- Purple
- Enterprise WiFi security and authentication: a complete guide
- ¿Qué es un supplicant 802.1X? Tipos de cliente y configuración de dispositivos
¿Qué es un supplicant 802.1X? Tipos de cliente y configuración de dispositivos
Esta guía explica el papel del supplicant 802.1X en la autenticación WiFi empresarial. Cubre la arquitectura técnica, compara los supplicants nativos del sistema operativo con clientes de terceros y ofrece una guía de configuración práctica para equipos de TI que implementan EAP-TLS y PEAP.
Video overview
Escucha esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Guía de seguridad de WiFi empresarial →
- Resumen Ejecutivo
- Inmersión Técnica Profunda
- Los Tres Componentes de 802.1X
- Métodos EAP: El Idioma del Supplicant
- Guía de Implementación
- Suplicantes Nativos del SO
- Software Suplicante de Terceros
- Configuración de la Validación del Certificado del Servidor
- Mejores Prácticas
- Solución de Problemas y Mitigación de Riesgos
- ROI e Impacto Comercial

Resumen Ejecutivo
Cuando un dispositivo se conecta a una red empresarial, el supplicant 802.1X es el componente de software responsable de demostrar su identidad. Para los administradores de TI y arquitectos de redes en grandes recintos, comprender cómo funciona el supplicant es vital para proteger el acceso a la red sin generar tickets de soporte. Esta guía desmitifica al agente del lado del dispositivo en la autenticación IEEE 802.1X, comparando las capacidades nativas del sistema operativo con el software supplicant de terceros. Examinaremos cómo configurar supplicants para EAP-TLS y PEAP-MSCHAPv2, exploraremos escenarios de implementación del mundo real en los sectores de hotelería y retail, y detallaremos cómo una configuración adecuada del supplicant se integra con las Redes Basadas en la Identidad para optimizar el acceso. Ya sea que administre un hotel de 200 habitaciones o un recinto activo con más de 80,000 asientos, la configuración correcta del supplicant es la piedra angular para construir una red WiFi segura y confiable.
Inmersión Técnica Profunda
El estándar IEEE 802.1X define el control de acceso a la red basado en puertos. Funciona bajo una premisa simple: bloquear todo el tráfico en el extremo de la red hasta que un dispositivo demuestre su identidad. El supplicant es el participante del lado del cliente en este proceso.
Los Tres Componentes de 802.1X
La autenticación requiere tres entidades distintas:
- Supplicant: El dispositivo del cliente (computadora portátil, smartphone o tablet) que solicita acceso a la red.
- Autenticador: El dispositivo de acceso a la red, como un punto de acceso Cisco Meraki, HPE Aruba, Ruckus o Juniper Mist.
- Servidor de Autenticación: El servidor RADIUS que valida las credenciales frente a un proveedor de identidad como Microsoft Entra ID o Okta.
Antes de la autenticación, el puerto del autenticador se encuentra en un estado no autorizado, permitiendo únicamente el tráfico de Protocolo de Autenticación Extensible sobre LAN (EAPOL). El supplicant inicia el proceso con una trama EAPOL-Start. El autenticador solicita la identidad y el supplicant responde. Esta identidad se reenvía al servidor RADIUS, el cual determina el método EAP que se utilizará. Tras una validación exitosa, el servidor RADIUS envía un mensaje Access-Accept, el puerto pasa a un estado autorizado y el dispositivo normalmente se asigna a una VLAN específica.

Métodos EAP: El Idioma del Supplicant
El supplicant y el servidor RADIUS deben acordar un método de Protocolo de Autenticación Extensible (EAP). La elección del método EAP dicta la postura de seguridad y la carga de configuración en el supplicant.
EAP-TLS (Transport Layer Security) EAP-TLS requiere autenticación mutua basada en certificados. El suplicante proporciona un certificado de cliente para demostrar su identidad y el servidor RADIUS proporciona un certificado de servidor para demostrar la legitimidad de la red. Este método sin contraseña elimina el robo de credenciales y es requerido por marcos de seguridad estrictos como NIST SP 800-171. El suplicante debe estar configurado para confiar en la Autoridad de Certificación (CA) emisora y poseer un certificado de cliente válido.
PEAP (Protected EAP) En escenarios donde una Infraestructura de Clave Pública (PKI) completa no es viable, PEAP se utiliza ampliamente. Encapsula un método de autenticación interno (normalmente MSCHAPv2) dentro de un túnel TLS seguro. El servidor RADIUS proporciona un certificado, pero el suplicante solo necesita proporcionar un usuario y contraseña. Aunque PEAP es más fácil de implementar, es altamente vulnerable a la recopilación de credenciales si el suplicante no está configurado estrictamente para validar el certificado del servidor.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.
Guía de Implementación
Al implementar 802.1X, los equipos de TI deben decidir entre utilizar el suplicante nativo integrado en el sistema operativo o implementar un software suplicante de terceros.
Suplicantes Nativos del SO
Cada sistema operativo moderno incluye un suplicante 802.1X nativo. Windows utiliza los servicios Wired AutoConfig y WLAN AutoConfig. Los dispositivos Apple utilizan perfiles de red. Android integra esto dentro de su configuración de WiFi.
Los suplicantes nativos son ideales para flotas administradas. Utilizando plataformas de administración de dispositivos móviles (MDM) como Microsoft Intune o Jamf, los administradores de TI pueden enviar de forma silenciosa perfiles de configuración que definen el SSID, el método EAP, las CA raíz de confianza y los procesos de inscripción de certificados a través de SCEP. La experiencia del usuario es fluida; el dispositivo se autentica en segundo plano.
Software Suplicante de Terceros
Los suplicantes de terceros, como Cisco AnyConnect Network Access Manager o SecureW2 JoinNow, son necesarios en escenarios específicos:
- Protocolos Propietarios: El uso de Cisco EAP-FAST requiere un suplicante de Cisco.
- Inducción de BYOD: Las herramientas de terceros a menudo actúan como asistentes de inducción, guiando a los usuarios para instalar certificados en dispositivos no administrados donde la configuración nativa es compleja (particularmente en entornos fragmentados de Android).
- Control de Configuración Estricto: Los suplicantes de terceros pueden bloquear la configuración, evitando que los usuarios desactiven la validación del certificado del servidor.

Configuración de la Validación del Certificado del Servidor
Independientemente del suplicante elegido, configurar la validación del certificado del servidor es fundamental, especialmente para PEAP. Si el suplicante no valida el certificado del servidor RADIUS, enviará a ciegas las credenciales a un punto de acceso no autorizado que imite su SSID.
En Windows, esto significa marcar "Comprobar la identidad del servidor validando el certificado" en las propiedades de PEAP, seleccionar la Autoridad de Certificación Raíz de Confianza (CA raíz) y especificar los nombres exactos de servidor que el cliente debe esperar. En dispositivos Apple, el perfil de configuración debe listar explícitamente los certificados de confianza.
Mejores Prácticas
- Forzar la Validación del Servidor: Al implementar PEAP, nunca lo haga sin configurar los suplicantes para validar el certificado del servidor RADIUS. Esta es la primera línea de defensa contra los ataques de "gemelo malvado".
- Automatizar el Ciclo de Vida de los Certificados: Al utilizar EAP-TLS, automatice la inscripción y renovación de certificados de cliente a través de MDM mediante SCEP o NDES. La gestión manual de certificados no es escalable y provoca fallas repentinas de autenticación.
- Segregar por Identidad: Utilice atributos RADIUS para asignar VLANs en función de la identidad validada. Los dispositivos de los empleados y las terminales de punto de venta (POS) deben autenticarse en el mismo SSID pero terminar en VLANs completamente diferentes.
- Planificar para IoT: La mayoría de los dispositivos IoT carecen de suplicantes 802.1X. Para estos dispositivos, utilice la omisión de dirección MAC (MAB), pero asegúrese de que estén estrictamente aislados en una VLAN dedicada para IoT.
Solución de Problemas y Mitigación de Riesgos
Cuando un dispositivo no logra conectarse, el problema casi siempre se encuentra dentro de la configuración del cliente o en la cadena de certificados.
- "Conectado, sin Internet": Esto generalmente apunta a una falla en la asignación de VLAN o a problemas de DHCP posteriores a la autenticación. Revise los registros de RADIUS para verificar que el mensaje Access-Accept contenga el Tunnel-Private-Group-Id correcto.
- Fallas Silenciosas en Windows 11: Las actualizaciones recientes de funciones de Windows 11 (como la versión 24H2) han cambiado la forma en que el suplicante nativo maneja la caída de EAP-TLS. Pruebe siempre los perfiles con las nuevas compilaciones del sistema operativo antes de una implementación masiva.
- Expiración de Certificados: Si un lote de dispositivos se desconecta repentinamente, verifique el período de validez de los certificados de cliente. Asegúrese de que su MDM los renueve con éxito antes de que expiren.
ROI e Impacto Comercial
Migrar a 802.1X con suplicantes correctamente configurados ofrece un valor comercial medible. Al eliminar las contraseñas compartidas (claves precompartidas o PSK), elimina por completo la carga operativa de cambiar las contraseñas cuando los empleados se van. Pasar a EAP-TLS puede eliminar por completo los tickets de restablecimiento de contraseña, liberando valiosas horas de productividad para la mesa de ayuda.
Además, 802.1X permite el aislamiento de red basado en la identidad en un solo SSID. En lugar de transmitir redes separadas para el Guest WiFi, el personal y las operaciones, un solo SSID puede enrutar el tráfico de manera segura en función de las credenciales del cliente. Esto reduce la interferencia de canales y mejora el rendimiento general de la red, respaldando directamente el enfoque de superposición en la nube de Purple para la gestión de red independiente del hardware. Para obtener información analítica más profunda, explore nuestra función de WiFi Analytics.
Definiciones clave
Supplicant 802.1X
El componente de software en un dispositivo cliente que gestiona el proceso de autenticación requerido para unirse a una red protegida por IEEE 802.1X.
Los equipos de TI configuran el supplicant para definir cómo un dispositivo demuestra su identidad ante la red.
Autenticador
El dispositivo de red (switch o punto de acceso) que bloquea el tráfico hasta que el supplicant se autentica con éxito.
El hardware de proveedores como Cisco Meraki o HPE Aruba actúa como autenticador, retransmitiendo mensajes entre el dispositivo y el servidor.
RADIUS
Remote Authentication Dial-In User Service. El servidor que verifica las credenciales proporcionadas por el supplicant.
El servidor RADIUS verifica la identidad frente a directorios como Okta o Google Workspace antes de conceder el acceso.
EAP-TLS
Extensible Authentication Protocol con Transport Layer Security. Un método de autenticación que requiere certificados digitales tanto del cliente como del servidor.
Considerado el método más seguro para redes empresariales, eliminando la necesidad de contraseñas.
PEAP
Protected Extensible Authentication Protocol. Un método de autenticación que crea un túnel TLS seguro para proteger la autenticación basada en contraseñas.
Comúnmente utilizado en entornos BYOD donde implementar certificados de cliente en dispositivos no gestionados es demasiado complejo.
EAPOL
Extensible Authentication Protocol over LAN. El protocolo utilizado para encapsular mensajes EAP entre el supplicant y el autenticador.
Antes de la autenticación, EAPOL es el único tipo de tráfico que el autenticador permite pasar a través del puerto.
MAC Authentication Bypass (MAB)
Un método de autenticación alternativo en el que la red utiliza la dirección MAC del dispositivo como su identidad.
Utilizado para impresoras, cámaras y dispositivos IoT que carecen de un supplicant 802.1X.
Asignación de VLAN
El proceso de colocar dinámicamente un dispositivo autenticado en un segmento de red virtual específico.
El servidor RADIUS le indica al autenticador qué VLAN asignar en función de la identidad del supplicant.
Ejemplos resueltos
Un hotel de 200 habitaciones necesita proteger la red de su personal. Actualmente utilizan WPA2-Personal con una contraseña compartida y desean migrar a 802.1X. El personal utiliza una combinación de laptops corporativas Windows y teléfonos personales Android para la programación de horarios. ¿Cómo deben configurar los supplicants?
El hotel debe implementar un enfoque híbrido. Para las laptops corporativas Windows, deben utilizar el supplicant nativo de Windows configurado a través de Microsoft Entra ID o Microsoft Intune. El perfil de MDM debe enviar la configuración de EAP-TLS, instalar la CA raíz y automatizar la inscripción de certificados de cliente a través de SCEP. Para los teléfonos personales Android, deben implementar un agente de incorporación de terceros (como SecureW2) a través de un portal de autoservicio. El miembro del personal inicia sesión en el portal utilizando sus credenciales de Microsoft Entra ID, y el agente configura automáticamente el supplicant nativo de Android para PEAP-MSCHAPv2, garantizando que la validación del certificado del servidor quede bloqueada.
Una gran cadena minorista con 50 tiendas está implementando nuevas tabletas de punto de venta (POS) móviles. PCI DSS requiere un aislamiento estricto de la red. ¿Cómo debe garantizar el cumplimiento la configuración del supplicant?
Las tabletas deben gestionarse a través de un MDM. El MDM envía un perfil de configuración del supplicant nativo que aplica EAP-TLS. Cada tableta recibe un certificado de cliente único que contiene un atributo que la identifica como dispositivo POS. Cuando el supplicant de la tableta se autentica, el servidor RADIUS lee este atributo y devuelve una asignación de VLAN específicamente para el segmento de red que cumple con PCI. La configuración del supplicant debe bloquearse para que el personal de la tienda no pueda modificar los ajustes de red.
Preguntas de práctica
Q1. Su organización está implementando PEAP-MSCHAPv2 para una nueva red BYOD del personal. Durante las pruebas, nota que los dispositivos pueden conectarse a un punto de acceso de prueba que transmite el mismo SSID, aunque no esté conectado a su servidor RADIUS. ¿Qué paso de configuración del supplicant se omitió?
Sugerencia: Considere cómo el supplicant verifica la identidad de la red antes de enviar las credenciales MSCHAPv2.
Ver respuesta modelo
El supplicant no se configuró para validar el certificado del servidor. En PEAP, el supplicant debe configurarse explícitamente para confiar en la CA raíz específica que emitió el certificado del servidor RADIUS y para verificar el nombre de dominio del servidor. Sin esto, el supplicant establecerá un túnel TLS con cualquier servidor que presente un certificado, exponiendo las credenciales del usuario a un punto de acceso no autorizado.
Q2. Una universidad está migrando su flota de laptops Windows administradas de PEAP a EAP-TLS. Envían el nuevo perfil de configuración a través de MDM, pero todos los dispositivos fallan al autenticarse. Los registros de RADIUS muestran "EAP-TLS failed SSL/TLS handshake". ¿Cuál es la causa más probable?
Sugerencia: EAP-TLS requiere autenticación mutua. ¿Qué necesita el cliente que no requería para PEAP?
Ver respuesta modelo
Los dispositivos cliente carecen de un certificado de cliente válido. EAP-TLS requiere que el supplicant presente un certificado al servidor RADIUS. El perfil de MDM debe configurarse no solo para establecer el método EAP en TLS, sino también para activar un protocolo como SCEP para solicitar e instalar un certificado de cliente desde la PKI de la organización antes de intentar la autenticación.
Q3. Necesita conectar 50 smart TVs a la red en un entorno de [Salud](/industries/healthcare). Las TVs solo admiten WPA2-Personal (clave precompartida) y no tienen un supplicant 802.1X. ¿Cómo asegura su acceso manteniendo al mismo tiempo 802.1X para los dispositivos del personal?
Sugerencia: Si el dispositivo no puede comunicarse mediante EAP, el autenticador debe identificarlo de otra manera.
Ver respuesta modelo
Debe utilizar MAC Authentication Bypass (MAB). El autenticador utilizará la dirección MAC de la smart TV como el nombre de usuario y contraseña enviados al servidor RADIUS. Debido a que las direcciones MAC se pueden suplantar, el servidor RADIUS debe configurarse para asignar estos dispositivos a una VLAN de IoT aislada y altamente restringida que solo permita el tráfico necesario.
Preguntas frecuentes
¿Qué es un suplicante 802.1X?
Un suplicante 802.1X es el agente de software cliente que se ejecuta en un dispositivo terminal (como una laptop, smartphone o tablet) que se comunica con un autenticador (como un punto de acceso WiFi empresarial o un switch de red) utilizando el Protocolo de Autenticación Extensible sobre LAN (EAPOL) para negociar el acceso a la red con un servidor de autenticación.
¿Cuál es la diferencia entre un suplicante 802.1X, un autenticador y un servidor de autenticación?
El suplicante es el dispositivo cliente que solicita la admisión a la red. El autenticador es el hardware de red intermediario (punto de acceso o switch) que controla el acceso al puerto y transmite el tráfico de autenticación. El servidor de autenticación (normalmente un servidor RADIUS o Cloud RADIUS) verifica las credenciales o certificados digitales frente a un proveedor de identidad y otorga o deniega el acceso.
¿Cómo se configura un suplicante 802.1X en Windows 11?
Windows 11 utiliza el servicio nativo Configuración rápida de WLAN. En entornos empresariales, los perfiles de suplicante se insertan automáticamente mediante MDM (como Microsoft Intune) utilizando perfiles SCEP/PKCS para entregar certificados de cliente y preconfigurar la asociación de certificados de servidor, la confianza en la CA raíz y los parámetros WPA3-Enterprise sin intervención manual del usuario.
¿Por qué los dispositivos con Android 11+ no se conectan a redes empresariales 802.1X?
A partir de Android 11, Google eliminó la opción "No validar" para certificados de CA en el suplicante nativo. Los terminales Android exigen estrictamente un certificado de CA raíz de confianza y requieren que el FQDN exacto del servidor RADIUS se configure en el campo Dominio coincidiendo con el Nombre alternativo del sujeto (SAN) del certificado de servidor.
¿Cómo elimina EAP-TLS las vulnerabilidades de contraseña del suplicante en comparación con PEAP-MSCHAPv2?
EAP-TLS utiliza autenticación criptográfica mutua a través de certificados X.509 tanto en el cliente como en el servidor RADIUS. A diferencia de PEAP-MSCHAPv2, no se transmiten contraseñas ni hashes MSCHAPv2 por la red, lo que evita por completo el robo de credenciales mediante puntos de acceso no autorizados tipo Evil Twin, ataques de password spraying y descifrado de hashes fuera de línea.
Continúe leyendo esta serie
Alternativas a Portnox: Cloud RADIUS sin el NAC completo
Podrá decidir si su patrimonio requiere un NAC completo o únicamente cloud RADIUS para WiFi, utilizando una prueba de tres preguntas. Después podrá comparar Portnox, Purple, SecureW2 y JumpCloud en control cableado, evaluaciones de postura, certificados, acceso de invitados y costo operativo a tres años, para planificar un piloto sitio por sitio.
Resolución de problemas de 802.1X en iOS y macOS: una lista de verificación de implementación para Intune, Jamf y Microsoft Entra ID
Use esta lista de verificación para diagnosticar por qué los iPhones, iPads y Macs fallan al conectarse a 802.1X en Intune o Jamf Pro. Cada falla se debe a una de cuatro causas: confianza en el servidor, certificado de identidad, modo de macOS o alcance de grupo de Microsoft Entra ID. Confirmará la causa mediante los registros de eapolclient y RADIUS, aplicará la solución y programará las futuras rotaciones de certificados.
Confianza en servidor de perfil de WiFi de Intune: nombres de servidor de certificado y lista de verificación de CA raíz para Microsoft Entra ID
Podrá configurar la parte de validación de servidor de un perfil de WiFi de Intune para que EAP-TLS y PEAP se conecten en Windows, Apple y Android. Hará coincidir los nombres de servidor de certificado con el certificado RADIUS, implementará la CA raíz correcta, alineará las asignaciones de grupos de Microsoft Entra ID y programará las renovaciones de certificados antes de que interrumpan las conexiones de forma silenciosa.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.