Saltar al contenido principal

Fallas de conexión en el modo de transición WPA3: una lista de verificación de implementación para Cisco Meraki, HPE Aruba y Ruckus

Utilice esta lista de verificación para diagnosticar por qué los dispositivos fallan en un SSID en modo de transición WPA3 SAE y soluciónelo en Cisco Meraki, HPE Aruba o Ruckus. Podrá asociar códigos de estado de 802.11 con sus causas, aislar problemas de PMF, 802.11r y 6GHz, y decidir cuándo migrar a un SSID exclusivo de WPA3.

Por Tom HackettPublicado
📖 10 min de lectura2,687 palabras3 ejemplos resueltos11 definiciones clave

Parte de nuestra serie principal: Guía de seguridad para WiFi empresarial →

Los fallos de conexión en el modo de transición WPA3 en redes Cisco Meraki ocurren cuando los controladores de clientes heredados manejan incorrectamente el estándar de transición. Esto a menudo genera errores con código de estado 43, especialmente cuando IEEE 802.11r está activado. Resolver estos fallos implica desactivar la transición rápida o segmentar los dispositivos más antiguos en una red WPA2 dedicada.

¿Cómo se ven los fallos de conexión en el modo de transición WPA3?

El patrón es constante. Cambia un SSID WPA2 al modo de transición WPA3 y la mayoría de los dispositivos siguen funcionando. Una minoría deja de unirse, y esos dispositivos suelen tener algo en común: el mismo modelo, controlador o compilación del sistema operativo.

Los síntomas típicos incluyen:

  • El SSID desaparece de la lista de redes del dispositivo, a pesar de que los dispositivos vecinos pueden verlo.
  • Aparecen errores de "no se puede unir" o "contraseña incorrecta", a pesar de que la contraseña no ha cambiado.
  • Los dispositivos se unen y luego se desconectan en cuestión de segundos, a menudo en un bucle.
  • La itinerancia se interrumpe. Los dispositivos se conectan en un punto de acceso pero fallan cuando se mueven al siguiente.
  • No aparece nada en 6GHz. Los nuevos dispositivos WiFi 6E nunca ven el SSID en la banda de 6GHz.

Para entender por qué, observe lo que el modo de transición realmente transmite al aire. Una red de Autenticación Simultánea de Iguales (SAE) es el reemplazo de WPA3-Personal para el saludo de clave precompartida (PSK) de WPA2.

En el modo de transición, el elemento RSN del punto de acceso enumera dos conjuntos de gestión de claves y autenticación (AKM): PSK y SAE. También establece las tramas de gestión protegidas (PMF, definidas en IEEE 802.11w) como capaces en lugar de requeridas. Un dispositivo WPA3 elige SAE y debe usar PMF. Un dispositivo WPA2 elige PSK y puede omitir PMF.

¿Qué causa habitualmente los fallos en el modo de transición WPA3 SAE?

Controladores más antiguos que manejan incorrectamente los conjuntos de gestión de claves mixtas

Algunos controladores de dispositivos cliente más antiguos se escribieron esperando un solo conjunto de AKM por red. Cuando se encuentran con un elemento RSN que contiene varios conjuntos, lo analizan de forma incorrecta. Pueden ocultar la red, rechazarla por no ser compatible o elegir el conjunto equivocado y fallar en el saludo de conexión. Los dispositivos integrados causan esto con mayor frecuencia: escáneres de códigos de barras, terminales de pago, impresoras y sensores IoT cuyo firmware dejó de recibir actualizaciones hace años.

Tramas de gestión protegidas configuradas como capaces

PMF cifra las tramas de desautenticación y desasociación, de modo que un atacante no puede suplantarlas para desconectar los dispositivos. El modo de transición configura PMF como capaz. Los dispositivos WPA2 que se comportan correctamente ignoran esa bandera. Algunos controladores más antiguos manejan incorrectamente los bits de capacidad PMF y se niegan a asociarse, a pesar de que PMF es opcional para ellos.

Transición rápida (802.11r) combinada con SAE

La transición rápida (IEEE 802.11r) acorta la itinerancia al almacenar en caché las claves en los puntos de acceso. Cuando la activa en un SSID en modo de transición, el punto de acceso puede anunciar hasta cuatro conjuntos de AKM: PSK, SAE, FT-PSK y FT-SAE. Es posible que los dispositivos sin soporte para 802.11r fallen solo con los conjuntos FT. Este es el mismo problema que hace que 802.11r sea riesgoso en redes de dispositivos mixtos. Agregar SAE a esto amplía el conjunto de controladores que pueden fallar.

6GHz, donde no se permite el modo de transición

La especificación WPA3 prohíbe WPA2 en 6GHz. Una radio de 6GHz debe usar WPA3-Personal (SAE), WPA3-Enterprise o Enhanced Open, con PMF como obligatorio. SAE en 6GHz también debe usar el método hash-to-element (H2E) para la derivación de contraseñas. Dependiendo del fabricante, un SSID en modo de transición no se transmite en 6GHz o se convierte silenciosamente a solo WPA3 en esa banda. De cualquier manera, no se comportará como lo hace en 2.4GHz y 5GHz.

¿Cómo determinar cuál es la causa del problema?

Comience con el registro de eventos del punto de acceso o el historial de conexión del cliente en el panel de control de su fabricante. Filtre por un dispositivo afectado y lea el código de estado o de razón IEEE 802.11 asociado con la falla.

Lo que muestra el registro Causa probable Primera acción
Código de estado 43 (AKMP no válido) El controlador no puede procesar los conjuntos de gestión de claves anunciados, a menudo después de habilitar 802.11r Desactive 802.11r en el SSID y vuelva a probar
Código de estado 31 (violación de la política de tramas de administración) Discrepancia de PMF entre el dispositivo y el punto de acceso Confirme que PMF esté configurado como compatible (capable), no como obligatorio
Código de estado 30 (rechazado temporalmente) repetitivo Bucle de consulta de asociación de seguridad PMF después de una sesión anterior Olvide la red en el dispositivo y vuelva a conectarse
Código de estado 77 (grupo cíclico finito no compatible) El dispositivo y el punto de acceso no coinciden en el grupo SAE Verifique la configuración del grupo SAE y el firmware del dispositivo
Código de razón 15 (tiempo de espera de la asociación de 4 vías agotado) Contraseña incorrecta, o un dispositivo WPA2 que procesa incorrectamente el elemento RSN mixto Verifique la contraseña, luego pruebe el dispositivo en un SSID con solo WPA2
Ningún intento de asociación registrado El dispositivo no puede analizar la baliza (beacon), o está en 6GHz sin opción WPA2 Verifique la banda y pruebe en un SSID con solo WPA2

Una prueba rápida de aislamiento resuelve la mayoría de los casos. Coloque el dispositivo con fallas en un SSID temporal con solo WPA2, con PMF desactivado y 802.11r apagado. Luego, vuelva a activar las funciones una por una. La función que interrumpa la conexión será la causa del problema.

¿Cómo solucionarlo en Cisco Meraki, HPE Aruba y Ruckus?

Los tres fabricantes ofrecen los mismos controles subyacentes, aunque las etiquetas varían según la versión del firmware. Consulte la documentación de cada fabricante para su versión exacta antes de cambiar los SSID de producción.

Configuración Cisco Meraki HPE Aruba Ruckus
Modo de transición Modo de transición WPA3 en la configuración de asociación del SSID WPA3-Personal con la opción de transición habilitada en la WLAN Cifrado mixto WPA2/WPA3 en la WLAN
PMF para modo de transición 802.11w habilitado (compatible), no requerido Protección de tramas de administración opcional Compatible con 802.11w
Opción de solo WPA3 Solo WPA3, con 802.11w requerido WPA3-Personal sin transición Cifrado WPA3, con 802.11w requerido
802.11r en SSID de transición Desactivado a menos que se haya probado con cada dispositivo en el SSID Desactivado a menos que se haya probado con cada dispositivo en el SSID Desactivado a menos que se haya probado con cada dispositivo en el SSID
Comportamiento de 6GHz Solo WPA3, PMF requerido Solo WPA3, PMF requerido Solo WPA3, PMF requerido

La solución se deriva del diagnóstico:

  1. Fallos del controlador: primero actualice el firmware del dispositivo. Si no existe una actualización, mueva esos dispositivos a un SSID WPA2 dedicado en una VLAN aislada (una LAN virtual que segmenta su tráfico).
  2. Fallos de PMF: confirme que PMF esté configurado como compatible en el SSID de transición. Configurarlo como requerido bloquea a todos los dispositivos WPA2.
  3. Fallos de 802.11r: desactive la transición rápida en el SSID de modo de transición. Si necesita roaming rápido para teléfonos de voz, colóquelos en un SSID independiente donde se pruebe cada modelo. La guía de roaming y handoff de WiFi de Purple cubre en detalle las ventajas y desventajas de 802.11r, 802.11k y 802.11v.
  4. Fallos de 6GHz: cree un SSID exclusivo para WPA3 que incluya 6GHz, con PMF requerido y H2E habilitado.

Caso práctico: un hotel de 200 habitaciones

Considere un hotel de 200 habitaciones que habilitó el modo de transición en el SSID de su personal con 802.11r ya activado. Las terminales portátiles de limpieza con una versión de Android más antigua dejaron de conectarse. El registro de eventos mostró el código de estado 43 para cada dispositivo afectado. El equipo de TI desactivó 802.11r en ese SSID y las terminales portátiles se volvieron a conectar en la misma ventana de mantenimiento. Las laptops de recepción continuaron negociando SAE, por lo que la propiedad obtuvo WPA3 en sus dispositivos más nuevos sin perder los más antiguos. Para obtener más información sobre la conectividad en este sector, consulte Hospitalidad.

Caso práctico: una cadena minorista de 120 tiendas

Una cadena minorista de 120 tiendas actualizó sus sucursales con puntos de acceso WiFi 6E. Las tablets de las tiendas nunca detectaron la red del personal en 6GHz porque el SSID del modo de transición no se transmitía en esa banda. El equipo creó un SSID exclusivo para WPA3 en las tres bandas, con PMF requerido y H2E habilitado. Realizó una prueba piloto del SSID en cinco tiendas antes de implementarlo por completo. Las terminales de tarjeta heredadas se mantuvieron en un SSID WPA2 segmentado, lo que las mantuvo dentro del límite del alcance de PCI-DSS que la cadena ya auditaba. Consulte Venta minorista para ver cómo las cadenas abordan esto.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

¿Debería usar el modo de transición o un SSID exclusivo para WPA3?

El modo de transición es un puente, no un destino. Mantiene WPA2 en el aire, por lo que un atacante aún puede dirigirse al protocolo de enlace más débil. Investigaciones publicadas en 2019 bajo el nombre de Dragonblood mostraron ataques de degradación contra redes en modo de transición. La especificación WPA3 agregó más tarde una indicación de desactivación de transición. Le indica a los dispositivos compatibles que dejen de usar WPA2 en esa red una vez que se hayan conectado con WPA3.

Su situación Recomendación Por qué
Laptops y teléfonos en su mayoría modernos, algunos dispositivos desconocidos Modo de transición, 802.11r desactivado, PMF compatible Actualiza la mayoría de los dispositivos sin bloquear a nadie
Dispositivos integrados heredados que fallan en suites mixtas SSID exclusivo para WPA3 más un SSID WPA2 segmentado Elimina el elemento RSN mixto que los controladores no pueden analizar
Puntos de acceso WiFi 6E y dispositivos compatibles con 6GHz SSID exclusivo para WPA3 que incluye 6GHz No se permiten WPA2 ni el modo de transición en 6GHz
Teléfonos de voz que dependen de 802.11r SSID dedicado con FT, probado por modelo Mantiene el roaming rápido alejado de controladores no probados
Dispositivos del personal que manejan datos sensibles WPA3-Enterprise con IEEE 802.1X Asigna a cada persona su propia credencial en lugar de una frase de contraseña compartida

Agregar un SSID consume tiempo de aire, porque cada SSID emite señales de forma independiente. Mantenga el total bajo y retire el SSID WPA2 una vez que se reemplace su último dispositivo.

¿Cómo evitar que vuelva a suceder?

Ejecute esta lista de verificación antes de cada cambio a WPA3:

  1. Haga un inventario de dispositivos por controlador, no por cantidad. Registre cada modelo, compilación de sistema operativo y versión de firmware en el SSID.
  2. Pruebe primero en un SSID de laboratorio. Replique exactamente la configuración de producción, incluyendo 802.11r, 802.11k, 802.11v y la configuración de PMF.
  3. Cambie una variable a la vez. Habilite el modo de transición con 802.11r desactivado, luego agregue funciones solo después de probarlas.
  4. Planifique la banda de 6GHz por separado. Trate la banda de 6GHz como exclusiva de WPA3 desde el primer día.
  5. Realice una prueba piloto en un solo sitio. Monitoree los códigos de falla de asociación durante un ciclo comercial completo, incluyendo los cambios de turno.
  6. Segmente lo que no se pueda actualizar. Coloque los dispositivos heredados en su propio SSID WPA2 y VLAN, con una fecha límite de retiro.
  7. Reduzca la dependencia de frases de contraseña compartidas. Una clave compartida se filtra cuando el personal se va, sin importar qué protocolo de enlace la proteja.

Ese último punto es donde terminan la mayoría de los establecimientos. El WiFi para el personal de Purple utiliza redes basadas en la identidad (Identity-Based Networks), las cuales vinculan el acceso a una persona en lugar de a una clave compartida. Puede conectarlo a Microsoft Entra ID, Okta o Google Workspace; consulte Cómo habilitar el inicio de sesión único. Cuando alguien se va, usted revoca su identidad una sola vez y su acceso finaliza en todos los sitios. SecurePass de Purple utiliza WPA2/WPA3-Enterprise; consulte el artículo de Compatibilidad de seguridad y hardware para conocer los puntos de acceso compatibles y los requisitos de Passpoint. Passpoint (Hotspot 2.0) es el estándar que permite a los dispositivos unirse a una red automáticamente utilizando credenciales almacenadas.

Preguntas frecuentes

¿El modo de transición WPA3 funciona en 6GHz?

No, el modo de transición WPA3 no está permitido en 6GHz. La especificación de WPA3 requiere que las redes de 6GHz utilicen WPA3-Personal, WPA3-Enterprise o Enhanced Open, siendo obligatorios los marcos de gestión protegidos. El protocolo SAE en 6GHz también debe utilizar el método hash-to-element. Dependiendo de su proveedor, un SSID en modo de transición no se transmite en 6GHz o se convierte a exclusivo de WPA3 en esa banda. Planifique un SSID exclusivo de WPA3 si desea que sus puntos de acceso WiFi 6E den servicio a dispositivos en 6GHz.

¿Habilitar el modo de transición WPA3 dañará la conexión de mis dispositivos más antiguos?

Puede hacerlo, pero solo una minoría de los dispositivos, generalmente modelos integrados más antiguos. Los controladores que manejan incorrectamente múltiples suites de gestión de claves o la bandera de capacidad PMF pueden negarse a asociarse. Habilitar 802.11r al mismo tiempo hace que esto sea más probable. Pruebe primero cada modelo de dispositivo en un SSID de laboratorio. Mueva cualquier falla a un SSID WPA2 segmentado en lugar de retrasar la actualización para todos los demás.

¿Debería usar el modo de transición o un SSID exclusivo de WPA3?

Use el modo de transición como un puente temporal y migre a un SSID exclusivo de WPA3 cuando su inventario de dispositivos lo permita. El modo de transición mantiene WPA2 activo, lo que deja espacio para ataques de degradación de seguridad. Un SSID exclusivo de WPA3 independiente brinda protección completa y es obligatorio para 6GHz. El estado final común es un SSID exclusivo de WPA3 más un SSID WPA2 pequeño y segmentado para dispositivos heredados, con una fecha definida para retirarlo.

¿La solución de WiFi para el personal de Purple funciona con mis puntos de acceso existentes?

Sí, Purple es agnóstico al hardware y funciona como una superposición en la nube en su red existente. Purple es compatible con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Usted conserva sus puntos de acceso y controladores, y Purple agrega acceso basado en la identidad por encima. Consulte el artículo de soporte de Seguridad y Compatibilidad de Hardware para confirmar qué modelos son compatibles con SecurePass y Passpoint.

¿PCI DSS exige WPA3?

No, PCI DSS no menciona específicamente WPA3, pero exige criptografía robusta en las redes inalámbricas que transportan datos de titulares de tarjetas. WPA3 cumple con ese estándar de manera más holgada que WPA2-PSK, especialmente con una credencial única para cada persona. Si mantiene terminales de pago heredadas en WPA2, segméntelas en su propio SSID y VLAN. Eso mantiene el entorno de datos de los titulares de tarjetas claramente delimitado para su evaluador.

¿Puedo mantener el roaming rápido 802.11r con WPA3?

Sí, WPA3 admite la transición rápida a través de la suite de gestión de claves FT-SAE, pero pruébela con cuidado. En un SSID en modo de transición, 802.11r puede activar cuatro suites de gestión de claves simultáneamente, lo que confunde a los controladores más antiguos. Mantenga desactivado 802.11r en los SSIDs en modo de transición. Si los terminales de voz necesitan roaming rápido, colóquelos en un SSID dedicado donde haya probado cada modelo con FT-SAE habilitado.

¿Cómo implemento WPA3 sin afectar a los dispositivos heredados?

Implemente WPA3 por etapas: inventario, pruebas de laboratorio, piloto en un sitio y luego un despliegue más amplio. Comience con el modo de transición, 802.11r desactivado y PMF configurado como compatible. Revise los códigos de falla de asociación en su panel de control durante el piloto. Mueva los dispositivos que sigan fallando a un SSID WPA2 segmentado. Agregue un SSID exclusivo de WPA3 para 6GHz y para los dispositivos que manejan datos sensibles.

Definiciones clave

SAE (Simultaneous Authentication of Equals)

El intercambio de claves autenticado por contraseña definido en IEEE 802.11 y exigido por la especificación WPA3-Personal de la WiFi Alliance. Reemplaza la derivación del handshake de 4 vías de WPA2 PSK con un intercambio basado en Dragonfly que resiste ataques de diccionario sin conexión.

Los dispositivos WPA3 eligen SAE en un SSID de transición. El código de estado 77 indica que el dispositivo y el punto de acceso no coinciden en el grupo SAE.

Modo de transición WPA3

Una configuración de WPA3-Personal de la WiFi Alliance en la que un solo SSID anuncia los conjuntos AKM tanto de PSK como de SAE, con PMF configurado como compatible en lugar de requerido. Los dispositivos WPA3 se conectan con SAE y los dispositivos WPA2 recurren a PSK.

Se habilita para actualizar la mayoría de los dispositivos sin bloquear el acceso a ninguno. Mantiene WPA2 en el aire, por lo que debe tratarse como un puente de transición en lugar de un destino final.

Conjunto AKM (administración de claves y autenticación)

El selector de IEEE 802.11 que identifica cómo se autentica una estación y cómo deriva las claves, por ejemplo, PSK, SAE, FT-PSK o FT-SAE. El punto de acceso enumera los conjuntos compatibles en su elemento RSN.

Los controladores antiguos esperan un solo conjunto por red. Cuando encuentran varios, ocultan el SSID o fallan con el código de estado 43 (AKMP no válido).

Elemento RSN

El elemento de información de red de seguridad robusta introducido por IEEE 802.11i y transportado en los beacons y respuestas de sondeo (probe responses). Anuncia los conjuntos de cifrado, los conjuntos AKM y los bits de capacidad de PMF.

Un elemento RSN mixto es lo que los lectores de códigos de barras heredados, las terminales de pago y los sensores IoT analizan de forma incorrecta en los SSID en modo de transición.

PMF (tramas de gestión protegidas)

Definido en IEEE 802.11w, PMF protege las tramas de desautenticación y desasociación contra el spoofing. Añade una consulta de asociación de seguridad para validar las sesiones. WPA3 requiere PMF, y el modo de transición lo establece como compatible.

El código de estado 31 indica una discrepancia de PMF. Un código de estado 30 repetido indica un bucle de consulta SA, el cual se resuelve olvidando y volviendo a conectarse a la red.

Fast transition (802.11r)

IEEE 802.11r acorta el roaming al almacenar en caché las claves a través de los puntos de acceso utilizando suites FT AKM. En un SSID de transición, puede agregar FT-PSK y FT-SAE, transmitiendo hasta cuatro suites AKM.

Es el desencadenante más común para el código de estado 43 después de un cambio de WPA3. Manténgalo desactivado en los SSID de transición y proporcione a los teléfonos de voz un SSID dedicado y probado.

H2E (hash-to-element)

El método de derivación de elementos de contraseña SAE agregado a IEEE 802.11 para reemplazar el método iterativo de búsqueda y picoteo. La especificación WPA3 lo requiere para SAE en 6GHz.

Cuando crea un SSID exclusivo de WPA3 para 6GHz en Cisco Meraki, HPE Aruba o Ruckus, debe habilitar H2E o los dispositivos de 6GHz no se conectarán.

Indicación Transition Disable

Una función de la especificación WPA3, agregada después de la investigación Dragonblood de 2019, que le indica a un dispositivo compatible que deje de usar WPA2 en una red una vez que se haya conectado con WPA3.

Reduce la exposición a ataques de degradación en los SSID en modo de transición, pero no elimina WPA2 del aire para otros dispositivos.

Enhanced Open

La certificación de WiFi Alliance para Opportunistic Wireless Encryption, especificada en IETF RFC 8110. Cifra el tráfico en redes abiertas sin una frase de contraseña, y es uno de los tres modos de seguridad permitidos en 6GHz.

En radios de 6GHz, sus opciones son WPA3-Personal, WPA3-Enterprise o Enhanced Open, cada una con PMF requerido. WPA2 no está permitido.

WPA3-Enterprise con IEEE 802.1X

Modo WPA3 enterprise que utiliza el control de acceso a la red basado en puertos IEEE 802.1X, normalmente con un servidor RADIUS (Remote Authentication Dial-In User Service) y un método EAP, para otorgar a cada persona una credencial única.

Es ideal para dispositivos del personal que manejan datos sensibles. El SecurePass de Purple utiliza WPA2/WPA3-Enterprise para eliminar las frases de contraseña compartidas que se filtran cuando el personal se va.

Passpoint (Hotspot 2.0)

La certificación de WiFi Alliance basada en IEEE 802.11u que permite a los dispositivos descubrir y conectarse a una red automáticamente utilizando credenciales almacenadas.

Consulte el artículo sobre Compatibilidad de Hardware y Seguridad de Purple para confirmar qué puntos de acceso son compatibles con Passpoint antes de planificar el acceso basado en identidad.

Ejemplos resueltos

Un hotel de 200 habitaciones habilitó el modo de transición WPA3 en su SSID para el personal con el estándar 802.11r ya encendido. Los dispositivos portátiles del personal de limpieza, que utilizaban una versión anterior de Android, dejaron de conectarse, mientras que las laptops de recepción siguieron funcionando.

El equipo de TI revisó el registro de eventos y encontró el código de estado 43 (AKMP no válido) para cada dispositivo portátil afectado. Ese código señala un controlador que no puede procesar los conjuntos de administración de claves anunciados. Con 802.11r encendido, el SSID anunciaba PSK, SAE, FT-PSK y FT-SAE. El equipo desactivó 802.11r en ese SSID y los dispositivos portátiles se volvieron a conectar en la misma ventana de mantenimiento. Las laptops de recepción continuaron negociando SAE. La propiedad obtuvo WPA3 en sus dispositivos más nuevos sin perder los antiguos y sin tener que agregar otro SSID.

Una cadena minorista con 120 tiendas actualizó sus sucursales con puntos de acceso WiFi 6E. Las tabletas de las tiendas nunca vieron la red del personal en 6GHz, y las terminales de tarjetas heredadas todavía requerían WPA2.

El SSID en modo de transición no se transmitía en 6GHz, ya que la especificación de WPA3 no permite WPA2 ni el modo de transición en esa banda. El equipo creó un SSID exclusivo de WPA3 en las tres bandas, con PMF requerido y H2E habilitado. Realizó una prueba piloto del SSID en cinco tiendas antes de implementarlo en toda la cadena. Las terminales de tarjetas heredadas permanecieron en un SSID WPA2 segmentado. Esto las mantuvo dentro del límite del alcance de PCI-DSS que la cadena ya auditaba, y eliminó el elemento RSN mixto de la red de las tabletas.

Un modelo de dispositivo específico no logra unirse a un SSID en modo de transición, y el registro no muestra ningún intento de asociación en absoluto.

La falta de intentos de asociación significa que el dispositivo no puede analizar el beacon o que está en 6GHz sin la opción de WPA2. Primero verifique la banda. Luego, conecte el dispositivo a un SSID temporal exclusivo de WPA2 con PMF deshabilitado y 802.11r apagado. Si se conecta, active las funciones una a una: compatible con PMF, luego SAE, y después 802.11r. La función que interrumpa la conexión será la causa. Actualice el firmware si existe una solución. De lo contrario, mueva el modelo a un SSID WPA2 y VLAN segmentados con una fecha límite de retiro.

Preguntas frecuentes

¿Funciona el modo de transición WPA3 en 6GHz?

No, el modo de transición WPA3 no está permitido en 6GHz. La especificación WPA3 exige que las redes de 6GHz utilicen WPA3-Personal, WPA3-Enterprise o Enhanced Open, requiriendo tramas de gestión protegidas. SAE en 6GHz también debe utilizar el método hash-to-element. Dependiendo de su proveedor, un SSID en modo de transición no se transmitirá en 6GHz o se convertirá a exclusivo de WPA3 en esa banda. Planifique un SSID exclusivo de WPA3 si desea que sus puntos de acceso WiFi 6E den servicio a dispositivos en 6GHz.

¿Habilitar el modo de transición WPA3 afectará el funcionamiento de mis dispositivos más antiguos?

Puede hacerlo, pero solo en una minoría de dispositivos, por lo general modelos integrados más antiguos. Los controladores que manejan de forma incorrecta múltiples suites de gestión de claves o la bandera de capacidad PMF pueden negarse a conectarse. Habilitar 802.11r al mismo tiempo aumenta esta probabilidad. Pruebe primero cada modelo de dispositivo en un SSID de laboratorio. Mueva cualquier fallo a un SSID WPA2 segmentado en lugar de retrasar la actualización para todos los demás.

¿Debo usar el modo de transición o un SSID exclusivo de WPA3 independiente?

Utilice el modo de transición como un puente temporal y migre a una configuración exclusiva de WPA3 cuando su inventario de dispositivos lo permita. El modo de transición mantiene WPA2 activo, lo que deja espacio para ataques de degradación de seguridad. Un SSID exclusivo de WPA3 independiente ofrece protección total y es obligatorio para la banda de 6GHz. El estado final habitual es un SSID exclusivo de WPA3 más un SSID WPA2 pequeño y segmentado para dispositivos heredados, con una fecha definida para su retiro.

¿Funciona el WiFi para empleados de Purple con mis puntos de acceso existentes?

Sí, Purple es independiente del hardware y funciona como una superposición en la nube sobre su red existente. Purple funciona con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Usted conserva sus puntos de acceso y controladores, y Purple añade acceso basado en la identidad como capa superior. Consulte el artículo de soporte de Seguridad y Compatibilidad de Hardware para confirmar qué modelos son compatibles con SecurePass y Passpoint.

¿Exige PCI-DSS el uso de WPA3?

No, PCI-DSS no menciona específicamente WPA3, pero exige un cifrado fuerte en las redes inalámbricas que transmiten datos de titulares de tarjetas. WPA3 cumple con ese estándar de manera más holgada que WPA2-PSK, especialmente con una credencial única para cada persona. Si mantiene terminales de pago heredadas en WPA2, segméntelas en su propio SSID y VLAN. Esto mantendrá el entorno de datos de los titulares de tarjetas claramente delimitado para su evaluador.

¿Puedo mantener el roaming rápido de 802.11r con WPA3?

Sí, WPA3 admite la transición rápida a través de la suite de gestión de claves FT-SAE, pero pruébela con cuidado. En un SSID en modo de transición, 802.11r puede activar cuatro suites de gestión de claves, lo que confunde a los controladores más antiguos. Mantenga 802.11r desactivado en los SSID en modo de transición. Si los terminales de voz necesitan roaming rápido, colóquelos en un SSID dedicado donde haya probado cada modelo con FT-SAE habilitado.

¿Cómo implemento WPA3 sin afectar a los dispositivos heredados?

Implemente WPA3 por etapas: realice un inventario, pruebas de laboratorio, una prueba piloto en un solo sitio y luego una implementación más amplia. Comience con el modo de transición, 802.11r desactivado y PMF configurado como apto. Revise los códigos de error de asociación en su panel de control durante la prueba piloto. Mueva los dispositivos que sigan fallando a un SSID WPA2 segmentado. Añada un SSID exclusivo de WPA3 para 6GHz y para los dispositivos que manejen datos confidenciales.

Continúe leyendo esta serie

Cómo segmentar de forma segura las redes WiFi del personal y de invitados: mejores prácticas para LAN empresariales

Esta guía proporciona a los administradores de TI y arquitectos de red un modelo técnico e independiente de proveedores para proteger las LAN empresariales mediante la segmentación adecuada del tráfico de WiFi del personal y de invitados. Abarca la autenticación 802.1X, RADIUS en la nube, el aislamiento de VLAN y la gestión del ciclo de vida de las credenciales necesaria para eliminar las contraseñas compartidas y proteger los activos corporativos.

Leer la guía →

El mejor filtrado de DNS: una guía completa para empresas

Esta guía de referencia técnica explica cómo el filtrado de DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución, antes de que se establezca una conexión. Proporciona a los directores de TI, arquitectos de red y equipos de operaciones de establecimientos la arquitectura de implementación, la configuración del firewall y el contexto de cumplimiento que necesitan para proteger el WiFi de invitados en entornos de hotelería, comercio minorista y sector público. Purple Shield bloquea malware, botnets y contenido inapropiado a nivel de DNS en más de 80,000 establecimientos activos.

Leer la guía →

Comprensión de Cisco SUDI: Identidad anclada por hardware en el control de acceso seguro a la red

Esta guía explica cómo Cisco SUDI proporciona una identidad criptográficamente segura y anclada por hardware para la infraestructura de red empresarial. Aprenda cómo reemplazar las direcciones MAC vulnerables a la suplantación por certificados 802.1AR inmutables para proteger el control de acceso a la red de su recinto.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.