Saltar al contenido principal

Alternativas a Portnox: Cloud RADIUS sin el NAC completo

Podrá decidir si su patrimonio requiere un NAC completo o únicamente cloud RADIUS para WiFi, utilizando una prueba de tres preguntas. Después podrá comparar Portnox, Purple, SecureW2 y JumpCloud en control cableado, evaluaciones de postura, certificados, acceso de invitados y costo operativo a tres años, para planificar un piloto sitio por sitio.

Por Iain JewittPublicado
📖 13 min de lectura3,858 palabras3 ejemplos resueltos12 definiciones clave

Parte de nuestra serie principal: Guía de seguridad para WiFi empresarial →

Para las organizaciones que buscan alternativas a Portnox para proteger el WiFi sin un control de acceso a la red completo, RADIUS en la nube utilizando el estándar IEEE 802.1X es la respuesta. Las plataformas como Purple se integran con Microsoft Entra ID para autenticar a los usuarios en más de 80,000 establecimientos, eliminando las complejas comprobaciones de postura mientras se mantiene un acceso seguro para el personal y los invitados.

¿Necesita un NAC completo o solo RADIUS en la nube para WiFi?

Comience con la tarea a realizar, no con el proveedor. En las conversaciones de ventas se suelen agrupar dos capas que resuelven problemas diferentes.

Qué hace RADIUS en la nube

RADIUS, definido en la norma IETF RFC 2865, es el protocolo que utilizan sus puntos de acceso para preguntar si un dispositivo puede unirse. IEEE 802.1X es el estándar de control de acceso basado en puertos que transporta esa solicitud. Se ejecuta entre el dispositivo, el punto de acceso o switch, y el servidor RADIUS. El RADIUS en la nube aloja ese servidor como un servicio, por lo que usted no tiene que ejecutar ningún equipo físico en sus instalaciones.

Un servicio RADIUS en la nube comprueba una identidad con su directorio y devuelve una decisión. También puede devolver una VLAN, un segmento de red lógico independiente, de modo que el personal, los invitados y los dispositivos permanezcan aislados. Eso cubre la mayoría de las necesidades de autenticación de WiFi.

Qué añade el NAC por encima

Una plataforma NAC hace más que decir sí o no. Descubre dispositivos a través de conexiones por cable, inalámbricas y VPN. Evalúa la postura, lo que significa si un dispositivo cumple con sus requisitos básicos de seguridad antes de conectarse. Luego, pone en cuarentena o repara los dispositivos que fallan. Portnox Cloud agrupa esto con su propio servicio RADIUS en la nube, según la documentación del producto de Portnox.

La prueba de las tres preguntas

Tres preguntas separan ambos requisitos:

  1. ¿Debe evitar que se conecten dispositivos desconocidos a los puertos de los switches por cable?
  2. ¿Debe comprobar el nivel de parches, el antivirus o el cifrado de disco de una laptop antes de que se conecte?
  3. ¿Exige un auditor o una aseguradora una única política de acceso para redes por cable, inalámbricas y VPN?

Si su respuesta es no a las tres, lo que necesita es RADIUS en la nube. Si responde sí a las dos primeras, el NAC justifica su costo. Si su infraestructura por cable se limita a cajas registradoras fijas, impresoras y puntos de acceso en salas de comunicaciones cerradas, la primera pregunta a menudo se responde sola.

Dónde difieren realmente Portnox, Purple, SecureW2 y JumpCloud

Los cuatro autentican dispositivos mediante 802.1X y RADIUS. Las diferencias radican en lo que rodea a ese núcleo: aplicación por cable, comprobaciones de postura, certificados y acceso de invitados.

Portnox Purple SecureW2 JumpCloud
Categoría principal NAC nativo de la nube con RADIUS en la nube integrado Plataforma de WiFi para invitados y personal con RADIUS en la nube RADIUS en la nube y PKI gestionada Plataforma de gestión de directorios y dispositivos con RADIUS en la nube
Control de puertos 802.1X por cable Sí, una función principal No, enfocado en WiFi Sí, por cable e inalámbrico Documentado para WiFi y VPN
Comprobaciones de postura de endpoints Sí, evaluación de riesgos basada en agentes No Búsquedas de políticas contra el proveedor de identidad y MDM Sin motor de postura dedicado
Captive Portal de invitados y datos de origen No es un enfoque del producto Sí, con opciones de inclusión voluntaria conscientes y análisis de WiFi No es un enfoque del producto No es un enfoque del producto
Métodos de WiFi para el personal 802.1X, bypass de autenticación por MAC 802.1X, iPSK, SecurePass Certificados EAP-TLS, PEAP 802.1X contra credenciales de directorio o certificados
Proveedores de identidad Microsoft Entra ID, Okta, Google Workspace Microsoft Entra ID, Okta, Google Workspace Microsoft Entra ID, Okta, Google Workspace Directorio de JumpCloud, sincronizado desde Microsoft Entra ID o Google Workspace
Hardware Cualquier switch o punto de acceso compatible con 802.1X Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, Fortinet Cualquier switch o punto de acceso compatible con 802.1X Cualquier punto de acceso compatible con 802.1X
El más adecuado Propiedades mixtas cableadas e inalámbricas con laptops administradas Lugares que operan WiFi para invitados y personal de manera conjunta Equipos de TI que estandarizan con certificados Organizaciones que ya utilizan JumpCloud como su directorio

Es necesario definir algunos términos. EAP-TLS, especificado en RFC 5216, autentica un dispositivo con un certificado digital en lugar de una contraseña. PEAP envuelve un intercambio de nombre de usuario y contraseña dentro de un túnel cifrado. iPSK, o clave precompartida de identidad, le otorga a cada persona o dispositivo su propia clave de WiFi en un solo nombre de red. El bypass de autenticación por MAC, o MAB, admite dispositivos que no pueden ejecutar 802.1X basándose en su dirección de hardware. La infraestructura de clave pública, o PKI, es el sistema que emite y revoca esos certificados.

¿Cuándo es Portnox la opción correcta?

Portnox se gana su lugar cuando el control de acceso debe ir más allá de WiFi. Su documentación cubre el control de acceso cableado, inalámbrico y VPN, así como la evaluación de riesgos de los endpoints. También cubre TACACS+, el protocolo que controla los inicios de sesión de los administradores en switches y routers. Si necesita todo eso desde una sola consola, un paquete tiene sentido.

Aspectos en los que destaca Portnox

  • Aplicación de políticas en puertos cableados. Una laptop desconocida conectada a un puerto de una sala de juntas se bloquea o se pone en cuarentena.
  • Evaluación de estado antes del acceso. Las laptops administradas deben pasar verificaciones de estado de salud antes de acceder a sistemas sensibles.
  • Un solo plano de políticas. Las reglas de red cableada, inalámbrica y VPN residen en un solo lugar, lo que simplifica la evidencia de auditoría.
  • Administración de dispositivos. TACACS+ gobierna quién puede cambiar las configuraciones de switches y routers.

Las propiedades del sector salud y del sector público a menudo se ajustan a este perfil. Las redes clínicas y de oficina mezclan laptops administradas, escritorios cableados y acceso remoto. Conozca cómo aborda Purple los lugares de Salud, donde el WiFi para pacientes y visitantes aún convive con las redes clínicas.

Aspectos en los que Portnox excede las necesidades para el WiFi de establecimientos

Si su problema es la incorporación a la red WiFi, un paquete de control de acceso a la red (NAC) trae consigo costos que no aprovechará. Los agentes de evaluación de estado requieren despliegue y mantenimiento en cada dispositivo administrado. La aplicación de políticas cableadas requiere la configuración de switches en cada sitio. Nada de eso mejora el inicio de sesión de los invitados en un hotel, tienda o estadio. Portnox tampoco se posiciona como una plataforma de WiFi para invitados. Si necesita un captive portal, consentimiento de marketing y datos de visitas, tendrá que adquirir un segundo producto. Un captive portal es la página web que ve un visitante antes de que se le conceda acceso a la WiFi.

Escenario de ejemplo: un consejo regional

Situación. Un consejo administraba 12 edificios de oficinas y nueve bibliotecas. Contaba con 600 puertos de escritorio cableados, 1,100 laptops administradas y una VPN para el trabajo desde casa. Su aseguradora solicitó pruebas de que los dispositivos desconocidos no pudieran acceder a la red corporativa.

Qué se hizo. El consejo implementó NAC en las redes cableadas, inalámbricas y VPN, con verificaciones de postura en las laptops administradas. La WiFi para visitantes de la biblioteca se trasladó a un SSID de invitados independiente en su propia VLAN, fuera del alcance de NAC.

Resultado. Tres políticas de acceso independientes para redes cableadas, inalámbricas y VPN se convirtieron en una sola. Los 600 puertos de escritorio pasaron a estar bajo cumplimiento. Los dispositivos de los visitantes quedaron totalmente fuera del conteo de licencias de NAC. Este escenario modelado demuestra el punto clave: adquiera NAC donde exista el requisito de red cableada y verificación de postura, no para la WiFi de visitantes.

¿Cuándo es la decisión correcta un RADIUS en la nube sin el NAC?

RADIUS en la nube es la mejor opción cuando la red WiFi es el entorno que necesita proteger. Mantiene la segmentación de VLAN y 802.1X sin necesidad de agentes, motores de postura o implementaciones cableadas. Las tres alternativas se adaptan a diferentes puntos de partida.

Purple: WiFi para invitados y personal en una sola plataforma

Purple es una solución en la nube que se integra sobre su infraestructura existente. Es independiente del hardware y funciona con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. No se requiere reemplazar ningún equipo.

Para el personal, las redes basadas en identidad de Purple se autentican con Microsoft Entra ID, Okta o Google Workspace. Cuando el departamento de recursos humanos desactiva a un empleado que deja la empresa en el directorio, su acceso a la WiFi se elimina de inmediato. Esto gestiona las altas, bajas y cambios de puesto sin tener que cambiar una contraseña compartida. SecurePass, Verify y Shield son complementos de seguridad adicionales sobre los planes Connect, Capture y Engage.

Para los invitados, Purple gestiona el captive portal, las opciones de consentimiento expreso y la captura de datos de primera fuente en la misma plataforma. Los captive portals tienen un comportamiento particular conocido: si un visitante no ve la pantalla de inicio de sesión, una página HTTPS no se puede redireccionar de forma limpia, por lo que el navegador muestra una advertencia de certificado. El artículo de soporte de Purple "Connection Error" explica la causa y la solución temporal. OpenRoaming y Passpoint (también llamado Hotspot 2.0) eliminan el paso del portal al permitir que los dispositivos se conecten de forma segura y automática.

La escala de Purple es su propia prueba de éxito. Operamos desde 2012 en más de 80,000 establecimientos activos, con 440 millones de inicios de sesión en 2024. Purple reporta un tiempo de actividad del 99.999% y cuenta con las certificaciones ISO 27001, Cyber Essentials y B Corp. La plataforma cumple con las normativas GDPR y CCPA.

SecureW2: autenticación basada primero en certificados

SecureW2 combina cloud RADIUS con PKI gestionada, de acuerdo con la documentación de su producto. Su cliente de incorporación JoinNow instala certificados en los dispositivos para que se autentiquen con EAP-TLS. Eso elimina por completo las contraseñas de la autenticación WiFi. Es ideal para los equipos de TI con flotas de dispositivos gestionados que desean certificados en todas partes, incluido el 802.1X cableado, sin un NAC completo.

JumpCloud: RADIUS como parte del directorio

JumpCloud incluye cloud RADIUS dentro de su plataforma de directorio. El personal se autentica en el WiFi con la misma identidad que utiliza para todo lo demás en JumpCloud. Si JumpCloud ya gestiona su directorio, añadir RADIUS no implica un nuevo proveedor ni una nueva fuente de identidad.

Caso práctico: un grupo de 30 hoteles

Situación. Un grupo hotelero utilizaba puntos de acceso Cisco Meraki en 30 hoteles. El WiFi del personal utilizaba una contraseña compartida por hotel. Una cotización de Portnox cubría 4,500 terminales, incluidas cajas registradoras cableadas, impresoras y computadoras de oficina. El requisito real era de 1,800 dispositivos del personal que se conectaban a WiFi, además del acceso para invitados.

Qué se hizo. El grupo mantuvo las cajas registradoras cableadas en una VLAN segmentada gestionada en el switch. El WiFi del personal se migró a 802.1X basado en identidad contra Microsoft Entra ID. El WiFi de invitados se migró a un captive portal con consentimiento de suscripción voluntaria en la misma plataforma.

Resultado. El alcance de las licencias se redujo de 4,500 terminales a los 1,800 dispositivos del personal que realmente se conectan a WiFi. Se eliminaron treinta contraseñas compartidas de hoteles, por lo que la salida de un empleado ya no obliga a realizar 30 cambios de contraseña. El acceso de invitados y la autenticación del personal ahora se gestionan desde una sola consola en lugar de dos productos. Este es un escenario simulado, con resultados calculados a partir de sus propios datos de entrada. Lea más en Hoteles.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

¿Qué pasa con las necesidades de NAC cableado?

Los requisitos de red cableada son la razón principal por la que los equipos consideran Portnox. Antes de comprar un NAC para cubrirlos, evalúe si necesita una verificación de estado del dispositivo o únicamente autenticación.

Opción 1: segmentar la red cableada en el switch

Los dispositivos fijos, como las cajas registradoras, las impresoras de cocina y los puntos de acceso, rara vez se mueven. Colóquelos en VLANs dedicadas con seguridad de puerto a nivel de switch. El PCI DSS, publicado por el PCI Security Standards Council, trata la segmentación de red como una forma de reducir el alcance de los datos de los titulares de tarjetas. Muchos establecimientos de retail y hotelería cubren su requisito de red cableada de esta manera.

Opción 2: 802.1X cableado con cloud RADIUS

Si desea autenticación cableada sin comprobaciones de estado del dispositivo, utilice un servicio cloud RADIUS compatible con 802.1X cableado. SecureW2 documenta esto. Obtendrá identidad en cada puerto sin agentes ni una licencia NAC. Los dispositivos que no pueden ejecutar 802.1X recurren a MAB.

Opción 3: NAC para red cableada, cloud RADIUS para WiFi

Algunas empresas necesitan verificar el estado de los dispositivos en los escritorios de la oficina central, pero no en las sucursales. Puede limitar el alcance de NAC a la oficina central y gestionar el WiFi de las sucursales en una plataforma cloud RADIUS independiente. Esta división mantiene bajo el número de licencias NAC. También evita que los dispositivos de invitados inflen el número de terminales.

Opción 4: NAC completo en todas partes

Elija esta opción cuando los controles de postura en redes cableadas, inalámbricas y VPN sean un requisito estricto. Las redes gubernamentales que manejan datos confidenciales y las redes clínicas a menudo entran en esta categoría. La norma NIST SP 800-207, la guía de arquitectura de zero trust de EE. UU., describe la evaluación continua de dispositivos del tipo que proporciona el NAC.

¿Cuánto cuesta operar cada opción?

El precio de la licencia es solo una línea de costo. Los agentes, certificados, el trabajo de switches y una segunda plataforma de invitados añaden costos a lo largo de un período de tres años. Compare estos factores antes de evaluar las cotizaciones.

Factor de costo Portnox Purple SecureW2 JumpCloud
Modelo de licencia Suscripción basada en cotización Plan Connect, Capture o Engage, más complementos SecurePass, Verify o Shield Suscripción basada en cotización Paquetes mensuales publicados por persona
Dispositivo local No se requiere ninguno No se requiere ninguno No se requiere ninguno No se requiere ninguno
Agente de endpoint Agente para controles de postura Ninguno Cliente JoinNow para incorporación de certificados Agente de JumpCloud si utiliza su gestión de dispositivos
Certificados y PKI Autoridad de certificación integrada No es necesario para iPSK La PKI gestionada es el producto principal Credenciales de directorio, opción de certificado disponible
Plataforma de WiFi de invitados independiente Requerida Incluida Requerida Requerida
Esfuerzo de despliegue cableado Configuración de switches en cada sitio Ninguno, solo para WiFi Configuración de switches donde se utiliza 802.1X cableado Ninguno para uso exclusivo de WiFi

Preguntas para hacer a cada proveedor

  • ¿La licencia cuenta los endpoints de red cableada, inalámbrica y VPN juntos o por separado?
  • ¿Se contabilizan los dispositivos de invitados y visitantes en la licencia?
  • ¿Quién despliega y mantiene el agente de endpoint, y en cuántos dispositivos?
  • ¿Qué sucede con la autenticación si no se puede acceder al servicio en la nube?
  • ¿Qué proveedores de puntos de acceso y switches están probados y soportados?

Dónde se esconden los costos ocultos

El mayor costo oculto es el segundo producto. Si su proveedor de NAC o RADIUS no opera el WiFi de invitados, debe comprar e integrar un captive portal por separado. Luego tendrá que gestionar dos consolas, dos contratos y dos canales de soporte. El WiFi de invitados también genera datos de visitas. Si esto es importante para usted, lea Métricas de presencia frente a métricas de interacción.

El segundo costo oculto es el mantenimiento del agente. Cada actualización del sistema operativo puede desestabilizar un agente. Considere las horas de soporte técnico dentro de su costo total de propiedad, no solo las tarifas de las licencias.

Cómo decidir según su infraestructura

Adapte su situación a una recomendación. La siguiente tabla cubre los patrones que los equipos de TI y operaciones de instalaciones mencionan con más frecuencia al evaluar alternativas a Portnox.

Su situación Recomendación Por qué
Escritorios cableados, laptops gestionadas, postura requerida por el auditor Portnox La postura y la aplicación de políticas en red cableada son el requisito principal
Hoteles, tiendas o establecimientos que necesitan WiFi para invitados y personal Purple Una sola plataforma para captive portal y WiFi para el personal basado en identidad
Flota gestionada, se requieren certificados en redes cableadas e inalámbricas SecureW2 PKI gestionada con EAP-TLS, sin motor de postura
Head office needs posture, venues need WiFi Portnox at head office, Purple at venues NAC scoped to where posture matters
Fixed wired devices only, card payments in scope Switch VLAN segmentation plus cloud RADIUS for WiFi Segmentation reduces PCI-DSS scope without NAC

Escenario de ejemplo: una cadena minorista de 120 tiendas

Situación. Un minorista operaba 120 tiendas, cada una con dispositivos portátiles y teléfonos del personal conectados a WiFi. Las cajas registradoras estaban conectadas por cable en una red independiente. El equipo de TI ya utilizaba JumpCloud como su directorio y estaba evaluando Portnox para el WiFi del personal.

Qué se hizo. El equipo aplicó la prueba de las tres preguntas. Las cajas registradoras cableadas ya estaban segmentadas, no se requerían comprobaciones de postura de seguridad y ningún auditor solicitó una política unificada. El WiFi del personal se migró a 802.1X contra el directorio existente. El WiFi para clientes se ejecutó de forma independiente con su propio Captive Portal.

Resultado. El equipo evitó implementar un agente de postura de seguridad en 1,400 dispositivos portátiles y teléfonos. Retiró 120 contraseñas compartidas de las tiendas. Ahora, cuando se deshabilita la cuenta de directorio de un empleado que deja la empresa, este pierde el acceso a WiFi en todas las tiendas. Este es un escenario modelado. Descubra cómo Purple brinda soporte en entornos de Retail.

Un orden de trabajo sensato

  1. Realice una lista de cada tipo de dispositivo y determine si se conecta por cable, de forma inalámbrica o ambas.
  2. Ejecute la prueba de las tres preguntas para cada tipo de sitio, no para todo el entorno en general.
  3. Cotice el NAC únicamente para los sitios y dispositivos que requieran comprobación de postura de seguridad.
  4. Cotice el RADIUS en la nube para todo lo demás, incluido el WiFi para invitados.
  5. Realice una prueba piloto en un sitio, un SSID a la vez, antes de comprometerse con todo el entorno.

El sector de transporte sigue la misma lógica. Los operadores ferroviarios, incluidos c2c Rail y Avanti West Coast, ejecutan el WiFi para pasajeros con Purple, donde las comprobaciones de postura a bordo no tienen sentido. Consulte Trains.

Preguntas frecuentes

¿Es Purple un reemplazo directo de Portnox?

No, no para todos los casos de uso de Portnox. Purple reemplaza a Portnox cuando su requisito es la autenticación de WiFi para el personal y los invitados. Purple no ofrece cumplimiento de puertos cableados ni comprobaciones de postura de seguridad de endpoints. Si necesita estas funciones, mantenga un NAC para el entorno cableado y las laptops administradas. Ejecute Purple para el WiFi de los establecimientos, donde además proporciona el Captive Portal, el consentimiento explícito de los usuarios y las herramientas de análisis de WiFi que Portnox no está diseñado para ofrecer.

¿Puedo ejecutar RADIUS en la nube para WiFi y mantener un NAC para puertos cableados?

Sí, y es lo que muchos entornos deberían hacer. Delimite el alcance del NAC a los sitios y dispositivos que necesitan comprobaciones de postura de seguridad, como los escritorios de la oficina central y las laptops administradas. Ejecute el WiFi de los establecimientos y de invitados en una plataforma RADIUS en la nube independiente. Esto evita que los dispositivos de los invitados cuenten en su licencia de NAC. También evita implementar agentes de postura en dispositivos portátiles y teléfonos que nunca acceden a sistemas confidenciales.

¿Funciona Purple con los puntos de acceso que ya poseo?

Sí. Purple es agnóstico con respecto al hardware y funciona como una superposición en la nube en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. No se requiere reemplazo de equipos. Solo debe dirigir sus puntos de acceso a Purple para la autenticación y el Captive Portal, y su red inalámbrica existente seguirá funcionando por debajo.

¿Cómo migro el WiFi del personal de Portnox a RADIUS en la nube?

Migre un SSID y un sitio a la vez. Cree la nueva red de personal junto a la existente, autenticada contra Microsoft Entra ID, Okta o Google Workspace. Mueva a un grupo piloto, confirme la asignación de VLAN y el roaming, y luego expándalo. Deje la aplicación cableada en Portnox hasta que haya decidido si la postura cableada sigue siendo un requisito. Retire el antiguo SSID solo cuando todos los dispositivos se hayan migrado.

¿Es suficiente el RADIUS en la nube sin NAC para PCI-DSS?

Sí, para muchos establecimientos que aceptan tarjetas, siempre que los sistemas de pago estén segmentados. PCI-DSS trata la segmentación de red como una forma de reducir el alcance de los entornos de datos de titulares de tarjetas. Mantenga las cajas registradoras y los dispositivos de pago en VLANs cableadas y aisladas. Ejecute el WiFi de personal y de invitados en segmentos separados autenticados a través de RADIUS en la nube. Confirme su diseño de segmentación con su Evaluador de Seguridad Calificado antes de depender de él.

¿Es SecureW2 o JumpCloud más barato que Portnox?

Por lo general sí para necesidades exclusivas de WiFi, porque evita pagar por funciones de NAC no utilizadas. JumpCloud publica paquetes mensuales por persona con RADIUS en planes seleccionados. SecureW2 y Portnox cotizan por proyecto. Compare el costo total, no el precio de la licencia. Incluya el mantenimiento de agentes, la gestión de certificados, la configuración de switches y una plataforma de WiFi para invitados independiente, que los tres requieren y Purple incluye.

¿El RADIUS en la nube gestiona las bajas de personal automáticamente?

Sí, cuando se autentica contra su proveedor de identidad. Las redes basadas en identidad de Purple verifican al personal contra Microsoft Entra ID, Okta o Google Workspace. Cuando Recursos Humanos deshabilita la cuenta de un empleado que se va, su acceso a WiFi termina con ella. Ya no tendrá que cambiar una contraseña compartida en cada sitio. Esto cubre altas, traslados y bajas desde un solo directorio, en lugar de una lista de cuentas de WiFi independiente.

¿Cumple Purple con el GDPR?

Sí. Purple cumple con GDPR y CCPA, y cuenta con las certificaciones ISO 27001 y Cyber Essentials. La captura de datos de invitados utiliza opciones de consentimiento consciente, por lo que los visitantes deciden qué comparten. Purple opera desde 2012 en más de 80,000 establecimientos activos. Ese cumplimiento se aplica tanto a los datos de WiFi para invitados como a los registros de autenticación del personal alojados en la plataforma.

Definiciones clave

RADIUS

Remote Authentication Dial In User Service (Servicio de usuario de marcado de autenticación remota), especificado en IETF RFC 2865. Define la forma en que un servidor de acceso a la red, como un punto de acceso o switch, envía una solicitud de acceso a un servidor central y recibe una decisión de aceptación o rechazo, opcionalmente con atributos como la asignación de una VLAN.

Cada opción en esta guía autentica dispositivos a través de RADIUS. La decisión radica en si prefiere alojarlo como un servicio en la nube independiente o adquirirlo integrado dentro de una plataforma NAC.

IEEE 802.1X

El estándar IEEE para el control de acceso a redes basado en puertos. Transporta la autenticación entre el dispositivo, el punto de acceso o switch, y el servidor RADIUS, y mantiene cerrada una asociación inalámbrica o puerto hasta que el servidor aprueba la identidad.

Portnox, Purple, SecureW2 y JumpCloud utilizan 802.1X. La cuestión es si lo necesita tanto en los puertos de switches cableados como en la red WiFi, lo que influye en el esfuerzo de configuración de los switches en cada sitio.

Control de acceso a la red (NAC)

Una plataforma que añade descubrimiento de dispositivos en conexiones de red cableadas, inalámbricas y VPN, evaluación de postura respecto a una línea base de seguridad, y cuarentena o remediación de dispositivos que no cumplen, todo ello sobre la autenticación 802.1X y RADIUS.

Se requiere NAC cuando un auditor o aseguradora solicita una única política de acceso para redes cableadas, inalámbricas y VPN. Justifica su costo en los casos donde el control cableado y las evaluaciones de postura son requisitos reales.

Evaluación de postura

Una verificación, generalmente realizada por un agente de endpoint, de que un dispositivo cumple con su línea base de seguridad, como el nivel de parches, el estado del antivirus o el cifrado de disco, antes de ser admitido en la red.

El análisis de postura es la principal capacidad que separa al NAC de RADIUS en la nube. Si no lo necesita, evita implementar y mantener un agente en cada dispositivo administrado.

VLAN

Una LAN virtual, definida en IEEE 802.1Q, que divide una red física en segmentos lógicos separados. Un servidor RADIUS puede devolver una asignación de VLAN para que cada dispositivo autenticado termine en el segmento correcto.

Las VLAN aíslan al personal, los invitados, las cajas registradoras y otros dispositivos. Segmentar los dispositivos de pago en su propia VLAN es el método que muchos establecimientos utilizan para reducir el alcance de PCI-DSS sin necesidad de NAC.

EAP-TLS

Un método de Protocolo de Autenticación Extensible especificado en IETF RFC 5216. El dispositivo y el servidor se autentican mutuamente con certificados digitales dentro de un protocolo de enlace TLS, eliminando las contraseñas de la autenticación WiFi.

EAP-TLS es el núcleo del enfoque basado primero en certificados de SecureW2. Elíjalo cuando administre una flota de dispositivos corporativos y desee certificados en redes cableadas e inalámbricas sin implementar un NAC completo.

PEAP

EAP protegido, un método de autenticación 802.1X que envuelve un intercambio de usuario y contraseña dentro de un túnel TLS cifrado establecido con el certificado del servidor.

PEAP permite al personal conectarse a WiFi con credenciales de directorio en lugar de certificados de dispositivo, lo que reduce el esfuerzo de incorporación cuando no se dispone de una PKI.

iPSK

Clave precompartida de identidad, un método que otorga a cada persona o dispositivo su propia clave WiFi en un único nombre de red, donde el servidor RADIUS asigna cada clave a una identidad y VLAN específica.

Purple admite iPSK para el WiFi del personal sin necesidad de certificados. Reemplaza una contraseña compartida por sitio, por lo que la salida de un empleado ya no obliga a cambiar la contraseña en todos los establecimientos.

MAC authentication bypass (MAB)

Una alternativa de seguridad que admite dispositivos que no pueden ejecutar un suplicante 802.1X, como impresoras, al verificar su dirección MAC de hardware contra una lista de permitidos en el servidor RADIUS.

MAB es importante cuando se extiende 802.1X cableado a dispositivos fijos. Se incluye como método para el personal en Portnox y como alternativa para RADIUS en la nube en puertos cableados.

Captive Portal

La página web que ve un visitante antes de recibir acceso a WiFi, utilizada para la aceptación de términos, inicio de sesión y obtención de consentimiento. Las páginas HTTPS no se pueden redireccionar de forma limpia a esta, lo que puede provocar advertencias de certificado en el navegador.

Portnox, SecureW2 y JumpCloud no gestionan WiFi de invitados, por lo que tendría que adquirir un Captive Portal por separado. Purple lo incluye con opciones de consentimiento expreso y captura de datos de primera mano.

PCI-DSS

El Estándar de Seguridad de Datos para la Industria de Tarjetas de Pago, publicado por el PCI Security Standards Council. Trata la segmentación de red como una forma de reducir el alcance del entorno de datos de los titulares de tarjetas.

Los sectores de retail y hotelería a menudo cumplen con sus requisitos de red cableada aislando las cajas registradoras en VLAN dedicadas. Confirme el diseño de segmentación con su Evaluador de Seguridad Calificado antes de implementarlo.

NIST SP 800-207

La publicación especial del Instituto Nacional de Estándares y Tecnología de EE. UU. sobre arquitectura zero trust. Describe la evaluación continua de dispositivos e identidades antes y durante el acceso a los recursos.

Las redes gubernamentales que manejan datos confidenciales y las redes clínicas suelen citar las directrices de zero trust para justificar un NAC completo con verificaciones de postura en todos los puntos.

Ejemplos resueltos

Un consejo regional administra 12 edificios de oficinas y nueve bibliotecas, con 600 puertos de escritorio cableados, 1,100 laptops gestionadas y una VPN para trabajo remoto. Su aseguradora exige pruebas de que ningún dispositivo desconocido pueda acceder a la red corporativa. ¿Qué debería implementar?

El consejo implementó NAC en las redes cableadas, inalámbricas y VPN, con evaluaciones de postura en las laptops gestionadas. El WiFi para visitantes de la biblioteca se trasladó a un SSID de invitados independiente en su propia VLAN, fuera del alcance de NAC. Tres políticas de acceso individuales se unificaron en una sola, y los 600 puertos de escritorio quedaron bajo el control de acceso. Los dispositivos de los visitantes no sumaron en absoluto al conteo de licencias de NAC. Este escenario modelado demuestra el lugar que le corresponde a NAC: el requerimiento de red cableada y de postura es real, por lo que el costo se justifica, mientras que el WiFi de visitantes no obtiene ningún beneficio de ello.

Un grupo hotelero gestiona puntos de acceso Cisco Meraki en 30 hoteles con una contraseña de personal compartida por hotel. Una cotización de Portnox cubre 4,500 endpoints, pero en realidad solo 1,800 dispositivos de personal se conectan a la red WiFi, además del acceso de invitados. ¿Cómo debería definir el alcance de la compra?

El grupo mantuvo las cajas registradoras cableadas en una VLAN segmentada y gestionada a nivel de switch. El WiFi del personal se migró a 802.1X basado en identidad contra Microsoft Entra ID, y el WiFi de invitados se trasladó a un captive portal con consentimiento de suscripción voluntaria en la misma plataforma. El alcance bajo licencia se redujo de 4,500 endpoints a los 1,800 dispositivos de personal que realmente se conectan a la red WiFi. Se retiraron las 30 contraseñas compartidas, por lo que la salida de un empleado ya no obliga a realizar 30 cambios de contraseña. El acceso de invitados y del personal se administra ahora desde una sola consola en lugar de dos productos independientes. Este es un escenario modelado.

Un minorista con 120 tiendas ya utiliza JumpCloud como su directorio y está evaluando Portnox para los dispositivos portátiles y teléfonos del personal en la red WiFi. Las cajas registradoras están cableadas en una red independiente. ¿Necesita NAC?

El equipo aplicó la prueba de las tres preguntas. Las cajas registradoras cableadas ya estaban segmentadas, las evaluaciones de postura no eran requeridas y ningún auditor solicitó una política unificada. El WiFi del personal se migró a 802.1X contra el directorio existente, y el WiFi para compradores se ejecutó de forma independiente con su propio captive portal. El equipo evitó tener que distribuir un agente de postura en 1,400 dispositivos portátiles y teléfonos, y eliminó 120 contraseñas de tiendas compartidas. Ahora, cuando se deshabilita la cuenta de directorio de un empleado que deja la empresa, pierde el acceso a la red WiFi en todas las tiendas. Este es un escenario modelado.

Preguntas frecuentes

¿Es Purple un reemplazo directo de Portnox?

No, no para todos los casos de uso de Portnox. Purple reemplaza a Portnox cuando el requisito es la autenticación de WiFi para el personal e invitados. Purple no ofrece control de puertos cableados ni comprobaciones de estado de endpoints. Si necesita estas funciones, mantenga un NAC para el entorno cableado y de laptops gestionadas. Utilice Purple para el WiFi del establecimiento, donde también proporciona el Captive Portal, el consentimiento de opción voluntaria consciente y la analítica de WiFi que Portnox no está diseñado para ofrecer.

¿Puedo ejecutar cloud RADIUS para WiFi y mantener un NAC para puertos cableados?

Sí, y muchas empresas deberían hacerlo. Limite el alcance del NAC a los sitios y dispositivos que requieren comprobaciones de estado, como los escritorios de la oficina central y las laptops gestionadas. Ejecute el WiFi de establecimientos y de invitados en una plataforma cloud RADIUS independiente. Esto evita que los dispositivos de invitados sumen al conteo de licencias de su NAC. También evita la implementación de agentes de estado en dispositivos móviles y teléfonos que nunca acceden a sistemas confidenciales.

¿Funciona Purple con los puntos de acceso que ya tengo?

Sí. Purple es agnóstico al hardware y funciona como una superposición en la nube en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet. No se requiere un reemplazo total. Solo apunte sus puntos de acceso a Purple para la autenticación y el Captive Portal, y su red inalámbrica existente seguirá funcionando por debajo.

¿Cómo migro el WiFi del personal de Portnox a cloud RADIUS?

Migre un SSID y un sitio a la vez. Cree la nueva red de personal junto a la existente, autenticada contra Microsoft Entra ID, Okta o Google Workspace. Mueva un grupo piloto, confirme la asignación de VLAN y el roaming, y luego expándalo. Deje el control cableado en Portnox hasta que haya decidido si el estado de la red cableada sigue siendo un requisito. Retire el SSID antiguo solo cuando se hayan migrado todos los dispositivos.

¿Es suficiente cloud RADIUS sin NAC para PCI-DSS?

Sí, para muchos establecimientos que aceptan tarjetas, siempre que los sistemas de pago estén segmentados. PCI-DSS trata la segmentación de red como una forma de reducir el alcance de los entornos de datos de titulares de tarjetas. Mantenga las cajas registradoras y dispositivos de pago en VLAN cableadas y aisladas. Ejecute el WiFi de personal e invitados en segmentos separados autenticados a través de cloud RADIUS. Confirme su diseño de segmentación con su Asesor de Seguridad Calificado antes de depender de él.

¿Es SecureW2 o JumpCloud más barato que Portnox?

Por lo general sí para necesidades exclusivas de WiFi, ya que evita pagar por funciones de NAC no utilizadas. JumpCloud publica paquetes mensuales por persona con RADIUS en planes seleccionados. SecureW2 y Portnox cotizan por proyecto. Compare el costo total, no el precio de la licencia. Incluya el mantenimiento del agente, la gestión de certificados, la configuración de switches y una plataforma de WiFi de invitados independiente, cosas que los tres requieren y que Purple ya incluye.

¿Cloud RADIUS gestiona las bajas de forma automática?

Sí, cuando se autentica contra su proveedor de identidad. Las redes basadas en identidad de Purple verifican al personal contra Microsoft Entra ID, Okta o Google Workspace. Cuando el departamento de recursos humanos desactiva la cuenta de un empleado que se va, su acceso a WiFi termina al mismo tiempo. Ya no tendrá que rotar una contraseña compartida en cada sitio. Esto gestiona las altas, cambios y bajas desde un solo directorio, en lugar de una lista de cuentas de WiFi independiente.

¿Cumple Purple con GDPR?

Sí. Purple cumple con GDPR y CCPA y está certificado con ISO 27001 y Cyber Essentials. La captura de datos de invitados utiliza el consentimiento de opción voluntaria consciente, de modo que los visitantes deciden qué información comparten. Purple opera desde 2012 en más de 80,000 establecimientos activos. Ese nivel de cumplimiento normativo se aplica tanto a los datos de WiFi de invitados como a los registros de autenticación del personal almacenados en la plataforma.

Continúe leyendo esta serie

Resolución de problemas de 802.1X en iOS y macOS: una lista de verificación de implementación para Intune, Jamf y Microsoft Entra ID

Use esta lista de verificación para diagnosticar por qué los iPhones, iPads y Macs fallan al conectarse a 802.1X en Intune o Jamf Pro. Cada falla se debe a una de cuatro causas: confianza en el servidor, certificado de identidad, modo de macOS o alcance de grupo de Microsoft Entra ID. Confirmará la causa mediante los registros de eapolclient y RADIUS, aplicará la solución y programará las futuras rotaciones de certificados.

Leer la guía →

Confianza en servidor de perfil de WiFi de Intune: nombres de servidor de certificado y lista de verificación de CA raíz para Microsoft Entra ID

Podrá configurar la parte de validación de servidor de un perfil de WiFi de Intune para que EAP-TLS y PEAP se conecten en Windows, Apple y Android. Hará coincidir los nombres de servidor de certificado con el certificado RADIUS, implementará la CA raíz correcta, alineará las asignaciones de grupos de Microsoft Entra ID y programará las renovaciones de certificados antes de que interrumpan las conexiones de forma silenciosa.

Leer la guía →

Resolución de problemas de Android 802.1X y EAP-TLS: una lista de verificación de implementación para Intune y Microsoft Entra ID

Podrá identificar con precisión por qué los teléfonos Android administrados fallan al usar EAP-TLS en su SSID de personal y solucionarlo en Intune. Relacione cada síntoma con las cuatro causas habituales: falta de CA o dominio, certificado de cliente en el perfil incorrecto, un valor de nombres de servidor RADIUS no coincidente o una raíz de confianza no entregada. Luego, aplique una lista de verificación de implementación que evite interrupciones repetidas.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.