Saltar al contenido principal

Implementación de la autenticación 802.1X en dispositivos móviles

Esta guía integral proporciona a los líderes de TI un plan técnico para implementar la autenticación 802.1X en dispositivos iOS y Android. Cubre la arquitectura, la selección del método EAP, el aprovisionamiento de MDM y la resolución de problemas para garantizar un acceso seguro y escalable a la red móvil.

Publicado Actualizado
📖 4 min de lectura1,012 palabras2 ejemplos resueltos3 preguntas de práctica8 definiciones clave

Video overview

Escucha esta guía

Ver transcripción del podcast
GUION DE PODCAST: Implementación de la autenticación 802.1X en dispositivos móviles Duración: ~10 minutos | Voz: Inglés británico, masculino, tono de consultor sénior Estructura: Introducción y contexto (1 min) → Inmersión técnica profunda (5 min) → Recomendaciones de implementación y errores comunes (2 min) → Preguntas y respuestas rápidas (1 min) → Resumen y próximos pasos (1 min) --- [INTRODUCCIÓN Y CONTEXTO — ~1 minuto] Bienvenidos de nuevo. Hoy abordaremos un tema que surge constantemente en los proyectos de WiFi empresariales: la autenticación 802.1X en dispositivos móviles. Si gestionas una red hotelera, un entorno minorista, un estadio o cualquier recinto del sector público donde el personal y los invitados se conectan desde iPhones y dispositivos Android, este es el estándar que necesitas comprender a fondo. El estándar 802.1X no es nuevo. Ha sido la columna vertebral de la seguridad inalámbrica empresarial durante más de dos décadas. Sin embargo, los dispositivos móviles han cambiado significativamente el panorama de la implementación. La gestión de certificados, la selección del método EAP, los flujos de trabajo de aprovisionamiento de MDM; todas estas son áreas donde los proyectos suelen fallar, y donde hacerlo bien ofrece una mejora operativa y de seguridad sumamente significativa. Así que analicemos la arquitectura, los pasos de implementación tanto para Apple como para Android, y los fallos comunes que les cuestan semanas de solución de problemas a los equipos. --- [INMERSIÓN TÉCNICA PROFUNDA — ~5 minutos] Comencemos con los fundamentos. IEEE 802.1X es un estándar de control de acceso a la red basado en puertos. Define tres roles: el suplicante - que es tu dispositivo móvil -, el autenticador - que suele ser tu punto de acceso inalámbrico o controlador de LAN inalámbrica - y el servidor de autenticación, que casi siempre es un servidor RADIUS. Cuando un dispositivo intenta conectarse a un SSID protegido por 802.1X, el punto de acceso no otorga acceso total a la red de inmediato. En su lugar, abre un puerto controlado e inicia un intercambio EAP - el Protocolo de Autenticación Extensible. El dispositivo presenta las credenciales, el punto de acceso las retransmite al servidor RADIUS y este último acepta o rechaza la conexión. Solo tras la aceptación, el punto de acceso abre el puerto no controlado y permite el tráfico de red completo. Ahora bien, el método EAP que elijas es fundamental, y aquí es donde las implementaciones móviles difieren de las redes empresariales tradicionales centradas en computadoras portátiles. EAP-TLS es el estándar de oro. Utiliza autenticación mutua basada en certificados; tanto el servidor como el cliente presentan certificados. No hay nombre de usuario ni contraseña en el intercambio. Es resistente al phishing de credenciales, a los ataques de intermediario (man-in-the-middle) y a la fuerza bruta. Tanto iOS como Android lo admiten de forma nativa. El desafío es la gestión del ciclo de vida de los certificados: necesitas una PKI en funcionamiento y debes instalar los certificados de cliente en los dispositivos, lo que significa que el uso de un MDM es prácticamente obligatorio. PEAP con MSCHAPv2 es el método más implementado en la práctica. Envuelve MSCHAPv2 dentro de un túnel TLS, por lo que las credenciales están protegidas en tránsito. iOS y Android lo soportan de forma nativa. La desventaja es que depende de un usuario y contraseña, lo que introduce una carga de gestión de credenciales y riesgo de exposición si el certificado del servidor no se valida correctamente en el lado del cliente. EAP-TTLS con PAP es común en entornos con directorios LDAP heredados. Android lo soporta de manera nativa; iOS requiere un perfil de configuración. Vale la pena señalar que PAP transmite la contraseña en texto plano dentro del túnel TLS, por lo que la integridad del túnel lo es todo en este caso. EAP-FAST es principalmente una solución de Cisco. iOS lo soporta de forma nativa; el soporte de Android es inconsistente entre los diferentes fabricantes y versiones del sistema operativo. Para la mayoría de las implementaciones móviles empresariales hoy en día, la recomendación es EAP-TLS donde se tenga cobertura de MDM, y PEAP-MSCHAPv2 donde no se tenga, aplicando una validación estricta del certificado del servidor. Ahora hablemos del lado de la infraestructura. Su servidor RADIUS es el corazón de la implementación. Microsoft NPS, FreeRADIUS, Cisco ISE y Aruba ClearPass son las opciones principales. Para implementaciones nativas de la nube, JumpCloud, Foxpass y Portnox ofrecen RADIUS-as-a-Service, lo que elimina la carga de la infraestructura local. Su servidor RADIUS debe estar configurado con el método EAP correcto, el secreto compartido para cada punto de acceso o WLC, y el almacén de usuarios, ya sea Active Directory, LDAP o una base de datos local. Para EAP-TLS, también necesita la cadena de certificados de la CA para validar los certificados de los clientes. Por el lado de la autoridad de certificación, tiene tres opciones. Una PKI interna que utilice Microsoft ADCS o una CA independiente le brinda control total y cero costo de certificados, pero requiere madurez operativa para su gestión. Un servicio de PKI en la nube (SCEPman, Smallstep o similar) se integra bien con las plataformas MDM modernas y reduce significativamente la carga operativa. Los certificados públicos de una CA comercial rara vez se utilizan para la autenticación de clientes debido al costo y la complejidad. Ahora, la configuración del dispositivo. En iOS, la ruta de implementación más limpia es Apple Configurator o una plataforma MDM como Jamf, Microsoft Intune o Mosyle. Se envía un perfil de configuración de WiFi que especifica el SSID, el método EAP, el certificado del servidor en el que se debe confiar y, para EAP-TLS, el certificado del cliente. El perfil se encarga de todo de forma silenciosa. Los usuarios se conectan sin necesidad de realizar pasos manuales. La configuración manual en iOS es posible pero frágil. Los usuarios deben ir a Ajustes, WiFi, tocar el SSID, ingresar las credenciales y luego se les presenta una solicitud de confianza del certificado. Si el certificado del servidor no proviene de una CA confiable, iOS muestra una advertencia. Los usuarios suelen tocar "Confiar" sin leerlo, lo que anula por completo el propósito de la validación del certificado. Es por esto que el aprovisionamiento mediante MDM no es opcional para implementaciones serias. En Android, el panorama está más fragmentado. Android 11 y versiones posteriores requieren que se especifique un certificado CA al conectarse a una red 802.1X; ya no se puede seleccionar "No validar" en dispositivos Android modernos sin recibir una advertencia. Este es un cambio de seguridad positivo, pero significa que debe distribuir su certificado CA a los dispositivos Android, ya sea a través de MDM (Android Enterprise con Intune o VMware Workspace ONE) o instalándolo manualmente desde el almacenamiento del dispositivo. Android también tiene particularidades específicas del fabricante. Los dispositivos Samsung con One UI tienen un manejo de certificados ligeramente diferente al de Android nativo. Algunos dispositivos Huawei más antiguos presentan problemas de compatibilidad con EAP-TLS con conjuntos de cifrado específicos. Probar en toda la población de dispositivos de destino antes del despliegue es innegociable. Para la infraestructura inalámbrica, sus puntos de acceso o WLC deben estar configurados con el SSID establecido en WPA2-Enterprise o WPA3-Enterprise, la IP del servidor RADIUS y el secreto compartido, y - de manera crítica - el registro RADIUS si desea visibilidad de la sesión por usuario. WPA3-Enterprise con modo de 192 bits es la mejor práctica actual para entornos de alta seguridad y combina muy bien con EAP-TLS. Si aún no está planeando su migración a WPA3, vale la pena leer la guía sobre cómo implementar WPA3-Enterprise para una seguridad inalámbrica mejorada junto con esta. - [RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES - ~2 minutos] Permítame compartirle las tres situaciones que con mayor frecuencia descarrilan los despliegues móviles de 802.1X. Primero: fallas de confianza en los certificados. Este es el generador número uno de tickets de soporte. En iOS, si el certificado del servidor RADIUS no está incluido en la lista de certificados de confianza del perfil de WiFi, los usuarios reciben un aviso de confianza al conectarse por primera vez. En Android, si el certificado CA no está instalado, las versiones modernas rechazarán la conexión o mostrarán una advertencia persistente. La solución es incluir siempre la cadena de certificados completa (CA raíz y cualquier CA intermedia) en sus perfiles de MDM. No dependa del almacén de confianza del sistema del dispositivo para su CA interna. Segundo: tiempo de espera y latencia de RADIUS. Los dispositivos móviles son impacientes. Si su servidor RADIUS tarda más de dos a tres segundos en responder, tanto iOS como Android volverán a intentarlo y eventualmente fallará la conexión. Esto es particularmente agudo en entornos de alta densidad (estadios, centros de conferencias) donde cientos de dispositivos se están autenticando simultáneamente. Asegúrese de que su infraestructura RADIUS tenga el tamaño adecuado, considere implementar servidores proxy RADIUS a nivel regional y ajuste sus parámetros de reintento y tiempo de espera en el WLC. Tercero: discordancia en el método EAP. Esto suena obvio, pero es sorprendentemente común. El método EAP configurado en el WLC debe coincidir con lo que el servidor RADIUS está anunciando, lo cual a su vez debe coincidir con lo que especifica el perfil del cliente. Una discordancia resulta en una falla de autenticación silenciosa con un diagnóstico mínimo. Valide siempre la negociación completa de EAP utilizando una captura de paquetes en el servidor RADIUS durante las pruebas iniciales. En el lado del MDM, la recomendación práctica es usar autenticación basada en certificados para dispositivos propiedad de la empresa y PEAP para escenarios de BYOD donde no se puedan distribuir certificados de cliente. Esto le brinda los beneficios de seguridad de EAP-TLS donde más importa, sin la sobrecarga de gestión de certificados para el resto de los dispositivos personales. - [PREGUNTAS Y RESPUESTAS RÁPIDAS - ~1 minuto] ¿Puedo tener 802.1X y un SSID de invitados en la misma infraestructura? Absolutamente. Utilice SSIDs separados: uno WPA2/3-Enterprise para 802.1X y otro para acceso de invitados con un Captive Portal. La segmentación por VLAN mantiene el tráfico aislado. ¿Necesito un servidor RADIUS local? Ya no. Los servicios de RADIUS en la nube son maduros y confiables. Para establecimientos con conectividad a internet inestable, todavía vale la pena considerar una instancia de RADIUS local como respaldo. ¿Qué pasa con los dispositivos IoT que no son compatibles con 802.1X? Utilice la derivación de autenticación MAC (MAB) para esos dispositivos y colóquelos en una VLAN restringida con reglas de firewall. No permita que entren en el mismo segmento que sus dispositivos autenticados por 802.1X. ¿Es 802.1X suficiente para cumplir con PCI-DSS? Es un control sólido, pero PCI-DSS requiere un enfoque por capas. El estándar 802.1X aborda el control de acceso a la red; aún necesita cifrado, monitoreo y segmentación para cumplir con todos los requisitos. - [RESUMEN Y PRÓXIMOS PASOS - ~1 minuto] Para resumir: la autenticación 802.1X en dispositivos móviles es un estándar maduro y bien soportado que ofrece una mejora de seguridad significativa en comparación con las redes de clave precompartida. La complejidad de la implementación es real pero manejable con las herramientas adecuadas; específicamente, un MDM para la distribución de perfiles y un servidor RADIUS en la nube o local que esté dimensionado correctamente. Sus próximos pasos inmediatos: audite su infraestructura inalámbrica actual para verificar la compatibilidad con WPA2-Enterprise, evalúe la cobertura de su MDM en todo el parque de dispositivos y decida su método EAP en función de si tiene capacidad de PKI. Si empieza desde cero, PEAP-MSCHAPv2 con integración de Active Directory es el camino más rápido para una implementación funcional. Si cuenta con MDM y PKI, vaya directamente a EAP-TLS. Para una lectura más profunda, la guía de implementación de WPA3-Enterprise y los recursos de Purple sobre arquitectura de WiFi empresarial son excelentes próximos pasos. Gracias por escuchar, nos vemos en la próxima sesión. - FIN DEL GUION

Parte de nuestra serie principal: Guía de seguridad de WiFi empresarial

Implementación de la autenticación 802.1X en dispositivos móviles

Resumen Ejecutivo

La implementación de la autenticación 802.1X en dispositivos móviles ya no es opcional para los entornos empresariales. Ya sea que se gestione una oficina corporativa, un hotel de 500 habitaciones o un estadio, la dependencia de las claves previamente compartidas (PSK) presenta un riesgo de seguridad inaceptable. Esta guía proporciona un plan técnico integral para implementar 802.1X en entornos de iOS y Android. Cubriremos los requisitos arquitectónicos, la selección del método de Protocolo de Autenticación Extensible (EAP), el aprovisionamiento de Gestión de Dispositivos Móviles (MDM) y los modos de falla comunes.

Al realizar la transición a 802.1X, las organizaciones logran un control de acceso a la red granular, una seguridad mejorada para el WiFi de invitados y el cumplimiento de marcos de trabajo como PCI-DSS y GDPR. Esta transición requiere una coordinación cuidadosa entre la infraestructura inalámbrica, el servidor RADIUS y los endpoints móviles.

Análisis Técnico Profundo: Arquitectura y Métodos EAP

El estándar IEEE 802.1X define el control de acceso a la red basado en puertos, el cual consta de tres componentes principales: el suplicante (dispositivo móvil), el autenticador (punto de acceso inalámbrico o controlador) y el servidor de autenticación (RADIUS).

Implementación de la autenticación 802.1X en dispositivos móviles - architecture overview

Cuando un dispositivo móvil intenta conectarse, el autenticador bloquea todo el tráfico excepto los paquetes de EAP sobre LAN (EAPoL) hasta que el servidor RADIUS valida correctamente las credenciales. La elección del método EAP determina la postura de seguridad y la complejidad de la implementación.

Selección del Método EAP para Dispositivos Móviles

Los sistemas operativos móviles tienen diferentes niveles de soporte nativo para los métodos EAP. Los dos estándares dominantes para implementaciones empresariales son EAP-TLS y PEAP-MSCHAPv2.

Implementación de la autenticación 802.1X en dispositivos móviles - eap comparison chart

EAP-TLS es el método más seguro, ya que se basa en la autenticación mutua basada en certificados. Elimina los riesgos de robo de credenciales, pero requiere una Infraestructura de Clave Pública (PKI) sólida y un MDM para la distribución de certificados. Tanto iOS como Android son compatibles de forma nativa con EAP-TLS.

PEAP-MSCHAPv2 encapsula el intercambio de autenticación dentro de un túnel TLS, lo que permite el uso de credenciales de Active Directory. Aunque es más fácil de implementar sin una PKI, es vulnerable a la recolección de credenciales si el dispositivo cliente no está configurado estrictamente para validar el certificado del servidor.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Guía de Implementación

La implementación de 802.1X requiere una configuración coordinada en toda la infraestructura de red y la flota móvil.

1. Configuración del Servidor RADIUS

El servidor RADIUS (por ejemplo, Microsoft NPS, Cisco ISE o alternativas en la nube como JumpCloud) debe configurarse para soportar el método EAP seleccionado. Para PEAP, instale un certificado de servidor emitido por una Autoridad de Certificación (CA) de confianza. Para EAP-TLS, configure el servidor para que confíe en la CA que emite los certificados de cliente. Asegúrese de que el servidor RADIUS esté integrado con su servicio de directorio (AD, LDAP) o proveedor de identidad.

2. Configuración de la Infraestructura Inalámbrica

Configure sus puntos de acceso (APs) o el Controlador de LAN Inalámbrica (WLC) para transmitir un SSID con seguridad WPA2-Enterprise o WPA3-Enterprise. Especifique la dirección IP y el secreto compartido del servidor RADIUS. Habilite el registro (accounting) de RADIUS para realizar un seguimiento de las sesiones de los usuarios, lo cual es fundamental para el análisis de WiFi (WiFi Analytics) y la resolución de problemas.

Para implementaciones avanzadas, considere revisar nuestra guía sobre Implementing WPA3-Enterprise for Enhanced Wireless Security.

3. Aprovisionamiento de Dispositivos Móviles (MDM)

Se desaconseja totalmente la configuración manual de 802.1X en dispositivos móviles debido a errores del usuario y riesgos de seguridad (por ejemplo, que los usuarios acepten certificados de servidores no autorizados). Utilice una solución de MDM (Jamf, Intune, Workspace ONE) para enviar un perfil de configuración de WiFi.

  • iOS: Utilice Apple Configurator o un MDM para enviar un perfil que contenga el SSID, el método EAP y la cadena de certificados de servidor de confianza. Para EAP-TLS, el perfil también debe implementar el certificado de cliente.
  • Android: Android 11+ requiere estrictamente la validación del certificado del servidor. El MDM debe enviar el certificado de la CA al almacén de confianza del dispositivo junto con el perfil de WiFi.

Mejores Prácticas

  1. Exija la Validación del Certificado del Servidor: Nunca permita que los dispositivos se conecten sin validar el certificado del servidor RADIUS. Esto evita ataques de tipo man-in-the-middle.
  2. Utilice MDM para el Aprovisionamiento: Depender de que los usuarios configuren manualmente los ajustes de 802.1X genera una sobrecarga de soporte y vulnerabilidades de seguridad.
  3. Segmente el Tráfico: Ubique a los usuarios autenticados mediante 802.1X en una VLAN separada del tráfico de invitados o de los dispositivos IoT.
  4. Implemente Cloud RADIUS: Para entornos distribuidos como cadenas de retail (Retail) o establecimientos de hotelería (Hospitality), el esquema cloud RADIUS reduce la dependencia de la infraestructura local.

Resolución de Problemas y Mitigación de Riesgos

Los fallos más comunes en las implementaciones de 802.1X en dispositivos móviles se centran en los certificados y en los tiempos de espera.

  • Errores de Confianza en Certificados: Si los dispositivos iOS solicitan a los usuarios que confíen en un certificado, o si los dispositivos Android se niegan a conectarse, es muy probable que la cadena completa de certificados (CAs raíz e intermedias) no esté incluida en el perfil del MDM.
  • Latencia de RADIUS: Los dispositivos móviles interrumpirán la conexión si el servidor RADIUS tarda más de 2 o 3 segundos en responder. Asegúrese de que su infraestructura RADIUS esté dimensionada correctamente, especialmente en entornos de alta densidad.
  • Incompatibilidad de EAP: Asegúrese de que el método EAP configurado en el WLC coincida con el servidor RADIUS y el perfil del cliente.

ROI e impacto empresarial

La implementación de 802.1X reduce significativamente el riesgo de acceso no autorizado a la red y de movimiento lateral. Para una empresa de 10,000 empleados, la automatización de la incorporación a la WiFi a través de MDM y 802.1X puede ahorrar cientos de horas de soporte de TI al año en comparación con la gestión de rotaciones de PSK. Además, la visibilidad detallada que proporciona la contabilidad de RADIUS respalda los mandatos de cumplimiento y ayuda en la planificación de la capacidad.

Escuche nuestro podcast informativo completo para obtener más información:

Definiciones clave

802.1X

Un estándar IEEE para el control de acceso a redes basado en puertos que proporciona un mecanismo de autenticación para los dispositivos que desean conectarse a una LAN o WLAN.

El estándar fundamental que reemplaza las contraseñas compartidas inseguras (PSK) en entornos empresariales.

Suplicante

El cliente de software en el dispositivo móvil que solicita acceso a la red y maneja el intercambio de EAP.

La configuración nativa de WiFi en iOS o Android actúa como el suplicante.

Autenticador

El dispositivo de red (punto de acceso o controlador de LAN inalámbrica) que facilita el proceso de autenticación entre el suplicante y el servidor RADIUS.

El punto de acceso bloquea el tráfico hasta que la autenticación se realiza correctamente.

Servidor RADIUS

Remote Authentication Dial-In User Service; un protocolo de red que proporciona una administración centralizada de Autenticación, Autorización y Contabilización (AAA).

El motor de decisiones que valida las credenciales contra un directorio (por ejemplo, Active Directory).

EAP (Protocolo de autenticación extensible)

Un marco de autenticación que se utiliza con frecuencia en redes inalámbricas y conexiones punto a punto.

El protocolo que transporta los datos de autenticación entre el dispositivo móvil y el servidor RADIUS.

EAP-TLS

Un método EAP que utiliza una Infraestructura de Clave Pública (PKI) para requerir que tanto el cliente como el servidor presenten certificados para una autenticación mutua.

El método más seguro, ideal para dispositivos corporativos totalmente administrados.

PEAP-MSCHAPv2

EAP protegido; crea un túnel TLS cifrado dentro del cual el cliente se autentica mediante un nombre de usuario y una contraseña.

El método más común, que equilibra la seguridad con la facilidad de implementación para entornos sin una PKI.

MDM (Administración de dispositivos móviles)

Software utilizado por los departamentos de TI para monitorear, administrar y asegurar los dispositivos móviles de los empleados.

Esencial para configurar silenciosamente los ajustes de 802.1X y distribuir certificados sin la intervención del usuario.

Ejemplos resueltos

Un hotel de 500 habitaciones necesita implementar WiFi seguro para los dispositivos móviles del personal (una combinación de iOS propiedad de la empresa y Android bajo el modelo BYOD). Actualmente utilizan una contraseña WPA2-PSK compartida.

Implemente un SSID 802.1X utilizando PEAP-MSCHAPv2. Integre un servidor RADIUS en la nube con el Azure AD del hotel. Para los dispositivos iOS corporativos, utilice un MDM para enviar el perfil de WiFi y el certificado de la CA de confianza. Para los dispositivos Android de uso personal (BYOD), proporcione un portal de incorporación (como SecureW2) para configurar automáticamente el suplicante del dispositivo e instalar el certificado de la CA, evitando errores de configuración manual.

Comentario del examinador: Este enfoque equilibra la seguridad con la viabilidad operativa. EAP-TLS sería demasiado complejo para el segmento de BYOD, mientras que PEAP-MSCHAPv2 con incorporación automatizada garantiza que las credenciales estén protegidas y que el certificado del servidor sea validado.

Una gran organización del sector público está implementando 5,000 tabletas Android propiedad de la empresa para trabajadores de campo y requiere el nivel más alto de seguridad de red.

Implemente EAP-TLS. Implemente una PKI interna o una CA en la nube. Utilice el MDM de la organización (por ejemplo, VMware Workspace ONE) para generar y enviar certificados de cliente únicos a cada tableta Android, junto con el perfil de configuración de WiFi y el certificado de la CA raíz. Configure el servidor RADIUS para aceptar únicamente conexiones EAP-TLS.

Comentario del examinador: Dado que los dispositivos están totalmente administrados, EAP-TLS es la opción correcta. Elimina el riesgo de robo de credenciales y proporciona una autenticación mutua sólida, cumpliendo con los estrictos mandatos de seguridad del sector público.

Preguntas de práctica

Q1. Su organización está implementando 802.1X para una flota de dispositivos Android bajo el modelo BYOD. No cuenta con una solución MDM. Los usuarios se quejan de que no pueden conectarse al nuevo SSID y ven un error que dice "Debe especificar un dominio" o "Se requiere certificado de CA".

Sugerencia: Considere cómo las versiones modernas de Android manejan la validación de certificados de servidor en comparación con las versiones anteriores.

Ver respuesta modelo

Las versiones modernas de Android (11+) ya no permiten a los usuarios omitir la validación del certificado del servidor ('No validar'). Sin un MDM para distribuir el certificado CA, los usuarios deben descargar e instalar manualmente el certificado CA en el almacén de confianza de su dispositivo, y luego configurar manualmente el perfil de WiFi para usar ese certificado específico. Una mejor solución a largo plazo es implementar un portal de incorporación para automatizar este proceso.

Q2. Ha implementado EAP-TLS utilizando una PKI interna de Microsoft ADCS. Las laptops Windows se conectan sin problemas, pero los dispositivos iOS implementados a través de Jamf MDM están fallando en la autenticación de manera silenciosa.

Sugerencia: Piense en la cadena de certificados completa y en lo que el dispositivo iOS necesita para confiar en el servidor.

Ver respuesta modelo

Es probable que los dispositivos iOS no tengan el certificado Root CA (y cualquier CA intermedia) de la PKI interna. Las laptops Windows confían automáticamente en la ADCS Root CA a través de Directivas de Grupo. El perfil de WiFi en Jamf MDM debe actualizarse para incluir explícitamente la carga útil del certificado Root CA para que el dispositivo iOS pueda validar el certificado del servidor RADIUS durante el saludo TLS.

Q3. Durante un evento de alto tráfico en un estadio, muchos dispositivos móviles no logran conectarse a la red 802.1X, mientras que otros se conectan bien. Las capturas de paquetes muestran que los AP envían RADIUS Access-Requests, pero el servidor RADIUS responde con Access-Rejects después de varios segundos, o simplemente no responde.

Sugerencia: Considere la "regla de los 3 segundos" para dispositivos móviles y el rendimiento de RADIUS.

Ver respuesta modelo

Es probable que el servidor RADIUS esté saturado por el volumen de solicitudes de autenticación simultáneas, lo que provoca una alta latencia. Los dispositivos móviles tienen umbrales de tiempo de espera cortos (a menudo de 3 segundos) y abortarán la conexión o reintentarán, lo que agrava aún más la carga. La solución es escalar la infraestructura RADIUS (por ejemplo, agregando más nodos o implementando proxies regionales) y ajustar la configuración de tiempo de espera y reintentos del WLC.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Implementación de la autenticación 802.1X en dispositivos móviles | Purple