Saltar al contenido principal

Guía de seguridad de WiFi para personal: acceso 802.1X, WPA3 y RADIUS

Referencia técnica para líderes de TI sobre cómo diseñar redes WiFi seguras para el personal con autenticación 802.1X, WPA3-Enterprise, RADIUS en la nube y segmentación de red.

Por Iain JewittPublicado
📖 7 min de lectura1,468 palabras2 ejemplos resueltos2 preguntas de práctica5 definiciones clave

Video overview

Escucha esta guía

Ver transcripción del podcast
Staff WiFi: Una guía completa de acceso a la red seguro y eficiente para empleados Un informe de inteligencia de Purple Enterprise WiFi [INTRODUCCIÓN - aproximadamente 1 minuto] Bienvenido a la serie de inteligencia de Purple Enterprise WiFi. Soy su anfitrión, y hoy abordaremos un tema que se encuentra en la intersección de la seguridad, la productividad y la eficiencia operativa: el WiFi para el personal. Ahora, sé lo que puede estar pensando: ¿seguramente el WiFi para el personal es sólo una versión más sencilla del WiFi para invitados? Se configura un SSID, se entrega una contraseña y listo. Pero si usted es un gerente de TI, un arquitecto de redes o un CTO responsable de un grupo hotelero, una cadena de retail o un recinto del sector público, sabrá que la realidad es considerablemente más compleja - y con riesgos considerablemente mayores. Una red de WiFi para el personal mal diseñada no es sólo un inconveniente. Es una responsabilidad de cumplimiento, una vulnerabilidad de seguridad y un obstáculo directo para el rendimiento operativo. En este informe, cubriremos la arquitectura, los protocolos de seguridad, los pasos de implementación y los resultados del mundo real que debería esperar cuando hace esto de la manera correcta. Comencemos. [ANÁLISIS TÉCNICO DETALLADO - aproximadamente 5 minutos] Empecemos con la pregunta fundamental: ¿qué diferencia realmente a una red de WiFi para el personal de una red de WiFi para invitados? La respuesta es la confianza, el alcance del acceso y la responsabilidad. Su red para el personal necesita transportar tráfico a los sistemas internos - su sistema de gestión de propiedades, su ERP, su infraestructura de punto de venta, sus archivos compartidos de oficina de soporte. El WiFi para invitados sólo transporta tráfico de internet. En el momento en que confunde ambos, crea un riesgo de movimiento lateral que cualquier actor de amenaza competente aprovechará. Por lo tanto, el primer principio arquitectónico es la segmentación de red. En la práctica, esto significa desplegar VLAN - Virtual Local Area Networks - independientes para el personal, los invitados y los dispositivos IoT. Su SSID para el personal se asocia a una VLAN dedicada, normalmente con acceso a recursos internos detrás de una política de firewall. Su SSID para invitados se asocia a una VLAN independiente que se enruta directamente a internet sin ningún tipo de acceso a los sistemas internos. Sus dispositivos IoT - cerraduras de puertas, sensores de HVAC, CCTV - se encuentran en una tercera VLAN, aislada de ambas. Esta no es una arquitectura opcional. Bajo los requisitos de PCI-DSS, si su red para el personal transporta cualquier tráfico que toque datos de titulares de tarjetas - y en hotelería y retail, es casi seguro que lo hace - se le requiere segmentar ese tráfico de las redes no confiables. No hacerlo es un hallazgo directo de auditoría. Ahora, hablemos de la autenticación. Aquí es donde muchas organizaciones cometen su error más costoso. El uso de una clave precompartida común - una sola contraseña de WiFi para todo el personal - es operativamente conveniente y arquitectónicamente catastrófico. Cuando un miembro del personal se va, usted tiene que cambiar la contraseña para todos o aceptar que un excolaborador todavía tiene acceso a la red. Ninguna de las dos opciones es aceptable a escala. El enfoque correcto es la autenticación IEEE 802.1X, implementada a través de un servidor RADIUS. Así es como funciona en la práctica. Cuando un dispositivo del personal intenta conectarse al SSID del personal, el punto de acceso actúa como un autenticador. Reenvía la solicitud de autenticación a un servidor RADIUS - Remote Authentication Dial-In User Service - el cual valida las credenciales frente a su servicio de directorio, que típicamente es Active Directory o LDAP. Solo cuando el servidor RADIUS devuelve un mensaje de Access-Accept, el punto de acceso permite el ingreso del dispositivo a la red. La ventaja crítica aquí es la responsabilidad por usuario. Cada evento de autenticación se registra con un nombre de usuario, una marca de tiempo, una dirección MAC del dispositivo y la duración de la sesión. Esta es su pista de auditoría. Esto es lo que presenta a su auditor de cumplimiento. Esto es lo que utiliza su equipo de respuesta a incidentes cuando necesita rastrear un evento de seguridad hasta un dispositivo específico. Ahora, además de 802.1X, debe elegir su protocolo de cifrado. El estándar empresarial actual es WPA2-Enterprise, que utiliza un cifrado AES-CCMP de 128 bits. Es robusto, ampliamente compatible y adecuado para la mayoría de las implementaciones actuales. Sin embargo, si está implementando una nueva infraestructura en 2025 o después, debería especificar WPA3-Enterprise. WPA3 presenta la Autenticación Simultánea de Iguales - SAE - que elimina la vulnerabilidad a los ataques de diccionario fuera de línea que afectan a WPA2. También exige un cifrado de 192 bits en su modo de máxima seguridad, alineado con la suite CNSA utilizada por organizaciones gubernamentales y de defensa. Para las organizaciones que manejan datos sensibles - registros de salud, transacciones financieras, datos personales bajo GDPR - WPA3-Enterprise ya no es una aspiración. Es la línea base responsable. Hablemos de la gestión del ancho de banda, porque aquí es donde las implementaciones de WiFi para el personal suelen tener un rendimiento deficiente. El modo típico de falla es este: un hotel implementa una infraestructura inalámbrica compartida y, durante los períodos de mayor actividad operativa - registro de entrada, servicio de desayuno, una gran conferencia - la red del personal se congestiona porque el ancho de banda no está asignado ni priorizado. El personal de recepción no puede procesar los registros de entrada. El personal del restaurante no puede consultar las reservas. El impacto operativo es inmediato y medible. La solución es la configuración de Calidad de Servicio - QoS - combinada con políticas de reserva de ancho de banda. Su plataforma de gestión de red debería permitirle definir asignaciones mínimas de ancho de banda garantizadas por SSID o por VLAN, y priorizar las clases de tráfico. El tráfico de voz y video - utilizado por el personal en aplicaciones de softphone o videoconferencias - debe clasificarse como de alta prioridad. Las transferencias de datos masivas - actualizaciones de software, tareas de respaldo - deben limitarse en su velocidad y programarse para horas de menor actividad. Esta no es una configuración que se establece y se olvida. Requiere un monitoreo y ajuste constantes a medida que evolucionan sus patrones operativos. Una consideración arquitectónica más que con frecuencia se pasa por alto: la autenticación basada en certificados frente a la autenticación basada en credenciales. En una implementación basada en credenciales, el personal se autentica con un usuario y contraseña. Esto es más sencillo de implementar pero introduce el riesgo de robo de credenciales. En una implementación basada en certificados, cada dispositivo se aprovisiona con un certificado digital único y la autenticación se basa en ese certificado en lugar de una contraseña. No hay nada que pescar. No hay nada que compartir. El certificado está vinculado al dispositivo. Para organizaciones con una flota de dispositivos gestionados - donde usted controla el endpoint a través de una plataforma MDM - la autenticación basada en certificados a través de EAP-TLS es el estándar de oro. [RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES - aproximadamente 2 minutos] Permítame compartirle la secuencia de implementación que recomendamos a los clientes, y los errores comunes que se deben evitar en cada etapa. Etapa uno: diseñe su arquitectura de VLAN antes de tocar un solo punto de acceso. Planifique a qué sistemas debe llegar cada VLAN, defina sus políticas de firewall y obtenga la aprobación de su equipo de seguridad. Los errores más costosos en las implementaciones de WiFi ocurren cuando la red se construye primero y la arquitectura de seguridad se conecta después. Etapa dos: implemente su infraestructura RADIUS. Si utiliza Microsoft Active Directory, Network Policy Server - NPS - es su implementación de RADIUS. Para organizaciones que priorizan la nube, considere los servicios de cloud RADIUS que se integran directamente con Azure AD o Okta. Asegúrese de que su infraestructura RADIUS sea redundante - una sola falla en el servidor RADIUS bloqueará a todos los miembros del personal fuera de la red de manera simultánea. Etapa tres: configure sus SSIDs y mapéelos a las VLANs en su controlador inalámbrico. Habilite 802.1X en su SSID de personal. Pruebe la autenticación con un pequeño grupo piloto antes de implementarla en toda la empresa. Etapa cuatro: implemente sus políticas de QoS y reglas de asignación de ancho de banda. Establezca una línea base de la utilización de su red durante un día operativo normal, luego configure sus políticas en función de esa línea base. Etapa cinco: implemente su monitoreo y alertas. Necesita visibilidad de las fallas de autenticación, puntos de acceso no autorizados, patrones de tráfico inusuales y eventos de saturación de ancho de banda. Su plataforma de gestión de red debería generar alertas antes de que su personal note un problema, no después. Los obstáculos. Primero: no subestime la complejidad de la implementación de certificados a gran escala. El aprovisionamiento de certificados en cientos de dispositivos requiere una plataforma MDM y un flujo de trabajo de inscripción bien probado. Integre esto en el cronograma de su proyecto. Segundo: no descuide la configuración de roaming. En espacios grandes - hoteles, estadios, centros de conferencias - los dispositivos del personal realizarán roaming entre puntos de acceso de forma continua. Asegúrese de que su controlador inalámbrico esté configurado para una transición BSS rápida - 802.11r - para minimizar la latencia de autenticación durante el roaming. Un retraso de reautenticación de dos segundos cada vez que un miembro del personal camina entre pisos es inaceptable en un entorno operativo. Tercero: no trate la red de su personal como una implementación estática. Los roles del personal cambian, los patrones operativos cambian, el panorama de amenazas cambia. Integre un ciclo de revisión trimestral en su proceso de gestión de red. [PREGUNTAS Y RESPUESTAS RÁPIDAS - aproximadamente 1 minuto] Permítame repasar las preguntas que escuchamos con más frecuencia de los clientes. "¿Podemos usar un único SSID para el personal y la administración?" Técnicamente sí, pero sepárelos con un control de acceso basado en roles a nivel RADIUS. Los dispositivos de administración deben tener acceso a un conjunto de recursos diferente al de los dispositivos del personal de primera línea. "¿Necesitamos WPA3 si ya tenemos WPA2-Enterprise?" Si su hardware lo admite, sí. El costo de migración es mínimo en comparación con la mejora de seguridad. "¿Cuántos puntos de acceso necesitamos?" Diseñe para la capacidad, no solo para la cobertura. En un entorno de alta densidad, como el área de servicio de un hotel o un almacén minorista, necesita suficientes puntos de acceso para manejar cargas de dispositivos simultáneos sin congestión de canales. Una regla general: un punto de acceso por cada 25 a 30 dispositivos de personal simultáneos en un entorno de alta densidad. "¿Qué pasa con el BYOD - trae tu propio dispositivo?" Trate los dispositivos BYOD del personal como semi-confiables. Utilice una VLAN separada con políticas de firewall más restrictivas y requiera autenticación 802.1X basada en certificados o credenciales. No coloque los dispositivos BYOD en la misma VLAN que los dispositivos corporativos administrados. [RESUMEN Y PRÓXIMOS PASOS - aproximadamente 1 minuto] Permítame resumir esto. Una red WiFi para el personal bien diseñada no es un centro de costos. Es una infraestructura operativa que permite directamente a su personal brindar servicio, procesar transacciones y comunicarse de manera efectiva. La inversión en una segmentación adecuada, autenticación 802.1X y gestión inteligente del ancho de banda se recupera con una reducción de incidentes de seguridad, auditorías de cumplimiento más rápidas y una productividad del personal mediblemente mejor. Sus próximos pasos inmediatos: audite su arquitectura actual de WiFi para el personal frente a los estándares de segmentación y autenticación que hemos analizado. Si está utilizando una clave compartida única para todos, esa es su prioridad de remediación más alta. Si utiliza WPA2-Enterprise y su hardware admite WPA3, planifique su migración. Y si no tiene visibilidad centralizada de su entorno inalámbrico, esa es la brecha de capacidad que más le costará cuando algo salga mal. Para obtener una guía de implementación más detallada, plantillas de arquitectura y casos de estudio de las implementaciones empresariales de Purple, visite purple.ai. Gracias por escuchar.

Parte de nuestra serie principal: Enterprise WiFi Security Guide

Guía de seguridad de WiFi para personal: acceso 802.1X, WPA3 y RADIUS

Resumen ejecutivo

Para las organizaciones empresariales modernas que operan en los sectores de retail, hospitalidad, salud y bienes raíces corporativos, el WiFi para el personal es una infraestructura operativa crítica. Una red inalámbrica segura mejora directamente la productividad de la fuerza laboral, acelera las operaciones de punto de venta portátiles y protege los datos corporativos confidenciales.

Sin embargo, muchos establecimientos aún dependen de claves precompartidas (PSK) no administradas o de redes mal segmentadas para el acceso del personal. Las contraseñas compartidas exponen a las organizaciones a amenazas internas, filtración de credenciales cuando los empleados se van y violaciones graves de cumplimiento bajo PCI-DSS y GDPR.

Esta guía proporciona a los arquitectos de redes y directores de TI una referencia práctica para implementar la autenticación 802.1X, el cifrado WPA3-Enterprise, la integración de RADIUS en la nube y la segmentación de VLAN adaptada para entornos de WiFi para el personal.

¿Busca asegurar el acceso WiFi para personal y de invitados?

Purple proporciona RADIUS en la nube, autenticación 802.1X y registro automatizado de dispositivos en redes Cisco Meraki, Aruba, Ruckus y UniFi para más de 80,000 establecimientos en todo el mundo.

Reserve una consulta de WiFi empresarial →

Análisis comparativo de autenticación de WiFi para personal

Elegir la arquitectura de autenticación correcta es fundamental para proteger los dispositivos del personal. La siguiente tabla compara los modelos de autenticación inalámbrica comunes:

Método de autenticación Calificación de seguridad Gestión de claves Registro de auditoría de usuarios Ideal para Riesgo principal
Clave precompartida estática (PSK) Baja Contraseña única compartida Ninguno Solo redes de invitados Intercambio de contraseñas, filtración de credenciales
PSK privada (iPSK / PPSK) Media Frase de contraseña única por dispositivo Limitado Dispositivos IoT y heredados Costo operativo de gestión de frases de contraseña
802.1X (PEAP / MSCHAPv2) Alta Nombre de usuario y contraseña Registros completos por usuario BYOD corporativo Phishing y detección de puntos de acceso no autorizados
802.1X (EAP-TLS) Máxima empresarial Certificados digitales mutuos x.509 Auditoría completa de dispositivos y usuarios Dispositivos corporativos administrados Complejidad de implementación de certificados

Arquitectura de autenticación: 802.1X y RADIUS

IEEE 802.1X es el estándar global para el control de acceso a la red basado en puertos. En lugar de depender de una contraseña compartida, 802.1X autentica a cada usuario o dispositivo individualmente contra un directorio central.

El flujo de autenticación 802.1X

  1. Solicitud del suplicante: El dispositivo cliente (suplicante) intenta asociarse con el SSID de WiFi para personal.
  2. Desafío del autenticador: El punto de acceso inalámbrico (autenticador) bloquea todo el tráfico IP excepto las tramas de autenticación 802.1X y redirige la solicitud al servidor RADIUS.
  3. Verificación del servidor de autenticación: El servidor RADIUS valida las credenciales o los certificados digitales contra Microsoft Entra ID (Azure AD), Active Directory o Okta.
  4. Autorización y asignación de VLAN: Tras una verificación exitosa, el servidor RADIUS devuelve un mensaje Access-Accept al AP junto con atributos RADIUS (como el ID de VLAN y el perfil de QoS) para aplicar el acceso basado en roles.

Protocolos de seguridad: WPA2-Enterprise frente a WPA3-Enterprise

Mientras que 802.1X rige la autenticación de identidad, el cifrado del tráfico inalámbrico depende de los protocolos WPA.

WPA2-Enterprise

WPA2-Enterprise utiliza cifrado AES-CCMP de 128 bits. Aunque es seguro contra la interceptación básica de datos, WPA2 es vulnerable a ataques de diccionario sin conexión si un atacante captura el saludo inicial de 4 vías (4-way handshake).

WPA3-Enterprise

WPA3-Enterprise reemplaza el saludo de WPA2 con la Autenticación Simultánea de Iguales (SAE), lo que invalida los ataques de diccionario sin conexión. WPA3 también exige Tramas de administración protegidas (PMF / 802.11w) para evitar desconexiones por ataques de desautenticación. Todas las nuevas implementaciones empresariales deben exigir WPA3-Enterprise como el estándar de seguridad básico.

Guía de seguridad de WiFi para personal: acceso 802.1X, WPA3 y RADIUS - security protocols comparison


¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Guía de implementación para WiFi de personal empresarial

La implementación de una red WiFi segura para el personal consta de cuatro fases estructuradas:

Fase 1: Descubrimiento y diseño

  1. Auditar todos los puntos finales corporativos, terminales portátiles y dispositivos personales de los empleados.
  2. Definir políticas de acceso basadas en roles que separen al personal, a los invitados y a los dispositivos IoT.
  3. Diseñar subredes VLAN dedicadas y reglas de control de acceso de firewall.

Fase 2: Configuración de la infraestructura

  1. Implementar servidores RADIUS en la nube principales y secundarios para alta disponibilidad.
  2. Configurar los SSID del personal para autenticación WPA3-Enterprise / 802.1X apuntando a RADIUS.
  3. Asignar los SSID del personal a subredes VLAN internas seguras en switches y firewalls.

Fase 3: Incorporación de dispositivos y despliegue

  1. Distribuir certificados digitales a los dispositivos corporativos administrados a través de la gestión de dispositivos móviles (MDM).
  2. Realizar pruebas piloto con el personal de TI para verificar el rendimiento de roaming y autenticación.
  3. Desplegar el SSID del personal en toda la organización e inactivar las PSK estáticas del personal.

Fase 4: Monitoreo y optimización

  1. Monitorear los registros de autenticación RADIUS y las tasas de falla utilizando las analíticas de red de Purple.
  2. Configurar reglas de Calidad de Servicio (QoS) para priorizar el tráfico de voz y de puntos de venta.
  3. Realizar auditorías de seguridad trimestrales de las políticas de acceso y de los inventarios de certificados activos.

-

Mejores prácticas para el acceso inalámbrico seguro del personal

  • Exigir autenticación por certificado (EAP-TLS): Utilizar certificados digitales x.509 para dispositivos corporativos para eliminar los riesgos de phishing basados en contraseñas.
  • Habilitar roaming rápido (802.11r/k/v): Configurar la transición rápida de BSS para garantizar una conectividad ininterrumpida para los dispositivos portátiles en roaming.
  • Aislar estrictamente el tráfico BYOD: Colocar los dispositivos personales de los empleados en una VLAN BYOD aislada con acceso exclusivo a internet.
  • Realizar estudios de RF periódicos: Optimizar la potencia de transmisión de los puntos de acceso para que las celdas de cobertura de los AP adyacentes se superpongan a -67 dBm RSSI.
  • Deshabilitar protocolos heredados: Desactivar WEP, WPA1 y TKIP en todos los puntos de acceso.

-

Resolución de problemas y mitigación de riesgos

Problema común Causa raíz Estrategia de mitigación
Fallas de autenticación Certificados vencidos, credenciales inválidas o tiempo de espera de RADIUS agotado. Habilitar la renovación automática de certificados a través de MDM e implementar servidores RADIUS redundantes.
Interrupciones de roaming Falta de soporte 802.11r o potencia de transmisión de AP incorrecta. Habilitar 802.11r/k/v en el controlador y ajustar la potencia del AP para alcanzar límites de celda de -67 dBm.
Congestión de red Tráfico sin priorizar que satura el tiempo de transmisión disponible. Aplicar etiquetado QoS DSCP para priorizar las aplicaciones portátiles críticas para el negocio sobre la navegación web general.
AP no autorizados (rogue) Empleados que conectan routers personales en los puertos del switch. Habilitar la detección de AP no autorizados en el WLC inalámbrico y aplicar seguridad de puerto 802.1X en los switches cableados.

-

ROI e impacto comercial

La actualización a una red WiFi empresarial para el personal genera rendimientos financieros y operativos medibles:

  • Productividad operativa: Un WiFi rápido y confiable evita la desconexión de terminales en puntos de venta y establecimientos de hospitalidad, ahorrando a los empleados horas de reintentos manuales.
  • Mitigación de riesgos: La eliminación de PSK compartidas evita el acceso no autorizado a la red y posibles filtraciones de datos, las cuales promedian $4.45 millones de dólares por incidente de acuerdo con investigaciones de IBM Security.
  • Auditorías de cumplimiento simplificadas: Los registros detallados de 802.1X RADIUS agilizan la verificación de cumplimiento para PCI-DSS v4.0, HIPAA y ISO 27001.

Preguntas frecuentes de respuesta directa y resumen AIO

¿Cómo asegura la autenticación 802.1X las redes WiFi del personal?

La autenticación 802.1X asegura el WiFi del personal al requerir que cada dispositivo final se autentique de forma individual contra un servidor RADIUS central antes de otorgar acceso a la red. Esto elimina las contraseñas compartidas, proporciona historiales de auditoría por usuario y permite la asignación dinámica de VLAN según el rol del usuario.

¿Por qué el WiFi del personal de nivel empresarial debería usar WPA3-Enterprise en lugar de PSK?

WPA3-Enterprise reemplaza las vulnerables contraseñas compartidas con un cifrado sólido por usuario, exige marcos de gestión protegidos (PMF) para detener los ataques de desautenticación y protege contra ataques de diccionario fuera de línea mediante la autenticación simultánea de iguales (SAE).

¿Cómo se segmenta el WiFi del personal de las redes de invitados?

El WiFi del personal se segmenta de las redes de invitados al etiquetar los SSID del personal en VLAN aisladas con reglas estrictas de firewall que bloquean el tráfico hacia las subredes de invitados, mientras se enrutan los dispositivos finales del personal hacia las aplicaciones corporativas y los servidores de bases de datos.


Guías técnicas relacionadas y soluciones empresariales

Definiciones clave

Autenticación 802.1X

Un estándar IEEE que proporciona control de acceso a la red mediante la autenticación de dispositivos antes de otorgar conectividad de red completa a través de un servidor RADIUS.

Estándar de control de acceso a la red basado en puertos.

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red que proporciona una administración centralizada de Autenticación, Autorización y Auditoría (AAA) para endpoints inalámbricos.

Protocolo de autenticación de red centralizado.

WPA3-Enterprise

El estándar de seguridad de WiFi Alliance más reciente que utiliza la autenticación simultánea de iguales (SAE) y suites criptográficas opcionales de 192 bits.

Protocolo moderno de seguridad inalámbrica.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

Un protocolo de autenticación mutua que utiliza certificados digitales x.509 tanto en el cliente como en el servidor, lo que proporciona el nivel más alto de seguridad inalámbrica.

Método de autenticación 802.1X basado en certificados.

Segmentación de red

La práctica de dividir una red informática en subredes (VLANs) para restringir el movimiento lateral entre los dispositivos de invitados, empleados e infraestructura.

Límite de seguridad de VLAN y firewall.

Ejemplos resueltos

Un proveedor de atención médica con 500 miembros del personal clínico depende de contraseñas PSK compartidas para las tabletas del personal. Los miembros del personal suelen compartir la contraseña de WiFi con contratistas, lo que genera advertencias de cumplimiento durante las auditorías de HIPAA. ¿Cómo debería el arquitecto de red proteger el WiFi del personal?

  1. Reemplace el SSID con PSK compartido por un SSID 802.1X WPA3-Enterprise vinculado al Microsoft Entra ID o Active Directory del hospital. 2. Emita certificados digitales de dispositivo a través de MDM (como Microsoft Intune) para forzar la autenticación EAP-TLS. 3. Configure cloud RADIUS para asignar de forma dinámica al personal clínico a una VLAN dedicada que cumpla con HIPAA y que tenga acceso restringido a los servidores de expedientes médicos. 4. Desactive las credenciales PSK por completo en todos los puntos de acceso clínicos.
Comentario del examinador: La transición de PSK a EAP-TLS elimina las credenciales compartidas, proporciona registros de auditoría por usuario y cumple con los estándares de cumplimiento normativo.

Una cadena de tiendas minoristas con 120 sucursales experimenta desconexiones frecuentes en los puntos de venta (POS) cuando las terminales portátiles del personal realizan roaming entre puntos de acceso. La red existente utiliza WPA2-Enterprise sin roaming rápido. ¿Qué actualizaciones de configuración resolverán las caídas por roaming?

  1. Active 802.11r (Fast BSS Transition) en todos los SSID del personal para reducir los intercambios de autenticación RADIUS de más de 100 ms a menos de 20 ms. 2. Active los informes de vecinos 802.11k y 802.11v para que los dispositivos en roaming reciban listas optimizadas de AP de destino. 3. Ajuste la potencia de transmisión de los AP para lograr un traslape de límites de celda del 15 al 20% a -67 dBm RSSI. 4. Priorice el tráfico de las terminales POS utilizando el marcado DSCP de calidad de servicio (QoS) (clase EF/Voice).
Comentario del examinador: La activación de los protocolos de roaming rápido 802.11r/k/v y el ajuste del traslape de RF eliminan los retrasos clave en la transferencia para las terminales móviles del personal.

Preguntas de práctica

Q1. ¿Por qué se considera que EAP-TLS es significativamente más seguro que EAP-PEAP o EAP-TTLS para la autenticación de WiFi del personal?

Sugerencia: Considere el almacenamiento de credenciales, la autenticación mutua y la vulnerabilidad al phishing de credenciales.

Ver respuesta modelo

EAP-TLS requiere certificados digitales x.509 en el lado del cliente además de los certificados del servidor, lo que obliga a realizar una prueba criptográfica mutua de identidad. EAP-PEAP y EAP-TTLS dependen de contraseñas de usuario a través de un túnel TLS, lo que los hace susceptibles al phishing de credenciales, a la recopilación de credenciales por AP no autorizados y a la elección de contraseñas débiles.

Q2. ¿Qué mejoras criptográficas clave introduce WPA3-Enterprise en comparación con WPA2-Enterprise?

Sugerencia: Piense en los mecanismos de intercambio inicial de señales y en la protección de tramas de administración (MFP).

Ver respuesta modelo

WPA3-Enterprise reemplaza la vulnerabilidad del handshake de 4 vías de WPA2 con la Autenticación Simultánea de Iguales (SAE), resistiendo ataques de diccionario fuera de línea. Exige Tramas de Administración Protegidas (PMF / 802.11w) para evitar la suplantación de desautenticación y ofrece una suite de seguridad opcional CNSA de 192 bits para entornos de alta seguridad.

Continúe leyendo esta serie

PPSK WPA3: comparación de características y modelos de implementación

Esta guía de referencia técnica compara PPSK y WPA3-SAE, explicando sus diferencias de arquitectura y modelos de implementación para entornos multiinquilino. Proporciona orientación práctica para gerentes de TI y desarrolladores inmobiliarios sobre cómo lograr redes WiFi seguras y aisladas mediante las soluciones basadas en la identidad de Purple.

Leer la guía →

Administración del ancho de banda para WiFi de personal: modelado, QoS y reducción de tráfico

Esta guía detalla métodos prácticos para administrar el ancho de banda del WiFi de personal en espacios corporativos. Cubre la implementación de modelado de tráfico y QoS, así como la manera en que el despliegue de Purple Shield reduce la carga de la red sin necesidad de actualizar la infraestructura.

Leer la guía →

Cómo reducir el número de SSIDs de WiFi utilizando PSK por dispositivo (iPSK, DPSK, MPSK)

Esta guía de referencia técnica autorizada explica cómo los equipos de TI pueden eliminar la degradación del rendimiento de WiFi causada por la sobrecarga de balizas (beacon overhead) de SSID mediante la unificación de múltiples redes dedicadas en un solo SSID utilizando PSK por dispositivo (xPSK). Cubre el panorama de proveedores que incluye Cisco iPSK, HPE Aruba MPSK, Ruckus DPSK, Juniper Mist PPSK y Ubiquiti UniFi PPSK, con orientación práctica de implementación sobre asignación dinámica de VLAN, incorporación de IoT y cumplimiento de PCI DSS. Los operadores de recintos en los sectores de hotelería, comercio minorista, estadios y organizaciones del sector público encontrarán orientación de arquitectura aplicable y ejemplos prácticos del mundo real.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.