Saltar al contenido principal

Resolución de problemas de autenticación 802.1X en Windows 11: Guía para TI empresarial

Una guía de diagnóstico y remediación para fallas de autenticación 802.1X en Windows 11. Solucione problemas de confianza de certificados RADIUS, bloqueos de PEAP por Credential Guard y errores de perfil inalámbrico de GPO.

Por Iain JewittPublicado Actualizado
📖 10 min de lectura1,605 palabras2 ejemplos resueltos3 preguntas de práctica6 definiciones clave

Video overview

Escucha esta guía

Ver transcripción del podcast
[Introducción y contexto] Hola y bienvenidos a este informe técnico de Purple. Soy su anfitrión y hoy abordaremos un problema específico de alto impacto que ha estado causando dolores de cabeza a los equipos de TI en el entorno empresarial: las actualizaciones de Windows 11 que interrumpen la autenticación inalámbrica 802.1X. Si usted administra una red corporativa, ya sea un complejo campus hospitalario, una operación minorista de múltiples sucursales o un gran espacio público, depende de 802.1X para proteger su infraestructura inalámbrica. Es el estándar de oro. Pero recientemente, hemos visto un aumento en los tickets de soporte donde los dispositivos se actualizan a Windows 11 y, de repente, se desconectan de la red WiFi segura. Hoy vamos a analizar exactamente por qué sucede esto, cómo diagnosticarlo rápidamente y los pasos que debe seguir para resolverlo y evitar que ocurra en futuras fases de implementación. Comencemos. [Profundización técnica] Entonces, ¿qué es lo que realmente se rompe cuando una máquina se actualiza a Windows 11? Para comprender la falla, debemos analizar el saludo de autenticación (handshake). La mayoría de las empresas utilizan PEAP-MSCHAPv2 o EAP-TLS para sus redes 802.1X. Ambos dependen en gran medida de la confianza de los certificados. Cuando un cliente de Windows intenta conectarse, el servidor RADIUS (que a menudo es un Servidor de políticas de red o NPS) presenta su certificado. Luego, el cliente verifica si confía en la Autoridad de certificación raíz que emitió el certificado de NPS. Aquí está el punto crítico del problema de Windows 11: durante algunas rutas de actualización, o debido a la configuración de seguridad predeterminada más estricta en Windows 11, los vínculos de los certificados raíz de confianza para el perfil inalámbrico se eliminan o no se migran correctamente. Además, Windows 11 introdujo Credential Guard habilitado de forma predeterminada en hardware compatible, lo que cambia la forma en que se almacenan y se accede a las credenciales NTLM y MS-CHAPv2, rompiendo a veces las configuraciones heredadas de PEAP. Cuando el cliente no puede validar el certificado del servidor, la conexión se interrumpe de inmediato. El usuario simplemente ve el mensaje "No es posible conectarse a esta red", pero internamente se trata de una falla grave en el establecimiento del túnel TLS. [Recomendaciones de implementación y errores comunes] ¿Cómo solucionamos esto? La solución inmediata implica enviar un Objeto de política de grupo actualizado, o GPO, a sus endpoints. Primero, debe asegurarse de que el certificado de su CA raíz esté implementado explícitamente en el almacén de "Autoridades de certificación raíz de confianza" en todas las máquinas cliente. Segundo, y este es el paso que muchos pasan por alto, debe actualizar sus políticas de redes inalámbricas (IEEE 802.11) en la GPO. Debe seleccionar explícitamente la CA raíz de confianza en las propiedades de PEAP o EAP-TLS del perfil inalámbrico. Si esa casilla no está seleccionada, Windows 11 rechazará la conexión. Un error grave que vemos con frecuencia es que los equipos de TI intentan eludir el problema desactivando por completo la validación del certificado del servidor. No haga esto. Desactivar la validación de certificados expone su red a ataques de tipo "Evil Twin" y al robo de credenciales. Además, esto viola los requisitos de cumplimiento de PCI-DSS y GDPR. Repare siempre la cadena de confianza; nunca la eluda. Para una solución a largo plazo, especialmente si administra un despliegue a gran escala como [Retail](/industries/retail) o [Hospitality](/industries/hospitality), considere dejar de usar por completo PEAP basado en contraseñas. La transición a EAP-TLS con certificados de máquina y usuario es mucho más robusta frente a estos cambios de credenciales a nivel de sistema operativo. Puede leer más sobre esto en nuestra guía sobre [Implementing WPA3-Enterprise for Enhanced Wireless Security](/guides/implementing-wpa3-enterprise-for-enhanced-wireless-security). [Preguntas y respuestas rápidas] Repasemos un par de preguntas rápidas que recibimos de los arquitectos de redes. Pregunta 1: "Usamos una CA pública para nuestro servidor RADIUS. ¿Aún tenemos que enviarla a través de GPO?" Respuesta: Sí. Incluso si la CA está en el almacén de raíces de confianza de Windows de forma predeterminada, el perfil de WiFi específico debe configurarse para confiar en esa CA específica para la autenticación de red. Pregunta 2: "¿Podemos usar la plataforma de Purple para evitar esto?" Respuesta: Purple sobresale en [Guest WiFi](/guest-wifi) y en la incorporación a través de portales cautivos. Para sus SSIDs corporativos internos que utilizan 802.1X, debe resolver la confianza del certificado subyacente en el dispositivo final. Sin embargo, para el acceso de BYOD o contratistas, dirigirlos a través de un Captive Portal de Purple con OpenRoaming puede ser una alternativa altamente efectiva a la gestión de certificados locales. [Resumen y próximos pasos] Para resumir: las actualizaciones de Windows 11 están interrumpiendo 802.1X debido a fallas en la migración de la confianza de los certificados y a la aplicación de Credential Guard. Su plan de acción: verifique los registros de WLAN-AutoConfig en el Visor de eventos para ver el Error 11 o 15. Actualice sus GPOs inalámbricas para confiar explícitamente en la CA raíz de su servidor RADIUS. Y planifique una migración a EAP-TLS para obtener una estabilidad permanente. Gracias por unirse a esta sesión informativa técnica. Para obtener más información detallada sobre redes empresariales, consulte nuestros recursos en Purple.ai.

Parte de nuestra serie principal: Guía de seguridad de WiFi empresarial

Implementar y mantener la autenticación de red 802.1X en entornos empresariales requiere una interoperabilidad perfecta entre los sistemas operativos de los clientes, los puntos de acceso, la infraestructura de conmutadores y los servidores de autenticación RADIUS. Tras las actualizaciones de características de Windows 11, los departamentos de TI empresariales experimentan con frecuencia picos repentinos en los fallos de autenticación tanto en redes WiFi inalámbricas como en redes Ethernet cableadas.

Esta guía técnica proporciona un marco de diagnóstico paso a paso para identificar las causas principales, resolver las interrupciones de confianza de RADIUS, corregir los conflictos de Credential Guard y establecer un control de acceso de red 802.1X confiable para endpoints administrados de Windows 11.

Comprensión de los cambios de arquitectura de Windows 11 en 802.1X

Windows 11 introduce controles de seguridad mejorados que alteran la forma en que el sistema operativo maneja la negociación del Protocolo de Autenticación Extensible (EAP), la validación de certificados y el almacenamiento en caché de credenciales. Aunque estos refuerzos de seguridad protegen a los dispositivos corporativos contra el robo de identidad, exponen debilidades de configuración latentes en los Objetos de Directiva de Grupo (GPO) existentes y en las cargas útiles de Gestión de Dispositivos Móviles (MDM).

Compilación de SO Windows 11 Característica / Cambio de Seguridad Impacto en la Autenticación 802.1X Corrección Requerida
Windows 11 22H2 Credential Guard habilitado por defecto Aísla los hashes NTLMv2, rompiendo la autenticación SSO heredada de PEAP-MSCHAPv2. Migrar a certificados EAP-TLS o configurar la solicitud explícita de credenciales.
Windows 11 23H2 Aplicación del modo WPA3-Enterprise de 192 bits Exige el cumplimiento de la criptografía Suite B para perfiles inalámbricos de alta seguridad. Asegurar que el certificado del servidor RADIUS use SHA-384 y RSA 3072+ o ECDSA P-384.
Windows 11 24H2 Validación estricta de certificados RADIUS Rechaza las conexiones si la CA raíz no está en el almacén de confianza o si el SAN no coincide. Desplegar la CA raíz en los almacenes de confianza del cliente y actualizar las listas de nombres de servidores de perfiles inalámbricos.
Todas las compilaciones Configuración automática de red cableada deshabilitada por defecto Los puertos del conmutador Ethernet fallan en el saludo 802.1X; a los endpoints se les asignan direcciones APIPA. Habilitar el tipo de inicio dot3svc a Automático mediante GPO o scripts de PowerShell.

Causas principales de fallos de autenticación 802.1X en Windows 11

Cuando un dispositivo con Windows 11 no logra autenticarse en una red empresarial 802.1X, el problema suele tener su origen en uno de los cuatro vectores de fallo principales:

1. Interrupción de la validación del certificado del servidor RADIUS

Durante el saludo de 802.1X EAP-TLS o PEAP, el servidor RADIUS presenta su certificado digital X.509 para demostrar su identidad al cliente. Windows 11 valida tres criterios antes de proceder:

  • Cadena de confianza: El certificado de la CA raíz emisora debe residir en el almacén de Entidades de certificación raíz de confianza del equipo local del endpoint.
  • Nombre alternativo del sujeto (SAN): El nombre de host o FQDN del servidor RADIUS debe coincidir con el nombre del servidor especificado en la configuración XML del perfil 802.1X del cliente.
  • Expiración y revocación: El certificado debe estar vigente y pasar las verificaciones de la Lista de Revocación de Certificados (CRL) o de OCSP.

Si alguno de los criterios falla, Windows 11 termina inmediatamente la sesión EAP para evitar la conexión a posibles puntos de acceso fraudulentos.

2. Conflictos de Credential Guard con PEAP-MSCHAPv2

Credential Guard utiliza la seguridad basada en virtualización (VBS) para aislar los secretos almacenados en la memoria. Las configuraciones heredadas de 802.1X que dependen de PEAP-MSCHAPv2 intentan extraer los hashes de inicio de sesión de los usuarios para autenticarse automáticamente contra Active Directory. Credential Guard bloquea este acceso a la memoria, lo que genera bucles repetidos de solicitud de credenciales o un rechazo explícito de RADIUS.

3. Certificados de cliente faltantes o expirados (EAP-TLS)

En entornos de zero-trust que utilizan EAP-TLS, cada dispositivo o usuario presenta un certificado individual emitido por una Autoridad de Certificación interna (como Microsoft ADCS). Las fallas de conexión ocurren cuando los perfiles de certificado de Intune SCEP o PKCS no se sincronizan, los certificados de cliente expiran o los atributos de Uso Mejorado de Clave (EKU) de la Clave Privada carecen de la Autenticación de Cliente (1.3.6.1.5.5.7.3.2).

4. Estado del servicio Wired AutoConfig (dot3svc)

Para entornos cableados de Ethernet 802.1X, las instalaciones de escritorio de Windows 11 no habilitan el servicio dot3svc de forma predeterminada. Como resultado, las tarjetas de interfaz de red (NIC) no responden a las tramas EAPOL Start transmitidas por los puertos del switch administrado, dejando al dispositivo desconectado sin acceso a la red o con una dirección IP APIPA asignada (169.254.x.x).

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Flujo de trabajo de diagnóstico paso a paso para administradores de TI

Para solucionar sistemáticamente las fallas de autenticación en los endpoints administrados, siga esta secuencia de diagnóstico:

Fase 1: Analizar los registros del Visor de Eventos de Windows

Windows registra todos los eventos de red 802.1X en los registros operativos especializados del Visor de Eventos:

  • WiFi 802.1X: Navegue a Registros de aplicaciones y servicios > Microsoft > Windows > WLAN-AutoConfig > Operational
  • Red de cable 802.1X: Navegue a Registros de aplicaciones y servicios > Microsoft > Windows > Wired-AutoConfig > Operational
ID de evento Origen del registro Descripción del error Causa raíz y remediación
12014 WLAN / Wired-AutoConfig Falló la autenticación 802.1X debido a un tiempo de espera de EAPOL El cliente no recibió respuesta del servidor RADIUS. Verifique el secreto de RADIUS del switch y la accesibilidad de la IP.
12013 WLAN / Wired-AutoConfig Falló la validación del certificado del servidor Falta la CA raíz en el almacén de confianza o hay una discrepancia de SAN del servidor en el perfil 802.1X. Importe la CA raíz.
5632 WLAN / Wired-AutoConfig Rechazo explícito de autenticación 802.1X El servidor RADIUS rechazó las credenciales o el certificado de cliente. Inspeccione los registros de auditoría de NPS/ISE para ver los códigos de rechazo.
10001 WLAN / Wired-AutoConfig Creación o actualización de perfil registrada El perfil se actualizó o importó correctamente en el registro de red local de Windows.

Fase 2: Ejecutar diagnósticos de línea de comandos con netsh

Abra una sesión de símbolo del sistema o PowerShell con privilegios elevados en el endpoint afectado para inspeccionar los estados activos de la red y exportar perfiles de configuración:

# Check active wireless interface state and signal quality
netsh wlan show interfaces

# List all installed wireless 802.1X profiles
netsh wlan show profiles

# Export a wireless profile to XML for inspection
netsh wlan export profile name="Corporate-WiFi" folder="C:\temp" key=clear

# Inspect active wired Ethernet 802.1X status
netsh lan show state

# Verify local Root CA certificate store installation
certutil -store Root "Your-Internal-Root-CA"

Estrategias de remediación: GPO y Microsoft Intune

Una vez identificado el mecanismo de falla, implemente actualizaciones de políticas en toda la empresa para estandarizar la configuración de los endpoints en todos los dispositivos Windows 11.

Remediación mediante Directiva de Grupo de Active Directory (GPO)

Para endpoints unidos al dominio, configure Políticas de Red Cableada e Inalámbrica centralizadas:

  1. Abra la Consola de administración de directivas de grupo (gpmc.msc) y edite su política de línea base para endpoints.
  2. Vaya a Configuración del equipo > Directivas > Configuración de Windows > Configuración de seguridad > Servicios del sistema. Busque Configuración automática de redes cableadas, establezca el Tipo de inicio en Automático e inicie el servicio.
  3. Vaya a Directivas de clave pública > Entidades de certificación raíz de confianza. Importe el certificado de la CA raíz emisora para su servidor RADIUS.
  4. Vaya a Directivas de red inalámbrica (IEEE 802.11), abra su perfil empresarial, seleccione la pestaña Seguridad y establezca la Autenticación en Microsoft: Tarjeta inteligente u otro certificado (para EAP-TLS) o PEAP.
  5. Haga clic en Propiedades y marque explícitamente su CA raíz en la lista de Entidades de certificación raíz de confianza mientras especifica los FQDN de su servidor RADIUS en el campo Conectar a estos servidores.

Implementación de perfiles MDM con Microsoft Intune

Para endpoints administrados en la nube o híbridos en Intune:

  1. Cree un perfil de Certificado de confianza que contenga el archivo del certificado de su CA raíz empresarial y asígnelo a Todos los dispositivos.
  2. Cree un perfil de Certificado PKCS o SCEP secundario para emitir certificados de cliente únicos a dispositivos o usuarios para EAP-TLS.
  3. Cree un perfil de Configuración de WiFi con EAP-TLS especificado como tipo de EAP, haciendo referencia tanto al perfil de Certificado de confianza como a los perfiles SCEP/PKCS.
  4. Asegúrese de que el orden de evaluación de las políticas permita que el certificado de confianza se instale antes de la aplicación del perfil de WiFi.

Arquitectura de seguridad a largo plazo: Migración a EAP-TLS y Passpoint

Aunque se puede aplicar un parche para PEAP-MSCHAPv2, los protocolos 802.1X basados en contraseñas siguen siendo intrínsecamente vulnerables a la recolección de credenciales, ataques de diccionario sin conexión y suplantación de puntos de acceso no autorizados. Las directrices de seguridad del sector de NIST y la Wi-Fi Alliance exigen la migración de las redes empresariales a la autenticación por certificado EAP-TLS o Passpoint (Hotspot 2.0).Obtenga más información sobre cómo implementar arquitecturas de seguridad de extremo a extremo en nuestra completa Enterprise WiFi Security Guide. Para obtener comparaciones detalladas de protocolos, revise nuestro análisis sobre EAP Methods Compared (PEAP, EAP-TLS, EAP-TTLS, and EAP-FAST) o explore la distribución automatizada de certificados en nuestra guía para Deploying WiFi Certificates via Microsoft Intune.

Al combinar 802.1X basado en certificados con la gestión automatizada de RADIUS en la nube, los equipos de TI de las empresas eliminan las solicitudes de contraseñas, agilizan la incorporación de terminales Windows 11 y logran un control de acceso a la red de confianza cero en todas las instalaciones corporativas.

Definiciones clave

802.1X

Un estándar IEEE para el control de acceso a redes basado en puertos (PNAC) que proporciona acceso autenticado para redes WiFi empresariales 802.11 y Ethernet 802.3.

Constituye la base de la seguridad de las redes empresariales al requerir que los endpoints se autentiquen con un servidor RADIUS antes de que los puertos de los switches o los puntos de acceso inalámbrico otorguen acceso a la red.

Credential Guard

Una función de seguridad basada en virtualización en Windows 11 que aísla secretos para que solo el software del sistema con privilegios pueda acceder a ellos.

Evita la extracción de la memoria de los hashes de contraseñas de MSCHAPv2, lo que interrumpe las configuraciones heredadas de autenticación PEAP-MSCHAPv2 en las redes empresariales.

EAP-TLS

Protocolo de autenticación extensible - Seguridad de la capa de transporte. Un método de autenticación 802.1X que utiliza certificados digitales X.509 mutuos para la validación de clientes y servidores.

El protocolo de autenticación recomendado para la seguridad de WiFi empresarial porque elimina las contraseñas y resiste los ataques de intermediario (machine-in-the-middle).

PEAP-MSCHAPv2

Protocolo de autenticación extensible protegido con el protocolo de autenticación de mensajes por desafío de Microsoft versión 2.

Un protocolo heredado 802.1X basado en contraseñas que es vulnerable a la recolección de credenciales y a la suplantación de certificados cuando la validación del servidor está mal configurada.

Configuración automática de WLAN (wlansvc)

El servicio integrado de Windows que enumera los adaptadores de red inalámbricos, descubre las redes WiFi disponibles y administra los perfiles de autenticación 802.1X.

Registra eventos de diagnóstico detallados en el Visor de eventos bajo Microsoft-Windows-WLAN-AutoConfig/Operational cuando fallan las conexiones inalámbricas 802.1X.

Configuración automática de redes cableadas (dot3svc)

El servicio de Windows responsable de la autenticación IEEE 802.3 Ethernet 802.1X en puertos de switch cableados.

Desactivado de forma predeterminada en las ediciones de escritorio de Windows; se debe iniciar y configurar en Automático a través de GPO o PowerShell para entornos cableados 802.1X.

Ejemplos resueltos

Escenario 1: Después de una actualización empresarial a Windows 11 24H2, 350 laptops corporativas no logran conectarse a la red WiFi WPA3-Enterprise. El Visor de eventos muestra el Event ID 12013 con un mensaje que indica que falló la validación del certificado del servidor. El servidor RADIUS utiliza un certificado TLS comercial. ¿Cómo debe el equipo de redes resolver esta falla de autenticación?

El equipo de ingeniería de red debe resolver la discrepancia en la cadena de confianza del certificado raíz causada por la aplicación de la validación estricta de Windows 11 24H2.

  1. Abra el Administrador de certificados del equipo local (certlm.msc) en un endpoint afectado e inspeccione las Entidades de certificación raíz de confianza para verificar si los certificados de la CA raíz e intermedia emisora para el servidor RADIUS están instalados.
  2. Si faltan, exporte los certificados públicos de la CA raíz y de la CA intermedia (.cer) desde la Entidad de certificación.
  3. En la Directiva de grupo de Active Directory, navegue a Configuración del equipo > Directivas > Configuración de Windows > Configuración de seguridad > Directivas de clave pública e importe la CA raíz en Entidades de certificación raíz de confianza.
  4. En Microsoft Intune, implemente un perfil de Certificado de confianza que contenga la carga útil de la CA raíz para todos los grupos de dispositivos corporativos.
  5. Actualice la configuración XML del perfil 802.1X de la red WiFi empresarial para incluir explícitamente el Nombre de dominio completo (FQDN) del servidor RADIUS en el campo Validar certificado de servidor.
Comentario del examinador: Windows 11 24H2 exige de manera estricta la validación del certificado del servidor. Si el endpoint no tiene el certificado raíz en su almacén de confianza local o si el nombre del servidor en el perfil 802.1X no coincide con el SAN del certificado RADIUS, Windows aborta el saludo EAP antes de enviar las credenciales. La implementación de la CA raíz a través de GPO o Intune restablece la confianza sin desactivar las comprobaciones de seguridad.

Escenario 2: Una firma de servicios financieros utiliza PEAP-MSCHAPv2 para el acceso WiFi de las laptops corporativas. Después de habilitar Windows 11 Credential Guard en todos los endpoints, los usuarios reciben fallas persistentes de solicitud de credenciales y rechazos de RADIUS con el Event ID 5632. ¿Cómo puede el departamento de TI restablecer una autenticación de red confiable manteniendo al mismo tiempo el cumplimiento de la seguridad?

Credential Guard aísla las credenciales de inicio de sesión único en un contenedor virtualizado, lo que evita que MSCHAPv2 extraiga hashes de contraseñas para la autenticación EAP.

  1. Implemente una solución temporal inmediata mediante la configuración de un perfil de usuario 802.1X dedicado en la GPO que solicite credenciales de usuario explícitas en lugar de depender de la transferencia de hash de inicio de sesión único (SSO) de Windows.
  2. Para una solución permanente, diseñe una migración de PEAP-MSCHAPv2 a la autenticación basada en certificados EAP-TLS.
  3. Implemente perfiles de certificados Microsoft SCEP o PKCS a través de Microsoft Intune para emitir certificados de dispositivo X.509 únicos a todos los endpoints administrados.
  4. Configure el servidor RADIUS (Cisco ISE, Aruba ClearPass o Microsoft NPS) para autenticar los certificados de los dispositivos de los endpoints a través de EAP-TLS.
  5. Deje de utilizar PEAP-MSCHAPv2 en los controladores inalámbricos para eliminar los riesgos de exposición de contraseñas en toda la empresa.
Comentario del examinador: Deshabilitar Credential Guard debilita la seguridad de los endpoints de Windows 11 y viola los puntos de referencia de CIS. El camino arquitectónico correcto es actualizar la red de PEAP basado en contraseñas a EAP-TLS. Los certificados evitan por completo las restricciones de Credential Guard al tiempo que brindan una protección superior contra ataques de puntos de acceso no autorizados.

Preguntas de práctica

Q1. ¿Qué utilidad del Símbolo del sistema de Windows proporciona verificación en tiempo real de la configuración del perfil inalámbrico 802.1X activo, el estado de autenticación y los conjuntos de cifrado en un equipo cliente?

Sugerencia: Utilice la herramienta auxiliar nativa de línea de comandos para redes inalámbricas integrada en Windows.

Ver respuesta modelo

El comando netsh wlan show interfaces muestra el estado actual de la conexión, el SSID, el BSSID, el tipo de radio y el modo de autenticación. Para inspeccionar los detalles del perfil y las configuraciones de EAP, ejecute netsh wlan show profile name="NombreDelPerfil" key=clear. Para conexiones cableadas Ethernet 802.1X, use netsh lan show state.

Q2. ¿Por qué es obligatorio iniciar el servicio de configuración automática de redes cableadas (dot3svc) al implementar el control de acceso a la red 802.1X en puertos de switch Ethernet corporativos para clientes de escritorio con Windows 11?

Sugerencia: Considere el estado predeterminado del servicio del sistema operativo para instalaciones de escritorio.

Ver respuesta modelo

A diferencia del servicio de configuración automática de WLAN (wlansvc), que se ejecuta automáticamente en dispositivos con capacidad inalámbrica, el servicio de configuración automática de redes cableadas (dot3svc) está configurado en inicio Manual de forma predeterminada en las instalaciones de escritorio de Windows 11. Sin dot3svc activo, el sistema operativo ignora las solicitudes EAPOL de 802.1X de los puertos del switch, lo que hace que el switch coloque al endpoint en un estado no autorizado o en una red APIPA (169.254.x.x).

Q3. Un administrador de TI intenta resolver un error de conexión de 802.1X desmarcando "Validar certificado de servidor" en las propiedades de la red inalámbrica. ¿Qué riesgo de seguridad introduce esta solución temporal?

Sugerencia: Piense en los ataques de intermediario (machine-in-the-middle) y en los puntos de acceso no autorizados.

Ver respuesta modelo

Desactivar la validación del certificado del servidor permite que el equipo cliente se conecte a cualquier punto de acceso no autorizado que transmita el SSID corporativo. Un atacante puede configurar un servidor RADIUS falso, capturar los hashes de credenciales PEAP-MSCHAPv2 del usuario y realizar un descifrado de intermediario (machine-in-the-middle) del tráfico corporativo. Los estándares de seguridad empresarial prohíben estrictamente desactivar la validación del servidor.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.