- Purple
- Enterprise WiFi security and authentication: a complete guide
- Fallos de conexión en modo de transición WPA3: lista de comprobación de implementación para Cisco Meraki, HPE Aruba y Ruckus
Fallos de conexión en modo de transición WPA3: lista de comprobación de implementación para Cisco Meraki, HPE Aruba y Ruckus
Utilice esta lista de comprobación para diagnosticar por qué los dispositivos fallan en un SSID con modo de transición WPA3 SAE y soluciónelo en Cisco Meraki, HPE Aruba o Ruckus. Relacionará los códigos de estado 802.11 con sus causas, aislará problemas de PMF, 802.11r y 6GHz, y decidirá cuándo pasar a un SSID exclusivo de WPA3.
Parte de nuestra serie principal: Guía de seguridad de WiFi empresarial →
- ¿Cómo se ven los fallos de conexión en el modo de transición WPA3?
- ¿Qué suele causar los fallos en el modo de transición WPA3 SAE?
- Controladores antiguos que gestionan incorrectamente los conjuntos mixtos de gestión de claves
- Tramas de gestión protegidas establecidas como compatibles
- Transición rápida (802.11r) combinada con SAE
- 6GHz, donde no se permite el modo de transición
- ¿Cómo averiguar cuál es la causa?
- ¿Cómo solucionarlo en Cisco Meraki, HPE Aruba y Ruckus?
- Escenario práctico: un hotel de 200 habitaciones
- Escenario práctico: una cadena minorista de 120 tiendas
- ¿Debería utilizar el modo de transición o un SSID exclusivo de WPA3 independiente?
- ¿Cómo evitar que vuelva a suceder?
- Preguntas frecuentes
- ¿Funciona el modo de transición WPA3 en 6GHz?
- ¿La activación del modo de transición WPA3 dañará mis dispositivos más antiguos?
- ¿Debo utilizar el modo de transición o un SSID exclusivo para WPA3?
- ¿Funciona Purple Staff WiFi con mis puntos de acceso existentes?
- ¿Exige la norma PCI-DSS el uso de WPA3?
- ¿Puedo mantener el itinerancia rápida 802.11r con WPA3?
- ¿Cómo puedo implantar WPA3 sin que dejen de funcionar los dispositivos heredados?
Los fallos de conexión en el modo de transición WPA3 en redes Cisco Meraki ocurren cuando los controladores de clientes antiguos gestionan de forma incorrecta el estándar de transición. Esto suele provocar errores con el código de estado 43, especialmente cuando IEEE 802.11r está habilitado. Para resolver estos fallos es necesario desactivar la transición rápida o segmentar los dispositivos más antiguos en una red WPA2 dedicada.
¿Cómo se ven los fallos de conexión en el modo de transición WPA3?
El patrón es constante. Cambia un SSID WPA2 al modo de transición WPA3 y la mayoría de los dispositivos siguen funcionando. Una minoría deja de conectarse, y esos dispositivos suelen tener algo en común: el mismo modelo, controlador o compilación del sistema operativo.
Los síntomas habituales incluyen:
- El SSID desaparece de la lista de redes del dispositivo, a pesar de que los dispositivos cercanos sí pueden verlo.
- Aparecen errores de "No se puede conectar" o "contraseña incorrecta", a pesar de que la contraseña no ha cambiado.
- Los dispositivos se conectan y luego se desconectan en cuestión de segundos, a menudo en bucle.
- El roaming se interrumpe. Los dispositivos se conectan en un punto de acceso pero fallan cuando se mueven al siguiente.
- No aparece nada en 6GHz. Los nuevos dispositivos WiFi 6E nunca ven el SSID en la banda de 6GHz.
Para entender el porqué, analice lo que el modo de transición realmente transmite. Una red de Autenticación Simultánea de Iguales (SAE) es el reemplazo de WPA3-Personal para el intercambio de claves precompartidas (PSK) de WPA2.
En el modo de transición, el elemento RSN del punto de acceso enumera dos conjuntos de gestión de claves y autenticación (AKM): PSK y SAE. También establece las tramas de gestión protegidas (PMF, definidas en IEEE 802.11w) como compatibles en lugar de requeridas. Un dispositivo WPA3 elige SAE y debe usar PMF. Un dispositivo WPA2 elige PSK y puede omitir PMF.
¿Qué suele causar los fallos en el modo de transición WPA3 SAE?
Controladores antiguos que gestionan incorrectamente los conjuntos mixtos de gestión de claves
Algunos controladores de cliente más antiguos se escribieron esperando un solo conjunto AKM por red. Cuando encuentran un elemento RSN que contiene varios conjuntos, lo analizan de forma incorrecta. Pueden ocultar la red, rechazarla por no ser compatible o elegir el conjunto incorrecto y fallar en el intercambio de claves. Esto ocurre con mayor frecuencia en dispositivos integrados: escáneres de códigos de barras, terminales de pago, impresoras y sensores IoT cuyo firmware dejó de recibir actualizaciones hace años.
Tramas de gestión protegidas establecidas como compatibles
PMF cifra las tramas de desautenticación y desasociación para que un atacante no pueda falsificarlas para desconectar los dispositivos. El modo de transición establece PMF como compatible. Los dispositivos WPA2 con un comportamiento correcto ignoran esa etiqueta. Algunos controladores más antiguos gestionan mal los bits de capacidad PMF y rechazan la asociación, a pesar de que PMF es opcional para ellos.
Transición rápida (802.11r) combinada con SAE
La transición rápida (IEEE 802.11r) acorta el roaming mediante el almacenamiento en caché de claves en los puntos de acceso. Cuando se habilita en un SSID en modo de transición, el punto de acceso puede anunciar hasta cuatro conjuntos AKM: PSK, SAE, FT-PSK y FT-SAE. Los dispositivos sin soporte para 802.11r pueden fallar únicamente con los conjuntos FT. Este es el mismo problema que hace que 802.11r sea de riesgo en redes con dispositivos mixtos. Añadir SAE a esta combinación amplía el grupo de controladores que pueden fallar.
6GHz, donde no se permite el modo de transición
La especificación WPA3 prohíbe WPA2 en 6GHz. Una radio de 6GHz debe usar WPA3-Personal (SAE), WPA3-Enterprise o Enhanced Open, siendo obligatorio el uso de PMF. El protocolo SAE en 6GHz también debe usar el método hash-to-element (H2E) para la derivación de contraseñas. Dependiendo del fabricante, un SSID en modo de transición no se transmitirá en 6GHz o se convertirá de forma silenciosa a solo WPA3 en dicha banda. De cualquier manera, no se comportará igual que en 2.4GHz y 5GHz.
¿Cómo averiguar cuál es la causa?
Comience con el registro de eventos del punto de acceso o el historial de conexión del cliente en el panel de control de su fabricante. Filtre por un dispositivo afectado y lea el código de estado o de razón IEEE 802.11 asociado al fallo.
| Lo que muestra el registro | Causa probable | Primera acción |
|---|---|---|
| Código de estado 43 (AKMP no válido) | El controlador no puede procesar los conjuntos de gestión de claves anunciados, a menudo después de habilitar 802.11r | Desactive 802.11r en el SSID y vuelva a probar |
| Código de estado 31 (infracción de la política de tramas de gestión) | Discrepancia de PMF entre el dispositivo y el punto de acceso | Confirme que PMF está configurado como compatible (capable), no como requerido |
| Código de estado 30 (rechazado temporalmente) repetitivo | Bucle de consulta de asociación de seguridad PMF tras una sesión anterior | Olvide la red en el dispositivo y vuelva a conectarse |
| Código de estado 77 (grupo cíclico finito no compatible) | El dispositivo y el punto de acceso no coinciden en el grupo SAE | Verifique la configuración del grupo SAE y el firmware del dispositivo |
| Código de razón 15 (tiempo de espera del handshake de 4 vías agotado) | Contraseña incorrecta, o un dispositivo WPA2 que procesa incorrectamente el elemento RSN mixto | Verifique la contraseña y, a continuación, pruebe el dispositivo en un SSID exclusivo para WPA2 |
| Ningún intento de asociación | El dispositivo no puede analizar la baliza (beacon) o está en 6GHz sin opción WPA2 | Compruebe la banda y pruebe en un SSID exclusivo para WPA2 |
Una prueba de aislamiento rápida resuelve la mayoría de los casos. Conecte el dispositivo que falla a un SSID temporal exclusivo para WPA2 con PMF desactivado y 802.11r apagado. A continuación, vuelva a activar las funciones una a una. La función que interrumpa la conexión será la causa del problema.
¿Cómo solucionarlo en Cisco Meraki, HPE Aruba y Ruckus?
Los tres fabricantes ofrecen los mismos controles subyacentes, aunque las etiquetas varían según la versión de firmware. Consulte la documentación de cada fabricante para su versión exacta antes de modificar los SSID de producción.
| Ajuste | Cisco Meraki | HPE Aruba | Ruckus |
|---|---|---|---|
| Modo de transición | Modo de transición WPA3 en los ajustes de asociación del SSID | WPA3-Personal con la opción de transición habilitada en la WLAN | Cifrado mixto WPA2/WPA3 en la WLAN |
| PMF para modo de transición | 802.11w habilitado (compatible), no requerido | Protección de tramas de gestión opcional | Compatible con 802.11w |
| Opción exclusiva de WPA3 | Solo WPA3, con 802.11w requerido | WPA3-Personal sin transición | Cifrado WPA3, con 802.11w requerido |
| 802.11r en SSID de transición | Desactivado a menos que se haya probado con cada dispositivo del SSID | Desactivado a menos que se haya probado con cada dispositivo del SSID | Desactivado a menos que se haya probado con cada dispositivo del SSID |
| Comportamiento en 6GHz | Solo WPA3, PMF requerido | Solo WPA3, PMF requerido | Solo WPA3, PMF requerido |
La solución se deriva del diagnóstico:
- Fallos del controlador: actualice primero el firmware del dispositivo. Si no existe ninguna actualización, mueva esos dispositivos a un SSID WPA2 dedicado en una VLAN aislada (una LAN virtual que segmenta su tráfico).
- Fallos de PMF: confirme que PMF está configurado como compatible en el SSID de transición. Configurarlo como requerido bloquea todos los dispositivos WPA2.
- Fallos de 802.11r: desactive la transición rápida en el SSID en modo de transición. Si necesita itinerancia rápida para terminales de voz, colóquelos en un SSID independiente donde se hayan probado todos los modelos. La guía de itinerancia y transferencia de WiFi de Purple detalla en profundidad las ventajas y desventajas de 802.11r, 802.11k y 802.11v.
- Fallos de 6GHz: cree un SSID exclusivo de WPA3 que incluya 6GHz, con PMF requerido y H2E activado.
Escenario práctico: un hotel de 200 habitaciones
Considere un hotel de 200 habitaciones que activó el modo de transición en el SSID de su personal con 802.11r ya encendido. Los terminales portátiles del servicio de limpieza con una versión antigua de Android dejaron de conectarse. El registro de eventos mostró el código de estado 43 en cada dispositivo afectado. El equipo de TI desactivó 802.11r en ese SSID y los terminales volvieron a conectarse en la misma ventana de mantenimiento. Los ordenadores portátiles de recepción siguieron negociando SAE, por lo que el establecimiento obtuvo WPA3 en sus dispositivos más nuevos sin perder los más antiguos. Para obtener más información sobre la conectividad en este sector, consulte Hostelería.
Escenario práctico: una cadena minorista de 120 tiendas
Una cadena minorista de 120 tiendas renovó sus tiendas con puntos de acceso WiFi 6E. Las tabletas de las tiendas nunca vieron la red de personal en 6GHz, porque el SSID en modo de transición no se transmitía en esa banda. El equipo creó un SSID exclusivo de WPA3 en las tres bandas, con PMF requerido y H2E activado. Realizó una prueba piloto del SSID en cinco tiendas antes de implementarlo. Los terminales de tarjetas antiguos se mantuvieron en un SSID WPA2 segmentado, lo que los mantuvo dentro del límite del alcance de PCI-DSS que la cadena ya auditaba. Consulte Retail para ver cómo enfocan esto las cadenas.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
¿Debería utilizar el modo de transición o un SSID exclusivo de WPA3 independiente?
El modo de transición es un puente, no un destino. Mantiene WPA2 en el aire, por lo que un atacante aún puede apuntar al protocolo de enlace más débil. Investigaciones publicadas en 2019 bajo el nombre de Dragonblood mostraron ataques de degradación contra redes en modo de transición. La especificación WPA3 agregó más tarde una indicación de desactivación de transición (Transition Disable). Indica a los dispositivos compatibles que dejen de usar WPA2 en esa red una vez que se hayan conectado con WPA3.
| Su situación | Recomendación | Por qué |
|---|---|---|
| Principalmente ordenadores portátiles y teléfonos modernos, algunos dispositivos desconocidos | Modo de transición, 802.11r desactivado, PMF compatible | Actualiza la mayoría de los dispositivos sin bloquear a nadie |
| Dispositivos integrados antiguos que fallan en suites mixtas | SSID exclusivo de WPA3 más un SSID WPA2 segmentado | Elimina el elemento RSN mixto que los controladores no pueden analizar |
| Puntos de acceso WiFi 6E y dispositivos compatibles con 6GHz | SSID exclusivo de WPA3 que incluye 6GHz | WPA2 y el modo de transición no están permitidos en 6GHz |
| Terminales de voz que dependen de 802.11r | SSID dedicado con FT, probado por modelo | Mantiene el roaming rápido alejado de controladores no probados |
| Dispositivos del personal que manejan datos sensibles | WPA3-Enterprise con IEEE 802.1X | Proporciona a cada persona su propia credencial en lugar de una contraseña compartida |
Añadir un SSID consume tiempo de transmisión en el aire, porque cada SSID emite balizas por separado. Mantenga el total bajo y retire el SSID WPA2 una vez que se reemplace su último dispositivo.
¿Cómo evitar que vuelva a suceder?
Ejecute esta lista de verificación antes de cada cambio de WPA3:
- Inventaríe los dispositivos por controlador, no por cantidad. Registre cada modelo, compilación del sistema operativo y versión de firmware en el SSID.
- Pruebe primero en un SSID de laboratorio. Replique exactamente los ajustes de producción, incluyendo 802.11r, 802.11k, 802.11v y la configuración de PMF.
- Cambie una variable a la vez. Habilite el modo de transición con 802.11r desactivado, luego agregue funciones solo después de haberlas probado.
- Planifique los 6GHz por separado. Trate los 6GHz como exclusivos de WPA3 desde el primer día.
- Realice una prueba piloto en un sitio. Observe los códigos de error de asociación durante un ciclo comercial completo, incluidos los cambios de turno.
- Segmente lo que no se pueda actualizar. Coloque los dispositivos heredados en su propio SSID WPA2 y VLAN, con una fecha de retirada.
- Reduzca la dependencia de las contraseñas compartidas. Una clave compartida se filtra cuando el personal se va, independientemente del protocolo de enlace que la proteja.
Ese último punto es donde acaban la mayoría de los establecimientos. El WiFi para el personal de Purple utiliza redes basadas en la identidad (Identity-Based Networks), que vinculan el acceso a una persona en lugar de a una clave compartida. Puede conectarlo a Microsoft Entra ID, Okta o Google Workspace; consulte Cómo habilitar el inicio de sesión único. Cuando alguien se va, usted revoca su identidad una sola vez y su acceso finaliza en todos los sitios. SecurePass de Purple utiliza WPA2/WPA3-Enterprise; consulte el artículo de Seguridad y compatibilidad de hardware para conocer los puntos de acceso compatibles y los requisitos de Passpoint. Passpoint (Hotspot 2.0) es el estándar que permite a los dispositivos unirse a una red automáticamente utilizando credenciales almacenadas.
Preguntas frecuentes
¿Funciona el modo de transición WPA3 en 6GHz?
No, el modo de transición WPA3 no está permitido en 6GHz. La especificación WPA3 requiere que las redes de 6GHz utilicen WPA3-Personal, WPA3-Enterprise o Enhanced Open, siendo obligatorios los marcos de gestión protegidos. El SAE en 6GHz también debe utilizar el método hash-to-element. Dependiendo de su proveedor, un SSID en modo de transición no se transmitirá en 6GHz o se convertirá a exclusivo de WPA3 en esa banda. Planifique un SSID exclusivo de WPA3 si desea que sus puntos de acceso WiFi 6E den servicio a dispositivos en 6GHz.
¿La activación del modo de transición WPA3 dañará mis dispositivos más antiguos?
Puede ocurrir, pero solo en una minoría de dispositivos, normalmente modelos integrados más antiguos. Los controladores que no gestionen correctamente varios conjuntos de gestión de claves o el indicador de capacidad PMF pueden negarse a conectarse. Habilitar 802.11r al mismo tiempo hace que esto sea más probable. Pruebe primero cada modelo de dispositivo en un SSID de laboratorio. Mueva los que fallen a un SSID WPA2 segmentado en lugar de retrasar la actualización para todos los demás.
¿Debo utilizar el modo de transición o un SSID exclusivo para WPA3?
Utilice el modo de transición como un puente temporal y migre a un SSID exclusivo para WPA3 cuando su inventario de dispositivos lo permita. El modo de transición mantiene WPA2 activo, lo que deja margen para ataques de degradación (downgrade). Un SSID exclusivo para WPA3 ofrece protección total y es obligatorio para 6GHz. El estado final habitual es un SSID exclusivo para WPA3 más un SSID WPA2 pequeño y segmentado para dispositivos heredados, con una fecha definida para su retirada.
¿Funciona Purple Staff WiFi con mis puntos de acceso existentes?
Sí, Purple es agnóstico respecto al hardware y funciona como una superposición en la nube sobre su red existente. Purple funciona con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Usted conserva sus puntos de acceso y controladores, y Purple añade control de acceso basado en la identidad. Consulte el artículo de soporte sobre compatibilidad de seguridad y hardware para confirmar qué modelos son compatibles con SecurePass y Passpoint.
¿Exige la norma PCI-DSS el uso de WPA3?
No, la norma PCI-DSS no menciona explícitamente WPA3, pero exige una criptografía sólida en las redes inalámbricas que transmitan datos de titulares de tarjetas. WPA3 cumple con ese requisito de forma más holgada que WPA2-PSK, especialmente con una credencial única para cada persona. Si mantiene terminales de pago heredados en WPA2, segméntelos en su propio SSID y VLAN. Esto mantendrá el entorno de datos de los titulares de tarjetas claramente delimitado para su auditor.
¿Puedo mantener el itinerancia rápida 802.11r con WPA3?
Sí, WPA3 admite la transición rápida a través del conjunto de gestión de claves FT-SAE, pero pruébelo con cuidado. En un SSID en modo de transición, 802.11r puede activar cuatro conjuntos de gestión de claves, lo que confunde a los controladores más antiguos. Mantenga 802.11r desactivado en los SSID en modo de transición. Si los terminales de voz necesitan itinerancia rápida, colóquelos en un SSID dedicado donde haya probado cada modelo con FT-SAE habilitado.
¿Cómo puedo implantar WPA3 sin que dejen de funcionar los dispositivos heredados?
Implemente WPA3 por fases: inventario, pruebas de laboratorio, piloto en un único centro y, a continuación, un despliegue más amplio. Comience con el modo de transición, 802.11r desactivado y el PMF configurado como compatible. Revise los códigos de fallo de asociación en su panel de control durante el piloto. Mueva los dispositivos que sigan fallando a un SSID WPA2 segmentado. Añada un SSID exclusivo para WPA3 para 6GHz y para los dispositivos que gestionen datos confidenciales.
Definiciones clave
SAE (Autenticación Simultánea de Iguales)
El intercambio de claves autenticado por contraseña definido en IEEE 802.11 y exigido por la especificación WPA3-Personal de la WiFi Alliance. Sustituye la derivación de protocolo de enlace de 4 vías WPA2 PSK por un intercambio basado en Dragonfly que resiste los ataques de diccionario sin conexión.
Los dispositivos WPA3 eligen SAE en un SSID de transición. El código de estado 77 indica que el dispositivo y el punto de acceso no coinciden en el grupo SAE.
Modo de transición WPA3
Una configuración WPA3-Personal de la WiFi Alliance en la que un único SSID anuncia tanto las suites AKM PSK como SAE, con PMF en modo compatible en lugar de requerido. Los dispositivos WPA3 se conectan con SAE y los dispositivos WPA2 recurren a PSK.
Se habilita para actualizar la mayoría de los dispositivos sin bloquear a ninguno. Mantiene WPA2 en el aire, por lo que debe tratarse como un puente y no como un destino final.
Suite AKM (autenticación y gestión de claves)
El selector de IEEE 802.11 que identifica cómo se autentica una estación y cómo deriva las claves, por ejemplo, PSK, SAE, FT-PSK o FT-SAE. El punto de acceso enumera las suites compatibles en su elemento RSN.
Los controladores más antiguos esperan una sola suite por red. Cuando encuentran varias, ocultan el SSID o fallan con el código de estado 43 (AKMP no válido).
Elemento RSN
El elemento de información de Red de Seguridad Robusta introducido por IEEE 802.11i y transportado en balizas y respuestas de sondeo. Anuncia suites de cifrado, suites AKM y bits de capacidad PMF.
Un elemento RSN mixto es lo que los escáneres de códigos de barras heredados, los terminales de pago y los sensores IoT analizan de forma incorrecta en los SSID en modo de transición.
PMF (tramas de gestión protegidas)
Definido en IEEE 802.11w, PMF protege las tramas de desautenticación y desasociación contra la suplantación de identidad. Añade una consulta de asociación de seguridad para validar las sesiones. WPA3 requiere PMF, y el modo de transición lo establece como compatible.
El código de estado 31 indica un desajuste de PMF. El código de estado 30 repetido apunta a un bucle de consulta SA, que se soluciona olvidando y volviendo a conectarse a la red.
Fast transition (802.11r)
IEEE 802.11r acorta el roaming al almacenar en caché las claves entre los puntos de acceso utilizando suites FT AKM. En un SSID de transición puede añadir FT-PSK y FT-SAE, emitiendo hasta cuatro suites AKM de forma inalámbrica.
Es el desencadenante más común del código de estado 43 tras un cambio a WPA3. Manténgalo desactivado en los SSID de transición y proporcione a los terminales de voz un SSID dedicado y probado.
H2E (hash-to-element)
El método de derivación de contraseñas SAE añadido a IEEE 802.11 para reemplazar el método iterativo "hunting-and-pecking". La especificación WPA3 lo requiere para SAE en 6GHz.
Cuando configure un SSID exclusivo de WPA3 para 6GHz en Cisco Meraki, HPE Aruba o Ruckus, debe habilitar H2E o los dispositivos de 6GHz no se conectarán.
Indicación de Transition Disable
Una función de la especificación WPA3, añadida tras la investigación Dragonblood de 2019, que indica a un dispositivo compatible que deje de usar WPA2 en una red una vez que se ha conectado con WPA3.
Reduce la exposición a ataques de degradación en SSID con modo de transición, pero no elimina WPA2 del entorno para otros dispositivos.
Enhanced Open
La certificación de WiFi Alliance para Opportunistic Wireless Encryption, especificada en IETF RFC 8110. Cifra el tráfico en redes abiertas sin necesidad de contraseña, y es uno de los tres modos de seguridad permitidos en 6GHz.
En frecuencias de 6GHz, las opciones son WPA3-Personal, WPA3-Enterprise o Enhanced Open, requiriendo PMF en cada una de ellas. No se permite WPA2.
WPA3-Enterprise con IEEE 802.1X
Modo WPA3 para empresas que utiliza el control de acceso a la red basado en puertos IEEE 802.1X, normalmente con un servidor RADIUS (Remote Authentication Dial-In User Service) y un método EAP, para proporcionar a cada persona una credencial única.
Es adecuado para dispositivos del personal que manejan datos confidenciales. SecurePass de Purple utiliza WPA2/WPA3-Enterprise para eliminar las contraseñas compartidas que se filtran cuando el personal se marcha.
Passpoint (Hotspot 2.0)
La certificación de WiFi Alliance basada en IEEE 802.11u que permite a los dispositivos descubrir y conectarse a una red automáticamente utilizando credenciales almacenadas.
Consulte el artículo de compatibilidad de hardware y seguridad de Purple para confirmar qué puntos de acceso son compatibles con Passpoint antes de planificar el acceso basado en la identidad.
Ejemplos prácticos
Un hotel de 200 habitaciones habilitó el modo de transición WPA3 en su SSID para el personal con 802.11r ya activado. Los dispositivos portátiles del servicio de limpieza con una versión antigua de Android dejaron de conectarse, mientras que los portátiles de recepción siguieron funcionando.
El equipo de TI revisó el registro de eventos y encontró el código de estado 43 (AKMP no válido) para cada dispositivo portátil afectado. Ese código apunta a un controlador que no puede gestionar las suites de gestión de claves anunciadas. Con 802.11r activado, el SSID anunciaba PSK, SAE, FT-PSK y FT-SAE. El equipo desactivó 802.11r en ese SSID y los dispositivos portátiles se volvieron a conectar en la misma ventana de mantenimiento. Los portátiles de recepción continuaron negociando SAE. El establecimiento obtuvo WPA3 en sus dispositivos más nuevos sin perder los antiguos y sin añadir otro SSID.
Una cadena de tiendas con 120 locales renovó sus establecimientos con puntos de acceso WiFi 6E. Las tabletas de la tienda nunca vieron la red de personal en 6GHz, y los terminales de tarjeta heredados todavía necesitaban WPA2.
El SSID en modo de transición no se transmitía en 6GHz porque la especificación WPA3 no permite WPA2 ni el modo de transición en esa banda. El equipo creó un SSID exclusivo de WPA3 en las tres bandas, con PMF requerido y H2E habilitado. Realizó una prueba piloto del SSID en cinco tiendas antes de implementarlo en toda la cadena. Los terminales de tarjeta heredados permanecieron en un SSID WPA2 segmentado. Esto los mantuvo dentro del límite de alcance de PCI DSS que la cadena ya auditaba, y eliminó el elemento RSN mixto de la red de las tabletas.
Un único modelo de dispositivo no logra conectarse a un SSID en modo de transición y el registro no muestra ningún intento de asociación.
La ausencia de intentos de asociación significa que el dispositivo no puede analizar la baliza o que está en 6GHz sin opción de WPA2. Primero compruebe la banda. Luego, coloque el dispositivo en un SSID temporal exclusivo de WPA2 con PMF deshabilitado y 802.11r desactivado. Si se conecta, vuelva a activar las funciones una a una: primero compatible con PMF, luego SAE y después 802.11r. La función que interrumpa la conexión será la causa del problema. Actualice el firmware si existe una solución. Si no es así, traslade el modelo a un SSID y VLAN WPA2 segmentados con una fecha de retirada prevista.
Preguntas frecuentes
¿Funciona el modo de transición WPA3 en 6GHz?
No, el modo de transición WPA3 no está permitido en 6GHz. La especificación WPA3 exige que las redes de 6GHz utilicen WPA3-Personal, WPA3-Enterprise o Enhanced Open, requiriendo marcos de gestión protegidos. SAE en 6GHz también debe utilizar el método hash-to-element. Dependiendo de su proveedor, un SSID en modo de transición no se transmitirá en 6GHz o se convertirá a un modo exclusivo de WPA3 en esa banda. Planifique un SSID exclusivo de WPA3 si desea que sus puntos de acceso WiFi 6E presten servicio a dispositivos en 6GHz.
¿Activar el modo de transición WPA3 afectará a mis dispositivos más antiguos?
Puede que sí, pero solo a una minoría de dispositivos, que suelen ser modelos integrados antiguos. Los controladores que gestionan mal múltiples suites de gestión de claves o la marca de capacidad PMF pueden negarse a unirse. Activar 802.11r al mismo tiempo hace que esto sea más probable. Pruebe primero cada modelo de dispositivo en un SSID de laboratorio. Mueva los fallos a un SSID WPA2 segmentado en lugar de retrasar la actualización para todos los demás.
¿Debo utilizar el modo de transición o un SSID exclusivo de WPA3 independiente?
Utilice el modo de transición como un puente temporal y migre a WPA3 exclusivo cuando su inventario de dispositivos lo permita. El modo de transición mantiene WPA2 activo, lo que deja margen para ataques de degradación. Un SSID exclusivo de WPA3 independiente ofrece protección total y es obligatorio para 6GHz. El estado final habitual es un SSID exclusivo de WPA3 más un SSID WPA2 pequeño y segmentado para dispositivos heredados, con una fecha fijada para su retirada.
¿Funciona Purple Staff WiFi con mis puntos de acceso existentes?
Sí, Purple es independiente del hardware y se ejecuta como una superposición de nube en su red existente. Purple funciona con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Usted conserva sus puntos de acceso y controladores, y Purple añade el acceso basado en la identidad encima. Consulte el artículo de soporte sobre compatibilidad de seguridad y hardware para confirmar qué modelos son compatibles con SecurePass y Passpoint.
¿Exige PCI-DSS el uso de WPA3?
No, PCI-DSS no nombra específicamente WPA3, pero exige una criptografía sólida en las redes inalámbricas que transmiten datos de titulares de tarjetas. WPA3 cumple con ese estándar de forma más holgada que WPA2-PSK, especialmente con una credencial única para cada persona. Si mantiene terminales de pago heredados en WPA2, segméntelos en su propio SSID y VLAN. Esto mantiene el entorno de datos de los titulares de tarjetas claramente delimitado para su evaluador.
¿Puedo mantener el roaming rápido 802.11r con WPA3?
Sí, WPA3 admite la transición rápida a través de la suite de gestión de claves FT-SAE, pero pruébelo con cuidado. En un SSID en modo de transición, 802.11r puede activar cuatro suites de gestión de claves, lo que confunde a los controladores más antiguos. Mantenga 802.11r desactivado en los SSID en modo de transición. Si los terminales de voz necesitan roaming rápido, colóquelos en un SSID dedicado en el que haya probado cada modelo con FT-SAE activado.
¿Cómo implemento WPA3 sin que afecte a los dispositivos heredados?
Implemente WPA3 por etapas: inventario, pruebas de laboratorio, piloto en un sitio y, a continuación, despliegue más amplio. Comience con el modo de transición, con 802.11r desactivado y PMF configurado como compatible. Revise los códigos de error de asociación en su panel de control durante el piloto. Mueva los dispositivos que sigan fallando a un SSID WPA2 segmentado. Añada un SSID exclusivo de WPA3 para 6GHz y para dispositivos que manejen datos confidenciales.
Fuentes
- WiFi Alliance: WPA3 and Enhanced Open security
- Dragonblood: analysing WPA3 SAE and transition mode (Vanhoef and Ronen, 2019)
- PCI Security Standards Council document library (PCI DSS)
- Cisco Meraki documentation
- Ruckus support and documentation
- Purple support: Security and Hardware Compatibility
- Purple: How to Enable Single Sign On
Continúe leyendo esta serie
Cómo segmentar de forma segura las redes WiFi de empleados y de invitados: mejores prácticas para LAN empresariales
Esta guía proporciona a los directores de TI y arquitectos de red un modelo técnico e independiente del proveedor para proteger las LAN empresariales mediante la segmentación correcta del tráfico de las redes WiFi de empleados e invitados. Abarca la autenticación 802.1X, RADIUS en la nube, el aislamiento de VLAN y la gestión del ciclo de vida de las credenciales necesaria para eliminar las contraseñas compartidas y proteger los activos corporativos.
La mejor filtración DNS: una guía completa para empresas
Esta guía de referencia técnica explica cómo la filtración DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución - antes de que se establezca una conexión. Proporciona a los directores de TI, arquitectos de redes y equipos de operaciones de las instalaciones la arquitectura de despliegue, la configuración del firewall y el contexto de cumplimiento normativo que necesitan para proteger el WiFi de invitados en entornos de hostelería, comercio minorista y sector público. Purple Shield bloquea el malware, las botnets y el contenido inapropiado a nivel de DNS en más de 80.000 instalaciones activas.
Comprensión de Cisco SUDI: Identidad con Anclaje por Hardware en el Control de Acceso Seguro a la Red
Esta guía explica cómo Cisco SUDI proporciona una identidad con anclaje por hardware y criptográficamente segura para la infraestructura de red empresarial. Aprenda a sustituir las direcciones MAC suplantables por certificados 802.1AR inmutables para proteger el control de acceso a la red de su recinto.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.