Saltar al contenido principal

Autenticación 802.1X explicada para redes corporativas

Esta guía autorizada proporciona a los líderes de TI y arquitectos de redes un desglose técnico profundo de la autenticación 802.1X para redes corporativas. Cubre arquitectura, métodos EAP, estrategias de implementación y mitigación de riesgos para garantizar un acceso WiFi seguro y conforme en entornos de múltiples sitios.

Publicado Actualizado
📖 6 min de lectura1,363 palabras2 ejemplos resueltos3 preguntas de práctica8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
Explicación de la autenticación 802.1X para redes corporativas. Un informe de inteligencia de Purple WiFi. Bienvenido. Si eres responsable de la seguridad de la red en una organización multisitio —ya sea un grupo hotelero, una cadena de retail, un estadio o un patrimonio del sector público—, este informe es para ti. Durante los próximos diez minutos, cubriremos todo lo que necesitas saber sobre la autenticación 802.1X: qué es, cómo funciona internamente, cómo implementarla correctamente y los errores comunes que atrapan a la mayoría de las organizaciones. Comencemos. Sección uno: Contexto y por qué esto importa ahora mismo. El panorama de amenazas para el WiFi corporativo ha cambiado drásticamente. Las redes con clave precompartida —esas en las que todos conocen la contraseña de WiFi— ya no son aceptables para las redes de empleados en entornos regulados. Bajo la versión 4.0 de PCI DSS, que entró en pleno vigor en 2024, las organizaciones que manejan datos de tarjetas de pago deben implementar controles de acceso estrictos en cualquier red que tenga contacto con el entorno de datos de los titulares de tarjetas. El GDPR impone obligaciones similares en cualquier red que transporte datos personales. Y dado que el trabajo híbrido implica que el personal se conecta desde dispositivos gestionados y no gestionados en docenas de ubicaciones, el antiguo modelo de perímetro simplemente ya no es viable. 802.1X es el estándar IEEE que resuelve esto. Proporciona control de acceso a la red basado en puertos, lo que significa que un dispositivo no puede unirse a la red en absoluto hasta que haya sido autenticado frente a un almacén de identidad central. No solo una contraseña compartida. Una identidad verificada real. Ese es el cambio fundamental. Sección dos: Inmersión técnica profunda. Analicemos la arquitectura. 802.1X define tres roles. El suplicante: ese es el dispositivo final, la laptop o el smartphone que intenta conectarse. El autenticador: ese es el punto de acceso inalámbrico o el switch de red. Y el servidor de autenticación: que en prácticamente cualquier implementación empresarial es un servidor RADIUS. Así es como funciona el saludo de conexión (handshake). Cuando un dispositivo intenta conectarse a un SSID protegido, el punto de acceso coloca ese dispositivo en un estado no autenticado. No puede acceder a la red. El AP envía una trama EAP Request Identity al dispositivo. EAP significa Protocolo de Autenticación Extensible (Extensible Authentication Protocol); es el marco que transporta las credenciales reales. El dispositivo responde con su identidad. El AP reenvía esto al servidor RADIUS, encapsulado en un paquete RADIUS Access-Request. Luego, el servidor RADIUS desafía al dispositivo; el desafío específico depende del método EAP que estés utilizando. El dispositivo responde con sus credenciales. El servidor RADIUS valida esas credenciales frente a tu almacén de identidad —Active Directory, LDAP o un IdP en la nube— y devuelve un Access-Accept o un Access-Reject. Si es un Accept, el AP abre el puerto y el dispositivo obtiene acceso a la red. Si es un Reject, el dispositivo permanece bloqueado. Todo el intercambio toma menos de un segundo. Ahora bien, la selección del método EAP es donde la mayoría de los arquitectos pasan su tiempo. Tienes cuatro opciones principales. EAP-TLS es el estándar de oro. Requiere un certificado de cliente en cada dispositivo, lo que significa que necesitas una infraestructura PKI, pero proporciona autenticación mutua: el servidor demuestra su identidad al cliente y el cliente demuestra su identidad al servidor. No se pueden suplantar credenciales mediante phishing porque no hay contraseñas de por medio. Esta es la elección correcta para flotas de dispositivos totalmente administradas. PEAP (Protected EAP) es el método más implementado en la práctica. Crea un túnel TLS utilizando únicamente un certificado de servidor, y luego pasa las credenciales de usuario y contraseña dentro de ese túnel. Es significativamente más fácil de implementar que EAP-TLS porque no necesitas certificados de cliente, y es compatible de forma nativa en todos los sistemas operativos principales. La desventaja es que depende de que los usuarios validen el certificado del servidor, lo que en la práctica a menudo no hacen. Una implementación adecuada de PEAP requiere bloquear la configuración del suplicante para que solo confíe en el certificado de tu servidor RADIUS específico. EAP-TTLS es similar a PEAP pero más flexible en el método de autenticación interno. Es particularmente útil en entornos con dispositivos heredados o endpoints que no son de Windows. EAP-FAST fue desarrollado por Cisco como una alternativa más rápida que utiliza Credenciales de Acceso Protegido en lugar de certificados, pero se implementa con menos frecuencia en nuevas infraestructuras. El servidor RADIUS en sí merece atención. Las dos opciones de código abierto dominantes son FreeRADIUS, que impulsa una proporción significativa de las implementaciones empresariales a nivel mundial, y Microsoft NPS (Network Policy Server), que se incluye con Windows Server y se integra de forma nativa con Active Directory. Las opciones comerciales incluyen Cisco ISE, Aruba ClearPass y Portnox Cloud, que ofrece un modelo de RADIUS-as-a-service nativo de la nube que elimina por completo la necesidad de una infraestructura de servidores locales. La asignación de VLAN es una de las características más potentes de una implementación de 802.1X configurada correctamente. El servidor RADIUS puede devolver atributos de VLAN en la respuesta Access-Accept, asignando dinámicamente el dispositivo autenticado al segmento de red adecuado. Un miembro del personal se autentica y aterriza en la VLAN del personal. Un contratista se autentica con credenciales diferentes y aterriza en una VLAN restringida con acceso limitado. Un dispositivo que falla la validación del certificado se coloca en una VLAN de cuarentena. Esto es segmentación dinámica y es un control de seguridad muy importante. Sección tres: Recomendaciones de implementación y los errores que se deben evitar. Permítame darle la secuencia de implementación que funciona. Comience con una auditoría de red. Antes de tocar una sola configuración, documente cada dispositivo que necesitará autenticarse. Esto incluye impresoras, teléfonos IP, sistemas de gestión de edificios, cámaras de CCTV; cualquier dispositivo que se conecte a la red. Estos dispositivos sin interfaz de usuario no tienen un suplicante y no pueden realizar 802.1X. Necesitará una estrategia para ellos, normalmente MAC Authentication Bypass con una lista blanca estricta de direcciones MAC y colocación en una VLAN aislada. Paso dos: levante su infraestructura RADIUS. Para garantizar la resiliencia, necesita como mínimo un servidor RADIUS primario y uno secundario. Configure sus puntos de acceso para que realicen la conmutación por error de forma automática. Una interrupción de RADIUS que bloquee a todo el personal de la red es un incidente P1. No permita que suceda por haber implementado un solo servidor. Paso tres: implemente su PKI si va a utilizar EAP-TLS. Utilice sus Active Directory Certificate Services existentes o un proveedor de PKI en la nube. El autoinscripción a través de Directivas de grupo hace que la implementación de certificados de cliente sea manejable a escala. Paso cuatro: configure sus políticas de red. Defina sus políticas de autenticación en RADIUS: qué usuarios o grupos de dispositivos obtienen qué asignaciones de VLAN, qué sucede con las autenticaciones fallidas, cómo maneja el tráfico de invitados frente al del personal. Aquí es donde se aplica el principio de privilegio mínimo en la capa de red. Paso cinco: realice un piloto antes del lanzamiento. Tome una ubicación, un piso, un SSID. Pruebe cada tipo de dispositivo. Pruebe escenarios de falla. Pruebe qué sucede cuando el servidor RADIUS no está disponible. Solo entonces expándase. Ahora, los errores comunes. El más frecuente que veo es la configuración incorrecta de la validación de certificados en implementaciones PEAP. Si su política de suplicante no exige la validación del certificado del servidor, es vulnerable a ataques de AP no autorizados, donde un atacante configura un punto de acceso falso y recopila credenciales. Bloquee sus perfiles de suplicante a través de Directivas de grupo o MDM. El segundo error común es ignorar los dispositivos que no son 802.1X hasta el día del lanzamiento. Los dispositivos IoT, las impresoras y los sistemas heredados arruinarán su implementación si no los ha planificado. MAC Authentication Bypass es su aliado aquí, pero debe configurarse antes de activar el interruptor. El tercer error común son los puntos únicos de falla en RADIUS. He visto organizaciones implementar un solo servidor NPS y descubrir que toda la red de su personal se cae durante un reinicio por actualización de Windows. Siempre implemente una infraestructura RADIUS redundante. Sección cuatro: Preguntas rápidas. ¿Puede funcionar 802.1X junto con una red WiFi de invitados? Absolutamente. Su SSID de invitados funciona por separado, normalmente utilizando un enfoque de Captive Portal, mientras que su SSID de personal aplica 802.1X. Son SSIDs completamente independientes con VLANs separadas. La plataforma de Purple maneja el lado de los invitados, con herramientas de analítica y engagement superpuestas, mientras que su infraestructura 802.1X asegura el lado del personal. ¿Reemplaza el 802.1X a una VPN? No. 802.1X controla la admisión a la red: quién puede unirse a ella. Una VPN cifra el tráfico en tránsito y extiende la red corporativa sobre conexiones no confiables. Cumplen propósitos diferentes y a menudo se utilizan juntas. ¿Cuál es el impacto en el rendimiento del roaming? Con 802.1X, cada vez que un dispositivo realiza roaming entre puntos de acceso, necesita volver a autenticarse. Para la mayoría de las implementaciones empresariales, esto es imperceptible. El almacenamiento en caché de PMK y OKC (Opportunistic Key Caching) reducen significativamente la sobrecarga de reautenticación. Para entornos de alta densidad como estadios o centros de conferencias, vale la pena configurar esto de forma explícita. ¿Es WPA3-Enterprise un reemplazo para 802.1X? No; WPA3-Enterprise utiliza 802.1X para la autenticación. WPA3 mejora la capa de cifrado, exigiendo específicamente el modo de seguridad de 192 bits para las implementaciones más sensibles. 802.1X es el marco de autenticación subyacente. Sección cinco: Resumen y próximos pasos. Esto es lo que debe llevarse de esta sesión informativa. 802.1X es el único mecanismo de autenticación de nivel empresarial para WiFi corporativo. Las claves precompartidas no son aceptables para entornos regulados. Elija su método EAP en función de su flota de dispositivos: EAP-TLS si tiene dispositivos gestionados y una PKI, PEAP si necesita una compatibilidad más amplia. Planifique para los dispositivos que no son de 802.1X antes de la implementación, no después. Implemente una infraestructura RADIUS redundante: un solo servidor es un punto único de falla. Utilice la asignación dinámica de VLAN para aplicar la segmentación de red al momento de la autenticación. Y realice una prueba piloto exhaustiva antes de implementarlo en toda su infraestructura. Si está desarrollando una implementación multisitio y necesita analizar la arquitectura, el equipo técnico de Purple trabaja todos los días con arquitectos de red en los sectores de hotelería, retail y sector público. La combinación de un WiFi seguro para el personal a través de 802.1X y un WiFi de invitados inteligente a través de la plataforma de Purple le brinda una estrategia de red completa y segmentada que cumple tanto con sus obligaciones de seguridad como con sus requisitos de experiencia para los invitados. Con esto concluimos esta sesión informativa. Gracias por escuchar.

Parte de nuestra serie principal: Enterprise WiFi Security Guide

Autenticación 802.1X explicada para redes corporativas

Executive Summary

For enterprise environments with hospitality, retail, and public sector operations, the security perimeter has ceased to exist. A hybrid workforce, BYOD policies, and the sheer volume of connected devices mean that securing corporate networks via Pre-Shared Keys (PSKs) is no longer a viable strategy. Modern compliance frameworks - including PCI DSS v4.0 and GDPR - demand stringent, identity-based access controls for any network handling sensitive data.

This guide details the architecture and implementation of IEEE 802.1X, the standard for port-based network access control. By shifting authentication from a shared password to a verified identity backed by a centralised RADIUS infrastructure, organisations can implement dynamic segmentation, mitigate credential theft, and ensure that only authorised devices access corporate resources. Designed for network architects and IT directors, this document provides the technical depth required to design, deploy, and troubleshoot 802.1X in complex, multi-site topologies.

Technical Deep Dive

802.1X Architecture

The 802.1X framework relies on three distinct components working together to secure network access:

  1. Supplicant: The endpoint device (e.g. laptop, smartphone) requesting access to the network.
  2. Authenticator: The network device (typically a wireless access point or switch) that controls physical or logical access to the network.
  3. Authentication Server: The centralised database (almost exclusively a RADIUS server) that validates the supplicant's credentials and authorises access.

When a supplicant attempts to connect to an 802.1X-secured SSID, the authenticator places the connection into an unauthorised state, blocking all traffic except Extensible Authentication Protocol (EAP) frames. The authenticator acts as a pass-through, encapsulating EAP messages from the supplicant into RADIUS packets and forwarding them to the authentication server.

Autenticación 802.1X explicada para redes corporativas - radius architecture overview

Extensible Authentication Protocol (EAP) Methods

EAP is the transport mechanism for the actual authentication credentials. Selecting the appropriate EAP method is a critical architectural decision, balancing security requirements with deployment complexity.

  • EAP-TLS (Transport Layer Security): The gold standard for enterprise security. It requires both a server certificate and a client certificate, providing mutual authentication. Because it relies on certificates rather than passwords, it is immune to credential phishing and offline dictionary attacks. However, provisioning and managing client certificates at scale requires a robust Public Key Infrastructure (PKI) and Mobile Device Management (MDM) solution.
  • PEAP (Protected EAP): The most widely deployed method due to its balance of security and ease of deployment. PEAP only requires a certificate on the RADIUS server. It establishes a secure TLS tunnel between the supplicant and the server, inside of which user credentials (username and password) are securely transmitted. Proper configuration to lock the supplicant to trust only the specific RADIUS server certificate is essential to prevent rogue AP attacks.
  • EAP-TTLS (Tunneled TLS): Similar to PEAP, this establishes a secure tunnel using a server certificate. However, EAP-TTLS supports a wider range of inner authentication protocols, making it suitable for environments with legacy systems or non-Windows endpoints that do not support MSCHAPv2.
  • EAP-FAST (Flexible Authentication via Secure Tunneling): Developed by Cisco as a faster alternative to certificate-based methods. It utilises Protected Access Credentials (PACs) dynamically established between the client and server. While efficient, it is rarely deployed in modern, vendor-neutral architectures.

Autenticación 802.1X explicada para redes corporativas - eap methods comparison

RADIUS Infrastructure and Integration

The RADIUS server is the engine of 802.1X. Common enterprise solutions include Microsoft Network Policy Server (NPS), FreeRADIUS, and commercial solutions like Cisco ISE or Aruba ClearPass. The RADIUS server integrates with the organisation's Identity Provider (IdP) - such as Active Directory, Entra ID, or Okta - to validate credentials.

Crucially, the RADIUS server can return specific attributes in the Access-Accept message, enabling dynamic network configuration. The most powerful of these is dynamic VLAN assignment. Based on the user's group membership or device posture, the RADIUS server instructs the authenticator to place the connection into a specific VLAN. This allows for seamless micro-segmentation: a staff member is placed in the corporate VLAN, a contractor in a restricted VLAN, and a device failing posture checks in a quarantine VLAN.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Implementation Guide

Deploying 802.1X in a multi-site enterprise requires a phased, systematic approach to minimise disruption.

Step 1: Network Discovery and Profiling

Before changing any configuration, conduct a comprehensive audit of all devices connecting to the network. This is particularly critical in environments such as hospitality and retail, where headless devices (printers, POS terminals, IoT sensors) are prevalent. These devices typically lack an 802.1X supplicant. You must identify them and plan for alternative authentication methods, such as MAC Authentication Bypass (MAB), ensuring they are isolated in restricted VLANs.

Step 2: RADIUS Infrastructure Deployment

Deploy a highly available RADIUS architecture. A single RADIUS server is a single point of failure that can bring down the entire corporate network. Implement a primary and secondary server cluster, ideally distributed across different data centres or cloud availability zones. Configure authenticators (APs and switches) to automatically failover if the primary server becomes unresponsive.

Step 3: Policy Configuration and Segmentation

Define granular access policies within the RADIUS server. Map Active Directory groups to specific VLANs and Access Control Lists (ACLs). Ensure policies enforce the principle of least privilege. For example, in a healthcare setting, clinical staff should have access to patient record systems, whilst administrative staff should be segmented into a separate VLAN with access only to billing systems.

Step 4: Supplicant Provisioning

For PEAP deployments, use Group Policy Objects (GPOs) or MDM profiles to push the required wireless network settings to managed devices. Crucially, configure the profile to strictly validate the server certificate and specify the exact RADIUS server names to trust. This prevents users from inadvertently connecting to rogue access points.

For unmanaged devices, see our guide on Secure BYOD Policies for Staff WiFi Networks for strategies to safely onboard personal devices without compromising the corporate network.

Step 5: Phased Rollout and Testing

Never perform a "big bang" deployment. Begin with a pilot group at a single location. Closely monitor RADIUS logs for authentication failures. Test edge cases including server failover, certificate expiration, and roaming between access points. Proceed to a broader rollout only after the pilot has stabilised.

Best Practices

  • Enforce Server Certificate Validation: This is the most critical security control for PEAP deployments. If supplicants do not validate the server certificate, the network becomes vulnerable to Man-in-the-Middle (MitM) attacks.
  • Implement Dynamic VLAN Assignment: Do not rely on static VLANs per SSID. Use RADIUS attributes to dynamically assign VLANs based on user identity, significantly reducing the attack surface.
  • Secure Headless Devices with MAB: Strictly use MAC Authentication Bypass only for devices that cannot support 802.1X. Ensure these devices are placed in highly restricted VLANs, as MAC addresses can be easily spoofed.
  • Segregate Guest and Corporate Traffic: Maintain a strict logical separation between the 802.1X-secured corporate network and open or portal-based guest networks. For advanced guest access management, consider solutions like Purple's Guest WiFi platform.

Troubleshooting and Risk Mitigation

Common Failure Modes

  1. Certificate Expiration: An expired RADIUS server certificate will cause widespread authentication failures for PEAP and EAP-TLS clients. Implement robust monitoring and alerting for certificate validity periods.
  2. Clock Skew: 802.1X relies heavily on accurate timekeeping, especially for certificate validation. Ensure all infrastructure components (RADIUS servers, IdPs, APs) are synchronised to a reliable NTP source.
  3. RADIUS Server Unreachability: Network connectivity issues between the authenticator and the RADIUS server will result in access being denied. Implement redundant network paths and configure APs with multiple RADIUS server IPs.
  4. Supplicant Misconfiguration: Incorrectly configured supplicants (e.g. wrong EAP method, missing Root CA) are a common source of helpdesk tickets. Use MDM to enforce consistent configurations.

Risk Mitigation Strategies

To minimise the risk of deployment-induced downtime, establish a robust audit trail for all configuration changes in the RADIUS infrastructure. This ensures rapid rollback capabilities in the event of an unforeseen issue.

ROI and Business Impact

Implementing 802.1X provides significant business value beyond basic security compliance:

  • Reduced Operational Overhead: By eliminating the need to rotate Pre-Shared Keys when staff leave or keys are compromised, IT teams save significant administrative time.
  • Enhanced Compliance: 802.1X provides the identity-based access control required to meet stringent regulatory frameworks (PCI DSS, HIPAA, GDPR), avoiding costly fines and reputational damage.
  • Improved Threat Control: Dynamic VLAN assignment ensures that if a device is compromised, its blast radius is restricted to a specific network segment, preventing lateral movement across the enterprise.
  • Data-Driven Insights: When paired with platforms like Purple's WiFi Analytics, the identity data provided by 802.1X can offer deep insights into network utilisation and capacity planning.

Definiciones clave

Supplicant

El dispositivo cliente o software que solicita acceso a la red.

Esencial para comprender de dónde proviene la solicitud de autenticación y cómo se proporcionan las credenciales.

Authenticator

El dispositivo de red (AP o switch) que actúa como guardián, bloqueando el acceso hasta que la autenticación sea exitosa.

El autenticador no verifica las credenciales; simplemente las pasa al servidor RADIUS.

RADIUS Server

Remote Authentication Dial-In User Service; el servidor central que valida las credenciales contra un almacén de identidades.

El motor de decisión central de una implementación 802.1X.

EAP (Extensible Authentication Protocol)

Un marco de trabajo para transportar credenciales de autenticación de forma segura a través de la red.

Comprender EAP es crucial para seleccionar el método de autenticación adecuado (por ejemplo, PEAP frente a EAP-TLS).

Dynamic VLAN Assignment

El proceso mediante el cual un servidor RADIUS indica al autenticador que coloque a un usuario en una VLAN específica según su identidad.

Un beneficio clave de 802.1X, que permite la segmentación automatizada de la red.

MAC Authentication Bypass (MAB)

Un método de autenticación alternativo que utiliza la dirección MAC de un dispositivo como su credencial.

Requerido para la incorporación de dispositivos IoT y heredados que no son compatibles con 802.1X.

PKI (Public Key Infrastructure)

El sistema utilizado para emitir, gestionar y validar certificados digitales.

Un requisito previo para implementar la autenticación EAP-TLS.

Rogue AP Attack

Un ataque en el que un punto de acceso malicioso se hace pasar por la red corporativa para recopilar credenciales.

Destaca la importancia de exigir la validación del certificado del servidor en implementaciones PEAP.

Ejemplos resueltos

Un hotel de 200 habitaciones necesita asegurar su red WiFi para el personal. La configuración actual utiliza una sola PSK para todos los dispositivos del personal (laptops, tablets) y dispositivos IoT (termostatos inteligentes, cámaras IP). ¿Cómo deberían realizar la transición a 802.1X?

  1. Implementar una infraestructura RADIUS redundante (por ejemplo, FreeRADIUS) integrada con el Active Directory del hotel. 2. Auditar todos los dispositivos. 3. Configurar el controlador inalámbrico para usar 802.1X (PEAP-MSCHAPv2) para el SSID del personal. 4. Enviar perfiles MDM a las laptops y tablets del personal para exigir la validación del certificado del servidor. 5. Para los dispositivos IoT, configurar la omisión de autenticación MAC (MAB) en el servidor RADIUS, colocándolos en una VLAN de IoT aislada. 6. Utilizar atributos RADIUS para asignar dinámicamente los dispositivos del personal a la VLAN corporativa tras una autenticación exitosa.
Comentario del examinador: Este enfoque identifica correctamente la necesidad de diferentes estrategias de autenticación según las capacidades del dispositivo. Al aislar los dispositivos IoT a través de MAB y aplicar PEAP para los dispositivos compatibles, el hotel mejora significativamente su postura de seguridad al tiempo que mantiene la continuidad operativa.

Una cadena de tiendas de retail está implementando 802.1X en 50 tiendas. Durante la fase piloto en la Tienda 1, los usuarios reportan fallas de autenticación intermitentes, particularmente al moverse entre la bodega y el piso de venta.

Es probable que el problema esté relacionado con retrasos en el roaming y la reautenticación. La solución es habilitar Fast BSS Transition (802.11r) y Opportunistic Key Caching (OKC) en el controlador inalámbrico y los puntos de acceso. Esto permite que el dispositivo cliente almacene en caché la Pairwise Master Key (PMK) derivada durante la autenticación 802.1X inicial, lo que permite un roaming rápido entre los AP sin requerir un viaje de ida y vuelta completo a RADIUS.

Comentario del examinador: El arquitecto diagnosticó correctamente un problema de roaming en lugar de una falla fundamental de RADIUS. La implementación de 802.11r/OKC es crítica en entornos donde los usuarios son altamente móviles, como el retail o el almacenamiento.

Preguntas de práctica

Q1. Tu organización está migrando de PSK a 802.1X. Tienes una flota de 5,000 laptops Windows propiedad de la empresa y administradas a través de Microsoft Intune. Deseas el nivel más alto de seguridad para evitar el robo de credenciales. ¿Qué método EAP deberías implementar?

Sugerencia: Considera qué método elimina por completo el uso de contraseñas.

Ver respuesta modelo

EAP-TLS. Dado que los dispositivos son propiedad de la empresa y se administran a través de Intune, puedes aprovechar el MDM para implementar certificados de cliente a escala. EAP-TLS proporciona autenticación mutua y es inmune a ataques basados en contraseñas, como el phishing o los ataques de diccionario fuera de línea.

Q2. Durante una auditoría de seguridad, se descubre que los usuarios pueden conectarse a la red corporativa 802.1X utilizando sus smartphones personales sin ningún perfil de MDM instalado. ¿Cuál es el principal riesgo de seguridad y cómo debería remediarse?

Sugerencia: Piensa en cómo PEAP valida al servidor.

Ver respuesta modelo

El riesgo principal es un ataque de Man-in-the-Middle (MitM) o un AP no autorizado (Rogue AP). Si los usuarios configuran manualmente la conexión, a menudo aceptan cualquier certificado de servidor que se les presente. Para remediar esto, la organización debe aplicar una política en la que solo se permitan dispositivos administrados (con un perfil de MDM que valide estrictamente el certificado del servidor RADIUS específico) en el SSID corporativo. Los dispositivos personales deben dirigirse a una red de invitados o BYOD independiente.

Q3. Una sucursal remota pierde la conectividad WAN con el centro de datos central donde residen los servidores RADIUS primario y secundario. ¿Qué sucede con los clientes inalámbricos en la sucursal?

Sugerencia: Considera dónde se toma la decisión de autenticación.

Ver respuesta modelo

Los nuevos clientes que intenten conectarse fallarán en la autenticación porque el autenticador (AP) no puede comunicarse con el servidor RADIUS para validar las credenciales. Los clientes conectados existentes pueden permanecer conectados hasta que expire su sesión o necesiten volver a autenticarse (por ejemplo, al hacer roaming a un nuevo AP), momento en el cual también perderán el acceso. Para mitigar esto, las arquitecturas de sucursales con capacidad de supervivencia a menudo implementan un controlador de dominio local de solo lectura y un proxy o servidor RADIUS local en los sitios críticos de las sucursales.

Continúe leyendo esta serie

Optimización del Roaming para VoIP y Videollamadas en WiFi Corporativo

Esta guía proporciona a directores de TI, arquitectos de red y CTO un plano completo y neutral respecto a proveedores para optimizar el roaming WiFi con el fin de soportar llamadas de VoIP y video sin interrupciones en redes de personal corporativo. Cubre la pila de protocolos IEEE 802.11k/r/v, la configuración de QoS de WMM, el diseño de celdas RF y el mapeo de QoS cableado de extremo a extremo requerido para lograr una latencia de traspaso inferior a 50 ms. Aplicable en entornos de hotelería, comercio minorista, sector salud y grandes recintos, esta referencia incluye escenarios de implementación del mundo real, marcos de resolución de problemas y un análisis de ROI medible.

Leer la guía →

Autenticación basada en certificados para dispositivos corporativos (EAP-TLS)

Esta guía de referencia técnica autorizada cubre la arquitectura, el despliegue y las mejores prácticas operativas de la autenticación basada en certificados EAP-TLS para dispositivos corporativos. Diseñada para arquitectos de TI y líderes de operaciones de recintos, proporciona una ruta práctica para eliminar los riesgos de credenciales basadas en contraseñas y lograr un control de acceso de red 802.1X robusto en entornos empresariales multisitio.

Leer la guía →

Administración de la seguridad de BYOD (Trae tu propio dispositivo) en redes del personal

Una guía de referencia técnica y de autoridad para gerentes de TI empresariales y arquitectos de red sobre cómo proteger el acceso BYOD (Bring Your Own Device) en las redes del personal. Esta guía detalla la arquitectura de red exacta, los protocolos de autenticación y los flujos de integración de MDM necesarios para mitigar las filtraciones de datos y mantener el cumplimiento normativo en recintos de gran afluencia de personas.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.