WiFi seguro para BYOD: Incorporación de certificados Passpoint frente a xPSK (iPSK)
Una guía técnica exhaustiva para equipos de TI sobre cómo proteger los dispositivos no gestionados de empleados y estudiantes (BYOD) mediante certificados EAP-TLS de Passpoint sin intervención frente a xPSK específico de cada fabricante (iPSK/easyPSK, DPSK, PPSK, MPSK).
Video overview
Parte de nuestra serie principal: Guía de seguridad WiFi para empresas →
- El problema de seguridad de BYOD
- Enfoque 1: Passpoint y registro seguro de certificados para el personal
- Cómo funciona el registro con Passpoint
- Ventajas clave de Passpoint para BYOD
- Enfoque 2: xPSK de proveedor (Identity Pre-Shared Keys)
- Variantes de implementación según el proveedor de hardware
- Ventajas clave de xPSK
- Comparación técnica: Passpoint EAP-TLS frente a xPSK
- Recomendación arquitectónica para TI empresarial
Los programas Bring Your Own Device (BYOD) son habituales en las oficinas corporativas, las instalaciones sanitarias y los campus de educación superior. Sin embargo, conectar smartphones, tabletas y ordenadores portátiles no gestionados a una red empresarial plantea un reto de seguridad fundamental para los administradores de red.
Las claves precompartidas (PSK) heredadas de WPA2/3-Personal se filtran rápidamente entre los miembros del personal y dejan las redes vulnerables al acceso no autorizado y a la inspección de paquetes. Por el contrario, la inscripción tradicional de certificados 802.1X EAP-TLS a menudo genera un gran volumen de solicitudes de asistencia técnica cuando se despliega en dispositivos personales sin agentes de gestión de dispositivos móviles (MDM).
Para proteger los dispositivos BYOD sin aumentar los costes operativos, los equipos de ingeniería de red eligen entre dos patrones arquitectónicos modernos: el registro de certificados Passpoint (Hotspot 2.0) y la clave xPSK (Identity PSK) específica del fabricante.
-
El problema de seguridad de BYOD
Los modelos de autenticación de WiFi estándar fallan en los dispositivos personales no gestionados por tres motivos:
- Filtración de claves compartidas: Una única contraseña de WPA2/3-Personal compartida entre el personal se ve comprometida tan pronto como un empleado se marcha o la comparte con un visitante.
- Falta de atribución de identidad: Las claves compartidas no proporcionan ninguna pista de auditoría que vincule el tráfico de red individual o las direcciones MAC con identidades de empleados con nombre en su proveedor de identidad (Entra ID, Okta o Google Workspace).
- Complejidad del suplicante: La configuración manual de 802.1X EAP-TLS o PEAP requiere que los usuarios confíen manualmente en los certificados de la CA raíz, seleccionen los métodos EAP e introduzcan los nombres de dominio, lo que provoca fallos de conexión y tickets de soporte.
-
Enfoque 1: Passpoint y registro seguro de certificados para el personal
Passpoint (IEEE 802.11u / Hotspot 2.0) establece una seguridad 802.1X EAP-TLS de nivel empresarial y sin intervención en los dispositivos personales sin necesidad de configurar manualmente el suplicante ni de realizar el registro en el MDM.
Cómo funciona el registro con Passpoint
- Autenticación de identidad: El empleado inicia sesión a través de un portal de registro web utilizando las credenciales de inicio de sesión único (SSO) existentes (Entra ID, Okta, Google Workspace o SAML 2.0).
- Generación de perfiles: La plataforma Purple proporciona un perfil de red firmado y único que contiene un certificado de cliente individual y una raíz de CA de RADIUS de confianza.
- Aprovisionamiento sin intervención: En iOS, Android, macOS y Windows 11, el usuario toca una vez para instalar el perfil o el archivo de configuración.
- Conexión automatizada: El dispositivo detecta y se une automáticamente a cualquier red de recinto habilitada para Passpoint en todo el mundo utilizando WPA3-Enterprise 802.1X EAP-TLS.
Ventajas clave de Passpoint para BYOD
Vinculación de identidad individual: Cada paquete se cifra y se vincula directamente a la cuenta de usuario del empleado.
Revocación instantánea: Cuando un empleado se marcha, la revocación de su identidad en Entra ID o Okta rescinde inmediatamente su certificado de Passpoint en todos los sitios.
Roaming entre sitios: Los empleados se conectan automáticamente en las sucursales y ubicaciones remotas sin tener que volver a introducir sus credenciales.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
Enfoque 2: xPSK de proveedor (Identity Pre-Shared Keys)
Para entornos donde 802.1X EAP-TLS no es viable - como dispositivos personales heredados o hardware BYOD sin pantalla - las implementaciones xPSK específicas de cada proveedor ofrecen seguridad de clave individual a través de SSIDs estándar WPA2/3-Personal.
Variantes de implementación según el proveedor de hardware
Los diferentes fabricantes de hardware inalámbrico implementan tecnologías de claves precompartidas únicas bajo distintos nombres:
- Cisco / Meraki - iPSK (Identity PSK) / easyPSK: Asocia claves precompartidas individuales a perfiles de usuario RADIUS específicos, lo que permite la asignación de VLAN por usuario y la aplicación de políticas de firewall en un único SSID WPA2-Personal.
- Ruckus Wireless - DPSK (Dynamic PSK): Genera claves de contraseña únicas por usuario o dispositivo a través de Ruckus Cloud / SmartZone, vinculadas automáticamente a las direcciones MAC.
- Extreme Networks - PPSK (Private PSK): Asigna claves personalizadas por usuario con fechas de caducidad automatizadas y límites de ancho de banda individuales.
- Fortinet / FortiAP - MPSK (Multiple PSK): Se integra con los controladores inalámbricos FortiGate para asignar claves únicas vinculadas a FortiAuthenticator o a bases de datos de usuarios RADIUS externas.
- HPE Aruba Networking - ePSK (Enhanced PSK): Combina roles de usuario locales y la aplicación de políticas de ClearPass con claves PSK por dispositivo.
- Ubiquiti UniFi - PPSK (Private Pre-Shared Key): Asigna claves distintas a VLANs de destino específicas en un SSID unificado.
Ventajas clave de xPSK
- Soporte universal de dispositivos: Funciona a través de WPA2/3-Personal estándar, lo que lo hace compatible con dispositivos que carecen de suplicantes 802.1X EAP.
- Eliminación aislada de claves: Eliminar la clave de un solo usuario no interrumpe a ningún otro usuario en la red.
- Direccionamiento de políticas y VLAN: Cloud RADIUS asigna usuarios individuales o tipos de dispositivos a VLANs aisladas en función de su clave única.
Comparación técnica: Passpoint EAP-TLS frente a xPSK
| Característica de arquitectura | Passpoint (EAP-TLS) | xPSK de proveedor (iPSK/DPSK/PPSK) |
|---|---|---|
| Protocolo de autenticación | WPA2/WPA3-Enterprise (802.1X) | WPA2/WPA3-Personal (WPA-PSK) |
| Capa de seguridad | EAP-TLS basado en certificados | Clave de cifrado AES única por usuario |
| Registro de usuarios | Perfil con un toque / descarga de app | Portal de autoservicio o emisión de clave por SMS |
| Soporte de dispositivos | Smartphones, tablets, portátiles | Todos los dispositivos WiFi (incluidos heredados/IoT) |
| Sincronización con el proveedor de identidad | Revocación en tiempo real de SCIM / SAML | Cloud RADIUS / mapeo de claves por API |
| Roaming multisitio | Roaming automático y sin interrupciones | Requiere un backend RADIUS sincronizado |
Recomendación arquitectónica para TI empresarial
Para obtener una seguridad BYOD y una experiencia de usuario óptimas, los equipos de TI de las empresas implementan una estrategia de doble nivel:
- BYOD principal para personal y estudiantes: Implemente el registro de certificados Passpoint EAP-TLS a través de Purple Staff Secure para todos los smartphones, tablets y portátiles personales. Esto aplica una seguridad zero-trust 802.1X vinculada a su proveedor de identidad.
- Dispositivos heredados y especializados: Utilice cloud RADIUS xPSK (iPSK/PPSK) para dispositivos personales que no pueden procesar perfiles Passpoint, garantizando que cada dispositivo reciba una clave individual y una asignación de VLAN aislada.
Continúe leyendo esta serie
Cómo revocar el acceso WiFi cuando un empleado se marcha
Esta guía muestra a los equipos de TI y de operaciones de centros cómo eliminar el acceso Staff WiFi cuando un empleado se marcha sin interrumpir al resto del personal. Compara la desprovisionamiento basado en certificados 802.1X, iPSK con identidad específica y SCIM, para luego ofrecer un manual de ejecución para el mismo día, un método de prueba y un modelo de pruebas de auditoría.
WPA2 Personal vs Enterprise: ¿cuál es la diferencia y cuál debería utilizar?
Esta guía de referencia técnica ofrece una comparación detallada de los protocolos de seguridad WPA2 Personal y WPA2 Enterprise en entornos de WiFi corporativos. Describe las diferencias de arquitectura, las metodologías de despliegue y las implicaciones de seguridad de cada estándar para ayudar a los arquitectos de red y responsables de TI a tomar decisiones de implantación fundamentadas.
Tres SSIDs para gobernarlos a todos: guía de configuración de WiFi para invitados, Passpoint e IoT
Esta guía técnica proporciona un modelo definitivo para implementar el diseño de tres SSIDs en redes corporativas. Detalla la configuración de un Captive Portal de WiFi de invitados abierto, la incorporación automatizada de Passpoint y la autenticación xPSK por dispositivo para lograr una segmentación de VLAN completa y un acceso a la red de confianza cero.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.