Saltar al contenido principal

¿Es seguro el WiFi universitario? Una guía para estudiantes

Una referencia técnica completa para gerentes de TI y operadores de establecimientos sobre la arquitectura de seguridad del WiFi universitario (eduroam/802.1X). Esta guía detalla cómo funciona la autenticación de nivel empresarial, sus errores de implementación y cómo se aplican estos principios a los sectores de hospitalidad, retail y sector público.

📖 5 min de lectura📝 1,297 palabras🔧 2 ejemplos resueltos3 preguntas de práctica📚 8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
[INTRO] Hola y bienvenidos al Purple Enterprise Networking Brief. Soy su anfitrión, y hoy analizaremos una pregunta que escuchamos con frecuencia de operadores de establecimientos, directores de tecnología (CTOs) y directores de TI: "¿Es seguro el WiFi universitario?" Aunque la pregunta suele centrarse en la seguridad de los estudiantes, las implicaciones para la arquitectura empresarial son profundas. Hoy iremos directo al grano para examinar las realidades técnicas de las redes de campus, enfocándonos específicamente en eduroam, WPA2-Enterprise y cómo las lecciones aprendidas en la educación superior se traducen directamente a implementaciones a gran escala en entornos de hospitalidad, retail y el sector público. [CONTEXT - 1 MINUTE] Establezcamos el punto de partida. Un campus universitario moderno es esencialmente una pequeña ciudad. Tienes decenas de miles de usuarios concurrentes, cientos de miles de dispositivos que van desde laptops administradas hasta sensores IoT heredados, y un perímetro que es físicamente poroso. El modelo de seguridad requerido para manejar esta densidad y diversidad es riguroso. Cuando hablamos de WiFi universitario, normalmente nos referimos a la autenticación 802.1X, implementada con mayor frecuencia a través de la federación eduroam. Esta no es la configuración WPA2-Personal con contraseña compartida que tienes en casa, ni es el Captive Portal abierto y sin cifrar que podrías encontrar en una cafetería local. El estándar aquí es WPA2 o WPA3 Enterprise, lo que cambia fundamentalmente el perímetro de seguridad desde el borde de la red hacia la sesión de usuario individual. [TECHNICAL DEEP-DIVE - 5 MINUTES] Entonces, ¿cómo funciona realmente esta arquitectura bajo el cofre y por qué se considera el estándar de oro para una movilidad segura a gran escala? El mecanismo central es el control de acceso a la red basado en puertos IEEE 802.1X, junto con el Protocolo de Autenticación Extensible, o EAP. Cuando el dispositivo de un estudiante intenta asociarse con un Access Point del campus, el AP actúa como autenticador. Bloquea todo el tráfico excepto EAP sobre LAN hasta que el dispositivo demuestre su identidad. El AP reenvía estas solicitudes de autenticación a un servidor RADIUS backend. En el caso de eduroam, aquí es donde la arquitectura se vuelve verdaderamente elegante. eduroam opera en una jerarquía RADIUS federada. Si un estudiante de Oxford visita Cambridge, el AP de Cambridge reenvía la solicitud al servidor RADIUS local, el cual reconoce el dominio de Oxford en la identidad del usuario; por ejemplo, usuario@ox.ac.uk. La solicitud se envía a través de un proxy al servidor RADIUS nacional de nivel superior, se enruta al servidor de origen de Oxford, se autentica y el mensaje de 'Access-Accept' fluye de regreso por todo el camino. Esto sucede en milisegundos. Crucialmente, la autenticación real ocurre entre el dispositivo del estudiante y su institución de origen. El campus visitado nunca ve la contraseña del usuario. Se basan en EAP-TLS o PEAP, estableciendo un túnel cifrado dentro del cual se intercambian las credenciales. Una vez autenticado, se genera una clave maestra de par única (Pairwise Master Key) para esa sesión específica. Esto significa que el cifrado a través del aire es único para ese usuario. Incluso si alguien está monitoreando el entorno de radiofrecuencia, no puede descifrar el tráfico de otros usuarios en el mismo SSID. Esto neutraliza por completo el riesgo de secuestro de sesión (sidejacking) o escucha pasiva que afecta a las redes abiertas. Además, las redes empresariales implementan un sólido aislamiento de clientes y direccionamiento de VLAN. El dispositivo de un estudiante se coloca en una subred o VLAN específica según sus atributos de RADIUS, separándolo lógicamente de la infraestructura crítica, los sistemas administrativos o incluso de otros estudiantes. Entonces, para responder a la pregunta principal: Sí, el WiFi universitario, cuando está correctamente diseñado en torno a 802.1X y eduroam, es excepcionalmente seguro. Mitiga la gran mayoría de los ataques de Capa 2. [IMPLEMENTATION RECOMMENDATIONS & PITFALLS - 2 MINUTES] Sin embargo, la arquitectura es tan buena como su implementación. Para los líderes de TI que buscan implementar un WiFi de nivel empresarial similar, ya sea en un complejo hospitalario en expansión o en una cadena de retail global, existen errores críticos que deben evitar. Primero: Validación de certificados. La mayor vulnerabilidad en las implementaciones de PEAP es la mala configuración del lado del cliente. Si el dispositivo de un usuario no está configurado para validar estrictamente el certificado RADIUS del servidor, es vulnerable a ataques de Evil Twin. Un AP no autorizado puede suplantar el SSID, presentar un certificado falso y capturar las credenciales cifradas del usuario. Las implementaciones empresariales deben utilizar herramientas de gestión de dispositivos móviles (MDM) o de incorporación como SecureW2 para enviar perfiles estrictamente definidos a los dispositivos administrados, garantizando que se aplique la validación de certificados. Segundo: El problema de IoT. 802.1X es fantástico para laptops y smartphones, pero terrible para smart TVs, consolas de videojuegos y equipos médicos heredados que carecen de suplicantes. Debe diseñar una estrategia paralela para dispositivos sin interfaz. Esto normalmente implica la omisión de autenticación MAC (MAC Authentication Bypass) o claves precompartidas múltiples (MPSK), donde cada dispositivo obtiene una frase de contraseña única, manteniendo el cifrado individual sin requerir 802.1X. Tercero: Analítica y visibilidad. La seguridad no es solo cifrado; es conciencia situacional. Necesita una plataforma que agregue registros de autenticación, asignaciones de DHCP y datos de flujo. Aquí es donde las soluciones como la plataforma WiFi Analytics de Purple se vuelven críticas. Al integrarse con su controlador de LAN inalámbrica (WLC), obtiene visibilidad de patrones de roaming anómalos, inicios de sesión concurrentes desde ubicaciones dispares y detección de AP no autorizados, transformando los datos de red sin procesar en inteligencia de seguridad accionable. [RAPID-FIRE Q&A - 1 MINUTE] Hagamos una sesión rápida de preguntas y respuestas basada en las consultas comunes de los clientes. Pregunta: "¿Aporta valor una VPN en una red 802.1X?" Respuesta: Para el cifrado a través del aire, no. El enlace de radio ya está cifrado con AES-CCMP. Sin embargo, para el cifrado de extremo a extremo hacia una puerta de enlace corporativa específica, o para ocultar las consultas DNS al administrador de la red local, una VPN sigue proporcionando privacidad en la Capa 3. Pregunta: "¿Podemos usar OpenRoaming en lugar de construir nuestra propia federación?" Respuesta: Absolutamente. OpenRoaming, impulsado por la Wireless Broadband Alliance, consiste básicamente en tomar el modelo de eduroam y aplicarlo comercialmente. Purple es un importante proveedor de identidad para OpenRoaming, lo que permite una descarga de datos móvil fluida, segura y similar a la celular para los usuarios en los establecimientos participantes sin necesidad de Captive Portals. [SUMMARY & NEXT STEPS - 1 MINUTE] En resumen: El modelo de WiFi universitario, específicamente WPA2/3-Enterprise con autenticación 802.1X, representa la cúspide del acceso inalámbrico seguro y escalable. Proporciona cifrado por usuario, evita la escucha no autorizada y permite una segmentación de red granular. Para los directores de TI en hospitalidad, retail o el sector salud, el mandato es claro. Dejar atrás las redes abiertas o las PSK compartidas ya no es opcional; es un requisito fundamental para la mitigación de riesgos y el cumplimiento normativo, como PCI DSS. Aprovechar plataformas como Purple le permite implementar estas sólidas arquitecturas de seguridad al tiempo que extrae un valor inmenso a través de la analítica de invitados, el posicionamiento en interiores y una incorporación sin fricciones. Gracias por acompañarnos en este informe técnico. Para obtener guías de implementación y diagramas de arquitectura más detallados, visite el centro de recursos de Purple.

header_image.png

Resumen ejecutivo

Para los directores de TI y arquitectos de red que gestionan establecimientos públicos o semipúblicos a gran escala, la pregunta "¿es seguro el WiFi universitario?" sirve como un caso de estudio crítico en la movilidad empresarial. Los campus universitarios representan algunos de los entornos de radiofrecuencia (RF) más hostiles, densos y complejos del mundo. Deben dar soporte a decenas de miles de usuarios concurrentes, dispositivos BYOD (Bring Your Own Device) no administrados y estrictos requisitos de cumplimiento normativo, todo ello mientras mantienen un roaming sin fricciones.

La respuesta corta es sí: cuando se diseña en torno a IEEE 802.1X y WPA2/WPA3-Enterprise (comúnmente a través de la federación eduroam), el WiFi universitario es excepcionalmente seguro. Cambia el perímetro de seguridad desde el borde de la red hacia la sesión de usuario individual, proporcionando un cifrado único a través del aire que neutraliza los riesgos de escucha pasiva inherentes a las redes públicas abiertas o a las implementaciones con Pre-Shared Key (PSK) compartidas.

Esta guía detalla el funcionamiento técnico de la seguridad del WiFi en los campus, los errores comunes de implementación y cómo los directores de tecnología (CTOs) en hospitalidad, retail y el sector salud pueden utilizar estas mismas arquitecturas —a menudo utilizando plataformas como Guest WiFi y WiFi Analytics de Purple— para ofrecer una conectividad segura y sin fricciones a gran escala.

Análisis técnico profundo: la arquitectura de la seguridad en los campus

A diferencia del Captive Portal abierto de una cafetería local o de la contraseña compartida de una pequeña empresa, las redes universitarias dependen de protocolos de autenticación de nivel empresarial.

IEEE 802.1X y EAP

La base de la seguridad del WiFi en los campus es el control de acceso a la red basado en puertos IEEE 802.1X, que opera en conjunto con el Protocolo de Autenticación Extensible (EAP).

Cuando un dispositivo cliente (el suplicante) intenta asociarse con un Access Point del campus (el autenticador), el AP bloquea todo el tráfico IP. Solo permite el tráfico EAP sobre LAN (EAPOL) hasta que el dispositivo se autentique con éxito contra un servidor RADIUS backend.

eduroam_architecture_overview.png

El modelo de federación eduroam

La implementación más frecuente en la educación superior es eduroam. Se trata de una jerarquía RADIUS federada que permite a los estudiantes de las instituciones participantes acceder de forma segura al WiFi en cualquier otro campus participante a nivel mundial.

  1. Enrutamiento de autenticación: Si un estudiante de la Institución A visita la Institución B, el AP de la Institución B reenvía la solicitud de autenticación a su servidor RADIUS local.
  2. Enrutamiento de dominio (realm): El servidor RADIUS local lee el dominio del usuario (por ejemplo, @institutionA.edu) y envía la solicitud a través de un proxy al servidor RADIUS nacional de nivel superior, que la enruta al servidor de origen de la Institución A.
  3. Protección de credenciales: La autenticación ocurre directamente entre el dispositivo del estudiante y su institución de origen a través de un túnel cifrado (normalmente PEAP o EAP-TLS). El campus visitado nunca ve la contraseña del usuario.

Cifrado por usuario

Una vez autenticado, el servidor RADIUS envía un mensaje Access-Accept que contiene una Clave Maestra de Sesión (MSK). El AP y el dispositivo cliente utilizan esto para derivar una Clave Transitoria de Par (PTK) única.

Esto significa que el tráfico a través del aire de cada usuario está cifrado con una clave única. Incluso si un atacante captura el tráfico de RF, no puede descifrar los datos de otros usuarios en el mismo SSID. Esto resuelve fundamentalmente las fallas de seguridad de las redes abiertas y de WPA2-Personal.

wifi_security_comparison_chart.png

Guía de implementación: Aplicando la seguridad de campus a la empresa

Para los operadores de establecimientos en Retail o Hospitalidad , la migración de redes abiertas a una seguridad de nivel empresarial requiere una planificación cuidadosa.

1. Gestión de certificados y configuración del suplicante

El talón de Aquiles de PEAP (el método EAP más común) es la validación de certificados del lado del cliente. Si el dispositivo de un usuario no está configurado para validar estrictamente el certificado del servidor RADIUS, es vulnerable a ataques de Evil Twin donde un AP no autorizado suplanta el SSID.

Recomendación: Utilice plataformas de incorporación (como SecureW2) o perfiles de MDM para configurar automáticamente los dispositivos de los usuarios. El perfil debe especificar el certificado de CA exacto y el nombre del servidor en el que se debe confiar.

2. Manejo de dispositivos IoT sin interfaz (headless)

802.1X requiere un suplicante (software que maneja el diálogo de autenticación). Las Smart TVs, la señalización digital y los equipos médicos a menudo carecen de esta capacidad. Esta es una consideración importante al implementar WiFi en hospitales: una guía para redes clínicas seguras .

Recomendación: Implemente un SSID paralelo utilizando Multiple Pre-Shared Keys (MPSK) o Identity PSK (iPSK). Esto asigna una frase de contraseña única a la dirección MAC de cada dispositivo IoT, manteniendo el cifrado por dispositivo y la asignación dinámica de VLAN sin requerir 802.1X.

3. Analítica y visibilidad de amenazas

El cifrado es solo la mitad de la batalla; la visibilidad es la otra mitad. Las redes empresariales deben monitorear comportamientos anómalos, APs no autorizados y suplantación de identidad MAC.

Recomendación: Integre su Wireless LAN Controller (WLC) con un motor de analítica integral. La plataforma de Purple procesa registros de RADIUS, datos de DHCP y telemetría de ubicación (consulte nuestra guía Sistema de posicionamiento en interiores: Guía de UWB, BLE y WiFi ) para proporcionar inteligencia de seguridad accionable junto con analítica de marketing.

Mejores prácticas para operadores de establecimientos

  • Implementar aislamiento de clientes: Configure el WLC para descartar el tráfico peer-to-peer entre clientes en la misma subred. Una laptop comprometida no debería poder escanear ni atacar a otro dispositivo en la red de invitados red.
  • VLAN Steering dinámico: Utilice atributos RADIUS para asignar usuarios a VLAN específicas según su grupo de identidad (por ejemplo, Personal vs. Invitado vs. IoT), aplicando la segmentación de red en el extremo.
  • Transición a OpenRoaming: Para espacios públicos, considere unirse a la federación WBA OpenRoaming. Purple actúa como un proveedor de identidad gratuito para OpenRoaming, ofreciendo la experiencia de descarga (offload) segura y fluida de eduroam para entornos comerciales como los centros de Transporte .

Resolución de problemas y mitigación de riesgos

Modo de falla Síntoma Estrategia de mitigación
Timeout de RADIUS Los clientes no logran autenticarse durante las horas pico. Implemente el equilibrio de carga de RADIUS y asegúrese de que el proveedor de identidad backend (por ejemplo, Active Directory) tenga suficientes IOPS.
Ataque Evil Twin Los usuarios se conectan a un SSID falso y filtran credenciales. Aplique una validación estricta de certificados en los dispositivos cliente; utilice WIPS (Sistema de prevención de intrusiones inalámbricas) para localizar y suprimir AP no autorizados.
Spoofing de MAC Un dispositivo no autorizado evade el Captive Portal utilizando una MAC clonada. Implemente la detección de tiempo de viaje anómalo (una dirección MAC que aparece en dos AP físicamente distantes simultáneamente) a través de plataformas de analítica.

ROI e impacto empresarial

Actualizar a una arquitectura WiFi 802.1X/Enterprise no es simplemente un centro de costos; es un habilitador estratégico.

  1. Mitigación de riesgos: Reduce drásticamente la superficie de ataque para las filtraciones de datos, protegiendo la reputación de la marca y evitando multas regulatorias (por ejemplo, GDPR, PCI DSS).
  2. Eficiencia operativa: Elimina la sobrecarga de soporte técnico (helpdesk) al gestionar contraseñas compartidas rotativas o lidiar con problemas de compatibilidad del Captive Portal.
  3. Calidad de los datos: Al vincular el acceso a la red con identidades digitales verificadas en lugar de direcciones MAC efímeras, la calidad de los datos recopilados para analítica y atribución mejora significativamente.

Para profundizar en aplicaciones verticales específicas, revise nuestra guía: ¿Es seguro el WiFi de los hospitales? Lo que los pacientes y visitantes deben saber (también disponible en hindi: ¿Es seguro el WiFi de los hospitales? Lo que los pacientes y visitantes deben saber ).

Definiciones clave

IEEE 802.1X

Un protocolo de autenticación de red que abre puertos para el acceso a la red solo después de que la identidad de un usuario ha sido autorizada con éxito a través de un servidor centralizado.

El estándar fundamental requerido para migrar un establecimiento de contraseñas compartidas a una seguridad de nivel empresarial por usuario.

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red que proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad (AAA) para los usuarios que se conectan y utilizan un servicio de red.

El servidor backend que valida las credenciales e indica al Access Point a qué VLAN asignar al usuario.

EAP (Extensible Authentication Protocol)

Un marco de autenticación frecuentemente utilizado en redes inalámbricas y conexiones punto a punto, que permite varios métodos de autenticación como certificados o contraseñas seguras.

El 'idioma' que se habla entre el dispositivo del usuario y el servidor RADIUS durante el proceso de inicio de sesión.

eduroam

Un servicio de roaming internacional para usuarios en investigación, educación superior y educación continua, que proporciona acceso seguro a la red en las instituciones participantes.

El principal caso de estudio sobre cómo la arquitectura federada 802.1X puede escalar a nivel global.

Supplicant

El cliente de software en un dispositivo de usuario final (laptop, smartphone) que negocia la autenticación EAP con la red.

Un punto común de falla; si el suplicante del sistema operativo está mal configurado, el usuario no puede conectarse de forma segura.

Evil Twin Attack

Un punto de acceso inalámbrico no autorizado que se hace pasar por una red Wi-Fi legítima para espiar las comunicaciones inalámbricas o robar credenciales.

El principal vector de amenaza que la validación adecuada de certificados EAP está diseñada para prevenir.

VLAN Steering (Dynamic VLAN Assignment)

El proceso mediante el cual el servidor RADIUS indica al Access Point que coloque a un usuario específico en un segmento de red virtual específico según su identidad o rol.

Crucial para la segmentación de red, garantizando que los dispositivos de invitados no puedan enrutar tráfico a los servidores administrativos.

OpenRoaming

Un estándar de federación creado por la WBA que permite a los usuarios móviles realizar roaming de forma automática y segura entre redes Wi-Fi y redes celulares sin Captive Portals.

El equivalente comercial de eduroam, que permite a los establecimientos de retail y hospitalidad ofrecer conectividad segura y sin fricciones.

Ejemplos resueltos

Un hotel empresarial de 400 habitaciones utiliza actualmente un Captive Portal abierto para el WiFi de huéspedes. Quieren actualizar a una conexión segura y cifrada para los miembros recurrentes de su programa de lealtad sin requerir que inicien sesión manualmente en cada visita. ¿Cómo debería diseñar esto el arquitecto de red?

El arquitecto debe implementar Passpoint (Hotspot 2.0) / OpenRoaming. Cuando un miembro del programa de lealtad descarga la aplicación del hotel, esta instala un certificado EAP-TLS o un perfil TTLS en el dispositivo. El WLC del hotel transmite los elementos ANQP de Passpoint. El dispositivo reconoce la red, se autentica automáticamente a través de 802.1X utilizando el perfil instalado contra el servidor RADIUS del hotel y establece una conexión cifrada con AES. No se requiere ningún Captive Portal para los usuarios recurrentes.

Comentario del examinador: Este enfoque equilibra una alta seguridad (cifrado WPA2/3-Enterprise) con una experiencia de usuario sin fricciones. Aprovecha la misma arquitectura subyacente que eduroam pero la aplica a un caso de uso comercial de lealtad. También garantiza que el hotel capture datos de identidad de alta fidelidad para su plataforma de analítica.

Un equipo de TI universitario está implementando nueva señalización digital inalámbrica en todo el campus. Estos dispositivos solo admiten WPA2-Personal básico y no pueden ejecutar un suplicante 802.1X. ¿Cómo pueden proteger estos dispositivos sin crear una contraseña compartida vulnerable para todo el campus?

El equipo de TI debe implementar una arquitectura MPSK (Multiple Pre-Shared Key) o iPSK (Identity PSK). Transmiten un único SSID 'Campus-IoT'. Sin embargo, en lugar de una contraseña global, el servidor RADIUS genera una PSK única y compleja para la dirección MAC específica de cada pantalla de señalización digital. Cuando la pantalla se conecta, el WLC consulta a RADIUS, verifica la asignación de MAC a PSK y asigna dinámicamente el dispositivo a una VLAN aislada de 'Digital Signage'.

Comentario del examinador: Esta es la solución alternativa estándar de la industria para el problema de los 'dispositivos sin interfaz' (headless). Evita la falla catastrófica de que una sola contraseña compartida se vea comprometida (lo que requeriría actualizar cada dispositivo en el campus) y garantiza que los dispositivos IoT permanezcan lógicamente aislados de las redes de estudiantes y personal.

Preguntas de práctica

Q1. Su cliente de retail empresarial desea implementar WPA3-Enterprise en 500 tiendas. Sin embargo, tienen una flota de escáneres de códigos de barras heredados que solo admiten WPA2-Personal. ¿Cómo diseña la arquitectura de la red inalámbrica para maximizar la seguridad de los dispositivos corporativos mientras mantiene la conectividad para los escáneres?

Sugerencia: Considere cómo puede transmitir SSIDs y segmentar el tráfico en el borde.

Ver respuesta modelo

Implemente dos SSIDs separados. El SSID principal ('Corp-Secure') debe configurarse para el modo mixto WPA2/WPA3-Enterprise utilizando 802.1X/PEAP, autenticándose contra el servidor RADIUS corporativo para todas las laptops y dispositivos modernos. Implemente un SSID secundario y oculto ('Retail-IoT') utilizando Identity PSK (iPSK) o MPSK. El servidor RADIUS asignará una PSK única a la dirección MAC de cada escáner de códigos de barras y los dirigirá dinámicamente a una VLAN aislada, solo para internet, que no pueda enrutar tráfico a la subred corporativa.

Q2. Durante una implementación de eduroam, los usuarios se quejan de que sus dispositivos les solicitan con frecuencia 'Confiar en este certificado' al realizar roaming entre edificios, lo que genera confusión y tickets de soporte. ¿Cuál es la falla de arquitectura?

Sugerencia: Piense en cómo el suplicante verifica la identidad del servidor de autenticación.

Ver respuesta modelo

Los dispositivos cliente (suplicantes) no han sido aprovisionados correctamente con un perfil estricto de confianza de certificados. Es probable que estén configurados para 'preguntar al usuario' al encontrar un certificado RADIUS nuevo o actualizado. Para solucionar esto, el equipo de TI debe implementar una herramienta de incorporación (como SecureW2) o un payload de MDM que configure explícitamente al suplicante para que confíe únicamente en la CA raíz específica que firmó el certificado del servidor RADIUS, y que coincida estrictamente con el nombre de dominio del servidor. Esto elimina la solicitud y previene los ataques de Evil Twin.

Q3. Un director de TI de un hospital desea implementar WiFi Analytics de Purple, pero le preocupa que pasar de un Captive Portal abierto a una arquitectura OpenRoaming 802.1X afecte su capacidad para recopilar datos de invitados. ¿Es esto cierto?

Sugerencia: ¿Cómo funciona el mapeo de identidad en entornos de roaming federados?

Ver respuesta modelo

No, no es cierto. Aunque OpenRoaming elimina la tradicional 'página de bienvenida' del Captive Portal, en realidad mejora la fidelidad de los datos. Cuando un usuario se conecta a través de OpenRoaming, el proveedor de identidad pasa atributos específicos y verificados (como un identificador anonimizado o un correo electrónico verificado, según los términos de servicio) a la red del establecimiento. La plataforma de Purple procesa estos datos de contabilidad de RADIUS, lo que permite al hospital realizar un seguimiento del tiempo de permanencia, los patrones de roaming y las visitas recurrentes con mayor precisión que el seguimiento basado en MAC, que a menudo se ve afectado por la aleatorización de direcciones MAC.

Continúe leyendo esta serie

Cómo segmentar de forma segura las redes WiFi del personal y de invitados: mejores prácticas para LAN empresariales

Esta guía proporciona a los administradores de TI y arquitectos de red un modelo técnico e independiente de proveedores para proteger las LAN empresariales mediante la segmentación adecuada del tráfico de WiFi del personal y de invitados. Abarca la autenticación 802.1X, RADIUS en la nube, el aislamiento de VLAN y la gestión del ciclo de vida de las credenciales necesaria para eliminar las contraseñas compartidas y proteger los activos corporativos.

Leer la guía →

Cómo segregar de forma segura las redes WiFi del personal y de invitados

Esta guía técnica autorizada proporciona a los líderes de TI estrategias prácticas para segregar de forma segura las redes WiFi del personal, invitados e IoT mediante VLANs y 802.1X. Detalla cómo proteger la infraestructura empresarial, mantener el cumplimiento de PCI-DSS y aprovechar los Captive Portals para capturar datos de primera mano.

Leer la guía →

Best DNS filtering: a comprehensive guide for businesses

Esta guía de referencia técnica explica cómo el filtrado DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución, antes de que se establezca una conexión. Ofrece a los directores de TI, arquitectos de red y equipos de operaciones de establecimientos la arquitectura de implementación, la configuración de firewall y el contexto de cumplimiento que necesitan para proteger el WiFi de invitados en entornos de hotelería, comercio minorista y sector público. Purple Shield bloquea malware, botnets y contenido inapropiado a nivel DNS en más de 80,000 establecimientos activos.

Leer la guía →