Saltar al contenido principal

Implementación de SCEP para WiFi 802.1X y BYOD Seguro en la Educación Superior

Esta guía técnica detalla cómo los equipos de TI de educación superior pueden automatizar el registro de certificados 802.1X para miles de dispositivos BYOD usando SCEP. Cubre la arquitectura, los beneficios de seguridad y los pasos prácticos de implementación para reemplazar el onboarding manual con un modelo de acceso a la red seguro y sin intervención.

Publicado Actualizado
📖 5 min de lectura1,541 palabras2 ejemplos resueltos3 preguntas de práctica8 definiciones clave

Video overview

Escucha esta guía

Ver transcripción del podcast
Implementación de SCEP para BYOD Seguro y WiFi 802.1X en Educación Superior Una sesión informativa técnica de Purple - aproximadamente 10 minutos [INTRODUCCIÓN Y CONTEXTO - 1 minuto] Le damos la bienvenida a la sesión informativa técnica de Purple. Le guiaré a través de uno de los puntos críticos más comunes que vemos en el sector de TI de educación superior: cómo conectar miles de dispositivos de estudiantes y personal a una red WiFi segura y autenticada por certificados sin que su mesa de ayuda se ahogue en tickets. La respuesta corta involucra cuatro letras: SCEP. Es el Protocolo de Inscripción de Certificados Simple (Simple Certificate Enrollment Protocol). Y cuando se combina con 802.1X y un servicio RADIUS en la nube, se obtiene algo genuinamente potente: una red donde cada dispositivo demuestra su identidad antes de obtener acceso, los certificados se emiten y renuevan automáticamente, y su equipo de TI no tiene que configurar manualmente cada dispositivo. Las universidades están bajo una presión real en este aspecto. Hay decenas de miles de estudiantes que llegan cada septiembre con sus propias laptops, teléfonos y tablets. Es necesario conectarlos a una red segura rápidamente. Y se debe garantizar que cuando un estudiante se vaya o se pierda un dispositivo, el acceso se revoque de forma limpia. SCEP es el mecanismo que hace que todo eso funcione a escala. Entremos en los detalles técnicos. [ANÁLISIS TÉCNICO DETALLADO - 5 minutos] Primero, aclaremos qué es realmente SCEP. Es un protocolo - desarrollado originalmente por Cisco - que automatiza el proceso de solicitar y recibir un certificado digital de una Autoridad de Certificación (CA). Antes de SCEP, instalar un certificado en un dispositivo implicaba un proceso manual con una memoria USB y muchos clics, o bien una compleja inscripción web que confundía a la mayoría de los usuarios finales. SCEP automatiza ese intercambio por completo. Así es como funciona el flujo en un contexto de BYOD universitario. Un estudiante llega al campus. Su dispositivo - ya sea un MacBook, un teléfono Android o una laptop Windows - se inscribe en su plataforma de gestión de dispositivos móviles, o MDM. El MDM envía un perfil de configuración al dispositivo. Ese perfil contiene la URL de SCEP que apunta a su Autoridad de Certificación, una contraseña de desafío para la autenticación y la plantilla de certificado que se utilizará. El dispositivo genera un par de claves localmente - la clave privada nunca sale del dispositivo - y envía una solicitud de firma de certificado a la CA a través de SCEP. La CA valida la solicitud, emite un certificado y lo devuelve al dispositivo. Todo el proceso toma segundos y no requiere interacción del usuario más allá de la inscripción inicial en el MDM. Ahora, ¿por qué es esto importante específicamente para el WiFi? Porque 802.1X - el estándar IEEE para el control de acceso a redes basado en puertos - puede utilizar ese certificado como credencial de autenticación. En lugar de un nombre de usuario y contraseña, el dispositivo presenta su certificado al servidor RADIUS. El servidor RADIUS valida el certificado con su CA, confirma que el dispositivo es conocido y confiable, y otorga el acceso. Esto es EAP-TLS - Protocolo de Autenticación Extensible con Seguridad de la Capa de Transporte - y es el estándar de oro para la autenticación WiFi. Las ventajas de seguridad sobre los enfoques basados en contraseñas son significativas. Los certificados no se pueden suplantar mediante phishing. Un estudiante no puede entregar accidentalmente su certificado a una red falsa. La clave privada nunca sale del dispositivo, por lo que incluso si un certificado fuera interceptado de alguna manera, no sirve de nada sin la clave privada correspondiente. Y debido a que el certificado contiene la identidad del dispositivo, usted obtiene una visibilidad detallada de exactamente qué dispositivo está en su red en cualquier momento. Ahora hablemos de los componentes de infraestructura que necesita. Necesita una Certificate Authority; esta puede ser Microsoft Active Directory Certificate Services, que la mayoría de las universidades ya tienen, o una CA basada en la nube. Necesita un servidor NDES - Network Device Enrollment Service - que actúa como el proxy SCEP entre sus dispositivos y su CA. Necesita un servidor RADIUS para manejar la autenticación 802.1X. Y necesita puntos de acceso que admitan WPA2-Enterprise o WPA3-Enterprise con 802.1X. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi y Fortinet admiten esto de forma nativa. Para el componente RADIUS, el SecurePass de Purple utiliza un servicio RADIUS nativo de la nube. El servidor primario es rad1-secure.purple.ai y el secundario es rad2-secure.purple.ai, ambos en el puerto de autenticación estándar 1812 y el puerto de contabilidad 1813. Esto elimina la necesidad de operar su propia infraestructura RADIUS local - lo que históricamente ha sido una carga operativa significativa para los equipos de TI de las universidades. Para conocer los pasos de configuración completos, la documentación de soporte de Purple en support.purple.ai cubre el proceso de configuración exacto. Algo que vale la pena destacar: SecurePass está diseñado sobre el estándar Passpoint - también conocido como Hotspot 2.0. Esto significa que un estudiante que se inscribe en su universidad no solo obtiene acceso seguro en el campus. Su dispositivo se conectará automáticamente en cualquiera de los más de 80,000 lugares habilitados para OpenRoaming en todo el mundo: aeropuertos, hoteles, estaciones de tren. La identidad basada en certificados viaja con ellos. Ese es un beneficio realmente útil para los estudiantes que viajan. Es importante configurar correctamente el SSID. SecurePass requiere un SSID dedicado con WPA2 o WPA3-Enterprise y Hotspot 2.0 habilitado. No debe reutilizar su SSID de Captive Portal existente. El SSID debe transmitirse; los SSIDs ocultos impiden el comportamiento de conexión automática que hace que todo el sistema funcione. Para la integración del proveedor de identidad, SecurePass se sincroniza con Microsoft Entra ID y Google Workspace. Esto es fundamental para el flujo de trabajo de altas, cambios y bajas de usuarios. Cuando un estudiante se gradúa o un miembro del personal se retira, su cuenta se deshabilita en Entra ID y el acceso se revoca automáticamente. No se requiere la revocación manual del certificado. Ese es el tipo de automatización que le ahorra tiempo real a su equipo de TI. [RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES - 2 minutos] Permítame compartir las recomendaciones prácticas que le daría a cualquier equipo de TI universitario que inicie este proyecto. Primero, comience con el personal antes que con los estudiantes. Los dispositivos del personal suelen estar gestionados: usted tiene cobertura de MDM, conoce el inventario de dispositivos y la población es más pequeña. Coniga que el proceso funcione bien con el personal, resuelva los casos atípicos y luego escale a los estudiantes. Segundo, planifique cuidadosamente la duración de sus certificados. Una duración de certificado de un año es una opción común, pero piense en su calendario académico. Si los certificados vencen en agosto, tendrá una ola de renovaciones justo antes de que comience el nuevo año académico. Considere alinear el vencimiento a mitad del semestre o use la renovación automática a través de SCEP para evitar el problema por completo. Tercero, pruebe a fondo su configuración de NDES antes del lanzamiento. NDES es el componente que suele causar problemas con mayor frecuencia. La contraseña de desafío debe generarse de nuevo para cada solicitud de inscripción; tiene un período de validez corto. Si su MDM genera la solicitud SCEP con demasiada lentitud después de obtener la contraseña de desafío, la inscripción fallará. Realice pruebas con una variedad de tipos de dispositivos y versiones de sistemas operativos. Cuarto, no descuide la matriz de compatibilidad de dispositivos. iOS, macOS, Android y Windows manejan SCEP de manera ligeramente diferente. iOS y macOS tienen soporte nativo de SCEP integrado y funcionan sin problemas con los perfiles enviados por MDM. El comportamiento de Android varía según el fabricante. Windows requiere el conector NDES o un agente MDM de terceros. Documente sus configuraciones compatibles y comuníquelas claramente a los estudiantes. El error más común que veo es no invertir lo suficiente en la capa de MDM. SCEP es tan bueno como su cobertura de MDM. Si los estudiantes tienen dispositivos que no están inscritos en el MDM, no podrán recibir el perfil SCEP. Necesita un proceso de incorporación claro, idealmente integrado en su flujo de trabajo de registro de estudiantes, que introduzca los dispositivos en el MDM antes de que lleguen al campus. [PREGUNTAS Y RESPUESTAS RÁPIDAS - 1 minuto] Algunas preguntas rápidas que me hacen con regularidad. ¿Puede funcionar SCEP sin un MDM? Técnicamente sí (puede distribuir perfiles SCEP de forma manual), pero a escala universitaria, necesita un MDM. Sin él, volverá a los procesos manuales. ¿Qué pasa con los dispositivos que no son compatibles con 802.1X? Continúan a través de su Captive Portal existente de manera normal. SecurePass es complementario: los dispositivos no compatibles no se bloquean. ¿Funciona esto para dispositivos IoT en el campus? Los dispositivos IoT normalmente no son compatibles con 802.1X. Segmentelos en una VLAN separada con las reglas de firewall adecuadas. No intente poner los sensores de su edificio inteligente en la misma red que las laptops de los estudiantes. ¿Es EAP-TLS la única opción? No. PEAP con MSCHAPv2 es una alternativa común que utiliza usuario y contraseña en lugar de certificados. Pero EAP-TLS con certificados emitidos por SCEP es significativamente más seguro y elimina la sobrecarga de la gestión de contraseñas. [RESUMEN Y PRÓXIMOS PASOS - 1 minuto] En resumen: SCEP automatiza la inscripción de certificados a escala. Combinado con 802.1X y EAP-TLS, le ofrece una red donde cada dispositivo se autentica criptográficamente, los certificados se emiten y renuevan sin intervención de TI, y el acceso se revoca automáticamente cuando alguien se va. Para una universidad con miles de dispositivos BYOD, esa es la diferencia entre una red manejable y una pesadilla para el soporte técnico. Los componentes clave son: una Autoridad de Certificación, un servidor proxy NDES o SCEP, un servicio RADIUS en la nube y puntos de acceso que admitan WPA2 o WPA3-Enterprise. SecurePass de Purple proporciona la capa RADIUS en la nube y la distribución de perfiles basada en Passpoint, integrándose con su directorio existente de Microsoft Entra ID o Google Workspace. Sus siguientes pasos: revise su cobertura de MDM e identifique brechas, evalúe su infraestructura de CA y hable con su proveedor de hardware de red sobre el soporte de Passpoint. Luego visite support.purple.ai para revisar la guía de configuración de SecurePass y la lista de compatibilidad de hardware. Gracias por escuchar. Si tiene preguntas, el equipo de Purple está en purple.ai.

Parte de nuestra serie principal: Guía de Seguridad de WiFi para Empresas

Implementación de SCEP para WiFi 802.1X y BYOD Seguro en la Educación Superior

Resumen Ejecutivo

Los equipos de TI de educación superior se enfrentan a un desafío de red único cada otoño: la incorporación de decenas de miles de dispositivos no administrados de estudiantes a una red universitaria segura. Los Captive Portals tradicionales frustran a los estudiantes y generan un alto volumen de tickets de soporte técnico. La instalación manual de certificados no es escalable. La solución es el Protocolo de Inscripción de Certificados Simple (SCEP) combinado con la autenticación 802.1X.

Esta guía proporciona una referencia técnica completa para arquitectos de red y directores de TI sobre la implementación de SCEP para entornos Bring Your Own Device (BYOD). Al automatizar la distribución de certificados digitales, las universidades pueden aplicar la autenticación EAP-TLS - el estándar de oro para la seguridad inalámbrica. Este enfoque elimina las vulnerabilidades relacionadas con las contraseñas, evita los problemas de aleatorización de direcciones MAC y proporciona una visibilidad detallada del uso de la red.

Examinaremos la arquitectura requerida, incluyendo la integración con la gestión de dispositivos móviles (MDM), la configuración de la Autoridad de Certificación (CA) y el despliegue de RADIUS en la nube. También describiremos los pasos de implementación para la transición de los métodos de autenticación heredados a una red moderna basada en la identidad.

Análisis Técnico Detallado: Arquitectura SCEP y 802.1X

Para comprender cómo SCEP protege la red de un campus universitario, debemos examinar la interacción entre la identidad del dispositivo, la gestión de certificados y el control de acceso a la red.

El Rol de SCEP

SCEP automatiza el proceso de solicitud y recepción de certificados digitales. Desarrollado originalmente por Cisco, reemplaza el intercambio manual de claves públicas con un flujo de trabajo automatizado. Cuando un dispositivo se registra en una plataforma MDM, recibe un perfil de configuración que contiene una URL de SCEP y una contraseña de desafío. El dispositivo genera un par de claves criptográficas de forma local, manteniendo la clave privada protegida en su enclave de hardware. Luego, envía una Solicitud de Firma de Certificado (CSR) a la Autoridad de Certificación a través del proxy SCEP (a menudo un servidor NDES).

La CA valida la solicitud con la contraseña de desafío y emite un certificado que vincula la identidad del dispositivo con su clave pública. Todo este proceso ocurre en segundo plano, normalmente en menos de 30 segundos, sin requerir ninguna acción por parte del estudiante.

Autenticación 802.1X y EAP-TLS

Una vez que el dispositivo cuenta con un certificado válido, puede autenticarse en el WiFi del campus utilizando IEEE 802.1X. Específicamente, la red debe configurarse para utilizar EAP-TLS (Protocolo de Autenticación Extensible con Seguridad en la Capa de Transporte).

A diferencia de PEAP o TTLS, que dependen de nombres de usuario y contraseñas, EAP-TLS requiere una autenticación mutua de certificados. El punto de acceso actúa como el autenticador, pasando el certificado del dispositivo al servidor RADIUS. El servidor RADIUS valida el certificado frente a la CA. Simultáneamente, el dispositivo valida el certificado del servidor RADIUS. Si ambas comprobaciones son correctas, se concede el acceso al dispositivo.

Implementación de SCEP para WiFi 802.1X y BYOD Seguro en la Educación Superior - architecture overview

Componentes de la Infraestructura

Un despliegue exitoso de SCEP requiere la coordinación a través de varias capas de infraestructura:

  1. Mobile Device Management (MDM): El sistema que envía el perfil de configuración SCEP al dispositivo.
  2. Network Device Enrollment Service (NDES): Actúa como un proxy entre los dispositivos gestionados por el MDM y la CA.
  3. Certificate Authority (CA): La entidad que emite y revoca los certificados digitales.
  4. Cloud RADIUS: El servidor de autenticación que valida los certificados durante el saludo 802.1X. Purple SecurePass proporciona un servicio RADIUS nativo de la nube (rad1-secure.purple.ai y rad2-secure.purple.ai) que opera en puertos estándar (1812/1813).
  5. Puntos de Acceso Inalámbricos: Hardware de calidad empresarial compatible con WPA2/WPA3-Enterprise y Passpoint (Hotspot 2.0). Los proveedores compatibles incluyen Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi y Fortinet.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Guía de Implementación

El despliegue de SCEP para una población BYOD universitaria requiere un enfoque por fases. El objetivo es realizar la transición de los dispositivos desde redes abiertas o sistemas de autenticación heredados hacia un acceso basado en certificados con la menor interrupción posible.

Paso 1: Configurar la Certificate Authority y NDES

Establezca su infraestructura PKI. Si utiliza Microsoft Active Directory Certificate Services (AD CS), instale el rol NDES. Configure las plantillas de certificado para la autenticación de clientes. Asegúrese de que el servidor NDES sea accesible desde internet o a través del conector en la nube de su MDM, ya que los dispositivos deben comunicarse con él para solicitar certificados.

Paso 2: Integrar el MDM y el Proveedor de Identidad

Vinculación de su plataforma MDM con su proveedor de identidad principal, como Microsoft Entra ID o Google Workspace. Esta integración es crucial para el flujo de trabajo de incorporaciones, cambios y bajas de usuarios. Cuando la cuenta de un estudiante se deshabilita en Microsoft Entra ID al graduarse, su acceso a la red debe revocarse automáticamente. Configure el MDM para enviar la carga útil de SCEP, especificando la URL de la CA, el tipo de desafío y el formato de asunto del certificado requerido (por ejemplo, incorporando el correo electrónico del usuario o la dirección MAC del dispositivo).

Paso 3: Configurar Cloud RADIUS y Puntos de Acceso

Configure sus servidores RADIUS para autenticarse frente a su CA. En el panel de control de Purple, configure SecurePass para validar las plantillas de certificados específicas que ha creado.

Configure sus controladores inalámbricos o puntos de acceso para transmitir un SSID dedicado para el acceso seguro. Este SSID debe tener habilitado WPA2/WPA3-Enterprise y Hotspot 2.0. No reutilice su SSID de Captive Portal existente. Asegúrese de que el SSID se transmita; los SSIDs ocultos evitarán el comportamiento de conexión automática que SCEP habilita.

Paso 4: Implementación gradual

Comience con los dispositivos del personal. Las computadoras portátiles y los teléfonos del personal suelen ser propiedad de la empresa y ya están administrados por MDM, lo que proporciona un entorno controlado para validar el flujo de SCEP y la autenticación RADIUS. Una vez que la implementación del personal sea estable, extienda el registro de MDM y la distribución del perfil SCEP a los dispositivos BYOD de los estudiantes.

Mejores prácticas

Con base en implementaciones en más de 80,000 ubicaciones activas, siga las siguientes mejores prácticas para las implementaciones de SCEP y 802.1X:

  • Implemente Passpoint (Hotspot 2.0): Use Passpoint junto con 802.1X. Passpoint permite un descubrimiento de red continuo. Un estudiante registrado a través de SecurePass se conectará automáticamente no solo en su campus, sino en cualquiera de las más de 80,000 ubicaciones de OpenRoaming en todo el mundo.
  • Alinee la vida útil de los certificados con el año académico: Establezca los períodos de validez de los certificados con cuidado. Una vida útil estándar de un año puede provocar vencimientos masivos durante períodos críticos. Configure la renovación automática de SCEP (por ejemplo, renovando al 80% de la vida útil) para evitar fallas de autenticación.
  • No dependa de las direcciones MAC para la identidad: Desde iOS 14 y Android 10, los dispositivos utilizan direcciones MAC aleatorias. SCEP resuelve esto identificando los dispositivos a través de su certificado criptográfico, lo que garantiza análisis precisos y una autenticación estable independientemente de la rotación de MAC.

Implementación de SCEP para WiFi 802.1X y BYOD Seguro en la Educación Superior - comparison chart

Resolución de problemas y mitigación de riesgos

Incluso con el registro automatizado, existen casos excepcionales. Prepare a su mesa de ayuda de TI para los siguientes escenarios:

  • Vencimiento de la contraseña de desafío NDES: La contraseña de desafío generada por el MDM tiene una ventana de validez corta. Si el dispositivo se demora en solicitar el certificado (por ejemplo, debido a una mala conectividad durante la configuración), el desafío vencerá y el registro fallará. Asegúrese de que los dispositivos tengan una conexión a internet estable durante la instalación inicial del perfil MDM.
  • Fragmentación de Android: Mientras que iOS y macOS tienen un soporte nativo y sólido para SCEP, el comportamiento de Android varía significativamente según el fabricante. Mantenga documentación clara para los usuarios de Android, señalando que algunos dispositivos pueden requerir una aplicación de agente MDM de terceros para procesar el payload de SCEP correctamente.
  • Dispositivos no compatibles: Los dispositivos IoT (smart TVs, consolas de videojuegos) suelen carecer de soporte para 802.1X. Segmente estos dispositivos en una VLAN separada utilizando un método de autenticación alternativo, como iPSK (Identity Pre-Shared Key), en lugar de intentar forzarlos a través de un flujo de trabajo SCEP.

ROI e impacto empresarial

La transición a SCEP y 802.1X ofrece retornos medibles en términos de seguridad y eficiencia operativa:

  1. Reducción del volumen de soporte técnico: la automatización del registro de certificados elimina la mayoría de los tickets de soporte relacionados con WiFi al inicio del año académico.
  2. Mayor nivel de seguridad: la autenticación mutua EAP-TLS mitiga el riesgo de ataques de intermediario (man-in-the-middle) y el robo de credenciales. La red se protege mediante criptografía en lugar de contraseñas fáciles de compartir.
  3. Análisis de red precisos: al identificar a los usuarios a través de certificados estables en lugar de direcciones MAC rotativas, los equipos de TI y de gestión de instalaciones obtienen datos confiables sobre el uso del campus y los tiempos de permanencia.

Para obtener más detalles sobre la configuración de los proveedores de hardware específicos, consulte la documentación de Supported Hardware de Purple.

Sesión informativa en audio de expertos

Escuche a nuestro consultor técnico sénior analizar la estrategia de implementación y los errores comunes en esta sesión informativa de 10 minutos:

Definiciones clave

SCEP (Simple Certificate Enrollment Protocol)

Un protocolo que automatiza la emisión de certificados digitales a dispositivos de red sin intervención manual de TI.

Utilizado para implementar certificados a escala en miles de dispositivos BYOD de estudiantes.

802.1X

Un estándar IEEE para el control de acceso a la red basado en puertos que proporciona un mecanismo de autenticación para los dispositivos que desean conectarse a una LAN o WLAN.

El marco de seguridad que impide que los dispositivos no autorizados accedan a la red del campus.

EAP-TLS

Protocolo de Autenticación Extensible con Seguridad de la Capa de Transporte - un método de autenticación que requiere que tanto el cliente como el servidor demuestren su identidad mediante certificados digitales.

El método de autenticación WiFi más seguro, que reemplaza los nombres de usuario y contraseñas vulnerables.

NDES (Network Device Enrollment Service)

Un servicio de Microsoft que actúa como proxy, permitiendo que los dispositivos que se ejecutan sin credenciales de dominio obtengan certificados a través de SCEP.

El middleware crítico que une la plataforma MDM y la Autoridad de Certificación.

Passpoint (Hotspot 2.0)

Un estándar de la Wi-Fi Alliance que permite a los dispositivos descubrir automáticamente y conectarse de forma segura a redes de confianza sin tener que seleccionar un SSID ni ingresar una contraseña.

Permite a los estudiantes conectarse sin problemas en el campus y en más de 80,000 ubicaciones de OpenRoaming en todo el mundo.

MDM (Mobile Device Management)

Software utilizado por TI para administrar y proteger dispositivos móviles, capaz de enviar perfiles de configuración y cargas útiles SCEP.

El sistema prerrequisito necesario para entregar las instrucciones de SCEP al dispositivo del estudiante.

RADIUS

Remote Authentication Dial-In User Service; un protocolo de red que proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad (AAA).

El servidor (por ejemplo, Purple SecurePass) que valida el certificado del dispositivo durante el saludo 802.1X.

MAC Randomisation

Una función de privacidad en los sistemas operativos modernos que cambia la dirección MAC del dispositivo en diferentes redes, rompiendo el seguimiento tradicional.

La razón principal por la que los recintos deben cambiar de la autenticación basada en MAC a la identidad basada en certificados.

Ejemplos resueltos

Una universidad con 15,000 estudiantes necesita realizar la transición de un portal cautivo heredado a un WiFi 802.1X seguro. Actualmente utilizan Microsoft Entra ID para la identidad y tienen una combinación de dispositivos BYOD con iOS, Android y Windows. ¿Cómo deberían diseñar la arquitectura de registro de certificados?

La universidad debe implementar un MDM basado en la nube integrado con Entra ID. Configurarán un servidor NDES conectado a su Autoridad de Certificación interna. El MDM se configurará para enviar un perfil WiFi que contenga la carga útil SCEP a los dispositivos de los estudiantes al registrarse. Para la autenticación, configurarán sus controladores inalámbricos para que apunten a un servicio RADIUS en la nube como Purple SecurePass (rad1-secure.purple.ai). Los puntos de acceso transmitirán un nuevo SSID dedicado con WPA3 y Hotspot 2.0 habilitados.

Comentario del examinador: Este enfoque aprovecha la infraestructura de identidad existente (Entra ID) al mismo tiempo que abstrae la complejidad de RADIUS a la nube. Al utilizar Hotspot 2.0, garantizan que los dispositivos descubran y se conecten automáticamente a la red segura, omitiendo por completo el portal cautivo heredado.

Durante un despliegue por fases de SCEP, el equipo de TI nota que mientras los dispositivos macOS e iOS se registran con éxito, un porcentaje significativo de laptops Windows no reciben los certificados. ¿Cuál es la causa probable y la resolución?

La causa probable es una configuración incorrecta en la forma en que el agente MDM interactúa con el almacén de certificados de Windows, o un tiempo de espera agotado en la contraseña de desafío de NDES. La resolución implica verificar que el agente MDM tenga los permisos correctos para solicitar e instalar certificados de máquina o de usuario en Windows. Además, el equipo de TI debe revisar los registros del servidor NDES para confirmar si las contraseñas de desafío están venciendo antes de que los dispositivos Windows completen la solicitud. Aumentar ligeramente la ventana de validez del desafío o asegurarse de que los dispositivos estén en una red de aprovisionamiento rápida puede resolver el problema del tiempo de espera.

Comentario del examinador: Windows maneja SCEP de manera diferente a los sistemas operativos de Apple, requiriendo a menudo configuraciones específicas del agente MDM en lugar de un soporte nativo del sistema operativo. Diagnosticar esto requiere aislar el punto de falla entre la entrega de la carga útil del MDM, la generación de la CSR del dispositivo y la validación de NDES.

Preguntas de práctica

Q1. Un estudiante informa que no puede conectarse a la nueva red 802.1X. Verifica que su dispositivo esté registrado en el MDM, pero los registros de RADIUS no muestran intentos de autenticación desde su dirección MAC. ¿Cuál es el punto de falla más probable?

Sugerencia: Si RADIUS no detecta el intento, el dispositivo no tiene las credenciales para iniciar el saludo.

Ver respuesta modelo

El registro SCEP falló, lo que significa que el dispositivo nunca recibió su certificado. Debe verificar los registros del MDM para ver si se entregó la carga útil SCEP y verificar los registros de NDES/CA para ver si alguna vez se recibió una solicitud de firma de certificado desde ese dispositivo.

Q2. Su universidad desea garantizar que cuando un estudiante se gradúe en julio, su acceso a la red se revoque de inmediato, incluso si su certificado es válido hasta diciembre. ¿Cómo diseña esta arquitectura?

Sugerencia: Piense en la integración entre su servicio de directorio y su infraestructura de autenticación.

Ver respuesta modelo

Integre su proveedor de identidad (por ejemplo, Microsoft Entra ID) con su infraestructura de MDM y RADIUS. Cuando la cuenta del estudiante se deshabilite en Entra ID, el MDM puede enviar un comando para borrar el perfil corporativo (incluido el certificado) del dispositivo. Alternativamente, el servidor RADIUS (como Purple SecurePass) puede verificar el estado de Entra ID en tiempo real durante el saludo de autenticación y denegar el acceso a las cuentas deshabilitadas.

Q3. Está implementando SecurePass. Configura el SSID para WPA3-Enterprise y 802.1X, pero los dispositivos no descubren automáticamente la red, lo que obliga a los estudiantes a seleccionar manualmente el SSID. ¿Qué paso de configuración se omitió?

Sugerencia: El descubrimiento automático depende de un estándar específico de Wi-Fi Alliance.

Ver respuesta modelo

Hotspot 2.0 (Passpoint) no se habilitó en el SSID, o el SSID está configurado como oculto. Passpoint debe habilitarse en el controlador inalámbrico para que los puntos de acceso transmitan la información ANQP (Access Network Query Protocol) necesaria, lo que permite que el dispositivo coincida de forma silenciosa su perfil instalado con la red.

Continúe leyendo esta serie

Una guía para administradores de red sobre la configuración de autenticación RADIUS para WiFi de invitados

Una referencia técnica completa para administradores de red sobre la implementación de la autenticación RADIUS para WiFi de invitados. Cubre la arquitectura, los pasos de configuración independientes del proveedor, las mejores prácticas de seguridad y la solución de problemas de fallas comunes en la implementación.

Leer la guía →

Configuring RADIUS Authentication for Guest and Staff WiFi Networks

Esta guía de referencia técnica describe la arquitectura, configuración e implementación de la autenticación RADIUS para redes WiFi empresariales de invitados y empleados. Proporciona a los arquitectos de red y gerentes de TI los protocolos exactos, los estándares de seguridad y las metodologías de solución de problemas requeridas para crear sistemas de control de acceso inalámbrico seguros y escalables.

Leer la guía →

Passpoint y OpenRoaming: Guía completa

Esta guía de referencia técnica proporciona un análisis exhaustivo de los frameworks Passpoint (Hotspot 2.0) y WBA OpenRoaming dentro de las redes WiFi empresariales. Detalla los protocolos de autenticación subyacentes, los componentes arquitectónicos y las estrategias de despliegue requeridas para establecer una conectividad de invitados segura y sin fricciones. Los arquitectos de red y los líderes de TI aprenderán a diseñar, implementar y solucionar problemas de estos estándares para eliminar las barreras de inicio de sesión manual mientras se mantiene la seguridad de nivel empresarial.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Implementación de SCEP para WiFi 802.1X y BYOD Seguro en la Educación Superior | Purple