Saltar al contenido principal

Centro de capacitación PPSK: comparación de funciones y modelos de implementación

Una referencia técnica definitiva sobre la implementación de arquitecturas de Clave Precompartida Privada (PPSK) en centros de capacitación. Esta guía compara los modelos localizados en controlador, respaldados por RADIUS y orquestados en la nube, proporcionando pasos de implementación prácticos para la segmentación de red y la automatización del ciclo de vida de las claves.

📖 4 min de lectura📝 998 palabras🔧 2 ejemplos resueltos3 preguntas de práctica📚 8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
Usted es un consultor senior de infraestructura de red con 15 años de experiencia en WiFi empresarial, que informa a un grupo de directores de TI y CTO en una sesión privada con clientes. Hable en inglés británico con un tono claro, seguro y autoritario. Conversacional pero preciso. Sin palabras de relleno. Ritmo medido con pausas naturales entre secciones. Conocedor y directo, como un asesor de confianza que respeta el tiempo de la audiencia: Bienvenido al Purple Technical Briefing. Hoy hablaremos sobre PPSK en entornos de centros de capacitación - específicamente, cómo comparar los diferentes modelos de implementación y elegir el adecuado para su organización. [pausa media] Permítame comenzar con una breve ambientación. Usted dirige un centro de capacitación corporativo. En un día cualquiera, tiene 40 delegados en un aula, 20 en otra, tres instructores con sus propios dispositivos, un conjunto de pantallas IoT y unidades de videoconferencia, y un puñado de personal administrativo. Cada uno de esos grupos tiene diferentes requisitos de acceso a la red. Los delegados necesitan acceso a internet, pero no deben poder ver los dispositivos de los demás. Los instructores necesitan acceso a los servidores de contenido interno. Las unidades de IoT necesitan un segmento dedicado y aislado. Y su personal administrativo necesita acceso a los sistemas corporativos. Ahora, la pregunta es: ¿cómo ofrece todo eso desde una sola infraestructura de WiFi, sin implementar una pila completa de autenticación empresarial 802.1X? La respuesta, en la mayoría de los casos, es PPSK - Private Pre-Shared Key. Y eso es lo que vamos a analizar hoy. [pausa media] Sección uno. Qué es realmente PPSK y por qué existe. El WPA2 tradicional para uso personal le da a todos en una red la misma contraseña. Una clave, compartida por cada dispositivo. El problema es obvio: no se puede revocar el acceso de una persona sin cambiar la contraseña para todos. No tiene visibilidad por usuario. Y si esa contraseña se filtra - y en un centro de capacitación con cientos de delegados pasando cada mes, se filtrará - no hay forma de contener el daño. En el otro extremo del espectro, la autenticación empresarial IEEE 802.1X resuelve todos esos problemas. Cada usuario obtiene credenciales individuales, validadas contra un servidor RADIUS. Se obtiene revocación por usuario, asignación de VLAN por usuario e historiales de auditoría completos. Pero requiere una infraestructura de clave pública, gestión de certificados y configuración de suplicante en cada dispositivo. En un centro de capacitación donde los delegados traen sus propias laptops, teléfonos y tabletas - ninguno de los cuales está registrado en su MDM - 802.1X simplemente no es una experiencia de incorporación viable.PPSK se ubica exactamente en el medio de esos dos extremos. Cada grupo de usuarios, o en implementaciones más granulares cada dispositivo individual, obtiene su propia clave compartida única. Se conectan al mismo SSID utilizando una contraseña de WiFi estándar. Pero detrás de escena, el controlador inalámbrico mapea cada clave a una política de red: una VLAN, un límite de ancho de banda, una lista de control de acceso. Obtiene la simplicidad de una contraseña compartida desde la perspectiva del usuario, con la segmentación y auditabilidad de un sistema empresarial desde la perspectiva de la red. [medium pause] Sección dos. Los tres modelos de implementación y cuándo utilizar cada uno. El primer modelo es PPSK local del controlador. Aquí, la base de datos de claves reside en el controlador inalámbrico o en el propio clúster de puntos de acceso. No se requiere un servidor RADIUS externo. El modo iPSK-without-RADIUS de Cisco Meraki funciona de esta manera, al igual que la implementación de Private PSK de Ubiquiti UniFi. Configura hasta cinco claves únicas directamente en el tablero de administración, cada una mapeada a una VLAN. La configuración es rápida: puede tenerla funcionando en menos de una hora. La desventaja es la escala: la mayoría de las implementaciones locales del controlador tienen un límite de unos pocos cientos de claves y carecen de las capacidades de integración de API que necesita para la gestión automatizada del ciclo de vida. Para un centro de capacitación de un solo sitio con una población de usuarios estable y predecible, este es un punto de partida perfectamente razonable. El segundo modelo es PPSK respaldado por RADIUS. Aquí, la base de datos de claves se mueve a un servidor RADIUS externo: Cisco ISE, Microsoft NPS o un servicio de cloud RADIUS. Cuando un dispositivo se conecta, el controlador inalámbrico envía la dirección MAC del dispositivo al servidor RADIUS, el cual devuelve la clave por dispositivo y la asignación de VLAN correspondientes. Esto escala a miles de claves, admite el direccionamiento dinámico de VLAN y se integra con su infraestructura de identidad existente. HPE Aruba llama a esto MPSK (Multiple Pre-Shared Key), gestionado a través de ClearPass. Ruckus lo llama DPSK (Dynamic Pre-Shared Key), gestionado a través de SmartZone o Cloudpath. Juniper Mist lo llama PPSK, almacenado en la nube de Mist con hasta 5,000 claves por sitio. Para un centro de capacitación de múltiples salas con grupos rotativos, PPSK respaldado por RADIUS es la arquitectura adecuada. El tercer modelo es PPSK orquestado por la nube. Aquí es donde el ciclo de vida de las claves (aprovisionamiento, distribución y revocación) se gestiona a través de una plataforma en la nube con integración de API a su proveedor de identidad. Microsoft Entra ID, Okta o Google Workspace. Las claves se generan automáticamente cuando un delegado se registra para un curso, se distribuyen por correo electrónico o SMS y se revocan automáticamente cuando finaliza el curso. La plataforma de Purple proporciona esta capa de orquestación, ubicándose entre su proveedor de identidad y su hardware inalámbrico, ya sea Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme o Fortinet. Para un patrimonio de capacitación de múltiples sitios, o cualquier entorno donde la gestión manual de claves se volvería operativamente insostenible, PPSK orquestado por la nube es la arquitectura que necesita. Usted es un consultor sénior de infraestructura de red con 15 años de experiencia en WiFi empresarial, que continúa una sesión informativa para directores de TI y CTO. Hable en un tono claro, seguro y autoritario. Conversacional pero preciso. Ritmo medido con pausas naturales entre secciones: Sección tres. El panorama de los proveedores. Permítame ofrecerle un breve resumen proveedor por proveedor, porque la terminología es realmente confusa. Cisco Meraki lo llama iPSK - Identity Pre-Shared Key. Dos modos: sin RADIUS, hasta cinco claves en el panel; con RADIUS a través de Cisco ISE, escala a despliegues empresariales. La implementación de Meraki es limpia y está bien documentada. HPE Aruba lo llama MPSK - Multiple Pre-Shared Key. El modo local almacena las claves en el controlador. El modo ClearPass escala a grandes despliegues con políticas completas basadas en roles. La implementación de Aruba es particularmente fuerte para entornos que ya ejecutan ClearPass para el control de acceso a redes cableadas. Ruckus lo llama DPSK - Dynamic Pre-Shared Key. Una de las implementaciones más maduras del mercado. Ruckus también ofrece DPSK3, que extiende DPSK al modo de transición WPA3-SAE en WiFi 6 y hardware más nuevo. Si está desplegando nueva infraestructura y desea una ruta de migración clara a WPA3, vale la pena evaluar Ruckus. Juniper Mist lo llama PPSK. Nativo de la nube, con claves almacenadas en la base de datos de la organización Mist. Se integra con el servicio Access Assurance de Mist para búsquedas basadas en RADIUS. Límite de 5,000 claves por sitio - adecuado para la mayoría de los despliegues de centros de capacitación. Extreme Networks, que adquirió Aerohive, también lo llama PPSK, administrado a través de ExtremeCloud IQ. Admite el almacenamiento local de claves en el propio AP, lo que es útil para sitios remotos o sucursales. Fortinet lo llama MPSK, administrado a través de FortiAP y el controlador inalámbrico FortiGate. Destaca por el soporte explícito de WPA3-SAE en perfiles MPSK a partir del firmware FortiAP 8.0. Ubiquiti UniFi lo llama Private PSK. Solo local, sin RADIUS externo. Funciona en redes WPA2 en 2.4 y 5 gigahertz. WPA3 y 6 gigahertz no son compatibles a mediados de 2026. Excelente para despliegues más pequeños, pero es una limitación que vale la pena conocer. [pausa media] Sección cuatro. Errores de implementación y cómo evitarlos. El error más común que veo es tratar a PPSK como un proyecto puramente técnico. La tecnología es relativamente sencilla de configurar. El problema más difícil es la gestión del ciclo de vida de las claves. ¿Cómo se aprovisionan las claves? ¿Cómo se distribuyen? Y, fundamentalmente, ¿cómo se revocan cuando termina el curso de un participante? En el contexto de un centro de capacitación, la respuesta debe ser la automatización. Integre el aprovisionamiento de claves con su sistema de reserva de cursos. Cuando un participante se registre, genere una clave y envíela con sus instrucciones de ingreso. Cuando termine el curso, revoque la clave automáticamente. Sin esa automatización, terminará con cientos de claves huérfanas y sin pista de auditoría - lo que anula el propósito de desplegar PPSK en primer lugar. El segundo obstáculo es la aleatorización de direcciones MAC. iOS 14 y posteriores, Android 10 y posteriores, y Windows 11 aleatorizan las direcciones MAC de forma predeterminada por razones de privacidad. Si su implementación de PPSK depende de la búsqueda de direcciones MAC en el almacén de identidades RADIUS, se rechazará el dispositivo que presente una dirección MAC aleatoria. La solución es configurar su SSID para requerir que los clientes usen su dirección MAC permanente, o bien implementar un flujo de trabajo de preregistro. Esto tiene solución, pero debe estar en su plan de despliegue desde el primer día. Tercero: resiliencia del servidor RADIUS. Si su servidor RADIUS se cae, ningún dispositivo nuevo podrá autenticarse. Despliegue servidores RADIUS primarios y secundarios con la configuración de redundancia adecuada en su controlador inalámbrico. Para servicios RADIUS en la nube, verifique el SLA del proveedor; Purple opera con un tiempo de actividad del 99.999% en más de 80,000 sedes activas. Cuarto: compatibilidad con WPA3. Si está desplegando hardware WiFi 6E o WiFi 7 con radios de 6 gigahercios, tenga en cuenta que los 6 gigahercios exigen obligatoriamente WPA3, y el PPSK estándar es un mecanismo de WPA2. Use el modo de transición WPA3 en sus SSID de 2.4 y 5 gigahercios, y despliegue un SSID 802.1X independiente para dispositivos administrados en 6 gigahercios. No asuma que activar WPA3 en un SSID PPSK existente funcionará sin más; realice pruebas en un sitio piloto primero. [pausa media] Sección cinco. Preguntas rápidas. ¿Satisface PPSK los requisitos de PCI-DSS? PPSK sobre WPA2 puede satisfacer los requisitos de segmentación de red de PCI-DSS 4.0 si cada clave se asigna a una VLAN aislada. Sin embargo, PCI-DSS recomienda encarecidamente 802.1X para entornos de datos de titulares de tarjetas. Si realiza procesamiento de pagos en su centro de capacitación, hable con su asesor de seguridad calificado antes de confiar únicamente en PPSK para el cumplimiento normativo. ¿PPSK cumple con el GDPR? PPSK es un mecanismo de autenticación de red, no una herramienta de recopilación de datos. El cumplimiento del GDPR depende de qué datos recopile al momento de la autenticación, cómo los almacene y cuánto tiempo los conserve. La plataforma de Purple gestiona el consentimiento y la retención de datos de acuerdo con los requisitos de GDPR y CCPA. ¿Cuántas claves puede admitir un solo SSID? Varía según el proveedor. Cisco Meraki con ISE admite despliegues muy grandes. Ruckus DPSK admite decenas de miles de claves. Juniper Mist tiene un límite de 5,000 por sitio. UniFi está limitado por la memoria del controlador. Verifique siempre la documentación del proveedor para su versión específica de firmware. ¿Puedo mezclar PPSK y 802.1X en la misma infraestructura? Sí. La arquitectura estándar para un centro de capacitación es un SSID PPSK para dispositivos de delegados e IoT, y un SSID 802.1X independiente para los dispositivos del personal registrados en su MDM. Purple admite ambos modelos de autenticación en todos los principales proveedores de hardware. [pausa media] Resumen y próximos pasos. PPSK es la arquitectura adecuada para el WiFi de centros de capacitación cuando se necesita una rendición de cuentas por grupo o por usuario sin la complejidad de una implementación completa de 802.1X. Los tres modelos de implementación - local del controlador, respaldado por RADIUS y orquestado en la nube - se adaptan a diferentes escalas y requisitos operativos. Para un centro de un solo sitio, PPSK local del controlador es un punto de partida rápido y con baja sobrecarga. Para entornos multi-sala y multi-cohorte, PPSK respaldado por RADIUS con direccionamiento dinámico de VLAN es la arquitectura adecuada. Para propiedades de capacitación de múltiples sitios, PPSK orquestado en la nube con gestión automatizada del ciclo de vida de las llaves es el único enfoque operativamente sostenible. Los siguientes pasos prácticos: auditar su plataforma de controlador inalámbrico actual para comprobar el soporte de PPSK y los límites de escala. Definir su modelo de segmentación de VLAN según sus grupos de usuarios. Trazar su flujo de trabajo del ciclo de vida de las llaves, desde el aprovisionamiento hasta la revocación. Y planificar la aleatorización de direcciones MAC desde el primer día. La plataforma de Purple proporciona la capa de orquestación que se ubica entre su proveedor de identidad y su infraestructura inalámbrica para automatizar todo el ciclo de vida de las llaves PPSK - desde el registro de delegados hasta la finalización del curso, con análisis e informes completos incluidos. Para obtener más información sobre la arquitectura de WiFi multi-inquilino y el control de acceso a la red, visite purple.ai. Gracias por escuchar.

header_image.png

Resumen ejecutivo

Ofrecer un acceso WiFi seguro y segmentado en el entorno de un centro de capacitación presenta un desafío arquitectónico único. Se debe equilibrar la alta rotación de participantes con los estrictos requisitos de seguridad de los instructores corporativos y las necesidades de aislamiento de los dispositivos IoT. Las contraseñas compartidas tradicionales fallan en términos de seguridad y auditabilidad, mientras que la autenticación empresarial completa 802.1X introduce una fricción inaceptable para los dispositivos no gestionados.

Las arquitecturas de clave privada precompartida (PPSK) cierran esta brecha. Al asignar una clave de cifrado única a cada grupo de usuarios o dispositivo individual, PPSK permite el direccionamiento dinámico de VLAN y la revocación de acceso granular en un solo SSID. Esta guía evalúa los tres modelos principales de implementación de PPSK - local del controlador, respaldado por RADIUS y orquestado en la nube - y proporciona orientación de implementación práctica para gerentes de TI y arquitectos de redes. Examinamos implementaciones específicas de proveedores en Cisco Meraki, HPE Aruba, Ruckus y otros, entregando la claridad técnica necesaria para implementar una red de centro de capacitación robusta y conforme.

Análisis técnico profundo

La propuesta de valor central de una implementación de PPSK en un centro de capacitación es ofrecer segmentación de nivel empresarial sin la sobrecarga de configuración del suplicante de 802.1X. Cuando un dispositivo se asocia a la red, utiliza lo que parece ser una frase de contraseña estándar de WPA2-Personal. Sin embargo, la infraestructura inalámbrica valida esta clave específica contra un almacén de identidades.

El flujo de autenticación

En un modelo respaldado por RADIUS o en uno orquestado en la nube, el flujo de autenticación se basa en la validación de la dirección MAC. Cuando el cliente intenta conectarse, el controlador de LAN inalámbrica (WLC) intercepta la solicitud y reenvía la dirección MAC del cliente al servidor RADIUS. El servidor RADIUS consulta su base de datos para esa dirección MAC, identifica al usuario o grupo asociado y devuelve un mensaje Access-Accept.

De manera crucial, esta respuesta contiene pares atributo-valor (AVP) específicos del proveedor. Estos AVP indican al controlador qué clave de cifrado esperar del cliente y qué VLAN asignar tras una autenticación exitosa. Si la clave proporcionada por el cliente coincide con la clave especificada por el servidor RADIUS, se completa el saludo de cuatro vías y el dispositivo se coloca en el segmento de red correcto.

WPA3 y el desafío de SAE

A medida que los recintos se actualizan al hardware Wi-Fi 6E y Wi-Fi 7, la banda de 6 GHz exige la seguridad WPA3. WPA3 reemplaza el saludo de cuatro vías con la Autenticación Simultánea de Iguales (SAE). Debido a que SAE requiere que tanto el cliente como el AP se comprometan con un elemento de contraseña compartido antes de que se complete la asociación, la inyección de claves estándar basada en RADIUS no puede ocurrir a mitad del flujo.

Para admitir PPSK junto con WPA3, los proveedores emplean modos de transición. El SSID anuncia tanto WPA2-PSK como WPA3-SAE. Los dispositivos heredados utilizan el flujo WPA2 y reciben claves únicas, mientras que los dispositivos compatibles con WPA3 utilizan una contraseña SAE compartida. Las implementaciones avanzadas, como Ruckus DPSK3, se integran estrechamente con motores de políticas específicos (como Cloudpath) para habilitar claves por dispositivo en un entorno mixto WPA2/WPA3.

deployment_models_comparison.png

Guía de implementación

Desplegar una arquitectura PPSK requiere una planificación cuidadosa en torno a la gestión del ciclo de vida de las claves y la incorporación de dispositivos. La tecnología está probada, pero los flujos de trabajo operativos determinan el éxito de la implementación.

1. Seleccione el modelo de despliegue

Su elección de arquitectura dicta su escalabilidad y gastos operativos:

  • PPSK local del controlador: Las claves se almacenan directamente en el AP o controlador. Ideal para centros de capacitación de un solo sitio con grupos estables y definidos (por ejemplo, una clave para instructores, otra para IoT). Los proveedores incluyen Cisco Meraki (sin RADIUS) y Ubiquiti UniFi.
  • PPSK respaldado por RADIUS: Las claves residen en un servidor RADIUS externo (Cisco ISE, Microsoft NPS). Admite el redireccionamiento dinámico de VLAN y miles de claves. Es el mejor para centros multisala que requieren claves distintas por cohorte.
  • PPSK orquestado en la nube: Una plataforma impulsada por API automatiza todo el ciclo de vida, integrándose con proveedores de identidad como Microsoft Entra ID u Okta. Es esencial para propiedades de múltiples sitios donde el aprovisionamiento manual de claves es insostenible.

2. Diseñe la arquitectura de VLAN

Un centro de capacitación estándar requiere al menos tres segmentos aislados:

  1. Red de delegados: Acceso exclusivo a Internet con aislamiento de Capa 2 habilitado para evitar el movimiento lateral entre los dispositivos de los delegados.
  2. Red de instructores: Acceso a servidores de presentación internos, dispositivos de transmisión y recursos corporativos.
  3. Red de IoT: Segmento estrictamente aislado para pantallas inteligentes, sensores de HVAC y paneles de reserva de salas.

3. Automatice el ciclo de vida de las claves

Las claves que nunca se revocan se convierten en un riesgo de seguridad. En un centro de capacitación, el aprovisionamiento de claves debe integrarse con el sistema de gestión de cursos. Cuando un delegado se registra, la capa de orquestación genera una clave única y la entrega a través de las instrucciones de inscripción. Cuando concluye el curso, el sistema revoca automáticamente la clave, finalizando el acceso a la red sin intervención manual de TI.

ppsk_vs_alternatives.png

Mejores Prácticas

  • Planifique para la aleatorización de direcciones MAC: Los sistemas operativos modernos (iOS 14+, Android 10+, Windows 11) utilizan direcciones MAC aleatorias. Debido a que PPSK con respaldo de RADIUS se basa en búsquedas de MAC, debe configurar el SSID para requerir direcciones MAC permanentes o implementar un flujo de trabajo de preregistro en el Captive Portal para capturar la dirección aleatoria.
  • Implemente aislamiento de Capa 2: En la VLAN delegada, habilite el aislamiento de clientes (a menudo llamado bloqueo de par a par). Esto garantiza que incluso si dos delegados comparten la misma clave de grupo, sus dispositivos no puedan comunicarse directamente.
  • Mantenga la resiliencia de RADIUS: Implemente servidores RADIUS primarios y secundarios. Si el almacén de identidad no está accesible, los nuevos dispositivos no podrán autenticarse.

Solución de Problemas y Mitigación de Riesgos

El modo de falla más frecuente en una implementación de PPSK es el tiempo de espera de autenticación agotado debido a una discrepancia en la dirección MAC. Si un delegado se registra con la dirección MAC permanente de su teléfono pero el dispositivo presenta una MAC aleatoria al asociarse, el servidor RADIUS devolverá un Access-Reject.

Para mitigar esto, proporcione instrucciones de incorporación claras. Aconseje a los delegados que deshabiliten la opción "Dirección Wi-Fi privada" para la red del centro de capacitación. Alternativamente, utilice una plataforma gestionada en la nube que maneje la incorporación inicial a través de un SSID abierto estándar, registre la dirección MAC presentada y luego proporcione la clave única para la red segura.

ROI e Impacto en el Negocio

La transición a una arquitectura PPSK ofrece un valor comercial medible. Al eliminar la contraseña compartida, se elimina la carga administrativa de las rotaciones periódicas de contraseñas y los tickets de soporte asociados.

Además, el registro de auditoría detallado que proporcionan las claves únicas respalda el cumplimiento de estándares como PCI-DSS y GDPR. Cuando ocurre un incidente, los administradores de red pueden rastrear la actividad hasta un individuo o grupo específico en lugar de una credencial compartida genérica. Para los operadores de múltiples inquilinos, este nivel de visibilidad y control es un requisito fundamental, no una actualización opcional.

Definiciones clave

PPSK (Clave Precompartida Privada)

Un método de autenticación donde cada usuario o dispositivo recibe una frase de contraseña WPA2 única, lo que permite el control de acceso individual en un único SSID.

Se utiliza para reemplazar contraseñas compartidas vulnerables en entornos donde 802.1X es demasiado complejo de implementar.

Direccionamiento dinámico de VLAN

El proceso de asignar automáticamente un dispositivo de conexión a una VLAN específica basada en sus credenciales de autenticación.

Esencial para aislar dispositivos IoT, delegados y personal corporativo en la misma infraestructura inalámbrica física.

WPA3-SAE

Autenticación Simultánea de Iguales, el protocolo de establecimiento de claves seguras exigido por el estándar WPA3.

SAE complica las implementaciones tradicionales de PPSK porque requiere que se conozca la contraseña antes de que ocurra la búsqueda de RADIUS.

Aislamiento de Capa 2

Una función del controlador inalámbrico que evita que los dispositivos conectados al mismo SSID y VLAN se comuniquen directamente entre sí.

Crítico para redes de delegados para prevenir el movimiento lateral y asegurar dispositivos individuales.

Par Atributo-Valor (AVP)

Elementos de datos dentro de un mensaje RADIUS que contienen detalles de configuración específicos, como el ID de VLAN o límites de ancho de banda.

El mecanismo por el cual el servidor RADIUS instruye al controlador inalámbrico cómo manejar una conexión PPSK específica.

iPSK

Identity Pre-Shared Key, el término propietario de Cisco Meraki para su implementación de PPSK.

A menudo se utiliza indistintamente con PPSK en entornos de red dominados por Cisco.

MPSK

Multiple Pre-Shared Key, el término de HPE Aruba y Fortinet para sus implementaciones de claves por dispositivo.

Comúnmente implementado junto con Aruba ClearPass para la aplicación de políticas empresariales.

Gestión del ciclo de vida de las claves

El proceso de extremo a extremo para generar, distribuir, monitorear y revocar claves de autenticación.

El requisito operativo que determina si una implementación de PPSK es segura y escalable.

Ejemplos resueltos

Una instalación de capacitación corporativa con múltiples salas necesita proporcionar acceso de red aislado para 5 clases diarias distintas, 12 capacitadores permanentes y 40 pantallas de sala IoT. Actualmente utilizan una única contraseña WPA2-Personal. ¿Cómo deberían rediseñar la arquitectura?

Implementar una arquitectura PPSK respaldada por RADIUS en un único SSID. Configurar el servidor RADIUS para asignar claves según los grupos de identidad. Crear una clave estática para los dispositivos IoT mapeados a una VLAN de IoT aislada. Generar diariamente 5 claves de grupo únicas para las clases, mapeadas a una VLAN de delegados con el aislamiento de Capa 2 habilitado. Asignar claves individuales a los 12 capacitadores, mapeadas a la VLAN corporativa. Integrar la generación de claves con el sistema de reserva de salas para automatizar la revocación diaria de las claves de clase.

Comentario del examinador: Este enfoque elimina la congestión de RF de transmitir múltiples SSIDs al mismo tiempo que logra una separación lógica estricta. La automatización de las claves de clase diarias es el factor crítico de éxito; depender de la generación manual por parte de TI se convertiría rápidamente en una carga operativa insostenible.

Un centro de capacitación que implementa puntos de acceso Cisco Meraki quiere implementar claves por dispositivo para 800 delegados en varios sitios, pero el panel local de Meraki limita iPSK a 50 entradas sin un servidor RADIUS. ¿Cuál es la ruta de implementación correcta?

Transicionar de iPSK local del controlador a un modelo orquestado en la nube. Implementar un servicio RADIUS en la nube integrado con el proveedor de identidad de la organización (por ejemplo, Microsoft Entra ID). Configurar el SSID de Meraki para "Identity PSK con RADIUS". La plataforma en la nube se encargará de la base de datos de claves, superando el límite local de 50 claves, y automatizará el aprovisionamiento y la revocación de las 800 claves únicas de delegados.

Comentario del examinador: Esto resalta los límites de escalabilidad del almacenamiento de claves locales. Al trasladar el almacenamiento de identidad a un proveedor RADIUS en la nube, la organización obtiene una escala ilimitada y centraliza la gestión de políticas en todos los sitios físicos.

Preguntas de práctica

Q1. Está implementando una red PPSK para un centro de capacitación. Los delegados se quejan de que no pueden conectarse. Verifica que la clave sea correcta en la base de datos RADIUS, pero los registros del controlador muestran "Access-Reject". ¿Cuál es la causa más probable?

Sugerencia: Considere cómo los sistemas operativos móviles modernos manejan la privacidad de la red de forma predeterminada.

Ver respuesta modelo

El dispositivo del delegado está utilizando una dirección MAC aleatoria. Debido a que PPSK con respaldo RADIUS utiliza la dirección MAC como búsqueda de identidad, la MAC aleatoria no coincide con la MAC permanente registrada en la base de datos, lo que genera un rechazo. El delegado debe desactivar "Dirección WiFi privada" para la red de capacitación.

Q2. El operador de un recinto desea utilizar Ubiquiti UniFi Private PSK para una conferencia de 2,000 delegados que abarca tres edificios. ¿Por qué es inadecuado este modelo de implementación?

Sugerencia: Evalúe las diferencias arquitectónicas entre las implementaciones locales y las respaldadas por RADIUS.

Ver respuesta modelo

UniFi Private PSK es una implementación local del controlador que no admite la integración con RADIUS externo. No puede escalar a 2,000 claves únicas y carece de la orquestación de API requerida para aprovisionar y revocar automáticamente ese volumen de credenciales en un complejo de varios edificios.

Q3. Para preparar la red para el futuro, el director de TI ordena que las nuevas antenas de 6 GHz utilicen PPSK. ¿Qué limitación arquitectónica debe explicar al director?

Sugerencia: Revise los estándares de seguridad obligatorios para el espectro de 6 GHz.

Ver respuesta modelo

La banda de 6 GHz exige seguridad WPA3. El PPSK estándar se basa en WPA2 y en el handshake de cuatro vías para inyectar claves por dispositivo a través de RADIUS. WPA3 utiliza SAE, que requiere un elemento de contraseña compartida antes de que ocurra la búsqueda de RADIUS. Debe explicar que 6 GHz requiere una extensión de transición WPA3 específica del proveedor (como Ruckus DPSK3) o un cambio a 802.1X Enterprise para esa banda específica.