Saltar al contenido principal

Cómo segmentar de forma segura las redes WiFi del personal y de invitados: mejores prácticas para LAN empresariales

Esta guía proporciona a los administradores de TI y arquitectos de red un modelo técnico e independiente de proveedores para proteger las LAN empresariales mediante la segmentación adecuada del tráfico de WiFi del personal y de invitados. Abarca la autenticación 802.1X, RADIUS en la nube, el aislamiento de VLAN y la gestión del ciclo de vida de las credenciales necesaria para eliminar las contraseñas compartidas y proteger los activos corporativos.

📖 4 min de lectura📝 1,272 palabras🔧 2 ejemplos resueltos3 preguntas de práctica📚 8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
Hable en un tono de inglés británico seguro y conversacional, como un consultor senior que informa a un cliente. Un ritmo medido, autoritario pero accesible. Sin palabras de relleno. --- INTRODUCCIÓN Y CONTEXTO (aproximadamente 1 minuto) --- Muy bien, entremos en materia. Si usted es el responsable de la red de un recinto, ya sea un hotel, una cadena de tiendas de retail, un estadio o un edificio de gobierno local, hay una pregunta que surge más que casi cualquier otra: ¿cómo ofrecer a los huéspedes un WiFi decente sin poner en riesgo su red corporativa? La respuesta corta es la segmentación. Pero la respuesta más larga, la que realmente le lleva a una red segura, compatible y administrable, implica la autenticación 802.1X, el aislamiento de VLAN, RADIUS en la nube y un ciclo de vida de credenciales que no dependa de que alguien recuerde cambiar una contraseña compartida cuando un miembro del personal deja la empresa. En los próximos diez minutos, le guiaré exactamente a través de cómo diseñar e implementar una red correctamente segmentada. Cubriremos los fundamentos técnicos, los pasos de configuración específicos de cada proveedor para Cisco Meraki y Juniper Mist, dos escenarios de implementación del mundo real y los errores comunes que atrapan a la mayoría de los equipos. Comencemos. --- ANÁLISIS TÉCNICO DETALLADO (aproximadamente 5 minutos) --- Empecemos con lo fundamental. La segmentación de red significa mantener el tráfico del personal y el tráfico de los huéspedes en redes física o lógicamente separadas, de modo que un dispositivo de huésped, o un dispositivo de huésped comprometido, no pueda llegar a sus sistemas de punto de venta, su ERP, su infraestructura de CCTV o cualquier otra cosa en su LAN corporativa. La forma estándar de hacer esto en la Capa 2 es con VLAN, Redes de Área Local Virtuales. Usted asigna su SSID de personal a una VLAN, por ejemplo la VLAN 10, y su SSID de invitados a otra, por ejemplo la VLAN 20. Sus switches administrados y puntos de acceso aplican esa separación a nivel de hardware. Un huésped en la VLAN 20 es enrutado a internet y a nada más. Un miembro del personal en la VLAN 10 es enrutado a la LAN corporativa y a internet, basándose en las reglas de firewall que haya definido. Ese es el modelo básico. Pero aquí es donde la mayoría de los recintos fallan: utilizan una contraseña compartida, una PSK, para la red del personal. Todo el mundo la conoce. Se escribe en una nota adhesiva. Nunca cambia. Cuando alguien se va, la credencial sigue activa. Eso no es segmentación. Eso es una falsa sensación de seguridad. El enfoque correcto para el personal es 802.1X, pronunciado "ocho cero dos punto uno equis", que es el estándar IEEE para el control de acceso a la red basado en puertos. En lugar de una contraseña compartida, cada miembro del personal se autentica con su propia credencial de identidad, normalmente su cuenta de directorio corporativo de Microsoft Entra ID, Okta o Google Workspace. El punto de acceso envía esa solicitud de autenticación a un servidor RADIUS, que la valida contra su proveedor de identidad y otorga o deniega el acceso. Sin secreto compartido. Sin credencial que sobreviva a un despido o renuncia.El método de autenticación que mejor funciona en la mayoría de las implementaciones empresariales es EAP-TTLS - Protocolo de Autenticación Extensible con Seguridad de la Capa de Transporte Tunelizada. Crea un túnel cifrado entre el dispositivo y el servidor RADIUS, y luego realiza la autenticación dentro de ese túnel mediante PAP. Esto significa que las credenciales nunca se exponen en el aire. Ahora bien, el servidor RADIUS en sí es un componente crítico. Tradicionalmente, usted operaría su propio servidor RADIUS local - un Cisco ISE, un equipo FreeRADIUS o algo similar. Sin embargo, cada vez más organizaciones migran a un RADIUS nativo de la nube, lo que elimina la dependencia de la infraestructura local, mejora la resiliencia y simplifica la gestión. El producto SecurePass de Purple hace exactamente esto - proporciona un servicio RADIUS en la nube contra el cual se autentican sus puntos de acceso a través de RadSec, que es RADIUS sobre TLS en el puerto 2083. Esto le brinda tráfico de RADIUS cifrado, a diferencia del RADIUS tradicional basado en UDP que envía atributos en texto claro. Para el lado de los invitados, el modelo es diferente. Los invitados no tienen cuentas en el directorio corporativo. Se conectan a un SSID independiente - que generalmente se protege con un Captive Portal que recopila un inicio de sesión basado en el consentimiento, o a través de Passpoint, que es el estándar Hotspot 2.0 de la Wi-Fi Alliance que permite una autenticación automática y fluida sin necesidad de una página de bienvenida. La plataforma de Purple es compatible con ambos. El SSID de invitados se ubica en su propia VLAN, se enruta únicamente a internet y está completamente aislado de la red del personal y de la LAN corporativa. Permítame hablar de Passpoint por un momento, porque es cada vez más importante. Passpoint - también conocido como Hotspot 2.0 u OpenRoaming - permite que un dispositivo se conecte automáticamente a una red de confianza utilizando una credencial que ya posee, como la de un operador de telefonía móvil o una identidad de la aplicación Purple. El dispositivo y la red negocian la autenticación mediante EAP-TTLS o EAP-TLS sin que el usuario tenga que interactuar con una página de bienvenida. Para los recintos con gran afluencia de público - aeropuertos, estadios, centros comerciales - esto mejora drásticamente la experiencia de conexión al tiempo que mantiene la seguridad. Ahora hablemos de dos plataformas de hardware específicas: Cisco Meraki y Juniper Mist, ya que son las dos plataformas empresariales más comunes que vemos en los recintos. En Cisco Meraki, usted configura el SSID de su personal en Wireless, Access Control. Establece la seguridad en Enterprise con mi servidor RADIUS, únicamente WPA2, sin página de bienvenida. Luego agrega sus servidores RADIUS - en el caso de Purple, rad1-secure.purple.ai y rad2-secure.purple.ai, ambos en el puerto 2083, con RadSec habilitado. También configura Hotspot 2.0 en Wireless, Hotspot 2.0 - habilitándolo, configurando el nombre del operador, la lista de dominios y el reino NAI con EAP-TTLS como método. Los detalles completos paso a paso se encuentran en la documentación de soporte de Purple, a la cual haré referencia al final. En Juniper Mist, debe ir a Network, WLANs, agregar una nueva WLAN, configurar el tipo de seguridad como WPA2 Enterprise 802.1X, habilitar Passpoint y configurar sus servidores de autenticación como RadSec apuntando a la infraestructura de Purple. También debe instalar el certificado RadSec en Organisation Settings. Nuevamente, los valores y pasos de configuración exactos se encuentran en el artículo de soporte de Purple; siempre recomiendo seguir la documentación en vivo en lugar de codificar de forma fija los valores de un podcast. La parte del ciclo de vida de las credenciales es donde las Redes Basadas en Identidad realmente demuestran su valor. Cuando un miembro del personal se incorpora, se aprovisiona su cuenta en Microsoft Entra ID u Okta y obtiene acceso a la WiFi de forma automática. Cuando cambia de función, su perfil de acceso se actualiza. Cuando se va - y esto es lo fundamental - su cuenta se desaprovisiona y Purple revoca su acceso a la WiFi en tiempo real. Sin contraseñas compartidas que cambiar. Sin procesos manuales. Sin ventanas de exposición. Eso es lo que Purple llama el flujo de trabajo de incorporaciones, cambios y bajas, o JML, y es la diferencia entre una red que es genuinamente segura y una que solo lo parece. --- RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES (aproximadamente 2 minutos) --- Bien, hablemos de lo que sale mal en la práctica, porque hay algunos modos de falla que veo repetidamente. El primero es la configuración incorrecta de la VLAN. Configura los SSIDs correctamente, pero los puertos troncales de sus switches no transportan ambas VLANs, o sus reglas de enrutamiento inter-VLAN son demasiado permisivas. Un invitado en la VLAN 20 termina pudiendo hacer ping a dispositivos en la VLAN 10. Pruebe siempre con un dispositivo de invitado después de la implementación e intente conectarse a una dirección IP interna. Si puede hacerlo, es necesario ajustar las reglas del firewall. El segundo es la conmutación por error de RADIUS. Si solo configura un servidor RADIUS y este deja de estar disponible, el personal no podrá autenticarse. Configure siempre tanto rad1-secure como rad2-secure como primario y secundario. La infraestructura RADIUS-as-a-Service en la nube de Purple está diseñada para una alta disponibilidad, pero su punto de acceso necesita conocer ambos endpoints. El tercero - y este es el que causa el mayor dolor operativo - es no realizar la integración con su proveedor de identidad desde el primer día. Los equipos suelen comenzar con cuentas RADIUS locales, con la intención de migrar a Entra ID u Okta más adelante. Esa migración es dolorosa. Hágalo bien desde el principio. La automatización de JML por sí sola justifica el esfuerzo. El cuarto error común es tratar a la red de invitados como algo secundario. Su SSID de invitados necesita una recopilación de consentimiento que cumpla con el GDPR, gestión de ancho de banda para evitar que un solo invitado sature el enlace y aislamiento de clientes para que los invitados no puedan ver los dispositivos de los demás. La plataforma de Purple se encarga del consentimiento y del análisis de datos. Su punto de acceso se encarga del aislamiento de clientes; asegúrese de que esté habilitado.En el aspecto de cumplimiento: si procesa pagos con tarjeta en cualquier parte de la misma infraestructura de red física, el alcance de PCI-DSS es una preocupación real. Una segmentación adecuada de VLAN, combinada con un firewall que impida el tráfico entre redes VLAN para las redes de invitados y de pago, es el punto de partida básico. Su QSA querrá ver pruebas de esa segmentación. Documente sus asignaciones de VLAN, sus reglas de firewall y la configuración de sus puntos de acceso. --- PREGUNTAS Y RESPUESTAS RÁPIDAS (aproximadamente 1 minuto) --- Algunas preguntas que me hacen con frecuencia. ¿Puedo tener al personal y a los invitados en el mismo punto de acceso? Sí - los puntos de acceso empresariales modernos de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist y otros admiten múltiples SSIDs con etiquetado VLAN en un solo radio. No necesita hardware independiente. ¿Necesito WPA3? WPA3 es preferible para nuevas implementaciones, en particular para la red de invitados, ya que proporciona confidencialidad directa perfecta y protege contra ataques de diccionario fuera de línea. Pero WPA2 Enterprise con 802.1X sigue siendo sólido para el personal, y la mayoría del hardware empresarial lo admite. Si su hardware es compatible con WPA3, actívelo. ¿Qué pasa con el BYOD - el personal que utiliza dispositivos personales? Aquí es donde la autenticación basada en certificados, o EAP-TLS, adquiere gran valor. Puede emitir certificados de dispositivo a través de su MDM para dispositivos gestionados y restringir el WiFi del personal únicamente a dispositivos autenticados por certificado. Los dispositivos personales no gestionados se redirigen a un SSID de BYOD independiente con un acceso más restringido. ¿Cómo funciona la plataforma de analíticas de Purple junto con la segmentación? Purple recopila datos de origen de los inicios de sesión de WiFi para invitados - con consentimiento - y los muestra a través de la plataforma de WiFi Analytics. El tráfico del personal es independiente y no está sujeto a la misma recopilación de analíticas. Las dos redes son arquitectónicamente distintas, que es exactamente como debe ser. --- RESUMEN Y PRÓXIMOS PASOS (aproximadamente 1 minuto) --- En resumen. La segmentación segura de WiFi para el personal y los invitados se reduce a cinco puntos. Uno: redes VLAN independientes para el tráfico del personal y de los invitados, aplicadas a nivel de switch y de punto de acceso. Dos: 802.1X con EAP-TTLS para la autenticación del personal - sin contraseñas compartidas. Tres: RADIUS en la nube con RadSec para una infraestructura de autenticación cifrada y resiliente. Cuatro: Passpoint o un Captive Portal para invitados, con recopilación de consentimiento que cumpla con el GDPR. Cinco: integración con proveedores de identidad para un ciclo JML automatizado - de modo que quienes dejen la empresa pierdan el acceso en el momento en que se desaprovisione su cuenta. Si está realizando la implementación en Cisco Meraki o Juniper Mist, la documentación de soporte de Purple contiene los pasos de configuración exactos. Si está evaluando la plataforma de manera más amplia - incluyendo SecurePass para la identidad del personal, WiFi Analytics para obtener información sobre los invitados y la aplicación Purple para una conectividad Passpoint fluida - el punto de partida es purple.ai. Eso es todo por hoy. Si esto le resultó útil, compártalo con su arquitecto de redes o con su director de operaciones del recinto. Y si tiene un escenario de implementación específico que le gustaría que abordemos, póngase en contacto con nosotros.

header_image.png

Resumen Ejecutivo

Las redes empresariales están bajo una presión cada vez mayor para ofrecer una conectividad fluida tanto para el personal como para los invitados sin comprometer la seguridad de la LAN corporativa. El desafío fundamental para los gerentes de TI es proporcionar acceso a internet a dispositivos de invitados no confiables y, al mismo tiempo, garantizar que no puedan acceder a la infraestructura crítica, como los sistemas de punto de venta, las plataformas ERP o los servidores de archivos.

El enfoque estándar de utilizar una clave precompartida (PSK) compartida para las redes del personal es una vulnerabilidad crítica. Cuando se utiliza una frase de contraseña compartida, la credencial permanece activa mucho tiempo después de que un empleado se va, lo que genera un riesgo persistente. Esta guía detalla el cambio arquitectónico necesario para segmentar adecuadamente estas redes utilizando Redes Basadas en la Identidad. Al implementar la autenticación 802.1X con EAP-TTLS para el personal, respaldada por una infraestructura de RADIUS en la nube, y aislar el tráfico de invitados a través de Captive Portals o Passpoint en VLANs dedicadas, las organizaciones pueden lograr una seguridad sólida. Este enfoque automatiza el ciclo de vida de las credenciales, garantiza el cumplimiento de estándares como PCI-DSS e ISO 27001, y se integra directamente con los proveedores de identidad existentes, como Microsoft Entra ID, Okta y Google Workspace.

Análisis Técnico Detallado

La segmentación de red en la Capa 2 se basa en Redes de Área Local Virtuales (VLANs) para separar el tráfico. En un entorno con una arquitectura adecuada, el SSID del personal se asigna a una VLAN (por ejemplo, VLAN 10) y el SSID de invitados a otra (por ejemplo, VLAN 20). Los switches administrados y los puntos de acceso imponen esta separación. El tráfico de invitados se enruta directamente a internet, mientras que al tráfico del personal se le permite el acceso a la LAN corporativa con base en políticas de firewall estrictas.

El Fracaso de las Frases de Contraseña Compartidas

Muchos establecimientos dependen de una sola frase de contraseña WPA2-Personal para el acceso del personal. Este modelo falla porque la credencial está vinculada a la red, no al individuo. Cuando un miembro del personal se va, la frase de contraseña debe cambiarse en todos los dispositivos para revocar el acceso - una carga operativa que rara vez se ejecuta. Esto deja a la red expuesta al acceso no autorizado de ex-empleados.

802.1X y RADIUS en la Nube

La alternativa segura es el control de acceso a la red basado en puertos 802.1X. El personal se autentica utilizando sus credenciales individuales del directorio corporativo. El punto de acceso actúa como un autenticador, pasando la solicitud a un servidor RADIUS.

Las implementaciones modernas utilizan RADIUS nativo de la nube, como SecurePass de Purple. Esto elimina la necesidad de hardware local como Cisco ISE o FreeRADIUS. El punto de acceso se comunica con el servidor RADIUS en la nube a través de RadSec (RADIUS sobre TLS en el puerto 2083), cifrando el tráfico de autenticación. El método de autenticación preferido es EAP-TTLS, el cual establece un túnel TLS seguro antes de transmitir las credenciales a través de PAP, garantizando que nunca queden expuestas en el aire.

architecture_overview.png

Aislamiento de la Red de Invitados

Los dispositivos de los invitados son intrínsecamente no confiables. Se conectan a un SSID independiente y se les asigna una VLAN aislada. La autenticación se gestiona normalmente a través de un Captive Portal que recopila el consentimiento de conformidad con el GDPR, o mediante Passpoint (Hotspot 2.0). Passpoint permite conexiones automáticas y seguras utilizando credenciales existentes, como un perfil de operador móvil o la aplicación Purple, omitiendo por completo la página de bienvenida mientras se mantiene el cifrado WPA2/WPA3 Enterprise en el aire.

Guía de Implementación

La implementación de una segmentación segura requiere la configuración en su proveedor de identidad, el servicio RADIUS en la nube y los puntos de acceso inalámbricos. Purple es independiente del hardware y se integra con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet.

Escenario 1: Implementación con Cisco Meraki

Para un entorno Cisco Meraki, el SSID del personal se configura en Wireless > Access Control (Inalámbrico > Control de acceso).

  1. Establezca la seguridad en Enterprise with my RADIUS server (Enterprise con mi servidor RADIUS) y el cifrado WPA en WPA2 only (solo WPA2).
  2. Agregue los servidores RADIUS de Purple: rad1-secure.purple.ai y rad2-secure.purple.ai, ambos en el puerto 2083, con RadSec habilitado.
  3. Configure el NAS ID de forma adecuada.

Para la red de invitados que utiliza Passpoint, vaya a Wireless > Hotspot 2.0 (Inalámbrico > Hotspot 2.0). Habilite Hotspot 2.0, configure los nombres del operador y del lugar, y establezca la lista de dominios y los dominios NAI para que coincidan con su configuración de Purple. Agregue EAP-TTLS como método de autenticación.

Escenario 2: Implementación con Juniper Mist

En el panel de Juniper Mist, vaya a Network > WLANs (Red > WLAN) y agregue una nueva WLAN.

  1. Establezca el tipo de seguridad en WPA2 Enterprise (802.1X).
  2. Habilite Passpoint y configure los ajustes de dominio y dominio NAI.
  3. En Servidores de Autenticación, seleccione RadSec y agregue los endpoints de Purple (rad1-secure.purple.ai y rad2-secure.purple.ai en el puerto 2083).
  4. Es fundamental instalar el certificado RadSec de Purple en Organization Settings (Configuración de la organización) para establecer la conexión TLS segura.

Mejores Prácticas

comparison_chart.png

  1. Automatice el proceso de altas, traslados y bajas (JML): Integre su RADIUS en la nube directamente con Microsoft Entra ID u Okta a través de SCIM o SAML. Cuando se da de baja a un empleado en el directorio, Purple revoca su acceso a la WiFi de inmediato.
  2. Aplique el aislamiento de clientes: En la VLAN de invitados, habilite el aislamiento de clientes a nivel de punto de acceso. Esto evita que los dispositivos de los invitados se comuniquen entre sí, mitigando el movimiento lateral si un dispositivo se ve comprometido.
  3. Implemente RADIUS redundante: Configure siempre servidores RADIUS principales y secundarios (rad1-secure y rad2-secure). Si el punto de conexión principal no está disponible, el punto de acceso debe realizar una conmutación por error sin interrupciones para garantizar que el personal pueda autenticarse.
  4. Audite el enrutamiento inter-VLAN: Asegúrese de que las reglas de su firewall denieguen explícitamente el tráfico originado en la VLAN de invitados con destino a la VLAN del personal o a las subredes corporativas.

Solución de problemas y mitigación de riesgos

  • Filtración de VLAN: Si un dispositivo de invitado puede hacer ping a un servidor interno, los puertos troncales de su switch o las reglas de su firewall están mal configurados. Verifique que la VLAN de invitados esté estrictamente enrutada a la interfaz WAN.
  • Tiempos de espera de autenticación agotados: Si el personal experimenta tiempos de espera agotados durante la autenticación 802.1X, verifique que el tráfico saliente en el puerto TCP 2083 esté permitido a través de su firewall perimetral para llegar a los servidores RADIUS en la nube.
  • Errores de certificado: Al utilizar EAP-TTLS, asegúrese de que los dispositivos cliente confíen en el certificado del servidor RADIUS, o utilice un MDM para enviar los certificados de CA raíz necesarios a los dispositivos corporativos.

ROI e impacto empresarial

Una segmentación adecuada ofrece un valor empresarial medible. Elimina la carga de trabajo de TI que supone rotar manualmente las contraseñas compartidas. Reduce la superficie de ataque, lo que respalda directamente el cumplimiento de PCI-DSS e ISO 27001 al aislar de forma comprobable las terminales de pago y los datos corporativos del acceso público. Además, al superponer el Guest WiFi y las WiFi Analytics de Purple en la red de invitados aislada, los establecimientos pueden capturar de forma segura datos de primera mano para impulsar el engagement, especialmente en entornos de Retail y Hospitality .

Definiciones clave

802.1X

Un estándar de la IEEE para el control de acceso a redes basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.

Esencial para el WiFi del personal, ya que reemplaza las contraseñas compartidas con la autenticación de identidad individual.

VLAN

Red de área local virtual; una subred lógica que agrupa una colección de dispositivos de diferentes segmentos físicos de LAN.

Se utiliza para separar lógicamente el tráfico de invitados del tráfico del personal y corporativo en los mismos puntos de acceso físicos.

RADIUS

Servicio de usuario de marcación de autenticación remota; un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA).

El servidor que valida las credenciales del personal contra el directorio corporativo antes de otorgar acceso a la red.

RadSec

Un protocolo que permite transmitir paquetes RADIUS de forma segura a través de un túnel TLS (normalmente en el puerto TCP 2083).

Crucial para las implementaciones de RADIUS en la nube para garantizar que los datos de autenticación se cifren a través de internet.

EAP-TTLS

Seguridad de la capa de transporte con túnel de protocolo de autenticación extensible; un método EAP que crea un túnel TLS seguro para la autenticación del cliente.

El método de autenticación recomendado para los dispositivos del personal, lo que garantiza que las credenciales no se expongan de forma inalámbrica.

Passpoint

También conocido como Hotspot 2.0; un estándar de Wi-Fi Alliance que permite a los dispositivos móviles descubrir y conectarse automáticamente a redes WiFi de forma segura.

Se utiliza para proporcionar a los invitados un acceso cifrado y sin interrupciones sin necesidad de un Captive Portal en cada visita.

JML

Joiners, Movers, Leavers; el proceso del ciclo de vida para gestionar los derechos de acceso de los empleados.

La automatización de JML a través de SCIM o SAML garantiza que el acceso a la red se revoque de forma instantánea cuando un empleado se marcha.

Captive Portal

Una página web que un usuario de una red de acceso público está obligado a ver e interactuar con ella antes de que se le conceda el acceso.

Se utiliza en la VLAN de invitados para recopilar el consentimiento conforme a GDPR y datos de primera mano antes de permitir el acceso a internet.

Ejemplos resueltos

Un hotel de 200 habitaciones utiliza actualmente un único SSID WPA2-Personal para el personal y los sistemas internos, con un SSID abierto independiente para los invitados. El administrador de TI debe proteger la red del personal para cumplir con PCI-DSS sin reemplazar sus puntos de acceso HPE Aruba existentes.

El administrador de TI debe migrar la red del personal a 802.1X. Configura un nuevo SSID para el personal en los controladores Aruba utilizando WPA2 Enterprise. Integra el RADIUS en la nube SecurePass de Purple con su inquilino de Microsoft Entra ID. Los controladores Aruba se configuran para autenticarse contra rad1-secure.purple.ai a través de RadSec. El personal ahora inicia sesión con sus credenciales de Microsoft Entra ID. La red de invitados permanece en una VLAN independiente, pero se actualiza para utilizar un Captive Portal para el consentimiento compatible con GDPR.

Comentario del examinador: Este enfoque aprovecha el hardware existente (independiente del hardware) al tiempo que cambia fundamentalmente el modelo de seguridad. Al cambiar a la autenticación basada en la identidad, el hotel elimina la PSK compartida, cumpliendo con los requisitos de PCI-DSS para el control de acceso y la rendición de cuentas, al tiempo que automatiza el proceso de JML.

Un estadio que implementa Cisco Meraki desea ofrecer una conexión WiFi segura y sin interrupciones para los abonados de temporada sin necesidad de que inicien sesión a través de un Captive Portal cada día de partido, manteniendo al mismo tiempo este tráfico aislado de la infraestructura de venta de boletos.

El estadio implementa Passpoint (Hotspot 2.0) en la VLAN de invitados. Los aficionados descargan un perfil a través de la aplicación de Purple una sola vez. En las visitas siguientes, sus dispositivos negocian automáticamente una conexión EAP-TTLS con los puntos de acceso Meraki, autenticándose contra el RADIUS en la nube de Purple. La infraestructura de Meraki dirige este tráfico a una VLAN de invitados dedicada que solo tiene salida a internet.

Comentario del examinador: Passpoint proporciona una "experiencia como en casa con seguridad empresarial". Cifra el tráfico de invitados de forma inalámbrica (a diferencia de una red abierta) y elimina la fricción de los inicios de sesión repetidos en el Captive Portal, lo cual es fundamental para entornos de gran afluencia como los estadios.

Preguntas de práctica

Q1. Una cadena de tiendas de retail está desplegando puntos de acceso Juniper Mist. Quieren asegurarse de que el tráfico de autenticación del personal enviado al cloud RADIUS de Purple no pueda ser interceptado a través de internet. ¿Qué protocolo y puerto deben configurar en los puntos de acceso?

Sugerencia: El RADIUS tradicional utiliza el puerto UDP 1812 y no cifra toda la carga útil.

Ver respuesta modelo

Deben configurar RadSec, que utiliza un túnel TLS a través del puerto TCP 2083. También deben instalar el certificado RadSec de Purple en la configuración de la organización de Juniper Mist para establecer la confianza.

Q2. Un administrador de TI nota que los dispositivos conectados al SSID de invitados pueden hacer ping a la dirección IP del servidor de impresión local. El SSID de invitados está asignado a la VLAN 20 y el servidor de impresión está en la VLAN 10. ¿Cuál es la causa más probable?

Sugerencia: Considere dónde se toman las decisiones de enrutamiento entre las diferentes subredes.

Ver respuesta modelo

Las reglas de enrutamiento inter-VLAN en el firewall del sitio o en el switch de Capa 3 son demasiado permisivas. Debería haber una regla de denegación explícita que impida que el tráfico de la subred de invitados (VLAN 20) llegue a la subred corporativa (VLAN 10).

Q3. Un recinto quiere dejar de usar una frase de contraseña WPA2 compartida para el personal, pero no tiene un servidor Active Directory local. Utilizan Google Workspace para el correo electrónico y el almacenamiento de documentos. ¿Pueden implementar 802.1X?

Sugerencia: Considere el rol de un proveedor de RADIUS en la nube.

Ver respuesta modelo

Sí. Pueden utilizar un servicio RADIUS en la nube como Purple SecurePass, que se integra directamente con Google Workspace. Los puntos de acceso se autentican contra el RADIUS en la nube, el cual valida las credenciales contra Google Workspace, permitiendo 802.1X sin necesidad de hardware de directorio local.

Continúe leyendo esta serie

Cómo segregar de forma segura las redes WiFi del personal y de invitados

Esta guía técnica autorizada proporciona a los líderes de TI estrategias prácticas para segregar de forma segura las redes WiFi del personal, invitados e IoT mediante VLANs y 802.1X. Detalla cómo proteger la infraestructura empresarial, mantener el cumplimiento de PCI-DSS y aprovechar los Captive Portals para capturar datos de primera mano.

Leer la guía →

Best DNS filtering: a comprehensive guide for businesses

Esta guía de referencia técnica explica cómo el filtrado DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución, antes de que se establezca una conexión. Ofrece a los directores de TI, arquitectos de red y equipos de operaciones de establecimientos la arquitectura de implementación, la configuración de firewall y el contexto de cumplimiento que necesitan para proteger el WiFi de invitados en entornos de hotelería, comercio minorista y sector público. Purple Shield bloquea malware, botnets y contenido inapropiado a nivel DNS en más de 80,000 establecimientos activos.

Leer la guía →

Comprensión de Cisco SUDI: Identidad anclada por hardware en el control de acceso seguro a la red

Esta guía explica cómo Cisco SUDI proporciona una identidad criptográficamente segura y anclada por hardware para la infraestructura de red empresarial. Aprenda cómo reemplazar las direcciones MAC vulnerables a la suplantación por certificados 802.1AR inmutables para proteger el control de acceso a la red de su recinto.

Leer la guía →