Saltar al contenido principal

¿Qué es la autenticación RADIUS y cómo funciona?

Esta guía proporciona una referencia técnica definitiva sobre la autenticación RADIUS para líderes de TI que gestionan implementaciones de WiFi empresariales y de invitados. Desmitifica el protocolo AAA, explica cómo funcionan en conjunto los métodos 802.1X y EAP, y detalla cómo la plataforma basada en la nube de Purple simplifica la implementación para hoteles, cadenas de retail, estadios y organizaciones del sector público. Los lectores obtendrán una hoja de ruta de implementación clara, casos de estudio del mundo real y los marcos de decisión necesarios para migrar de claves precompartidas inseguras a una arquitectura de control de acceso a la red robusta y basada en la identidad.

📖 6 min de lectura📝 1,745 palabras🔧 2 ejemplos resueltos3 preguntas de práctica📚 10 definiciones clave

Escucha esta guía

Ver transcripción del podcast
### ¿Qué es la autenticación RADIUS y cómo funciona? — Resumen técnico de Purple **[INTRODUCCIÓN — 1 minuto]** Bienvenido al resumen técnico de Purple. Soy su anfitrión, y en los próximos diez minutos vamos a desmitificar una de las tecnologías más críticas para la seguridad de las redes empresariales: la autenticación RADIUS. Si usted es un gerente de TI, un arquitecto de redes o un CTO responsable del WiFi en un recinto de gran tamaño (un hotel, una cadena de tiendas, un estadio o un centro de convenciones), este resumen está diseñado específicamente para usted. Dejaremos de lado los tecnicismos, explicaremos la arquitectura con claridad y le ofreceremos la información práctica que necesita para tomar decisiones fundamentadas este trimestre. Comencemos con el panorama general. ¿Por qué es importante todo esto? Si todavía opera el WiFi de sus invitados o de su personal con una sola contraseña compartida (una clave precompartida o PSK), está operando bajo un riesgo de seguridad significativo y en constante crecimiento. Esa contraseña se comparte, se escribe en recibos, se fotografía en pizarrones y se reenvía a través de aplicaciones de mensajería. Una vez que se divulga, usted pierde la visibilidad de quién está en su red, la capacidad de revocar el acceso a un solo usuario sin interrumpir a los demás y el historial de auditoría en caso de que algo salga mal. Para las organizaciones sujetas a PCI DSS, GDPR o HIPAA, esto no es solo un problema técnico. Es una responsabilidad de cumplimiento normativo. RADIUS es la solución en la que la industria ha convergido para resolver esto. Así que entendamos exactamente qué es y cómo funciona. **[ANÁLISIS TÉCNICO DETALLADO — 5 minutos]** RADIUS significa Remote Authentication Dial-In User Service (Servicio de usuario de acceso telefónico de autenticación remota). El nombre es un artefacto histórico de los inicios del internet por marcación telefónica, pero el protocolo ha evolucionado significativamente y sigue siendo la columna vertebral del control de acceso a redes empresariales en la actualidad. En su núcleo, RADIUS es un sistema centralizado basado en servidores que gestiona el acceso a la red mediante un marco de trabajo llamado AAA: Autenticación, Autorización y Contabilidad (Authentication, Authorization, and Accounting). Estos tres pilares son la base de todo lo que analizaremos hoy. La autenticación es el primer pilar: verificar quién es alguien. La autorización es el segundo: determinar qué tiene permitido hacer. Y la contabilidad es el tercero: registrar lo que realmente hizo. Exploremos cada uno de ellos. Autenticación. Cuando un usuario intenta conectarse a una red WiFi protegida con WPA2-Enterprise o WPA3-Enterprise, su dispositivo (al que llamamos el Suplicante) envía una solicitud de conexión al punto de acceso inalámbrico. El punto de acceso, al que llamamos el Autenticador, no toma la decisión de autenticación por sí mismo. Actúa como un intermediario, reenviando la solicitud al servidor RADIUS. Luego, el servidor RADIUS valida la identidad del usuario frente a una fuente de identidad configurada. Esta podría ser Microsoft Active Directory, Azure Active Directory, Google Workspace, Okta o una base de datos de usuarios local. La fuente de identidad es la única fuente de verdad sobre quién tiene permitido acceder a su red. El servidor RADIUS puede validar la identidad de varias maneras. Las más comunes en entornos empresariales son los métodos basados en credenciales, donde el usuario proporciona un nombre de usuario y contraseña, y los métodos basados en certificados, donde el dispositivo del usuario presenta un certificado digital. Hablaremos de las implicaciones de seguridad de cada uno en breve. Autorización. Una vez que el usuario está autenticado, el servidor RADIUS no solo dice que sí y se hace a un lado. También le indica al punto de acceso exactamente qué hacer con este usuario. Envía de vuelta un conjunto de atributos —instrucciones, esencialmente— que definen la experiencia de red del usuario. El más importante de estos suele ser la asignación de VLAN. El servidor RADIUS podría decir: este usuario es miembro del grupo de personal corporativo, asígnalo a la VLAN diez, que tiene acceso a servidores de archivos e impresoras internos. O: este usuario es un invitado, asígnalo a la VLAN veinte, que solo tiene acceso a internet y está completamente aislada de la red corporativa. Esta asignación dinámica de VLAN es una de las funciones más potentes de RADIUS, y es el mecanismo que permite una segmentación de red adecuada. Contabilidad (Accounting). El tercer pilar a menudo se pasa por alto, pero es de vital importancia para el cumplimiento y las operaciones. A medida que avanza la sesión de un usuario, el servidor RADIUS registra información clave: la hora en que se conectó, la hora en que se desconectó, la duración total de la sesión, la cantidad de datos que transfirió y la dirección MAC de su dispositivo. Esto crea un registro de auditoría detallado para cada conexión en su red. Bajo PCI DSS 4.0, este tipo de registro no es opcional, es un requisito estricto. Y en caso de un incidente de seguridad, estos registros son invaluables para la investigación forense. Ahora, hablemos del estándar técnico que hace que todo esto funcione: IEEE 802.1X. 802.1X es el estándar que define el control de acceso a la red basado en puertos. Es el protocolo que permite a un punto de acceso bloquear todo el tráfico de red de un dispositivo hasta que el servidor RADIUS haya confirmado que el dispositivo está autorizado. La comunicación entre el dispositivo del usuario y el punto de acceso utiliza un protocolo llamado EAP (Extensible Authentication Protocol). EAP es esencialmente un marco de trabajo que admite múltiples métodos de autenticación. Los tres métodos EAP más comunes en WiFi empresarial son: PEAP, que significa Protected Extensible Authentication Protocol; EAP-TTLS; y EAP-TLS. PEAP y EAP-TTLS son métodos basados en credenciales. Crean un túnel cifrado entre el dispositivo y el servidor RADIUS, y luego el nombre de usuario y la contraseña del usuario se verifican dentro de ese túnel. Son relativamente fáciles de implementar y funcionan bien en entornos donde aún no se está listo para una infraestructura de certificados completa. EAP-TLS es el estándar de oro. Se basa en certificados, lo que significa que tanto el servidor como el dispositivo cliente presentan certificados digitales para autenticarse mutuamente. No hay ninguna contraseña de por medio. Esto elimina por completo el riesgo de robo de credenciales, ataques de phishing y ataques de intermediario (man-in-the-middle). Para los dispositivos corporativos, EAP-TLS es el método de autenticación al que deberías aspirar. **[IMPLEMENTACIÓN Y ERRORES COMUNES — 2 minutos]** Entonces, ¿cómo se implementa realmente todo esto? Permíteme guiarte a través de los pasos clave. Primero, elige tu servidor RADIUS. Puedes implementar un servidor local (Network Policy Server de Microsoft es una opción común en entornos Windows) o utilizar un servicio RADIUS basado en la nube. Las plataformas de cloud RADIUS, como la que ofrece Purple, proporcionan una infraestructura totalmente gestionada y de alta disponibilidad sin la carga operativa. Para organizaciones con múltiples sedes, el enfoque en la nube es casi siempre la opción correcta. Segundo, integra tu fuente de identidad. Conecta tu servidor RADIUS al directorio de identidad de tu organización. La mayoría de las plataformas modernas de cloud RADIUS admiten la integración directa con Azure AD, Google Workspace y Okta. Tercero, configura el hardware de tu red. Crea un nuevo SSID configurado para WPA2-Enterprise o WPA3-Enterprise y apúntalo a tu servidor RADIUS. También configurarás un secreto compartido: una contraseña que cifra la comunicación entre el punto de acceso y el servidor RADIUS. Este secreto compartido debe coincidir exactamente en ambos lados. Un error de coincidencia aquí es una de las causas más comunes de fallas de autenticación durante la implementación inicial. Cuarto, define tus políticas de autorización. Vincula los grupos de usuarios con las políticas de red: el personal obtiene acceso completo en la VLAN diez, los invitados obtienen acceso solo a internet en la VLAN veinte. Quinto, incorpora a tus usuarios. Para el personal corporativo, implementa perfiles de WiFi a través de tu plataforma MDM. Para los invitados, utiliza un Captive Portal. La plataforma de Purple automatiza el flujo de incorporación de invitados, admitiendo inicios de sesión con redes sociales, formularios de registro y códigos de cupón. **[PREGUNTAS Y RESPUESTAS RÁPIDAS — 1 minuto]** Hagamos una sesión de preguntas y respuestas rápidas sobre las dudas que escuchamos con más frecuencia. Primero: ¿Cuál es la diferencia entre RADIUS y un Captive Portal? Un Captive Portal es la página de inicio de sesión que ven los invitados cuando se conectan. Funciona con RADIUS. El portal es la interfaz de usuario; RADIUS es el motor de fondo. Segundo: ¿Puedo usar RADIUS para redes cableadas? Absolutamente. El estándar 802.1X se aplica por igual a redes Ethernet cableadas y a redes inalámbricas. Tercero: ¿Es difícil configurar RADIUS? Tiene reputación de ser complejo, pero las plataformas modernas en la nube han cambiado esto drásticamente. Con un servicio gestionado como Purple, puedes tener una implementación de RADIUS lista para producción y en funcionamiento rápidamente. **[RESUMEN Y PRÓXIMOS PASOS — 1 minuto]** En resumen: RADIUS es el protocolo centralizado que impulsa la seguridad de la red WiFi empresarial. Implementa el marco AAA para brindarle un control detallado sobre quién puede acceder a su red, qué puede hacer y un registro de auditoría completo de su actividad. Para operadores de recintos, hoteleros, minoristas y organizaciones del sector público, implementar RADIUS es el paso fundamental para construir una infraestructura de WiFi segura, que cumpla con las normativas y esté gestionada de manera profesional. Su siguiente paso es claro: si todavía utiliza claves precompartidas, comience a planificar su migración hoy mismo. Revise su hardware actual para verificar la compatibilidad con WPA3-Enterprise, evalúe sus opciones de integración con directorios de identidad y explore una plataforma RADIUS en la nube que pueda escalar con su organización. Eso es todo por hoy en este Informe Técnico de Purple. Gracias por escucharnos. Para obtener más información sobre cómo Purple puede ayudarle a implementar un WiFi seguro e inteligente en sus recintos, visítenos en purple punto ai. Hasta la próxima, manténgase seguro.

📚 Parte de nuestra serie principal: Enterprise WiFi Security Guide

header_image.png

Resumen Ejecutivo

Para los líderes de TI en establecimientos multisitio (hoteles, cadenas de retail, estadios y centros de convenciones), ofrecer un acceso WiFi seguro y confiable a miles de usuarios diarios es un servicio de misión crítica que conlleva importantes riesgos operativos y regulatorios. El enfoque heredado de utilizar una única clave precompartida (PSK) para las redes de invitados y del personal ya no es una postura de seguridad defendible. Expone a las organizaciones a violaciones de cumplimiento bajo PCI DSS y GDPR, interrupciones operativas y daños a la reputación por posibles brechas de seguridad.

La solución moderna y estándar de la industria es centralizar el control de acceso a la red a través del protocolo RADIUS (Remote Authentication Dial-In User Service). RADIUS proporciona un marco sólido para los tres pilares de la seguridad de red: Autenticación, Autorización y Contabilidad (AAA), aplicando un acceso basado en la identidad para cada usuario y dispositivo. Al integrarse con un directorio de identidad existente como Azure AD, Google Workspace o Okta, RADIUS garantiza que solo las personas autorizadas puedan conectarse y que su acceso esté delimitado con precisión según su rol.

Esta guía proporciona una descripción práctica y aplicable de RADIUS, el estándar subyacente IEEE 802.1X y cómo la plataforma de inteligencia de WiFi de Purple simplifica la complejidad de la implementación. Está escrita para arquitectos de red y gerentes de TI que necesitan tomar decisiones de implementación este trimestre, no el próximo año.

aaa_protocol_diagram.png

Análisis Técnico Detallado

El Marco AAA: Autenticación, Autorización y Contabilidad

RADIUS opera bajo el modelo cliente-servidor y está estructurado en torno al marco AAA, un concepto fundamental en la seguridad de redes. Comprender cada componente es esencial para una implementación exitosa.

La Autenticación es el proceso de verificar la identidad de un usuario. Cuando un usuario intenta conectarse a una red WiFi protegida con WPA2/WPA3-Enterprise, su dispositivo (el Suplicante) envía las credenciales al punto de acceso inalámbrico (el Autenticador). El Autenticador no toma la decisión de acceso por sí mismo; reenvía la solicitud al servidor RADIUS. El servidor RADIUS valida estas credenciales frente a una fuente de identidad configurada: Microsoft Active Directory, un IdP en la nube como Okta o una base de datos de usuarios local. La validación puede utilizar una combinación de usuario y contraseña o, para una seguridad significativamente mayor, un certificado digital a través de un método EAP como EAP-TLS.

Authorization determina lo que un usuario autenticado tiene permitido hacer. Con base en las políticas definidas por el administrador de la red, el servidor RADIUS devuelve atributos específicos al Autenticador. Estos atributos dictan la asignación de VLAN (separando el tráfico de invitados del tráfico corporativo), los límites de ancho de banda y las restricciones de acceso por horario. Esta aplicación de políticas granular y dinámica es una de las ventajas principales de RADIUS sobre los sistemas estáticos basados en PSK.

Accounting realiza el seguimiento de la actividad del usuario a lo largo de la sesión. El servidor RADIUS registra las marcas de tiempo de conexión, la duración de la sesión, los datos transferidos y las direcciones MAC de los dispositivos. Este registro de auditoría es invaluable para la resolución de problemas, la planificación de capacidad y los informes de cumplimiento. Bajo PCI DSS 4.0, el registro y monitoreo de todo el acceso a los recursos de red es un control obligatorio.

radius_architecture_overview.png

Cómo funcionan juntos RADIUS y 802.1X

El estándar IEEE 802.1X define el control de acceso a la red basado en puertos. En un contexto de WiFi, 802.1X permite que un punto de acceso bloquee todo el tráfico de un dispositivo — excepto los mensajes de autenticación — hasta que el servidor RADIUS haya confirmado la autorización. La comunicación entre el Suplicante y el Autenticador utiliza el Extensible Authentication Protocol (EAP), transportado sobre la LAN como EAPOL (EAP over LAN). Luego, el Autenticador retransmite esto al servidor RADIUS utilizando el protocolo RADIUS.

La elección del método EAP es una decisión de seguridad crítica:

Método EAP Tipo de Autenticación Nivel de Seguridad Caso de Uso Recomendado
EAP-TLS Basado en certificados El más alto Dispositivos corporativos administrados — el estándar de oro
PEAP-MSCHAPv2 Basado en credenciales Medio Entornos con predominio de Windows en transición a certificados
EAP-TTLS/PAP Basado en credenciales Medio Entornos con sistemas operativos mixtos con soporte para dispositivos heredados

Para los dispositivos corporativos, EAP-TLS es el estado objetivo. Utiliza autenticación mutua por certificados — tanto el cliente como el servidor presentan certificados —, eliminando por completo las contraseñas y los riesgos asociados de robo de credenciales y phishing.

Puertos y transporte de RADIUS

Por defecto, RADIUS utiliza el puerto UDP 1812 para autenticación y autorización, y el puerto UDP 1813 para accounting. Algunas implementaciones heredadas utilizan los puertos 1645 y 1646. Desde el RFC 6613, RADIUS también puede operar sobre TCP con TLS (RadSec), el cual se utiliza cada vez más en implementaciones en la nube para una mayor seguridad en el transporte.

Guía de Implementación

Transición de PSK a RADIUS: Una hoja de ruta de cinco pasos

Paso 1: Seleccione su infraestructura RADIUS. Elija entre un servidor local (Microsoft NPS para entornos Windows, FreeRADIUS para implementaciones de código abierto) o un servicio RADIUS basado en la nube. Para organizaciones con múltiples sedes, una plataforma RADIUS en la nube como la de Purple es casi siempre la opción correcta. Proporciona alta disponibilidad integrada, redundancia geográfica y elimina la carga operativa de la gestión de servidores.

Paso 2: Integre su fuente de identidad. Conecte el servidor RADIUS al directorio de identidad autorizado de su organización. Las plataformas RADIUS modernas en la nube admiten la integración directa con Azure AD, Google Workspace y Okta a través de SAML o LDAP. Para los usuarios invitados, la fuente de identidad suele ser un CRM, un sistema de gestión de propiedades (PMS) o una plataforma de WiFi para invitados diseñada específicamente para este fin.

Paso 3: Configure el hardware de red. En su controlador de LAN inalámbrica o puntos de acceso, cree un nuevo SSID configurado para WPA2-Enterprise o WPA3-Enterprise. Apunte el SSID a la dirección IP de su servidor RADIUS y configure el secreto compartido (shared secret), una contraseña que cifra la comunicación entre el punto de acceso y el servidor RADIUS. Este valor debe coincidir exactamente en ambos lados; una discrepancia es una de las causas más comunes de fallas en la implementación inicial.

Paso 4: Defina las políticas de autorización. Cree reglas en el servidor RADIUS que vinculen los grupos de usuarios con las políticas de red. Un conjunto de políticas típico para un hotel podría incluir: Personal en la VLAN 10 con acceso interno completo; Contratistas en la VLAN 30 con acceso limitado y un límite de ancho de banda de 50 Mbps; Invitados en la VLAN 20 con acceso exclusivo a Internet y un límite de sesión de 8 horas.

Paso 5: Incorpore usuarios y dispositivos. Para el personal corporativo, implemente perfiles de WiFi con configuraciones 802.1X a través de su plataforma MDM. Para los invitados, implemente un Captive Portal. La plataforma de Purple automatiza el flujo de incorporación de invitados (admitiendo inicios de sesión con redes sociales, formularios de registro y códigos de cupón) y crea cuentas de usuario RADIUS temporales que caducan automáticamente.

venue_wifi_deployment.png

Mejores prácticas

Adopte WPA3-Enterprise. Donde el hardware lo admita, WPA3-Enterprise proporciona mejoras de seguridad significativas sobre WPA2-Enterprise, incluyendo Tramas de Gestión Protegidas (PMF) y un cifrado más sólido a través del modo de seguridad de 192 bits. Realice una auditoría de hardware para identificar los puntos de acceso que requieren actualizaciones de firmware o reemplazo. Implemente EAP-TLS para dispositivos corporativos. La autenticación basada en certificados elimina la contraseña como vulnerabilidad. Integre su servidor RADIUS con su PKI o utilice una solución de gestión de certificados basada en la nube. Automatice el despliegue de certificados a través de MDM para minimizar la carga de trabajo de TI.

Aplique la segmentación de VLAN. La asignación dinámica de VLAN a través de RADIUS no es negociable para el cumplimiento de PCI DSS y la arquitectura Zero Trust. Asegúrese de que sus switches de red y firewalls apliquen políticas de enrutamiento inter-VLAN que eviten que el tráfico de invitados llegue a los recursos corporativos.

Despliegue una infraestructura RADIUS redundante. Configure al menos un servidor RADIUS primario y uno secundario en sus puntos de acceso. Las plataformas de Cloud RADIUS suelen proporcionar esto de forma automática. Pruebe la conmutación por error con regularidad.

Resolución de problemas y mitigación de riesgos

Modo de fallo Causa raíz Resolución
Todos los usuarios rechazados Discrepancia en el secreto compartido entre el AP y el servidor RADIUS Verifique el secreto compartido tanto en la configuración del AP como en la del servidor RADIUS
Errores de certificado en dispositivos cliente El certificado del servidor RADIUS no es de confianza para el cliente Instale el certificado de la CA raíz en todos los dispositivos cliente a través de MDM
Fallos de autenticación intermitentes Servidor RADIUS sobrecargado o inaccesible Implemente un servidor RADIUS secundario; revise la capacidad del servidor
El portal de invitados no redirecciona Configuración incorrecta del walled garden Asegúrese de que la URL del portal y los dominios del proveedor de inicio de sesión social estén en el walled garden
Los usuarios no pueden reconectarse tras la expiración de la sesión La sesión de contabilidad (accounting) no se terminó correctamente Revise la configuración de contabilidad de RADIUS; verifique si hay sesiones inactivas

ROI e impacto empresarial

El caso de negocio para el despliegue de RADIUS es convincente en múltiples dimensiones. La reducción del riesgo de seguridad es el beneficio más inmediato: reemplazar una PSK compartida con un acceso basado en la identidad elimina el vector más común para las intrusiones de red basadas en WiFi, evitando potencialmente costos de brechas de seguridad que promedian los £3.4 millones para las empresas del Reino Unido. El aseguramiento del cumplimiento bajo PCI DSS, GDPR y las regulaciones específicas del sector se logra mediante la combinación del control de acceso basado en la identidad y registros de contabilidad exhaustivos. Las ganancias en eficiencia operativa son significativas en despliegues grandes: la gestión centralizada de políticas significa que dar de alta a un nuevo usuario o revocar el acceso de un empleado que se va es una sola acción en el directorio de identidades, no una reconfiguración manual en docenas de puntos de acceso. Finalmente, los datos de contabilidad generados por RADIUS proporcionan inteligencia accionable para la planificación de capacidad, lo que permite que las decisiones de inversión en infraestructura se basen en datos de uso real en lugar de estimaciones.

Definiciones clave

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red, estandarizado en RFC 2865, que proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad (AAA) para los usuarios que se conectan a un servicio de red. Funciona bajo un modelo cliente-servidor, donde el Servidor de Acceso a la Red (NAS) es el cliente y el servidor RADIUS es la autoridad que toma las decisiones.

Este es el motor principal de la seguridad WiFi empresarial. Cuando un gerente de TI habla de "migrar a 802.1X", casi siempre se refiere a implementar un servidor RADIUS.

802.1X

Un estándar IEEE para el Control de Acceso a la Red basado en puertos (PNAC). Define la encapsulación del Protocolo de Autenticación Extensible (EAP) sobre redes IEEE 802, lo que permite que un autenticador (por ejemplo, un punto de acceso WiFi) aplique la autenticación antes de otorgar acceso a la red.

Este es el estándar que hace que RADIUS funcione para WiFi. Al configurar un SSID para "WPA2-Enterprise", se está habilitando 802.1X en ese SSID.

AAA (Authentication, Authorization, Accounting)

Un marco de seguridad para controlar de manera inteligente el acceso a los recursos informáticos, aplicar políticas y auditar el uso. La Autenticación verifica la identidad, la Autorización determina las acciones permitidas y la Contabilidad (Accounting) registra la actividad.

Los servidores RADIUS a menudo se denominan "servidores AAA". Comprender este marco de trabajo es la base conceptual para todo diseño de control de acceso a la red.

Supplicant

En el marco de trabajo de 802.1X, el Supplicant es el dispositivo cliente (una laptop, un teléfono inteligente o un dispositivo IoT) que solicita acceso a la red. El software supplicant en el dispositivo gestiona el intercambio de autenticación EAP.

Al solucionar fallas de autenticación, la configuración del supplicant (por ejemplo, el perfil de WiFi en una laptop) suele ser el origen del problema.

Authenticator

En el marco de trabajo de 802.1X, el Authenticator es el dispositivo de red (normalmente un punto de acceso inalámbrico o un switch Ethernet) que aplica el control de acceso. Transmite los mensajes EAP entre el Supplicant y el Servidor de Autenticación, pero no toma la decisión de autenticación por sí mismo.

El punto de acceso es un intermediario, no quien toma las decisiones. Esta es una distinción crítica: el trabajo del AP es reenviar la solicitud a RADIUS y luego actuar según la respuesta.

EAP (Extensible Authentication Protocol)

Un marco de autenticación definido en RFC 3748 que admite múltiples métodos de autenticación. EAP en sí mismo no define un mecanismo de autenticación específico; en su lugar, proporciona un formato estándar para negociar y transportar varios métodos EAP (por ejemplo, EAP-TLS, PEAP, EAP-TTLS).

Al configurar 802.1X, se debe elegir un método EAP. La elección entre EAP-TLS (certificados) y PEAP (contraseñas) es una de las decisiones de seguridad más importantes en una implementación de WiFi.

EAP-TLS (EAP Transport Layer Security)

Un método EAP basado en certificados que proporciona autenticación mutua entre el cliente y el servidor RADIUS mediante certificados digitales X.509. Es ampliamente considerado como el método EAP más seguro, ya que elimina por completo las contraseñas.

EAP-TLS es el estándar de oro para la autenticación de dispositivos corporativos. Su implementación requiere una Infraestructura de Clave Pública (PKI) para emitir y gestionar certificados de cliente, razón por la cual las soluciones de gestión de certificados basadas en la nube son cada vez más populares.

Captive Portal

Una página web que intercepta la conexión de un usuario a una red WiFi pública, requiriendo que realice una acción (como aceptar los términos de servicio, ingresar credenciales o autenticarse a través de una cuenta de redes sociales) antes de que se le otorgue acceso a internet.

Los Captive Portals funcionan en conjunto con RADIUS para el WiFi de invitados. El portal es la interfaz orientada al usuario; RADIUS es el motor de autenticación en el back-end que valida la sesión del usuario y aplica las políticas de acceso.

VLAN (Virtual Local Area Network)

Un segmento de red lógico creado dentro de una infraestructura de red física. Las VLAN permiten a los administradores de red segregar el tráfico de diferentes grupos de usuarios (como invitados, personal y dispositivos IoT) incluso cuando comparten el mismo hardware físico.

La asignación dinámica de VLAN a través de RADIUS es el mecanismo que permite la segmentación de red en el WiFi empresarial. Es un requisito fundamental para el cumplimiento de PCI DSS y la arquitectura Zero Trust.

Shared Secret

Una contraseña configurada tanto en el cliente RADIUS (el punto de acceso) como en el servidor RADIUS para autenticar su comunicación y cifrar los valores de los atributos RADIUS. Debe ser idéntica en ambos lados.

Una discrepancia en el shared secret es una de las causas más comunes de fallas de autenticación RADIUS durante la implementación inicial. Siempre copie y pegue este valor en lugar de escribirlo manualmente.

Ejemplos resueltos

Un hotel de 500 habitaciones necesita proporcionar WiFi seguro para huéspedes, asistentes a conferencias y personal. Los huéspedes deben tener una experiencia de incorporación sin fricciones, mientras que el personal requiere acceso seguro a los sistemas internos de administración de propiedades y puntos de venta. El hotel utiliza Oracle OPERA como su sistema de gestión de propiedades (PMS).

Implemente la plataforma cloud RADIUS de Purple integrada con el PMS Oracle OPERA del hotel. Aprovisione tres SSID independientes: 'Hotel-Guest', 'Conference-WiFi' y 'Staff-Internal'. El SSID 'Staff-Internal' está configurado para WPA3-Enterprise con EAP-TLS. Los certificados digitales se implementan en todos los dispositivos propiedad del hotel a través de una plataforma MDM (por ejemplo, Jamf o Microsoft Intune), lo que permite una autenticación sin contraseña y sin interrupciones para el personal. El SSID 'Hotel-Guest' utiliza un Captive Portal personalizado integrado con OPERA. Al registrarse, OPERA crea automáticamente una cuenta de usuario RADIUS temporal con credenciales válidas durante la estancia del huésped. El huésped recibe un código QR o un correo electrónico de bienvenida con un enlace de conexión directa. El SSID 'Conference-WiFi' utiliza un sistema basado en cupones dentro de la plataforma de Purple, lo que permite a los coordinadores de eventos generar códigos de acceso únicos y de tiempo limitado para sus asistentes. Los tres SSID utilizan la asignación dinámica de VLAN para aplicar una segmentación estricta del tráfico.

Comentario del examinador: Esta arquitectura aborda tres poblaciones de usuarios distintas con métodos de autenticación adaptados adecuadamente. La integración del PMS para el acceso de los huéspedes es una ganancia clave en eficiencia operativa, ya que elimina la gestión manual de credenciales en la recepción. El enfoque basado en certificados para los dispositivos del personal es la opción de seguridad correcta para los usuarios con acceso a sistemas internos confidenciales. El sistema de cupones para los asistentes a conferencias proporciona un modelo de autoservicio escalable para la gestión de eventos. La segmentación de VLAN en los tres SSID garantiza que un dispositivo de huésped comprometido no pueda acceder a la red interna del hotel.

Una cadena de tiendas minoristas con 200 sucursales en todo el Reino Unido desea reemplazar su red WiFi para huéspedes insegura y con contraseña compartida. El equipo de marketing requiere datos demográficos de suscripción voluntaria de los visitantes de la tienda para respaldar campañas dirigidas. El equipo de TI utiliza Azure Active Directory para toda la gestión de identidad corporativa.

Implemente la plataforma cloud RADIUS y WiFi para huéspedes de Purple en las 200 tiendas utilizando una configuración centralizada y basada en plantillas. Para el acceso de huéspedes, configure un Captive Portal personalizado en un SSID dedicado para huéspedes. El portal ofrece autenticación a través de cuentas de redes sociales (Facebook, Google) o un formulario de registro sencillo, capturando el consentimiento de marketing de suscripción voluntaria de conformidad con el GDPR. La plataforma de Purple agrega estos datos en un panel de análisis centralizado, lo que proporciona al equipo de marketing datos demográficos de los visitantes, tiempos de permanencia y tasas de visitas repetidas. Para el personal corporativo, integre el servidor RADIUS con el inquilino de Azure AD existente. El personal se conecta a un SSID 'Staff' independiente utilizando sus credenciales de Azure AD a través de PEAP, con un plan de migración por fases a EAP-TLS con certificados para los roles de mayor riesgo. Todo el tráfico de huéspedes se aísla en una VLAN dedicada sin acceso a la red interna de la tienda ni a los sistemas EPOS, cumpliendo con los requisitos de segmentación de red de PCI DSS.

Comentario del examinador: Esta solución resuelve simultáneamente los objetivos de seguridad, cumplimiento y marketing. Las opciones de inicio de sesión social y formulario de registro brindan una experiencia de huésped de baja fricción al tiempo que generan valiosos datos de origen con consentimiento, un activo comercial importante en un entorno posterior a las cookies de terceros. La integración de Azure AD para el acceso del personal es altamente eficiente, ya que aprovecha la inversión en identidad existente y evita la creación de una base de datos de usuarios paralela. El enfoque por fases para EAP-TLS es una estrategia de implementación pragmática que ofrece mejoras de seguridad inmediatas mientras se avanza hacia el estado objetivo.

Preguntas de práctica

Q1. Eres el arquitecto de TI de un gran centro de conferencias. Una importante empresa de tecnología está rentando tu sede para una conferencia de tres días con 5,000 asistentes. El cliente tiene el requisito estricto de que los asistentes puedan conectarse a una red WiFi segura y de alto rendimiento sin tener que ingresar manualmente una contraseña cada día. El cliente utiliza Okta como su proveedor de identidad. ¿Cómo diseñarías la solución de autenticación?

Sugerencia: Considera cómo proporcionar una experiencia fluida y sin contraseñas para una gran cantidad de usuarios de una sola organización externa. Piensa en la autenticación basada en certificados y cómo integrarla con un proveedor de identidad de terceros para un evento de tiempo limitado.

Ver respuesta modelo

La solución óptima es aprovisionar un SSID dedicado para la conferencia configurado para WPA3-Enterprise con EAP-TLS. Integra tu plataforma RADIUS en la nube con el tenant de Okta del cliente a través de federación SAML durante la duración del evento. Antes de que comience la conferencia, se dirige a los asistentes a un portal de incorporación de pago único donde se autentican con sus credenciales de Okta. Tras una autenticación exitosa, se genera e instala un certificado digital único en su dispositivo. Durante el resto de la conferencia, su dispositivo se conecta de forma automática y segura al SSID sin ninguna otra interacción del usuario. Los certificados se emiten con un período de validez que coincide con la duración de la conferencia y se revocan automáticamente al finalizar. Esto ofrece una experiencia fluida y sin contraseñas, al tiempo que mantiene una seguridad sólida, y aprovecha la infraestructura de identidad existente del cliente en lugar de crear un sistema de credenciales independiente.

Q2. Un hospital privado necesita proporcionar WiFi para pacientes y visitantes, pero debe garantizar que este tráfico esté completamente aislado de la red utilizada para los sistemas clínicos, los expedientes clínicos electrónicos y los dispositivos médicos, para cumplir con los requisitos de HIPAA y NHS DSP Toolkit. ¿Qué función de RADIUS es la más crítica para lograr este aislamiento y cómo la configurarías?

Sugerencia: Enfócate en el pilar de Autorización del marco AAA. La clave no es solo autenticar a los usuarios, sino controlar a qué pueden acceder después de la autenticación. Considera cómo RADIUS comunica la política de red al punto de acceso.

Ver respuesta modelo

La función más crítica es la asignación dinámica de VLAN a través de políticas de autorización de RADIUS. Crearías una VLAN dedicada 'Patient-Guest' (por ejemplo, VLAN 50) en la infraestructura de red, configurada con reglas de firewall que permitan únicamente el acceso a internet y denieguen explícitamente todo el tráfico a las VLAN de la red clínica. En el servidor RADIUS, crea una política de autorización que asigne a cualquier usuario que se autentique en el SSID de WiFi para pacientes a la VLAN 50, independientemente de sus credenciales. El servidor RADIUS comunica esta asignación al punto de acceso a través de los atributos Tunnel-Type, Tunnel-Medium-Type y Tunnel-Private-Group-ID en el mensaje Access-Accept. Luego, el punto de acceso coloca el tráfico del usuario en la VLAN 50 en el punto de conexión. Esto garantiza que incluso si el dispositivo de un paciente se ve comprometido, no tenga una ruta de red hacia los sistemas clínicos, un requisito fundamental para el cumplimiento de HIPAA y la seguridad de la red clínica.

Q3. Tu organización ha implementado 802.1X con RADIUS en todo su entorno corporativo. Un empleado informa que no puede conectarse al WiFi corporativo desde su nueva laptop, pero puede conectarse con éxito desde su smartphone y desde su laptop anterior. El soporte técnico de TI ha confirmado que la cuenta del empleado está activa en Azure AD. ¿Cuál es tu enfoque de diagnóstico y cuáles son las tres causas raíz más probables?

Sugerencia: El problema es específico del dispositivo, no del usuario; el usuario puede autenticarse desde otros dispositivos. Esto reduce el problema a la configuración del dispositivo, el certificado del dispositivo o la configuración del suplicante del dispositivo. Comienza con los registros del servidor RADIUS.

Ver respuesta modelo

El enfoque de diagnóstico consiste en examinar primero los registros de autenticación del servidor RADIUS en busca de mensajes Access-Reject que correspondan a la dirección MAC de la nueva laptop. El código de motivo de rechazo identificará la causa raíz. Las tres causas más probables son: (1) Certificado de cliente faltante o no válido: si la implementación utiliza EAP-TLS, es posible que la nueva laptop aún no tenga un certificado aprovisionado a través de MDM. Verifica si el dispositivo está inscrito en la plataforma MDM y si se ha aplicado la política de implementación de certificados. (2) Perfil de WiFi incorrecto: la nueva laptop puede tener una configuración de suplicante 802.1X incorrecta, como un método EAP erróneo, una configuración de confianza de certificado de servidor RADIUS incorrecta o un formato de nombre de usuario incorrecto. Verifica que el perfil de WiFi coincida con la plantilla corporativa estándar. (3) Dispositivo aún no registrado en el directorio de identidad: algunas políticas de RADIUS realizan una verificación de cumplimiento del dispositivo con Azure AD. Si la nueva laptop aún no ha completado la unión a Azure AD y el registro del dispositivo, es posible que falle esta verificación aunque la cuenta del usuario esté activa.

Continúe leyendo esta serie

Configuring RADIUS Authentication for Guest and Staff WiFi Networks

Esta guía de referencia técnica describe la arquitectura, configuración e implementación de la autenticación RADIUS para redes WiFi empresariales de invitados y empleados. Proporciona a los arquitectos de red y gerentes de TI los protocolos exactos, los estándares de seguridad y las metodologías de solución de problemas requeridas para crear sistemas de control de acceso inalámbrico seguros y escalables.

Leer la guía →

Passpoint y OpenRoaming: Guía completa

Esta guía de referencia técnica proporciona un análisis exhaustivo de los frameworks Passpoint (Hotspot 2.0) y WBA OpenRoaming dentro de las redes WiFi empresariales. Detalla los protocolos de autenticación subyacentes, los componentes arquitectónicos y las estrategias de despliegue requeridas para establecer una conectividad de invitados segura y sin fricciones. Los arquitectos de red y los líderes de TI aprenderán a diseñar, implementar y solucionar problemas de estos estándares para eliminar las barreras de inicio de sesión manual mientras se mantiene la seguridad de nivel empresarial.

Leer la guía →

Cómo implementar SCEP para un BYOD seguro y el registro de redes en la educación superior

Esta guía técnica proporciona a los arquitectos de red y directores de TI un plan de acción independiente del proveedor para implementar el registro de certificados basado en SCEP para proteger las redes de campus de educación superior. Detalla cómo migrar de PEAP basado en contraseñas a 802.1X EAP-TLS, automatizar la incorporación de BYOD y aplicar una segmentación robusta de VLAN.

Leer la guía →