Saltar al contenido principal

Eduroam y 802.1X: autenticación WiFi segura para educación superior | Purple

Diseñe y asegure eduroam 802.1X WiFi en educación superior. Compare EAP-TLS vs PEAP, configure la federación RADIUS y RadSec, e aísle las redes de invitados.

Por Iain JewittPublicado Actualizado
📖 6 min de lectura1,685 palabras3 ejemplos resueltos3 preguntas de práctica8 definiciones clave

Video overview

Escucha esta guía

Ver transcripción del podcast
GUION DE PODCAST: eduroam y 802.1X - Autenticación de WiFi Segura para Educación Superior Duración: aproximadamente 10 minutos Voz: inglés británico, masculino, tono de consultor senior - seguro de sí mismo, conversacional, con autoridad --- [INTRO - 1 minuto] Bienvenidos de nuevo. Pasaré los próximos diez minutos explicándoles eduroam y 802.1X: qué son, cómo funcionan realmente a nivel técnico y qué necesita saber su equipo antes de implementarlos o integrarse con cualquiera de ellos. Si usted es gerente de TI, arquitecto de red o director de tecnología en una universidad, instituto o institución de investigación (o si es un operador de un recinto que necesita entender qué esperan sus visitantes académicos de su infraestructura inalámbrica), este informe es para usted. Comencemos con el panorama general. eduroam significa "education roaming" (itinerancia educativa). Es un servicio global de itinerancia de WiFi que permite a estudiantes, investigadores y personal de las instituciones miembros conectarse a internet en cualquier lugar participante, de forma automática y segura, utilizando las credenciales de su institución de origen. Sin Captive Portals. Sin códigos de cupón. Sin tener que pedir la contraseña en recepción. Ha estado funcionando desde 2003, hoy cubre a más de 10,000 instituciones en más de 100 países y es el estándar de facto para redes inalámbricas de campus en la educación superior en todo el mundo. Si su organización se relaciona con universidades, ya sea un hotel cerca de un campus, un centro de conferencias que alberga eventos académicos o una biblioteca pública en una ciudad universitaria, comprender eduroam es directamente relevante para su estrategia de red. --- [ANÁLISIS TÉCNICO PROFUNDO - 5 minutos] Muy bien. Entremos en los detalles técnicos. eduroam está construido sobre IEEE 802.1X, el estándar de control de acceso a la red basado en puertos. 802.1X define un marco para autenticar dispositivos antes de que se les conceda acceso a una red. Fue diseñado originalmente para Ethernet cableado, pero se adapta perfectamente a la tecnología inalámbrica y es la base de lo que llamamos seguridad WPA2-Enterprise o WPA3-Enterprise. El modelo 802.1X tiene tres componentes. Primero, el Suplicante: ese es el dispositivo que intenta conectarse. La laptop de un estudiante, el teléfono de un investigador. Segundo, el Autenticador: ese es su punto de acceso de red o switch administrado. Se ubica entre el suplicante y el resto de la red, y actúa como un guardián. Tercero, el Servidor de Autenticación: casi siempre un servidor RADIUS. RADIUS significa Remote Authentication Dial-In User Service. Es el componente que realmente valida las credenciales. Así es como funciona el saludo de conexión. El dispositivo del estudiante se asocia con el punto de acceso inalámbrico. El punto de acceso aún no otorga acceso total a la red - abre lo que se conoce como un puerto controlado, pero solo para el tráfico EAP. EAP es el Protocolo de Autenticación Extensible. El punto de acceso actúa como proxy de la conversación EAP entre el dispositivo y el servidor RADIUS. El servidor RADIUS desafía al dispositivo, el dispositivo responde con credenciales - por lo general un nombre de usuario y contraseña, o un certificado - y si el servidor RADIUS está satisfecho, devuelve un mensaje de Access-Accept. El punto de acceso entonces abre el puerto de red completo. Todo el intercambio toma menos de dos segundos en una implementación bien configurada. Ahora, ¿dónde se superpone eduroam a esto? eduroam utiliza una infraestructura jerárquica de proxy RADIUS. Cada institución participante tiene su propio servidor RADIUS - llamado Proveedor de Identidad, o IdP. Cuando un estudiante de, por ejemplo, la Universidad de Manchester visita el Imperial College London y se conecta al SSID de eduroam, su dispositivo envía sus credenciales en el formato usuario@manchester.ac.uk. El servidor RADIUS de Imperial detecta el dominio - esa es la parte después del símbolo @ - y envía la solicitud de autenticación como proxy al servidor RADIUS nacional, el cual es operado en el Reino Unido por Jisc, la red nacional de investigación y educación. Jisc luego dirige la solicitud al servidor RADIUS de la Universidad de Manchester, que valida las credenciales y devuelve un Accept o un Reject. Toda la cadena se resuelve en milisegundos. Esta cadena de proxy es lo que hace que eduroam funcione a través de los límites institucionales sin necesidad de secretos compartidos previamente entre las instituciones. Cada salto en la cadena utiliza un secreto RADIUS compartido únicamente con su vecino inmediato. La contraseña real del estudiante nunca sale del servidor RADIUS de su institución de origen - está protegida de extremo a extremo por el túnel EAP. Hablando de los métodos EAP - aquí es donde muchas implementaciones fallan, así que preste atención. Los métodos EAP más comunes en eduroam son PEAP - EAP Protegido - y EAP-TLS. PEAP envuelve un método de autenticación interno, generalmente MSCHAPv2, dentro de un túnel TLS. Requiere un certificado en el lado del servidor en el servidor RADIUS, pero el cliente solo necesita un nombre de usuario y contraseña. EAP-TLS es la opción más segura - utiliza autenticación mutua de certificados, lo que significa que tanto el servidor como el cliente presentan certificados. Es más difícil de implementar a escala porque se necesita una PKI para emitir certificados de cliente, pero es básicamente inmune al phishing de credenciales. El requisito de seguridad crítico en el que muchas instituciones fallan es la validación de certificados en el lado del cliente. Cuando un dispositivo se conecta a eduroam mediante PEAP, el dispositivo debe verificar el certificado del servidor RADIUS antes de enviar las credenciales. Si el dispositivo está mal configurado para aceptar cualquier certificado, un atacante puede montar un punto de acceso falso que transmita el SSID eduroam, presentar un certificado autofirmado y recopilar credenciales. Este es un vector de ataque conocido. La solución consiste en configurar los perfiles de los suplicantes - mediante MDM para dispositivos gestionados, o mediante la herramienta eduroam Configuration Assistant Tool, conocida como CAT, para dispositivos personales - para vincular la autoridad de certificación y el nombre de servidor esperados. Desde la perspectiva de los estándares, se espera que las implementaciones de eduroam cumplan con la Definición del Servicio de Políticas de eduroam, que exige TLS 1.2 o superior para todas las conexiones RADIUS sobre TLS, prohíbe el uso de métodos EAP débiles como EAP-MD5 o LEAP, y requiere que todas las conexiones proxy RADIUS utilicen RadSec - RADIUS sobre TLS - en lugar de UDP RADIUS simple cuando sea posible. Esto se alinea con la guía de la NCSC en el Reino Unido y con la norma NIST SP 800-120 en los EE. UU. Otro punto técnico que vale la pena señalar: la asignación de VLAN. En una implementación de eduroam bien estructurada, la respuesta Access-Accept de RADIUS incluye atributos VLAN que indican al punto de acceso a qué VLAN debe asignar el dispositivo que se conecta. Esto le permite segmentar el tráfico, colocando a los estudiantes visitantes en una VLAN restringida con acceso exclusivo a internet, mientras que su propio personal es enrutado a la red interna. Esto es esencial para el cumplimiento normativo, especialmente si está sujeto a PCI-DSS o si necesita mantener la separación entre las redes de datos de investigación y el tráfico de internet en general. - [RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES - 2 minutos] Permítame ofrecerle una guía práctica. Si va a implementar eduroam por primera vez, su primer contacto debe ser con su NREN nacional - en el Reino Unido es Jisc, en Irlanda es HEAnet, en los EE. UU. es Internet2. Ellos gestionan la membresía de la federación y le asignarán un dominio RADIUS. No puede participar en eduroam sin ser miembro de su federación nacional. Su lista de verificación de infraestructura: necesita puntos de acceso compatibles con 802.1X; cualquier equipo de nivel empresarial de Cisco, Aruba, Juniper, Ruckus o Ubiquiti UniFi servirá. Necesita un servidor RADIUS - FreeRADIUS es el estándar de código abierto, o puede usar Microsoft NPS, Cisco ISE o Aruba ClearPass. Necesita un certificado TLS válido para su servidor RADIUS emitido por una CA en la que confíe la comunidad de eduroam - típicamente un certificado de la PKI de su institución o de una CA comercial que figure en la lista aprobada de eduroam. Los tres fallos de implementación más comunes que veo son: primero, la configuración incorrecta de certificados - ya sea que el certificado RADIUS haya expirado o que los perfiles de suplicante del cliente no estén anclados correctamente. Segundo, los tiempos de espera del proxy RADIUS - si su conexión de NREN ascendente tiene problemas de latencia, la autenticación expirará y los usuarios verán fallas de conexión que parecen errores de credenciales. Tercero, la configuración incorrecta de VLAN - los usuarios visitantes terminan en el segmento de red equivocado, ya sea sin acceso a internet o, peor aún, obteniendo acceso a recursos internos que no deberían ver. En el lado del cliente, implemente perfiles eduroam CAT en todos los dispositivos administrados a través de su plataforma MDM. Para dispositivos personales, publique el enlace del instalador CAT en un lugar destacado. Este único paso elimina la mayoría de los tickets de soporte. Para los recintos que no son instituciones de educación superior pero quieren ofrecer acceso a eduroam - centros de conferencias, hoteles y similares - el proceso se llama eduroam Visitor Access, o eVA. Permite a las organizaciones que no son miembros alojar el SSID de eduroam y realizar la autenticación proxy ante la federación sin ser miembros de pleno derecho. Vale la pena investigarlo si organiza regularmente conferencias académicas o eventos universitarios. - [PREGUNTAS Y RESPUESTAS RÁPIDAS - 1 minuto] Preguntas rápidas que me hacen con regularidad. "¿Puede eduroam reemplazar nuestro WiFi de invitados por completo?" No. eduroam solo funciona para usuarios que tienen credenciales en una institución miembro. Todavía necesita una solución de WiFi de invitados independiente para todos los demás - visitantes, contratistas, público en general. "¿Cumple eduroam con el GDPR?" Sí, con salvedades. La arquitectura de la federación significa que su institución procesa los datos de autenticación, pero debe asegurarse de que sus avisos de privacidad cubran esto y que sus registros de RADIUS se manejen de manera adecuada. "¿Podemos usar WPA3 con eduroam?" Sí. WPA3-Enterprise es totalmente compatible con 802.1X y es el estándar recomendado para nuevas implementaciones. Agrega cifrado en modo de 192 bits para entornos de alta seguridad. "¿Cuál es la diferencia entre eduroam y OpenRoaming?" OpenRoaming es una iniciativa de la industria más amplia de la Wireless Broadband Alliance que utiliza la misma arquitectura de proxy RADIUS y 802.1X, pero extiende el roaming más allá de la educación a espacios comerciales. Algunas plataformas, incluyendo Purple, admiten OpenRoaming como parte de su oferta de WiFi de invitados. - [RESUMEN Y PRÓXIMOS PASOS - 1 minuto] Para resumir. eduroam es un servicio de roaming WiFi maduro, bien gobernado e implementado globalmente, basado en 802.1X y una infraestructura de proxy RADIUS jerárquica. Ofrece autenticación por usuario, cifrado sólido y un roaming fluido en más de 10,000 instituciones - sin contraseñas compartidas ni Captive Portals. Para los equipos de TI que implementan o actualizan la red inalámbrica del campus: prioricen EAP-TLS sobre PEAP donde su PKI pueda admitirlo, exijan la validación de certificados en todos los perfiles de clientes, utilicen RadSec para todas las conexiones de proxy RADIUS y segmenten a los usuarios visitantes en una VLAN dedicada. Para los operadores de recintos: si reciben visitantes académicos con regularidad, investiguen eduroam Visitor Access. Y de forma independiente a si implementan eduroam, su infraestructura de WiFi para invitados debe construirse sobre principios de 802.1X de nivel empresarial, no sobre PSKs compartidas. Si desean profundizar en cualquiera de estos temas - arquitectura RADIUS, diseño de PKI para EAP-TLS o cómo plataformas como Purple se integran con eduroam y OpenRoaming - la guía escrita completa está vinculada en las notas del programa. Gracias por escuchar. Hasta la próxima. --- FIN DEL GUION

Parte de nuestra serie principal: Guía de Seguridad WiFi Empresarial →

Eduroam y 802.1X: autenticación WiFi segura para educación superior | Purple

Resumen Ejecutivo

Para las instituciones de educación superior, y para los espacios que atienden a su personal y estudiantes, proporcionar una conectividad inalámbrica segura y fluida ya no es un lujo, es un requisito operativo. El estándar para esta conectividad es eduroam, un servicio de roaming global construido sobre el marco IEEE 802.1X.

Esta guía proporciona a los administradores de TI, arquitectos de redes y directores de operaciones de espacios de reunión una referencia completa y neutral respecto a proveedores para comprender, implementar y solucionar problemas de 802.1X y eduroam. Vamos más allá de los modelos teóricos básicos para examinar cómo funciona en la práctica el WiFi de campus de nivel empresarial, incluyendo la gestión de certificados, la arquitectura de proxy RADIUS y la integración con una estrategia de red de invitados más amplia.

Ya sea que esté actualizando una red universitaria antigua o configurando un centro de conferencias para dar soporte a visitantes académicos, implementar 802.1X correctamente reduce significativamente el riesgo de seguridad - particularmente el robo de credenciales - al tiempo que disminuye drásticamente los gastos generales de soporte. Para los espacios fuera de la educación superior tradicional, comprender estos estándares es esencial para evaluar las federaciones de roaming comercial como OpenRoaming, que comparten la misma arquitectura subyacente.

Análisis técnico detallado: Arquitectura 802.1X y eduroam

En su núcleo, eduroam es una implementación de IEEE 802.1X, el estándar de control de acceso a redes basado en puertos. El estándar 802.1X fue diseñado originalmente para redes cableadas, pero constituye la base de la seguridad WPA2-Enterprise y WPA3-Enterprise.

El modelo de triángulo de 802.1X

El marco de trabajo de 802.1X se basa en la interacción de tres componentes distintos para autorizar el acceso:

  1. Suplicante (Supplicant): El dispositivo cliente que solicita acceso a la red (por ejemplo, la laptop o el smartphone de un estudiante).
  2. Autenticador (Authenticator): El dispositivo de acceso a la red (por ejemplo, un punto de acceso WiFi o un switch administrado). Actúa como un guardián, bloqueando todo el tráfico excepto los mensajes de autenticación hasta que el dispositivo esté autorizado.
  3. Servidor de autenticación (Authentication Server): El sistema de soporte técnico (back-end) que valida las credenciales, casi universalmente un servidor RADIUS (Remote Authentication Dial-In User Service).

Cuando un dispositivo se conecta, el autenticador establece un puerto controlado. Este retransmite mensajes de Protocolo de Autenticación Extensible (EAP) entre el suplicante y el servidor de autenticación. Si las credenciales son válidas, el servidor devuelve un mensaje Access-Accept de RADIUS y el autenticador abre el puerto para permitir el paso del tráfico IP estándar.

Eduroam y 802.1X: autenticación WiFi segura para educación superior | Purple - architecture overview

La jerarquía de proxy RADIUS de eduroam

Lo que hace que eduroam sea único es su arquitectura federada. Permite a los usuarios autenticarse en cualquier institución participante utilizando sus credenciales de origen, sin que la institución receptora tenga nunca una copia de dichas credenciales.

Esto se logra a través de una cadena jerárquica de proxies RADIUS. Cuando un usuario de username@university.ac.uk se conecta al SSID eduroam en un sitio anfitrión:

  1. El dispositivo del usuario envía una solicitud de autenticación con el formato username@university.ac.uk.
  2. El servidor RADIUS del sitio anfitrión inspecciona el dominio (la parte posterior al símbolo @). Al reconocerlo como un dominio externo, envía la solicitud mediante proxy al servidor RADIUS nacional de nivel superior (operado por la Red Nacional de Investigación y Educación, o NREN).
  3. El servidor nacional encamina la solicitud al servidor RADIUS de la institución de origen (university.ac.uk).
  4. La institución de origen valida las credenciales y devuelve un mensaje Access-Accept o Access-Reject de vuelta a lo largo de la cadena.

El proceso completo suele completarse en menos de dos segundos. De manera crucial, la contraseña del usuario nunca se expone a la institución anfitriona ni a los servidores proxy intermedios; se protege dentro de un túnel EAP cifrado que se establece directamente entre el suplicante y el servidor RADIUS de origen.

Métodos EAP: El equilibrio entre seguridad y viabilidad de implementación

La elección del método EAP determina cómo se forma el túnel cifrado y cómo se intercambian las credenciales. La definición del servicio de políticas de eduroam limita estrictamente los métodos permitidos para garantizar la seguridad.

  • PEAP (Protected EAP): El método de implementación más común. Utiliza un certificado del lado del servidor en el servidor RADIUS para establecer un túnel TLS. Luego, el cliente se autentica dentro de ese túnel, normalmente utilizando MSCHAPv2 (usuario y contraseña). Es relativamente fácil de implementar, pero es vulnerable a ataques de puntos de acceso no autorizados si los clientes no están configurados para validar estrictamente el certificado del servidor.
  • EAP-TLS: El estándar de oro para la seguridad. Requiere autenticación mutua, lo que significa que tanto el servidor RADIUS como el dispositivo cliente deben presentar certificados válidos. Aunque es inmune al phishing de credenciales, requiere una infraestructura de clave pública (PKI) robusta para emitir y gestionar certificados de clientes, lo que hace que la implementación a gran escala sea más compleja.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Guía de implementación

La implementación de 802.1X y eduroam requiere una coordinación cuidadosa entre la infraestructura de red, la gestión de identidades y la configuración del cliente.

1. Preparación de la infraestructura

Asegúrese de que sus controladores y puntos de acceso inalámbricos sean compatibles con WPA2-Enterprise/WPA3-Enterprise y 802.1X. Cualquier hardware moderno de nivel empresarial (Cisco, Aruba, Juniper y otros) cumplirá con este requisito. También debe implementar una infraestructura RADIUS robusta (como FreeRADIUS, Cisco ISE o Aruba ClearPass) capaz de manejar la carga de autenticación esperada y el procesamiento de solicitudes proxy.

2. Gestión de certificados

Para implementaciones de PEAP, su servidor RADIUS necesita un certificado TLS emitido por una autoridad de certificación (CA) en la que confíen sus clientes. Nunca utilice certificados autofirmados en una implementación de eduroam en producción. Los certificados deben renovarse periódicamente para evitar interrupciones en la autenticación.

3. Configuración del cliente (la herramienta CAT)

El punto de falla más común en las implementaciones de eduroam es la configuración incorrecta del cliente. Cuando los usuarios se conectan manualmente, a menudo no configuran la validación del certificado, lo que los deja expuestos a ataques de robo de credenciales.

Para mitigar este riesgo, las instituciones deben utilizar la Herramienta de asistente de configuración de eduroam (CAT) o una solución MDM para distribuir perfiles preconfigurados. Estos perfiles configuran automáticamente el método EAP correcto, anclan el certificado del servidor RADIUS esperado y establecen el protocolo de autenticación interna adecuado.

4. Asignación de VLAN y segmentación

Una implementación madura utiliza atributos RADIUS para asignar VLANs de forma dinámica en función de la identidad del usuario.

  • Usuarios internos: Asignados a VLANs internas con el acceso adecuado a los recursos del campus.
  • Usuarios visitantes: Asignados a una VLAN de invitados restringida que ofrece únicamente acceso a internet.

Esta segmentación es fundamental para la seguridad y el cumplimiento normativo, ya que garantiza que los dispositivos visitantes no puedan acceder a redes internas sensibles.

Eduroam y 802.1X: autenticación WiFi segura para educación superior | Purple - comparison chart

Mejores prácticas y recomendaciones neutrales con respecto al proveedor

  • Priorice WPA3: Para nuevas implementaciones, habilite WPA3-Enterprise para obtener el cifrado obligatorio de 192 bits y una mejor protección contra ataques de diccionario sin conexión.
  • Exija la validación de certificados: Requiera el uso de perfiles de configuración (a través de CAT o MDM) para garantizar que el suplicante valide estrictamente el certificado del servidor RADIUS antes de transmitir las credenciales.
  • Utilice RadSec: Al configurar conexiones proxy RADIUS con la federación nacional, utilice RadSec (RADIUS sobre TLS) en lugar de UDP simple. Esto cifra el tráfico de proxy y mejora la confiabilidad en enlaces de red de área amplia.
  • Integre con una solución para invitados: eduroam solo sirve a usuarios con credenciales académicas. Debe mantener una solución de WiFi para invitados independiente y segura para contratistas, público en general y asistentes a eventos.
  • Revise la infraestructura relacionada: Asegúrese de que su red subyacente sea segura. Lea nuestra guía Securing your network with robust DNS and security para obtener más detalles. Si implementa infraestructura temporal para eventos universitarios, consulte Event WiFi: Planning and Deploying Temporary Wireless Networks o la versión en portugués Event WiFi: Planeamento e Implementação de Redes Sem Fios Temporárias.

Resolución de problemas y mitigación de riesgos

Cuando falla la autenticación, es esencial realizar una resolución de problemas sistemática.

  1. Aisle el dominio de la falla: Determine si la falla es local (que afecta a los usuarios en su propia red), remota (que afecta a sus usuarios en otros lugares) o entrante (que afecta a los visitantes en su red).
  2. Verifique los registros de RADIUS: Los registros del servidor RADIUS son la fuente autorizada de información. Busque mensajes Access-Reject (que indican credenciales incorrectas o violaciones de políticas) o tiempos de espera agotados (que indican problemas de conectividad del proxy).
  3. Verifique la validez del certificado: Asegúrese de que el certificado del servidor RADIUS no haya expirado y de que se esté presentando la cadena de certificación completa a los clientes.
  4. Monitoree la latencia ascendente: Una alta latencia hacia el proxy RADIUS nacional puede provocar tiempos de espera agotados en el cliente, lo que resulta en conexiones fallidas incluso cuando las credenciales son correctas.

ROI e impacto empresarial

Para las instituciones de educación superior, el retorno de una implementación de eduroam configurada correctamente se traduce en una reducción drástica de los tickets de soporte. Al eliminar los Captive Portals y la introducción manual de contraseñas, los departamentos de soporte de TI experimentan una disminución significativa en las llamadas relacionadas con la conectividad. (El compromiso de Purple con este sector es claro; consulte Purple appoints Tim Peers as VP of Education, underlining its higher education ambitions).

Para los espacios comerciales - como hotelería, retail, atención médica o transporte - dar soporte a eduroam Visitor Access (eVA) o federaciones similares como OpenRoaming proporciona una experiencia sin fricciones para un grupo demográfico de alto valor. Garantiza que los visitantes académicos se conecten de forma automática y segura, mejorando la satisfacción y permitiendo al espacio mantener una segmentación de red estricta. Si su espacio necesita un ancho de banda dedicado para satisfacer esta demanda, considere leer ¿Qué es una línea arrendada? Internet diseñada para empresas.

Al planificar actualizaciones de red, la integración de la capacidad 802.1X garantiza que su infraestructura esté lista para las redes modernas basadas en la identidad, sentando las bases para funciones avanzadas de WiFi Analytics y servicios basados en la ubicación.

Definiciones clave

802.1X

Un estándar IEEE para el Control de Acceso a Red basado en puertos (PNAC). Proporciona un mecanismo de autenticación para los dispositivos que desean conectarse a una LAN o WLAN.

El protocolo fundamental para la seguridad WiFi de nivel empresarial, que reemplaza las contraseñas compartidas (PSK) con autenticación individualizada.

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red que proporciona una gestión centralizada de Autenticación, Autorización y Contabilización (AAA) para los usuarios que se conectan y utilizan un servicio de red.

El servidor backend en una implementación 802.1X que realmente verifica las credenciales del usuario contra un directorio (como Active Directory).

EAP (Extensible Authentication Protocol)

Un marco de autenticación utilizado con frecuencia en redes inalámbricas y conexiones punto a punto. Permite el transporte y uso de varios mecanismos de autenticación.

El idioma hablado entre el dispositivo cliente y el servidor RADIUS durante el saludo 802.1X.

Supplicant

El dispositivo cliente (por ejemplo, laptop, smartphone) o el software en ese dispositivo que intenta autenticarse en una red utilizando 802.1X.

La entidad que solicita el acceso. Su configuración (especialmente con respecto a la validación de certificados) es crítica para la seguridad.

Authenticator

El dispositivo de red (por ejemplo, punto de acceso inalámbrico, switch Ethernet) que facilita el proceso de autenticación 802.1X al transmitir mensajes entre el Supplicant y el Servidor de Autenticación.

El guardián que bloquea el tráfico de red hasta que el servidor RADIUS da luz verde.

PEAP (Protected Extensible Authentication Protocol)

Un método EAP que encapsula la transacción EAP dentro de un túnel TLS establecido mediante un certificado del lado del servidor, protegiendo la autenticación interna (generalmente una contraseña).

El método de autenticación más común para eduroam, que equilibra la seguridad con la facilidad de implementación.

RadSec

Un protocolo para transmitir datos RADIUS sobre TCP y TLS, en lugar del UDP tradicional.

Recomendado para asegurar las conexiones proxy entre instituciones y la federación nacional de eduroam, evitando la interceptación del tráfico de autenticación.

Realm

La parte de la identidad de un usuario que sigue al símbolo '@' (por ejemplo, 'university.ac.uk' en 'user@university.ac.uk').

Utilizado por los servidores proxy RADIUS para determinar a dónde enrutar la solicitud de autenticación en un entorno federado como eduroam.

Ejemplos resueltos

Un hotel de conferencias de 400 habitaciones adyacente a una importante universidad alberga con frecuencia simposios académicos. El Director de TI desea permitir que los académicos visitantes se conecten automáticamente sin utilizar el Captive Portal estándar del hotel, pero debe garantizar que estos visitantes no puedan acceder a la red corporativa del hotel ni a la VLAN de la red de invitados estándar.

El hotel debe implementar eduroam Visitor Access (eVA) o unirse a una federación comercial como OpenRoaming.

  1. El hotel configura un nuevo SSID ('eduroam' o 'OpenRoaming') en sus puntos de acceso empresariales.
  2. Los AP se configuran para utilizar WPA2-Enterprise/802.1X.
  3. El hotel implementa un servidor RADIUS local configurado para actuar como proxy de las solicitudes de autenticación para dominios externos hacia la federación nacional (para eduroam) o el hub de OpenRoaming.
  4. De manera crucial, el servidor RADIUS local se configura para devolver un atributo de ID de VLAN específico en el mensaje Access-Accept para todas las autenticaciones a través de proxy.
  5. Los puntos de acceso colocan a estos usuarios autenticados en una VLAN aislada, exclusiva para internet, completamente segmentada del tráfico corporativo y de invitados estándar del hotel.
Comentario del examinador: Este enfoque aprovecha correctamente la arquitectura de proxy RADIUS para delegar la autenticación a las instituciones de origen de los visitantes. Al utilizar la asignación dinámica de VLAN mediante atributos RADIUS, el hotel mantiene una segmentación de red estricta, satisfaciendo los requisitos de seguridad y proporcionando al mismo tiempo una experiencia de usuario sin fricciones.

Un equipo de TI universitario nota un aumento en las cuentas de estudiantes comprometidas. La investigación revela que los estudiantes se están conectando a un punto de acceso no autorizado que transmite el SSID 'eduroam' en una cafetería local. El AP no autorizado utiliza un certificado autofirmado para recopilar credenciales a través de PEAP.

El equipo de TI debe aplicar de inmediato una validación estricta de certificados en todos los dispositivos de los clientes.

  1. Deben dejar de aconsejar a los estudiantes que se conecten manualmente al SSID y 'acepten la advertencia de certificado'.
  2. Implementan la herramienta eduroam Configuration Assistant Tool (CAT) para dispositivos BYOD y actualizan los perfiles MDM para los dispositivos administrados.
  3. Estos perfiles configuran el suplicante para que solo confíe en la Autoridad de Certificación (CA) específica que emitió el certificado del servidor RADIUS de la universidad, y para verificar el Nombre Común (CN) del servidor.
  4. Una vez configurado, si el dispositivo de un estudiante detecta el AP no autorizado, el establecimiento del túnel EAP fallará porque el certificado no autorizado no coincide con la CA/CN fijada, evitando la transmisión de credenciales.
Comentario del examinador: Este escenario resalta la vulnerabilidad más crítica en las implementaciones de PEAP. La solución identifica correctamente que la corrección es la configuración del lado del cliente. Depender de la educación del usuario para detectar certificados falsos es ineficaz; los controles técnicos (fijación de perfiles) son obligatorios.

Una cadena de tiendas minoristas desea ofrecer OpenRoaming en 50 ubicaciones utilizando su infraestructura de WiFi de invitados existente, que actualmente depende de un SSID abierto con un Captive Portal.

La cadena de tiendas minoristas debe actualizar su red para admitir 802.1X y el proxying de RADIUS.

  1. El equipo de red habilita un nuevo SSID que transmite el OI (Identificador de Organización) de OpenRoaming Consortium.
  2. Configuran los puntos de acceso para autenticarse a través de 802.1X.
  3. Configuran su servidor RADIUS central para enviar solicitudes de proxy al hub de la federación OpenRoaming.
  4. Se aseguran de que su enlace de internet pueda soportar el aumento esperado en las conexiones automatizadas, actualizando potencialmente a líneas dedicadas si es necesario.
Comentario del examinador: Esto resalta que pasar de un Captive Portal a un modelo 802.1X federado requiere cambios arquitectónicos fundamentales, específicamente la implementación de proxying de RADIUS y la capacidad de manejar un mayor número de conexiones automatizadas.

Preguntas de práctica

Q1. Su universidad está implementando una nueva red inalámbrica. El CISO exige que el phishing de credenciales a través de puntos de acceso no autorizados sea matemáticamente imposible. ¿Qué método EAP debe seleccionar?

Sugerencia: Considere qué método se basa en contraseñas en comparación con el que se basa completamente en claves criptográficas.

Ver respuesta modelo

Debe seleccionar EAP-TLS. A diferencia de PEAP, que se basa en una contraseña dentro de un túnel TLS, EAP-TLS requiere autenticación de certificado mutua. Debido a que el dispositivo cliente se autentica mediante un certificado criptográfico en lugar de una contraseña, no hay credenciales que un punto de acceso no autorizado pueda robar mediante phishing.

Q2. Un investigador visitante de otra universidad se queja de que no puede conectarse a su red eduroam. Sus usuarios locales se están conectando sin problemas. Revisa los registros de su servidor RADIUS local y ve que llega la solicitud, pero se agota el tiempo de espera antes de recibir un Access-Accept. ¿Cuál es la causa más probable?

Sugerencia: Piense en la ruta que toma la solicitud de autenticación para un usuario visitante frente a un usuario local.

Ver respuesta modelo

La causa más probable es un problema de conectividad o latencia entre su servidor RADIUS local y el proxy RADIUS nacional de la NREN. Debido a que los usuarios locales se autentican directamente contra su servidor, no se ven afectados. La solicitud del usuario visitante debe enviarse a un proxy ascendente (upstream), y un tiempo de espera agotado indica que la respuesta de la institución de origen no está regresando a tiempo.

Q3. Usted es un arquitecto de red para una cadena minorista ubicada cerca de una gran universidad. Quiere ofrecer WiFi sin interrupciones a los estudiantes utilizando eduroam Visitor Access (eVA), pero debe cumplir con PCI-DSS para sus terminales de punto de venta. ¿Cómo integra eVA de forma segura?

Sugerencia: ¿Cómo permite 802.1X que el punto de acceso de red diferencie el tráfico después de la autenticación?

Ver respuesta modelo

Usted integra eVA configurando su servidor RADIUS para asignar todas las autenticaciones exitosas de eVA a una VLAN de invitados dedicada y exclusiva para internet. El mensaje Access-Accept del servidor RADIUS debe incluir el ID de VLAN específico. Esto garantiza que los dispositivos de los estudiantes estén completamente segmentados de la VLAN compatible con PCI-DSS utilizada por las terminales de punto de venta, cumpliendo con los requisitos de conformidad.

Preguntas frecuentes

¿Qué es eduroam y cómo funciona la autenticación 802.1X en las redes de los campus?

eduroam (education roaming) es un servicio de roaming de WiFi federado global para instituciones de educación superior e investigación. Cuando un usuario se conecta al SSID de eduroam, su dispositivo se autentica utilizando IEEE 802.1X. Si el usuario se encuentra en su campus de origen, el servidor RADIUS local verifica sus credenciales. Si está visitando otra institución, el autenticador local reenvía la solicitud a través de proxies RADIUS del Operador de Roaming Nacional (NRO) al proveedor de identidad de origen del visitante utilizando un enrutamiento jerárquico.

¿Por qué las instituciones de educación superior deberían migrar de PEAP-MSCHAPv2 a EAP-TLS para eduroam?

PEAP-MSCHAPv2 depende de la autenticación de usuario y contraseña dentro de un túnel TLS, lo que expone las credenciales universitarias a ataques de diccionario sin conexión y al robo por parte de puntos de acceso no autorizados (evil twin) cuando los usuarios aceptan certificados de servidor que no son de confianza. EAP-TLS utiliza certificados de cliente X.509 administrados por PKI y MDM (como Microsoft Intune), eliminando por completo las contraseñas y brindando inmunidad criptográfica contra el robo de credenciales en el aire.

¿Qué es RadSec y por qué se recomienda para la federación RADIUS de eduroam?

RadSec (RFC 6614) encapsula datagramas RADIUS dentro de una conexión TLS segura a través del puerto TCP 2083. El RADIUS tradicional opera a través de UDP (puertos 1812/1813) con hashing de paquetes MD5, que es vulnerable a la pérdida de paquetes, el jitter de enrutamiento WAN y los ataques de colisión BlastRADIUS. RadSec proporciona cifrado de capa de transporte de extremo a extremo y autenticación mutua entre los servidores RADIUS institucionales y los proxies de la federación nacional.

¿Cómo deben manejar las universidades a los visitantes que no usan eduroam, a los padres de familia y a los asistentes a conferencias?

eduroam solo autentica a usuarios que pertenecen a las instituciones académicas participantes. Para los visitantes del campus que no utilizan eduroam (asistentes a conferencias, familias visitantes, contratistas, espectadores de eventos deportivos), las universidades implementan un SSID de invitados independiente y aislado mediante un Captive Portal empresarial como Purple. Esto proporciona autenticación patrocinada o por SMS mediante autoservicio, acepta los términos de uso, impone el aislamiento de clientes de Capa 2 y enruta el tráfico a través de una DMZ aislada sin acceder a los recursos de la intranet universitaria.

¿Cómo funcionan las VLAN dinámicas con 802.1X en el entorno de un campus universitario?

Cuando un estudiante o miembro del profesorado completa la autenticación 802.1X, el servidor RADIUS devuelve los atributos RFC 2868 (Tunnel-Type = 13, Tunnel-Medium-Type = 6 y Tunnel-Private-Group-ID) al controlador de LAN inalámbrica. La red dirige de forma dinámica a los estudiantes registrados a una subred BYOD de alta capacidad, al profesorado a una subred administrativa con acceso a la intranet y a los usuarios visitantes de eduroam a una VLAN aislada de solo internet.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.