Saltar al contenido principal

WiFi seguro para BYOD: Incorporación con certificados Passpoint vs xPSK (iPSK)

Una guía técnica completa para equipos de TI sobre cómo proteger los dispositivos no gestionados de empleados y estudiantes (BYOD) mediante certificados Passpoint EAP-TLS de instalación sin intervención frente a tecnologías xPSK específicas de cada proveedor (iPSK/easyPSK, DPSK, PPSK, MPSK).

By Iain JewittPublished
📖 5 min de lectura1,004 palabras

Video overview

Parte de nuestra serie principal: Guía de seguridad WiFi para empresas

Los programas Bring Your Own Device (BYOD) son estándar en oficinas corporativas, instalaciones de atención médica y campus de educación superior. Sin embargo, conectar smartphones, tablets y laptops no administrados a una red empresarial presenta un desafío de seguridad fundamental para los administradores de red.

Las claves precompartidas (PSKs) de legado de WPA2/3-Personal se filtran rápidamente entre el personal y dejan a las redes vulnerables al acceso no autorizado y a la inspección de paquetes. Por el contrario, la inscripción tradicional de certificados 802.1X EAP-TLS a menudo genera un alto volumen de solicitudes de soporte técnico cuando se implementa en dispositivos personales sin agentes de Mobile Device Management (MDM).

Para proteger los dispositivos BYOD sin aumentar la carga operativa, los equipos de ingeniería de red eligen entre dos patrones arquitectónicos modernos: inscripción de certificados de Passpoint (Hotspot 2.0) y xPSK específico del proveedor (Identity PSK).


El problema de seguridad de BYOD

Los modelos estándar de autenticación de WiFi fallan en dispositivos personales no administrados por tres razones:

  1. Filtración de claves compartidas: Una única contraseña de WPA2/3-Personal compartida entre el personal se ve comprometida tan pronto como un empleado se va o la comparte con un visitante.
  2. Falta de atribución de identidad: Las claves compartidas no proporcionan un registro de auditoría que vincule el tráfico de red individual o las direcciones MAC con las identidades de empleados registradas en su proveedor de identidad (Entra ID, Okta o Google Workspace).
  3. Complejidad del suplicante: La configuración manual de 802.1X EAP-TLS o PEAP requiere que los usuarios confíen manualmente en los certificados raíz de la CA, seleccionen métodos EAP e ingresen nombres de dominio, lo que genera conexiones fallidas y tickets de soporte técnico.

Enfoque 1: Passpoint y registro seguro de certificados de personal

Passpoint (IEEE 802.11u / Hotspot 2.0) establece una seguridad 802.1X EAP-TLS de grado empresarial sin intervención en dispositivos personales, sin requerir una configuración manual del suplicante ni el registro en un MDM.

Cómo funciona el registro de Passpoint

  1. Autenticación de identidad: El empleado inicia sesión a través de un portal web de registro utilizando sus credenciales existentes de inicio de sesión único (SSO) (Entra ID, Okta, Google Workspace o SAML 2.0).
  2. Generación de perfiles: La plataforma Purple proporciona un perfil de red único y firmado que contiene un certificado de cliente individual y una raíz de CA de RADIUS de confianza.
  3. Aprovisionamiento sin intervención: En iOS, Android, macOS y Windows 11, el usuario toca una vez para instalar el perfil o el archivo de configuración.
  4. Conexión automatizada: El dispositivo detecta y se une automáticamente a cualquier red de recinto habilitada para Passpoint en todo el mundo mediante WPA3-Enterprise 802.1X EAP-TLS.

Ventajas clave de Passpoint para BYOD

  • Vinculación de identidad individual: Cada paquete se cifra y se vincula directamente a la cuenta de usuario del empleado.
  • Revocación instantánea: Cuando un empleado se va, revocar su identidad en Entra ID o Okta rescinde inmediatamente su certificado de Passpoint en todos los sitios.
  • Roaming entre sitios: Los empleados se conectan automáticamente en las sucursales y ubicaciones remotas sin tener que volver a ingresar sus credenciales.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Enfoque 2: xPSK del fabricante (Identity Pre-Shared Keys)

Para entornos donde 802.1X EAP-TLS no es viable - como dispositivos personales heredados o hardware BYOD sin pantalla - las implementaciones de xPSK específicas del fabricante ofrecen seguridad de claves individuales sobre SSIDs estándar WPA2/3-Personal.

Variantes de implementación de fabricantes de hardware

Los diferentes fabricantes de hardware inalámbrico implementan tecnología única de claves precompartidas bajo distintos nombres:

  • Cisco / Meraki - iPSK (Identity PSK) / easyPSK: Asigna claves precompartidas individuales a perfiles de usuario RADIUS específicos, lo que permite la asignación de VLAN por usuario y la aplicación de políticas de firewall en un único SSID WPA2-Personal.
  • Ruckus Wireless - DPSK (Dynamic PSK): Genera claves de contraseña únicas por usuario o dispositivo a través de Ruckus Cloud / SmartZone, vinculadas automáticamente a las direcciones MAC.
  • Extreme Networks - PPSK (Private PSK): Asigna claves personalizadas por usuario con fechas de vencimiento automatizadas y límites de ancho de banda individuales.
  • Fortinet / FortiAP - MPSK (Multiple PSK): Se integra con los controladores inalámbricos FortiGate para asignar claves únicas vinculadas a FortiAuthenticator o bases de datos de usuarios RADIUS externas.
  • HPE Aruba Networking - ePSK (Enhanced PSK): Combina roles de usuario locales y la aplicación de políticas de ClearPass con claves PSK por dispositivo.
  • Ubiquiti UniFi - PPSK (Private Pre-Shared Key): Asigna claves distintas a VLANs de destino específicas en un SSID unificado.

Ventajas clave de xPSK

  • Soporte universal de dispositivos: Funciona sobre WPA2/3-Personal estándar, lo que lo hace compatible con dispositivos que carecen de suplicantes 802.1X EAP.

  • Eliminación de claves aislada: Eliminar la clave de un solo usuario no interrumpe a ningún otro usuario en la red.

  • Direccionamiento de VLAN y políticas: Cloud RADIUS asigna usuarios individuales o tipos de dispositivos a VLANs aisladas en función de su clave única.

Comparación técnica: Passpoint EAP-TLS frente a xPSK

Característica de arquitectura Passpoint (EAP-TLS) xPSK del fabricante (iPSK/DPSK/PPSK)
Protocolo de autenticación WPA2/WPA3-Enterprise (802.1X) WPA2/WPA3-Personal (WPA-PSK)
Capa de seguridad EAP-TLS basado en certificados Clave de cifrado AES única por usuario
Incorporación de usuarios Perfil con un toque / descarga de app Portal de autoservicio o emisión de clave por SMS
Soporte de dispositivos Smartphones, tablets, laptops Todos los dispositivos WiFi (incluidos heredados/IoT)
Sincronización del proveedor de identidad Revocación SCIM / SAML en tiempo real Mapeo de claves Cloud RADIUS / API
Roaming multisitio Roaming automático y sin interrupciones Requiere un backend RADIUS sincronizado

-

Recomendación arquitectónica para TI empresarial

Para una seguridad BYOD y una experiencia de usuario óptimas, los equipos de TI de las empresas implementan una estrategia de dos niveles:

  1. BYOD principal para personal y estudiantes: Implemente la incorporación de certificados Passpoint EAP-TLS a través de Purple Staff Secure para todos los smartphones, tablets y laptops personales. Esto aplica una seguridad 802.1X de zero-trust vinculada a su proveedor de identidad.
  2. Dispositivos especializados y heredados: Utilice cloud RADIUS xPSK (iPSK/PPSK) para dispositivos personales que no pueden procesar perfiles Passpoint, asegurando que cada dispositivo reciba una clave individual y una asignación de VLAN aislada.

Continúe leyendo esta serie

Cómo revocar el acceso a WiFi cuando un empleado se va

Esta guía muestra a los equipos de TI y de operaciones de recintos cómo eliminar el acceso de WiFi de personal cuando un empleado se va sin interrumpir al resto de la plantilla. Compara 802.1X basado en certificados, iPSK específicos de identidad y la desaprobación impulsada por SCIM, para luego proporcionar un manual de ejecución para el mismo día, un método de prueba y un modelo de evidencia de auditoría.

Leer la guía →

WPA2 Personal frente a Enterprise: ¿cuál es la diferencia y cuál debería utilizar?

Esta guía de referencia técnica ofrece una comparación detallada de los protocolos de seguridad WPA2 Personal y WPA2 Enterprise en entornos de WiFi empresariales. Describe las diferencias de arquitectura, las metodologías de implementación y las implicaciones de seguridad de cada estándar para ayudar a los arquitectos de red y a los líderes de TI a tomar decisiones de implementación fundamentadas.

Leer la guía →

Tres SSIDs para gobernarlos a todos: guía de configuración de WiFi para invitados, Passpoint e IoT

Esta guía técnica proporciona un modelo definitivo para implementar el diseño de tres SSIDs WiFi en instalaciones empresariales. Detalla la configuración de un Captive Portal de WiFi de invitados abierto, la incorporación automatizada de Passpoint y la autenticación xPSK por dispositivo para lograr una segmentación de VLAN completa y un acceso a la red de confianza cero.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.