Saltar al contenido principal

WiFi seguro para BYOD: Incorporación de certificados Passpoint frente a xPSK (iPSK)

Una guía técnica exhaustiva para equipos de TI sobre cómo proteger los dispositivos no gestionados de empleados y estudiantes (BYOD) mediante certificados EAP-TLS de Passpoint sin intervención frente a xPSK específico de cada fabricante (iPSK/easyPSK, DPSK, PPSK, MPSK).

By Iain JewittPublished
📖 5 min de lectura1,029 palabras

Video overview

Parte de nuestra serie principal: Guía de seguridad WiFi para empresas

Los programas Bring Your Own Device (BYOD) son habituales en las oficinas corporativas, las instalaciones sanitarias y los campus de educación superior. Sin embargo, conectar smartphones, tabletas y ordenadores portátiles no gestionados a una red empresarial plantea un reto de seguridad fundamental para los administradores de red.

Las claves precompartidas (PSK) heredadas de WPA2/3-Personal se filtran rápidamente entre los miembros del personal y dejan las redes vulnerables al acceso no autorizado y a la inspección de paquetes. Por el contrario, la inscripción tradicional de certificados 802.1X EAP-TLS a menudo genera un gran volumen de solicitudes de asistencia técnica cuando se despliega en dispositivos personales sin agentes de gestión de dispositivos móviles (MDM).

Para proteger los dispositivos BYOD sin aumentar los costes operativos, los equipos de ingeniería de red eligen entre dos patrones arquitectónicos modernos: el registro de certificados Passpoint (Hotspot 2.0) y la clave xPSK (Identity PSK) específica del fabricante.

-

El problema de seguridad de BYOD

Los modelos de autenticación de WiFi estándar fallan en los dispositivos personales no gestionados por tres motivos:

  1. Filtración de claves compartidas: Una única contraseña de WPA2/3-Personal compartida entre el personal se ve comprometida tan pronto como un empleado se marcha o la comparte con un visitante.
  2. Falta de atribución de identidad: Las claves compartidas no proporcionan ninguna pista de auditoría que vincule el tráfico de red individual o las direcciones MAC con identidades de empleados con nombre en su proveedor de identidad (Entra ID, Okta o Google Workspace).
  3. Complejidad del suplicante: La configuración manual de 802.1X EAP-TLS o PEAP requiere que los usuarios confíen manualmente en los certificados de la CA raíz, seleccionen los métodos EAP e introduzcan los nombres de dominio, lo que provoca fallos de conexión y tickets de soporte.

-

Enfoque 1: Passpoint y registro seguro de certificados para el personal

Passpoint (IEEE 802.11u / Hotspot 2.0) establece una seguridad 802.1X EAP-TLS de nivel empresarial y sin intervención en los dispositivos personales sin necesidad de configurar manualmente el suplicante ni de realizar el registro en el MDM.

Cómo funciona el registro con Passpoint

  1. Autenticación de identidad: El empleado inicia sesión a través de un portal de registro web utilizando las credenciales de inicio de sesión único (SSO) existentes (Entra ID, Okta, Google Workspace o SAML 2.0).
  2. Generación de perfiles: La plataforma Purple proporciona un perfil de red firmado y único que contiene un certificado de cliente individual y una raíz de CA de RADIUS de confianza.
  3. Aprovisionamiento sin intervención: En iOS, Android, macOS y Windows 11, el usuario toca una vez para instalar el perfil o el archivo de configuración.
  4. Conexión automatizada: El dispositivo detecta y se une automáticamente a cualquier red de recinto habilitada para Passpoint en todo el mundo utilizando WPA3-Enterprise 802.1X EAP-TLS.

Ventajas clave de Passpoint para BYOD

  • Vinculación de identidad individual: Cada paquete se cifra y se vincula directamente a la cuenta de usuario del empleado.

  • Revocación instantánea: Cuando un empleado se marcha, la revocación de su identidad en Entra ID o Okta rescinde inmediatamente su certificado de Passpoint en todos los sitios.

  • Roaming entre sitios: Los empleados se conectan automáticamente en las sucursales y ubicaciones remotas sin tener que volver a introducir sus credenciales.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Enfoque 2: xPSK de proveedor (Identity Pre-Shared Keys)

Para entornos donde 802.1X EAP-TLS no es viable - como dispositivos personales heredados o hardware BYOD sin pantalla - las implementaciones xPSK específicas de cada proveedor ofrecen seguridad de clave individual a través de SSIDs estándar WPA2/3-Personal.

Variantes de implementación según el proveedor de hardware

Los diferentes fabricantes de hardware inalámbrico implementan tecnologías de claves precompartidas únicas bajo distintos nombres:

  • Cisco / Meraki - iPSK (Identity PSK) / easyPSK: Asocia claves precompartidas individuales a perfiles de usuario RADIUS específicos, lo que permite la asignación de VLAN por usuario y la aplicación de políticas de firewall en un único SSID WPA2-Personal.
  • Ruckus Wireless - DPSK (Dynamic PSK): Genera claves de contraseña únicas por usuario o dispositivo a través de Ruckus Cloud / SmartZone, vinculadas automáticamente a las direcciones MAC.
  • Extreme Networks - PPSK (Private PSK): Asigna claves personalizadas por usuario con fechas de caducidad automatizadas y límites de ancho de banda individuales.
  • Fortinet / FortiAP - MPSK (Multiple PSK): Se integra con los controladores inalámbricos FortiGate para asignar claves únicas vinculadas a FortiAuthenticator o a bases de datos de usuarios RADIUS externas.
  • HPE Aruba Networking - ePSK (Enhanced PSK): Combina roles de usuario locales y la aplicación de políticas de ClearPass con claves PSK por dispositivo.
  • Ubiquiti UniFi - PPSK (Private Pre-Shared Key): Asigna claves distintas a VLANs de destino específicas en un SSID unificado.

Ventajas clave de xPSK

  • Soporte universal de dispositivos: Funciona a través de WPA2/3-Personal estándar, lo que lo hace compatible con dispositivos que carecen de suplicantes 802.1X EAP.
  • Eliminación aislada de claves: Eliminar la clave de un solo usuario no interrumpe a ningún otro usuario en la red.
  • Direccionamiento de políticas y VLAN: Cloud RADIUS asigna usuarios individuales o tipos de dispositivos a VLANs aisladas en función de su clave única.

Comparación técnica: Passpoint EAP-TLS frente a xPSK

Característica de arquitectura Passpoint (EAP-TLS) xPSK de proveedor (iPSK/DPSK/PPSK)
Protocolo de autenticación WPA2/WPA3-Enterprise (802.1X) WPA2/WPA3-Personal (WPA-PSK)
Capa de seguridad EAP-TLS basado en certificados Clave de cifrado AES única por usuario
Registro de usuarios Perfil con un toque / descarga de app Portal de autoservicio o emisión de clave por SMS
Soporte de dispositivos Smartphones, tablets, portátiles Todos los dispositivos WiFi (incluidos heredados/IoT)
Sincronización con el proveedor de identidad Revocación en tiempo real de SCIM / SAML Cloud RADIUS / mapeo de claves por API
Roaming multisitio Roaming automático y sin interrupciones Requiere un backend RADIUS sincronizado

Recomendación arquitectónica para TI empresarial

Para obtener una seguridad BYOD y una experiencia de usuario óptimas, los equipos de TI de las empresas implementan una estrategia de doble nivel:

  1. BYOD principal para personal y estudiantes: Implemente el registro de certificados Passpoint EAP-TLS a través de Purple Staff Secure para todos los smartphones, tablets y portátiles personales. Esto aplica una seguridad zero-trust 802.1X vinculada a su proveedor de identidad.
  2. Dispositivos heredados y especializados: Utilice cloud RADIUS xPSK (iPSK/PPSK) para dispositivos personales que no pueden procesar perfiles Passpoint, garantizando que cada dispositivo reciba una clave individual y una asignación de VLAN aislada.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.