Saltar al contenido principal

PPSK WPA3: comparación de características y modelos de implementación

Esta guía de referencia técnica compara PPSK y WPA3-SAE, explicando sus diferencias de arquitectura y modelos de implementación para entornos multiinquilino. Proporciona orientación práctica para gerentes de TI y desarrolladores inmobiliarios sobre cómo lograr redes WiFi seguras y aisladas mediante las soluciones basadas en la identidad de Purple.

📖 4 min de lectura📝 854 palabras🔧 2 ejemplos resueltos3 preguntas de práctica📚 8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
Bienvenido al Technical Briefing de Purple. Soy su anfitrión y hoy abordaremos una pregunta que llega al escritorio de casi todos los arquitectos de red que trabajan en propiedades multiinquilino, hotelería o retail en este momento: ¿cómo se comparan realmente PPSK y WPA3, y qué modelo de implementación se adapta a su entorno? Comencemos con el contexto. Si usted es un desarrollador inmobiliario, un operador de propiedades para renta o un propietario que administra un bloque residencial con infraestructura de WiFi compartida, probablemente haya escuchado ambos términos. PPSK, que significa Private Pre-Shared Key, y WPA3, la última generación de seguridad de WiFi de la Wi-Fi Alliance. A menudo se discuten como si fueran tecnologías competidoras. No lo son. Resuelven problemas diferentes. Y en muchas implementaciones, se necesitan ambos. Así que definamos nuestros términos claramente antes de ir más allá. WPA3 es un estándar de certificación de seguridad, ratificado por la Wi-Fi Alliance en 2018. Viene en dos variantes principales. WPA3-Personal, que reemplaza el antiguo mecanismo de Pre-Shared Key con algo llamado SAE (Simultaneous Authentication of Equals). Y WPA3-Enterprise, que se basa en el framework 802.1X e introduce una suite criptográfica opcional de 192 bits para entornos de alta seguridad. La mejora crítica en WPA3-Personal es que SAE elimina los ataques de diccionario fuera de línea. En WPA2, si un atacante capturaba el saludo de cuatro vías cuando un dispositivo se conectaba a su red, podía llevarse esos datos y ejecutar herramientas de descifrado por fuerza bruta de forma indefinida, sin tener que volver a interactuar con su red. SAE detiene eso por completo. Cada intento de adivinar la contraseña requiere una interacción activa con el punto de acceso. Hace que el descifrado fuera de línea sea prácticamente inviable. WPA3 también exige Protected Management Frames, o PMF, definidos en IEEE 802.11w. Esto protege el tráfico de gestión entre los dispositivos y los puntos de acceso contra ataques de suplantación y reproducción. En WPA2, PMF era opcional. En WPA3, no es negociable. Ahora, PPSK. Private Pre-Shared Key es una tecnología propietaria - y esa palabra propietaria importa, por lo que volveremos a ella. El concepto central es simple: en lugar de que cada dispositivo en un SSID comparta una sola contraseña, cada dispositivo o cada usuario obtiene una frase de contraseña única. Diferentes proveedores la denominan de manera distinta. Cisco lo llama iPSK. Extreme Networks lo llama PPSK. Ruckus lo llama DPSK. Juniper Mist lo llama Multi-PSK. HPE Aruba lo llama MPSK. Cambium lo llama ePSK. El mecanismo subyacente es el mismo en todos ellos. Así es como funciona técnicamente. En WPA2-Personal estándar, la Pre-Shared Key se deriva de su frase de contraseña utilizando una fórmula definida en el estándar 802.11i. Cada dispositivo que utiliza la misma contraseña deriva la misma PSK. En una implementación de PPSK, cada frase de contraseña única deriva una PSK diferente. Cuando un dispositivo se conecta, el punto de acceso o un servidor RADIUS prueba cada PSK almacenada contra el Message Integrity Check en el saludo de cuatro vías hasta que encuentra una coincidencia. Así es como se identifica el dispositivo. El resultado práctico es que puede asignar a cada residente de un edificio de BTR, a cada miembro del personal de un hotel o a cada categoría de dispositivo IoT su propia frase de contraseña única y mapear esa frase de contraseña a una VLAN específica. El residente del departamento uno recibe la frase de contraseña A, que se mapea a la VLAN 10. El residente del departamento dos recibe la frase de contraseña B, que se mapea a la VLAN 20. Su tráfico se aísla en la Capa 2. Comparten un SSID, un conjunto de puntos de acceso, una infraestructura - pero no pueden ver los dispositivos de los demás. Aquí es donde la tensión entre PPSK y WPA3 se vuelve arquitectónicamente importante. Y esta es la parte que la mayoría de las guías pasan por alto. PPSK, en su forma tradicional, funciona sobre WPA2. El mecanismo multi-PSK se basa en el saludo de cuatro vías definido en 802.11i, el estándar que sustenta a WPA2. WPA3-Personal reemplaza ese saludo con SAE. Ambos mecanismos son fundamentalmente incompatibles a nivel de protocolo. Esto significa que si configura un SSID WPA3-Personal puro en la mayoría de los puntos de acceso hoy en día, no puede ejecutar simultáneamente PPSK en ese mismo SSID. El saludo SAE no es compatible con el flujo de trabajo de prueba y coincidencia de multi-PSK. Sin embargo - y esto es importante - la industria está resolviendo esto activamente. La plataforma Access Assurance de Juniper Mist ahora es compatible con WPA3 Multi-PSK, utilizando un enfoque basado en RADIUS donde el punto de acceso opera en modo WPA3-SAE y el servidor RADIUS maneja la búsqueda de claves por dispositivo. La solución iPSK de Cisco es compatible de manera similar con WPA3-SAE con un servidor RADIUS externo que almacena los mapeos de dirección MAC a PSK. La banda de 6GHz, introducida con WiFi 6E bajo 802.11ax, exige WPA3. Por lo tanto, cualquier implementación orientada a 6GHz debe encontrar una solución PPSK compatible con WPA3. El resultado práctico para su decisión de implementación es este: si utiliza hardware de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks o Fortinet, verifique el firmware actual de su proveedor para obtener soporte de WPA3 más multi-PSK antes de finalizar su arquitectura de seguridad. El panorama se está moviendo rápidamente. Hablemos de modelos de implementación. Hay tres patrones principales que vemos en el campo. El primero es PPSK sin RADIUS, a veces llamado PPSK local o PPSK basado en controlador. El grupo de PSK se almacena directamente en el punto de acceso o en el controlador inalámbrico. Esta es la implementación más simple. No se requiere un servidor de autenticación externo. Funciona bien para sitios más pequeños - una sola sucursal minorista, un espacio de coworking con menos de 500 miembros o un bloque residencial pequeño. La limitación es la escala. La mayoría de las implementaciones basadas en controlador limitan el número de PSK a unos pocos cientos o miles. La gestión de claves se vuelve manual. Y debido a que las claves se almacenan localmente, revocar una clave comprometida requiere tocar el controlador directamente. El segundo modelo es PPSK con RADIUS. Aquí, el grupo de PSK reside en un servidor RADIUS externo. Cuando un dispositivo se conecta, el punto de acceso reenvía la solicitud de autenticación a RADIUS, el cual busca la PSK correcta para ese dispositivo y la devuelve al AP. Este modelo se escala a decenas de miles de dispositivos. Se integra con proveedores de identidad - Microsoft Entra ID, Okta, Google Workspace - para que pueda automatizar el aprovisionamiento y desaprovisionamiento. Cuando un residente se muda de un edificio BTR, usted revoca su entrada en el proveedor de identidad y su acceso a la WiFi desaparece en cuestión de segundos. Sin rotación manual de claves. Esta es la arquitectura sobre la que está construida la plataforma Multi-Tenant WiFi de Purple. El tercer modelo es WPA3-Enterprise con 802.1X. Sin PSK en absoluto. Cada dispositivo se autentica utilizando un certificado o credencial a través de EAP-TLS o PEAP. Este es el estándar de oro para entornos corporativos, atención médica y cualquier lugar con requisitos de cumplimiento estrictos como PCI DSS o ISO 27001. El costo administrativo es mayor - se necesita una infraestructura de clave pública para la gestión de certificados y cada dispositivo debe estar registrado. Para un edificio BTR donde los residentes traen sus propios dispositivos, esto rara vez es práctico. Para la red del personal de un hotel o la flota de dispositivos clínicos de un hospital, es la respuesta correcta. Ahora veamos dos escenarios del mundo real para concretar esto. Escenario uno. Un desarrollo de 200 unidades de alquiler residencial (build-to-rent). El operador quiere que cada residente tenga su propio segmento de red privada, sin visibilidad de los departamentos vecinos. También necesitan admitir dispositivos domésticos inteligentes - termostatos, timbres con video, bocinas inteligentes - que normalmente son solo compatibles con WPA2. Y quieren que los costos administrativos de gestión de la red sean lo más bajos posible. La arquitectura adecuada aquí es PPSK con RADIUS en un SSID de modo de transición WPA2 o WPA2/WPA3. Cada residente recibe una frase de contraseña única al mudarse, aprovisionada automáticamente a través del sistema de gestión de propiedades integrado con el servidor RADIUS. Sus dispositivos - teléfonos, laptops, smart TVs - se conectan utilizando esa frase de contraseña y llegan a su VLAN dedicada. Sus dispositivos IoT se conectan mediante una frase de contraseña de IoT independiente que se asigna a una VLAN de IoT restringida sin acceso al segmento residencial principal. Cuando se mudan, el sistema de gestión de propiedades activa el desaprovisionamiento. Su frase de contraseña se revoca. El acceso termina. La plataforma Multi-Tenant WiFi de Purple maneja exactamente este flujo de trabajo, integrándose con hardware de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. La capa en la nube significa que usted gestiona todo el patrimonio desde un único panel de control, sin importar qué hardware se encuentre en el sitio. Escenario dos. Un hotel de 150 habitaciones. El hotel necesita tres segmentos de red distintos: WiFi para huéspedes de hotel, WiFi para personal para dispositivos operativos y una red de administración del edificio para CCTV, acceso a puertas y HVAC. La red de huéspedes debe ser sin fricciones. La red de personal debe ser segura y auditable. La red de administración del edificio debe estar completamente aislada. Aquí, la arquitectura es un diseño de tres SSIDs. El SSID de huéspedes utiliza WPA3-Personal con SAE, o Enhanced Open con Opportunistic Wireless Encryption para una experiencia verdaderamente sin contraseña, combinada con el Captive Portal de Purple para el registro basado en el consentimiento. El SSID del personal utiliza WPA3-Enterprise con 802.1X, autenticado contra Microsoft Entra ID. El SSID de administración del edificio utiliza PPSK con una VLAN dedicada, aislada de todo el demás tráfico en el firewall. Permítame ahora cubrir los errores de implementación más comunes, porque aquí es donde las implementaciones fallan. El primero es la compatibilidad con PMF. WPA3 exige Protected Management Frames. Si tiene dispositivos heredados - escáneres de códigos de barras más antiguos, terminales de punto de venta, algunos equipos médicos - que no son compatibles con PMF, no podrán conectarse a un SSID puro de WPA3. El síntoma es que el dispositivo ve la red pero no puede asociarse. La solución es el modo de transición WPA3, que permite clientes WPA2 y WPA3 en el mismo SSID, o un SSID WPA2 dedicado en una VLAN aislada para esos dispositivos heredados. El modo de transición es una estrategia de migración válida, pero es vulnerable a ataques de degradación, por lo que debe considerarse como algo temporal. El segundo error es la proliferación de claves. En una implementación de PPSK sin una gestión de ciclo de vida adecuada, se acumulan claves obsoletas. Exresidentes, exempleados, dispositivos fuera de servicio - todos ellos dejan PSKs huérfanas en su base de datos RADIUS. Cada una es un vector de ataque potencial. Automatice el aprovisionamiento y desaprovisionamiento desde el primer día, y realice auditorías de su base de datos PSK trimestralmente. El tercer error es la planeación de 6GHz. Si está implementando puntos de acceso WiFi 6E o WiFi 7 y desea utilizar la banda de 6GHz, WPA3 es obligatorio. No puede ejecutar WPA2 en 6GHz. Por lo tanto, si su estrategia de PPSK depende de WPA2, sus radios de 6GHz no se utilizarán o ejecutarán un SSID separado. Planifique su arquitectura de seguridad antes de finalizar la adquisición de hardware. Ahora, una sección rápida de preguntas y respuestas. Pregunta: ¿Puedo ejecutar PPSK y WPA3 en el mismo SSID? Respuesta: En la mayoría del hardware actual, no de forma nativa. Pero Juniper Mist y Cisco admiten WPA3-SAE con multi-PSK basado en RADIUS. Verifique el firmware actual de su proveedor. Espere un soporte más amplio de todos los proveedores en los próximos 12 a 18 meses. Pregunta: ¿Cumple PPSK con PCI-DSS? Respuesta: PPSK puede cumplir con los requisitos de segmentación de red de PCI-DSS si cada dispositivo del entorno de datos de los titulares de tarjetas está en su propia VLAN aislada, y el acceso está controlado y es auditable. Para entornos de datos de titulares de tarjetas, WPA3-Enterprise con 802.1X y EAP-TLS es la opción más segura a largo plazo. Pregunta: ¿Qué sucede si un residente comparte su PPSK con un vecino? Respuesta: Su vecino terminará en la misma VLAN que el residente. El vecino no podrá acceder al tráfico de otros residentes. Sin embargo, esto significa que el operador de la propiedad está brindando servicio a un usuario no autorizado. Esto se puede mitigar vinculando las PSK a las direcciones MAC en los casos donde el hardware lo admita, o implementando monitoreo de uso y alertas de anomalías. En resumen, PPSK y WPA3 son complementarios, no competitivos. PPSK resuelve el problema de aislamiento multiinquilino: un SSID, credenciales únicas por residente o dispositivo y asignación automática de VLAN. WPA3 resuelve el problema de seguridad de autenticación: SAE elimina los ataques de diccionario fuera de línea, PMF protege las tramas de administración y la suite de 192 bits cumple con los requisitos de cumplimiento de alta seguridad. Para los operadores de BTR y propietarios que implementan infraestructura de WiFi compartida hoy en día, la arquitectura recomendada es PPSK con RADIUS para el aislamiento de residentes, ejecutándose en WPA2 o WPA3 Transition Mode para una amplia compatibilidad de dispositivos, con una ruta de migración clara a PPSK nativo de WPA3 a medida que madure el soporte del proveedor. Combine eso con un SSID WPA3-Enterprise dedicado para el personal y los dispositivos operativos, y una VLAN de IoT aislada para los sistemas de edificios inteligentes. La plataforma de WiFi multiinquilino de Purple se ubica sobre todo esto como una capa en la nube independiente del hardware. Administramos la integración de RADIUS, los flujos de trabajo de aprovisionamiento, los análisis y los informes de cumplimiento, en 80,000 centros activos y 350 millones de usuarios únicos. Con certificación ISO 27001, cumple con GDPR y CCPA, y ofrece un tiempo de actividad del 99.999%. Hasta la próxima.

header_image.png

Resumen ejecutivo

Para los directores de TI y arquitectos de red que supervisan las implementaciones de WiFi empresarial, la transición de WPA2 a WPA3 es un mandato de seguridad crítico. Sin embargo, decidir cómo integrar las arquitecturas de clave privada previamente compartida (PPSK) con WPA3 requiere un entendimiento detallado del ecosistema de dispositivos de su establecimiento y su estado de cumplimiento. Mientras que WPA3-Personal introduce la autenticación simultánea de iguales (SAE) para mitigar los ataques de diccionario fuera de línea, la PPSK tradicional depende del protocolo de enlace de cuatro vías de WPA2. Esta guía proporciona una comparación técnica neutral en cuanto a proveedores, lo que ayuda a los directores de operaciones de retail, hotelería y sectores públicos a elegir el modo de seguridad óptimo, gestionar la compatibilidad con dispositivos heredados y desplegar redes multiinquilino aisladas utilizando Purple.

Análisis técnico profundo

La arquitectura de WPA3-Personal y SAE

WPA3-Personal reemplaza el mecanismo vulnerable de clave previamente compartida (PSK) de WPA2 con la autenticación simultánea de iguales (SAE). SAE es una variante del protocolo de intercambio de claves Dragonfly, diseñado para proporcionar confidencialidad directa y proteger contra ataques de diccionario fuera de línea. Cuando un dispositivo se conecta mediante WPA3-Personal, SAE garantiza que incluso si un atacante captura el tráfico del protocolo de enlace, no podrá descifrar la contraseña por fuerza bruta fuera de línea. Cada intento de autenticación requiere una interacción activa con el punto de acceso, lo que limita drásticamente la velocidad de los ataques automatizados.

Para los operadores de establecimientos que gestionan redes de Guest WiFi , WPA3-Personal ofrece una actualización de seguridad significativa sin requerir la compleja infraestructura de un despliegue 802.1X.

PPSK y aislamiento multiinquilino

La clave privada previamente compartida (PPSK) es una tecnología propietaria que permite a un punto de acceso admitir múltiples contraseñas en un solo SSID. En lugar de que todos los dispositivos compartan una única contraseña, cada dispositivo o usuario recibe una contraseña exclusiva. Cuando un dispositivo se conecta, el punto de acceso o un servidor RADIUS externo asocia la contraseña a una VLAN específica.

Esta arquitectura es fundamental para los operadores de proyectos Build-to-Rent (BTR) y unidades multifamiliares (MDU). Permite a los desarrolladores inmobiliarios asignar a cada residente una contraseña única que se asigna a una VLAN aislada. Los residentes comparten la misma infraestructura física pero su tráfico se aísla en la Capa 2, ofreciendo una experiencia de red doméstica privada. La plataforma en la nube agnóstica de hardware de Purple gestiona este flujo de trabajo de aprovisionamiento de forma automática.

comparison_chart.png

El conflicto de protocolos entre WPA3 y PPSK

PPSK, en su forma tradicional, depende del saludo de cuatro vías (four-way handshake) definido en el estándar IEEE 802.11i que fundamenta WPA2. Debido a que WPA3-Personal reemplaza este saludo con SAE, ambos mecanismos son fundamentalmente incompatibles a nivel de protocolo en firmware más antiguo. Si configura un SSID de tipo WPA3-Personal puro en puntos de acceso heredados, no podrá ejecutar simultáneamente PPSK en ese mismo SSID.

Sin embargo, los proveedores de hardware empresarial modernos - incluyendo Cisco Meraki, HPE Aruba y Juniper Mist - ahora son compatibles con WPA3-SAE con multi-PSK basado en RADIUS. En este modelo, el punto de acceso opera en modo WPA3-SAE y el servidor RADIUS maneja la búsqueda de claves por dispositivo. Esto es particularmente crítico para implementaciones de 6GHz (WiFi 6E y WiFi 7), que exigen WPA3.

Guía de Implementación

Evaluación de su Flota de Dispositivos

Antes de implementar WPA3, los equipos de TI deben auditar su flota de dispositivos. Mientras que los smartphones modernos soportan WPA3 de forma nativa, los dispositivos IoT heredados, las terminales de punto de venta y los escáneres de códigos de barras más antiguos podrían no hacerlo. WPA3 exige marcos de gestión protegidos (PMF). Si un dispositivo heredado no es compatible con PMF, no logrará asociarse con una red WPA3 pura.

Modelos de Implementación

  1. PPSK con RADIUS (Recomendado para BTR/MDU): El grupo de PSK reside en un servidor RADIUS externo. Cuando un dispositivo se conecta, el punto de acceso reenvía la solicitud a RADIUS, el cual devuelve la asignación de VLAN. Esto se integra con proveedores de identidad (Microsoft Entra ID, Okta) para el aprovisionamiento automatizado cuando un residente se muda o se retira.
  2. WPA3-Enterprise (Recomendado para Personal/Corporativo): Utiliza control de acceso basado en puertos 802.1X con certificados EAP-TLS. Este es el estándar de oro para entornos corporativos seguros, pero introduce demasiada fricción para redes de residentes o invitados.
  3. Enhanced Open (OWE) (Recomendado para WiFi de Invitados Público): Utiliza un intercambio de claves Diffie-Hellman para cifrar el tráfico inalámbrico sin requerir credenciales. Ideal para entornos de Retail que recopilan WiFi Analytics de forma segura.

architecture_overview.png

Mejores Prácticas

  • Automatice la Gestión del Ciclo de Vida de las Claves: En una implementación de PPSK, automatice el aprovisionamiento y desaprovisionamiento a través de su sistema de gestión de propiedades para evitar claves inactivas y riesgos de seguridad.
  • Segmente los Dispositivos IoT: Los dispositivos IoT heredados que no soportan WPA3 deben aislarse en un SSID WPA2-PSK dedicado en una VLAN independiente.
  • Planifique para 6GHz: Si está implementando WiFi 6E, WPA3 es obligatorio. Asegúrese de que su estrategia de PPSK sea compatible con la implementación de firmware WPA3 de su proveedor.

Resolución de Problemas y Mitigación de Riesgos

  • Incompatibilidad con PMF: Si los dispositivos no logran conectarse a un nuevo SSID WPA3, verifique si son compatibles con marcos de gestión protegidos. Utilice el Modo de Transición WPA3 de forma temporal o implemente un SSID heredado dedicado.
  • Ataques de desactualización: WPA3 Transition Mode es susceptible a ataques de desactualización (downgrade). Monitoree su red utilizando Sistemas de Prevención de Intrusiones Inalámbricas (WIPS) y trate Transition Mode como un paso de migración, no como un estado permanente.
  • Dispersión de claves: Audite su base de datos RADIUS trimestralmente para eliminar PSK huérfanas de antiguos residentes o dispositivos fuera de servicio.

ROI e impacto empresarial

Implementar una arquitectura PPSK centralizada a través de Purple permite a los desarrolladores inmobiliarios consolidar el hardware de red. En lugar de instalar routers individuales en cada departamento, los operadores despliegan puntos de acceso empresariales en los pasillos y utilizan PPSK para segmentar el tráfico. Esto reduce los gastos de capital en hardware hasta en un 40% y disminuye los costos de mantenimiento continuo. Además, permite a los propietarios ofrecer WiFi "instant-on" como un servicio premium, aumentando el rendimiento de las rentas y la satisfacción de los residentes.

Definiciones clave

WPA3

La tercera generación de certificación de seguridad Wi-Fi Protected Access, que introduce SAE y PMF obligatorio.

Obligatorio para todas las nuevas implementaciones de 6 GHz y altamente recomendado para mitigar ataques de diccionario.

PPSK (Private Pre-Shared Key)

Un mecanismo que permite múltiples frases de contraseña únicas en un solo SSID, donde cada frase de contraseña se asigna a una VLAN o política específica.

Se utiliza ampliamente en BTR, residencias de estudiantes y espacios de coworking para proporcionar redes privadas sobre una infraestructura compartida.

SAE (Simultaneous Authentication of Equals)

El protocolo seguro de establecimiento de claves utilizado en WPA3-Personal que reemplaza el saludo de cuatro vías de WPA2.

Protege las redes contra el descifrado de contraseñas por fuerza bruta al requerir una interacción activa con el punto de acceso.

PMF (Protected Management Frames)

Un estándar (802.11w) que cifra el tráfico de gestión entre los dispositivos y los puntos de acceso.

Obligatorio en WPA3; su ausencia es la razón principal por la que los dispositivos heredados no logran conectarse a las redes modernas.

RADIUS

Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA).

Se utiliza en implementaciones PPSK empresariales para buscar frases de contraseña y devolver asignaciones de VLAN de forma dinámica.

VLAN (Virtual Local Area Network)

Una subred lógica que agrupa una colección de dispositivos de diferentes LAN físicas.

Se utiliza junto con PPSK para aislar el tráfico de los residentes en edificios multiinquilino.

OWE (Opportunistic Wireless Encryption)

Un estándar que proporciona cifrado sin autenticación para redes WiFi abiertas.

Ideal para el WiFi de huéspedes en tiendas minoristas o del sector hotelero, donde las contraseñas generan fricción pero se requiere privacidad de datos.

WPA3 Transition Mode

Una configuración que permite a un punto de acceso aceptar clientes tanto WPA2 como WPA3 en el mismo SSID.

Se utiliza como estrategia de migración para entornos con dispositivos heredados, aunque es vulnerable a ataques de degradación.

Ejemplos resueltos

Un desarrollo residencial para alquiler (BTR) de 200 unidades necesita proporcionar segmentos de red privados para cada residente, admitir dispositivos domésticos inteligentes heredados y minimizar los costos de gestión.

Implementar un único SSID para todo el edificio utilizando PPSK con RADIUS en una red de modo de transición WPA2/WPA3. Integrar el sistema de gestión de propiedades con el servidor RADIUS de Purple. Cuando un residente se muda, se le asigna automáticamente una frase de contraseña única asignada a una VLAN dedicada. Recibe una frase de contraseña secundaria para dispositivos IoT asignada a una VLAN de IoT aislada.

Comentario del examinador: Este enfoque equilibra la seguridad con la compatibilidad. El modo de transición admite dispositivos inteligentes heredados, mientras que la integración con RADIUS automatiza la gestión del ciclo de vida de las frases de contraseña, evitando la proliferación de claves y reduciendo los tickets de soporte de TI.

Un hotel de 150 habitaciones requiere acceso sin fricciones para los huéspedes, acceso altamente seguro para el personal y una red de gestión de edificios aislada para CCTV.

Implementar una arquitectura de tres SSID. SSID 1 (Huéspedes): Enhanced Open (OWE) combinado con el Captive Portal de Purple. SSID 2 (Personal): WPA3-Enterprise mediante certificados 802.1X y EAP-TLS autenticados contra Microsoft Entra ID. SSID 3 (Gestión de edificios): PPSK que asigna dispositivos a una VLAN protegida por firewall.

Comentario del examinador: Este diseño aísla estrictamente los tipos de tráfico según el perfil de riesgo. OWE proporciona cifrado sin autenticación para los huéspedes, 802.1X proporciona no repudio para el personal y PPSK segmenta de forma segura los dispositivos operativos sin interfaz de usuario (headless).

Preguntas de práctica

Q1. Está implementando WiFi en una nueva ala de un hospital. Debe proteger los dispositivos clínicos (bombas de infusión, estaciones de trabajo móviles) que manejan datos confidenciales de pacientes. ¿Qué modelo de seguridad debería elegir?

Sugerencia: Considere los requisitos de cumplimiento para los datos de atención médica y el entorno operativo de los dispositivos.

Ver respuesta modelo

WPA3-Enterprise con certificados 802.1X y EAP-TLS. Esto proporciona el nivel más alto de seguridad, elimina el riesgo de contraseñas compartidas y cumple con los estrictos estándares de cumplimiento del sector salud.

Q2. Un espacio de coworking con 300 miembros está experimentando desconexiones frecuentes de WiFi en computadoras portátiles más antiguas después de actualizar a un SSID puro de WPA3-Personal. ¿Cuál es la causa más probable y la solución recomendada?

Sugerencia: Piense en los requisitos obligatorios introducidos en WPA3 que eran opcionales en WPA2.

Ver respuesta modelo

Es probable que las computadoras portátiles más antiguas no admitan Protected Management Frames (PMF), lo cual es obligatorio en WPA3. La solución es habilitar el modo de transición WPA3 para permitir conexiones WPA2, o crear un SSID WPA2 dedicado para dispositivos heredados.

Q3. Un operador de BTR desea utilizar puntos de acceso de 6 GHz (Wi-Fi 6E) para ofrecer velocidades de gigabit a los residentes, al tiempo que mantiene un aislamiento estricto de Capa 2 entre departamentos mediante PPSK. ¿Qué limitación arquitectónica debe abordar?

Sugerencia: Considere los requisitos de seguridad exigidos por la Wi-Fi Alliance para la banda de 6 GHz y cómo funciona el PPSK tradicional.

Ver respuesta modelo

La banda de 6 GHz exige de forma obligatoria WPA3. El PPSK tradicional depende del saludo de cuatro vías de WPA2. El operador debe asegurarse de que el proveedor de hardware elegido admita WPA3-SAE con multi-PSK basado en RADIUS para lograr tanto velocidades de 6 GHz como aislamiento por dispositivo.