Saltar al contenido principal

Solucionar problemas de conectividad a Internet y 802.1X en Windows 11 tras la actualización

Solucione los fallos de autenticación de red por cable e inalámbrica de 802.1X en Windows 11 tras la actualización. Solución detallada de problemas para perfiles dot3svc eliminados, errores de validación de certificados SCEP de Intune, problemas de Credential Guard con MSCHAPv2 y políticas de GPO.

Por Iain JewittPublicado Actualizado
📖 7 min de lectura2,084 palabras2 ejemplos prácticos2 preguntas de práctica5 definiciones clave

Video overview

Escuchar esta guía

Ver transcripción del podcast
Bienvenido al Informe Técnico de Purple. Hoy abordamos un problema crítico que está afectando a los equipos de TI empresariales a nivel mundial: la pérdida de conectividad a internet por cable en dispositivos tras una actualización local a Windows 11. Si ha tenido usuarios que de repente no pueden conectarse a su red segura después de la actualización, no está solo. No se trata de un error aleatorio. Es un fallo específico en la forma en que la actualización gestiona la configuración de autenticación 802.1X. En los próximos diez minutos, le explicaré por qué ocurre esto, cómo solucionarlo y cómo evitar que altere sus operaciones. Comencemos con el contexto técnico. El problema de la actualización de Windows 11 que estamos analizando no es nuevo. Se ha documentado en entornos empresariales desde las primeras actualizaciones de funciones, y se ha vuelto más prominente con el ciclo de actualización de 23H2 a 25H2. El problema principal es el siguiente: cuando se ejecuta una actualización local de Windows 11, esta puede eliminar o corromper de forma silenciosa los archivos de configuración XML que rigen la autenticación por cable 802.1X. El resultado es que los dispositivos se inician después de la actualización, se conectan físicamente a la red, pero fallan al autenticarse a nivel de puerto. El switch, haciendo su trabajo correctamente, bloquea el dispositivo o lo asigna a una VLAN de invitados restringida. Ahora, profundicemos en la mecánica técnica. El servicio Configuración automática de redes cableadas, conocido internamente como dot3svc, es el componente de Windows responsable de gestionar 802.1X en las interfaces Ethernet. Este lee desde un perfil XML almacenado para saber cómo iniciar el saludo de autenticación con el switch de red. Este perfil lo define todo: el método EAP, ya sea PEAP con MSCHAPv2 o EAP-TLS con certificados, las entidades de certificación de confianza y cómo debe identificarse el cliente. Cuando se ejecuta el proceso de actualización, este puede restablecer la configuración de este servicio o eliminar el perfil por completo. Sin el perfil, dot3svc no tiene instrucciones. No puede iniciar el proceso de autenticación y el puerto del switch permanece cerrado. Para diagnosticar esto en una máquina específica, no necesita herramientas complejas. Abra un símbolo del sistema con privilegios de administrador y ejecute: netsh lan show profiles. Si el resultado está vacío o falta el perfil esperado, habrá confirmado la causa raíz. También puede abrir el Visor de eventos de Windows e ir a Registros de aplicaciones y servicios, luego a Microsoft, después a Windows, a continuación a Wired-AutoConfig y, finalmente, al registro Operativo. Encontrará eventos de error explícitos registrados en el momento de cada intento de conexión fallido. Estos eventos le indicarán con precisión qué ha fallado, ya sea la falta de un perfil, un fallo de confianza en el certificado o un problema de dependencia del servicio. Ahora, hablemos de las tres vías principales de solución. La elección adecuada para su organización dependerá de su infraestructura de gestión. La primera y más robusta opción para entornos tradicionales locales es la Directiva de grupo. Si sus dispositivos están unidos a un dominio, puede crear una directiva de red cableada IEEE 802.3 en Configuración del equipo, Directivas, Configuración de Windows, Configuración de seguridad. Dentro de esta directiva, definirá la configuración de 802.1X: el tipo de EAP, el método de autenticación y la configuración de confianza de certificados. Una vez que este GPO se vincula a las Unidades Organizativas correspondientes y se aplica a las máquinas afectadas, la configuración correcta se aplicará y se volverá a aplicar automáticamente, incluso si una actualización futura intenta eliminarla. El principal error que debe evitar aquí es el filtrado de GPO. Asegúrese de que el filtrado de seguridad y los filtros WMI estén configurados correctamente para que la directiva llegue realmente a las máquinas de destino. Un error común es crear la directiva pero no verificar su alcance de aplicación. La segunda opción, y la mejor práctica para entornos modernos gestionados en la nube, es Microsoft Intune. Si sus dispositivos están unidos a Azure AD o en modo híbrido y se gestionan a través de Intune, debe crear un Perfil de configuración utilizando la plantilla de Red cableada para Windows 10 y versiones posteriores. La forma más eficaz de rellenar este perfil es exportar primero el XML de trabajo de una máquina correctamente configurada utilizando el comando: netsh lan export profile folder equals dot interface equals Ethernet. Esto le proporcionará el XML sin formato que define la configuración de 802.1X. A continuación, puede importar este XML directamente en el perfil de Intune. Asigne el perfil a un grupo de dispositivos que contenga las máquinas afectadas e Intune enviará la configuración. Este es un enfoque muy escalable, especialmente para organizaciones distribuidas como cadenas minoristas o grupos hoteleros con cientos de ubicaciones. La tercera opción es la corrección manual, que es adecuada para situaciones urgentes y puntuales. En una máquina que funcione correctamente, exporte el perfil con netsh lan export. Transfiera el archivo XML resultante a la máquina averiada a través de un USB o una carpeta compartida en red que sea accesible desde la VLAN de invitados. A continuación, en la máquina averiada, ejecute: netsh lan add profile filename equals your profile dot xml interface equals Ethernet. Esto restablece inmediatamente la configuración de autenticación. El dispositivo debería autenticarse correctamente en el siguiente intento de conexión. Esta es una solución rápida y eficaz para un solo usuario, pero no es escalable. Si se encuentra haciendo esto repetidamente, es una señal clara de que necesita implementar una directiva gestionada de forma centralizada. Pasemos ahora a las mejores prácticas para evitar este problema en el futuro. El principio más importante es este: nunca confíe en que una configuración manual sobreviva a una actualización local del sistema operativo. Trate su perfil de 802.1X como una directiva que debe aplicarse desde una autoridad central, no como una configuración estática en cada dispositivo. Este único cambio de mentalidad ahorrará a su equipo un tiempo y esfuerzo significativos. Prácticamente, esto significa garantizar que su configuración de 802.1X forme parte de la compilación estándar de su dispositivo. Tanto si utiliza MDT, SCCM o Windows Autopilot, el perfil de red debe desplegarse como parte del proceso de aprovisionamiento. También debe aplicarse mediante una directiva persistente, ya sea GPO o Intune, para que, incluso si se elimina la configuración local, se restaure automáticamente. Para las organizaciones que gestionan despliegues de actualizaciones a gran escala, considere la posibilidad de añadir pasos previos y posteriores a las secuencias de tareas de actualización. Antes de que se ejecute la actualización, un script puede realizar una copia de seguridad del perfil 802.1X actual en una ubicación de red. Una vez completada la actualización, un paso de verificación puede comprobar si el perfil está presente y, si no es así, restaurarlo desde la copia de seguridad. Este enfoque de doble seguridad proporciona una red de seguridad adicional. Desde la perspectiva del cumplimiento normativo, este problema tiene implicaciones directas para PCI-DSS e ISO 27001. El requisito 1.2.1 de PCI-DSS exige que se restrinja el tráfico entre el entorno de datos de los titulares de tarjetas y otras redes. 802.1X es un control clave para imponer esta segmentación. Si los dispositivos pierden su configuración de 802.1X y caen en una red no segmentada, es posible que esté incumpliendo este requisito. Garantizar que sus ajustes de 802.1X se gestionen de forma centralizada y sean resistentes a las actualizaciones no es, por tanto, solo una preocupación operativa; es un imperativo de cumplimiento normativo. A continuación, respondemos a algunas preguntas rápidas que surgen con frecuencia en las conversaciones con los clientes. ¿Afecta esto también al WiFi? Sí, el mismo problema puede afectar a los perfiles inalámbricos, aunque el problema con cable se ha reportado con mayor frecuencia. El enfoque de resolución de problemas es análogo, utilizando comandos netsh wlan en lugar de netsh lan. ¿Está esto ligado a un proveedor de hardware específico? No. Se trata de un problema de configuración y software de Windows. Afecta a dispositivos de todos los principales fabricantes. ¿Puedo evitar que el perfil se elimine durante la actualización? Si utiliza un proceso de actualización gestionado a través de SCCM o Intune, puede añadir pasos de remediación posteriores a la actualización. Para actualizaciones no gestionadas, la mejor mitigación es disponer de una directiva que vuelva a aplicar la configuración automáticamente una vez completada la actualización. ¿Qué ocurre si el perfil está presente pero la autenticación sigue fallando? En este caso, el problema puede estar en la cadena de certificados. Después de una actualización, el certificado del equipo o la entidad de certificación raíz de confianza pueden haberse visto afectados. Compruebe el almacén de certificados del equipo y verifique que el certificado raíz del servidor RADIUS esté presente y sea de confianza. Para resumir los puntos clave de la sesión de hoy. Las actualizaciones locales a Windows 11 pueden eliminar de forma silenciosa los perfiles XML utilizados por el servicio de configuración automática de red cableada, lo que provoca fallos de autenticación 802.1X. Los pasos inmediatos de diagnóstico consisten en ejecutar netsh lan show profiles y comprobar el registro operativo de configuración automática de red cableada en el Visor de eventos. Las tres vías de subsanación son la Directiva de grupo para dispositivos unidos a un dominio, Microsoft Intune para dispositivos gestionados en la nube y la importación manual de perfiles netsh para correcciones urgentes y puntuales. La solución a largo plazo es aplicar la configuración 802.1X a través de una directiva gestionada de forma centralizada, tratándola como una configuración persistente en lugar de una configuración estática. Esto también es un motivo de preocupación en materia de conformidad para entornos PCI-DSS y ISO 27001. Su tarea para esta semana es sencilla. Audite su enfoque actual de gestión de 802.1X. Si sus ajustes están configurados manualmente en los endpoints sin una directiva de aplicación central, es un riesgo que debe abordar antes de su próximo ciclo de actualización. Cree el perfil de Intune o la GPO, pruébelo en un grupo piloto y despliéguelo. La inversión es mínima. La mitigación del riesgo es significativa. Gracias por unirse a la Sesión técnica de Purple. Para obtener más recursos sobre la gestión de redes empresariales e inteligencia de WiFi, visite purple dot ai.

Parte de nuestra serie principal: Guía de seguridad WiFi para empresas

Solucionar problemas de conectividad a Internet y 802.1X en Windows 11 tras la actualización

Resumen ejecutivo

La transición a Windows 11 introduce un problema operativo crítico para los entornos de red empresariales: el borrado silencioso de las configuraciones de autenticación cableada IEEE 802.1X durante las actualizaciones del sistema operativo en el mismo equipo. Para los directores de TI, arquitectos de red y administradores de sistemas que supervisan parques de dispositivos gestionados, este problema provoca interrupciones inmediatas de la conectividad, un elevado número de incidencias en el servicio de soporte y exposición a riesgos de conformidad.

La causa raíz principal es la corrupción o eliminación completa de los perfiles de configuración XML locales para el servicio de Configuración automática de redes cableadas de Windows (dot3svc). Cuando estos perfiles se purgan, los endpoints no pueden realizar la autenticación de control de acceso a la red basada en puertos tal como define el estándar IEEE 802.1X.

Esta guía proporciona una metodología autorizada para diagnosticar, restaurar y prevenir los fallos de autenticación 802.1X en Windows 11. Abarca el análisis técnico de la causa raíz, los códigos de diagnóstico del Visor de eventos, tres marcos de remediación (Directivas de grupo, Microsoft Intune y la CLI de netsh) y la mitigación de riesgos a largo plazo utilizando la autenticación RADIUS nativa de la nube.

Esta guía forma parte de nuestra completa Guía de autenticación y seguridad WiFi para empresas.

Antecedentes técnicos y análisis de la causa raíz

El estándar IEEE 802.1X se basa en tres componentes principales: el suplicante (dispositivo cliente), el autenticador (conmutador de red o punto de acceso) y el servidor de autenticación (servidor RADIUS). En los endpoints de Windows, la autenticación basada en puertos para conexiones Ethernet es gestionada por el servicio de Configuración automática de redes cableadas (dot3svc).

Durante las actualizaciones de características principales de Windows 11 (como la actualización de Windows 10 a Windows 11, o la actualización entre 22H2, 23H2 y 24H2), el sistema operativo realiza un paso de migración profunda a través de las claves de registro y las definiciones de servicios. Se producen tres fallos específicos durante este proceso:

1. Restablecimiento del estado del servicio

El tipo de inicio del servicio dot3svc se restablece con frecuencia de Automático a Manual o Deshabilitado. Cuando el dispositivo se reinicia después de la actualización, el servicio no se inicia automáticamente, lo que impide la transmisión de tramas EAPOL (EAP sobre LAN) a través de la interfaz física de la tarjeta de red.

2. Purga del registro de perfiles

Los perfiles XML locales de 802.1X almacenados en HKLM\SOFTWARE\Microsoft\Wired-AutoConfig a menudo se borran durante el proceso de migración. Sin un perfil activo, Windows 11 no puede presentar certificados de cliente ni credenciales EAP al puerto del conmutador.

3. Incompatibilidad entre Credential Guard y PEAP-MSCHAPv2

Windows 11 activa la seguridad basada en virtualización (VBS) y Credential Guard de forma predeterminada. Credential Guard aísla los hashes de secretos NTLM y Kerberos en un contenedor virtualizado, bloqueando la extracción de hashes de contraseñas de PEAP-MSCHAPv2 heredados. Como resultado, los dispositivos finales que dependen de la autenticación PEAP heredada experimentan respuestas persistentes de Access-Reject tras la actualización. Para restaurar la autenticación, se requiere actualizar a EAP-TLS basado en certificados. Para obtener una comparación detallada, consulte nuestra guía WPA3 Enterprise vs iPSK Security Model.

4. Validación estricta de certificados RADIUS en Windows 11 24H2

Windows 11 24H2 impone reglas estrictas de validación de certificados de servidor. Si el certificado del servidor RADIUS carece de un Nombre alternativo del sujeto (SAN) válido que coincida con la configuración del perfil 802.1X, o si la CA raíz emisora no está presente en el almacén de entidades de certificación raíz de confianza del equipo local, Windows interrumpe la conexión con el código de error 0x80070490.

Matriz de diagnóstico y referencia del Visor de eventos

Al solucionar problemas en un dispositivo final con Windows 11 afectado, utilice la ruta del Visor de eventos de Windows: Registros de aplicaciones y servicios > Microsoft > Windows > Wired-AutoConfig > Operational

ID de evento Origen del registro Condición de error Causa raíz Solución desde símbolo del sistema elevado
12014 Wired-AutoConfig Tiempo de espera de inicio de EAPOL agotado Servicio dot3svc deshabilitado o detenido sc config dot3svc start=auto && net start dot3svc
12015 Wired-AutoConfig Fallo de autenticación (IP APIPA) Puerto de switch no autenticado; dispositivo ubicado en VLAN de invitados netsh lan reauthenticate interface="Ethernet"
5632 Wired-AutoConfig Access-Reject explícito Falta el certificado de cliente o la cuenta de AD está deshabilitada netsh lan export profile folder=C:\temp
12013 Wired-AutoConfig Certificado de servidor no confiable Falta la CA raíz en el almacén de entidades de confianza del equipo local certutil -store Root
10001 Wired-AutoConfig Perfil 802.1X ausente Claves de registro del perfil XML de Netsh LAN eliminadas por la actualización netsh lan add profile filename="C:\temp\Profile.xml"

Fragmento de diagnóstico automatizado de PowerShell

Ejecute los siguientes comandos de PowerShell con privilegios elevados para inspeccionar el estado de la interfaz física y del perfil 802.1X:

# Comprobar el estado del servicio de configuración automática de cable
Get-Service -Name dot3svc | Select-Object Name, Status, StartType

# Mostrar perfiles cableados 802.1X configurados
netsh lan show profiles

# Mostrar estado de autorización de la interfaz
netsh lan show interfaces

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Métodos de remediación paso a paso

Restaurar la conectividad 802.1X en un parque empresarial requiere seleccionar la cadena de herramientas de gestión adecuada en función de la arquitectura de la infraestructura.

Método 1: Aplicación mediante Directiva de grupo de Active Directory (GPO)

Para dispositivos finales unidos al dominio, la Directiva de grupo proporciona una aplicación automatizada que restaura los perfiles eliminados en el siguiente reinicio:

  1. Abra la Consola de administración de directivas de grupo (gpmc.msc) en un controlador de dominio.
  2. Edite el Objeto de Directiva de Grupo de destino vinculado a su OU de equipos con Windows 11.
  3. Vaya a: Configuración de equipo > Directivas > Configuración de Windows > Configuración de seguridad > Directivas de red cableada (IEEE 802.3).
  4. Haga clic con el botón derecho y seleccione Crear una nueva directiva de red cableada para Windows Vista y versiones posteriores.
  5. Active Usar el servicio Configuración automática de cable de Windows para el acceso a la red IEEE 802.1X.
  6. En la pestaña Seguridad, seleccione Microsoft: Tarjeta inteligente u otro certificado (EAP-TLS) y configure las CA raíz de confianza de la empresa.
  7. Fuerce la actualización de la directiva en los extremos del cliente: gpupdate /force.

Método 2: Despliegue con Microsoft Intune (MDM en la nube)

Para los extremos gestionados en la nube, despliegue una carga útil de perfil de 802.1X a través de Microsoft Intune. Para obtener una configuración paso a paso de los perfiles de certificado SCEP y PKCS, consulte nuestra Guía de despliegue de certificados WiFi en Microsoft Intune específica.

  1. Exporte un perfil XML 802.1X de referencia desde una máquina de prueba: netsh lan export profile folder=C:\temp interface="Ethernet"
  2. Abra el Centro de administración de Microsoft Intune (intune.microsoft.com).
  3. Vaya a Dispositivos > Perfiles de configuración > Crear perfil.
  4. Seleccione Windows 10 y posterior como plataforma y Red cableada como plantilla.
  5. Pegue la configuración XML EAP exportada en el campo de configuración del perfil XML.
  6. Asigne la directiva a su grupo de dispositivos Azure AD para forzar la corrección automatizada después de la actualización.

Método 3: Importación manual de perfiles XML mediante la CLI de Netsh

Para extremos independientes o soporte técnico de escritorio de emergencia, importe el perfil manualmente a través del Símbolo del sistema:

:: 1. Asegúrese de que el servicio Configuración automática de cable de Windows esté activo
sc config dot3svc start=auto
net start dot3svc

:: 2. Importe el perfil XML 802.1X de referencia
netsh lan add profile filename="C:\temp\MasterWiredProfile.xml" interface="Ethernet"

:: 3. Vuelva a activar la autenticación de puerto
netsh lan reauthenticate interface="Ethernet"

Buenas prácticas para despliegues empresariales

Para evitar la pérdida de perfiles 802.1X durante futuras actualizaciones de Windows 11, implemente las siguientes medidas de seguridad operativas:

  • Integre la configuración 802.1X en las líneas base de despliegue del SO: Asegúrese de que las secuencias de tareas de Microsoft Autopilot, SCCM o MDT apliquen los perfiles 802.1X durante el aprovisionamiento inicial.
  • Centralice la aplicación de directivas: Evite los extremos configurados manualmente. Fuerce la configuración de red a través de GPO o Intune para asegurar una reaplicación automática de directivas.
  • Implemente copias de seguridad de secuencia de tareas antes de la actualización: Exporte los perfiles existentes a un recurso compartido de red seguro (netsh lan export) antes de ejecutar actualizaciones importantes del SO.
  • Mantenga repositorios XML con control de versiones: Almacene los perfiles XML maestros de cada ubicación y zona de seguridad en un repositorio centralizado para acelerar la recuperación ante desastres.- Migración de PEAP-MSCHAPv2 a EAP-TLS: Realice la transición de la autenticación basada en contraseñas a certificados digitales para eliminar los fallos de compatibilidad con Credential Guard. Obtenga más información en nuestra guía ¿Qué es la autenticación RADIUS y cómo funciona?.

Resolución de problemas y mitigación de riesgos

Cuando un dispositivo final pierda el acceso a la red tras la actualización, ejecute esta secuencia de diagnóstico sistemática:

  1. Verificar la capa física y las luces de enlace: Confirme el estado del enlace Ethernet y la conectividad del puerto del switch.
  2. Comprobar la asignación de direcciones IP: Ejecute ipconfig /all. Una dirección APIPA (169.254.x.x) indica un fallo completo de autenticación 802.1X o un bloqueo del puerto del switch. Una subred inesperada indica la ubicación en una VLAN de invitados aislada.
  3. Inspeccionar el estado del perfil 802.1X: Ejecute netsh lan show profiles. Si está vacío, el perfil se eliminó durante la migración del sistema operativo.
  4. Analizar los registros de eventos de Wired-AutoConfig: Revise los ID de evento 12014, 12015 y 5632 para aislar problemas de certificados, credenciales o servicios.
  5. Aplicar la remediación de políticas centralizada: Active una sincronización de políticas a través de Intune o GPO para restaurar el perfil automáticamente.

Solucionar problemas de conectividad a Internet y 802.1X en Windows 11 tras la actualización - troubleshooting steps infogra…

ROI e impacto empresarial

Las interrupciones de red no planificadas tras las actualizaciones del sistema operativo conllevan importantes costes financieros y operativos. La gestión centralizada de las configuraciones 802.1X genera un ROI medible en tres áreas clave:

1. Reducción de costes de soporte de TI

En una empresa con un parque de 1.000 dispositivos, aproximadamente el 15% de los puntos finales experimentan una pérdida de perfil o un restablecimiento del servicio durante los ciclos de actualización importantes del sistema operativo. La resolución manual de problemas en 150 dispositivos, a razón de 30 minutos por ticket, consume 75 horas de tiempo de soporte de TI de Nivel 2. Con un coste repercutido de 60 £ por hora, un único ciclo de actualización cuesta 4.500 £ en soporte reactivo.

Al implementar políticas centralizadas de Intune o GPO (que requieren aproximadamente 4 horas de tiempo de configuración del arquitecto, o 240 £), las organizaciones logran un ROI completo en el primer ciclo de actualización, con una reducción del 80% en los tickets de soporte de acceso a la red.

2. Cumplimiento de la normativa

  • Requisito 1.2.1 de PCI-DSS: Exige una segmentación estricta de la red entre los entornos de datos de titulares de tarjetas (CDE) y las redes corporativas generales. Los dispositivos no autenticados que caen en VLAN por defecto abiertas infringen los controles de segmentación.
  • Anexo A.12.1.2 de ISO 27001: Requiere una gestión de cambios y una aplicación de la configuración formales. Las políticas de red autorreparables satisfacen los controles de auditoría.
  • Artículo 32 de GDPR: Requiere medidas técnicas para garantizar la confidencialidad e integridad de los datos de la red.

3. Continuidad operativa para recintos

Las sedes físicas - hoteles, centros de conferencias, cadenas de tiendas y estadios - dependen de una infraestructura de red autenticada para los sistemas de gestión de propiedades, terminales de venta de entradas y sistemas POS. La gestión proactiva de 802.1X evita la pérdida de ingresos causada por el tiempo de inactividad de la recepción o de los terminales POS fuera de línea.

Resolución permanente con Purple Cloud RADIUS

Restaurar manualmente perfiles XML o solucionar retrasos en la sincronización de GPO tras cada actualización de Windows genera una carga operativa innecesaria. Purple Passwordless Staff WiFi y Cloud RADIUS proporcionan una plataforma de autenticación 802.1X nativa de la nube que elimina la corrupción de perfiles locales.

  • Integración de identidad sin intervención: Autentique dispositivos de forma automática a través de Microsoft Entra ID, Okta o Google Workspace mediante WPA3-Enterprise basado en certificados o Passpoint (Hotspot 2.0).
  • Reducción del 80% en los tickets de soporte: Elimine las contraseñas WPA2 compartidas y los scripts de perfil XML manuales en todo su patrimonio.
  • Fiabilidad empresarial: Desarrollado sobre una arquitectura Cloud RADIUS independiente del hardware que da servicio a más de 80 000 sedes activas con un SLA de tiempo de actividad del 99.999%.

Reserve una consulta técnica sobre WiFi empresarial o explore Purple Passwordless Staff WiFi para eliminar los fallos de configuración de 802.1X.

Definiciones clave

IEEE 802.1X

Un estándar de la IEEE para el control de acceso a redes basado en puertos (PNAC) que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.

Estándar de control de acceso a la red basado en puertos para redes empresariales.

Servicio de configuración automática de redes cableadas (dot3svc)

Un servicio integrado de Windows encargado de realizar la autenticación IEEE 802.1X en adaptadores de red Ethernet.

Servicio de Windows que gestiona la autenticación 802.1X en interfaces Ethernet.

EAP-TLS

Un estándar de la IETF para la autenticación mutua entre un cliente y un servidor RADIUS utilizando certificados digitales X.509.

Protocolo de autenticación extensible que utiliza la seguridad de la capa de transporte.

netsh lan

Una herramienta de scripting de línea de comandos en Windows que permite a los administradores configurar, mostrar y exportar perfiles de red cableada 802.1X.

Utilidad de línea de comandos de Windows para administrar la configuración de red cableada.

Servidor RADIUS

Servidor de servicio de usuario de marcado de autenticación remota (como Microsoft NPS, Cisco ISE o Aruba ClearPass) que autentica las credenciales de los clientes.

Servidor de autenticación AAA centralizado en la arquitectura empresarial.

Ejemplos prácticos

¿Tras una actualización de toda la flota a Windows 11, el 20 % de los endpoints de escritorio corporativos informan de la pérdida de acceso a la intranet y adquieren direcciones IP APIPA 169.254.x.x en las conexiones Ethernet. Al ejecutar netsh lan show profiles no se muestra ningún perfil configurado. ¿Cuál es la causa principal y cómo debe solucionarlo el departamento de TI a gran escala?

  1. Causa principal: El paso de migración de la actualización de características de Windows 11 purgó las claves de registro HKLM\SOFTWARE\Microsoft\Wired-AutoConfig, eliminando los perfiles locales de 802.1X y dejando los puertos del switch en un estado de invitado no autenticado o bloqueado. 2. Solución táctica: Exporte un perfil XML funcional desde un endpoint de referencia (netsh lan export profile folder=C:\temp) e impórtelo en los hosts afectados (netsh lan add profile filename=...). 3. Resolución escalable: Despliegue un objeto de directiva de grupo (GPO) de Active Directory que tenga como objetivo las Directivas de red cableada (IEEE 802.3) o un perfil de configuración de Intune con una carga útil de red cableada para forzar la restauración del perfil de forma automática.
Comentario del examinador: Esta solución diagnostica correctamente la pérdida del registro del perfil durante las actualizaciones principales del sistema operativo y describe tanto la solución inmediata mediante la línea de comandos como la aplicación automatizada de directivas MDM a largo plazo.

Un host con Windows 11 24H2 falla en la autenticación 802.1X. El Visor de eventos muestra el ID de evento 12013: "No se pudo verificar la identidad del servidor de autenticación". Los registros de RADIUS muestran un Access-Reject. ¿Qué cambio de configuración se requiere?

  1. Windows 11 24H2 impone una validación estricta de la confianza del certificado del servidor. 2. El perfil 802.1X del cliente debe tener ValidateServerCertificate configurado como verdadero, con la CA raíz presente en el almacén de entidades de certificación raíz de confianza del equipo. 3. La propiedad ServerNames en el perfil XML debe coincidir con el nombre alternativo del sujeto (SAN) del certificado del servidor RADIUS.
Comentario del examinador: Identificar las reglas estrictas de validación de certificados en Windows 11 24H2 es fundamental para resolver los fallos de autenticación de EAP-TLS y PEAP.

Preguntas de práctica

Q1. ¿Qué servicio de Windows debe configurarse con el tipo de inicio Automático para que funcione la autenticación Ethernet 802.1X?

Sugerencia: Compruebe el tipo de inicio del servicio de configuración automática de redes cableadas de Windows.

Ver respuesta modelo

El servicio de configuración automática de redes cableadas (dot3svc) debe configurarse con el tipo de inicio Automático. De forma predeterminada, en las instalaciones de Windows que no están unidas a un dominio, este servicio está configurado en Manual y no realizará la autenticación 802.1X.

Q2. ¿Qué comando exacto exporta un perfil de 802.1X desde un adaptador Ethernet activo a un archivo XML?

Sugerencia: Recuerde la sintaxis de netsh lan para exportar perfiles de red.

Ver respuesta modelo

netsh lan export profile folder=C:\temp interface="Ethernet" exporta el perfil 802.1X como un archivo XML al directorio especificado.

Continúe leyendo esta serie

Cómo revocar el acceso WiFi cuando un empleado se va

Esta guía muestra a los equipos de TI y operaciones cómo eliminar el acceso a Staff WiFi cuando un empleado se marcha sin interrumpir al resto del personal. Compara el aprovisionamiento mediante 802.1X basado en certificados, iPSK específicos de identidad y la desprogramación basada en SCIM, para luego ofrecer un manual del mismo día, un método de prueba y un modelo de auditoría.

Leer la guía →

Planificación de un despliegue de WiFi 7 en un entorno clínico: dispositivos IoMT, interferencias e HIPAA

Esta guía exhaustiva explora la planificación de un despliegue de WiFi 7 en un entorno clínico, centrándose en la estrategia de la banda de 6 GHz, la compatibilidad con dispositivos IoMT heredados, las obligaciones de interferencia de RF según la norma IEC 60601-1-2 y la segmentación de red adaptada a HIPAA. Proporciona consejos prácticos de arquitectura para que los responsables de TI del sector sanitario protejan flotas de dispositivos mixtas mediante la plataforma RADIUS en la nube de Purple.

Leer la guía →

Cómo segmentar de forma segura las redes WiFi de empleados y de invitados: mejores prácticas para LAN empresariales

Esta guía proporciona a los directores de TI y arquitectos de red un modelo técnico e independiente del proveedor para proteger las LAN empresariales mediante la segmentación correcta del tráfico de las redes WiFi de empleados e invitados. Abarca la autenticación 802.1X, RADIUS en la nube, el aislamiento de VLAN y la gestión del ciclo de vida de las credenciales necesaria para eliminar las contraseñas compartidas y proteger los activos corporativos.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Solucionar problemas de conectividad a Internet y 802.1X en Windows 11 tras la actualización | Purple