

Un servicio de autenticación RADIUS (Remote Authentication Dial-In User Service) entregado como una plataforma en la nube gestionada, en lugar de hardware local. Se encarga de AAA (autenticación, autorización y contabilidad) para clientes de WiFi.

Esencial para despliegues de PPSK a escala. Elimina el mantenimiento del servidor in situ y proporciona una gestión centralizada de claves en múltiples propiedades.

VLAN (Virtual Local Area Network)

Un segmento de red lógico que aísla el tráfico en la capa de enlace de datos (IEEE 802.1Q). Los dispositivos en diferentes VLAN no pueden comunicarse sin una decisión de enrutamiento de Capa 3.

En un despliegue de PPSK, la clave de cada residente se asigna a una VLAN única. Este es el mecanismo técnico que evita que un residente vea los dispositivos de otro.

SAE (Simultaneous Authentication of Equals)

El protocolo seguro de establecimiento de claves introducido en WPA3. Un protocolo de enlace basado en Diffie-Hellman que sustituye al protocolo de enlace de cuatro vías de WPA2. Ambas partes se comprometen a un elemento de contraseña compartido antes de que se complete la asociación.

El diseño de SAE evita que los servidores RADIUS inyecten claves por dispositivo a mitad del protocolo de enlace, razón por la cual WPA3 estándar solo admite una clave por SSID.

Modo de transición WPA3

Una configuración de SSID que anuncia tanto WPA2-PSK como WPA3-SAE simultáneamente. Los clientes WPA2 utilizan el protocolo de enlace de cuatro vías; los clientes WPA3 utilizan SAE. También llamado modo mixto WPA2/WPA3.

El enfoque recomendado para mantener la funcionalidad de PPSK al tiempo que se habilita la compatibilidad con WPA3 para los dispositivos cliente más nuevos en 2026.

Protocolo de enlace de cuatro vías

El intercambio de protocolos WPA2 que deriva la clave de tránsito por parejas (PTK) de la clave maestra por parejas (PMK). En un despliegue de PPSK, el servidor RADIUS devuelve la PMK por dispositivo antes de que se complete el protocolo de enlace.

Comprender el protocolo de enlace de cuatro vías explica por qué PPSK funciona en WPA2 pero no en WPA3-SAE.

Dispersión de claves

La acumulación de claves PPSK activas que ya no están asociadas a los residentes o dispositivos actuales, debido a la falta de procesos de revocación.

Un edificio con una rotación anual de residentes del 20 % genera 40 claves huérfanas al año sin revocación automatizada. Después de cinco años, 200 antiguos residentes conservan un acceso WiFi válido.

Ejemplos prácticos

Un operador de Build-to-Rent de 300 unidades utiliza una única contraseña de WiFi compartida en todo el edificio. Cada vez que un residente se muda, deben cambiar la contraseña y notificar a todos los residentes. Los tickets de soporte para Chromecast y el emparejamiento de hogares inteligentes rondan los 15 por semana. ¿Cómo deberían rediseñar la red?

Implementar PPSK a través de la superposición en la nube de Purple en los puntos de acceso Cisco Meraki existentes. Integrar el sistema de gestión de propiedades con la API de Purple para proporcionar automáticamente una iPSK única para cada residente al mudarse, asignada a una VLAN dedicada. Configurar ámbitos DHCP de /24 por residente para admitir de 15 a 25 dispositivos por hogar. Habilitar el descubrimiento de dispositivos IoT dentro de la VLAN de cada residente. Al mudarse, el sistema de gestión de propiedades activa la revocación automática de claves a través de la API.

Comentario del examinador: Este enfoque proporciona a cada residente una burbuja de WiFi privada. Los dispositivos con la misma clave pueden descubrirse entre sí, lo que resuelve los problemas de emparejamiento de Chromecast y del hogar inteligente. Revocar una clave al mudarse solo afecta a ese residente; no se requiere ninguna notificación a todo el edificio. Los tickets de soporte disminuyen porque los residentes ya no experimentan interferencias de dispositivos de otros residentes. La arquitectura de RADIUS en la nube permite al operador gestionar las 300 unidades desde un único panel.

Un grupo hotelero de 500 habitaciones que utiliza hardware Ruckus necesita proporcionar WiFi para los dispositivos de los huéspedes y los dispositivos IoT del establecimiento (termostatos inteligentes, controladores de cerraduras de puertas, sistemas de IPTV) en la misma infraestructura física, sin contaminación cruzada entre el tráfico de huéspedes y el operativo. El hotel también procesa pagos con tarjeta y debe cumplir con los requisitos de segmentación de red PCI-DSS 4.0.

Implementar DPSK de Ruckus con tres niveles de claves en un único SSID. Los huéspedes reciben una DPSK única por estancia, asignada a la VLAN 10, aprovisionada automáticamente por el PMS al registrarse y revocada al salir. Los dispositivos IoT reciben una DPSK independiente por categoría de dispositivo, asignada a la VLAN 20, aprovisionada una sola vez en la instalación. Los dispositivos del personal utilizan 802.1X en un SSID independiente asignado a la VLAN 30. Implementar Cloudpath como backend de RADIUS para admitir DPSK a escala. Configurar el enrutamiento inter-VLAN para denegar el tráfico entre la VLAN 10 y la VLAN 20.

Comentario del examinador: Esto satisface los requisitos de segmentación de red PCI-DSS 4.0 al aislar el tráfico de huéspedes del tráfico de IoT operativo sin el coste de una red física independiente. El modelo DPSK de tres niveles proporciona un registro de auditoría completo por dispositivo, admite la gestión automatizada del ciclo de vida de las claves y se escala a todo el complejo de 500 habitaciones. El uso de DPSK3 en modo mixto WPA2/WPA3 en hardware Wi-Fi 6 proporciona una vía de migración hacia el cumplimiento de WPA3 sin interrumpir la funcionalidad de claves por dispositivo existente.

Preguntas de práctica

Q1. Está desplegando WiFi multi-inquilino en un edificio BTR de 200 unidades utilizando puntos de acceso Cisco Meraki. Debe proporcionar a cada residente un segmento de red privado y asegurarse de que, cuando un residente se mude, se revoque su acceso sin afectar a ningún otro residente. ¿Qué función de Meraki debería utilizar y qué infraestructura de backend es necesaria?

Sugerencia: Tenga en cuenta la escala del despliegue y las limitaciones del almacenamiento local de claves en el hardware de Meraki.

Ver respuesta modelo

Utilice Cisco Meraki iPSK en modo RADIUS. El almacenamiento local de iPSK está limitado a cinco claves, lo cual es insuficiente para 200 unidades. Necesita un servidor Cloud RADIUS (como Cisco ISE o el cloud RADIUS de Purple) para almacenar todas las claves de los residentes y devolver la asignación de VLAN correcta durante la autenticación. Integre su sistema de gestión de propiedades con la plataforma RADIUS para automatizar el aprovisionamiento de claves al mudarse y la revocación al marcharse.

Q2. Un cliente desea actualizar su red PPSK existente a WPA3 para mejorar la seguridad. Espera que las claves por dispositivo sigan funcionando sin problemas después de la actualización. ¿Qué limitación técnica debe explicarle y cuál es el enfoque recomendado?

Sugerencia: Piense en la diferencia entre el protocolo de enlace de cuatro vías de WPA2 y el SAE de WPA3, y en qué momento puede intervenir el servidor RADIUS.

Ver respuesta modelo

WPA3 utiliza SAE (Simultaneous Authentication of Equals), que requiere que tanto el cliente como el punto de acceso se comprometan con una contraseña compartida antes de que se complete la asociación. No existe ningún enlace de protocolo donde un servidor RADIUS pueda inyectar una clave por dispositivo. El estándar WPA3 solo admite una clave por SSID. El enfoque recomendado es el modo de transición WPA3 (modo mixto WPA2/WPA3): los clientes WPA2 siguen recibiendo claves por dispositivo a través de RADIUS; los clientes WPA3 utilizan SAE con una única contraseña compartida. Realice pruebas en un sitio piloto antes de implementarlo en todo el edificio.

Q3. Durante la fase de puesta en marcha de un nuevo despliegue de MDU de 150 unidades, ¿cómo puede verificar que el truncamiento de puertos de switch y las asignaciones de VLAN de RADIUS estén configurados correctamente antes de que se muden los residentes? ¿Qué comprobaciones específicas debería incluir su proceso de puesta en marcha?

Sugerencia: Piense en el concepto de utilizar PPSK como una sonda de diagnóstico, no solo como un mecanismo de autenticación.

Ver respuesta modelo

Utilice claves PPSK activas como sonda de diagnóstico. Recorra cada unidad con un dispositivo de prueba y conéctese utilizando la PPSK asignada a la unidad. Verifique: (1) que el dispositivo reciba una dirección IP de la subred correcta para esa VLAN; (2) que los registros del servidor RADIUS muestren la asignación de VLAN correcta (atributo Tunnel-Private-Group-ID); (3) que el dispositivo no pueda descubrir ningún dispositivo en las claves de otros residentes; (4) que el dispositivo pueda acceder a internet. Documente los resultados por unidad. Cualquier unidad que falle la sonda indica una troncal VLAN mal configurada, un ámbito DHCP incorrecto o un error de atributo RADIUS que debe resolverse antes de la entrega.

Q4. Un operador hotelero que gestiona un hotel de 300 habitaciones con hardware Ruckus desea aislar los dispositivos de los huéspedes de los dispositivos IoT (termostatos inteligentes, cerraduras de puertas) y cumplir con los requisitos de segmentación de red de PCI DSS 4.0. Diseñe la arquitectura PPSK.

Sugerencia: Considere múltiples niveles de DPSK y el requisito de PCI DSS de segmentación de red entre los entornos de datos de titulares de tarjetas y otros sistemas.

Ver respuesta modelo

Implemente Ruckus DPSK con tres niveles de clave en un único SSID. Nivel 1: claves DPSK para huéspedes, únicas por estancia, asignadas a la VLAN 10, provistas por el PMS al registrarse y revocadas al salir. Nivel 2: claves DPSK para IoT, una por categoría de dispositivo, asignadas a la VLAN 20, provistas en el momento de la instalación. Nivel 3: dispositivos del personal en 802.1X en un SSID independiente, asignados a la VLAN 30. Despliegue Cloudpath como backend de RADIUS. Configure el enrutamiento inter-VLAN para denegar el tráfico entre la VLAN 10 y la VLAN 20. Esto cumple con los requisitos de segmentación de red de PCI DSS 4.0 al aislar el tráfico de los huéspedes del tráfico operativo de IoT sin necesidad de una red física independiente.

Continúe leyendo esta serie

iPSK para el sector residencial multifamiliar: una guía completa para empresas

Esta guía explica cómo iPSK (Identity Pre-Shared Key) resuelve el principal reto de conectividad en los edificios residenciales multi-inquilino: ofrecer una WiFi privada, con la calidad de una red doméstica, para cada residente sobre una infraestructura compartida. Cubre la arquitectura de autenticación, los pasos de despliegue y el caso comercial para tratar la WiFi gestionada como un servicio que genera ingresos en entornos BTR y MDU.

Leer la guía →

Nama ff keren iPSK: una guía completa para empresas

Esta guía explica cómo implementar iPSK (Identity Pre-Shared Key) en entornos multi-inquilino, tales como promociones de alquiler residencial (Build to Rent), residencias de estudiantes y propiedades multi-familiares (MDU). Abarca la arquitectura basada en RADIUS que proporciona a cada residente una burbuja de WiFi privada y aislada en un único SSID compartido, y detalla los pasos de implementación, las integraciones de hardware y el argumento comercial para tratar el WiFi como un servicio gestionado.

Leer la guía →

Solución de WiFi gestionado: una guía completa para empresas

Esta guía de referencia técnica autorizada explica cómo diseñar, implementar y escalar una solución de WiFi gestionado en entornos multiinquilino, incluyendo propiedades de alquiler de obra nueva (build-to-rent), hoteles, complejos comerciales y estadios. Abarca la segmentación de VLAN, la arquitectura de PSK por dispositivo, el diseño de redes basado en la identidad y el cumplimiento de PCI-DSS y GDPR - proporcionando a los directores de TI, arquitectos de redes y directores de operaciones de recintos los marcos prácticos que necesitan para tomar decisiones este trimestre.

Leer la guía →