Saltar al contenido principal

Guía de configuración de SCEP empresarial: autenticación WiFi basada en certificados para educación superior y redes grandes

Esta guía proporciona un plan técnico completo para implementar la autenticación WiFi basada en certificados mediante SCEP. Cubre la transición arquitectónica de claves previamente compartidas a EAP-TLS, las secuencias de implementación en plataformas MDM y las estrategias críticas de mitigación de riesgos para redes a gran escala.

Publicado Actualizado
📖 5 min de lectura1,407 palabras2 ejemplos resueltos3 preguntas de práctica8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
Guía de configuración de SCEP empresarial: Autenticación de WiFi basada en certificados para educación superior y grandes redes Resumen técnico de Purple: libreto de pódcast (aproximadamente 10 minutos) --- INTRODUCCIÓN Y CONTEXTO - aproximadamente 1 minuto Le damos la bienvenida a la serie de resúmenes técnicos de Purple. Hoy hablaré sobre un tema que llega a muchas bandejas de entrada de TI pero que rara vez recibe una respuesta directa: ¿cómo se implementa realmente la autenticación de WiFi basada en certificados a escala, utilizando SCEP, en una red de gran tamaño? Ya sea un campus universitario, un grupo hotelero con múltiples ubicaciones o un gran sector público. Vamos a cubrir el panorama completo. Lo que realmente hace SCEP, cómo encaja en una arquitectura 802.1X, la secuencia de implementación en la que la mayoría de los equipos se equivocan, dos escenarios de implementación del mundo real y los errores que le costarán un fin de semana de su vida si no los planifica. Esta es una sesión informativa para consultores, no un tutorial. Asumo que sabe qué es un servidor RADIUS y que probablemente ya haya decidido que necesita dejar atrás las claves precompartidas. Lo que necesita ahora es el mapa de implementación. Comencemos. --- INMERSIÓN TÉCNICA PROFUNDA - aproximadamente 5 minutos Primero, los principios básicos. SCEP significa Simple Certificate Enrollment Protocol (Protocolo simple de inscripción de certificados). Fue formalizado por el IETF como RFC 8894 en 2020, aunque ya se utilizaba ampliamente en empresas desde hace más de una década. Su función es sencilla: automatizar el proceso de obtención de un certificado digital en un dispositivo gestionado sin necesidad de que una persona tenga que intervenir físicamente en cada máquina. En el contexto de la autenticación de WiFi, SCEP es el mecanismo de entrega. El protocolo de autenticación real que se busca implementar es EAP-TLS - Protocolo de autenticación extensible con seguridad de la capa de transporte - el cual se encuentra dentro de la estructura de 802.1X. EAP-TLS se considera el método de autenticación más seguro para redes inalámbricas empresariales porque requiere que tanto el dispositivo del cliente como el servidor RADIUS presenten certificados válidos. Ninguna de las partes confía en la otra sin una prueba criptográfica. Esa autenticación mutua es lo que protege contra los ataques de "evil twin" - donde un atacante monta un punto de acceso falso para recolectar credenciales. Así es como funciona la cadena completa. Un dispositivo administrado - una laptop de estudiante, un teléfono del personal, una terminal de punto de venta de un hotel - necesita unirse a la red inalámbrica corporativa. Su plataforma de MDM, que podría ser Microsoft Intune o Jamf, envía un payload SCEP a ese dispositivo. El payload contiene dos cosas: la URL de SCEP, que apunta a su servidor NDES o gateway SCEP en la nube, y una contraseña de desafío o secreto compartido. El dispositivo genera su propio par de claves pública y privada de forma local. Esto es fundamental. La clave privada nunca sale del dispositivo. Se genera en el dispositivo, se almacena en el enclave seguro o TPM y nunca se transmite a través de la red. Luego, el dispositivo crea una Solicitud de Firma de Certificado - un CSR - y la envía al gateway SCEP. El gateway valida el desafío, reenvía el CSR a su Autoridad de Certificación, y la CA lo firma y devuelve el certificado público al dispositivo. A partir de ese momento, cuando el dispositivo se conecta a su SSID de WiFi, presenta ese certificado al servidor RADIUS. El servidor RADIUS valida el certificado frente a la cadena de confianza de su CA, comprueba la Lista de Revocación de Certificados para confirmar que el certificado no haya sido revocado y, si todo está en orden, envía un mensaje de aceptación al punto de acceso. El dispositivo está en la red. Todo el proceso es invisible para el usuario. Ahora, hablemos de dónde se ubica SCEP en relación con la alternativa, que es PKCS. PKCS - Public Key Cryptography Standards - es el otro método de entrega de certificados compatible con plataformas como Intune. Con PKCS, la CA genera tanto la clave pública como la privada de forma centralizada, y el conector de certificados envía el par de claves al dispositivo. Eso significa que la clave privada viaja a través de la red, lo que introduce una superficie de ataque teórica. PKCS está bien para casos de uso como el cifrado de correo electrónico S/MIME, donde el depósito de claves es realmente deseable. Para la autenticación de WiFi, SCEP es la opción correcta. La clave privada se queda en el dispositivo, punto final. Ahora, la capa de hardware. SCEP y EAP-TLS son estándares neutrales del proveedor, lo que significa que funcionan en puntos de acceso Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. En su configuración de RADIUS - ya sea Windows NPS, FreeRADIUS o un servicio RADIUS en la nube - es donde se define la política de validación de certificados y, fundamentalmente, donde se configura la asignación dinámica de VLAN. Las VLAN dinámicas son la forma en que se segmenta la red por identidad. Un dispositivo de estudiante obtiene la VLAN 20 - solo acceso a Internet. Un dispositivo del cuerpo docente obtiene la VLAN 10 - acceso a sistemas internos de investigación. Un dispositivo de administración de instalaciones obtiene la VLAN 30 - acceso a sistemas de gestión de edificios. Todo esto se impulsa mediante los atributos del certificado y la política de RADIUS, sin intervención manual por dispositivo. Para la integración con proveedores de identidad, los atributos de certificado SCEP - específicamente el Subject Alternative Name - pueden portar el nombre principal del usuario desde Microsoft Entra ID, Okta o Google Workspace. Eso vincula el certificado a una identidad específica, lo que significa que cuando deshabilita una cuenta en Entra ID y el MDM desvincula el dispositivo, el certificado se revoca y el acceso WiFi se corta automáticamente. Esa es la historia de revocación que las claves precompartidas simplemente no pueden contar. - RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES - aproximadamente 2 minutos Bien, hablemos de la secuencia de despliegue, porque aquí es donde la mayoría de los equipos se equivoca. La secuencia no es negociable: primero el certificado Trusted Root, segundo el perfil de certificado SCEP, tercero el perfil WiFi. Tanto Intune como Jamf imponen dependencias de perfil. Si su perfil WiFi hace referencia a un certificado SCEP que aún no se ha desplegado en el dispositivo, el perfil WiFi fallará con un error críptico que parece una configuración errónea pero que en realidad es solo un problema de temporización. El segundo error común es la asignación de grupos. Los tres perfiles - Trusted Root, SCEP y WiFi - deben desplegarse exactamente en el mismo grupo de Azure AD o Jamf. Si el perfil SCEP se dirige a un grupo de usuarios y el perfil WiFi se dirige a un grupo de dispositivos, Intune no podrá resolver la dependencia y el perfil WiFi aparecerá como No Aplicable. Esto confunde a los equipos constantemente. Tercero: accesibilidad del servidor NDES. Su servidor NDES debe ser accesible desde internet para que los dispositivos puedan registrarse antes de llegar al sitio. La forma correcta de hacer esto es a través de Azure AD Application Proxy, no abriendo un puerto en su firewall. App Proxy le brinda acceso remoto seguro sin puertos entrantes y le permite aplicar políticas de Acceso Condicional al flujo de registro. Cuarto: disponibilidad de CRL. Su servidor RADIUS verifica la Lista de Revocación de Certificados cada vez que un dispositivo se autentica. Si su Punto de Distribución de CRL no está disponible - ya sea porque un servidor está caído o porque la URL ha cambiado - la autenticación fallará para todos los dispositivos de la red simultáneamente. Eso significa una interrupción en todo el campus. Haga que sus endpoints de CRL sean de alta disponibilidad y pruebe la revocación antes de entrar en producción. Para redes grandes - cualquier cosa por encima de 500 dispositivos - considere un gateway SCEP en la nube en lugar de NDES local. Los gateways en la nube eliminan el punto único de falla de NDES, se escalan horizontalmente y, por lo general, se integran directamente con servicios RADIUS en la nube, eliminando otra dependencia de infraestructura. - PREGUNTAS Y RESPUESTAS RÁPIDAS - aproximadamente 1 minuto ¿Puede SCEP manejar dispositivos BYOD que no están registrados en el MDM? No directamente. SCEP requiere el registro en el MDM para enviar la carga de datos del certificado. Para BYOD no gestionados, necesita un enfoque diferente - ya sea un portal de incorporación de autoservicio o un SSID independiente que use un Captive Portal con verificación de identidad. La plataforma de Purple maneja esa capa de invitados y BYOD de manera limpia, coexistiendo junto con la red de su personal autenticada por certificados. ¿Qué pasa con iOS y Android? Ambas plataformas admiten SCEP de forma nativa. iOS admite SCEP desde iOS 4. Android Enterprise admite SCEP a través de Intune y otros MDM. La configuración es ligeramente diferente por plataforma, pero el protocolo subyacente es idéntico. ¿Funciona EAP-TLS con WPA3? Sí. WPA3-Enterprise exige el modo de seguridad de 192 bits para entornos sensibles, y EAP-TLS es totalmente compatible. De hecho, WPA3-Enterprise con EAP-TLS es la combinación recomendada por la Wi-Fi Alliance para redes gubernamentales y financieras. - RESUMEN Y PRÓXIMOS PASOS - aproximadamente 1 minuto Para resumir. La autenticación WiFi mediante certificados SCEP es la arquitectura adecuada para cualquier red con más de 50 dispositivos administrados. Elimina las credenciales compartidas, le brinda identidad por dispositivo, permite la segmentación dinámica de VLAN y se integra directamente con su proveedor de identidad para la revocación automatizada. La secuencia de implementación - Root de confianza, luego perfil SCEP y finalmente perfil WiFi - es fija. La segmentación de grupos debe ser consistente. La disponibilidad de la CRL no es opcional. Específicamente para la educación superior, la combinación de SCEP para los dispositivos del personal docente y administrativo, junto con una capa de WiFi para invitados independiente para los estudiantes en sus dispositivos personales, le brinda seguridad y una excelente experiencia de usuario sin compromisos. Si desea profundizar más, la guía de Purple sobre la autenticación WiFi empresarial sin Active Directory o sin un servidor local cubre el camino nativo de la nube. Y si está pensando en qué sucede cuando un empleado se va, nuestra guía sobre cómo revocar el acceso a WiFi describe todo el flujo de trabajo de revocación. Gracias por escuchar. Soy del equipo técnico de Purple, y nos vemos en la próxima sesión informativa. - FIN DEL GUION

Parte de nuestra serie principal: Guía de seguridad de WiFi empresarial

Guía de configuración de SCEP empresarial: autenticación WiFi basada en certificados para educación superior y redes grandes

Resumen Ejecutivo

Para los entornos empresariales - ya sea un campus de educación superior moderno, una operación de retail multisitio o un gran grupo hotelero - depender de claves compartidas previamente para el WiFi del personal y operativo introduce vulnerabilidades de seguridad y complejidad operativa inaceptables. La arquitectura de red moderna requiere autenticación 802.1X utilizando EAP-TLS, lo que garantiza que cada dispositivo se verifique criptográficamente antes de obtener acceso a la red.

El desafío radica en la distribución: implementar certificados de cliente únicos en miles de dispositivos Windows, iOS y Android sin saturar a su mesa de ayuda con tickets de soporte. Microsoft Intune, Jamf y otras plataformas MDM resuelven esto mediante la gestión automatizada del ciclo de vida de los certificados. Al utilizar SCEP (Simple Certificate Enrolment Protocol), los equipos de TI pueden implementar de forma silenciosa certificados raíz y de cliente de confianza en los endpoints gestionados.

Esta guía proporciona un modelo arquitectónico definitivo y una estrategia de implementación paso a paso para la distribución empresarial de certificados SCEP. Exploraremos la secuencia de implementación requerida para el éxito, describiremos estrategias de mitigación de riesgos del mundo real y detallaremos cómo el enfoque de red basado en la identidad de Purple se alinea con estos requisitos.

Technical Deep-Dive: SCEP and 802.1X Architecture

Al diseñar una estrategia de implementación de WiFi basada en certificados, comprender las interacciones del protocolo subyacente es crucial. SCEP es el mecanismo de entrega; EAP-TLS es el protocolo de autenticación.

SCEP (Simple Certificate Enrolment Protocol)

SCEP es el estándar de la industria para el registro de dispositivos empresariales. En un flujo de trabajo de SCEP, el servicio MDM indica al endpoint que genere su propio par de claves pública y privada. El dispositivo crea una Solicitud de Firma de Certificado (CSR) y la envía a su Autoridad de Certificación (CA) a través de un servidor del Servicio de Registro de Dispositivos de Red (NDES) o una gateway en la nube. La CA firma la solicitud y devuelve el certificado público al dispositivo.

El principal beneficio de seguridad de SCEP es que la clave privada nunca sale del dispositivo. Se genera localmente, se almacena en el enclave de hardware seguro del dispositivo y nunca se transmite a través de la red. Esto hace de SCEP el método altamente recomendado para la autenticación 802.1X.

Guía de configuración de SCEP empresarial: autenticación WiFi basada en certificados para educación superior y redes grandes…

EAP-TLS y Autenticación Mutua

EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) reside dentro del marco de trabajo de 802.1X. EAP-TLS es ampliamente considerado el método de autenticación más seguro para redes inalámbricas empresariales porque requiere autenticación mutua. Tanto el dispositivo cliente como el servidor RADIUS deben presentar certificados válidos. Ninguna de las partes confía en la otra sin una prueba criptográfica. Esta autenticación mutua protege a la red de puntos de acceso no autorizados y de la recolección de credenciales.

Cuando un dispositivo se conecta a su SSID de WiFi, presenta su certificado al servidor RADIUS. El servidor RADIUS valida el certificado contra su cadena de confianza de CA, verifica la Lista de Revocación de Certificados (CRL) para asegurarse de que el certificado no haya sido revocado y, si tiene éxito, envía un mensaje de aceptación al punto de acceso.

Implementation Guide: Deployment Sequence

Configurar con éxito un perfil de WiFi MDM para 802.1X requiere apegarse estrictamente a una secuencia de implementación específica. Las dependencias del perfil dictan que se debe establecer la confianza antes de poder configurar la autenticación.

Paso 1: Implementar el perfil de certificado raíz de confianza

Antes de que cualquier dispositivo pueda solicitar un certificado de cliente o confiar en su servidor RADIUS, debe confiar en la Autoridad de Certificación emisora.

  1. Exporte su certificado de CA raíz como un archivo .cer.
  2. En su MDM (por ejemplo, Intune o Jamf), cree un perfil de Certificado de Confianza.
  3. Cargue el archivo .cer e implemente este perfil en sus grupos de dispositivos de destino.

Paso 2: Configurar el perfil de certificado SCEP

Una vez establecida la confianza, configure el perfil SCEP para indicar a los dispositivos cómo obtener sus certificados de cliente.

  1. Cree un nuevo perfil de configuración y seleccione el certificado SCEP.
  2. Configure el formato del nombre del sujeto (Subject name format). Para la autenticación basada en el usuario, use el User Principal Name.
  3. Establezca el uso de la clave (Key usage) en Firma digital y Cifrado de clave.
  4. En Uso extendido de clave (Extended key usage), especifique Autenticación de cliente.
  5. Vincule este perfil con el perfil de certificado raíz de confianza creado en el Paso 1.
  6. Proporcione la URL externa de su servidor NDES o de la gateway SCEP.

Paso 3: Implementar el perfil WiFi 802.1X

El paso final es enviar la configuración de WiFi que vincula los certificados al SSID de la red.

  1. Cree un perfil de configuración de WiFi.
  2. Ingrese el nombre de la red (SSID) exactamente como lo están transmitiendo sus puntos de acceso.
  3. Seleccione WPA2-Enterprise o WPA3-Enterprise como el tipo de seguridad.
  4. Establezca el tipo de EAP en EAP-TLS.
  5. Seleccione el perfil de certificado SCEP creado en el Paso 2 como el certificado de autenticación de cliente.
  6. Especifique el certificado raíz de confianza para la validación del servidor.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Mejores prácticas y estándares de la industria

Al implementar la distribución de certificados SCEP, siga estas mejores prácticas independientes del proveedor para garantizar el cumplimiento y la confiabilidad.

Ubicación y seguridad del servidor NDES

Para permitir que los dispositivos remotos aprovisionen certificados antes de llegar al sitio, el servidor NDES debe ser accesible desde internet. Sin embargo, exponer un servidor interno directamente a internet representa un riesgo de seguridad importante. Publique la URL de NDES utilizando Azure AD Application Proxy o utilice una gateway SCEP alojada en la nube. Esto proporciona un acceso remoto seguro sin abrir puertos de entrada en el firewall.

RADIUS y verificación de CRL

La implementación de certificados es solo la mitad de la ecuación de seguridad; la revocación es igual de crítica. Si un empleado se va, su certificado de cliente sigue siendo válido, y si el servidor RADIUS no verifica estrictamente la Lista de Revocación de Certificados (CRL), deshabilitar su cuenta de Active Directory podría no revocar de inmediato su acceso a la WiFi. Configure su servidor RADIUS para exigir una verificación estricta de CRL y asegúrese de que sus puntos de distribución de CRL estén altamente disponibles.

Implementación independiente del hardware

SCEP y EAP-TLS son estándares independientes del proveedor. Su implementación debe ser compatible con cualquier hardware, funcionando de manera óptima en infraestructuras Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks y Fortinet.

Solución de problemas y mitigación de riesgos

A pesar de una planificación adecuada, las implementaciones de certificados pueden presentar problemas.

Problema: El perfil WiFi no se aplica

Esto casi siempre se debe a una discrepancia en la asignación de grupos. Si el perfil SCEP se asigna a un Grupo de usuarios, pero el perfil WiFi se asigna a un Grupo de dispositivos, el MDM no puede resolver la dependencia. Asegúrese de que los perfiles de raíz de confianza, SCEP y WiFi se implementen exactamente en el mismo grupo.

Problema: Error de NDES 403 Prohibido

Los dispositivos no logran obtener los certificados SCEP. Es probable que esto se deba a que la plantilla de certificado carece de los permisos necesarios para la cuenta de servicio de Intune Certificate Connector, o a que el filtrado de URL de su firewall está bloqueando parámetros específicos de la cadena de consulta utilizados por SCEP.## ROI e impacto empresarial

La transición a la implementación de certificados SCEP 802.1X ofrece retornos medibles en términos de seguridad y operaciones.

Guía de configuración de SCEP empresarial: autenticación WiFi basada en certificados para educación superior y redes grandes…

  1. Reducción de tickets de soporte técnico: El WiFi basado en contraseñas genera un alto volumen de tickets de soporte. La autenticación basada en certificados es invisible para el usuario, lo que suele reducir la carga de trabajo del soporte técnico relacionada con WiFi hasta en un 70%.
  2. Mejora de la postura de seguridad: EAP-TLS elimina el riesgo de robo de credenciales y de ataques de intermediario (man-in-the-middle). Esto es crucial para cumplir con normativas como PCI-DSS y GDPR.
  3. Incorporación optimizada: Para las organizaciones que administran grandes flotas de dispositivos Apple junto con Windows, la integración con los flujos de trabajo de MDM existentes garantiza una experiencia de aprovisionamiento unificada y de cero contacto.
  4. Segmentación dinámica: Admite la asignación dinámica de VLAN según la identidad, aislando los dispositivos IoT de los datos corporativos sin necesidad de utilizar SSIDs independientes.

Para obtener más información, consulte nuestras guías relacionadas: Enterprise WiFi Security: A Complete Guide for 2026 y How to revoke WiFi access when an employee leaves.

Definiciones clave

SCEP (Simple Certificate Enrollment Protocol)

Un protocolo que automatiza la solicitud y emisión de certificados digitales a dispositivos administrados sin intervención humana.

Utilizado por las plataformas MDM para aprovisionar de forma segura identidades únicas a los dispositivos para la autenticación de red.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

El método de autenticación 802.1X más seguro, que requiere que tanto el cliente como el servidor RADIUS presenten certificados digitales válidos.

El protocolo de autenticación de destino que los certificados SCEP están diseñados para admitir.

802.1X

Un estándar IEEE para el control de acceso a la red basado en puertos que proporciona un mecanismo de autenticación para los dispositivos que desean conectarse a una LAN o WLAN.

El marco general que protege las redes empresariales contra el acceso no autorizado.

RADIUS

Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad para los usuarios que se conectan y utilizan un servicio de red.

El componente del servidor que valida el certificado del cliente y determina a qué VLAN debe unirse el dispositivo.

CSR (Certificate Signing Request)

Un bloque de texto codificado que se entrega a una autoridad de certificación al solicitar un certificado SSL/TLS, el cual contiene la clave pública y la información de identidad.

Generado localmente en el dispositivo durante el proceso de registro SCEP.

NDES (Network Device Enrollment Service)

Un rol de Microsoft Windows Server que actúa como puente, permitiendo que los dispositivos obtengan certificados a través de SCEP.

La puerta de enlace que recibe la CSR del dispositivo y la reenvía a la autoridad de certificación interna.

CRL (Certificate Revocation List)

Una lista publicada por la autoridad de certificación que contiene los números de serie de los certificados que han sido revocados y en los que ya no se debe confiar.

Verificada por el servidor RADIUS durante la autenticación para garantizar que el dispositivo de un empleado despedido no pueda conectarse.

VLAN (Virtual Local Area Network)

Una subred lógica que agrupa una colección de dispositivos de diferentes redes LAN físicas.

Se utiliza en conjunto con RADIUS para segmentar dinámicamente el tráfico de red según la identidad presentada en el certificado SCEP.

Ejemplos resueltos

Un hotel de 400 habitaciones necesita implementar una red WiFi operativa segura para 150 dispositivos del personal (tabletas y laptops), garantizando al mismo tiempo una separación estricta de la red WiFi de invitados.

El equipo de TI configura una puerta de enlace SCEP en la nube integrada con su MDM. Implementan un perfil de raíz de confianza, seguido de un perfil SCEP dirigido al grupo de dispositivos 'Hotel Operations'. Luego, se implementa un perfil WiFi para el SSID 'Staff-Secure', configurado para WPA3 y EAP-TLS. El servidor RADIUS está configurado para asignar estos dispositivos autenticados a la VLAN 40, aislándolos por completo de la WiFi de invitados (VLAN 50).

Comentario del examinador: Este enfoque elimina el riesgo de que el personal comparta una PSK con los invitados. Al utilizar SCEP, las claves privadas permanecen seguras en los dispositivos operativos, y la asignación dinámica de VLAN garantiza una segmentación de red adecuada sin transmitir múltiples SSID.

Un campus universitario grande con 25,000 estudiantes y 3,000 empleados necesita asegurar su red 'Edu-Secure'. Actualmente utilizan PEAP con nombres de usuario y contraseñas, lo que genera más de 500 tickets de soporte al mes debido a la expiración de contraseñas.

La universidad migra los dispositivos del personal y los docentes a EAP-TLS utilizando Intune y SCEP. Implementan los perfiles de certificado en la secuencia estricta (Raíz -> SCEP -> WiFi) para los grupos de usuarios del personal. Para los dispositivos BYOD de estudiantes no administrados, implementan un portal de incorporación independiente que proporciona certificados temporales, o utilizan la plataforma de WiFi para invitados de Purple con autenticación basada en perfiles para un acceso seguro y sin problemas.

Comentario del examinador: La migración de dispositivos administrados a SCEP y EAP-TLS reduce inmediatamente el volumen de tickets relacionados con contraseñas. El enfoque híbrido reconoce que SCEP requiere el registro en MDM, dirigiendo correctamente el tráfico BYOD no administrado a un flujo de incorporación diseñado específicamente para ese fin.

Preguntas de práctica

Q1. Su equipo está implementando un nuevo perfil de certificado SCEP en una flota de 500 laptops con Windows. El perfil de Raíz de Confianza se implementó en el grupo "All Corporate Devices". El perfil SCEP se implementó en el grupo "All Corporate Users". El perfil de WiFi aparece como "No aplicable" en las laptops. ¿Cuál es la causa raíz?

Sugerencia: Considere las reglas de dependencia de perfiles de Intune y los requisitos de asignación de grupos.

Ver respuesta modelo

La causa raíz es una discrepancia en la asignación de grupos. Intune requiere que los perfiles dependientes (Raíz, SCEP, WiFi) se implementen exactamente en el mismo tipo de grupo. Debido a que el perfil Raíz está dirigido a dispositivos y el perfil SCEP está dirigido a usuarios, la cadena de dependencia se rompe. Los tres perfiles deben estar dirigidos al mismo grupo de Dispositivos o al mismo grupo de Usuarios.

Q2. Un director de operaciones de un hotel desea proteger la red WiFi del personal mediante EAP-TLS. Sugiere utilizar PKCS en lugar de SCEP porque no requiere un servidor NDES. Como arquitecto de red, ¿por qué debería desaconsejar esto para la autenticación WiFi?

Sugerencia: Piense en dónde se genera la clave privada y cómo viaja.

Ver respuesta modelo

Debería desaconsejar PKCS para la autenticación WiFi porque requiere que la clave privada se genere de forma centralizada en la CA y se transmita a través de la red hacia el dispositivo. SCEP es significativamente más seguro porque el dispositivo genera la clave privada de manera local y la almacena en un enclave de hardware seguro; la clave privada nunca sale del dispositivo.

Q3. Durante una auditoría de red, descubre que el servidor RADIUS está configurado para ignorar los errores de comprobación de la CRL (Lista de Revocación de Certificados). ¿Qué riesgo de seguridad específico introduce esto cuando se rescinde el contrato de un empleado?

Sugerencia: Considere qué sucede con la validez del certificado si el MDM anula la inscripción del dispositivo pero el servidor RADIUS no puede verificar el estado de revocación.

Ver respuesta modelo

Si la verificación de la CRL se ignora o se permite el acceso por defecto en caso de falla, un empleado despedido cuyo dispositivo haya sido dado de baja (y su certificado revocado por la CA) aún podría conectarse a la red WiFi. El servidor RADIUS verá un certificado criptográficamente válido y, al no verificar la CRL, otorgará el acceso, lo que genera una vulnerabilidad de seguridad grave.

Continúe leyendo esta serie

Cómo segmentar de forma segura las redes WiFi del personal y de invitados: mejores prácticas para LAN empresariales

Esta guía proporciona a los administradores de TI y arquitectos de red un modelo técnico e independiente de proveedores para proteger las LAN empresariales mediante la segmentación adecuada del tráfico de WiFi del personal y de invitados. Abarca la autenticación 802.1X, RADIUS en la nube, el aislamiento de VLAN y la gestión del ciclo de vida de las credenciales necesaria para eliminar las contraseñas compartidas y proteger los activos corporativos.

Leer la guía →

Best DNS filtering: a comprehensive guide for businesses

Esta guía de referencia técnica explica cómo el filtrado DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución, antes de que se establezca una conexión. Ofrece a los directores de TI, arquitectos de red y equipos de operaciones de establecimientos la arquitectura de implementación, la configuración de firewall y el contexto de cumplimiento que necesitan para proteger el WiFi de invitados en entornos de hotelería, comercio minorista y sector público. Purple Shield bloquea malware, botnets y contenido inapropiado a nivel DNS en más de 80,000 establecimientos activos.

Leer la guía →

Comprensión de Cisco SUDI: Identidad anclada por hardware en el control de acceso seguro a la red

Esta guía explica cómo Cisco SUDI proporciona una identidad criptográficamente segura y anclada por hardware para la infraestructura de red empresarial. Aprenda cómo reemplazar las direcciones MAC vulnerables a la suplantación por certificados 802.1AR inmutables para proteger el control de acceso a la red de su recinto.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Guía de configuración de SCEP empresarial: autenticación WiFi basada en certificados para educación superior y redes grandes | Purple