Cómo segmentar de forma segura las redes WiFi del personal y de invitados: mejores prácticas para LAN empresariales
Esta guía proporciona a los administradores de TI y arquitectos de red un modelo técnico e independiente de proveedores para proteger las LAN empresariales mediante la segmentación adecuada del tráfico de WiFi del personal y de invitados. Abarca la autenticación 802.1X, RADIUS en la nube, el aislamiento de VLAN y la gestión del ciclo de vida de las credenciales necesaria para eliminar las contraseñas compartidas y proteger los activos corporativos.
Escucha esta guía
Ver transcripción del podcast
- Resumen Ejecutivo
- Análisis Técnico Detallado
- El Fracaso de las Frases de Contraseña Compartidas
- 802.1X y RADIUS en la Nube
- Aislamiento de la Red de Invitados
- Guía de Implementación
- Escenario 1: Implementación con Cisco Meraki
- Escenario 2: Implementación con Juniper Mist
- Mejores Prácticas
- Solución de problemas y mitigación de riesgos
- ROI e impacto empresarial

Resumen Ejecutivo
Las redes empresariales están bajo una presión cada vez mayor para ofrecer una conectividad fluida tanto para el personal como para los invitados sin comprometer la seguridad de la LAN corporativa. El desafío fundamental para los gerentes de TI es proporcionar acceso a internet a dispositivos de invitados no confiables y, al mismo tiempo, garantizar que no puedan acceder a la infraestructura crítica, como los sistemas de punto de venta, las plataformas ERP o los servidores de archivos.
El enfoque estándar de utilizar una clave precompartida (PSK) compartida para las redes del personal es una vulnerabilidad crítica. Cuando se utiliza una frase de contraseña compartida, la credencial permanece activa mucho tiempo después de que un empleado se va, lo que genera un riesgo persistente. Esta guía detalla el cambio arquitectónico necesario para segmentar adecuadamente estas redes utilizando Redes Basadas en la Identidad. Al implementar la autenticación 802.1X con EAP-TTLS para el personal, respaldada por una infraestructura de RADIUS en la nube, y aislar el tráfico de invitados a través de Captive Portals o Passpoint en VLANs dedicadas, las organizaciones pueden lograr una seguridad sólida. Este enfoque automatiza el ciclo de vida de las credenciales, garantiza el cumplimiento de estándares como PCI-DSS e ISO 27001, y se integra directamente con los proveedores de identidad existentes, como Microsoft Entra ID, Okta y Google Workspace.
Análisis Técnico Detallado
La segmentación de red en la Capa 2 se basa en Redes de Área Local Virtuales (VLANs) para separar el tráfico. En un entorno con una arquitectura adecuada, el SSID del personal se asigna a una VLAN (por ejemplo, VLAN 10) y el SSID de invitados a otra (por ejemplo, VLAN 20). Los switches administrados y los puntos de acceso imponen esta separación. El tráfico de invitados se enruta directamente a internet, mientras que al tráfico del personal se le permite el acceso a la LAN corporativa con base en políticas de firewall estrictas.
El Fracaso de las Frases de Contraseña Compartidas
Muchos establecimientos dependen de una sola frase de contraseña WPA2-Personal para el acceso del personal. Este modelo falla porque la credencial está vinculada a la red, no al individuo. Cuando un miembro del personal se va, la frase de contraseña debe cambiarse en todos los dispositivos para revocar el acceso - una carga operativa que rara vez se ejecuta. Esto deja a la red expuesta al acceso no autorizado de ex-empleados.
802.1X y RADIUS en la Nube
La alternativa segura es el control de acceso a la red basado en puertos 802.1X. El personal se autentica utilizando sus credenciales individuales del directorio corporativo. El punto de acceso actúa como un autenticador, pasando la solicitud a un servidor RADIUS.
Las implementaciones modernas utilizan RADIUS nativo de la nube, como SecurePass de Purple. Esto elimina la necesidad de hardware local como Cisco ISE o FreeRADIUS. El punto de acceso se comunica con el servidor RADIUS en la nube a través de RadSec (RADIUS sobre TLS en el puerto 2083), cifrando el tráfico de autenticación. El método de autenticación preferido es EAP-TTLS, el cual establece un túnel TLS seguro antes de transmitir las credenciales a través de PAP, garantizando que nunca queden expuestas en el aire.

Aislamiento de la Red de Invitados
Los dispositivos de los invitados son intrínsecamente no confiables. Se conectan a un SSID independiente y se les asigna una VLAN aislada. La autenticación se gestiona normalmente a través de un Captive Portal que recopila el consentimiento de conformidad con el GDPR, o mediante Passpoint (Hotspot 2.0). Passpoint permite conexiones automáticas y seguras utilizando credenciales existentes, como un perfil de operador móvil o la aplicación Purple, omitiendo por completo la página de bienvenida mientras se mantiene el cifrado WPA2/WPA3 Enterprise en el aire.
Guía de Implementación
La implementación de una segmentación segura requiere la configuración en su proveedor de identidad, el servicio RADIUS en la nube y los puntos de acceso inalámbricos. Purple es independiente del hardware y se integra con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet.
Escenario 1: Implementación con Cisco Meraki
Para un entorno Cisco Meraki, el SSID del personal se configura en Wireless > Access Control (Inalámbrico > Control de acceso).
- Establezca la seguridad en Enterprise with my RADIUS server (Enterprise con mi servidor RADIUS) y el cifrado WPA en WPA2 only (solo WPA2).
- Agregue los servidores RADIUS de Purple:
rad1-secure.purple.aiyrad2-secure.purple.ai, ambos en el puerto 2083, con RadSec habilitado. - Configure el NAS ID de forma adecuada.
Para la red de invitados que utiliza Passpoint, vaya a Wireless > Hotspot 2.0 (Inalámbrico > Hotspot 2.0). Habilite Hotspot 2.0, configure los nombres del operador y del lugar, y establezca la lista de dominios y los dominios NAI para que coincidan con su configuración de Purple. Agregue EAP-TTLS como método de autenticación.
Escenario 2: Implementación con Juniper Mist
En el panel de Juniper Mist, vaya a Network > WLANs (Red > WLAN) y agregue una nueva WLAN.
- Establezca el tipo de seguridad en WPA2 Enterprise (802.1X).
- Habilite Passpoint y configure los ajustes de dominio y dominio NAI.
- En Servidores de Autenticación, seleccione RadSec y agregue los endpoints de Purple (
rad1-secure.purple.aiyrad2-secure.purple.aien el puerto 2083). - Es fundamental instalar el certificado RadSec de Purple en Organization Settings (Configuración de la organización) para establecer la conexión TLS segura.
Mejores Prácticas

- Automatice el proceso de altas, traslados y bajas (JML): Integre su RADIUS en la nube directamente con Microsoft Entra ID u Okta a través de SCIM o SAML. Cuando se da de baja a un empleado en el directorio, Purple revoca su acceso a la WiFi de inmediato.
- Aplique el aislamiento de clientes: En la VLAN de invitados, habilite el aislamiento de clientes a nivel de punto de acceso. Esto evita que los dispositivos de los invitados se comuniquen entre sí, mitigando el movimiento lateral si un dispositivo se ve comprometido.
- Implemente RADIUS redundante: Configure siempre servidores RADIUS principales y secundarios (
rad1-secureyrad2-secure). Si el punto de conexión principal no está disponible, el punto de acceso debe realizar una conmutación por error sin interrupciones para garantizar que el personal pueda autenticarse. - Audite el enrutamiento inter-VLAN: Asegúrese de que las reglas de su firewall denieguen explícitamente el tráfico originado en la VLAN de invitados con destino a la VLAN del personal o a las subredes corporativas.
Solución de problemas y mitigación de riesgos
- Filtración de VLAN: Si un dispositivo de invitado puede hacer ping a un servidor interno, los puertos troncales de su switch o las reglas de su firewall están mal configurados. Verifique que la VLAN de invitados esté estrictamente enrutada a la interfaz WAN.
- Tiempos de espera de autenticación agotados: Si el personal experimenta tiempos de espera agotados durante la autenticación 802.1X, verifique que el tráfico saliente en el puerto TCP 2083 esté permitido a través de su firewall perimetral para llegar a los servidores RADIUS en la nube.
- Errores de certificado: Al utilizar EAP-TTLS, asegúrese de que los dispositivos cliente confíen en el certificado del servidor RADIUS, o utilice un MDM para enviar los certificados de CA raíz necesarios a los dispositivos corporativos.
ROI e impacto empresarial
Una segmentación adecuada ofrece un valor empresarial medible. Elimina la carga de trabajo de TI que supone rotar manualmente las contraseñas compartidas. Reduce la superficie de ataque, lo que respalda directamente el cumplimiento de PCI-DSS e ISO 27001 al aislar de forma comprobable las terminales de pago y los datos corporativos del acceso público. Además, al superponer el Guest WiFi y las WiFi Analytics de Purple en la red de invitados aislada, los establecimientos pueden capturar de forma segura datos de primera mano para impulsar el engagement, especialmente en entornos de Retail y Hospitality .
Definiciones clave
802.1X
Un estándar de la IEEE para el control de acceso a redes basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.
Esencial para el WiFi del personal, ya que reemplaza las contraseñas compartidas con la autenticación de identidad individual.
VLAN
Red de área local virtual; una subred lógica que agrupa una colección de dispositivos de diferentes segmentos físicos de LAN.
Se utiliza para separar lógicamente el tráfico de invitados del tráfico del personal y corporativo en los mismos puntos de acceso físicos.
RADIUS
Servicio de usuario de marcación de autenticación remota; un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA).
El servidor que valida las credenciales del personal contra el directorio corporativo antes de otorgar acceso a la red.
RadSec
Un protocolo que permite transmitir paquetes RADIUS de forma segura a través de un túnel TLS (normalmente en el puerto TCP 2083).
Crucial para las implementaciones de RADIUS en la nube para garantizar que los datos de autenticación se cifren a través de internet.
EAP-TTLS
Seguridad de la capa de transporte con túnel de protocolo de autenticación extensible; un método EAP que crea un túnel TLS seguro para la autenticación del cliente.
El método de autenticación recomendado para los dispositivos del personal, lo que garantiza que las credenciales no se expongan de forma inalámbrica.
Passpoint
También conocido como Hotspot 2.0; un estándar de Wi-Fi Alliance que permite a los dispositivos móviles descubrir y conectarse automáticamente a redes WiFi de forma segura.
Se utiliza para proporcionar a los invitados un acceso cifrado y sin interrupciones sin necesidad de un Captive Portal en cada visita.
JML
Joiners, Movers, Leavers; el proceso del ciclo de vida para gestionar los derechos de acceso de los empleados.
La automatización de JML a través de SCIM o SAML garantiza que el acceso a la red se revoque de forma instantánea cuando un empleado se marcha.
Captive Portal
Una página web que un usuario de una red de acceso público está obligado a ver e interactuar con ella antes de que se le conceda el acceso.
Se utiliza en la VLAN de invitados para recopilar el consentimiento conforme a GDPR y datos de primera mano antes de permitir el acceso a internet.
Ejemplos resueltos
Un hotel de 200 habitaciones utiliza actualmente un único SSID WPA2-Personal para el personal y los sistemas internos, con un SSID abierto independiente para los invitados. El administrador de TI debe proteger la red del personal para cumplir con PCI-DSS sin reemplazar sus puntos de acceso HPE Aruba existentes.
El administrador de TI debe migrar la red del personal a 802.1X. Configura un nuevo SSID para el personal en los controladores Aruba utilizando WPA2 Enterprise. Integra el RADIUS en la nube SecurePass de Purple con su inquilino de Microsoft Entra ID. Los controladores Aruba se configuran para autenticarse contra rad1-secure.purple.ai a través de RadSec. El personal ahora inicia sesión con sus credenciales de Microsoft Entra ID. La red de invitados permanece en una VLAN independiente, pero se actualiza para utilizar un Captive Portal para el consentimiento compatible con GDPR.
Un estadio que implementa Cisco Meraki desea ofrecer una conexión WiFi segura y sin interrupciones para los abonados de temporada sin necesidad de que inicien sesión a través de un Captive Portal cada día de partido, manteniendo al mismo tiempo este tráfico aislado de la infraestructura de venta de boletos.
El estadio implementa Passpoint (Hotspot 2.0) en la VLAN de invitados. Los aficionados descargan un perfil a través de la aplicación de Purple una sola vez. En las visitas siguientes, sus dispositivos negocian automáticamente una conexión EAP-TTLS con los puntos de acceso Meraki, autenticándose contra el RADIUS en la nube de Purple. La infraestructura de Meraki dirige este tráfico a una VLAN de invitados dedicada que solo tiene salida a internet.
Preguntas de práctica
Q1. Una cadena de tiendas de retail está desplegando puntos de acceso Juniper Mist. Quieren asegurarse de que el tráfico de autenticación del personal enviado al cloud RADIUS de Purple no pueda ser interceptado a través de internet. ¿Qué protocolo y puerto deben configurar en los puntos de acceso?
Sugerencia: El RADIUS tradicional utiliza el puerto UDP 1812 y no cifra toda la carga útil.
Ver respuesta modelo
Deben configurar RadSec, que utiliza un túnel TLS a través del puerto TCP 2083. También deben instalar el certificado RadSec de Purple en la configuración de la organización de Juniper Mist para establecer la confianza.
Q2. Un administrador de TI nota que los dispositivos conectados al SSID de invitados pueden hacer ping a la dirección IP del servidor de impresión local. El SSID de invitados está asignado a la VLAN 20 y el servidor de impresión está en la VLAN 10. ¿Cuál es la causa más probable?
Sugerencia: Considere dónde se toman las decisiones de enrutamiento entre las diferentes subredes.
Ver respuesta modelo
Las reglas de enrutamiento inter-VLAN en el firewall del sitio o en el switch de Capa 3 son demasiado permisivas. Debería haber una regla de denegación explícita que impida que el tráfico de la subred de invitados (VLAN 20) llegue a la subred corporativa (VLAN 10).
Q3. Un recinto quiere dejar de usar una frase de contraseña WPA2 compartida para el personal, pero no tiene un servidor Active Directory local. Utilizan Google Workspace para el correo electrónico y el almacenamiento de documentos. ¿Pueden implementar 802.1X?
Sugerencia: Considere el rol de un proveedor de RADIUS en la nube.
Ver respuesta modelo
Sí. Pueden utilizar un servicio RADIUS en la nube como Purple SecurePass, que se integra directamente con Google Workspace. Los puntos de acceso se autentican contra el RADIUS en la nube, el cual valida las credenciales contra Google Workspace, permitiendo 802.1X sin necesidad de hardware de directorio local.
Continúe leyendo esta serie
Cómo segregar de forma segura las redes WiFi del personal y de invitados
Esta guía técnica autorizada proporciona a los líderes de TI estrategias prácticas para segregar de forma segura las redes WiFi del personal, invitados e IoT mediante VLANs y 802.1X. Detalla cómo proteger la infraestructura empresarial, mantener el cumplimiento de PCI-DSS y aprovechar los Captive Portals para capturar datos de primera mano.
Best DNS filtering: a comprehensive guide for businesses
Esta guía de referencia técnica explica cómo el filtrado DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución, antes de que se establezca una conexión. Ofrece a los directores de TI, arquitectos de red y equipos de operaciones de establecimientos la arquitectura de implementación, la configuración de firewall y el contexto de cumplimiento que necesitan para proteger el WiFi de invitados en entornos de hotelería, comercio minorista y sector público. Purple Shield bloquea malware, botnets y contenido inapropiado a nivel DNS en más de 80,000 establecimientos activos.
Comprensión de Cisco SUDI: Identidad anclada por hardware en el control de acceso seguro a la red
Esta guía explica cómo Cisco SUDI proporciona una identidad criptográficamente segura y anclada por hardware para la infraestructura de red empresarial. Aprenda cómo reemplazar las direcciones MAC vulnerables a la suplantación por certificados 802.1AR inmutables para proteger el control de acceso a la red de su recinto.