Saltar al contenido principal

Diseño de redes WiFi para edificios de oficinas multiinquilino

Esta guía proporciona a los gerentes de TI, arquitectos de redes y CTO un plan independiente del proveedor para diseñar redes WiFi escalables, seguras y aisladas en edificios de oficinas multiinquilino. Cubre la segmentación de VLAN bajo IEEE 802.1Q, la asignación dinámica de VLAN a través de 802.1X y RADIUS, la planificación de RF para entornos de alta densidad y consideraciones de cumplimiento bajo GDPR y PCI DSS. Los operadores de recintos y administradores de edificios encontrarán orientación arquitectónica práctica, casos de estudio del mundo real y errores de configuración que deben evitar antes de la implementación.

📖 9 min de lectura📝 2,022 palabras🔧 2 ejemplos resueltos4 preguntas de práctica📚 10 definiciones clave

Escucha esta guía

Ver transcripción del podcast
INFORME TÉCNICO DE PURPLE Diseño de redes WiFi para edificios de oficinas multiinquilino Transcripción completa [SECCIÓN 1: INTRODUCCIÓN Y CONTEXTO - 1 MINUTO] Bienvenido al Informe Técnico de Purple. Soy Arquitecto de Soluciones Senior en Purple, y hoy nos adentraremos en uno de los escenarios de implementación técnicamente más exigentes en redes empresariales: el diseño de redes WiFi para edificios de oficinas multiinquilino. Ya sea que sea responsable de una torre comercial de clase A con quince inquilinos independientes, un desarrollo de uso mixto que combina comercio y oficinas, o un campus de coworking flexible, el desafío es fundamentalmente el mismo. Debe ofrecer conectividad confiable, segura y aislada a múltiples organizaciones independientes sobre una única red física compartida. Y debe hacerlo de una manera que cumpla con los requisitos de cumplimiento, mantenga tranquilo a su equipo de soporte y no requiera un ingeniero de tiempo completo para su mantenimiento. Entremos en la arquitectura técnica. [SECCIÓN 2: INMERSIÓN TÉCNICA - 5 MINUTOS] La base de cualquier diseño de WiFi multiinquilino es la segmentación de red. El mecanismo principal para lograrlo es el etiquetado de VLAN, estandarizado bajo IEEE 802.1Q. El concepto es sencillo: se asigna cada inquilino, o cada clase de tráfico, a una VLAN distinta. El tráfico en la VLAN 10 no puede llegar al tráfico en la VLAN 20 a menos que lo permita explícitamente a través de una política de firewall. Ese aislamiento lógico es su primera línea de defensa. Ahora, aquí es donde los arquitectos suelen cometer su primer error. Confunden la segmentación de VLAN con la seguridad. Las VLAN proporcionan aislamiento, no seguridad. Aún necesita políticas de firewall entre las VLAN. Aún necesita listas de control de acceso. Y aún debe pensar detenidamente qué enrutamiento inter-VLAN permite. Un puerto troncal mal configurado puede colapsar todo su modelo de segmentación en segundos. En un edificio de oficinas multiinquilino, normalmente se tiene una infraestructura física compartida: cableado, switches y puntos de acceso que dan servicio a múltiples inquilinos. Los puntos de acceso transmiten múltiples SSIDs, cada uno asignado a una VLAN diferente. El inquilino A se conecta a su SSID, su tráfico se etiqueta con la VLAN 10 en el punto de acceso, atraviesa la infraestructura de switches compartida en un puerto troncal y llega a la capa de distribución donde se enruta a la subred aislada del inquilino A. El tráfico del inquilino B sigue la misma ruta física pero está completamente aislado en la Capa 2. Ahora, históricamente, los ingenieros de redes segmentaban los entornos creando un SSID único para cada inquilino. Pero la proliferación de SSIDs es un asesino del rendimiento. Cada SSID que transmite debe enviar tramas de gestión, llamadas balizas (beacons), a la tasa de datos obligatoria básica más baja. Si transmite seis o siete SSIDs en un punto de acceso, puede consumir fácilmente entre el veinte y el treinta por ciento de su tiempo de aire inalámbrico disponible solo en la sobrecarga de gestión. Eso es antes de que se transmita un solo byte de datos de usuario reales. El estándar empresarial moderno es la asignación dinámica de VLAN. En lugar de múltiples SSIDs, se transmite un único SSID seguro mediante autenticación IEEE 802.1X. Cuando un usuario se conecta, su dispositivo intercambia credenciales con un servidor RADIUS. El servidor RADIUS autentica al usuario y envía un mensaje Access-Accept de vuelta al punto de acceso. Fundamentalmente, este mensaje incluye atributos específicos del estándar IETF: Tunnel-Type, Tunnel-Medium-Type y Tunnel-Private-Group-ID, que contiene el ID de VLAN específico para la organización de ese usuario. El punto de acceso recibe estos atributos y coloca dinámicamente el tráfico de ese usuario directamente en su VLAN dedicada. Un ejecutivo corporativo y un dispositivo IoT pueden conectarse exactamente al mismo SSID, pero su tráfico está completamente aislado en la Capa 2. Para la autenticación, WPA3-Enterprise es ahora el estándar de cifrado recomendado. Proporciona un modo de seguridad de 192 bits y elimina las vulnerabilidades asociadas con el saludo de cuatro vías de WPA2. Los proveedores de identidad como Microsoft Entra ID, Okta o Google Workspace se integran con su infraestructura RADIUS para gestionar las credenciales de forma centralizada. Ahora hablemos de la planificación de RF, porque aquí es donde las implementaciones de oficinas multiinquilino se vuelven realmente complejas. Cuando se tienen múltiples inquilinos en espacios adyacentes, se tiene un entorno de RF de alta densidad. La interferencia de cocanal es su enemigo. Necesita un ejercicio de planificación de RF adecuado antes de la implementación: un estudio de sitio activo que mapee la propagación de la señal, identifique las fuentes de interferencia e informe su estrategia de asignación de canales. La banda de 2.4 GHz le ofrece tres canales que no se superponen en la mayoría de los dominios regulatorios: los canales 1, 6 y 11. La banda de 5 GHz le ofrece significativamente más capacidad. WiFi 6E extiende esto a la banda de 6 GHz, ofreciéndole un espectro limpio y prácticamente libre de interferencias de dispositivos heredados. Para nuevas implementaciones multiinquilino, especificar puntos de acceso compatibles con WiFi 6E de proveedores como Cisco Meraki, HPE Aruba, Ruckus o Juniper Mist es la decisión correcta. El margen de espectro adicional rinde frutos en entornos densos. IoT es la otra dimensión que no puede ignorar. In un edificio multiinquilino moderno, se tienen sistemas de gestión de edificios, controladores de HVAC, iluminación inteligente, control de acceso y CCTV. Estos deben estar en su propia VLAN aislada, completamente separados tanto del tráfico de los inquilinos como del tráfico de invitados. Los dispositivos IoT son notoriamente difíciles de parchear y representan una superficie de ataque significativa. Segméntelos, monitoréelos y aplique un filtrado de salida estricto. [SECCIÓN 3: RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES - 2 MINUTOS] Permítanme compartir los tres errores más comunes que veo en las implementaciones multiinquilino. El primero es una configuración insuficiente de los puertos troncales. Los arquitectos diseñan un esquema de VLAN hermoso y luego olvidan permitir explícitamente las VLAN correspondientes en cada enlace troncal de la ruta. El tráfico se cae silenciosamente, los inquilinos se quejan y el equipo de soporte pasa días rastreando el problema. Documente sus configuraciones de troncales meticulosamente y valídelas durante la puesta en marcha. El segundo error es la proliferación de SSIDs. Mantenga su número de SSIDs en no más de cuatro por radio. Utilice la asignación dinámica de VLAN a través de atributos RADIUS en lugar de SSIDs independientes para dar servicio a múltiples inquilinos. El tercer error es descuidar el plano de gestión. Su VLAN de gestión, aquella en la que se comunican sus puntos de acceso, switches y controladores, debe estar completamente aislada de todas las VLAN de inquilinos y de invitados. Si un inquilino puede alcanzar su plano de gestión, tiene una vulnerabilidad de seguridad crítica. También agregaría un cuarto: descuidar la gestión del tiempo de concesión (lease time) de DHCP en las VLAN de invitados. En entornos de alta rotación, los dispositivos retienen las concesiones después de desconectarse. Establezca los tiempos de concesión de la VLAN de invitados de una a dos horas para evitar el agotamiento de direcciones IP. [SECCIÓN 4: PREGUNTAS Y RESPUESTAS RÁPIDAS - 1 MINUTO] Permítanme repasar algunas preguntas que surgen constantemente en estas implementaciones. ¿Se necesitan puntos de acceso físicos independientes por inquilino? No. Ese es todo el propósito de la multiinquilinidad basada en VLAN. Múltiples inquilinos comparten el mismo punto de acceso, con el aislamiento del tráfico aplicado en la capa de red. ¿Cómo se manejan los dispositivos IoT heredados que no son compatibles con 802.1X? Utilice el Bypass de autenticación MAC combinado con WPA3-SAE. El servidor RADIUS identifica el dispositivo por su dirección MAC y lo asigna a una VLAN de IoT aislada. Aplique reglas de firewall estrictas a este segmento. ¿La asignación dinámica de VLAN afecta el roaming? No si se configura correctamente. Habilite 802.11r para Fast BSS Transition y Opportunistic Key Caching. El estado de autenticación se almacena en caché en todos sus puntos de acceso y los usuarios realizan el roaming sin problemas y sin retrasos por reautenticación. [SECCIÓN 5: RESUMEN Y PRÓXIMOS PASOS - 1 MINUTO] Para resumir: una arquitectura de WiFi multiinquilino bien diseñada para un edificio de oficinas se basa en cuatro pilares. Primero, una segmentación rigurosa de VLAN con políticas de firewall aplicadas entre segmentos. Segundo, una gestión centralizada basada en controladores que le brinde visibilidad operativa y control de políticas a escala. Tercero, un ejercicio de planificación de RF adecuado que tenga en cuenta el entorno físico y la densidad de la implementación. Y cuarto, un modelo de seguridad que aborde la autenticación, el cifrado, el aislamiento de IoT y los requisitos de cumplimiento desde el primer día. Las organizaciones que hacen esto bien ven resultados medibles: reducción de la sobrecarga de soporte, incorporación más rápida de inquilinos, una postura de cumplimiento demostrable para las auditorías y la capacidad de monetizar la conectividad como un servicio en lugar de tratarla como un centro de costos. Si está planeando una implementación multiinquilino y desea explorar cómo la plataforma de Purple puede proporcionar la capa de analíticas, gestión de WiFi de invitados e informes a nivel de inquilino sobre su infraestructura de red, visite purple dot ai. Los recursos vinculados en la guía son un buen punto de partida. Gracias por escuchar. Hasta la próxima.

header_image.png

Resumen ejecutivo

Para los CTO y arquitectos de redes que gestionan edificios de oficinas multiinquilino, el desafío es claro: ofrecer conectividad confiable, segura y aislada a múltiples organizaciones independientes sobre una única red física compartida. Una arquitectura de red plana en un entorno multiinquilino es una vulnerabilidad crítica. Amplía el alcance de cumplimiento bajo GDPR y PCI DSS, expone a los inquilinos a amenazas de seguridad laterales y crea una carga operativa que escala con dificultad a medida que aumenta el número de inquilinos.

Esta guía proporciona un plan independiente del proveedor para diseñar una arquitectura de WiFi multiinquilino. Al implementar la segmentación de VLAN IEEE 802.1Q, la asignación dinámica de VLAN a través de 802.1X y una planificación de RF rigurosa, puede eliminar la proliferación de SSIDs, reducir la sobrecarga del tiempo de aire hasta en 20 puntos porcentuales y garantizar un aislamiento estricto de Capa 2 entre inquilinos. Detallamos los estándares técnicos, las consideraciones de hardware de diversos proveedores, incluidos Cisco Meraki, HPE Aruba, Ruckus y Juniper Mist, y las políticas de enrutamiento necesarias para proteger su infraestructura. Realizada correctamente, esta arquitectura reduce la sobrecarga de soporte, simplifica las auditorías de cumplimiento y le permite monetizar la conectividad como un servicio.

Inmersión técnica profunda

El argumento en contra de las redes planas

Una red plana coloca a cada dispositivo, independientemente del inquilino, el tipo de tráfico o la clasificación de seguridad, en un único dominio de difusión. Cada dispositivo recibe cada paquete de difusión. Un dispositivo de invitado comprometido puede escanear y alcanzar terminales POS, sistemas de gestión de edificios y estaciones de trabajo corporativas. Toda su red queda dentro del alcance de PCI DSS. Este no es un riesgo teórico. Es el estado por defecto de muchos edificios multiinquilino que fueron cableados antes de que la densidad inalámbrica se convirtiera en una limitación de diseño.

La solución es la segmentación lógica. No necesita una infraestructura física independiente por inquilino. Necesita una arquitectura de VLAN diseñada correctamente, un firewall configurado de forma adecuada y una plataforma de gestión centralizada.

IEEE 802.1Q y etiquetado de VLAN

Las redes locales virtuales (VLAN), estandarizadas bajo IEEE 802.1Q, le permiten dividir una única infraestructura física de switches en múltiples redes lógicas aisladas. Cuando un cliente se conecta a un punto de acceso WiFi, el AP etiqueta las tramas de datos de ese cliente con un identificador de VLAN (VID) de 12 bits. Los switches leen esta etiqueta y garantizan que el tráfico de una VLAN nunca se reenvíe a los puertos de otra VLAN, a menos que sea enrutado explícitamente por un firewall.

Un edificio de oficinas multiinquilino estándar requiere como mínimo cuatro VLAN:

VLAN Clase de tráfico Política de enrutamiento
VLAN 10 Inquilino corporativo A Solo internet + recursos específicos del inquilino
VLAN 20 Inquilino corporativo B Solo internet + recursos específicos del inquilino
VLAN 30 WiFi de invitados (captive portal) Solo internet, cero acceso a cualquier VLAN de inquilino
VLAN 40 IoT y BMS Salida exclusiva a las plataformas de gestión designadas

Para edificios con más inquilinos, se extiende este modelo. Cada inquilino adicional recibe una VLAN dedicada y una política de firewall correspondiente. La infraestructura física sigue siendo compartida.

vlan_architecture_diagram.png

Asignación dinámica de VLAN a través de 802.1X y RADIUS

Históricamente, los ingenieros de redes creaban un SSID independiente para cada inquilino. Este enfoque degrada el rendimiento. Cada SSID transmite tramas de gestión (balizas) a la tasa de datos obligatoria básica más baja para garantizar que los dispositivos heredados puedan conectarse. Transmitir seis o siete SSIDs en un solo punto de acceso puede consumir entre el 20% y el 30% del tiempo de aire inalámbrico disponible antes de que se transmita cualquier dato de usuario. En un edificio multiinquilino denso, esto es inaceptable.

El estándar moderno es la asignación dinámica de VLAN. Se transmite un único SSID seguro utilizando autenticación IEEE 802.1X. Cuando un usuario se conecta, su dispositivo (el suplicante) intercambia credenciales con un servidor RADIUS a través del punto de acceso (el autenticador). El servidor RADIUS valida las credenciales frente a un proveedor de identidad (Microsoft Entra ID, Okta o Google Workspace) y envía un mensaje Access-Accept de vuelta al punto de acceso. Este mensaje incluye tres atributos RADIUS estándar de la IETF:

  • Tunnel-Type (atributo 64): establecido en VLAN
  • Tunnel-Medium-Type (atributo 65): establecido en 802
  • Tunnel-Private-Group-ID (atributo 81): el ID de VLAN específico para la organización de ese usuario

El punto de acceso recibe estos atributos y coloca dinámicamente el tráfico del usuario en su VLAN dedicada. Un empleado del Inquilino A y un empleado del Inquilino B se conectan al mismo SSID. Su tráfico está completamente aislado en la Capa 2. El switch los maneja como si estuvieran conectados a redes físicas completamente independientes.

Para los segmentos de invitados, enrute el tráfico a través de una VLAN de invitados dedicada a un captive portal. La plataforma de WiFi de invitados de Purple gestiona el consentimiento en cumplimiento con GDPR, la incorporación segura y las analíticas de WiFi en un segmento aislado con cero acceso de enrutamiento a las redes corporativas. Para obtener una visión más amplia de la arquitectura de control de acceso, consulte nuestra guía de sistemas de control de acceso a la red .

WPA3-Enterprise y estándares de cifrado

WPA3-Enterprise es el estándar de cifrado recomendado para implementaciones multiinquilino. Proporciona un modo de seguridad de 192 bits, elimina las vulnerabilidades del saludo de cuatro vías de WPA2 y exige tramas de gestión protegidas (PMF) bajo IEEE 802.11w. Para entornos que manejan datos de tarjetas de pago o información corporativa confidencial, sePA3-Enterprise con EAP-TLS (autenticación mutua basada en certificados) elimina por completo los vectores de robo de credenciales.

Para los segmentos de invitados donde la implementación de certificados no es práctica, WPA3-SAE (Simultaneous Authentication of Equals) proporciona confidencialidad directa, lo que garantiza que una clave de sesión comprometida no exponga el tráfico histórico.

Planificación de RF en entornos de alta densidad

La interferencia de canal adyacente (CCI) es la causa principal del bajo rendimiento de WiFi en edificios de oficinas multiinquilino. Cuando los puntos de acceso adyacentes transmiten en el mismo canal de frecuencia, los dispositivos deben esperar a que el tiempo de aire esté libre antes de transmitir. En un edificio con múltiples inquilinos y una alta densidad de dispositivos, la asignación no planificada de canales crea un entorno de RF congestionado que ninguna cantidad de ancho de banda puede solucionar.

Un estudio de sitio de RF activo e in situ es obligatorio antes de la implementación. Los mapas de cobertura de los proveedores son optimistas. Se necesitan mediciones reales de la señal en el espacio físico, teniendo en cuenta los materiales de las paredes, la construcción de los pisos y el entorno de RF de los edificios vecinos.

rf_planning_heatmap.png

La banda de 2.4 GHz proporciona tres canales que no se superponen (1, 6 y 11) en la mayoría de los dominios regulatorios. La banda de 5 GHz ofrece significativamente más capacidad. WiFi 6E se extiende a la banda de 6 GHz, proporcionando un espectro limpio y prácticamente libre de interferencias de dispositivos heredados. Para nuevas implementaciones multiinquilino, especificar puntos de acceso compatibles con WiFi 6E de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist o Ubiquiti UniFi proporciona el margen de espectro necesario para entornos densos.

Aislamiento de IoT

Los edificios de oficinas modernos contienen sistemas de gestión de edificios, controladores de HVAC, iluminación inteligente, control de acceso y CCTV. Estos dispositivos son notoriamente difíciles de parchear y representan una superficie de ataque significativa. Deben aislarse en una VLAN dedicada con un filtrado de salida estricto, permitiendo la comunicación saliente únicamente hacia sus plataformas de gestión designadas. Cero acceso de enrutamiento a cualquier VLAN de inquilinos. Cero acceso de enrutamiento a la VLAN de invitados. Esto no es negociable tanto desde la perspectiva de seguridad como de GDPR.

Guía de implementación

Paso 1: Diseñe su arquitectura lógica antes de tocar el hardware. Mapee su número de inquilinos, clases de tráfico (corporativo, invitados, IoT, pagos, gestión) y asigne VLANs. Documente su esquema de direccionamiento IP. Defina su política de enrutamiento inter-VLAN: qué puede comunicarse con qué y qué está absolutamente prohibido.

Paso 2: Realice un estudio de sitio de RF activo. No confíe en los mapas de cobertura de los proveedores. Necesita mediciones reales de la señal en el espacio físico para definir la ubicación de los AP y la asignación de canales.

Paso 3: Configure su firewall central con una política de denegación por defecto (Default-Deny). Bloquee todo el enrutamiento inter-VLAN de forma predeterminada. Agregue solo excepciones explícitas y específicas de puertos. Cada ruta inter-VLAN debe estar justificada y documentada.

Paso 4: Desactive la VLAN 1 en todos los puertos troncales. Cambie la VLAN nativa en los puertos troncales a un ID de VLAN no utilizado y no enrutable. Esto evita los ataques de salto de VLAN (VLAN hopping) que explotan la VLAN nativa predeterminada.

Paso 5: Valide las configuraciones de los puertos troncales. Permita explícitamente todos los ID de VLAN requeridos en cada enlace troncal en la ruta desde el punto de acceso hasta la capa de distribución. La falta de etiquetas VLAN provoca caídas silenciosas de tráfico que requieren mucho tiempo para diagnosticar.

Paso 6: Implemente una gestión centralizada en la nube. Las plataformas de Cisco Meraki, HPE Aruba, Juniper Mist y Ruckus proporcionan políticas de ancho de banda por SSID, informes por inquilino e integración con su infraestructura RADIUS. La carga operativa de gestionar un conjunto de AP distribuidos sin un controlador es insostenible a escala.

Paso 7: Establezca los tiempos de concesión (lease times) de DHCP por segmento. VLANs corporativas: de 8 a 24 horas. VLAN de WiFi de invitados: de 1 a 2 horas. Los tiempos de concesión cortos en los segmentos de invitados evitan el agotamiento de direcciones IP en entornos de alta rotación.

Paso 8: Aísle el plano de gestión. Su VLAN de gestión debe estar completamente aislada de todas las VLANs de inquilinos e invitados. Aplique ACLs estrictas al tráfico de gestión. Si un inquilino puede acceder a su plano de gestión, tiene una vulnerabilidad de seguridad crítica.

Mejores prácticas

La siguiente tabla resume los estándares de configuración clave para una implementación de WiFi multiinquilino que cumpla con las normativas.

Control Estándar Justificación
Segmentación de VLAN IEEE 802.1Q Aislamiento de Capa 2 entre inquilinos
Autenticación IEEE 802.1X con WPA3-Enterprise Elimina los vectores de robo de credenciales
Asignación dinámica de VLAN RADIUS con atributos de túnel Reduce el número de SSID, preserva el tiempo de aire
Incorporación de invitados captive portal con consentimiento de GDPR Cumplimiento y recopilación de datos
Aislamiento de IoT VLAN dedicada con ACLs de salida Limita la superficie de ataque de dispositivos sin parches
Planificación de RF Estudio de sitio activo Mitiga la interferencia de canal adyacente
Roaming 802.11r Fast BSS Transition Transición fluida entre APs
VLAN nativa ID de VLAN no enrutable y no utilizado Evita los ataques de salto de VLAN

Para implementaciones en el sector de hospitalidad , el aislamiento de la VLAN de invitados es crítico. Para entornos de comercio minorista , el aislamiento de terminales de punto de venta (POS) en una VLAN dedicada reduce directamente el alcance de la auditoría PCI DSS. Para centros de transporte e instalaciones de salud , se aplican los mismos principios de segmentación, con atención adicional al volumen de conexiones concurrentes y la diversidad de tipos de dispositivos.

Para los establecimientos que consideran enlaces ascendentes WAN basados en satélite, la guía de Purple sobre cómo configurar un captive portal en Starlink cubre las consideraciones específicas para entornos remotos y marítimos.

Resolución de problemas y mitigación de riesgos

Caídas silenciosas de tráfico. El modo de falla más común en implementaciones multiinquilino. Es causado por la falta de etiquetas VLAN en los puertos troncales. Un usuario se autentica con éxito a través de 802.1X, el servidor RADIUS los asigna a la VLAN 40, pero la VLAN 40 no está permitida en el puerto troncal. El tráfico se descarta. El usuario no recibe ninguna dirección IP. Documente las configuraciones de los troncales meticulosamente y valídelas durante la puesta en marcha.

Proliferación de SSID. Cada SSID que transmite consume tiempo de aire para las tramas de baliza (beacon frames). En un entorno denso, transmitir ocho o diez SSIDs por AP degrada el rendimiento para todos. Mantenga el recuento de SSID a no más de cuatro por radio. Utilice la asignación dinámica de VLAN mediante atributos RADIUS en lugar de SSIDs independientes para dar servicio a múltiples inquilinos.

Exposición del plano de gestión. Si su VLAN de gestión no está aislada, un inquilino que obtenga acceso a ella puede modificar las configuraciones de los AP, interrumpir el servicio o interceptar el tráfico de gestión. Utilice la gestión fuera de banda (out-of-band) siempre que sea posible. Aplique ACL estrictas a todas las interfaces de gestión.

Proliferación de dispositivos IoT. Los operadores de edificios suelen añadir dispositivos IoT sin informar al equipo de red. Implemente políticas de control de acceso a la red (NAC) que requieran una autorización explícita antes de que cualquier dispositivo nuevo reciba una dirección IP en la VLAN de IoT.

Agotamiento de DHCP en VLANs de invitados. En entornos de alta rotación, los dispositivos conservan las concesiones (leases) de DHCP después de desconectarse. Una subred /24 proporciona 254 direcciones. En un centro de conferencias o espacio de coworking concurrido, esto se agota rápidamente. Establezca los tiempos de concesión de 1 a 2 horas y dimensione la subred de la VLAN de invitados para admitir el número máximo de dispositivos simultáneos.

ROI e impacto empresarial

Una arquitectura WiFi multi-inquilino correctamente segmentada ofrece resultados medibles en tres dimensiones.

Reducción de costos de cumplimiento. Aislar las terminales de punto de venta (POS) y de pago en una VLAN dedicada con controles de firewall estrictos reduce el alcance de la auditoría PCI DSS en aproximadamente un 70%, según los propios datos de implementación de Purple. Esto reduce directamente los costos de auditoría anuales y el tiempo del equipo de TI requerido para la documentación de cumplimiento.

Eficiencia operativa. La gestión centralizada en la nube reduce el OpEx asociado con la administración de un parque de AP distribuidos. El aprovisionamiento sin intervención (zero-touch provisioning), la aplicación de políticas globales y los informes por inquilino eliminan la necesidad de realizar cambios de configuración en el sitio. La incorporación de nuevos inquilinos se reduce de días a horas.

Generación de ingresos. Una red segura y de alto rendimiento permite a los operadores de edificios monetizar la conectividad como servicio. Los paquetes de ancho de banda por niveles, los SLA por inquilino y la información basada en analíticas transforman el WiFi de un centro de costos a una línea de ingresos. Purple opera en más de 80,000 establecimientos activos y ha procesado 440 millones de inicios de sesión en 2024 (datos internos de Purple, 2024), proporcionando la infraestructura de analíticas para respaldar este modelo a escala.

Para leer más sobre cómo la conectividad WiFi respalda objetivos más amplios de inclusión digital, consulte nuestro artículo sobre el World WiFi Day 2026 . Para obtener una introducción a las consideraciones de arquitectura WAN relevantes para implementaciones en múltiples sitios, consulte nuestra guía de definición de computadora WAN .

Definiciones clave

IEEE 802.1Q

El estándar de red que define el etiquetado de VLAN para tramas Ethernet. Añade una etiqueta de 4 bytes a cada trama que contiene un identificador de VLAN (VID) de 12 bits, lo que permite a los switches mantener múltiples dominios de difusión (broadcast) aislados sobre una infraestructura física compartida.

El protocolo fundamental para la segmentación de redes multiinquilino. Todos los switches y puntos de acceso empresariales son compatibles con 802.1Q. Sin él, el aislamiento lógico entre inquilinos es imposible.

Dynamic VLAN Assignment

Un método en el que un servidor RADIUS asigna una VLAN específica a un usuario o dispositivo tras una autenticación 802.1X exitosa, utilizando atributos RADIUS de la IETF (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) para indicar al punto de acceso en qué VLAN debe colocar al usuario.

El enfoque estándar para dar servicio a múltiples inquilinos desde un único SSID. Elimina la proliferación de SSIDs y preserva el tiempo de aire inalámbrico, manteniendo un aislamiento completo de Capa 2 entre inquilinos.

IEEE 802.1X

El estándar IEEE para el control de acceso a la red basado en puertos (PNAC). Define un modelo de autenticación de tres partes: el suplicante (dispositivo cliente), el autenticador (punto de acceso o switch) y el servidor de autenticación (RADIUS). El autenticador bloquea todo el tráfico hasta que el suplicante se autentica.

El marco de autenticación utilizado para aplicar la asignación dinámica de VLAN. Requerido para implementaciones de WPA3-Enterprise. Se integra con proveedores de identidad como Microsoft Entra ID, Okta y Google Workspace.

RADIUS

Remote Authentication Dial-In User Service. Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA). En implementaciones de WiFi, el servidor RADIUS valida las credenciales de los usuarios y devuelve los atributos de asignación de VLAN al punto de acceso.

La infraestructura de servidores que aplica la asignación dinámica de VLAN. Puede implementarse de forma local (on-premises) o como un servicio en la nube. Se integra con proveedores de identidad a través de LDAP, SAML o SCIM.

Co-channel interference (CCI)

Interferencia causada cuando dos o más puntos de acceso transmiten en el mismo canal de frecuencia dentro del alcance mutuo. Los dispositivos deben esperar a que el tiempo de aire esté libre antes de transmitir, lo que reduce el rendimiento efectivo para todos los usuarios en ese canal.

La causa principal del bajo rendimiento de WiFi en edificios multiinquilino densos. Se mitiga mediante estudios de sitio de RF activos y una asignación cuidadosa de canales en las bandas de 2.4 GHz, 5 GHz y 6 GHz.

Native VLAN

La VLAN en un puerto troncal 802.1Q que transporta tráfico no etiquetado. Por defecto, la mayoría de los switches utilizan la VLAN 1 como VLAN nativa, lo que crea un vector de ataque muy conocido para el salto de VLAN.

Un riesgo de seguridad que debe abordarse en cada implementación multiinquilino. Cambie la VLAN nativa en todos los puertos troncales a un ID de VLAN no utilizado y no enrutable para evitar ataques de salto de VLAN (VLAN hopping).

captive portal

Una página web con la que el usuario debe interactuar antes de que se le conceda acceso a la red. En implementaciones de WiFi, el usuario se conecta a un SSID abierto o WPA2-Personal, es redirigido a una página de inicio (splash page) para autenticarse o aceptar los términos, y luego se le concede acceso exclusivo a internet en una VLAN aislada.

El mecanismo de incorporación estándar para segmentos de WiFi de invitados. Permite la recopilación de consentimiento en cumplimiento con GDPR, la verificación de identidad y las analíticas. Debe implementarse en una VLAN con cero acceso de enrutamiento a las redes corporativas o de inquilinos.

WPA3-Enterprise

El protocolo de seguridad WiFi más reciente para redes empresariales, estandarizado por la Wi-Fi Alliance. Proporciona una fuerza criptográfica de 192 bits (suite CNSA), requiere autenticación 802.1X, exige tramas de gestión protegidas (PMF) bajo IEEE 802.11w y elimina las vulnerabilidades del saludo de cuatro vías de WPA2.

El estándar de cifrado recomendado para segmentos de WiFi corporativos multiinquilino. Requerido para entornos que manejan datos de tarjetas de pago o información corporativa confidencial. Compatible con los principales proveedores de AP empresariales.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Un método de autenticación 802.1X basado en certificados que requiere que tanto el cliente como el servidor RADIUS presenten certificados digitales X.509, lo que proporciona autenticación mutua y elimina el robo de credenciales basado en contraseñas.

El método de autenticación 802.1X más seguro. Se utiliza en entornos multiinquilino de alta seguridad donde el robo de credenciales es una preocupación principal. Requiere una infraestructura de clave pública (PKI) para emitir y gestionar certificados de cliente.

MAC Authentication Bypass (MAB)

Un método de autenticación de respaldo que utiliza la dirección MAC de un dispositivo como su identidad cuando el dispositivo no es compatible con 802.1X. El servidor RADIUS busca la dirección MAC y asigna el dispositivo a una VLAN predefinida.

Se utiliza para dispositivos IoT, impresoras y otros equipos que no pueden realizar la autenticación 802.1X. Debido a que las direcciones MAC se pueden suplantar, MAB siempre debe combinarse con reglas de firewall estrictas en la VLAN asignada.

Ejemplos resueltos

Un grupo hotelero de 12 propiedades y 350 habitaciones necesita proteger su red. Actualmente, los smartphones de los huéspedes, las laptops del personal, las terminales POS y los sistemas de gestión del edificio comparten una única red plana. El equipo de TI dedica 40 horas al mes a la documentación de cumplimiento de PCI DSS porque toda la red está dentro del alcance. El CTO desea reducir la carga administrativa de cumplimiento y mejorar la postura de seguridad antes de la próxima auditoría.

Implemente una arquitectura de cuatro VLAN utilizando IEEE 802.1Q en las 12 propiedades a través de una plataforma de gestión en la nube centralizada. Asigne las VLAN de la siguiente manera: VLAN 10 para el personal corporativo (autenticado mediante 802.1X, enrutado a recursos internos e internet), VLAN 20 para WiFi de invitados (captive portal, solo internet), VLAN 30 para terminales POS (autenticado mediante 802.1X, enrutado únicamente a los endpoints del procesador de pagos) y VLAN 40 para IoT y BMS (Bypass de autenticación MAC, salida exclusiva a la plataforma de gestión de BMS). Configure una política de firewall de denegación por defecto (Default-Deny) entre todas las VLAN. Integre la plataforma de WiFi de invitados de Purple en la VLAN 20 para la gestión de consentimiento y analíticas en cumplimiento con GDPR. Valide las configuraciones de los puertos troncales en cada switch de la ruta durante la puesta en marcha.

Comentario del examinador: Este enfoque reduce el alcance de la auditoría de PCI DSS en aproximadamente un 70% al aislar el segmento de POS. La estricta política de firewall evita el movimiento lateral desde un dispositivo de invitado comprometido hacia la infraestructura de pagos. El equipo de TI recupera las 40 horas mensuales que antes dedicaba a la documentación de cumplimiento. La plataforma de gestión en la nube centralizada permite la aplicación consistente de políticas en las 12 propiedades sin necesidad de visitas en sitio.

Un operador de coworking administra un edificio de oficinas de 15 pisos con 40 empresas miembro independientes. Cada empresa necesita su propia red WiFi aislada. La arquitectura actual transmite un SSID independiente por empresa, lo que resulta en 40 SSIDs por piso. El rendimiento de WiFi es deficiente en todo el edificio a pesar de un enlace ascendente de fibra de 10 Gbps. El equipo de red desea resolver los problemas de rendimiento sin reemplazar el hardware.

Consolide en un único SSID seguro utilizando WPA3-Enterprise y autenticación IEEE 802.1X. Implemente un servidor RADIUS integrado con el proveedor de identidad del edificio (Microsoft Entra ID u Okta). Configure el servidor RADIUS para que devuelva los atributos de asignación dinámica de VLAN (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) para cada usuario autenticado, ubicándolos en la VLAN dedicada de su empresa. Conserve un SSID de WiFi de invitados independiente con un captive portal para el acceso de visitantes. Esto reduce el número de SSIDs de 40 a dos por radio. Realice un estudio de sitio de RF activo para validar la asignación de canales y la ubicación de los AP tras la consolidación de SSIDs.

Comentario del examinador: Reducir el número de SSIDs de 40 a dos por radio elimina la sobrecarga de gestión de balizas (beacons) que consumía entre el 20% y el 30% del tiempo de aire disponible. El rendimiento promedio de los clientes aumenta significativamente. El enfoque de asignación dinámica de VLAN mantiene un aislamiento completo de Capa 2 entre las 40 empresas miembro sin ningún cambio en la infraestructura física. El estudio de sitio de RF garantiza que la asignación de canales se optimice después del cambio de configuración.

Preguntas de práctica

Q1. Está implementando WiFi para un nuevo edificio de uso mixto con 20 inquilinos comerciales independientes en la planta baja y 10 inquilinos de oficinas en los pisos 1 al 5. El propietario del edificio desea que cada inquilino tenga su propia red WiFi segura, además de una red de WiFi de invitados compartida para los visitantes. ¿Cuál es el enfoque arquitectónico más eficiente y cuál es el número máximo de SSIDs que debería transmitir por punto de acceso?

Sugerencia: Considere el impacto de transmitir 30 SSIDs independientes en el tiempo de aire inalámbrico. Piense en cómo la asignación dinámica de VLAN puede dar servicio a múltiples inquilinos desde un único SSID.

Ver respuesta modelo

Implemente un único SSID seguro utilizando WPA3-Enterprise y autenticación IEEE 802.1X para todos los inquilinos corporativos. Utilice un servidor RADIUS integrado con el proveedor de identidad del edificio para realizar la asignación dinámica de VLAN, colocando los dispositivos de cada inquilino en su propia VLAN aislada tras la autenticación. Implemente un segundo SSID para WiFi de invitados con un captive portal. Esto da como resultado dos SSIDs por radio, muy por debajo del máximo de cuatro SSIDs. Cada uno de los 30 inquilinos recibe una VLAN dedicada con una política de firewall de denegación por defecto (Default-Deny) correspondiente. La VLAN de WiFi de invitados tiene cero acceso de enrutamiento a cualquier VLAN de inquilino.

Q2. Durante una auditoría posterior a la implementación de un edificio de oficinas multiinquilino, descubre que el tráfico de la VLAN de WiFi de invitados (VLAN 30) puede hacer ping con éxito a los dispositivos en la VLAN de IoT (VLAN 40). Ambas están en VLAN independientes. ¿Cuál es la causa más probable y cuál es el paso de remediación inmediato?

Sugerencia: Las VLAN separan los dominios de difusión en la Capa 2. ¿Qué maneja el enrutamiento de tráfico entre diferentes subredes en la Capa 3?

Ver respuesta modelo

El router principal o firewall carece de una política de enrutamiento inter-VLAN de denegación por defecto (Default-Deny). Por defecto, los routers pasan tráfico entre todas las subredes conectadas. La remediación inmediata es configurar una regla de denegación explícita en el firewall que bloquee todo el tráfico de la VLAN 30 a la VLAN 40. Audite todas las demás políticas de enrutamiento inter-VLAN al mismo tiempo para confirmar que no existan otras rutas no deseadas. La solución a largo plazo es implementar una política de denegación por defecto en todas las VLAN, permitiendo únicamente excepciones explícitas y documentadas.

Q3. Un inquilino en un edificio de oficinas multiinquilino informa que sus dispositivos pueden autenticarse en la red WiFi con éxito, pero nunca reciben una dirección IP y no pueden acceder a internet. Otros inquilinos en los mismos puntos de acceso funcionan normalmente. Los registros del servidor RADIUS muestran una autenticación exitosa y una asignación de VLAN 50 para el inquilino afectado. ¿Cuál es la primera configuración que debería verificar?

Sugerencia: Piense en la ruta física que toma el tráfico etiquetado con VLAN desde el punto de acceso hasta el switch principal. ¿Qué se debe configurar en esa ruta para que pase el tráfico de la VLAN 50?

Ver respuesta modelo

Verifique la configuración del puerto troncal 802.1Q en el puerto del switch conectado al punto de acceso. Compruebe que la VLAN 50 esté listada explícitamente como una VLAN permitida en el tronco. Si la VLAN 50 no está permitida en el tronco, el switch descarta todas las tramas etiquetadas con la VLAN 50 y el cliente nunca recibe una respuesta DHCP. Añada la VLAN 50 a la lista de VLAN permitidas del tronco y verifique que el cliente reciba una dirección IP. También confirme que exista un alcance (scope) DHCP para la subred de la VLAN 50.

Q4. El operador de un edificio desea agregar 50 nuevos sensores IoT para monitorear el consumo de energía en un edificio de oficinas multiinquilino. Los sensores no son compatibles con la autenticación 802.1X. ¿Cómo debería incorporar estos dispositivos de forma segura y qué política de firewall debería aplicarse a su VLAN?

Sugerencia: Considere el método de autenticación disponible para dispositivos que no pueden realizar la autenticación 802.1X y las implicaciones de seguridad de ese método.

Ver respuesta modelo

Utilice el Bypass de autenticación MAC (MAB) para incorporar los sensores IoT. Registre la dirección MAC de cada sensor en el servidor RADIUS y configure el servidor para asignar las direcciones MAC autenticadas a la VLAN de IoT dedicada (por ejemplo, la VLAN 40). Debido a que las direcciones MAC se pueden suplantar, aplique reglas de firewall de salida estrictas a la VLAN 40: permita el tráfico saliente únicamente hacia las direcciones IP de la plataforma de gestión de energía designada, y bloquee todo el demás tráfico saliente y entrante. Aplique ACL estrictas para evitar que cualquier dispositivo en la VLAN 40 inicie conexiones a cualquier VLAN de inquilino o a la VLAN de gestión.

Continúe leyendo esta serie

Mean time to innocence: how to prove it's not the WiFi

El tiempo medio para la inocencia (MTTI) es la métrica crítica que define cuánto tiempo pasan los equipos de TI demostrando que un problema de red no es su culpa. Esta guía detalla una metodología de observabilidad de cinco pasos para eliminar el juego de culpas en entornos multi-tenant, reemplazando los señalamientos con evidencia compartida para reducir el tiempo medio de resolución (MTTR).

Leer la guía →

Legal and Compliance Requirements for Shared WiFi Infrastructure

Esta guía de referencia técnica autorizada describe los requisitos legales, regulatorios y de arquitectura críticos para implementar y administrar infraestructura de WiFi compartida. Proporciona a los gerentes de TI, arquitectos de redes y operadores de recintos marcos de trabajo prácticos para garantizar una sólida protección de datos, un estricto cumplimiento de la seguridad de pagos y un aislamiento de inquilinos de alto rendimiento utilizando estándares empresariales.

Leer la guía →

Gestión de ancho de banda y calidad de servicio (QoS) en espacios de co-working

Una guía de referencia técnica autorizada para gerentes de TI, arquitectos de red y directores de operaciones de instalaciones sobre la implementación de marcos robustos de Gestión de ancho de banda y Calidad de servicio (QoS) en entornos de co-working. Esta guía detalla la segmentación de red, la priorización del tráfico, las configuraciones independientes del proveedor y las métricas de ROI del mundo real para ofrecer conectividad de nivel empresarial. Cubre los estándares IEEE 802.11e/WMM, el diseño de VLAN, la limitación de velocidad por usuario y las estrategias de resolución de problemas con resultados comerciales medibles.

Leer la guía →