Saltar al contenido principal

Implementación de SCEP para WiFi 802.1X y BYOD Seguro en Educación Superior

Esta guía técnica detalla cómo los equipos de TI de educación superior pueden implementar el Simple Certificate Enrolment Protocol (SCEP) para asegurar las redes WiFi de tipo BYOD mediante la autenticación 802.1X. Proporciona una arquitectura práctica, pasos de implementación y casos de estudio reales para ayudar a los operadores de recintos a reemplazar los portales abiertos e inseguros por un acceso robusto y automatizado basado en certificados.

📖 5 min de lectura📝 1,424 palabras🔧 2 ejemplos resueltos3 preguntas de práctica📚 8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
Le damos la bienvenida al Informe Técnico de Purple. Soy su anfitrión, y hoy profundizaremos en un tema que surge constantemente en el departamento de TI de la educación superior: cómo implementar SCEP - que es el Protocolo Simple de Inscripción de Certificados - para ofrecer un acceso BYOD y WiFi 802.1X seguro en el campus. Si actualmente administra una red universitaria o escolar, probablemente se enfrente a una tensión conocida. Por un lado, tiene a estudiantes, profesores y personal que traen cientos o miles de dispositivos personales. Por el otro, tiene una postura de seguridad que debe cumplir con los requisitos institucionales, regulatorios y, cada vez más, de los seguros contra ciberriesgos. El acceso WiFi basado en contraseñas y los Captive Portal abiertos simplemente ya no son suficientes. Hablemos de lo que sí funciona. Primero, pongamos las cosas en contexto. 802.1X es el estándar de IEEE para el control de acceso a redes basado en puertos. Existe desde 2001, pero hoy en día es más relevante que nunca. La idea central es que antes de que cualquier dispositivo acceda a su red, debe demostrar quién es - no solo presentar una contraseña que cualquiera podría compartir, sino presentar una credencial verificable. En un contexto cableado, esa verificación de credenciales ocurre en el puerto del switch. En WiFi, ocurre en el punto de acceso, mediado por un servidor RADIUS. Ahora bien, la credencial en sí puede adoptar varias formas. Puede usar un nombre de usuario y contraseña a través de PEAP - que es el Protocolo de Autenticación Extensible Protegido. O puede usar un certificado digital a través de EAP-TLS - Protocolo de Autenticación Extensible con Seguridad de la Capa de Transporte. EAP-TLS es el estándar de oro. Es mutuo - la red se autentica ante el dispositivo y el dispositivo se autentica ante la red. Esa autenticación mutua es lo que bloquea los puntos de acceso no autorizados. La laptop de un estudiante simplemente no se conectará a una red suplantada que no tenga el certificado correcto. Entonces, ¿dónde entra SCEP? SCEP - Protocolo Simple de Inscripción de Certificados - es el mecanismo mediante el cual los dispositivos solicitan y reciben esos certificados digitales de forma automática. Sin SCEP, tendría que generar y distribuir manualmente certificados a cada dispositivo. En una universidad con diez mil estudiantes y tres mil empleados, esa no es una operación viable. SCEP automatiza todo el proceso. Así es como funciona el flujo. Un dispositivo se conecta a una red de aprovisionamiento - a veces llamada SSID de incorporación. Se comunica con su servidor SCEP, que normalmente está integrado con su Autoridad de Certificación - su CA. El dispositivo envía una Solicitud de Firma de Certificado. El servidor SCEP valida la solicitud, a menudo verificando las credenciales del usuario con su directorio - Microsoft Entra ID o Google Workspace. Una vez validada, la CA emite un certificado firmado y el dispositivo lo instala. A partir de ese momento, el dispositivo utiliza ese certificado para autenticarse automáticamente en su SSID protegido por 802.1X. Sin portales, sin solicitudes de contraseña, sin tickets de soporte de TI. Hablemos de la arquitectura con un poco más de detalle. En una implementación típica de educación superior, tendrá que pensar en tres segmentos de red. Primero, su red de incorporación: aquí es donde llegan los dispositivos no registrados. Tiene acceso a internet pero está aislada de sus recursos internos. Segundo, su SSID protegido por 802.1X: aquí es donde se conectan los dispositivos registrados, con acceso total a los recursos adecuados según su función. Tercero, su infraestructura de gestión: su servidor RADIUS, su CA, su servidor SCEP y su integración de directorio. El servidor RADIUS es el policía de tránsito. Cuando un dispositivo intenta conectarse a su SSID 802.1X, el punto de acceso envía una solicitud de autenticación a RADIUS. RADIUS valida el certificado contra la lista de revocación de certificados de la CA, verifica el estado del usuario en su directorio y otorga o deniega el acceso. También puede asignar el dispositivo a una VLAN según la función: los estudiantes van a un segmento, los profesores a otro y el personal administrativo a un tercero. Eso es el Identity-Based Networking en la práctica. Ahora, una de las preguntas más comunes que recibo es: ¿con qué hardware funciona esto? La buena noticia es que 802.1X es un estándar, por lo que funciona con cualquier punto de acceso que admita WPA2 o WPA3 Enterprise. En la práctica, querrá verificar la implementación de su proveedor específico. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi: todos estos son compatibles con el estándar. Los pasos de configuración varían según el proveedor, pero el protocolo subyacente es el mismo. Permítame guiarlo a través de cómo se ve una implementación real. Utilizaré un ejemplo compuesto basado en una universidad mediana del Reino Unido: alrededor de quince mil estudiantes, tres campus y una mezcla de infraestructura Aruba y Meraki. El proyecto comenzó con una auditoría de red. La configuración existente era una mezcla de SSIDs abiertos y un Captive Portal para el acceso de los estudiantes. El equipo de TI estaba abrumado con tickets de restablecimiento de contraseñas, alrededor de cuarenta a la semana. La aleatorización de direcciones MAC en iOS y Android había arruinado por completo sus análisis, por lo que no tenían datos confiables sobre los patrones de uso de la red. La primera fase fue desplegar la infraestructura de PKI. Establecieron una CA de dos niveles: una CA raíz fuera de línea y una CA emisora en línea. El servidor SCEP se integró con la CA emisora y se conectó a Microsoft Entra ID para la validación de identidad. La duración del certificado se fijó en un año, con una renovación automática programada a los treinta días. La segunda fase fue configurar el SSID 802.1X. Crearon un SSID dedicado con WPA3-Enterprise, lo apuntaron a sus servidores RADIUS y configuraron reglas de asignación de VLAN. Los estudiantes obtuvieron una VLAN, el personal otra y los dispositivos IoT una tercera.La tercera fase fue la experiencia de incorporación. Utilizaron una solución de Network Access Control para redirigir los dispositivos no registrados a un portal de autoservicio. Los estudiantes se autenticaban con sus credenciales universitarias, el flujo SCEP se ejecutaba en segundo plano y se instalaba el certificado. En iOS, esto requería un perfil de configuración. En Android, el proceso era ligeramente diferente pero igualmente automatizado. ¿El resultado? Los reportes de restablecimiento de contraseña disminuyeron más del noventa por ciento en el primer mes. La visibilidad de la red mejoró drásticamente porque las identidades basadas en certificados no rotan como lo hacen las direcciones MAC. Y el equipo de seguridad finalmente tuvo un registro de auditoría confiable para cada dispositivo en la red. Ahora hablemos de dónde encaja Purple en este escenario. El producto SecurePass de Purple está desarrollado exactamente sobre esta arquitectura. SecurePass emite perfiles de WiFi firmados digitalmente utilizando WPA2 y WPA3 - Enterprise con autenticación mutua 802.1X. El proceso de registro toma menos de treinta segundos. Una vez que un dispositivo tiene un perfil, se conecta automáticamente - sin portal, sin contraseña y sin fricciones. Lo que hace que SecurePass sea particularmente relevante para la educación superior es la combinación de seguridad y analíticas. Debido a que la credencial de autenticación es un certificado estable en lugar de una dirección MAC rotativa, usted obtiene datos precisos de visitas recurrentes, tiempos de permanencia y frecuencia de visitas. Esos datos se envían directamente a la plataforma de analíticas de Purple, lo que le brinda una visibilidad real de cómo se utiliza la red de su campus. SecurePass también se integra con Microsoft Entra ID y Google Workspace para implementaciones de personal. Eso significa que cuando un miembro del personal deja la universidad, su acceso se revoca automáticamente. Sin procesos manuales, sin cuentas olvidadas y sin brechas de seguridad. Ese es el flujo de trabajo de altas, bajas y cambios automatizado de extremo a extremo. Para la infraestructura RADIUS, Purple opera servidores RADIUS en la nube - primarios y secundarios - para que usted no tenga que administrar esa infraestructura por su cuenta. La lista de hardware compatible incluye Cisco Meraki, Cisco Catalyst, HPE Aruba, Ubiquiti UniFi, Ruckus, Juniper Mist y Fortinet, entre otros. Todos los detalles se encuentran en las preguntas frecuentes de SecurePass en el sitio de soporte de Purple. Permítame mostrarle los errores de implementación que debe evitar. Estos son los aspectos que suelen sorprender a los equipos en las implementaciones reales. Primero: la revocación de certificados. Necesita una CRL - Lista de Revocación de Certificados - o un respondedor OCSP en funcionamiento. Si su servidor RADIUS no puede verificar el estado de revocación, bloqueará todas las conexiones o las aceptará todas. Ninguna de las dos opciones es aceptable. Pruebe su infraestructura de revocación antes de iniciar el servicio en vivo. Segundo: la compatibilidad de dispositivos. La mayoría de los dispositivos modernos iOS, Android, macOS y Windows admiten EAP-TLS de forma nativa. Pero los dispositivos más antiguos, los terminales IoT y algunos sistemas heredados no lo hacen. Necesita un plan para esos dispositivos - ya sea un SSID independiente con una autenticación diferente o un proceso de excepción administrado. Tercero: vida útil y renovación del certificado. Si los certificados expiran y el proceso de renovación falla, los usuarios pierden el acceso. Defina un periodo de renovación amplio - treinta días antes de la expiración es un mínimo razonable. Monitoree la expiración de los certificados de forma centralizada y genere alertas antes de que se convierta en un problema. Cuarto: la experiencia de incorporación. El flujo técnico puede ser perfecto, pero si los estudiantes encuentran confuso el proceso de registro, no lo completarán. Invierta en una señalización clara, un portal de autoservicio sencillo y una guía de ayuda breve. El registro de treinta segundos que SecurePass anuncia es alcanzable, pero solo si la experiencia de usuario es la adecuada. Quinto: resiliencia del servidor RADIUS. Su infraestructura 802.1X ahora es una ruta crítica para el acceso a la red. Si su servidor RADIUS se cae, nadie se conecta. Necesita servidores RADIUS principales y secundarios, idealmente en diferentes zonas de disponibilidad, con failover automático. Ahora pasemos a nuestra sesión de preguntas y respuestas rápidas. Estas son las dudas que recibo con más frecuencia. ¿Puede SCEP funcionar con una CA basada en la nube? Sí. NDES de Microsoft - Servicio de Registro de Dispositivos de Red - y varios proveedores externos de CA en la nube son compatibles con SCEP sobre HTTPS. No necesita infraestructura on-premises. ¿Funciona 802.1X con Passpoint y OpenRoaming? Sí. Passpoint - también conocido como Hotspot 2.0 - utiliza 802.1X como su capa de autenticación. OpenRoaming extiende eso a una federación global de redes de confianza. Un estudiante registrado a través de SecurePass se conectará automáticamente en cualquiera de los más de ochenta mil puntos de encuentro de OpenRoaming en todo el mundo. Esto incluye aeropuertos, hoteles, centros de transporte, todo sin necesidad de realizar ninguna acción adicional. ¿Qué pasa con el acceso de invitados? 802.1X y SCEP son para dispositivos gestionados e identidades conocidas. Para invitados reales, todavía necesita un mecanismo de acceso de invitados independiente. Ambos sistemas funcionan en paralelo; no entran en conflicto. ¿Es obligatorio WPA3-Enterprise? No, WPA2-Enterprise con 802.1X se sigue utilizando ampliamente y es perfectamente seguro para la mayoría de los casos de uso. WPA3-Enterprise añade un cifrado más sólido. Si su hardware lo admite, actívelo. Si no, WPA2-Enterprise es una base sólida. Para terminar, aquí están los cinco puntos clave que me gustaría que se llevara de esta sesión informativa. Uno: 802.1X con autenticación basada en certificados es la arquitectura de seguridad adecuada para BYOD en la educación superior. Las contraseñas y los portales no son adecuados para el entorno de amenazas en el que opera hoy en día. Dos: SCEP es lo que hace que la autenticación basada en certificados sea escalable. Sin un registro automatizado, no puede implementar certificados a la escala que requiere una universidad. Tres: la autenticación mutua es la propiedad de seguridad clave. Protege a sus estudiantes de puntos de acceso no autorizados tanto como protege a su red de dispositivos no autorizados. Cuatro: la integración de directorios - con Microsoft Entra ID o Google Workspace - es lo que automatiza el flujo de trabajo de altas, cambios y bajas de usuarios. No implemente 802.1X sin ella. Cinco: la experiencia de incorporación determina la adopción. La tecnología puede ser perfecta, pero si el proceso de registro es complicado, pasará más tiempo resolviendo tickets de soporte de lo que ahorrará. Si desea profundizar más, el sitio de soporte de Purple cuenta con documentación detallada de SecurePass que cubre la configuración de RADIUS, la compatibilidad de hardware y el flujo de registro. Los enlaces se encuentran en las notas del programa. Gracias por escuchar. Nos vemos en el próximo informe.

header_image.png

Resumen Ejecutivo

Para los líderes de TI de educación superior, proteger las redes Bring Your Own Device (BYOD) se ha convertido en un desafío operativo crítico. Con miles de estudiantes, profesores y personal que conectan sus dispositivos personales a diario, los portales cautivos abiertos tradicionales y las contraseñas compartidas ya no proporcionan la seguridad adecuada. Exponen las redes a puntos de acceso no autorizados, interceptación de datos y una alta carga de soporte de TI debido al constante restablecimiento de contraseñas.

Esta guía proporciona un plan técnico integral para implementar el Protocolo de Inscripción de Certificados Simple (SCEP) con el fin de automatizar la autenticación WiFi 802.1X. Al pasar del acceso basado en contraseñas a las redes basadas en identidad (IBN) con base en certificados, las universidades pueden lograr una autenticación mutua, cifrar el tráfico con WPA3-Enterprise y establecer un seguimiento de identidad estable para obtener análisis precisos. Exploraremos la arquitectura subyacente, las estrategias de implementación independientes del proveedor y cómo las soluciones como SecurePass de Purple pueden agilizar la transición, garantizando una experiencia segura y familiar con seguridad de nivel empresarial.

Análisis Técnico Detallado

La Transición a 802.1X y Autenticación Basada en Certificados

El estándar IEEE 802.1X proporciona control de acceso a la red basado en puertos, lo que garantiza que los dispositivos se autentiquen antes de obtener acceso a la red. Aunque 802.1X puede utilizar nombres de usuario y contraseñas a través del Protocolo de Autenticación Extensible Protegido (PEAP), el estándar de oro de la industria es el Protocolo de Autenticación Extensible con Seguridad de la Capa de Transporte (EAP-TLS). EAP-TLS se basa en certificados digitales para la autenticación mutua: la red valida al dispositivo y, fundamentalmente, el dispositivo valida a la red. Esta confianza mutua evita que los dispositivos se conecten a puntos de acceso no autorizados falsificados.

Sin embargo, aprovisionar manualmente certificados digitales en decenas de miles de dispositivos de estudiantes es imposible. Aquí es donde SCEP se vuelve esencial. SCEP automatiza el proceso de solicitud y emisión de certificados, lo que permite que los dispositivos se inscriban de forma segura y reciban una credencial sin la intervención del departamento de TI.

Resumen de la Arquitectura SCEP

scep_architecture_overview.png

Una implementación sólida de SCEP en la educación superior generalmente involucra tres segmentos de red distintos:

  1. Red de Incorporación: Un SSID de aprovisionamiento aislado donde los dispositivos no inscritos se conectan para acceder al servidor SCEP y al portal de autoservicio.
  2. SSID Seguro 802.1X: La red de producción principal que requiere autenticación por certificado, utilizando cifrado WPA2 o WPA3-Enterprise.
  3. Infraestructura de administración: Los sistemas backend, incluidos el servidor RADIUS, la Autoridad de Certificación (CA), el servidor SCEP y el directorio de identidades (por ejemplo, Microsoft Entra ID o Google Workspace).

Cuando un estudiante se conecta a la red de incorporación, se autentica contra el directorio. El servidor SCEP valida esta identidad y solicita un certificado a la CA. Una vez instalado, el dispositivo pasa automáticamente al SSID 802.1X. El servidor RADIUS actúa entonces como guardián, validando el certificado contra una Lista de Revocación de Certificados (CRL) y asignando el dispositivo a la red de área local virtual (VLAN) adecuada en función del rol del usuario.

Guía de implementación

La implementación de SCEP para 802.1X requiere un enfoque sistemático y por fases. Los siguientes pasos describen una estrategia de despliegue independiente del proveedor, adecuada para hardware de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi y Fortinet.

Fase 1: Establecer la PKI y la base de identidad

Comience por implementar su Infraestructura de Clave Pública (PKI). Se recomienda una jerarquía de dos niveles con una CA raíz fuera de línea y una CA emisora en línea. Integre su servidor SCEP con la CA emisora y conéctelo a su proveedor de identidad principal (por ejemplo, Microsoft Entra ID) para la validación de usuarios. Defina sus políticas de ciclo de vida de los certificados, garantizando un período de validez razonable (por ejemplo, un año) y configurando activadores de renovación automática al menos 30 días antes de su vencimiento.

Fase 2: Configurar la infraestructura RADIUS

Configure servidores RADIUS principales y secundarios para garantizar una alta disponibilidad. Configure los servidores RADIUS para que acepten la autenticación EAP-TLS e intégrelos con su CA para verificar el estado de revocación a través de CRL o del Protocolo de Estado de Certificados en Línea (OCSP). Defina sus políticas de RADIUS para gestionar las asignaciones de VLAN de forma dinámica en función de la pertenencia a grupos de directorio, separando a los estudiantes, el cuerpo docente y el personal administrativo en segmentos de red distintos.

Fase 3: Desplegar el SSID 802.1X

Cree el nuevo SSID seguro en su controlador inalámbrico o en el panel de administración en la nube. Habilite WPA3-Enterprise si su flota de hardware lo admite; de lo contrario, utilice WPA2-Enterprise. Oriente la configuración de autenticación hacia sus servidores RADIUS configurados. Asegúrese de que este SSID se transmita con claridad, ya que las redes ocultas pueden interrumpir el proceso de conexión automática de los dispositivos móviles.

Fase 4: Diseñar la experiencia de incorporación

El éxito de su implementación depende de la experiencia de usuario durante la incorporación. Implemente un portal de autoservicio en la red de aprovisionamiento. Soluciones como SecurePass de Purple simplifican esto al proporcionar un perfil de WiFi firmado digitalmente que se instala en aproximadamente 30 segundos. Ofrezca instrucciones claras para usuarios de iOS, Android, macOS y Windows. Para dispositivos iOS, asegúrese de que el proceso guíe a los usuarios para completar la instalación en su menú de configuración después de descargar el perfil.

Mejores Prácticas

  • Exigir Autenticación Mutua: Aplique siempre la validación de certificados de servidor en los dispositivos cliente para protegerse contra puntos de acceso no autorizados y ataques de intermediario (man-in-the-middle).
  • Automatizar el Proceso JML: Integre estrechamente su infraestructura SCEP y RADIUS con su directorio de identidad para automatizar el flujo de trabajo de altas, cambios y bajas (Joiners, Movers, Leavers - JML). Cuando un estudiante se gradúe o un miembro del personal se retire, su certificado debe ser revocado automáticamente.
  • Mantener una Red de Invitados Paralela: El protocolo 802.1X está diseñado para usuarios conocidos con dispositivos BYOD administrados o persistentes. Mantenga una red de Guest WiFi independiente con un captive portal para visitantes, contratistas y usuarios temporales.
  • Aprovechar OpenRoaming: Utilice soluciones basadas en el estándar Passpoint (Hotspot 2.0). Esto permite que los dispositivos registrados se conecten automáticamente no solo en su campus sino en más de 80,000 sitios con OpenRoaming a nivel mundial, brindando una experiencia como en casa con seguridad empresarial.

Solución de Problemas y Mitigación de Riesgos

Fallas en la Revocación de Certificados

Si su servidor RADIUS no puede acceder a la CRL o al respondedor OCSP, la autenticación fallará o, peor aún, se aceptarán certificados revocados. Asegure una alta disponibilidad para su infraestructura de revocación y configure de manera adecuada las políticas de tolerancia a fallas abiertas o cerradas según su nivel de tolerancia al riesgo de seguridad.

Problemas de Compatibilidad de Dispositivos

Aunque los sistemas operativos modernos son compatibles con EAP-TLS, es posible que los dispositivos heredados o los terminales de IoT sin interfaz (como consolas de videojuegos o televisiones inteligentes en las residencias estudiantiles) no lo sean. Implemente una estrategia de derivación de autenticación MAC (MAB) o de clave precompartida de identidad (iPSK) en un SSID independiente específicamente para estas excepciones.

Fricción en la Incorporación

Si el proceso de registro SCEP es complejo, los tickets de soporte de TI aumentarán drásticamente. Pruebe el flujo de incorporación en todas las plataformas principales. Utilice soluciones como la aplicación gratuita de Purple para eliminar los pasos de configuración manual y garantizar una instalación de perfil sin contratiempos.

ROI e Impacto en el Negocio

byod_comparison_chart.png

La transición a SCEP y 802.1X ofrece un valor comercial medible que va más allá del cumplimiento de la seguridad.

En primer lugar, reduce drásticamente los gastos generales de TI. Las universidades suelen ver cómo los tickets de soporte para el restablecimiento de contraseñas y la conexión WiFi disminuyen hasta en un 90% después de una implementación exitosa.

En segundo lugar, restaura la visibilidad de la red. La aleatorización de direcciones MAC en los dispositivos iOS y Android modernos inutiliza los análisis tradicionales del Captive Portal, ya que los dispositivos que regresan aparecen como usuarios nuevos. Debido a que SCEP emite una credencial de certificado estable que nunca rota, las universidades recuperan datos precisos sobre las tasas de visitas recurrentes, los tiempos de permanencia y la utilización del campus. Estos datos de primera mano son cruciales para la planificación de la capacidad y la optimización de la experiencia de los estudiantes a través de plataformas como WiFi Analytics de Purple.

Definiciones clave

SCEP (Simple Certificate Enrolment Protocol)

Un protocolo que automatiza el proceso de solicitud y emisión de certificados digitales para los dispositivos.

Esencial para escalar las implementaciones de 802.1X, ya que elimina la necesidad de que el personal de TI instale manualmente certificados en miles de dispositivos BYOD de los estudiantes.

802.1X

Un estándar IEEE para el control de acceso a redes basado en puertos que requiere que los dispositivos se autentiquen antes de obtener acceso a la LAN o WLAN.

La base de la seguridad WiFi para empresas, que reemplaza las contraseñas compartidas por credenciales verificables.

EAP-TLS

Extensible Authentication Protocol con Transport Layer Security; un método de autenticación que utiliza certificados digitales para la autenticación mutua.

Considerado el estándar de oro para la seguridad WiFi, evita que los dispositivos se conecten a redes falsificadas.

RADIUS

Remote Authentication Dial-In User Service; un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA).

El "oficial de tránsito" de la red que valida los certificados contra la autoridad de certificación (CA) y asigna VLANs según los roles de usuario.

Aleatorización de MAC

Una función de privacidad en los sistemas operativos modernos que cambia la dirección de Media Access Control del dispositivo para evitar el rastreo.

Esto interrumpe las métricas tradicionales de un Captive Portal; la autenticación basada en certificados a través de SCEP soluciona este problema al proporcionar una identidad estable.

Passpoint (Hotspot 2.0)

Un estándar de la Wi-Fi Alliance que permite a los dispositivos descubrir automáticamente y conectarse de forma segura a redes de confianza sin tener que seleccionar manualmente un SSID.

La tecnología subyacente que permite a los dispositivos inscritos por SCEP conectarse de manera fluida, similar al roaming celular.

OpenRoaming

Una federación global de redes WiFi de confianza que permite a los dispositivos conectarse automáticamente en los establecimientos participantes.

Un beneficio significativo de implementar SecurePass; los estudiantes inscritos pueden conectarse automáticamente en más de 80,000 establecimientos en todo el mundo.

Redes Basadas en la Identidad (IBN)

Una arquitectura de red donde las políticas de acceso y la segmentación se aplican de forma dinámica en función de la identidad y el rol del usuario autenticado.

Permite a las universidades segmentar de forma segura a estudiantes, profesores y personal en diferentes VLANs utilizando un solo SSID de difusión.

Ejemplos resueltos

Una gran universidad metropolitana con 25,000 estudiantes necesita asegurar su red WiFi del campus. Actualmente, utilizan un SSID abierto con un Captive Portal. Los estudiantes se quejan de tener que iniciar sesión diariamente y el departamento de soporte de TI recibe más de 150 tickets a la semana relacionados con contraseñas de WiFi. ¿Cómo deberían realizar la transición hacia un modelo seguro?

La universidad debería implementar una red 802.1X utilizando la autenticación EAP-TLS, facilitada por SCEP. Configurarán un nuevo SSID seguro (por ejemplo, "Campus-Secure") utilizando WPA3-Enterprise. Para gestionar el registro, implementarán una solución como Purple SecurePass en una red de incorporación temporal. Los estudiantes se autenticarán una sola vez con sus credenciales universitarias, recibirán un perfil de WiFi firmado digitalmente a través de SCEP y pasarán automáticamente a la red segura. El equipo de TI integrará el servidor SCEP con su directorio Microsoft Entra ID para automatizar la revocación de certificados cuando los estudiantes se gradúen.

Comentario del examinador: Este enfoque aborda directamente tanto la seguridad como la usabilidad. Al cambiar a EAP-TLS, la universidad cifra el tráfico y bloquea los puntos de acceso no autorizados. Al utilizar SCEP para la entrega automatizada de perfiles, eliminan los inicios de sesión diarios del Captive Portal, proporcionando una experiencia fluida similar a la del hogar. La integración con Microsoft Entra ID automatiza el proceso de JML, reduciendo significativamente la carga de trabajo manual de TI que generaba 150 tickets semanales.

Una universidad ha implementado 802.1X con SCEP, pero los estudiantes en las residencias no pueden conectar sus Smart TV y consolas de videojuegos a la nueva red segura. ¿Cómo debería resolver esto el arquitecto de red?

El arquitecto debe reconocer que los dispositivos IoT sin pantalla (headless) y las consolas de videojuegos no suelen admitir la instalación de certificados 802.1X o EAP-TLS. Deberían implementar un segundo SSID dedicado específicamente para estos dispositivos. Este SSID debería utilizar Identity Pre-Shared Key (iPSK) o MAC Authentication Bypass (MAB). Los estudiantes pueden registrar las direcciones MAC de sus dispositivos a través de un portal de autoservicio para recibir una clave precompartida única, manteniendo estos dispositivos segmentados de la red segura principal.

Comentario del examinador: Esta solución mantiene la integridad de la red 802.1X principal mientras proporciona una alternativa práctica para el hardware incompatible. Intentar forzar 802.1X en dispositivos no compatibles fallará. Segmentar estos dispositivos en una red iPSK dedicada garantiza que permanezcan aislados y no comprometan la postura de seguridad de la red BYOD principal.

Preguntas de práctica

Q1. ¿Su universidad está implementando 802.1X con SCEP. El equipo de seguridad insiste en la aplicación al 100% de la verificación de revocación de certificados a través de OCSP. Durante una interrupción de la red, los servidores RADIUS pierden la conectividad con el respondedor OCSP externo. ¿Qué sucede con los dispositivos actualmente conectados y con los nuevos intentos de conexión?

Sugerencia: Considere la diferencia entre las políticas fail-open y fail-closed en la configuración de RADIUS.

Ver respuesta modelo

Si se aplica una política estricta de 'fail-closed' para la verificación de revocaciones, el servidor RADIUS denegará todas las nuevas solicitudes de autenticación porque no puede verificar el estado del certificado. Los dispositivos actualmente conectados pueden permanecer en línea hasta que su sesión expire o hagan roaming a un nuevo punto de acceso que requiera volver a autenticarse, momento en el cual se desconectarán. Para mitigar esto, TI debe garantizar una alta disponibilidad para el respondedor OCSP o configurar una alternativa de 'fail-open' cuidadosamente considerada si se prioriza el tiempo de actividad sobre la aplicación estricta de la revocación.

Q2. Un miembro de la facultad compró una laptop nueva e intenta conectarse a la red 802.1X. Selecciona manualmente el SSID seguro y se le solicita un nombre de usuario y contraseña, pero su conexión falla. ¿Por qué ocurrió esto y cuál es el procedimiento correcto?

Sugerencia: Recuerde la diferencia entre PEAP y EAP-TLS, y el propósito de la red de incorporación (onboarding).

Ver respuesta modelo

La conexión falló porque el SSID seguro está configurado para EAP-TLS (autenticación basada en certificados), no para PEAP (basada en contraseñas). El usuario no puede eludir manualmente el requisito de certificado ingresando credenciales. El procedimiento correcto es que el usuario se conecte primero a la red de incorporación dedicada, se autentique a través del portal de autoservicio y permita que el proceso SCEP instale el perfil de WiFi firmado digitalmente que contiene el certificado necesario. Solo entonces el dispositivo se conectará correctamente al SSID seguro.

Q3. Después de implementar SCEP y 802.1X, el equipo de marketing informa que su panel de análisis de WiFi muestra una caída masiva en el conteo de 'nuevos visitantes', pero la transferencia total de datos sigue siendo alta. Explique esta discrepancia.

Sugerencia: Piense en cómo se identificaban los dispositivos antes (direcciones MAC) en comparación con después (certificados) de la implementación.

Ver respuesta modelo

Este es un resultado positivo, no una falla. Antes de la implementación, los dispositivos iOS y Android que utilizaban la aleatorización de MAC aparecían como 'nuevos visitantes' cada vez que se conectaban al Captive Portal abierto, inflando artificialmente el conteo de nuevos visitantes. Al migrar a SCEP y 802.1X, los dispositivos ahora se identifican mediante una credencial de certificado estable. Los análisis ahora reflejan con precisión a los verdaderos visitantes recurrentes en lugar de contar repetidamente los mismos dispositivos aleatorizados. La alta transferencia de datos confirma que la red es utilizada intensamente por usuarios rastreados de manera precisa.

Continúe leyendo esta serie

Configuring RADIUS Authentication for Guest and Staff WiFi Networks

Esta guía de referencia técnica describe la arquitectura, configuración e implementación de la autenticación RADIUS para redes WiFi empresariales de invitados y empleados. Proporciona a los arquitectos de red y gerentes de TI los protocolos exactos, los estándares de seguridad y las metodologías de solución de problemas requeridas para crear sistemas de control de acceso inalámbrico seguros y escalables.

Leer la guía →

Passpoint y OpenRoaming: Guía completa

Esta guía de referencia técnica proporciona un análisis exhaustivo de los frameworks Passpoint (Hotspot 2.0) y WBA OpenRoaming dentro de las redes WiFi empresariales. Detalla los protocolos de autenticación subyacentes, los componentes arquitectónicos y las estrategias de despliegue requeridas para establecer una conectividad de invitados segura y sin fricciones. Los arquitectos de red y los líderes de TI aprenderán a diseñar, implementar y solucionar problemas de estos estándares para eliminar las barreras de inicio de sesión manual mientras se mantiene la seguridad de nivel empresarial.

Leer la guía →

Cómo implementar SCEP para un BYOD seguro y el registro de redes en la educación superior

Esta guía técnica proporciona a los arquitectos de red y directores de TI un plan de acción independiente del proveedor para implementar el registro de certificados basado en SCEP para proteger las redes de campus de educación superior. Detalla cómo migrar de PEAP basado en contraseñas a 802.1X EAP-TLS, automatizar la incorporación de BYOD y aplicar una segmentación robusta de VLAN.

Leer la guía →