Saltar al contenido principal

Una guía para administradores de red sobre la configuración de autenticación RADIUS para WiFi de invitados

Una referencia técnica completa para administradores de red sobre la implementación de la autenticación RADIUS para WiFi de invitados. Cubre la arquitectura, los pasos de configuración independientes del proveedor, las mejores prácticas de seguridad y la solución de problemas de fallas comunes en la implementación.

📖 5 min de lectura📝 1,353 palabras🔧 2 ejemplos resueltos3 preguntas de práctica📚 8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
Guía del administrador de red para configurar la autenticación RADIUS para WiFi de invitados - Guion de podcast [INTRODUCCIÓN - aproximadamente 1 minuto] Hola y bienvenidos. Los guiaré a través de todo lo que necesitan saber para configurar la autenticación RADIUS para WiFi de invitados, desde la arquitectura subyacente hasta los pasos prácticos que su equipo debe seguir y los errores comunes que afectan a la mayoría de las implementaciones. Esto no es una clase. Considérenlo como una sesión informativa de un consultor senior que se ha sentado frente a gerentes de TI en hoteles, cadenas de tiendas, estadios y centros de convenciones, y los ha ayudado a lograr esto con éxito. Cubriremos los fundamentos técnicos, los patrones de implementación del mundo real y dónde encaja la plataforma RADIUS nativa de la nube de Purple en este panorama. Comencemos. [ANÁLISIS TÉCNICO DETALLADO - aproximadamente 5 minutos] Entonces, ¿qué es realmente RADIUS? RADIUS significa Remote Authentication Dial-In User Service. Es un protocolo de red, definido en el RFC 2865, que proporciona autenticación, autorización y contabilidad centralizadas para el acceso a la red. En términos sencillos: es el sistema que decide si el dispositivo de un visitante tiene permitido ingresar a su red, bajo qué condiciones y por cuánto tiempo. Luego, registra toda la sesión. Específicamente para el WiFi de invitados, RADIUS se ubica entre sus puntos de acceso y su capa de identidad. Un visitante se conecta a su SSID, su dispositivo envía una solicitud de autenticación al punto de acceso, el punto de acceso la reenvía a un Servidor de Acceso a la Red - o NAS - que luego realiza una consulta al servidor RADIUS. El servidor RADIUS valida las credenciales, devuelve un Access-Accept o un Access-Reject, y la sesión inicia o se bloquea. Los paquetes de contabilidad luego registran la duración de la sesión, los datos consumidos y el motivo de la finalización. Las tres funciones principales a menudo se denominan AAA: Autenticación, Autorización y Contabilidad (Accounting). La autenticación confirma la identidad. La autorización define a qué puede acceder esa identidad: límites de ancho de banda, asignación de VLAN, duración de la sesión. La contabilidad crea la pista de auditoría. Ahora bien, para el WiFi de invitados, el método de autenticación es de suma importancia. En un entorno corporativo, normalmente se usaría 802.1X con EAP-TLS - basado en certificados, muy seguro. Para los invitados, eso resulta poco práctico. Los invitados no tienen certificados en sus dispositivos personales. Por lo tanto, el patrón común es un Captive Portal combinado con RADIUS. El visitante llega a una página de inicio, ingresa sus datos o se autentica mediante inicio de sesión social, y el Captive Portal intercambia esas credenciales con el servidor RADIUS en su nombre. El servidor RADIUS luego indica al punto de acceso que otorgue el acceso. Esta es exactamente la arquitectura que opera Purple. Nuestro servicio RADIUS nativo de la nube maneja el intercambio de autenticación, mientras que el Captive Portal - el cual usted personaliza con su marca y configura a través de la plataforma Purple - gestiona la experiencia del visitante. El punto de acceso simplemente necesita conocer la dirección del servidor RADIUS, el puerto y el secreto compartido. Purple proporciona los tres.Hablemos de puertos y protocolos. El tráfico de autenticación RADIUS se ejecuta en el puerto UDP 1812. El registro de conexiones (accounting) de RADIUS se ejecuta en el puerto UDP 1813. Configurará ambos en sus puntos de acceso. El secreto compartido es una clave previamente compartida entre su punto de acceso y el servidor RADIUS - trátelo como una contraseña. Utilice una cadena larga generada de forma aleatoria. Nunca la reutilice en distintas implementaciones. Por el lado del hardware, Purple es independiente del hardware. Trabajamos con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet, entre otros. Los pasos de configuración varían según el proveedor, pero los parámetros RADIUS subyacentes son consistentes: IP o nombre de host del servidor, puerto de autenticación 1812, puerto de registro de conexiones 1813, secreto compartido e intervalo de registro de conexiones. Para los puntos de acceso Avaya, por ejemplo, usted configura los atributos RADIUS en la sección External RADIUS, establece el formato de Called-Station-Id en formato MAC con guion UC, habilita el registro de conexiones y luego configura el SSID con redirección de página web que apunte a las URL del Captive Portal de Purple. La documentación de soporte de Purple cubre los pasos exactos para Avaya en el enlace de la guía. Para los dispositivos de la serie Pepwave MAX, puede realizar la configuración a través de InControl2 - su plataforma de gestión en la nube - o directamente a través de la interfaz web local. De cualquier manera, estará configurando un Captive Portal externo, apuntando la autenticación y el registro de conexiones a los servidores RADIUS de Purple, y configurando el SSID con seguridad abierta y el Captive Portal asociado. Nuevamente, los pasos exactos se encuentran en los documentos de soporte de Purple. Una decisión de arquitectura que vale la pena señalar: servidores RADIUS primarios y secundarios. Siempre configure ambos. Purple proporciona dos direcciones de servidor RADIUS para redundancia. Si el primario no está disponible, el punto de acceso pasa automáticamente al secundario. Sin un secundario, un problema temporal en el servidor RADIUS significa que sus invitados no podrán conectarse. En un hotel con 300 habitaciones o un estadio con 40,000 aficionados, eso representa un incidente grave. La segmentación de VLAN es la otra pieza crítica. El tráfico de WiFi para invitados nunca debe tocar su red corporativa u operativa. Asigne las sesiones de invitados a una VLAN dedicada, dirija esa VLAN a un enlace ascendente de internet independiente o, como mínimo, a través de un firewall con reglas de salida estrictas. Este es un requisito de PCI-DSS si procesa pagos con tarjeta en cualquier lugar de la misma infraestructura física, y es simplemente una buena práctica en cualquier caso. [RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES - aproximadamente 2 minutos] Permítame compartirle las tres cosas que fallan con más frecuencia. Primero: discrepancias en el secreto compartido. El secreto compartido en el punto de acceso debe coincidir exactamente con lo que está registrado en el servidor RADIUS. Distingue entre mayúsculas y minúsculas, carácter por carácter. Un solo carácter incorrecto produce un Access-Reject sin ningún mensaje de error útil. Siempre copie y pegue desde su panel de Purple en lugar de escribirlo manualmente. Segundo: brechas en la lista de permitidos. Antes de que el visitante se autentique, su dispositivo debe llegar al Captive Portal. Esto significa que ciertos dominios deben estar en la lista de permitidos en el punto de acceso - las URL del portal de Purple, los endpoints de autenticación y cualquier proveedor de inicio de sesión social que esté utilizando. Si la lista de permitidos está incompleta, los visitantes verán una página en blanco o un tiempo de espera agotado. Purple mantiene una lista actualizada de los dominios requeridos en la documentación de soporte - utilice esa lista, no adivine. Tercero: intervalo de contabilidad. Esto controla la frecuencia con la que el punto de acceso envía actualizaciones de contabilidad provisionales al servidor RADIUS. Si lo configura demasiado largo, perderá granularidad en la sesión. Si lo configura demasiado corto, generará tráfico innecesario. Para la mayoría de las implementaciones, el rango correcto es de 240 a 300 segundos. El intervalo recomendado de Avaya es de 300 segundos; el de Pepwave es de 180 a 240 segundos. Siga la guía específica del proveedor. Por el lado del cumplimiento: el GDPR exige que tenga una base legal para recopilar datos de los visitantes. Un Captive Portal bien configurado con casillas de verificación de consentimiento explícito cumple con esto. La plataforma de Purple cumple con el GDPR y cuenta con la certificación ISO 27001. Cada inicio de sesión a través de Purple es una aceptación de elección consciente - el visitante acepta activamente sus términos antes de conectarse. Ese registro de auditoría es su evidencia de cumplimiento. [PREGUNTAS Y RESPUESTAS RÁPIDAS - aproximadamente 1 minuto] Preguntas rápidas que me hacen con regularidad. "¿Necesito reemplazar mi hardware existente?" No. Purple se integra sobre su infraestructura existente. No se requiere desinstalar ni reemplazar nada. "¿Puedo usar RADIUS para el WiFi del personal en la misma plataforma?" Sí. Purple admite SSID independientes para invitados y personal, con diferentes políticas de autenticación en cada uno. "¿Qué pasa si mi establecimiento tiene varias sucursales?" Purple gestiona implementaciones en múltiples sitios desde un único panel de control. Configura una vez y replica en todas las sucursales. "¿Es el RADIUS en la nube menos seguro que el local?" No. El RADIUS en la nube de Purple opera con un 99.999% de tiempo de actividad, certificación ISO 27001 y cifrado de extremo a extremo. La superficie de ataque es menor que la de un servidor autogestionado porque los parches y el endurecimiento de seguridad se manejan de manera centralizada. "¿Cuánto tiempo toma una implementación completa?" Para un solo establecimiento con hardware compatible, un administrador de red puede completar la configuración de RADIUS en menos de dos horas. El equipo de incorporación de Purple está disponible para ayudarle. [RESUMEN Y PRÓXIMOS PASOS - aproximadamente 1 minuto] En resumen. La autenticación RADIUS para WiFi de invitados le brinda un control de acceso centralizado, un registro de contabilidad completo y la base de cumplimiento que necesita para GDPR y PCI-DSS. La arquitectura es sencilla: punto de acceso a NAS, de ahí al servidor RADIUS y luego a la plataforma en la nube de Purple. Las tres cosas que debe hacer bien son el secreto compartido, la lista de permitidos de dominios y el intervalo de contabilidad. Purple opera un RADIUS nativo de la nube en más de 80,000 establecimientos en todo el mundo, gestionando 440 millones de inicios de sesión en 2024. La plataforma es independiente del hardware, cuenta con la certificación ISO 27001 y cumple con el GDPR.Tus siguientes pasos: comprueba si tu hardware está en la lista de dispositivos compatibles de Purple, obtén las credenciales del servidor RADIUS desde tu panel de Purple y sigue la guía de configuración específica del proveedor en el centro de soporte de Purple. Si necesitas ayuda, el equipo técnico de Purple puede guiarte en el proceso. Gracias por escucharnos. La guía escrita completa con diagramas, ejemplos prácticos y referencias de configuración está enlazada a continuación.

header_image.png

Resumen ejecutivo

Proporcionar un acceso a internet seguro, confiable y que cumpla con las normativas para los visitantes es un requisito operativo fundamental para los espacios modernos. Sin embargo, implementar redes abiertas expone a las organizaciones a riesgos significativos, mientras que el uso de 802.1X de nivel empresarial resulta poco práctico para dispositivos personales no administrados. La solución es la autenticación RADIUS combinada con un Captive Portal.

Esta guía detalla la arquitectura técnica, los requisitos de configuración y las mejores prácticas para implementar la autenticación RADIUS en redes de invitados. Al enrutar el tráfico de autenticación y contabilidad a través de un servidor RADIUS nativo de la nube, los equipos de TI pueden aplicar políticas de acceso, aislar el tráfico de invitados y mantener un registro de auditoría completo sin necesidad de administrar infraestructura local. Purple opera esta arquitectura en más de 80,000 espacios, gestionando 440 millones de inicios de sesión en 2024. Este documento proporciona el modelo para configurar el hardware de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet para utilizar las redes basadas en identidad de Purple.

Análisis técnico detallado

RADIUS (Remote Authentication Dial-In User Service) es un protocolo cliente - servidor que proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad (AAA) para los usuarios que se conectan y utilizan un servicio de red.

En el contexto de WiFi para invitados, el dispositivo del visitante no puede autenticarse de forma nativa ante el servidor RADIUS mediante certificados (EAP-TLS) como lo hacen los dispositivos corporativos. En su lugar, el punto de acceso WiFi actúa como el Servidor de Acceso a la Red (NAS) y el cliente RADIUS. Cuando un visitante se conecta al SSID abierto, el punto de acceso intercepta su tráfico HTTP y lo redirige a un Captive Portal externo.

Una vez que el visitante completa el flujo de autenticación en el Captive Portal - ya sea a través de un formulario, inicio de sesión con redes sociales o inicio de sesión único - el portal se comunica con el servidor RADIUS. Luego, el servidor RADIUS envía un mensaje Access-Accept de vuelta al punto de acceso a través del puerto UDP 1812, el cual contiene atributos de autorización como tiempos de espera de sesión o límites de ancho de banda. El punto de acceso otorga entonces el acceso a la red y comienza a enviar actualizaciones de contabilidad a través del puerto UDP 1813 para realizar el seguimiento de la sesión.

radius_architecture_diagram.png

La superposición de Cloud RADIUS

La administración de la infraestructura RADIUS local requiere de hardware, mantenimiento y planificación de redundancia significativos. Purple proporciona una superposición de cloud RADIUS independiente del hardware. Esto significa que los servidores de autenticación y contabilidad se administran por completo en la nube, ofreciendo un tiempo de actividad del 99.999% y escalabilidad automática.

comparison_chart.png

Al utilizar una superposición en la nube, los equipos de TI pueden estandarizar las políticas de acceso en múltiples sitios y proveedores de hardware desde un único panel de control, integrándose a la perfección con las implementaciones de Guest WiFi existentes.

Guía de Implementación

La implementación de la autenticación RADIUS requiere configurar tanto la infraestructura inalámbrica como la plataforma de autenticación. Los siguientes pasos describen el proceso independiente del proveedor, con ejemplos específicos para hardware común.

1. Segmentación de Red y Configuración de SSID

El tráfico de invitados debe estar aislado de las redes corporativas. Cree una VLAN dedicada para el acceso de invitados. Configure el SSID con seguridad abierta (sin contraseña WPA2 o WPA3) pero habilite el portal cautivo o la redirección de página web (WPR).

2. Configuración del Servidor RADIUS

Debe configurar el punto de acceso para comunicarse con los servidores RADIUS primario y secundario. Esto requiere tres componentes:

  • IP del Servidor o Nombre de Host: La dirección del servidor RADIUS.
  • Puertos de Autenticación y Contabilidad: Los puertos estándar son 1812 para autenticación y 1813 para contabilidad.
  • Secreto Compartido: Una clave criptográfica utilizada para verificar las comunicaciones entre el punto de acceso y el servidor RADIUS.

Por ejemplo, en un dispositivo Pepwave MAX Series, configura el servidor de autenticación en los ajustes de Captive Portal, especificando la IP, el puerto 1812 y el secreto compartido. Repita esto para el servidor de contabilidad en el puerto 1813.

3. Walled Garden (Lista Blanca de Dominios)

Antes de la autenticación, el dispositivo del visitante debe poder cargar el portal cautivo y cualquier proveedor de identidad asociado (como Google o Microsoft Entra ID). Debe configurar un walled garden o lista blanca de dominios en el punto de acceso. Si esto no está completo, el portal cautivo no se cargará. Purple mantiene una lista canónica de dominios requeridos para su plataforma.

4. Intervalo de Contabilidad

El intervalo de contabilidad dicta qué tan seguido el punto de acceso envía actualizaciones de sesión al servidor RADIUS. Un estándar común es de 300 segundos (5 minutos). Configurar este valor demasiado bajo genera tráfico innecesario; configurarlo demasiado alto reduce la precisión de sus WiFi Analytics .

Mejores Prácticas

  1. Configure Siempre Servidores Secundarios: La infraestructura RADIUS debe ser de alta disponibilidad. Configure siempre la IP secundaria de RADIUS proporcionada por Purple. Si el servidor primario no está disponible, el punto de acceso realizará la conmutación por error automáticamente.
  2. Utilice Secretos Compartidos Fuertes: Trate el secreto compartido de RADIUS como una contraseña crítica. Genere una cadena larga y aleatoria, y nunca la reutilice en diferentes ubicaciones o plataformas.3. Validar la lista blanca: La causa más común de falla en el portal cautivo es una lista blanca de dominios incompleta. Pruebe siempre el flujo de inicio de sesión en un dispositivo limpio antes de implementarlo en producción.
  3. Aislar el tráfico: Las VLAN de invitados deben estar estrictamente aisladas. Use reglas de firewall para evitar cualquier enrutamiento entre la VLAN de invitados y las redes operativas. Este es un requisito estricto para el cumplimiento de PCI-DSS en entornos de comercio minorista y hotelería.

Resolución de problemas y mitigación de riesgos

Cuando una implementación de RADIUS falla, los síntomas suelen ser idénticos desde la perspectiva del visitante: no puede conectarse a internet. Los administradores de red deben aislar el punto de falla.

Síntoma: El portal cautivo no se carga.

  • Causa: Falla en la resolución de DNS o walled garden incompleto.
  • Resolución: Verifique que la lista blanca de dominios del punto de acceso incluya todas las URL requeridas. Compruebe que el dispositivo cliente esté recibiendo una dirección IP y un servidor DNS válidos a través de DHCP.

Síntoma: El portal se carga, pero la autenticación falla (Access-Reject).

  • Causa: Discordancia en el secreto compartido o configuración incorrecta del NAS ID.
  • Resolución: Verifique que el secreto compartido configurado en el punto de acceso coincida exactamente con el secreto en el servidor RADIUS. Asegúrese de que la dirección MAC o el NAS ID del punto de acceso estén correctamente registrados en la plataforma de autenticación.

Síntoma: Las sesiones se desconectan inesperadamente.

  • Causa: Fallas de contabilidad (accounting) o tiempos de espera de inactividad estrictos.
  • Resolución: Verifique que el puerto UDP 1813 de salida esté abierto. Revise la configuración del tiempo de espera de inactividad en el punto de acceso; algunos dispositivos móviles suspenden de manera agresiva sus antenas de WiFi, lo que activa una desconexión por inactividad.

ROI e impacto empresarial

La implementación de la autenticación RADIUS transforma el WiFi de invitados de un centro de costos y un riesgo de seguridad a un activo administrado y que cumple con las normativas.

Para los equipos de TI, el impacto inmediato es la reducción de los tickets de soporte y la eliminación de la gestión de contraseñas compartidas. Al cambiar a un modelo RADIUS en la nube, las organizaciones evitan el CapEx de los servidores locales y el OpEx de mantenerlos.

Para el negocio en general, esta arquitectura proporciona la base para la recopilación segura de datos. Al requerir un consentimiento consciente a través del portal cautivo, los establecimientos crean bases de datos de origen que cumplen con el GDPR. En los sectores de Hotelería y Comercio minorista , estos datos impulsan programas de lealtad y una interacción personalizada, atribuyendo directamente los ingresos a la infraestructura de red.

Escuche la sesión informativa de nuestro consultor sénior sobre este tema a continuación: ```_of_thought} <|im_end|> {

Definiciones clave

RADIUS

Remote Authentication Dial-In User Service. Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad.

Se utiliza para proteger el acceso a la red mediante la verificación de credenciales con una base de datos central antes de otorgar una dirección IP a un dispositivo o enrutar su tráfico.

Captive Portal

Una página web que un usuario de una red de acceso público está obligado a ver e interactuar con ella antes de que se le conceda el acceso.

La interfaz principal para el WiFi de invitados, utilizada para recopilar el consentimiento, mostrar los términos y capturar datos de primera mano.

NAS (Servidor de Acceso a la Red)

Una puerta de enlace que controla el acceso a una red. En un entorno inalámbrico, el punto de acceso WiFi o el controlador actúa como el NAS.

El NAS actúa como el cliente RADIUS, reenviando las solicitudes de autenticación desde el dispositivo del visitante al servidor RADIUS.

Secreto Compartido

Una clave criptográfica conocida únicamente por el cliente RADIUS (punto de acceso) y el servidor RADIUS.

Se utiliza para verificar que los paquetes RADIUS provienen de una fuente de confianza y para cifrar las contraseñas dentro de los paquetes.

Intervalo de Contabilidad

La frecuencia con la que el punto de acceso envía actualizaciones de sesión provisionales al servidor RADIUS.

Es fundamental para generar informes precisos en las plataformas de análisis. Un intervalo estándar es de 300 segundos.

Walled Garden

Un entorno limitado que controla el acceso del usuario al contenido web antes de que se autentique por completo.

Se implementa mediante una lista blanca de dominios en el punto de acceso, lo que permite al dispositivo cargar el Captive Portal y los proveedores de identidad.

VLAN

Virtual Local Area Network - Red de área local virtual. Una subred lógica que agrupa un conjunto de dispositivos, aislando su tráfico.

Esencial para la seguridad; el tráfico de WiFi de invitados debe asignarse a una VLAN dedicada separada de los datos corporativos.

Identity-Based Networks

Una arquitectura de red donde las políticas de acceso se aplican de forma dinámica con base en la identidad autenticada del usuario o dispositivo.

Permite a los equipos de TI aplicar diferentes reglas para el personal, los invitados y los dispositivos IoT sobre la misma infraestructura física.

Ejemplos resueltos

Un hotel de 200 habitaciones necesita implementar un WiFi de invitados seguro a través de 50 puntos de acceso Avaya. Requieren que los usuarios se autentiquen a través de un portal personalizado y necesitan rastrear los datos de la sesión para fines de cumplimiento. ¿Cómo debe el administrador de red configurar los ajustes de RADIUS?

El administrador debe configurar los puntos de acceso Avaya para utilizar un servidor RADIUS externo. Primero, navegue a Security > External Radius. Establezca el Called-Station-Id Attribute Format en 'UC-hyphenated' y habilite Accounting con un intervalo de 300 segundos. Luego, cree un SSID 'Guest WiFi' con cifrado abierto y habilite Web Page Redirection (WPR). Establezca la Landing Page URL al portal de Purple y configure el servicio de autenticación con las direcciones IP principales y secundarias de RADIUS de Purple en el puerto 1812, y el de contabilidad en el puerto 1813, utilizando el secreto compartido proporcionado. Finalmente, complete la lista blanca de WPR con los dominios requeridos.

Comentario del examinador: Este enfoque aísla correctamente el flujo de autenticación hacia un proveedor de RADIUS externo en la nube, al tiempo que garantiza que el hardware local maneje la redirección de tráfico. Configurar correctamente el formato de Called-Station-Id es fundamental para que el servidor RADIUS identifique el punto de acceso, y configurar el servidor secundario garantiza una alta disponibilidad.

Una cadena de tiendas minoristas está implementando WiFi de invitados utilizando enrutadores Pepwave MAX. Durante las pruebas, la página de inicio del Captive Portal no se carga en dispositivos iOS, mostrando una pantalla en blanco en su lugar. ¿Cuál es la causa probable y la solución?

La causa probable es una configuración incompleta de Allowed Networks (lista blanca de dominios). El administrador debe iniciar sesión en la interfaz web local de Pepwave o en el panel de control de InControl2, navegar a la configuración del Captive Portal y verificar la lista 'Allowed Domains / IPs'. Debe asegurarse de que todos los dominios requeridos para el Captive Portal, los extremos de autenticación y los proveedores de inicio de sesión social (por ejemplo, Apple, Google) estén explícitamente listados.

Comentario del examinador: Las omisiones en la lista blanca son la causa más común de fallas en el Captive Portal. Los sistemas operativos móviles modernos utilizan mecanismos agresivos de detección de Captive Portal; si el sistema operativo no puede acceder a sus URL específicas de validación o a la CDN del portal, detendrá el proceso de conexión.

Preguntas de práctica

Q1. Está desplegando WiFi para invitados en un gran estadio. Ha configurado el servidor RADIUS primario, pero el gerente del proyecto pregunta si se puede omitir la configuración del servidor secundario para ahorrar tiempo. ¿Cómo respondería?

Sugerencia: Considere el impacto de un único punto de falla en un entorno de alta densidad.

Ver respuesta modelo

Debe configurar el servidor secundario. RADIUS es el guardián del acceso a la red. Si el servidor primario experimenta una caída o un problema de enrutamiento de red, todas las nuevas solicitudes de autenticación fallarán, lo que resultará en una pérdida total del acceso al WiFi de invitados. Configurar el servidor secundario proporciona tolerancia a fallas automática y garantiza una alta disponibilidad.

Q2. Un establecimiento reporta que las sesiones de WiFi de invitados se están desconectando exactamente 60 minutos después de que los usuarios inician sesión, a pesar de que la plataforma Purple está configurada para sesiones de 24 horas. ¿Dónde debería investigar?

Sugerencia: Piense en qué componente aplica realmente la terminación de la sesión.

Ver respuesta modelo

Debe investigar la configuración del hardware local. El punto de acceso o controlador (el NAS) es el que finalmente aplica los límites de sesión. En este caso, es probable que el hardware tenga un "Tiempo de espera de sesión" (Session Timeout) o una "Cuota de acceso" (Access Quota) local codificada de forma rígida a 60 minutos, lo que anula los atributos RADIUS enviados por Purple. Por ejemplo, en un dispositivo Pepwave, se debe ajustar la configuración de "Cuota de acceso".

Q3. Está revisando una propuesta de arquitectura de red para una cadena de tiendas de autoservicio. El diseño muestra el tráfico de WiFi de invitados y las terminales de Punto de Venta (POS) operando en la misma subred. ¿Cuál es su recomendación?

Sugerencia: Considere los estándares de seguridad y los requisitos de cumplimiento para el procesamiento de pagos.

Ver respuesta modelo

El diseño debe ser rechazado. El tráfico de invitados debe aislarse estrictamente de las redes operativas, especialmente de aquellas que procesan pagos. El WiFi de invitados debe asignarse a una VLAN dedicada con reglas de firewall que impidan el enrutamiento a la subred de POS. No hacerlo viola el cumplimiento de PCI-DSS y genera riesgos de seguridad graves.

Continúe leyendo esta serie

Configuring RADIUS Authentication for Guest and Staff WiFi Networks

Esta guía de referencia técnica describe la arquitectura, configuración e implementación de la autenticación RADIUS para redes WiFi empresariales de invitados y empleados. Proporciona a los arquitectos de red y gerentes de TI los protocolos exactos, los estándares de seguridad y las metodologías de solución de problemas requeridas para crear sistemas de control de acceso inalámbrico seguros y escalables.

Leer la guía →

Passpoint y OpenRoaming: Guía completa

Esta guía de referencia técnica proporciona un análisis exhaustivo de los frameworks Passpoint (Hotspot 2.0) y WBA OpenRoaming dentro de las redes WiFi empresariales. Detalla los protocolos de autenticación subyacentes, los componentes arquitectónicos y las estrategias de despliegue requeridas para establecer una conectividad de invitados segura y sin fricciones. Los arquitectos de red y los líderes de TI aprenderán a diseñar, implementar y solucionar problemas de estos estándares para eliminar las barreras de inicio de sesión manual mientras se mantiene la seguridad de nivel empresarial.

Leer la guía →

Cómo implementar SCEP para un BYOD seguro y el registro de redes en la educación superior

Esta guía técnica proporciona a los arquitectos de red y directores de TI un plan de acción independiente del proveedor para implementar el registro de certificados basado en SCEP para proteger las redes de campus de educación superior. Detalla cómo migrar de PEAP basado en contraseñas a 802.1X EAP-TLS, automatizar la incorporación de BYOD y aplicar una segmentación robusta de VLAN.

Leer la guía →