Diseño de una arquitectura WiFi multi-tenant para MDU
Esta guía autorizada proporciona un plano arquitectónico para implementar redes WiFi escalables, seguras y aisladas en múltiples unidades dentro de un MDU. Cubre consideraciones críticas que incluyen la segmentación de VLAN, la planificación de RF, la autenticación 802.1X y cómo equilibrar el aislamiento de los inquilinos con la gestión centralizada para mejorar el ROI.
Escucha esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Multi-Tenant WiFi Guide →
- Executive Summary
- Technical Deep Dive
- The Cornerstone: Logical Segmentation via VLANs
- Authentication and Encryption Standards
- Guest and IoT Isolation
- Implementation Guide
- Step 1: Logical Network Design
- Step 2: RF Planning and Site Survey
- Step 3: Infrastructure Configuration
- Best Practices
- Troubleshooting and Risk Mitigation
- Common Failure Modes
- ROI and Business Impact

Executive Summary
CTOs and lead architects managing multi-dwelling units (MDUs) - whether they are vast hospitality complexes, mixed-use retail environments, or public sector housing - face the same constant challenge: delivering secure, high-performance connectivity to independent tenants over a shared physical infrastructure. Traditional single-tenant network designs collapse under the weight of MDU requirements, leading to security vulnerabilities, broadcast domain saturation, and unsustainable support overhead.
Designing a multi-tenant WiFi architecture requires a shift from physical isolation to logical segmentation. This reference guide outlines the definitive architectural blueprint for MDU deployments. We will examine the implementation of IEEE 802.1Q VLAN tagging for strict traffic isolation, the necessity of 802.1X RADIUS authentication for access control, and the critical role of centralised cloud controllers in maintaining operational visibility. By adopting these vendor-neutral principles, venue operators can mitigate compliance risks (such as PCI DSS and GDPR), reduce operational expenditure (OpEx), and transform connectivity from a cost centre into a monetisable service layer.
Technical Deep Dive
The Cornerstone: Logical Segmentation via VLANs
The cornerstone of any multi-tenant architecture is rigorous network segmentation. In a shared physical environment, deploying separate switches and cabling for each tenant is commercially impractical. Instead, isolation is achieved at Layer 2 using IEEE 802.1Q Virtual Local Area Networks (VLANs).
In this model, a single Access Point (AP) broadcasts multiple Service Set Identifiers (SSIDs) to serve different tenant profiles, or utilises dynamic VLAN assignment via RADIUS. When a client connects to the network, their traffic is tagged with a specific VLAN ID at the AP edge. This tag persists as the frame traverses trunk links across the shared switch fabric, ensuring that Tenant A (e.g., VLAN 10) remains completely isolated from Tenant B (e.g., VLAN 20) at the data link layer.
However, VLANs provide isolation, not inherent security. To prevent lateral movement between tenant networks, inter-VLAN routing must be strictly controlled via firewall policies at the distribution or core layer. A Zero Trust approach dictates that traffic between tenant VLANs is completely denied unless explicitly permitted for specific, necessary services.

Authentication and Encryption Standards
For enterprise-grade multi-tenant environments, Pre-Shared Keys (PSKs) are inadequate. They are easily shared, difficult to change without impacting all users, and offer no individual accountability. The architectural standard is IEEE 802.1X with RADIUS authentication.
Under 802.1X, each user or device authenticates individually using unique credentials or digital certificates. The RADIUS server not only verifies identity but can also return Vendor-Specific Attributes (VSAs) to the authenticator (AP or switch), dynamically assigning the user to their designated VLAN regardless of which SSID they connect to. This significantly reduces SSID sprawl, which is critical for maintaining airtime efficiency.
For encryption, WPA3-Enterprise is the current mandate. It provides a robust 192-bit security suite for highly sensitive environments and mitigates offline dictionary attacks that plagued WPA2.
Guest and IoT Isolation
Beyond corporate or tenant traffic, an MDU architecture must accommodate two distinct traffic profiles: guest and Internet of Things (IoT) devices.
- Guest Network: Guests require frictionless internet access but must be completely isolated from tenant data. This is typically handled via a Captive Portal. For detailed insights on managing this layer and leveraging it for business intelligence, see our comprehensive overview of Guest WiFi and associated WiFi Analytics capabilities.
- IoT Devices: Modern MDUs are equipped with smart thermostats, IP cameras, and building management systems. These devices are often headless, difficult to patch, and present a large attack surface. They must be isolated on dedicated IoT VLANs with strict egress filtering, permitting communication only with specific management servers.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.
Implementation Guide
Deploying this architecture requires a systematic approach, moving from logical design to physical validation.
Step 1: Logical Network Design
Begin by defining the IP addressing scheme and VLAN mapping. A structured approach prevents overlapping subnets and simplifies routing.
- Management VLAN (e.g., VLAN 1): Strictly for network infrastructure (APs, switches). No user access.
- Tenant VLANs (e.g., VLANs 100-199): Dedicated subnets for individual tenants or business units.
- Guest VLAN (e.g., VLAN 200): Internet-only access, highly restricted.
- IoT/Facilities VLAN (e.g., VLAN 300): For building management systems.
Step 2: RF Planning and Site Survey
In high-density environments such as Hospitality or Retail, co-channel interference (CCI) is the primary driver of poor performance. A predictive survey is insufficient; an active, on-site RF survey is mandatory to account for wall attenuation and neighbouring interference.
- 5 GHz / 6 GHz Prioritisation: Push clients to the 5 GHz band, or the 6 GHz band when using WiFi 6E, to leverage more non-overlapping channels. For a deeper understanding of spectrum management, review our guide on Wi Fi Frequencies: A Guide to Wi-Fi Frequencies in 2026.
- Channel Widths: In dense MDUs, restrict channel widths to 20 MHz on the 2.4 GHz band and 40 MHz on the 5 GHz band to maximise channel reuse.
- If you are experiencing performance issues in an existing deployment, consult How to Analyze and Change Your WiFi Channel for Maximum Speed (or the Italian version: Come analizzare e modificare il canale WiFi per la massima velocità).
Step 3: Infrastructure Configuration
- Switch Fabric: Carefully configure trunk ports. Ensure only required VLANs are allowed on uplinks between access switches and the core.
- Access Points: Deploy APs capable of supporting multiple BSSIDs and integrating with the cloud controller. Limit the number of broadcast SSIDs to a maximum of 3-4 per radio to conserve airtime.
- Controller Policies: Define bandwidth limits per tenant or per user to prevent a single aggressive client from saturating the shared WAN uplink.

Best Practices
- Centralised Cloud Management: The operational overhead of managing a distributed MDU environment without a single pane of glass is unsustainable. A cloud controller enables zero-touch provisioning, firmware management, and centralised policy enforcement.
- Dynamic VLAN Assignment: Instead of broadcasting "Tenant_A_WiFi", "Tenant_B_WiFi", etc., broadcast a single "MDU_Secure" SSID and use 802.1X/RADIUS to dynamically assign authenticated users to their correct VLAN. This significantly reduces beacon overhead.
- Location-Based Services: Leverage integrated BLE (Bluetooth Low Energy) in modern APs for asset tracking or wayfinding. To learn more about this, read BLE Low Energy Explained for Enterprise.
- Optimise for the Environment: An MDU office space requires specific tuning tailored to its physical layout. See Office Wi Fi: Optimize Your Modern Office Wi-Fi Network for environment-specific adjustments.
Troubleshooting and Risk Mitigation
Common Failure Modes
- Trunk Port Misconfiguration: The most common cause of "connected, no internet" in multi-tenant setups. If a VLAN is missing from the trunk link between the AP and the gateway, DHCP requests will fail.
- Mitigation: Implement automated configuration auditing and strictly document the spanning tree topology.
- SSID Overhead: Broadcasting 10 SSIDs on a single AP means the radio spends a significant portion of its time transmitting beacon frames alone, leaving very little airtime for actual data transmission.
- Mitigation: Consolidate SSIDs and use dynamic VLAN assignment.
- Management Plane Exposure: If a tenant can ping or access the management interface of an AP or switch, the network is fundamentally compromised.
- Mitigation: Use a dedicated, out-of-band management VLAN and implement strict Access Control Lists (ACLs) blocking all RFC 1918 traffic from tenant subnets to the management subnet.
ROI and Business Impact
Transitioning to a robust multi-tenant architecture transforms the network from a necessary evil into a strategic asset.
- Reduced OpEx: Centralised management and logical segmentation reduce the need for on-site visits (truck rolls). Support desks can diagnose issues remotely, identifying whether the fault lies within the shared infrastructure or the tenant's specific configuration.
- Compliance and Risk Reduction: By isolating Payment Card Industry (PCI) data (e.g., in retail units) or sensitive patient data (e.g., in Healthcare facilities located in mixed-use buildings), the scope of compliance audits is significantly reduced, saving substantial consultancy fees.
- Monetisation: With a stable, segmented architecture, venue operators can offer tier-based bandwidth packages to tenants, generating recurring revenue. Furthermore, the guest network can be leveraged for data capture and marketing, turning footfall into actionable intelligence.
Listen to our technical briefing podcast below for an in-depth discussion on these architectural principles:
Definiciones clave
VLAN (Virtual Local Area Network)
Una agrupación lógica de dispositivos de red que parecen estar en la misma LAN local, independientemente de su ubicación física.
Se utiliza en MDUs para separar lógicamente el tráfico de diferentes inquilinos que comparten los mismos switches físicos y APs, reduciendo el tráfico de difusión y mejorando el rendimiento.
IEEE 802.1Q
El estándar de red que admite VLANs en una red Ethernet mediante la inserción de una etiqueta de 32 bits en la trama Ethernet.
Este es el protocolo subyacente que permite que un solo cable troncal transporte tráfico para múltiples redes de inquilinos aisladas.
IEEE 802.1X
Un estándar IEEE para el control de acceso a la red basado en puertos (PNAC), que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.
Esencial para implementaciones de MDU empresariales, permite la autenticación de usuarios individuales (a través de RADIUS) en lugar de depender de una contraseña compartida, lo que habilita la asignación dinámica de VLAN.
RADIUS (Remote Authentication Dial-In User Service)
Un protocolo de red que proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad (AAA) para los usuarios que se conectan y utilizan un servicio de red.
El componente del servidor en una implementación 802.1X que verifica las credenciales e indica al AP a qué VLAN asignar el dispositivo del inquilino.
Trunk Port
Un puerto de switch de red configurado para transportar tráfico para múltiples VLANs simultáneamente, utilizando etiquetas 802.1Q para mantener el tráfico separado.
El enlace crítico entre los switches de acceso y la red principal. Configurar incorrectamente un puerto troncal es la causa más común de fallas de conectividad de los inquilinos.
Co-Channel Interference (CCI)
Interferencia que ocurre cuando dos o más puntos de acceso transmiten exactamente en el mismo canal de frecuencia dentro del rango de alcance del otro.
Un problema importante en MDUs densos (como hoteles o bloques de departamentos) que hace que los dispositivos esperen a que el canal se libere, reduciendo drásticamente el rendimiento de la red.
Dynamic VLAN Assignment
El proceso mediante el cual un servidor RADIUS indica al dispositivo de acceso a la red (AP o switch) que coloque a un usuario autenticado en una VLAN específica según su identidad.
Permite a los operadores de los establecimientos transmitir un único SSID seguro para todos los inquilinos, asignándolos a sus redes aisladas después de la autenticación, ahorrando así tiempo de aire de RF.
Captive Portal
Una página web que el usuario de una red de acceso público está obligado a ver e interactuar con ella antes de que se le conceda el acceso.
Se utiliza en la VLAN de invitados en un MDU para hacer cumplir los términos de servicio, recopilar datos de marketing o procesar pagos antes de otorgar acceso a internet.
Ejemplos resueltos
Un complejo de uso mixto comercial y de oficinas (MDU) necesita proporcionar WiFi seguro para 15 inquilinos comerciales independientes, un espacio de oficina corporativo compartido y WiFi para invitados públicos. El operador del lugar desea utilizar una única infraestructura de red física para reducir costos, pero debe garantizar el cumplimiento de PCI DSS para los minoristas.
- Implementar APs de clase empresarial administrados por un controlador en la nube central.
- Crear una VLAN de "Administración" (VLAN 10) estrictamente para dispositivos de red.
- Crear una VLAN de "Invitados" (VLAN 20) con aislamiento de clientes habilitado y un Captive Portal. Enrutar este tráfico directamente a Internet, omitiendo las redes internas.
- Para el espacio de oficinas, crear una VLAN "Corporativa" (VLAN 30) utilizando autenticación 802.1X.
- Para los inquilinos comerciales, implementar la asignación dinámica de VLAN. Transmitir un único SSID "Retail_Secure" utilizando 802.1X. Cuando un dispositivo minorista se autentica a través del servidor RADIUS central, el servidor pasa un atributo específico del proveedor (VSA) que asigna el dispositivo a su VLAN de inquilino específica (por ejemplo, VLANs 101-115).
- Configurar el firewall principal para bloquear todo el enrutamiento inter-VLAN entre las VLAN de los minoristas, garantizando el aislamiento estricto requerido para PCI DSS.
Un hotel de 400 habitaciones ([Hospitality](/industries/hospitality)) está actualizando su red. Necesitan dar soporte a los dispositivos de los huéspedes, a las tabletas del personal de limpieza y a los nuevos termostatos inteligentes IoT en cada habitación. Actualmente experimentan caídas frecuentes durante las horas pico de la noche.
- Realizar un estudio activo del sitio de RF para identificar interferencias y planificar la ubicación de los AP (probablemente pasando de implementaciones en pasillos a implementaciones en la habitación o cada dos habitaciones para manejar la densidad).
- Segmentar el tráfico de forma lógica: Invitados (VLAN 100), Personal (VLAN 200), IoT (VLAN 300).
- Implementar limitación de ancho de banda por usuario en el SSID de Invitados (por ejemplo, 10 Mbps de bajada / 5 Mbps de subida) para evitar que unos pocos usuarios intensivos saturen el enlace WAN durante las horas pico.
- Para los termostatos IoT, utilizar un SSID oculto dedicado con WPA3-Personal (si es compatible) o derivación de autenticación MAC (MAB) si carecen de suplicantes avanzados. Aplicar un filtrado de salida estricto en la VLAN 300 para que los termostatos solo puedan comunicarse con el servidor de gestión en la nube específico.
Preguntas de práctica
Q1. Estás diseñando la arquitectura WiFi para un nuevo complejo de departamentos premium de 50 unidades. El desarrollador quiere ofrecer "WiFi Gigabit Incluido" como un punto de venta. Proponen instalar un router inalámbrico estándar de consumo en el armario de telecomunicaciones de cada departamento, todos cableados de regreso a un switch central no administrado. ¿Cuáles son las principales fallas arquitectónicas de esta propuesta y cuál es la alternativa empresarial?
Sugerencia: Considera la interferencia de RF, la sobrecarga de gestión y el tamaño del dominio de difusión.
Ver respuesta modelo
El diseño propuesto tiene graves fallas. 1) Interferencia de RF: 50 routers de consumo independientes causarán una interferencia de cocanal (CCI) masiva, degradando severamente el rendimiento. 2) Gestión: No hay visibilidad centralizada; la resolución de problemas requiere acceder a 50 routers individuales. 3) Seguridad: Un switch no administrado significa que todos los departamentos comparten un único dominio de difusión, lo que permite a los inquilinos interceptar potencialmente el tráfico de los demás.
La alternativa empresarial es desplegar APs de nivel empresarial administrados centralmente (por ejemplo, Wi-Fi 6/6E) en los departamentos, conectados a switches PoE administrados. Implementa autenticación 802.1X con asignación dinámica de VLAN para que cada inquilino esté lógicamente aislado en su propia VLAN, independientemente de a qué AP se conecte. Esto proporciona visibilidad central, coordinación de RF y un estricto aislamiento de seguridad.
Q2. Durante la fase de puesta en marcha de un edificio de oficinas multi-inquilino, el Inquilino A (en la VLAN 10) informa que no puede acceder a internet. Verificas que el AP está transmitiendo el SSID, el cliente se conecta con éxito y la autenticación 802.1X se aprueba. Sin embargo, el dispositivo cliente se está asignando a sí mismo una dirección APIPA (169.254.x.x). ¿Cuál es el error de configuración más probable en la infraestructura?
Sugerencia: Sigue la ruta de la solicitud DHCP desde el AP hasta el servidor DHCP.
Ver respuesta modelo
El problema más probable es un puerto troncal mal configurado entre el Access Point y el Switch de Acceso, o entre el Switch de Acceso y el switch Core/Distribución. Debido a que el cliente recibe una dirección APIPA, la difusión de DHCP Discover no está llegando al servidor DHCP. Si la autenticación se aprueba, el servidor RADIUS está asignando correctamente la VLAN 10, pero si la VLAN 10 no está permitida explícitamente en los enlaces troncales 802.1Q a lo largo de la ruta, el tráfico se descarta en el puerto del switch. El ingeniero debe verificar la configuración "switchport trunk allowed vlan" en todos los enlaces ascendentes.
Q3. Un estadio (centro de [Transport](/industries/transport) / espacio para eventos) requiere una red multi-inquilino para el personal de operaciones, los proveedores de venta de boletos y el WiFi para invitados públicos. Para ahorrar tiempo, el ingeniero junior sugiere crear tres SSIDs usando WPA2-PSK, con una contraseña diferente para cada grupo. ¿Por qué es esto inaceptable para los proveedores de venta de boletos y qué se debe implementar en su lugar?
Sugerencia: Considera los requisitos de cumplimiento para el procesamiento de pagos.
Ver respuesta modelo
El uso de WPA2-PSK es inaceptable para los proveedores de venta de boletos porque procesan pagos, lo que los sujeta al cumplimiento de PCI DSS (Estándar de Seguridad de Datos para la Industria de Tarjetas de Pago). Las PSK ofrecen una seguridad débil, se comparten fácilmente y no proporcionan una responsabilidad de usuario individual. Además, una red PSK compartida no evita de forma inherente que los dispositivos se comuniquen entre sí (aislamiento de clientes).
En su lugar, la arquitectura debe implementar 802.1X con autenticación RADIUS (preferiblemente usando WPA3-Enterprise) para proporcionar un acceso individual y auditable. Los proveedores de venta de boletos deben colocarse en una VLAN dedicada y estrictamente aislada, con reglas de firewall principales que denieguen explícitamente cualquier enrutamiento entre la VLAN de venta de boletos y las VLANs de invitados o de operaciones.
Continúe leyendo esta serie
Administración del ancho de banda en redes de alojamiento estudiantil
Esta guía proporciona a los gerentes de TI, arquitectos de redes y directores de operaciones inmobiliarias una referencia técnica independiente del proveedor para administrar el ancho de banda de WiFi en entornos de alojamiento estudiantil de alta densidad. Cubre la segmentación de VLAN, el diseño de políticas de Calidad de Servicio (QoS), el modelado de tráfico basado en la identidad y la visibilidad de la capa de aplicación, los cuatro pilares de una red escalable y de acceso justo. Con escenarios de implementación del mundo real, resultados medibles y marcos de decisión, este es el manual operativo para cualquier equipo responsable de la infraestructura de redes residenciales a gran escala.
WPA2-Enterprise vs Personal para departamentos y co-working
Esta guía de referencia técnica autorizada evalúa WPA2-Enterprise frente a WPA2-Personal para entornos multiinquilino como departamentos y espacios de co-working. Proporciona a los arquitectos de red y gerentes de TI información práctica sobre la autenticación 802.1X, la asignación dinámica de VLAN y el cumplimiento de la seguridad, demostrando por qué las contraseñas compartidas introducen un riesgo inaceptable en los lugares compartidos modernos. Los operadores de estos espacios encontrarán pautas de implementación concretas, casos de estudio del mundo real y análisis de ROI para respaldar una decisión de migración este trimestre.
Prácticas recomendadas de microsegmentación para redes WiFi compartidas
Esta guía de referencia técnica proporciona estrategias prácticas para implementar la microsegmentación en una infraestructura WiFi compartida. Detalla cómo los administradores de TI y los arquitectos de red pueden aislar de forma segura el tráfico de invitados, IoT y del personal para mitigar riesgos, garantizar el cumplimiento y optimizar el rendimiento de la red.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.