Saltar al contenido principal

Tres SSIDs para gobernarlos a todos: guía de configuración de WiFi para invitados, personal e IoT

Esta guía de referencia técnica autorizada proporciona un plano paso a paso para implementar una arquitectura WiFi de tres SSIDs. Explica cómo segmentar el tráfico de invitados, personal e IoT utilizando captive portals, RADIUS 802.1X y PSK por dispositivo (xPSK) para optimizar el rendimiento y garantizar el cumplimiento de PCI DSS.

📖 7 min de lectura📝 1,480 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
GUION DE PODCAST: "Tres SSIDs para gobernarlos a todos: guía de configuración de WiFi para invitados, personal e IoT" [INTRODUCCIÓN Y CONTEXTO - 1 min] Es un consultor de redes sénior que ofrece una sesión informativa de confianza y autoritaria a un cliente. Hable en inglés británico con un tono claro, pausado y profesional. Autoridad tranquila, no académica. Conversacional pero preciso. El ritmo es constante y deliberado: Bienvenido a la serie de sesiones informativas técnicas de Purple WiFi Intelligence. Hoy abordaremos el diseño de WiFi de tres SSIDs: la arquitectura que separa el tráfico de invitados, del personal y de IoT en redes distintas y aisladas utilizando una única infraestructura inalámbrica. Si gestiona el WiFi de un hotel, un establecimiento comercial, un centro de conferencias, un estadio o cualquier recinto donde conviven tanto redes de cara al público como operativas, esta sesión informativa le interesa directamente. [INMERSIÓN TÉCNICA - 5 min] Permítame ponerles en contexto primero. La mayoría de los recintos empresariales actuales utilizan al menos cinco o seis SSIDs. Hay uno para invitados, uno para el personal, uno para terminales de punto de venta, uno para dispositivos IoT, tal vez uno oculto para contratistas y, a menudo, uno heredado que nadie recuerda muy bien por qué existe. Cada uno de esos SSIDs transmite una trama de baliza (beacon frame) cada 100 milisegundos a la velocidad de datos más baja de la radio. En un recinto denso con 50 puntos de acceso en el mismo canal, eso se traduce en cientos de tramas de gestión por segundo que consumen tiempo de transmisión antes de que se envíe un solo byte de datos de usuario. El consenso del sector es claro: no transmitir más de tres SSIDs por radio. Tres es el número que equilibra la segmentación de la seguridad con el rendimiento inalámbrico. Así pues, el diseño de tres SSIDs es el siguiente. SSID uno: una red WiFi para invitados abierta con un Captive Portal para el acceso de visitantes. SSID dos: una red WPA2 o WPA3-Enterprise para el personal e invitados seguros, que utiliza autenticación 802.1X y RADIUS. SSID tres: una red xPSK para dispositivos IoT, terminales de tarjetas, señalización digital e impresoras, que utiliza claves precompartidas por dispositivo para asignar dinámicamente VLANs según la identidad del dispositivo. Tres SSIDs. Tres segmentos de red completamente aislados. Una única infraestructura inalámbrica física. Vamos a analizar cada uno en detalle. Vamos a analizar cada uno en detalle. El SSID uno es su WiFi de invitados. Configure esto como una red abierta: sin clave precompartida, sin contraseña WPA2-Personal. El punto de acceso transmite el SSID sin cifrado en la capa de asociación. Cuando un visitante se conecta, su dispositivo obtiene una dirección IP de un servidor DHCP en su VLAN de invitados, normalmente la VLAN 10. Cada consulta DNS y solicitud HTTP es interceptada por el controlador inalámbrico o por un dispositivo de Captive Portal dedicado, que redirige el navegador del visitante a su página de portal. Aquí es donde se integra la plataforma de Purple. El Captive Portal gestiona la autenticación del visitante, ya sea mediante inicio de sesión social, registro por correo electrónico, verificación por SMS o un código de cupón. Captura el consentimiento conforme al GDPR, registra los datos del visitante como datos de origen (first-party data) y, a continuación, indica al controlador que conceda acceso a Internet. La sesión del visitante se etiqueta en la VLAN 10, y su cortafuegos aplica una política estricta: solo acceso a Internet, con una regla explícita de denegación total que bloquea cualquier ruta hacia su espacio de direcciones internas RFC 1918. El entorno controlado (walled garden) es un paso de configuración fundamental en este punto. Antes de que un visitante complete el inicio de sesión en el portal, su dispositivo debe poder acceder a la propia página del portal. Para ello, se configura un walled garden: una lista blanca de direcciones IP y dominios a los que se puede acceder sin autenticación. Esta lista debe incluir la IP o el nombre de host de su servidor de Captive Portal, cualquier extremo de CDN que utilice y los extremos de los proveedores de inicio de sesión social, como los servidores OAuth de Facebook o los extremos de autenticación de Google. El SSID dos es su WiFi para el personal. Utiliza WPA2-Enterprise o WPA3-Enterprise, lo que implica autenticación 802.1X. Cuando un miembro del personal se conecta, su dispositivo inicia un intercambio EAP con el punto de acceso, que actúa como autenticador y reenvía las credenciales a su servidor RADIUS. El servidor RADIUS valida la identidad frente a su proveedor de identidad y devuelve un mensaje Access-Accept. La clave para la asignación dinámica de VLAN son tres atributos RADIUS específicos en ese mensaje Access-Accept. El atributo 64, Tunnel-Type, debe establecerse en el valor 13, que significa VLAN. El atributo 65, Tunnel-Medium-Type, debe establecerse en el valor 6, que significa IEEE 802. Y el atributo 81, Tunnel-Private-Group-ID, contiene el ID de VLAN real como una cadena de texto. Cuando el punto de acceso recibe estos atributos, etiqueta dinámicamente esa sesión con la VLAN especificada. Un miembro del equipo de finanzas se autentica y accede a la VLAN 20. Un contratista se autentica con una credencial diferente y accede a la VLAN 30 con un acceso más restringido. Mismo SSID, misma red física, segmentos lógicos completamente distintos. El servicio RADIUS en la nube de Purple gestiona la capa de autenticación RADIUS para la WiFi del personal, integrándose con su proveedor de identidad y devolviendo los atributos de VLAN dinámica correctos por usuario. El SSID tres es su WiFi para IoT. xPSK resuelve un problema que ni las redes abiertas ni el estándar 802.1X pueden solucionar de forma eficaz. Los dispositivos IoT, los terminales de tarjetas, los reproductores de señalización digital y las impresoras no pueden autenticarse con 802.1X. Sin embargo, no se pueden colocar en una red WPA2-Personal plana con una única contraseña compartida, ya que un dispositivo comprometido tendría acceso a todos los demás dispositivos de ese segmento. xPSK mantiene una base de datos de contraseñas únicas, una por dispositivo o grupo de dispositivos. El dispositivo se conecta utilizando su clave única. El controlador valida la clave y devuelve los atributos de VLAN dinámica. Un terminal de tarjetas se conecta y accede a la VLAN 50, su red de pago aislada por PCI DSS. Un termostato inteligente se conecta y accede a la VLAN 40, su red IoT con enrutamiento restringido. La terminología del fabricante varía. Cisco Meraki lo llama iPSK. HPE Aruba lo llama MPSK. Ruckus lo llama DPSK. Juniper Mist y Ubiquiti UniFi lo llaman PPSK. La arquitectura subyacente es idéntica en los cinco fabricantes. [RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES - 2 min] Usted es un consultor de redes sénior que ofrece una sesión informativa segura y autorizada a un cliente. Hable en un tono claro, pausado y profesional. Autoridad tranquila, no académica. Conversacional pero preciso. El ritmo es constante y deliberado: Hablemos ahora de los errores comunes de implementación y de los escenarios del mundo real. El primer error común son los puertos trunk mal configurados. Los puertos de su switch que transportan múltiples VLAN deben estar configurados como puertos trunk 802.1Q, no como puertos de acceso. Si un puerto trunk se configura accidentalmente como puerto de acceso, todo el tráfico se colapsa en una sola VLAN y su segmentación desaparece silenciosamente. Audite siempre la configuración de su switch después de cualquier cambio. El segundo error común es un walled garden incompleto. Si la página de su Captive Portal no se carga porque no ha incluido en la lista de permitidos los endpoints correctos, los visitantes verán una pantalla en blanco y asumirán que el WiFi no funciona. Pruebe su walled garden desde un dispositivo nuevo sin DNS en caché antes de la puesta en marcha. El tercer error común es la aleatorización de direcciones MAC. Los dispositivos iOS y Android modernos utilizan una dirección MAC aleatoria para cada red a la que se unen. Si su sistema xPSK depende de la vinculación de direcciones MAC para asociar un dispositivo con su clave única, tendrá fallos de autenticación cuando un dispositivo cambie su dirección. Utilice implementaciones de fabricantes que vinculen la sesión a la propia clave en lugar de a la MAC. Permítame presentarle dos escenarios del mundo real. Escenario uno: un hotel de 200 habitaciones. El hotel necesita ofrecer WiFi para huéspedes en todas las habitaciones y zonas comunes, WiFi para el personal (recepción, limpieza y administración) y conectividad IoT para termostatos inteligentes, sistemas de IPTV y controladores de cerraduras de puertas. Implementan tres SSIDs en sus puntos de acceso Cisco Meraki. El SSID uno, la red de huéspedes, utiliza el captive portal de Purple con registro por correo electrónico y captura de consentimiento de conformidad con el GDPR. Los huéspedes se autentican, acceden a la VLAN 10 y obtienen acceso exclusivo a internet con un límite de velocidad de 20 megabits por segundo por cliente. El SSID dos, la red del personal, utiliza WPA3-Enterprise con autenticación RADIUS contra Microsoft Entra ID. El personal de recepción accede a la VLAN 20 con acceso al sistema de gestión de la propiedad. El personal de limpieza accede a la VLAN 21 con acceso exclusivo a la aplicación de limpieza. El SSID tres, la red IoT, utiliza Meraki iPSK. Cada termostato inteligente tiene una clave única mapeada a la VLAN 40. Cada controlador de cerradura de puerta tiene una clave única mapeada a la VLAN 41. Los sistemas de IPTV tienen claves mapeadas a la VLAN 42. Ninguna de las VLAN de IoT tiene acceso a internet y todas cuentan con reglas de firewall estrictas que limitan la comunicación a sus servidores de gestión específicos. [Preguntas y respuestas rápidas - 1 min] Y ahora, algunas preguntas rápidas. ¿Necesito un servidor RADIUS independiente para xPSK? Depende del proveedor y de la escala. Para implementaciones pequeñas, Cisco Meraki iPSK y HPE Aruba MPSK-Local pueden almacenar claves directamente en el controlador sin necesidad de un servidor RADIUS. Para escala empresarial, se necesita un servidor RADIUS central, ya sea su propia instancia de FreeRADIUS o NPS, o un servicio RADIUS en la nube como el de Purple. ¿Es obligatorio WPA3-Enterprise? Aún no, pero impleméntelo allí donde los dispositivos de los clientes lo admitan. El modo de seguridad de 192 bits de WPA3 y las tramas de gestión protegidas (Protected Management Frames) eliminan varios vectores de ataque presentes en WPA2. Ejecute WPA3 en modo de transición para mantener la compatibilidad con versiones anteriores. ¿Cómo gestiono el BYOD en el SSID del personal? Utilice PEAP-MSCHAPv2 para la autenticación basada en credenciales, que funciona con dispositivos personales sin requerir la implementación de certificados. Si necesita una seguridad más sólida, implemente EAP-TLS con certificados enviados a través de su MDM. ¿Cuál es la configuración mínima viable para un establecimiento pequeño? Tres SSIDs, tres VLANs, un firewall con reglas entre VLAN y un captive portal para huéspedes. Esa es su línea base. Puede añadir RADIUS y xPSK a medida que crezca su parque de dispositivos. [RESUMEN Y SIGUIENTES PASOS - 1 min] En resumen: el diseño de tres SSIDs le ofrece la segmentación que necesita sin la sobrecarga de tiempo de transmisión (airtime) que supone ejecutar cinco o seis redes independientes. El WiFi para huéspedes con un captive portal gestiona el acceso de los visitantes y el cumplimiento del GDPR. El WiFi para el personal con 802.1X y asignación dinámica de VLAN gestiona el control de acceso basado en la identidad. El WiFi de IoT con xPSK gestiona dispositivos sin pantalla (headless) con aislamiento por dispositivo. Sus siguientes pasos: audite su número de SSID actual. Si está emitiendo más de tres, planifique una consolidación. Revise su diseño de VLAN y las reglas de firewall inter-VLAN. Y si aún no utiliza un captive portal gestionado con captura de datos conforme al GDPR, ese es el cambio de mayor valor que puede realizar hoy en su red de invitados. La plataforma de Purple es compatible con esta arquitectura de tres SSID en más de 80.000 recintos activos en todo el mundo. Proporcionamos el captive portal de Guest WiFi, el RADIUS en la nube para Staff WiFi y las integraciones con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist y Ubiquiti UniFi para que todo el diseño funcione como un único sistema gestionado. Gracias por escuchar este informe técnico de Purple. En las notas del programa encontrará enlaces a la guía escrita completa y a los diagramas de arquitectura.

📚 Parte de nuestra serie principal: Enterprise WiFi Security Guide

header_image.png

Executive Summary

Venue operators face a growing crisis of WiFi spectrum congestion. Every time you broadcast a new SSID to segment guest, staff, point-of-sale, and IoT traffic, you actively degrade the performance of your entire wireless network. Each enabled SSID broadcasts a beacon frame every 100 milliseconds at the lowest basic data rate, consuming up to 20% of available airtime before a single packet of user data is transmitted.

The industry consensus is clear: broadcast no more than three SSIDs per access point radio. This authoritative technical reference guide explains how IT teams can eliminate WiFi performance degradation by collapsing multiple purpose-built networks into a single three-SSID architecture. This design balances strict logical network segmentation with optimal wireless airtime utilisation.

We will explore the technical configuration of an open Guest WiFi network with a captive portal, a WPA3-Enterprise Staff WiFi network using 802.1X for identity-based access, and an IoT WiFi network using per-device pre-shared keys (xPSK) for headless devices. By mapping these three SSIDs to dynamic VLANs via RADIUS, you achieve complete Layer 2 isolation for compliance standards like PCI DSS, without sacrificing throughput.

Technical Deep-Dive

To understand why SSID sprawl is so damaging, we have to look at 802.11 management frames. Every enabled SSID on an access point broadcasts a beacon frame every 100 milliseconds. To ensure that every client device at the edge of the coverage cell can hear the beacon, the access point transmits it at the lowest basic data rate, usually one or two megabits per second. If you have one access point broadcasting six SSIDs, that is 60 beacons per second. In a dense environment where a client can hear four access points on the same channel, that channel is carrying 240 beacons per second. This overhead increases latency, causes jitter on voice calls, and reduces overall throughput.

The solution is the three-SSID design. This architecture provides distinct authentication mechanisms for different device types while maintaining strict backend isolation through dynamic VLAN assignment.

architecture_overview.png

1. Guest WiFi: Open + Captive Portal

The first SSID is dedicated to visitors. You configure this as an open network without a WPA2-Personal password. When a visitor connects, their device receives an IP address from a DHCP server on your dedicated guest VLAN (for example, VLAN 10).

Every DNS query and HTTP request is intercepted by the wireless controller, which redirects the visitor's browser to a captive portal page. This is where Guest WiFi platforms like Purple integrate. The captive portal handles visitor authentication via social login, email registration, or voucher codes. It captures conscious-choice opt-ins for GDPR compliance and records the visitor's details as first-party data.

The visitor's session remains tagged to VLAN 10. Your firewall must enforce a strict policy on this subnet: internet access only, with an explicit deny-all rule blocking any route to your internal RFC 1918 address space.

A critical configuration step here is the walled garden. Before a visitor completes the portal login, their device needs to reach the portal page itself. You configure a walled garden, a whitelist of IP addresses and domains accessible without authentication. This must include your captive portal server's hostname, any CDN endpoints, and social login provider endpoints like Microsoft Entra ID or Google Workspace.

2. Staff WiFi: WPA2/3-Enterprise + 802.1X

The second SSID is for corporate devices. This uses WPA2-Enterprise or WPA3-Enterprise, requiring 802.1X authentication. When a staff member connects, their device initiates an Extensible Authentication Protocol (EAP) exchange with the access point, which forwards the credentials to your RADIUS server.

The RADIUS server validates the identity and returns an Access-Accept message containing three specific IETF standard attributes:

  • Attribute 64 (Tunnel-Type): set to value 13 (VLAN)
  • Attribute 65 (Tunnel-Medium-Type): set to value 6 (IEEE 802)
  • Attribute 81 (Tunnel-Private-Group-ID): contains the actual VLAN ID string

When the access point receives these attributes, it dynamically tags that session with the specified VLAN. A finance team member lands on VLAN 20. A contractor authenticates with different credentials and lands on VLAN 30. One broadcast SSID provides multiple logical segments.

For EAP method selection, PEAP with MSCHAPv2 is the pragmatic starting point for most venues, as it uses a server-side certificate and username-password credentials. EAP-TLS uses mutual certificate authentication and is the most secure option, but requires a Mobile Device Management (MDM) platform to push certificates silently.

3. IoT WiFi: per-device PSK (xPSK)

The third SSID solves a problem that neither open networks nor 802.1X can address. Headless IoT devices, card terminals, digital signage, and printers cannot authenticate with 802.1X because they lack a certificate store or browser. However, placing them on a flat WPA2-Personal network with a single shared password creates a lateral movement risk.

xPSK operates on a standard WPA2 or WPA3-Personal SSID. The wireless controller maintains a database of unique passwords. When a device connects using its specific password, the controller recognises that key and uses RADIUS attributes to dynamically assign that session to the correct VLAN.

A card terminal connects with its unique key and lands on VLAN 50, your PCI DSS-isolated payment network. A smart thermostat connects and lands on VLAN 40, your restricted IoT network.

Hardware vendors use different terms for this architecture: Cisco Meraki calls it iPSK, HPE Aruba calls it MPSK, Ruckus calls it DPSK, and Juniper Mist and Ubiquiti UniFi call it PPSK.

vlan_ssid_mapping_table.png

Implementation Guide

Phase 1: Traffic Classification and VLAN Design

Before touching a switch port, document every device type in your environment. Assign a VLAN ID and IP subnet to each traffic class. Keep your guest VLAN on a completely separate subnet with no route to your internal address space.

Phase 2: Switch Port Configuration

Configure the switch ports connecting to your access points as 802.1Q trunk ports. If a trunk port is accidentally configured as an access port, all traffic collapses onto a single VLAN and your segmentation disappears silently.

Phase 3: Controller Configuration

Map your three SSIDs on your wireless controller.

  • Cisco Meraki: Navigate to Wireless > Access Control. Configure the Guest SSID as Open with a click-through splash page. Configure the Staff SSID with WPA2-Enterprise and point to your RADIUS server. Configure the IoT SSID with WPA2 and iPSK with RADIUS.
  • HPE Aruba: In Aruba Central, configure the Guest SSID with an external captive portal profile. Configure the Staff SSID with 802.1X. Configure the IoT SSID with MPSK, integrating with ClearPass Policy Manager for enterprise scale.
  • Ruckus: In SmartZone, configure the Guest WLAN with a Hotspot (WISPr) portal. Configure the Staff WLAN with 802.1X. Enable DPSK on the IoT WLAN and configure the DPSK database.

Phase 4: Firewall Policy

The VLAN architecture is only as strong as the inter-VLAN routing rules on your firewall. Document every permitted flow explicitly. Default-deny everything else.

Best Practices

  • Limit SSID Count: Broadcast a maximum of three SSIDs per radio to preserve wireless airtime and performance.
  • Automate Key Lifecycle: Do not manage thousands of unique xPSK passwords in a spreadsheet. Integrate your xPSK platform with your property management system or identity provider via API.
  • Account for MAC Randomisation: Modern mobile devices use randomised MAC addresses. Ensure your xPSK implementation binds the session to the key itself rather than the MAC address to prevent authentication failures.
  • Enable Client Isolation: Always enable client isolation on your Guest SSID to prevent devices from communicating directly with each other, mitigating peer-to-peer attacks.
  • Implement Rate Limiting: Apply per-client bandwidth limits (e.g., 10-20 Mbps) on the Guest SSID to prevent a single user from saturating the internet uplink.

Troubleshooting & Risk Mitigation

  • Captive Portal Fails to Load: This is almost always an incomplete walled garden. If visitors see a blank screen, test the walled garden from a fresh device with no cached DNS. Ensure all CDN endpoints and social login provider URLs are whitelisted.
  • Dynamic VLAN Assignment Fails: Verify that your RADIUS server is sending exactly Attribute 64 (value 13), Attribute 65 (value 6), and Attribute 81 (the correct VLAN ID string). Use packet captures to inspect the Access-Accept message.
  • IoT Devices Cannot Connect: Check key complexity. Some legacy IoT devices struggle with keys longer than 32 characters or keys containing special characters. Standardise on 16 to 24 character alphanumeric keys.

ROI & Business Impact

Consolidating to a three-SSID design delivers measurable business value across Hospitality , Retail , and Transport venues.

By reclaiming 15-20% of your wireless airtime, you extend the usable lifespan of your existing access points, deferring costly hardware refresh cycles. The performance improvement reduces latency for staff voice-over-IP devices and increases throughput for point-of-sale transactions.

From a compliance perspective, dynamic VLAN assignment provides the verifiable network segmentation required by PCI DSS 4.0 auditors. Isolating payment terminals onto a dedicated VLAN via xPSK removes your broader corporate network from the audit scope, significantly reducing compliance costs and risk.

Finally, standardising the Guest WiFi layer with Purple's captive portal enables the venue to capture first-party data, driving targeted marketing campaigns through the WiFi Analytics platform. This transforms the wireless network from an IT cost centre into a revenue-generating asset.

Definiciones clave

VLAN (Virtual Local Area Network)

Un constructo de Capa 2 definido en IEEE 802.1Q que permite que una única infraestructura de red física transporte múltiples dominios de difusión lógicamente separados.

Se utiliza para aislar el tráfico de invitados, personal e IoT en el backend cableado.

Captive Portal

Una página web que intercepta el tráfico DNS y HTTP, redirigiendo a los usuarios para que se autentiquen antes de concederles acceso a la red.

Se utiliza en el SSID WiFi de invitados para capturar el consentimiento, autenticar a los visitantes y recopilar datos de primera mano.

Walled Garden

Una lista blanca de direcciones IP y dominios que son accesibles para un dispositivo cliente antes de que complete la autenticación en el captive portal.

Esencial para permitir que los dispositivos accedan a la página del portal, a los recursos de CDN y a los proveedores de inicio de sesión social como Microsoft Entra ID.

802.1X

Un estándar de IEEE para el control de acceso a la red basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.

Se utiliza en el SSID WiFi del personal para autenticar a los usuarios contra un servidor RADIUS utilizando credenciales corporativas.

xPSK (Clave precompartida por dispositivo)

Un término general para las tecnologías que permiten utilizar múltiples contraseñas únicas en un único SSID WPA2/3-Personal, asociando cada contraseña a un dispositivo y una VLAN específicos.

Se utiliza en el SSID WiFi de IoT para proteger los dispositivos sin interfaz de usuario que no admiten la autenticación 802.1X.

RADIUS

Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA) para los usuarios que se conectan y utilizan un servicio de red.

El servidor backend que valida las credenciales y devuelve los atributos dinámicos de la VLAN.

Trama de baliza (Beacon Frame)

Una trama de gestión 802.11 transmitida periódicamente por un punto de acceso para anunciar la presencia de una red inalámbrica.

La causa principal de la sobrecarga de tiempo de transmisión cuando hay demasiados SSIDs habilitados.

Aislamiento de clientes

Una función del controlador inalámbrico que evita que los dispositivos conectados al mismo SSID se comuniquen directamente entre sí.

Un control de seguridad crítico en redes WiFi de invitados para evitar ataques de igual a igual (peer-to-peer).

Ejemplos prácticos

Un hotel de 200 habitaciones necesita ofrecer WiFi para invitados en todas las habitaciones, WiFi para el personal de recepción y limpieza, y conectividad IoT para termostatos inteligentes y controladores de cerraduras de puertas.

Implemente tres SSIDs en Cisco Meraki. El SSID 1 (Invitados) utiliza el captive portal de Purple; los invitados acceden a la VLAN 10 con acceso exclusivo a internet. El SSID 2 (Personal) utiliza WPA3-Enterprise con RADIUS contra Microsoft Entra ID; el personal de recepción accede a la VLAN 20, y el de limpieza a la VLAN 21. El SSID 3 (IoT) utiliza Meraki iPSK; los termostatos usan una clave única asignada a la VLAN 40, y las cerraduras de las puertas una clave asignada a la VLAN 41. Todas las VLAN de IoT tienen reglas de firewall estrictas y no tienen acceso a internet.

Comentario del examinador: Este enfoque equilibra la experiencia del usuario con una segmentación estricta. El uso de la asignación dinámica de VLAN a través de RADIUS e iPSK evita la necesidad de transmitir cinco SSIDs independientes, lo que preserva el tiempo de transmisión en el aire y garantiza que el sistema de gestión de la propiedad esté aislado del tráfico de invitados y de IoT.

Una cadena minorista con 50 tiendas necesita proteger los terminales de pago con tarjeta, las pantallas de señalización digital, los dispositivos portátiles del personal y ofrecer WiFi para los compradores.

Implemente tres SSIDs utilizando puntos de acceso de HPE Aruba. El SSID 1 (Compradores) utiliza un captive portal de Purple para capturar datos de primera mano. El SSID 2 (Personal) utiliza WPA2-Enterprise con RADIUS contra Okta, asignando al personal a la VLAN 20. El SSID 3 (IoT/TPV) utiliza Aruba MPSK con ClearPass Policy Manager. Los terminales de tarjeta se conectan con claves únicas y acceden a la VLAN 50, una red dentro del alcance de PCI DSS con reglas de firewall que solo permiten HTTPS saliente hacia la pasarela de pago. Las pantallas de señalización digital se asignan a la VLAN 45.

Comentario del examinador: Al colocar los terminales TPV en una VLAN asignada dinámicamente mediante MPSK, el minorista cumple con la norma PCI DSS sin necesidad de puntos de acceso físicos dedicados ni de un SSID de transmisión independiente para las cajas registradoras. ClearPass centraliza la gestión del ciclo de vida de las claves.

Preguntas de práctica

Q1. Estás desplegando una nueva red WiFi de invitados. Los visitantes se quejan de que la página del Captive Portal está en blanco y no pueden iniciar sesión. ¿Cuál es la causa más probable?

Sugerencia: Considera qué acceso tiene un dispositivo antes de completar la autenticación.

Ver respuesta modelo

La configuración del walled garden está incompleta. El dispositivo no puede comunicarse con el servidor del Captive Portal, los endpoints de la CDN o las URL del proveedor de inicio de sesión social. Debes incluir estos dominios en la lista de control de acceso de preautenticación.

Q2. El equipo de TI de un estadio quiere desplegar 8 SSID para segmentar el tráfico de aficionados, venta de entradas, VIP, prensa, operaciones, gestión del edificio, contratistas y dispositivos heredados. ¿Por qué es este un diseño deficiente y cuál es la alternativa?

Sugerencia: Considera el impacto de las tramas de gestión 802.11 en el tiempo de transmisión inalámbrica (airtime).

Ver respuesta modelo

Transmitir 8 SSID causará una degradación grave del rendimiento debido a la sobrecarga de las tramas beacon, consumiendo un tiempo de transmisión excesivo a la tasa de datos más baja. La alternativa es un diseño de tres SSID que utilice la asignación dinámica de VLAN a través de RADIUS (para 802.1X) y xPSK (para dispositivos sin interfaz de usuario o headless) para proporcionar segmentación lógica sin la sobrecarga inalámbrica.

Q3. Estás configurando la asignación dinámica de VLAN para la red WiFi del personal utilizando un servidor RADIUS. La autenticación se realiza correctamente, pero el usuario es asignado a la VLAN predeterminada en lugar de a su VLAN asignada. ¿Qué atributos de RADIUS deberías comprobar?

Sugerencia: Se requieren tres atributos estándar específicos de la IETF para el direccionamiento de VLAN.

Ver respuesta modelo

Debes verificar que el mensaje RADIUS Access-Accept contiene el Atributo 64 (Tunnel-Type) establecido en 13, el Atributo 65 (Tunnel-Medium-Type) establecido en 6 y el Atributo 81 (Tunnel-Private-Group-ID) que contenga la cadena de ID de VLAN correcta.

Continúe leyendo esta serie

WPA2 Personal vs Enterprise: ¿cuál es la diferencia y cuál debería utilizar?

Esta guía de referencia técnica ofrece una comparación detallada de los protocolos de seguridad WPA2 Personal y WPA2 Enterprise en entornos de WiFi corporativos. Describe las diferencias de arquitectura, las metodologías de despliegue y las implicaciones de seguridad de cada estándar para ayudar a los arquitectos de red y responsables de TI a tomar decisiones de implantación fundamentadas.

Leer la guía →

Tres SSIDs para gobernarlos a todos: guía de configuración de WiFi para invitados, Passpoint e IoT

Esta guía técnica proporciona un modelo definitivo para implementar el diseño de tres SSIDs en redes corporativas. Detalla la configuración de un Captive Portal de WiFi de invitados abierto, la incorporación automatizada de Passpoint y la autenticación xPSK por dispositivo para lograr una segmentación de VLAN completa y un acceso a la red de confianza cero.

Leer la guía →

Autenticación WiFi empresarial sin Active Directory ni servidor local

Esta guía explica cómo implementar una autenticación WiFi WPA2/3-Enterprise segura sin un Active Directory local, Windows NPS o servidor RADIUS. Cubre la incompatibilidad de protocolos entre los proveedores de identidad en la nube y 802.1X, los argumentos a favor de EAP-TLS frente a PEAP-MSCHAPv2 y cómo implementar cloud RADIUS con certificados emitidos por MDM contra Microsoft Entra ID, Okta o Google Workspace. Escrito para responsables de TI en organizaciones cloud-first y con un gran volumen de Mac/Chromebook que estén listas para retirar la infraestructura local.

Leer la guía →