El futuro de la conectividad fluida: explicación de Passpoint y OpenRoaming
Esta guía de referencia técnica proporciona información práctica para líderes de TI sobre la transición de los portales cautivos tradicionales a Passpoint y OpenRoaming. Detalla los estándares subyacentes IEEE 802.11u y WPA3, los flujos de autenticación seguros y las estrategias de despliegue en el mundo real para mejorar la conectividad fluida, reforzar la seguridad y generar un ROI medible en entornos empresariales.
Video overview
Escuchar esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Guía de Seguridad WiFi Empresarial →
- Resumen ejecutivo
- Análisis técnico detallado
- La arquitectura de Passpoint y OpenRoaming
- Cambio de paradigma en seguridad
- Guía de implementación
- Fase 1: Evaluación de la preparación de la infraestructura
- Fase 2: Integración de RADIUS y la federación
- Fase 3: Configuración de la WLAN
- Fase 4: Estrategia de incorporación de usuarios
- Buenas prácticas
- Resolución de problemas y mitigación de riesgos
- ROI e impacto empresarial

Resumen ejecutivo
Durante la última década, el WiFi de invitados ha dependido de los captive portals: un modelo con mucha fricción que frustra a los usuarios, degrada la experiencia de marca e introduce importantes vulnerabilidades de seguridad. A medida que los recintos de los sectores de Hostelería, Retail y público exigen mayores tasas de conexión para impulsar el WiFi Analytics y los servicios basados en la ubicación, el sector se desplaza hacia una conectividad fluida, similar a la de la red móvil.
Passpoint (Hotspot 2.0) y OpenRoaming representan el futuro definitivo del acceso inalámbrico corporativo. Basado en el estándar IEEE 802.11u y gestionado por la Wireless Broadband Alliance (WBA), este ecosistema permite una autenticación segura (WPA3) y sin intervención del usuario. Al federar a los proveedores de identidad (como Apple, Google y operadores móviles) con las redes de acceso, los recintos pueden incorporar automáticamente a los invitados sin necesidad de seleccionar manualmente el SSID ni de mostrar páginas de bienvenida. Esta guía proporciona una hoja de ruta práctica y neutral respecto al proveedor para que los gerentes de TI y arquitectos de redes evalúen, diseñen e implementen Passpoint y OpenRoaming, transformando el WiFi de invitados de un centro de costes a un activo seguro y rico en datos.
Análisis técnico detallado
La arquitectura de Passpoint y OpenRoaming
Para comprender el cambio, debemos distinguir entre la tecnología subyacente y la federación que la escala.
Passpoint (Hotspot 2.0) es una certificación de la Wi-Fi Alliance basada en el estándar IEEE 802.11u. Define el mecanismo para que los dispositivos descubran y se autentiquen en las redes automáticamente. El protocolo principal es el Protocolo de consulta de red de acceso (ANQP), que permite a un dispositivo cliente interrogar a un punto de acceso (AP) antes de asociarse. El dispositivo comprueba los identificadores únicos de organización de consorcios de roaming (OUI) anunciados por el AP con sus perfiles aprovisionados localmente. Si se encuentra una coincidencia, el dispositivo inicia una conexión de Protocolo de autenticación extensible (EAP) (normalmente EAP-TLS o EAP-TTLS).
OpenRoaming es la federación global construida sobre Passpoint. Mientras que Passpoint gestiona la interacción local entre el dispositivo y el AP, OpenRoaming proporciona la infraestructura de proxy RADIUS que conecta millones de AP con miles de proveedores de identidad (IdP). Esto elimina la necesidad de que los recintos negocien acuerdos de roaming individuales o gestionen una infraestructura de clave pública (PKI) compleja para los invitados externos.

Cambio de paradigma en seguridad
Las redes abiertas tradicionales con captive portals transmiten datos sin cifrar hasta que el usuario completa el proceso de inicio de sesión. Esto expone a los usuarios a ataques de tipo "evil twin", en los que actores maliciosos suplantan el SSID del recinto para recopilar credenciales.
Passpoint altera fundamentalmente este perfil de riesgo. Dado que la autenticación se realiza a través de 802.1X, la conexión se protege con cifrado WPA2-Enterprise o WPA3-Enterprise desde el primer paquete. Además, la autenticación mutua inherente a EAP-TLS significa que el dispositivo verifica el certificado de la red antes de enviar cualquier credencial, neutralizando eficazmente las vulnerabilidades de tipo 'evil twin'. Como se detalla en nuestra guía sobre Evaluación de la postura del dispositivo para el control de acceso a la red, establecer la confianza del dispositivo es primordial, y Passpoint la impone en el extremo.

¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
Guía de implementación
La implementación de OpenRoaming requiere la coordinación entre tu controlador de LAN inalámbrica (WLC), tu infraestructura RADIUS y la federación de la WBA. Los siguientes pasos, neutrales respecto al proveedor, describen una implementación corporativa estándar.
Fase 1: Evaluación de la preparación de la infraestructura
Antes de la configuración, verifica que tu hardware existente sea compatible con los estándares requeridos. La mayoría de los AP empresariales (por ejemplo, Cisco, Aruba, Ruckus) lanzados en los últimos cinco años admiten de forma nativa 802.11u y Passpoint. Asegúrate de que el firmware de tu WLC esté actualizado para admitir WPA3 y tramas de gestión protegidas (PMF), que son obligatorias para Passpoint Versión 3.
Fase 2: Integración de RADIUS y la federación
El punto de integración crítico es conectar tu red local a la federación OpenRoaming. Esto se logra estableciendo una conexión proxy RADIUS segura.
- Selecciona un proveedor RADIUS en la nube: Elige un proveedor que sea un OpenRoaming Ecosystem Broker certificado (por ejemplo, IronWiFi, Cisco Spaces).
- Establece túneles RadSec: Configura tu WLC para reenviar las solicitudes de autenticación al servidor RADIUS en la nube utilizando RadSec (RADIUS sobre TLS). Esto protege el tráfico de autenticación a través de Internet. Para una configuración detallada, consulta RadSec: Asegurar el tráfico de autenticación RADIUS con TLS.
- Configura el enrutamiento de dominios: Configura reglas de enrutamiento en el servidor RADIUS para reenviar las solicitudes que coincidan con los dominios de OpenRoaming (por ejemplo,
apple.openroaming.net) a la federación de la WBA.
Fase 3: Configuración de la WLAN
Configura el SSID específico en tu WLC para transmitir los elementos ANQP necesarios.
- Habilita 802.11u: Activa las funciones de Hotspot 2.0/Passpoint para la WLAN de destino.
- Define los OUI de consorcio de roaming: Añade los OUI específicos proporcionados por la WBA (por ejemplo,
5A-03-BApara OpenRoaming-Settlement-Free) a la baliza (beacon) del AP. - Configura la seguridad: Establece la seguridad de Capa 2 en WPA2/WPA3-Enterprise con autenticación 802.1X.
Fase 4: Estrategia de incorporación de usuarios
Aunque los usuarios federados (por ejemplo, aquellos con perfiles de Apple o Google) se conectarán automáticamente, debes planificar la estrategia para los usuarios que no dispongan de perfiles preexistentes. Implementa un registro en línea (Online Sign-Up) (OSU) o integrar el aprovisionamiento de perfiles en la aplicación móvil de su establecimiento. Esto permite a los usuarios descargar un perfil Passpoint durante su primera visita, garantizando una conectividad fluida en todas las visitas posteriores.
Buenas prácticas
- Mantener un enfoque híbrido durante la transición: No desactive inmediatamente su Captive Portal heredado. Ejecute el SSID habilitado para Passpoint de forma simultánea con su red abierta de Guest WiFi para dar servicio a los dispositivos heredados y a los usuarios sin perfil. Supervise las tasas de conexión para determinar cuándo se puede retirar la red abierta de forma segura.
- Priorizar RadSec: Nunca transmita tráfico RADIUS por Internet sin cifrar. Utilice siempre RadSec para proteger la comunicación entre su WLC y el proveedor de RADIUS en la nube.
- Aprovechar la integración con aplicaciones: En el caso de establecimientos de hostelería y tiendas minoristas, integre el aprovisionamiento de perfiles Passpoint en la aplicación de fidelización de su marca. Esto garantiza que el usuario se autentique de forma segura, al tiempo que vincula directamente la presencia en la red con su perfil de cliente.
- Supervisar la caducidad de los certificados: Passpoint depende en gran medida de la PKI. Implemente sistemas de supervisión y alerta automatizados para todos los certificados de servidor web y RADIUS para evitar fallos de autenticación repentinos.
Resolución de problemas y mitigación de riesgos
Al implementar Passpoint, los equipos de TI suelen encontrarse con fallos específicos. Comprender estos riesgos es fundamental para garantizar un despliegue sin problemas.
- Problemas de tiempo de espera de ANQP: Si los puntos de acceso (AP) están sobrecargados o el controlador funciona con lentitud, las respuestas ANQP pueden agotar el tiempo de espera, lo que impide que los dispositivos detecten la red. Mitigación: Asegúrese de que los AP estén aprovisionados adecuadamente y supervise la utilización de la CPU del plano de control. Para entornos de alta densidad, considere optimizar los intervalos de baliza (beacon).
- Fallos de confianza en los certificados: Si el dispositivo cliente no confía en la CA raíz que firmó el certificado del servidor RADIUS, el protocolo de enlace EAP-TLS fallará de forma silenciosa. Mitigación: Utilice siempre certificados emitidos por autoridades de certificación públicas ampliamente reconocidas (por ejemplo, DigiCert, Let's Encrypt) para los servidores RADIUS de acceso público. Evite los certificados autofirmados para el acceso de invitados.
- Caídas de conectividad de RadSec: Los cortafuegos o los problemas de enrutamiento intermedio pueden interrumpir la conexión TCP necesaria para RadSec. Mitigación: Implemente una supervisión sólida del estado del túnel RadSec y configure servidores RADIUS secundarios para la conmutación por error.
ROI e impacto empresarial
La transición a Passpoint y OpenRoaming no es una mera actualización de TI; es un habilitador de negocio estratégico. Al eliminar la fricción de los Captive Portals, los establecimientos experimentan mejoras inmediatas en las métricas clave.
- Aumento de las tasas de conexión: Los establecimientos suelen observar un incremento del 40-60 % en el número de dispositivos que se conectan a la red. Esto amplía directamente el tamaño de la muestra para WiFi Analytics y Sensores, proporcionando datos más precisos sobre la afluencia y el tiempo de permanencia.
- Mayor interacción con el cliente: En el sector minorista y la hostelería, la conectividad fluida permite a los establecimientos activar notificaciones basadas en la ubicación a través de sus aplicaciones en el momento en que un invitado cruza la puerta, lo que fomenta una interacción inmediata.
- Reducción de los costes de soporte: La eliminación de los Captive Portals reduce drásticamente los tiques de soporte técnico relacionados con fallos de inicio de sesión, redireccionamientos del navegador y contraseñas olvidadas, lo que libera recursos de TI.
- Monetización de datos: Al integrarse con las plataformas de Wayfinding y fidelización, los establecimientos pueden correlacionar la presencia física con el comportamiento de compra, proporcionando información útil que justifica la inversión en la red.
Escuche nuestro informe completo sobre este tema:
Definiciones clave
Passpoint (Hotspot 2.0)
Una certificación de WiFi Alliance basada en el estándar IEEE 802.11u que permite a los dispositivos descubrir automáticamente y conectarse de forma segura a redes WiFi sin intervención del usuario.
Los equipos de TI despliegan Passpoint para reemplazar los portales cautivos heredados, proporcionando una experiencia de roaming similar a la red celular para el WiFi corporativo y de invitados.
OpenRoaming
Una federación de roaming global gestionada por la Wireless Broadband Alliance (WBA) que conecta proveedores de identidad (IdPs) con redes de acceso mediante tecnología Passpoint.
Los recintos se unen a OpenRoaming para permitir que los invitados se autentiquen utilizando credenciales existentes (por ejemplo, ID de Apple, Google o SIM del operador) sin necesidad de gestionar cuentas locales.
ANQP (Access Network Query Protocol)
Un protocolo de Capa 2 definido en 802.11u que permite a un dispositivo cliente solicitar información a un punto de acceso (como los socios de roaming compatibles) antes de asociarse a la red.
ANQP es el mecanismo que permite a un smartphone saber de fondo y de forma silenciosa si puede conectarse a una red Passpoint.
RadSec (RADIUS over TLS)
Un protocolo que protege el tráfico de autenticación RADIUS envolviéndolo en un túnel TLS, normalmente utilizando el puerto TCP 2083.
Esencial para los despliegues de OpenRoaming para garantizar que las solicitudes de autenticación enviadas desde el recinto al proveedor RADIUS en la nube no puedan ser interceptadas.
OUI (Organizationally Unique Identifier)
Un número de 24 bits que identifica de manera única a un proveedor, fabricante u organización, utilizado en Passpoint para identificar los consorcios de itinerancia compatibles.
Los administradores de red configuran OUI específicas en sus WLC para transmitir qué proveedores de identidad o federaciones (como OpenRoaming) son compatibles en el establecimiento.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
Un marco de autenticación altamente seguro que requiere una autenticación mutua basada en certificados entre el cliente y el servidor.
El estándar de oro para la autenticación Passpoint, que garantiza que tanto el dispositivo del usuario como la red del establecimiento verifiquen sus identidades mutuamente antes de conectarse.
OSU (Online Sign-Up)
Un mecanismo estandarizado en Passpoint Versión 2 y posteriores que permite a un dispositivo obtener de forma segura credenciales de red y un perfil desde un servidor de aprovisionamiento.
Se utiliza para incorporar a nuevos invitados que aún no tienen un perfil de Passpoint instalado en su dispositivo.
Ataque de gemelo malvado
Un ataque inalámbrico en el que un actor malicioso configura un punto de acceso no autorizado que transmite el mismo SSID que una red legítima para interceptar el tráfico y las credenciales de los usuarios.
Passpoint elimina este riesgo al requerir que la red presente un certificado válido (autenticación mutua) antes de que el dispositivo se conecte.
Ejemplos prácticos
Una cadena hotelera global con 200 propiedades desea mejorar la conectividad de los huéspedes y aumentar la adopción de su aplicación de fidelización. Actualmente, los huéspedes se quejan de tener que iniciar sesión en el Captive Portal todos los días de su estancia, y las tasas de conexión son bajas.
El hotel despliega Passpoint en todas sus propiedades. En lugar de un Captive Portal, integran el aprovisionamiento de perfiles Passpoint en su aplicación de fidelización. Cuando un huésped descarga la aplicación e inicia sesión, se instala silenciosamente un perfil Passpoint en su dispositivo. Los AP se configuran para transmitir el OUI de Roaming Consortium específico del hotel. El WLC utiliza RadSec para reenviar las solicitudes de autenticación a un proveedor RADIUS en la nube. Cuando el huésped llega a cualquier propiedad del mundo, su dispositivo detecta el OUI, se autentica mediante EAP-TLS utilizando el perfil y se conecta al instante con cifrado WPA3.
Un gran centro de conferencias necesita proporcionar WiFi seguro para 10.000 asistentes. Gestionar credenciales temporales para un evento de 3 días a través de un Captive Portal es operativamente pesado e inseguro.
El centro implementa OpenRoaming. Configuran su WLC para transmitir los OUI de WBA OpenRoaming y establecen una conexión RadSec con un OpenRoaming Ecosystem Broker. Los asistentes que llegan al recinto y ya disponen de un perfil de OpenRoaming (por ejemplo, a través de su operador móvil o de un recinto anterior) se conectan automáticamente. Para los asistentes sin perfil, el centro proporciona códigos QR en las zonas comunes que dirigen a los usuarios a un servidor de registro en línea (OSU) para descargar un perfil temporal para el evento.
Preguntas de práctica
Q1. Usted es el director de TI de una cadena de tiendas. El departamento de marketing quiere realizar un seguimiento preciso de las visitas de clientes recurrentes mediante analíticas WiFi, pero la red de invitados abierta actual con un Captive Portal tiene una tasa de conexión del 15%. Los clientes se quejan de que el inicio de sesión tarda demasiado. ¿Cómo rediseñaría la estrategia de acceso a la red para cumplir los objetivos de marketing y mejorar al mismo tiempo la experiencia del cliente?
Sugerencia: Piense en cómo puede vincular la autenticación de red a un recurso que el cliente ya valora, eliminando por completo la fricción del Captive Portal.
Ver respuesta modelo
Implementar Passpoint e integrar el aprovisionamiento de perfiles en la aplicación móvil de fidelización ya existente de la tienda. Cuando los clientes descargan o actualizan la aplicación, el perfil de Passpoint se instala en segundo plano de forma silenciosa. Al entrar en cualquier tienda, su dispositivo se autentica automáticamente a través de EAP-TLS. Esto elimina la fricción del Captive Portal, aumenta drásticamente la tasa de conexión (proporcionando a marketing datos precisos sobre visitas recurrentes) y asegura la conexión con WPA3.
Q2. Durante un despliegue piloto de OpenRoaming en un estadio, el equipo de red observa que, aunque las solicitudes de autenticación llegan al WLC local, no logran llegar al proveedor de RADIUS en la nube. El equipo de cortafuegos confirma que los puertos RADIUS estándar (UDP 1812/1813) están abiertos para el tráfico saliente. ¿Cuál es la causa más probable de este fallo?
Sugerencia: Los intermediarios del ecosistema de OpenRoaming exigen una comunicación segura para el tráfico de autenticación a través de Internet.
Ver respuesta modelo
Es probable que el WLC esté intentando enviar tráfico RADIUS estándar sin cifrar, pero los despliegues de OpenRoaming requieren RadSec (RADIUS sobre TLS) para la comunicación con el intermediario en la nube. El equipo de cortafuegos debe asegurarse de que el puerto TCP 2083 (el puerto estándar para RadSec) esté abierto para el tráfico saliente, y el WLC debe estar configurado para establecer el túnel TLS utilizando los certificados correctos.
Q3. Un hospital quiere desplegar Passpoint para ofrecer una itinerancia fluida a los médicos que se desplazan entre el campus principal y las clínicas satélite. Sin embargo, el responsable de seguridad de la información (ISO) está preocupado por los ataques de "gemelo malvado", en los que un actor malicioso podría suplantar el SSID del hospital en una cafetería cercana para robar credenciales. ¿Cómo aborda Passpoint esta preocupación específica?
Sugerencia: Concéntrese en los métodos EAP específicos utilizados en Passpoint y en cómo el dispositivo cliente verifica la red antes de transmitir datos.
Ver respuesta modelo
Passpoint mitiga el riesgo de un ataque "evil twin" mediante la autenticación mutua, utilizando habitualmente EAP-TLS o EAP-TTLS. Antes de que el dispositivo del médico envíe cualquier credencial de autenticación, el AP (a través del servidor RADIUS) debe presentar un certificado digital válido. El dispositivo verifica este certificado frente a sus CA raíz de confianza. Si un actor malicioso suplanta el SSID, no poseerá la clave privada/certificado válido para el servidor RADIUS del hospital, y el dispositivo abortará silenciosamente la conexión antes de que se intercambie ninguna credencial.
Continúe leyendo esta serie
Cómo reducir el número de SSIDs de WiFi utilizando PSK por dispositivo (iPSK, DPSK, MPSK)
Esta guía de referencia técnica autorizada explica cómo los equipos de TI pueden eliminar la degradación del rendimiento de WiFi causada por la sobrecarga de balizas de SSID colapsando múltiples redes dedicadas en un único SSID mediante el uso de PSK por dispositivo (xPSK). Cubre el panorama de proveedores que incluye Cisco iPSK, HPE Aruba MPSK, Ruckus DPSK, Juniper Mist PPSK y Ubiquiti UniFi PPSK, con orientación práctica de implementación sobre asignación dinámica de VLAN, incorporación de IoT y cumplimiento de PCI DSS. Los operadores de recintos en los sectores de hostelería, retail, estadios y organizaciones del sector público encontrarán orientación de arquitectura práctica y ejemplos de casos reales.
Cómo implementar NAC posterior a la admisión para la supervisión continua de la confianza
Esta guía proporciona una plantilla técnica autorizada para implementar el control de acceso a la red (NAC) posterior a la admisión con supervisión continua de la confianza en entornos empresariales, incluidos los sectores de hostelería, comercio minorista, atención médica y sector público. Detalla el cambio de arquitectura de las comprobaciones estáticas previas a la admisión a la aplicación dinámica con reconocimiento de sesión mediante RADIUS CoA, el establecimiento de líneas de base de comportamiento y la integración de telemetría. Los arquitectos de TI y los equipos de operaciones de red encontrarán directrices de despliegue prácticas, casos de estudio reales, notas de alineación de cumplimiento y marcos de ROI medibles.
Garantizar el trabajo híbrido: combinar NAC con ZTNA para un acceso sin fricciones
Esta guía técnica autorizada cubre la convergencia arquitectónica del control de acceso a la red (NAC) y el acceso a la red de confianza cero (ZTNA) para proteger los entornos de trabajo híbridos en espacios corporativos, del sector minorista, la hostelería y el sector público. Proporciona un plan de despliegue por fases, casos de estudio reales y directrices de cumplimiento para arquitectos de TI y directores de tecnología (CTO) que necesitan eliminar las brechas de seguridad creadas por dominios de acceso locales y en la nube aislados.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.