Saltar al contenido principal

Domine el tipo de seguridad para WiFi: elija e implemente las protecciones correctas

Por Iain Jeffery
18 March 2026
10 min de lectura
Master the type of security for wifi: Choose and implement the right protections

Para cualquier empresa, WPA3-Enterprise y la autenticación basada en certificados representan el estándar de oro para la seguridad de WiFi. Proteger la infraestructura de su red inalámbrica requiere elegir el estándar de cifrado adecuado, implementar el control de acceso basado en la identidad y eliminar las contraseñas compartidas.

Las redes inalámbricas transmiten datos a través de ondas de aire abiertas, lo que hace que el cifrado y la autenticación mutua sean esenciales. Sin los controles de seguridad adecuados, los espías pueden capturar datos de paquetes, los dispositivos no autorizados pueden acceder a los servidores internos y los atacantes pueden lanzar exploits de intermediario (man-in-the-middle).

La evolución de los protocolos de seguridad WiFi

Los estándares de seguridad WiFi han evolucionado continuamente para contrarrestar las amenazas cibernéticas en constante avance. Comprender cómo fallaron los protocolos heredados ayuda a los líderes de TI a diseñar arquitecturas inalámbricas modernas de zero-trust.

Piense en la seguridad WiFi como en la cerradura de una puerta. Evolucionó a lo largo de dos décadas, pasando de ser un simple cerrojo de baño a una moderna cerradura inteligente criptográfica.

WEP: el cerrojo roto

Wired Equivalent Privacy (WEP) fue el primer intento de seguridad WiFi, introducido en 1999 junto con IEEE 802.11b. Su objetivo era hacer que una red inalámbrica fuera tan privada como una conexión ethernet cableada. Sin embargo, WEP dependía de pequeños vectores de inicialización (IV) de 24 bits emparejados con cifrados de flujo RC4, lo que provocaba que las claves de cifrado se repitieran rápidamente.

Los atacantes descifraron rápidamente la clave de cifrado estática de WEP en cuestión de minutos utilizando software disponible gratuitamente. WEP ofrecía una falsa sensación de seguridad y ahora está completamente obsoleto. Implementar WEP hoy en día deja el perímetro de su red totalmente desprotegido.

WPA y WPA2: el cerrojo estándar

La WiFi Alliance introdujo WiFi Protected Access (WPA) en 2003 como una solución temporal para las fallas de WEP. WPA introdujo el protocolo de integridad de clave temporal (TKIP), que generaba dinámicamente nuevas claves de 128 bits para cada paquete de datos.

WPA2 llegó en 2004, estableciendo el estándar de seguridad durante más de una década. Reemplazó TKIP con Advanced Encryption Standard (AES) operando en Counter Mode Cipher Block Chaining Message Authentication Code Protocol (CCMP). AES sigue siendo un estándar de cifrado aprobado por el gobierno. Durante años, WPA2-Personal funcionó como un cerrojo confiable para las puertas digitales.

Sin embargo, WPA2 no era inmune a los ataques. La vulnerabilidad Key Reinstallation Attack (KRACK) descubierta en 2017 reveló que el saludo de cuatro vías de WPA2 podía manipularse para descifrar el tráfico inalámbrico. Esta vulnerabilidad destacó el riesgo de depender de una sola contraseña compartida en entornos comerciales.

Protocolo Cifrado de encriptación Gestión de claves Vulnerabilidades conocidas Implementación recomendada
WEP RC4 (IV de 24 bits) Clave estática precompartida Reutilización de IV, recuperación de clave trivial Obsoleto. Nunca implementar.
WPA RC4 + TKIP Rotación de claves por paquete Ataques MIC a TKIP, ataques de diccionario de contraseñas Obsoleto. Reemplazar inmediatamente.
WPA2-Personal AES-CCMP (128 bits) WPA-PSK compartido KRACK, ataques de diccionario fuera de línea y de fuerza bruta Línea base heredada; migrar a WPA3.
WPA3-Personal AES-GCMP (128/256 bits) SAE (Dragonfly handshake) Protegido contra descifrado fuera de línea Estándar para hogares y oficinas pequeñas.
WPA3-Enterprise AES-GCMP (modo de 192 bits) 802.1X EAP-TLS / RADIUS Sin fallas de arquitectura de gran importancia Estándar de oro para redes corporativas.

WPA3: la cerradura inteligente moderna

Lanzado en 2018, WPA3 aborda las debilidades fundamentales de WPA2. Hace que la seguridad inalámbrica sea más sólida y sencilla tanto para configuraciones de consumo como para despliegues comerciales a gran escala. WPA3 reemplaza los mecanismos vulnerables de intercambio de claves por protocolos de autenticación criptográfica robustos.

WPA3: su nuevo estándar mínimo de seguridad

WPA3 es el requisito básico para la seguridad WiFi empresarial. Corrige vulnerabilidades de larga data e introduce protecciones esenciales para los datos corporativos, el acceso del personal y el tráfico de visitantes.

Defensas más sólidas contra ataques de contraseñas

Bajo WPA2-Personal, los atacantes podían capturar el saludo de autenticación inicial de cuatro vías entre una laptop y un punto de acceso. El atacante podría entonces llevar estos datos capturados fuera de línea y ejecutar ataques de diccionario, probando millones de combinaciones de frases de contraseña por segundo sin interactuar con la red.

WPA3 elimina esta vulnerabilidad utilizando Simultaneous Authentication of Equals (SAE), basado en el intercambio de claves Dragonfly. SAE impone un mecanismo de prueba de conocimiento cero durante la conexión. Incluso si un atacante captura el tráfico de saludo, las claves de sesión no se pueden calcular de forma offline. Esto hace que los ataques de fuerza bruta por diccionario sean ineficaces.

Cómo proteger redes de WiFi para invitados públicas y abiertas

Históricamente, las redes WiFi de invitados públicas funcionaban sin cifrado. Los datos transmitidos a través de redes abiertas no estaban cifrados, lo que exponía a los visitantes al rastreo de paquetes y a ataques de intermediario (man-in-the-middle).

WPA3 resuelve esto con Enhanced Open, utilizando Opportunistic Wireless Encryption (OWE) según el RFC 8110. OWE establece automáticamente intercambios de claves Diffie-Hellman únicos y no autenticados entre cada dispositivo cliente y el punto de acceso. Los invitados obtienen cifrado de sesión individual sin necesidad de una contraseña compleja al momento de la conexión.

Esto proporciona beneficios de privacidad esenciales en todos los entornos comerciales:

  • Cafeterías y restaurantes: Cifra el tráfico de los clientes durante la navegación, los pedidos móviles y la interacción social.
  • Hoteles y hospitalidad: Protege las credenciales de los huéspedes y las actividades de pago sin complicaciones. Combine esto con un Captive Portal de marca para ofrecer una incorporación fluida y segura.
  • Centros comerciales: Protege las conexiones de los compradores mientras permite a los operadores del establecimiento recopilar datos de origen de conformidad con las normativas.

Protegiendo su red de la interrupción de las tramas de administración

WPA3 exige el uso de Protected Management Frames (PMF) bajo la norma IEEE 802.11w. Las tramas de administración controlan las operaciones de la red, incluidas las solicitudes de asociación, autenticación y desconexión. En las redes heredadas no cifradas, los atacantes falsificaban fácilmente paquetes de "desautenticación" para desconectar dispositivos de la red.

PMF firma criptográficamente las tramas de administración, bloqueando las desconexiones falsificadas y la suplantación de puntos de acceso no autorizados. Esto mejora el tiempo de actividad de la red y estabiliza las conexiones inalámbricas.

Cómo elegir entre seguridad personal y enterprise

Al configurar la infraestructura inalámbrica, los administradores de TI deben elegir entre los modos de seguridad Personal y Enterprise. Esta elección dicta cómo se gestionan y autentican las credenciales de los usuarios.

Los límites de una sola contraseña compartida

Depender de una sola clave precompartida (PSK) en un entorno comercial genera graves problemas operativos y de seguridad:

  1. Filtración de credenciales: Una vez que un empleado o contratista conoce la contraseña de la red WiFi de la empresa, puede compartirla con dispositivos no autorizados o con terceros.
  2. Problemas de desvinculación: Cuando un empleado deja la organización, los administradores de TI deben reconfigurar cada punto de acceso y cada dispositivo corporativo para revocar el acceso. En la práctica, las contraseñas compartidas rara vez se cambian, lo que permite que el personal anterior conserve el acceso de forma permanente.
  3. Nula rendición de cuentas: Las redes PSK no pueden atribuir la actividad de la red a usuarios específicos, lo que complica las auditorías forenses durante incidentes de seguridad.
  4. Descifrado de paquetes compartidos: Cualquiera que conozca la clave PSK compartida puede capturar y descifrar el tráfico inalámbrico de los usuarios adyacentes en el mismo segmento de red.

WPA3-Enterprise y la autenticación sin contraseña 802.1X

Para eliminar las vulnerabilidades de contraseñas compartidas, las redes empresariales implementan WPA3-Enterprise con autenticación IEEE 802.1X. En lugar de depender de una clave estática, 802.1X valida a cada usuario o dispositivo contra un servidor RADIUS centralizado y un proveedor de identidad en la nube.

El estándar de oro para las redes corporativas es EAP-TLS (Extensible Authentication Protocol - Transport Layer Security). EAP-TLS utiliza certificados digitales X.509 emitidos para laptops administradas y endpoints móviles. Los dispositivos se autentican automáticamente en segundo plano sin contraseñas de usuario.

La integración de la autenticación 802.1X con directorios centrales como Microsoft Entra ID, Okta o Google Workspace ofrece un control de acceso simplificado: cuando se desactiva a un empleado en su proveedor de identidad, su acceso a WiFi termina instantáneamente en todas las ubicaciones.

Preguntas frecuentes sobre protocolos de seguridad WiFi

Respuestas técnicas directas a preguntas comunes sobre el cifrado inalámbrico, la autenticación 802.1X y las actualizaciones a WPA3.

¿Cuál es la diferencia principal entre WPA2-Personal y WPA2-Enterprise?

WPA2-Personal utiliza una única Pre-Shared Key (PSK) para todos los dispositivos conectados. WPA2-Enterprise utiliza la autenticación IEEE 802.1X para verificar a cada usuario o dispositivo de forma individual contra un servidor RADIUS y un directorio central (como Microsoft Entra ID o Okta), generando claves de cifrado únicas para cada sesión.

¿Cómo detiene WPA3 SAE los ataques de diccionario fuera de línea?

WPA3 Simultaneous Authentication of Equals (SAE) utiliza un saludo criptográfico de conocimiento cero (Dragonfly) que requiere una interacción activa con el punto de acceso para cada intento de contraseña. Los atacantes no pueden capturar un saludo pasivo e intentar un descifrado de diccionario fuera de línea.

¿Qué es Opportunistic Wireless Encryption (OWE) en el WiFi de invitados?

Opportunistic Wireless Encryption (OWE), también conocido como Enhanced Open, cifra el tráfico inalámbrico en redes de invitados abiertas sin requerir que los usuarios ingresen una contraseña. Proporciona privacidad para sesiones individuales en lugares públicos como hoteles, cafeterías y tiendas minoristas.

¿Por qué WEP es completamente obsoleto e inseguro?

WEP utiliza vectores de inicialización débiles de 24 bits y claves de cifrado RC4 estáticas que se repiten con frecuencia bajo el tráfico normal de la red. Las herramientas modernas pueden reconstruir la clave maestra de WEP en cuestión de minutos mediante la recopilación de un pequeño número de paquetes inalámbricos.

¿Cómo elimina 802.1X EAP-TLS las contraseñas en el WiFi del personal?

EAP-TLS instala certificados digitales X.509 únicos en los dispositivos corporativos. Al conectarse al SSID corporativo, el dispositivo y el servidor RADIUS realizan una verificación criptográfica mutua, otorgando acceso automáticamente sin requerir que el personal ingrese o administre contraseñas.


Proteja sus espacios físicos con la plataforma de WiFi de Purple

Ya sea que implemente autenticación de personal 802.1X sin contraseña, iPSK multiinquilino aislado para residentes o portales cautivos de WiFi para invitados con su marca, Purple transforma sus puntos de acceso existentes en un servicio seguro y gestionado en la nube.

Preguntas frecuentes

¿Cuál es la diferencia principal entre WPA2-Personal y WPA2-Enterprise?

WPA2-Personal utiliza una única Pre-Shared Key (PSK) para todos los dispositivos conectados. WPA2-Enterprise utiliza la autenticación IEEE 802.1X para verificar a cada usuario o dispositivo de forma individual contra un servidor RADIUS y un directorio central (como Microsoft Entra ID o Okta), generando claves de cifrado únicas para cada sesión.

¿Cómo detiene WPA3 SAE los ataques de diccionario fuera de línea?

WPA3 Simultaneous Authentication of Equals (SAE) utiliza un saludo criptográfico de conocimiento cero (Dragonfly) que requiere una interacción activa con el punto de acceso para cada intento de contraseña. Los atacantes no pueden capturar un saludo pasivo e intentar un descifrado de diccionario fuera de línea.

¿Qué es Opportunistic Wireless Encryption (OWE) en el WiFi de invitados?

Opportunistic Wireless Encryption (OWE), también conocido como Enhanced Open, cifra el tráfico inalámbrico en redes de invitados abiertas sin requerir que los usuarios ingresen una contraseña. Proporciona privacidad para sesiones individuales en lugares públicos como hoteles, cafeterías y tiendas minoristas.

¿Por qué WEP es completamente obsoleto e inseguro?

WEP utiliza vectores de inicialización débiles de 24 bits y claves de cifrado RC4 estáticas que se repiten con frecuencia bajo el tráfico normal de la red. Las herramientas modernas pueden reconstruir la clave maestra de WEP en cuestión de minutos mediante la recopilación de un pequeño número de paquetes inalámbricos.

¿Cómo elimina 802.1X EAP-TLS las contraseñas en el WiFi del personal?

EAP-TLS instala certificados digitales X.509 únicos en los dispositivos corporativos. Al conectarse al SSID corporativo, el dispositivo y el servidor RADIUS realizan una verificación criptográfica mutua, otorgando acceso automáticamente sin requerir que el personal ingrese o administre contraseñas.

¿Todo listo para comenzar?

Agenda una demostración con uno de nuestros expertos para ver cómo Purple puede ayudarte a alcanzar tus objetivos de negocio.

Habla con un experto