Saltar al contenido principal

Guía de administración de redes para configurar la autenticación RADIUS en WiFi de invitados

Una referencia técnica completa para administradores de redes sobre el despliegue de la autenticación RADIUS para WiFi de invitados. Cubre la arquitectura, los pasos de configuración independientes del fabricante, las mejores prácticas de seguridad y la resolución de problemas comunes en el despliegue.

📖 5 min de lectura📝 1,354 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Guía de administración de redes para configurar la autenticación RADIUS para WiFi de invitados - Guion de podcast [INTRODUCCIÓN - aproximadamente 1 minuto] Hola y bienvenidos. Les voy a guiar a través de todo lo que necesitan saber sobre la configuración de la autenticación RADIUS para WiFi de invitados, desde la arquitectura subyacente hasta los pasos prácticos que su equipo debe seguir, pasando por los errores más comunes que suelen arruinar las implementaciones. Esto no es una clase teórica. Piénsenlo como una sesión informativa de un consultor senior que se ha sentado a la mesa con directores de TI de hoteles, cadenas de retail, estadios y centros de conferencias, y les ha ayudado a hacerlo bien. Cubriremos los aspectos técnicos fundamentales, los patrones de implementación del mundo real y dónde encaja la plataforma RADIUS nativa de la nube de Purple en todo esto. Empecemos. [INMERSIÓN TÉCNICA - aproximadamente 5 minutos] Entonces, ¿qué es exactamente RADIUS? RADIUS significa Remote Authentication Dial-In User Service. Es un protocolo de red - definido en el RFC 2865 - que proporciona autenticación, autorización y contabilidad centralizadas para el acceso a la red. En términos sencillos: es el sistema que decide si el dispositivo de un visitante tiene permitido acceder a su red, bajo qué condiciones y durante cuánto tiempo. Y después, registra toda la sesión. Para el WiFi de invitados específicamente, RADIUS se sitúa entre sus puntos de acceso y su capa de identidad. Un visitante se conecta a su SSID, su dispositivo envía una solicitud de autenticación al punto de acceso y este la reenvía a un Servidor de Acceso a la Red - o NAS - que luego realiza la consulta al servidor RADIUS. El servidor RADIUS valida las credenciales, devuelve un Access-Accept o un Access-Reject, y la sesión comienza o se bloquea. Los paquetes de contabilidad (accounting) realizan el seguimiento de la duración de la sesión, los datos consumidos y el motivo de la finalización. Las tres funciones principales se suelen denominar AAA: autenticación, autorización y contabilidad (Accounting). La autenticación confirma la identidad. La autorización define a qué puede acceder esa identidad: límites de ancho de banda, asignación de VLAN o duración de la sesión. La contabilidad crea la pista de auditoría. Ahora bien, para el WiFi de invitados, el método de autenticación importa muchísimo. En un entorno corporativo, lo normal sería utilizar 802.1X con EAP-TLS, basado en certificados y muy seguro. Para los invitados, eso es inviable. Los invitados no tienen certificados en sus dispositivos personales. Por tanto, el patrón habitual es un Captive Portal combinado con RADIUS. El visitante llega a una página de bienvenida, introduce sus datos o se autentica a través de un inicio de sesión social, y el Captive Portal intercambia esas credenciales con el servidor RADIUS en su nombre. El servidor RADIUS indica entonces al punto de acceso que conceda el acceso. Esta es exactamente la arquitectura con la que opera Purple. Nuestro servicio RADIUS nativo de la nube gestiona el intercambio de autenticación, mientras que el Captive Portal - que usted personaliza y configura a través de la plataforma Purple - gestiona la experiencia de cara al visitante. El punto de acceso solo necesita conocer la dirección del servidor RADIUS, el puerto y el secreto compartido. Purple proporciona los tres.Hablemos de puertos y protocolos. El tráfico de autenticación RADIUS se ejecuta en el puerto UDP 1812. El registro de conexiones (accounting) de RADIUS se ejecuta en el puerto UDP 1813. Configurarás ambos en tus puntos de acceso. El secreto compartido es una clave previamente compartida entre tu punto de acceso y el servidor RADIUS; trátala como una contraseña. Utiliza una cadena larga generada aleatoriamente. No la reutilices nunca en diferentes despliegues. En cuanto al hardware, Purple es independiente del hardware. Trabajamos con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet, entre otros. Los pasos de configuración varían según el fabricante, pero los parámetros RADIUS subyacentes son consistentes: IP o nombre de host del servidor, puerto de autenticación 1812, puerto de registro de conexiones (accounting) 1813, secreto compartido e intervalo de registro de conexiones. Para los puntos de acceso Avaya, por ejemplo, configuras los atributos RADIUS en la sección External RADIUS, estableces el formato Called-Station-Id en formato MAC con guiones UC, activas el registro de conexiones (accounting) y luego configuras el SSID con redirección de página web que apunte a las URL de Captive Portal de Purple. La documentación de soporte de Purple cubre los pasos exactos para Avaya en el enlace de la guía. Para los dispositivos de la serie Pepwave MAX, puedes realizar la configuración a través de InControl2 - su plataforma de gestión en la nube - o directamente a través de la interfaz web local. De cualquier manera, estarás configurando un Captive Portal externo, apuntando la autenticación y el registro de conexiones (accounting) a los servidores RADIUS de Purple, y configurando el SSID con seguridad abierta y el Captive Portal asociado. Una vez más, los pasos exactos se encuentran en los documentos de soporte de Purple. Una decisión de arquitectura que vale la pena destacar: servidores RADIUS primarios y secundarios. Configura siempre ambos. Purple proporciona dos direcciones de servidor RADIUS para redundancia. Si el primario no está accesible, el punto de acceso realiza la conmutación por error al secundario de forma automática. Sin un secundario, una interrupción en el servidor RADIUS significa que tus invitados no podrán conectarse. En un hotel con 300 habitaciones o un estadio con 40 000 aficionados, eso es un incidente grave. La segmentación de VLAN es la otra pieza fundamental. El tráfico de tu WiFi de invitados nunca debe tocar tu red corporativa u operativa. Asigna las sesiones de invitados a una VLAN dedicada, enruta esa VLAN a un enlace de internet independiente o, como mínimo, a través de un firewall con reglas de salida estrictas. Este es un requisito de PCI-DSS si procesas pagos con tarjeta en cualquier parte de la misma infraestructura física, y es simplemente una buena práctica en cualquier caso. [RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES - aproximadamente 2 minutos] Permíteme indicarte las tres cosas que suelen fallar con más frecuencia. Primero: discrepancias en el secreto compartido. El secreto compartido en el punto de acceso debe coincidir exactamente con el registrado en el servidor RADIUS. Distingue entre mayúsculas y minúsculas, carácter por carácter. Un solo carácter incorrecto produce un Access-Reject sin ningún mensaje de error útil. Copia y pega siempre desde tu panel de Purple en lugar de escribirlo manualmente. Segundo: vacíos en la lista blanca. Antes de que el visitante se autentique, su dispositivo debe llegar al Captive Portal. Eso significa que ciertos dominios deben estar en la lista blanca del punto de acceso: las URL del portal de Purple, los endpoints de autenticación y cualquier proveedor de inicio de sesión social que esté utilizando. Si la lista blanca está incompleta, los visitantes verán una página en blanco o un tiempo de espera agotado. Purple mantiene una lista actualizada de los dominios requeridos en la documentación de soporte; use esa lista, no lo deje al azar. Tercero: intervalo de contabilidad. Esto controla la frecuencia con la que el punto de acceso envía actualizaciones de contabilidad provisionales al servidor RADIUS. Si lo configura demasiado largo, perderá granularidad de sesión. Si lo configura demasiado corto, generará tráfico innecesario. Para la mayoría de las implementaciones, el rango correcto es de 240 a 300 segundos. El intervalo recomendado por Avaya es de 300 segundos; el de Pepwave es de 180 a 240 segundos. Siga la guía específica del proveedor. En cuanto al cumplimiento: el GDPR exige que tenga una base legal para recopilar datos de los visitantes. Un Captive Portal bien configurado con casillas de verificación de consentimiento explícito cumple con esto. La plataforma de Purple cumple con el GDPR y cuenta con la certificación ISO 27001. Cada inicio de sesión a través de Purple es una suscripción por elección consciente: el visitante acepta activamente sus términos antes de conectarse. Ese registro de auditoría es su prueba de cumplimiento. [PREGUNTAS Y RESPUESTAS RÁPIDAS - aproximadamente 1 minuto] Preguntas rápidas que me hacen con frecuencia. "¿Tengo que reemplazar mi hardware existente?" No. Purple se integra sobre su infraestructura existente. No es necesario realizar una sustitución completa. "¿Puedo usar RADIUS para el WiFi del personal en la misma plataforma?" Sí. Purple admite SSID independientes para invitados y personal, con diferentes políticas de autenticación en cada uno. "¿Qué pasa si mi establecimiento tiene varias sedes?" Purple gestiona implementaciones multisitio desde un único panel de control. Configura una vez y replica en todas las sedes. "¿Es el RADIUS en la nube menos seguro que el local?" No. El RADIUS en la nube de Purple funciona con un 99.999 % de tiempo de actividad, certificación ISO 27001 y cifrado de extremo a extremo. La superficie de ataque es menor que la de un servidor autogestionado porque los parches y el endurecimiento de seguridad se gestionan de forma centralizada. "¿Cuánto tiempo lleva una implementación completa?" Para un solo establecimiento con hardware compatible, un administrador de red puede completar la configuración de RADIUS en menos de dos horas. El equipo de incorporación de Purple está disponible para ayudarle. [RESUMEN Y PRÓXIMOS PASOS - aproximadamente 1 minuto] En resumen. La autenticación RADIUS para WiFi de invitados le brinda control de acceso centralizado, un registro de contabilidad completo y la base de cumplimiento que necesita para GDPR y PCI-DSS. La arquitectura es sencilla: punto de acceso a NAS, luego a servidor RADIUS y finalmente a la plataforma en la nube de Purple. Los tres aspectos que hay que configurar correctamente son el secreto compartido, la lista blanca de dominios y el intervalo de contabilidad. Purple opera un RADIUS nativo de la nube en más de 80,000 establecimientos en todo el mundo, gestionando 440 millones de inicios de sesión en 2024. La plataforma es independiente del hardware, cuenta con la certificación ISO 27001 y cumple con el GDPR. Sus siguientes pasos: compruebe si su hardware está en la lista de dispositivos compatibles de Purple, obtenga las credenciales del servidor RADIUS desde su panel de control de Purple y siga la guía de configuración específica del proveedor en el centro de soporte de Purple. Si necesita ayuda, el equipo técnico de Purple puede guiarle a lo largo del proceso. Gracias por su atención. La guía escrita completa con diagramas, ejemplos prácticos y referencias de configuración está enlazada a continuación.

header_image.png

Resumen ejecutivo

Ofrecer un acceso a internet seguro, conforme a la normativa y fiable para los visitantes es un requisito operativo fundamental para los espacios modernos. Sin embargo, el despliegue de redes abiertas expone a las organizaciones a riesgos significativos, mientras que el protocolo 802.1X de nivel empresarial resulta poco práctico para dispositivos personales no gestionados. La solución es la autenticación RADIUS combinada con un Captive Portal.

Esta guía detalla la arquitectura técnica, los requisitos de configuración y las mejores prácticas para desplegar la autenticación RADIUS en redes de invitados. Al enrutar el tráfico de autenticación y contabilidad a través de un servidor RADIUS nativo de la nube, los equipos de TI pueden aplicar políticas de acceso, aislar el tráfico de invitados y mantener un registro de auditoría completo sin necesidad de gestionar infraestructura local. Purple opera esta arquitectura en más de 80.000 espacios, gestionando 440 millones de inicios de sesión en 2024. Este documento proporciona el modelo para configurar hardware de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet para utilizar las redes basadas en identidad de Purple.

Análisis técnico detallado

RADIUS (Remote Authentication Dial-In User Service) es un protocolo cliente - servidor que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA) para los usuarios que se conectan y utilizan un servicio de red.

En el contexto de WiFi para invitados, el dispositivo del visitante no puede autenticarse de forma nativa contra el servidor RADIUS utilizando certificados (EAP-TLS) como lo hacen los dispositivos corporativos. En su lugar, el punto de acceso WiFi actúa como el Servidor de Acceso a la Red (NAS) y el cliente RADIUS. Cuando un visitante se conecta al SSID abierto, el punto de acceso intercepta su tráfico HTTP y lo redirige a un Captive Portal externo.

Una vez que el visitante completa el flujo de autenticación en el Captive Portal - ya sea a través de un formulario, inicio de sesión social o inicio de sesión único (SSO) -, el portal se comunica con el servidor RADIUS. A continuación, el servidor RADIUS envía un mensaje Access-Accept de vuelta al punto de acceso a través del puerto UDP 1812, que contiene atributos de autorización como límites de tiempo de sesión o límites de ancho de banda. El punto de acceso concede entonces el acceso a la red y comienza a enviar actualizaciones de contabilidad a través del puerto UDP 1813 para realizar el seguimiento de la sesión.

radius_architecture_diagram.png

La superposición de Cloud RADIUS

La gestión de la infraestructura RADIUS local requiere un hardware, un mantenimiento y una planificación de redundancia significativos. Purple proporciona una solución de superposición Cloud RADIUS independiente del hardware. Esto significa que los servidores de autenticación y contabilidad se gestionan por completo en la nube, ofreciendo un tiempo de actividad del 99,999 % y escalado automático.

comparison_chart.png

Al utilizar una superposición en la nube, los equipos de TI pueden estandarizar las políticas de acceso en múltiples sedes y proveedores de hardware desde un único panel de control, integrándose a la perfección con las implementaciones de Guest WiFi existentes.

Guía de Implementación

La implementación de la autenticación RADIUS requiere configurar tanto la infraestructura inalámbrica como la plataforma de autenticación. Los siguientes pasos describen el proceso independiente del proveedor, con ejemplos específicos para hardware común.

1. Segmentación de Red y Configuración de SSID

El tráfico de invitados debe estar aislado de las redes corporativas. Cree una VLAN dedicada para el acceso de invitados. Configure el SSID con seguridad abierta (sin contraseña WPA2/WPA3) pero habilite el Captive Portal o la redirección de página web (WPR).

2. Configuración del Servidor RADIUS

Debe configurar el punto de acceso para comunicarse con los servidores RADIUS primario y secundario. Esto requiere tres componentes:

  • IP del Servidor o Nombre de Host: La dirección del servidor RADIUS.
  • Puertos de Autenticación y Accounting: Los puertos estándar son el 1812 para la autenticación y el 1813 para el accounting.
  • Secreto Compartido: Una clave criptográfica utilizada para verificar las comunicaciones entre el punto de acceso y el servidor RADIUS.

Por ejemplo, en un dispositivo Pepwave MAX Series, se configura el servidor de autenticación en los ajustes del Captive Portal, especificando la IP, el puerto 1812 y el secreto compartido. Se repite este proceso para el servidor de accounting en el puerto 1813.

3. Walled Garden (Lista Blanca de Dominios)

Antes de la autenticación, el dispositivo del visitante debe poder cargar el Captive Portal y cualquier proveedor de identidad asociado (como Google o Microsoft Entra ID). Debe configurar un walled garden o lista blanca de dominios en el punto de acceso. Si esto no está completo, el Captive Portal no se cargará. Purple mantiene una lista canónica de los dominios requeridos para su plataforma.

4. Intervalo de Accounting

El intervalo de accounting determina la frecuencia con la que el punto de acceso envía actualizaciones de sesión al servidor RADIUS. Un estándar común es de 300 segundos (5 minutos). Establecer este valor demasiado bajo genera tráfico innecesario; establecerlo demasiado alto reduce la precisión de sus WiFi Analytics .

Buenas Prácticas

  1. Configure siempre Servidores Secundarios: La infraestructura RADIUS debe ser de alta disponibilidad. Configure siempre la IP secundaria de RADIUS proporcionada por Purple. Si el servidor primario no está accesible, el punto de acceso realizará una conmutación por error automática.
  2. Utilice Secretos Compartidos Fuertes: Trate el secreto compartido de RADIUS como una contraseña crítica. Genere una cadena larga y aleatoria y nunca la reutilice en diferentes ubicaciones o plataformas.
  3. Validar la lista blanca: La causa más común de fallo del portal cautivo es una lista blanca de dominios incompleta. Pruebe siempre el flujo de inicio de sesión en un dispositivo limpio antes de implementarlo en producción.
  4. Aislar el tráfico: Las VLAN de invitados deben estar estrictamente aisladas. Utilice reglas de cortafuegos para evitar cualquier enrutamiento entre la VLAN de invitados y las redes operativas. Este es un requisito estricto para el cumplimiento de PCI-DSS en entornos de retail y hostelería.

Resolución de problemas y mitigación de riesgos

Cuando falla una implementación de RADIUS, los síntomas suelen ser idénticos desde la perspectiva del visitante: no pueden conectarse a internet. Los administradores de red deben aislar el punto de fallo.

Síntoma: El portal cautivo no se carga.

  • Causa: Fallo de resolución de DNS o walled garden incompleto.
  • Resolución: Verifique que la lista blanca de dominios del punto de acceso incluya todas las URL requeridas. Compruebe que el dispositivo cliente esté recibiendo una dirección IP y un servidor DNS válidos a través de DHCP.

Síntoma: El portal se carga, pero la autenticación falla (Access-Reject).

  • Causa: Discordancia en el secreto compartido o configuración incorrecta del NAS ID.
  • Resolución: Verifique que el secreto compartido configurado en el punto de acceso coincida exactamente con el secreto en el servidor RADIUS. Asegúrese de que la dirección MAC del punto de acceso o el NAS ID estén registrados correctamente en la plataforma de autenticación.

Síntoma: Las sesiones se desconectan inesperadamente.

  • Causa: Fallos de contabilidad o tiempos de espera de inactividad estrictos.
  • Resolución: Verifique que el puerto UDP 1813 esté abierto para el tráfico saliente. Compruebe los ajustes de tiempo de espera de inactividad en el punto de acceso; algunos dispositivos móviles suspenden de forma agresiva sus radios WiFi, lo que provoca una desconexión por inactividad.

ROI e impacto empresarial

La implementación de la autenticación RADIUS transforma el WiFi de invitados de un centro de costes y un riesgo de seguridad en un activo gestionado y conforme con las normativas.

Para los equipos de TI, el impacto inmediato es una reducción en los tickets de soporte y la eliminación de la gestión de contraseñas compartidas. Al cambiar a un modelo RADIUS en la nube, las organizaciones evitan el CapEx de los servidores locales y el OpEx de mantenerlos.

Para el resto de la empresa, esta arquitectura proporciona la base para la recopilación segura de datos. Al requerir una aceptación consciente a través del portal cautivo, los establecimientos crean bases de datos de origen que cumplen con el GDPR. En los sectores de Hostelería y Retail , estos datos impulsan programas de fidelización y la interacción personalizada, atribuyendo directamente los ingresos a la infraestructura de red.

Escuche a nuestro consultor sénior informar sobre este tema a continuación:

Definiciones clave

RADIUS

Remote Authentication Dial-In User Service. Un protocolo de red que proporciona una gestión centralizada de la autenticación, autorización y contabilidad.

Se utiliza para proteger el acceso a la red verificando las credenciales con una base de datos centralizada antes de asignar una dirección IP a un dispositivo o enrutar su tráfico.

Captive Portal

Una página web que el usuario de una red de acceso público está obligado a visualizar y con la que debe interactuar antes de que se le conceda acceso.

La interfaz principal para el WiFi de invitados, utilizada para recopilar el consentimiento, mostrar los términos de uso y capturar datos de origen (first-party data).

NAS (Servidor de acceso a la red)

Una pasarela que controla el acceso a una red. En un entorno inalámbrico, el punto de acceso WiFi o el controlador actúa como NAS.

El NAS actúa como cliente RADIUS, reenviando las solicitudes de autenticación del dispositivo del visitante al servidor RADIUS.

Secreto compartido

Una clave criptográfica conocida únicamente por el cliente RADIUS (punto de acceso) y el servidor RADIUS.

Se utiliza para verificar que los paquetes de RADIUS proceden de una fuente de confianza y para cifrar las contraseñas dentro de los paquetes.

Intervalo de contabilidad (Accounting)

La frecuencia con la que el punto de acceso envía actualizaciones de sesión provisionales al servidor RADIUS.

Fundamental para la precisión de los informes en las plataformas de analítica. Un intervalo estándar es de 300 segundos.

Walled Garden

Un entorno limitado que controla el acceso del usuario a los contenidos web antes de que se haya autenticado por completo.

Se implementa mediante una lista blanca de dominios en el punto de acceso, lo que permite que el dispositivo cargue el Captive Portal y los proveedores de identidad.

VLAN

Virtual Local Area Network (red de área local virtual). Una subred lógica que agrupa un conjunto de dispositivos, aislando su tráfico.

Esencial para la seguridad; el tráfico de WiFi de invitados debe asignarse a una VLAN dedicada e independiente de los datos corporativos.

Redes basadas en identidad

Una arquitectura de red donde las políticas de acceso se aplican de forma dinámica en función de la identidad autenticada del usuario o dispositivo.

Permite a los equipos de TI aplicar diferentes reglas para el personal, los invitados y los dispositivos IoT en la misma infraestructura física.

Ejemplos prácticos

Un hotel de 200 habitaciones necesita desplegar un WiFi de invitados seguro a través de 50 puntos de acceso Avaya. Requieren que los usuarios se autentiquen mediante un portal personalizado y necesitan realizar un seguimiento de los datos de sesión para cumplir con las normativas. ¿Cómo debe configurar el administrador de red los parámetros de RADIUS?

El administrador debe configurar los puntos de acceso Avaya para utilizar un servidor RADIUS externo. Primero, acceda a Security > External Radius. Establezca el formato de Called-Station-Id Attribute a "UC-hyphenated" y habilite la contabilidad (Accounting) con un intervalo de 300 segundos. A continuación, cree un SSID de "WiFi de invitados" con cifrado abierto y habilite la redirección de página web (Web Page Redirection o WPR). Establezca la URL de la página de destino en el portal de Purple y configure el servicio de autenticación con las IP primarias y secundarias de RADIUS de Purple en el puerto 1812, y la contabilidad en el puerto 1813, utilizando el secreto compartido proporcionado. Por último, introduzca los dominios requeridos en la lista blanca de WPR.

Comentario del examinador: Este enfoque aísla correctamente el flujo de autenticación hacia un proveedor externo de RADIUS en la nube, al tiempo que garantiza que el hardware local gestione la redirección del tráfico. Establecer el formato de Called-Station-Id correctamente es fundamental para que el servidor RADIUS identifique el punto de acceso, y configurar el servidor secundario garantiza una alta disponibilidad.

Una cadena de tiendas está implementando WiFi de invitados utilizando routers Pepwave MAX. Durante las pruebas, la página de inicio del Captive Portal no se carga en dispositivos iOS, mostrando una pantalla en blanco. ¿Cuál es la causa probable y la solución?

La causa más probable es una configuración incompleta de la lista de redes permitidas (lista blanca de dominios). El administrador debe iniciar sesión en la interfaz web local de Pepwave o en el panel de control de InControl2, navegar a la configuración del Captive Portal y verificar la lista de "Allowed Domains / IPs". Debe asegurarse de que todos los dominios requeridos para el Captive Portal, los puntos de conexión de autenticación y los proveedores de inicio de sesión social (como Apple o Google) estén incluidos explícitamente.

Comentario del examinador: Las omisiones en la lista blanca son la causa más común de fallos en los portales cautivos. Los sistemas operativos móviles modernos utilizan mecanismos muy estrictos para la detección del Captive Portal; si el sistema operativo no puede acceder a sus URL de validación específicas o al CDN del portal, interrumpirá el proceso de conexión.

Preguntas de práctica

Q1. ¿Está desplegando WiFi de invitados en un gran estadio. Ha configurado el servidor RADIUS primario, pero el director del proyecto pregunta si se puede omitir la configuración del servidor secundario para ahorrar tiempo. ¿Cómo respondería?

Sugerencia: Considere el impacto de un único punto de fallo en un entorno de alta densidad.

Ver respuesta modelo

Debe configurar el servidor secundario. RADIUS es el guardián del acceso a la red. Si el servidor primario sufre una caída o un problema de enrutamiento de red, todas las nuevas solicitudes de autenticación fallarán, lo que provocará una pérdida total del acceso al WiFi de invitados. Configurar el servidor secundario proporciona una conmutación por error automática y garantiza una alta disponibilidad.

Q2. Un establecimiento informa de que las sesiones de WiFi de invitados se desconectan exactamente 60 minutos después de que los usuarios inicien sesión, a pesar de que la plataforma Purple está configurada para sesiones de 24 horas. ¿Dónde debería investigar?

Sugerencia: Piense en qué componente aplica realmente la finalización de la sesión.

Ver respuesta modelo

Debe investigar la configuración del hardware local. El punto de acceso o controlador (el NAS) es el que finalmente aplica los límites de sesión. En este caso, es probable que el hardware tenga un "Límite de tiempo de sesión" o "Cuota de acceso" local establecido en 60 minutos, lo que anula los atributos RADIUS enviados por Purple. Por ejemplo, en un dispositivo Pepwave, se debe ajustar la configuración de "Cuota de acceso".

Q3. Está revisando una propuesta de arquitectura de red para una cadena de tiendas. El diseño muestra el tráfico de WiFi de invitados y los terminales de punto de venta (POS) funcionando en la misma subred. ¿Cuál es su recomendación?

Sugerencia: Considere los estándares de seguridad y los requisitos de conformidad para el procesamiento de pagos.

Ver respuesta modelo

El diseño debe ser rechazado. El tráfico de invitados debe estar estrictamente aislado de las redes operativas, especialmente de aquellas que gestionan pagos. El WiFi de invitados debe asignarse a una VLAN dedicada con reglas de cortafuegos que impidan el enrutamiento a la subred del POS. No hacerlo infringe la conformidad PCI-DSS e introduce graves riesgos de seguridad.

Continúe leyendo esta serie

Configuring RADIUS Authentication for Guest and Staff WiFi Networks

Esta guía de referencia técnica describe la arquitectura, configuración y despliegue de la autenticación RADIUS para redes WiFi empresariales de invitados y de personal. Proporciona a los arquitectos de redes y responsables de TI los protocolos exactos, los estándares de seguridad y las metodologías de resolución de problemas necesarios para crear sistemas de control de acceso inalámbrico seguros y escalables.

Leer la guía →

Passpoint y OpenRoaming: Guía completa

Esta guía de referencia técnica proporciona un análisis exhaustivo de los frameworks Passpoint (Hotspot 2.0) y WBA OpenRoaming dentro de las redes WiFi empresariales. Detalla los protocolos de autenticación subyacentes, los componentes arquitectónicos y las estrategias de despliegue necesarias para establecer una conectividad de invitados segura y sin fricciones. Los arquitectos de redes y los líderes de TI aprenderán a diseñar, implementar y solucionar problemas de estos estándares para eliminar las barreras de inicio de sesión manual mientras mantienen una seguridad de nivel empresarial.

Leer la guía →

Cómo implementar SCEP para un BYOD seguro y registro de red en educación superior

Esta guía técnica proporciona a arquitectos de red y directores de TI un plan de acción independiente del proveedor para desplegar el registro de certificados basado en SCEP para proteger las redes de campus de educación superior. Detalla cómo migrar de PEAP basado en contraseñas a 802.1X EAP-TLS, automatizar la incorporación de BYOD y aplicar una segmentación robusta de VLAN.

Leer la guía →