Saltar al contenido principal

¿Qué es RADIUS? Cómo los servidores RADIUS protegen las redes WiFi

Esta guía de referencia técnica autorizada explica cómo RADIUS (Remote Authentication Dial-In User Service) respalda la seguridad de las redes WiFi empresariales a través del marco IEEE 802.1X, cubriendo la arquitectura, la implementación y el cumplimiento. Diseñada para gerentes de TI, arquitectos de red y directores de operaciones de instalaciones, proporciona orientación práctica para migrar de claves precompartidas (PSK) a una autenticación por usuario con aplicación dinámica de políticas. La guía también traza los puntos de integración de RADIUS con la plataforma de analíticas y WiFi de invitados de Purple, con casos de estudio concretos de entornos de hotelería y retail.

Publicado Actualizado
📖 6 min de lectura1,783 palabras2 ejemplos resueltos3 preguntas de práctica10 definiciones clave

Escucha esta guía

Ver transcripción del podcast
Bienvenido al Technical Briefing de Purple. Soy su anfitrión y hoy abordaremos un elemento fundamental de la seguridad inalámbrica empresarial: RADIUS. Si administra la arquitectura de red de una cadena hotelera, una presencia comercial o un gran recinto público, sabrá que distribuir una única contraseña de WiFi compartida simplemente no es escalable. Representa un riesgo de seguridad, un dolor de cabeza operativo y lo deja completamente a ciegas sobre quién está realmente en su red. Hoy, vamos a desglosar qué es RADIUS, cómo protege su WiFi a través del marco 802.1X y cómo debe abordar su implementación. Comencemos con el contexto. ¿Por qué estamos hablando de RADIUS? Remote Authentication Dial-In User Service es un protocolo antiguo (se remonta a los días de la conexión telefónica), pero sigue siendo la base absoluta del control de acceso a redes moderno. Cuando entra a una oficina corporativa y su computadora portátil se conecta sin problemas al WiFi seguro sin que tenga que escribir una contraseña, eso es RADIUS en acción. Para los operadores de recintos, pasar de claves precompartidas (o PSK) a RADIUS es la transición de la conectividad de nivel de consumo a la seguridad de nivel empresarial. Así que entremos de lleno en la arquitectura técnica. Cuando hablamos de asegurar el WiFi con RADIUS, en realidad estamos hablando del estándar IEEE 802.1X. Este marco se basa en un triángulo de confianza. Primero, tiene al Suplicante (ese es el dispositivo del usuario final, la computadora portátil o el teléfono inteligente). Segundo, tiene al Autenticador (este es su Servidor de Acceso a la Red, normalmente su punto de acceso inalámbrico o un switch). Y tercero, tiene al Servidor de Autenticación, que es su servidor RADIUS. Así es como funciona el flujo. Un dispositivo intenta conectarse al WiFi. El Punto de Acceso actúa como un portero. Bloquea todo el tráfico de red, excepto los mensajes de autenticación (específicamente, los mensajes del Protocolo de Autenticación Extensible o EAP). El AP toma estos mensajes EAP del dispositivo, los envuelve en un paquete RADIUS y los envía a través del puerto UDP 1812 al servidor RADIUS. Luego, el servidor RADIUS verifica esas credenciales con su almacén de identidad (tal vez Active Directory, LDAP o un proveedor de nube como Azure AD). Si las credenciales son correctas, el servidor RADIUS envía un mensaje de Access-Accept de vuelta al AP, y el portero permite que el dispositivo entre a la red. Pero RADIUS no se trata solo de decir sí o no. Se trata de la Autorización. Ese paquete Access-Accept puede transportar atributos específicos del proveedor (o VSA). Aquí es donde se vuelve potente. En lugar de transmitir cinco redes WiFi diferentes para el personal, la administración, el punto de venta y los dispositivos IoT, usted transmite un solo SSID seguro. Cuando un usuario se autentica, el servidor RADIUS le dice al Punto de Acceso: "Este es un usuario de Administración, colócalo en la VLAN 30". O: "Este es un dispositivo POS, colócalo en la VLAN 40 con reglas de firewall estrictas". Esa aplicación dinámica de políticas cambia las reglas del juego para el diseño de redes. Simplifica su entorno de RF, reduce la interferencia y le brinda un control detallado sobre quién puede acceder a qué. Ahora hablemos de la función de Accounting de RADIUS, el tercer pilar de AAA. Cada vez que un usuario se conecta y desconecta, el servidor RADIUS lo registra. Obtiene un historial de auditoría completo: quién se conectó, desde qué dispositivo, durante cuánto tiempo y cuántos datos transfirió. Para las organizaciones preocupadas por el cumplimiento —piense en PCI DSS para el sector minorista o GDPR para cualquier operación europea—, este historial de auditoría es invaluable. Es la diferencia entre poder demostrar los controles de acceso a un auditor y batallar para explicar por qué no tiene registros. Pasemos a la implementación. La seguridad de toda esta configuración depende completamente del método EAP que elija. El estándar de oro es EAP-TLS. Este utiliza certificados digitales tanto en el servidor como en el dispositivo del cliente. No hay contraseñas que robar ni credenciales que pescar mediante phishing. Es increíblemente seguro, pero requiere una plataforma de gestión de dispositivos móviles (MDM) sólida para enviar esos certificados a sus dispositivos corporativos. Si tiene una implementación madura de Intune o Jamf, EAP-TLS es la opción correcta para los endpoints gestionados por la empresa. Si tiene dispositivos BYOD, podría utilizar PEAP (Protected EAP), que usa un nombre de usuario y una contraseña dentro de un túnel TLS cifrado. Es más fácil de implementar, pero debe asegurarse de capacitar a los usuarios para que no ignoren las advertencias de certificados, o podrían ser víctimas de un punto de acceso no autorizado que robe sus credenciales. La regla general es: EAP-TLS para dispositivos gestionados, PEAP para BYOD y nunca utilizar métodos EAP desprotegidos en producción. Al implementar RADIUS, la alta disponibilidad es fundamental. Si su servidor RADIUS se cae, nadie podrá acceder a la red. Necesita redundancia: como mínimo, un servidor primario y uno secundario, idealmente en centros de datos o zonas de disponibilidad independientes. Configure cada punto de acceso con ambas direcciones de servidor para que pueda realizar la conmutación por error de forma automática. Y debe vigilar la latencia. EAP es sensible a los retrasos. Si sus puntos de acceso están en Manchester y su servidor RADIUS está en un centro de datos lejano, la autenticación podría agotar el tiempo de espera antes de completarse. Los servicios de Cloud RADIUS con puntos de presencia globales son cada vez más la respuesta adecuada en este caso, en particular para organizaciones con sedes distribuidas. Otro aspecto arquitectónico que vale la pena destacar: RADIUS Proxy. Así es como funciona la identidad federada para WiFi. Piense en eduroam (la red de roaming académico) o govroam para el sector público. Cuando un usuario de la Universidad A visita la Universidad B, su dispositivo se autentica utilizando las credenciales de su institución de origen. El servidor RADIUS local inspecciona el dominio (la parte del dominio del nombre de usuario) y reenvía la solicitud de autenticación al servidor RADIUS de la institución de origen. El servidor de origen valida las credenciales y devuelve el resultado. Esta misma arquitectura es aplicable a cualquier implementación multiorganización, incluidas las grandes corporaciones con múltiples subsidiarias. Ahora, hagamos una sesión de preguntas y respuestas rápidas sobre las dudas que recibo con más frecuencia de los clientes. Pregunta uno: ¿Podemos usar simplemente un captive portal en lugar de RADIUS? Respuesta: Para el acceso de invitados, un captive portal es absolutamente adecuado. Es la herramienta correcta para recopilar datos de invitados, presentar términos y condiciones, y permitir el inicio de sesión con redes sociales. Pero para el personal o los dispositivos corporativos, un captive portal no proporciona cifrado inalámbrico entre el dispositivo y el punto de acceso. RADIUS, combinado con WPA2-Enterprise o WPA3-Enterprise, proporciona claves de cifrado por sesión. Necesitas RADIUS para cualquier dispositivo que maneje datos corporativos. Pregunta dos: ¿Por qué mis puntos de acceso se agotan por tiempo de espera al comunicarse con el nuevo servidor RADIUS? Respuesta: Primero verifica tu Secreto Compartido. El punto de acceso y el servidor RADIUS utilizan una clave de secreto compartido para verificar la integridad de sus comunicaciones. Si esa clave se escribe mal en cualquiera de los lados, el servidor RADIUS descartará silenciosamente los paquetes Access-Request sin registrar una falla de autenticación. El punto de acceso simplemente ve un tiempo de espera agotado. Es el error de configuración número uno en nuevas implementaciones, y es desesperante de diagnosticar si no sabes qué buscar. Pregunta tres: Tenemos dispositivos IoT que no admiten 802.1X. ¿Cómo los manejamos? Respuesta: Este es un desafío muy común. La respuesta es MAC Authentication Bypass, o MAB. El servidor RADIUS se puede configurar para aceptar la dirección MAC de un dispositivo como su identidad. No es tan seguro como la autenticación basada en certificados, pero te permite registrar dispositivos IoT conocidos y colocarlos en una VLAN dedicada y restringida. Combina MAB con ACL estrictas y monitoreo de red para una postura de seguridad razonable. Para resumir todo lo que hemos cubierto hoy: RADIUS es el motor que impulsa la seguridad empresarial 802.1X. Te aleja de las contraseñas compartidas y te lleva a la identidad por usuario y por dispositivo. Permite políticas de red dinámicas mediante la asignación de VLAN y Atributos Específicos del Proveedor. Proporciona la pista de auditoría que necesitas para el cumplimiento de PCI DSS y GDPR. Y a través de arquitecturas de proxy, permite la identidad federada y el roaming continuo entre límites organizacionales. La inversión en infraestructura RADIUS —ya sea una implementación local como FreeRADIUS o Microsoft NPS, o un servicio alojado en la nube— se amortiza rápidamente en la reducción de costos de soporte técnico, la eliminación de incidentes por compartir credenciales y la simplicidad operativa de administrar un solo SSID seguro en lugar de muchos. Para cualquier organización que opere a escala, RADIUS no es opcional. Es fundamental. Gracias por escuchar este Informe Técnico de Purple. Para obtener más guías sobre seguridad WiFi empresarial, incluido nuestro análisis profundo sobre WPA2 frente a WPA3, visita purple.ai.

Parte de nuestra serie principal: Enterprise WiFi Security Guide

¿Qué es RADIUS? Cómo los servidores RADIUS protegen las redes WiFi

Resumen ejecutivo

Para los arquitectos de redes empresariales y directores de TI, garantizar el acceso inalámbrico en instalaciones distribuidas requiere más que una contraseña compartida. A medida que la densidad de dispositivos aumenta en los sectores de hotelería, comercio minorista y sector público, las limitaciones de las claves precompartidas (PSK) y de los Captive Portals básicos se convierten en vulnerabilidades críticas. Remote Authentication Dial-In User Service (RADIUS) proporciona la arquitectura fundamental para una seguridad de WiFi sólida y escalable.

Esta guía de referencia técnica detalla cómo opera RADIUS dentro del marco 802.1X para ofrecer autenticación por usuario, aplicación de políticas dinámicas y registros de auditoría exhaustivos. Al centralizar la gestión de identidades, RADIUS permite un acceso a la red de confianza cero, mitigando los riesgos del uso compartido de credenciales y el acceso no autorizado, al tiempo que garantiza el cumplimiento de estrictas normas de protección de datos. Exploramos los componentes principales, las metodologías de implementación y cómo la integración de RADIUS con plataformas como la infraestructura de Guest WiFi de Purple optimiza las operaciones al tiempo que mejora la postura de seguridad.

Inmersión técnica profunda: Arquitectura de RADIUS y 802.1X

RADIUS es un protocolo de capa de aplicación que opera sobre UDP (tradicionalmente el puerto 1812 para autenticación y el 1813 para contabilidad) que proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad (AAA) para los usuarios que se conectan a un servicio de red.

Al proteger el WiFi empresarial, RADIUS actúa como el servidor de autenticación dentro del marco IEEE 802.1X. Esta arquitectura consta de tres componentes principales:

El Supplicant es el dispositivo del usuario final (computadora portátil, teléfono inteligente o dispositivo IoT) que solicita acceso a la red. El Authenticator es el Servidor de Acceso a la Red (NAS), generalmente el punto de acceso inalámbrico o switch, que bloquea todo el tráfico hasta que la autenticación sea exitosa. El Authentication Server es el propio servidor RADIUS, que valida las credenciales contra un almacén de identidades como Active Directory, LDAP o un proveedor de identidad en la nube.

El flujo de autenticación

Cuando un dispositivo se asocia con un SSID habilitado para 802.1X, el punto de acceso restringe todo el tráfico excepto los mensajes del Protocolo de Autenticación Extensible (EAP). El Autenticador envía un paquete EAP-Request/Identity al Suplicante. El Suplicante responde con un EAP-Response/Identity, el cual el Autenticador encapsula en un paquete RADIUS Access-Request y lo reenvía al servidor RADIUS. El servidor RADIUS negocia un método EAP —como EAP-TLS o PEAP-MSCHAPv2— con el Suplicante para intercambiar credenciales de forma segura. Tras una validación exitosa contra el almacén de identidades, el servidor RADIUS devuelve un paquete RADIUS Access-Accept. Este paquete a menudo contiene Atributos Específicos del Proveedor (VSAs) que instruyen al Autenticador a aplicar políticas específicas, como asignar al usuario a una VLAN particular o aplicar límites de ancho de banda.

¿Qué es RADIUS? Cómo los servidores RADIUS protegen las redes WiFi - radius architecture overview

Métodos EAP y postura de seguridad

La seguridad de una implementación de RADIUS depende en gran medida del método EAP elegido. EAP-TLS (Transport Layer Security) es el estándar de oro para la seguridad empresarial. Requiere certificados tanto de servidor como de cliente, lo que elimina la dependencia de las contraseñas y mitiga el robo de credenciales. Sin embargo, exige una Infraestructura de Clave Pública (PKI) robusta y una Gestión de Dispositivos Móviles (MDM) para el aprovisionamiento de certificados. PEAP (Protected EAP) crea un túnel TLS cifrado entre el Suplicante y el servidor RADIUS, dentro del cual se realiza la autenticación interna (normalmente MSCHAPv2 mediante un nombre de usuario y contraseña). Aunque es más fácil de implementar que EAP-TLS, es vulnerable a la recolección de credenciales si los usuarios ignoran las advertencias de validación del certificado del servidor.

La función de contabilidad (Accounting)

Más allá de la autenticación y autorización, RADIUS proporciona registros detallados de contabilidad. Cada inicio, finalización y actualización intermedia de sesión se registra, capturando la identidad del usuario, la dirección MAC del dispositivo, la duración de la sesión y los datos transferidos. Este registro de auditoría es un requisito de cumplimiento bajo PCI DSS para entornos de Retail y respalda las obligaciones de control de acceso de GDPR. La integración de estos datos con plataformas de WiFi Analytics amplía su valor hacia la inteligencia operativa.

Guía de implementación: Despliegue de RADIUS para WiFi empresarial

La implementación de RADIUS requiere una planificación cuidadosa para garantizar una alta disponibilidad, baja latencia y una experiencia de usuario fluida.

Arquitectura y dimensionamiento

RADIUS es una ruta crítica para el acceso a la red. Implemente servidores RADIUS redundantes en centros de datos o zonas de disponibilidad geográficamente diversas. Configure los autenticadores con direcciones IP de servidores RADIUS primarios y secundarios para permitir la conmutación por error automática. La autenticación RADIUS es sensible a la latencia: una latencia alta puede causar tiempos de espera de EAP, lo que resulta en conexiones fallidas. Ubique los servidores RADIUS cerca del límite de la red donde sea factible, o utilice soluciones RADIUS en la nube con puntos de presencia globales.

Integración con almacenes de identidad

El servidor RADIUS debe comunicarse con su fuente de verdad para la identidad del usuario. Para implementaciones locales, la integración con Microsoft Active Directory a través de Network Policy Server (NPS) o FreeRADIUS con enlaces LDAP es estándar. Las implementaciones modernas aprovechan cada vez más los proveedores de identidad en la nube (IdP) como Azure AD, Okta o Google Workspace. Esto a menudo requiere implementar un proxy RADIUS o utilizar servicios RADIUS en la nube que conecten de forma nativa el protocolo RADIUS con las API de SAML y OIDC.

Aplicación de políticas y segmentación

Aproveche los atributos de RADIUS para asignar dinámicamente políticas de red según la identidad del usuario o la pertenencia a un grupo. En lugar de transmitir múltiples SSID para diferentes grupos de usuarios (personal, administración, IoT), transmita un único SSID 802.1X. El servidor RADIUS devuelve el atributo Tunnel-Private-Group-ID para asignar dinámicamente al usuario a la VLAN adecuada. Aplique listas de control de acceso (ACL) basadas en las respuestas de RADIUS para restringir el acceso a recursos internos confidenciales, implementando el control de acceso basado en roles (RBAC) en la capa de red.

¿Qué es RADIUS? Cómo los servidores RADIUS protegen las redes WiFi - retail wifi deployment

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Buenas prácticas y cumplimiento

La implementación de RADIUS es un componente clave para alinearse con los estándares de la industria y los marcos regulatorios.

Asegurar la infraestructura RADIUS

RADIUS utiliza un secreto compartido para cifrar la comunicación entre el autenticador y el servidor RADIUS. Utilice secretos compartidos seguros y generados de forma aleatoria (un mínimo de 32 caracteres) y rótelos periódicamente. Coloque los servidores RADIUS en una VLAN de gestión segura y aislada. Restrinja el acceso mediante reglas de firewall estrictas, permitiendo únicamente UDP 1812 y 1813 desde autenticadores conocidos. Si utiliza EAP-TLS o PEAP, asegúrese de que el certificado del servidor RADIUS sea emitido por una autoridad de certificación (CA) de confianza para los dispositivos cliente, y supervise rigurosamente las fechas de vencimiento de los certificados.

Consideraciones de cumplimiento

Para entornos de Retail que manejan datos de tarjetas de pago, RADIUS cumple con los requisitos de PCI DSS para la identificación única de usuarios y una criptografía sólida para redes inalámbricas. Para entornos de Salud, RADIUS proporciona el control de acceso y el registro de auditoría requeridos bajo los marcos de protección de datos. Al proporcionar responsabilidad individual, RADIUS respalda los requisitos de GDPR para la seguridad de los datos y el control de acceso. La integración de RADIUS con una plataforma de WiFi Analytics permite políticas de retención y recopilación de datos conformes con las normativas. Comprender la interacción entre RADIUS y los estándares de cifrado inalámbrico también es fundamental; nuestra guía WPA, WPA2 y WPA3: ¿Cuál es la diferencia y cuál debería usar? cubre la capa de cifrado en detalle.

¿Qué es RADIUS? Cómo los servidores RADIUS protegen las redes WiFi - radius vs psk comparison

Solución de problemas y mitigación de riesgos

Cuando la autenticación RADIUS falla, el impacto es inmediato: los usuarios no pueden conectarse. Un enfoque sistemático para la solución de problemas es esencial.

La discrepancia de secreto compartido es el error de configuración más común. Si el secreto compartido en el AP no coincide con el del servidor, el servidor RADIUS descartará silenciosamente los paquetes Access-Request. El síntoma es un tiempo de espera de conexión del cliente sin los registros correspondientes en el servidor RADIUS. Los tiempos de espera de EAP son causados por la latencia de red entre el AP y el servidor RADIUS, o por un servidor RADIUS sobrecargado. El síntoma es que se les soliciten credenciales repetidamente a los clientes o que no se puedan conectar durante las horas pico. Los problemas de confianza del certificado ocurren cuando el dispositivo cliente no confía en la CA que firmó el certificado del servidor RADIUS, lo que provoca que finalice la negociación EAP. El síntoma es una advertencia de certificado en el cliente o una falla de conexión silenciosa. Las fallas de conectividad del almacén de identidades ocurren cuando el servidor RADIUS no puede comunicarse con Active Directory o LDAP para validar las credenciales, lo que resulta en fallas de autenticación a pesar de tener credenciales correctas.

Para mitigar estos riesgos, agregue los registros de RADIUS a un SIEM o una plataforma de registro centralizada para el monitoreo y alertas en tiempo real. Implemente sondas sintéticas que simulen continuamente autenticaciones 802.1X para detectar problemas de latencia o disponibilidad antes de que afecten a los usuarios. Para las organizaciones con sucursales distribuidas, comprender cómo encaja RADIUS en la arquitectura WAN más amplia es valioso; Los beneficios principales de SD WAN para las empresas modernas proporciona un contexto relevante sobre los principios de diseño de redes.

ROI e impacto empresarial

La transición a una arquitectura 802.1X respaldada por RADIUS requiere inversión en infraestructura y configuración, pero el retorno es significativo para los entornos empresariales.

Eficiencia operativa

RADIUS elimina la necesidad de actualizar y distribuir manualmente las claves precompartidas (Pre-Shared Keys) cuando un empleado se retira o una clave se ve comprometida. La integración con plataformas MDM permite el aprovisionamiento zero-touch de certificados o perfiles, lo que simplifica la incorporación de dispositivos. Para los operadores de Hospitalidad que gestionan cientos de dispositivos del personal en múltiples propiedades, esta simplificación operativa se traduce directamente en una reducción de los costos indirectos de TI. Para los centros de Transporte que gestionan miles de conexiones concurrentes, la escalabilidad de RADIUS es innegociable.

Seguridad y analíticas mejoradas

El control de acceso granular y la asignación dinámica de VLAN reducen el radio de impacto de una posible brecha de seguridad al limitar el movimiento lateral. Los datos de contabilidad de RADIUS brindan información valiosa sobre la utilización de la red y el comportamiento de los usuarios. Al integrarse con la plataforma de Purple, estos datos mejoran las capacidades de analítica, impulsando mejores decisiones operativas en diferentes tipos de establecimientos. La combinación de autenticación segura y analíticas accionables representa la propuesta de valor completa de la infraestructura WiFi empresarial.

Definiciones clave

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red que proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad (AAA) para los usuarios que se conectan a un servicio de red. Funciona a través de los puertos UDP 1812 (autenticación) y 1813 (contabilidad).

La infraestructura central requerida para pasar de contraseñas compartidas a identidades de usuario individuales en una red WiFi empresarial.

802.1X

Un estándar de la IEEE para el Control de Acceso a Redes Basado en Puertos (PNAC), que proporciona un mecanismo de autenticación para los dispositivos que desean conectarse a una LAN o WLAN. Define los roles de Suplicante, Autenticador y Servidor de Autenticación.

El marco de trabajo que utiliza RADIUS para proteger las redes inalámbricas empresariales. Cualquier despliegue de WiFi empresarial que aspire a WPA2-Enterprise o WPA3-Enterprise debe implementar 802.1X.

Supplicant

El dispositivo cliente (laptop, smartphone o dispositivo IoT) que desea conectarse a la red y debe proporcionar credenciales al Autenticador.

El endpoint que requiere configuración, a menudo mediante MDM, para soportar el método EAP seleccionado y confiar en el certificado del servidor RADIUS.

Authenticator

El dispositivo de red (normalmente un punto de acceso inalámbrico o un switch con capacidad 802.1X) que facilita el proceso de autenticación transmitiendo los mensajes EAP entre el Suplicante y el servidor RADIUS.

El componente de infraestructura que aplica la decisión de bloquear o permitir el acceso según la respuesta del servidor RADIUS. Es el "cadenero" de la red.

EAP (Extensible Authentication Protocol)

Un marco de autenticación que define un conjunto de métodos de autenticación negociables (métodos EAP) utilizados para transportar credenciales de forma segura entre el Suplicante y el Servidor de Autenticación.

El protocolo que transporta de forma segura por el aire las credenciales de autenticación reales (certificados, contraseñas) dentro del marco 802.1X.

EAP-TLS (EAP Transport Layer Security)

Un método EAP que utiliza autenticación TLS mutua, lo que requiere que tanto el servidor RADIUS como el dispositivo cliente presenten certificados digitales válidos. Elimina por completo la autenticación basada en contraseñas.

El método más seguro para la autenticación inalámbrica. Recomendado para todos los dispositivos gestionados por la empresa donde una plataforma MDM pueda aprovisionar certificados de cliente.

VSA (Vendor-Specific Attribute)

Atributos personalizados dentro de un paquete RADIUS que permiten a los proveedores de red admitir funciones propietarias o extendidas más allá del conjunto de atributos RADIUS estándar definido en RFC 2865.

Se utiliza ampliamente para la aplicación de políticas avanzadas, incluida la asignación dinámica de VLAN (Tunnel-Private-Group-ID), límites de ancho de banda y la aplicación de roles de firewall específicos a las sesiones autenticadas.

Shared Secret

Una cadena de texto conocida únicamente por el Autenticador y el servidor RADIUS, utilizada para verificar la integridad de los paquetes RADIUS y cifrar el campo de contraseña dentro de los paquetes Access-Request.

Un parámetro de seguridad crítico. Una discrepancia entre el punto de acceso y el servidor provoca la pérdida silenciosa de paquetes y es la causa más común de fallos de autenticación en nuevos despliegues.

NAS (Network Access Server)

El dispositivo de red (normalmente un punto de acceso o switch) que actúa como Autenticador en el marco de trabajo 802.1X, aplicando el control de acceso basado en las decisiones de RADIUS.

A menudo se utiliza indistintamente con "Autenticador" en la documentación de RADIUS y en las guías de configuración de los proveedores.

PEAP (Protected EAP)

Un método EAP que establece un túnel TLS cifrado entre el Suplicante y el servidor RADIUS, dentro del cual se utiliza un método de autenticación interno más sencillo (normalmente MSCHAPv2) para validar las credenciales de nombre de usuario y contraseña.

Una opción práctica para entornos BYOD donde implementar certificados de cliente no es viable. Requiere la aplicación estricta de la validación del certificado del servidor en los dispositivos cliente para evitar ataques de robo de credenciales.

Ejemplos resueltos

Un hotel de 200 habitaciones necesita segmentar su red inalámbrica. Actualmente, utilizan una sola PSK para el personal y un Captive Portal para los huéspedes. Los dispositivos del personal (tabletas para limpieza, laptops para administración) están mezclados en la misma subred. ¿Cómo deberían rediseñar esto utilizando RADIUS?

Implementar un servidor RADIUS alojado en la nube e integrado con el Azure AD del hotel. Configurar los puntos de acceso inalámbrico para utilizar la autenticación 802.1X apuntando al servidor RADIUS. En Azure AD, crear grupos de seguridad para "Limpieza" y "Administración". En el servidor RADIUS, configurar políticas de red: si el usuario que se autentica es miembro del grupo "Limpieza", devolver un Access-Accept con el atributo RADIUS Tunnel-Private-Group-ID configurado en la VLAN 20. Si el usuario está en "Administración", devolver la VLAN 30. Implementar perfiles de MDM a través de Intune en los dispositivos del personal con certificados EAP-TLS para una autenticación fluida y sin contraseñas. El acceso de invitados continúa a través de un SSID independiente utilizando el Captive Portal de Purple para la captura de datos y la aceptación de términos.

Comentario del examinador: Este enfoque elimina la vulnerabilidad de la PSK compartida y segmenta automáticamente el tráfico según la identidad, sin requerir SSIDs adicionales. El uso de EAP-TLS elimina la necesidad de que el personal introduzca contraseñas en dispositivos compartidos, mejorando tanto la experiencia del usuario como la postura de seguridad. La asignación dinámica de VLAN simplifica el entorno de RF al reducir el número de SSIDs de transmisión, lo que mejora el rendimiento inalámbrico general. El hotel conserva el Captive Portal de invitados para la recopilación de datos de marketing mientras aplica seguridad de nivel empresarial a los dispositivos operativos.

Una cadena de tiendas de retail con 80 sucursales experimenta caídas frecuentes de conexión WiFi en sus escáneres de inventario portátiles durante las horas pico de compras navideñas. Los escáneres utilizan PEAP-MSCHAPv2 contra un servidor RADIUS central ubicado en un centro de datos regional conectado a través de una WAN MPLS administrada.

Analizar los registros del servidor RADIUS para confirmar si los tiempos de espera (timeouts) de EAP coinciden con los períodos de mayor tráfico. Medir la latencia de ida y vuelta (RTT) entre los AP de la tienda y el servidor RADIUS; si supera los 150 ms, es probable que ocurran timeouts de EAP. Implementar la supervivencia local a nivel de sucursal mediante el despliegue de un proxy RADIUS ligero o un dispositivo perimetral (edge) en cada tienda que almacene en caché las credenciales de sesión por un período definido. Alternativamente, migrar a un servicio RADIUS en la nube con puntos de presencia regionales para reducir la dependencia de la WAN. Ajustar el timeout de EAP y los parámetros de reintento en los controladores inalámbricos para adaptarse a la latencia medida. A largo plazo, evaluar la migración de la autenticación de los escáneres a MAC Authentication Bypass (MAB) con asignación estricta de VLAN, reduciendo la sobrecarga de autenticación para dispositivos IoT no interactivos.

Comentario del examinador: Depender de un servidor RADIUS centralizado a través de un enlace WAN de alta latencia es un error de diseño común para las autenticaciones EAP que requieren un tiempo de respuesta rápido, especialmente para dispositivos IoT y portátiles que se vuelven a autenticar con frecuencia. La supervivencia local garantiza la continuidad del negocio para los dispositivos operativos críticos, incluso si el enlace WAN se degrada. La recomendación de MAB para los escáneres es adecuada porque se trata de dispositivos conocidos y registrados que no requieren identidad a nivel de usuario: el objetivo de seguridad es el registro del dispositivo y la asignación de VLAN, no la rendición de cuentas del usuario.

Preguntas de práctica

Q1. Tu organización está migrando de una PSK única a 802.1X. Tienes una combinación de laptops propiedad de la empresa administradas a través de Intune y smartphones personales de los empleados (BYOD). ¿Qué métodos EAP deberías implementar para cada categoría de dispositivo y cuáles son los requisitos de configuración clave para cada uno?

Sugerencia: Considera las capacidades de aprovisionamiento de certificados disponibles para dispositivos administrados frente a los no administrados, y las ventajas y desventajas de seguridad de la autenticación basada en contraseñas frente a la basada en certificados.

Ver respuesta modelo

Implementa EAP-TLS para las laptops propiedad de la empresa, utilizando Intune para instalar de forma silenciosa los certificados de cliente requeridos a través de un perfil SCEP o PKCS. Esto elimina la autenticación basada en contraseñas y proporciona el nivel de seguridad más sólido. Para los smartphones BYOD, donde la administración de certificados de cliente no es práctica, implementa PEAP-MSCHAPv2, permitiendo que los usuarios se autentiquen con su usuario y contraseña corporativos dentro de un túnel TLS protegido. Es fundamental configurar el servidor RADIUS para que presente un certificado de una CA reconocida y aplicar la validación del certificado del servidor en los dispositivos de los clientes a través de un perfil de configuración de WiFi para evitar ataques de AP maliciosos. Considera separar los dispositivos BYOD en una VLAN restringida con acceso limitado a los recursos internos.

Q2. Después de implementar un nuevo servidor RADIUS para el WiFi del personal de un estadio, los clientes no pueden conectarse. Los registros del AP muestran "RADIUS Server Timeout". El equipo de red confirma que el puerto UDP 1812 está abierto entre los AP y el servidor RADIUS. ¿Cuál es la causa raíz más probable y cuál es tu proceso de diagnóstico?

Sugerencia: El servidor RADIUS descartará silenciosamente los paquetes si un parámetro de seguridad específico no coincide, lo que generará un tiempo de espera agotado (timeout) en el AP sin la entrada de registro correspondiente en el servidor.

Ver respuesta modelo

La causa más probable es una discrepancia en el Secreto Compartido (Shared Secret). Si el secreto compartido configurado en el Access Point no coincide exactamente con el secreto compartido configurado para la dirección IP de ese AP en el servidor RADIUS, el servidor descartará los paquetes Access-Request sin generar un registro de falla de autenticación. El proceso de diagnóstico es: (1) Verificar los registros del servidor RADIUS; si hay cero entradas para la dirección IP del AP, el servidor está descartando los paquetes, lo que apunta a una discrepancia en el secreto compartido. (2) Verificar el secreto compartido tanto en el AP como en la configuración de cliente del servidor RADIUS, buscando espacios adicionales o problemas de codificación de caracteres. (3) Si los secretos compartidos coinciden, realizar una captura de paquetes en la interfaz de red del servidor RADIUS para confirmar que los paquetes están llegando. (4) Si los paquetes llegan pero se descartan, verificar que la dirección IP de origen del AP coincida con la IP de cliente configurada en el servidor RADIUS.

Q3. Un recinto del sector público quiere ofrecer un WiFi seguro y sin interrupciones a los visitantes de departamentos gubernamentales asociados, permitiéndoles autenticarse con las credenciales de su organización de origen sin necesidad de una cuenta de invitado independiente. ¿Cómo permite esto RADIUS y cuáles son las consideraciones de seguridad clave?

Sugerencia: Piensa en cómo se pueden reenviar las solicitudes RADIUS entre diferentes organizaciones según el dominio de identidad (realm) y qué relaciones de confianza deben establecerse.

Ver respuesta modelo

Esto se logra mediante una arquitectura RADIUS Proxy, similar a los modelos eduroam o govroam. El servidor RADIUS local se configura como proxy. Cuando recibe un Access-Request, inspecciona el realm (la parte del dominio en el nombre de usuario, como usuario@departamento.gov.uk). Si el realm pertenece a una organización asociada, el servidor local reenvía el Access-Request al servidor RADIUS del socio a través de una conexión de proxy RADIUS cifrada y preestablecida. El servidor del socio autentica al usuario contra su propio almacén de identidades y devuelve el resultado al servidor local, que lo retransmite al AP. Las consideraciones de seguridad clave incluyen: establecer acuerdos de confianza formales con cada organización asociada; usar RadSec (RADIUS sobre TLS) en lugar de UDP estándar para las conexiones proxy para cifrar el tráfico en tránsito; validar que el certificado del servidor RADIUS del socio sea confiable antes de aceptar respuestas proxy; y definir políticas claras sobre qué nivel de acceso a la red otorgar a los usuarios visitantes de cada realm asociado.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.