Tres SSIDs para gobernarlos a todos: guía de configuración de WiFi para invitados, Passpoint e IoT
Esta guía técnica proporciona un modelo definitivo para implementar el diseño de tres SSIDs WiFi en instalaciones empresariales. Detalla la configuración de un Captive Portal de WiFi de invitados abierto, la incorporación automatizada de Passpoint y la autenticación xPSK por dispositivo para lograr una segmentación de VLAN completa y un acceso a la red de confianza cero.
Escucha esta guía
Ver transcripción del podcast
📚 Parte de nuestra serie principal: Seguridad y autenticación de WiFi empresarial: la guía completa →
- Resumen Ejecutivo
- Escuchar la sesión informativa
- Análisis profundo de la arquitectura técnica
- 1. Guest WiFi (SSID abierto)
- 2. Passpoint (Hotspot 2.0)
- 3. xPSK (IoT y BYOD)
- Guía de implementación
- Paso 1: Configuración de switches y firewalls
- Paso 2: Integración del servidor RADIUS
- Paso 3: Configuración de SSID
- Mejores prácticas
- Resolución de problemas y mitigación de riesgos
- ROI e impacto comercial

Resumen Ejecutivo
La mayoría de las sedes empresariales aún operan arquitecturas inalámbricas heredadas que colapsan todo el tráfico en uno o dos SSIDs. Este enfoque genera un riesgo inaceptable al colocar dispositivos IoT no administrados, hardware de contratistas y visitantes públicos en segmentos de red compartidos. El diseño de WiFi de tres SSIDs elimina esta vulnerabilidad asignando a cada clase de dispositivo y usuario su propia red dedicada, su propia VLAN y su propio método de autenticación. Esta guía proporciona un plan detallado paso a paso para implementar tres SSIDs distintos: una red de Guest WiFi abierta para cumplimiento y captura de datos, una red Passpoint (Hotspot 2.0) para acceso seguro automatizado a través de la aplicación o SDK de Purple, y una red xPSK que consolida todos los dispositivos sin pantalla bajo claves por dispositivo. Al estandarizar esta arquitectura, los equipos de TI pueden lograr una segmentación estricta de VLAN, reducir la sobrecarga de radiofrecuencia y optimizar las operaciones de red en implementaciones de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist y Ubiquiti UniFi.
Escuchar la sesión informativa
Análisis profundo de la arquitectura técnica
El diseño de tres SSIDs es un enfoque de confianza cero (zero-trust) aplicado al extremo inalámbrico. Se basa en el principio de que el SSID es simplemente el punto de entrada; el límite de seguridad real es la asignación de VLAN dictada por el método de autenticación.

1. Guest WiFi (SSID abierto)
El primer SSID es una red abierta con un Captive Portal. Sirve para visitantes, huéspedes temporales y usuarios casuales. Debido a que es abierta, no hay fricción en el punto de conexión. El punto de control de seguridad se traslada a la capa del portal. Cuando un dispositivo se conecta, se le asigna una dirección IP de una subred fuertemente restringida y se le coloca en un entorno limitado (walled garden). El usuario es redirigido a una página de inicio (splash page) donde acepta los términos de servicio y, opcionalmente, proporciona datos de identidad.
Este SSID es fundamental para el cumplimiento normativo. Bajo el GDPR, debe registrar el consentimiento y la base legal para el procesamiento de datos. Purple maneja esto de forma nativa, registrando la marca de tiempo del consentimiento y capturando datos de primera mano. Una vez autenticada, la sesión se asigna a la VLAN 10. Las reglas del firewall imponen que la VLAN 10 solo tenga acceso a internet, completamente aislada de los sistemas internos. Para las sedes sujetas a PCI DSS, esta segmentación garantiza que el tráfico de invitados nunca toque el entorno de datos de los titulares de tarjetas.
2. Passpoint (Hotspot 2.0)
El segundo SSID aprovecha el estándar IEEE 802.11u Passpoint para proporcionar un acceso automatizado y cifrado. Esto está diseñado para huéspedes frecuentes, miembros de programas de fidelización y personal. En lugar de un Captive Portal, Passpoint utiliza un perfil instalado para negociar la autenticación en segundo plano a través de EAP-TLS o EAP-TTLS con PEAP.
Cuando un usuario con la aplicación de Purple (o su propia aplicación que integre el SDK de Purple) entra al establecimiento, su dispositivo detecta el SSID de Passpoint que transmite elementos específicos de ANQP (Access Network Query Protocol). El dispositivo compara estos elementos con su perfil y se conecta automáticamente. Purple actúa como el servidor RADIUS en la nube, procesando la credencial y devolviendo un mensaje de RADIUS Access-Accept. Es fundamental destacar que este mensaje incluye atributos de asignación de VLAN (como Tunnel-Private-Group-ID). Un miembro de fidelización podría asignarse a la VLAN 20, mientras que un miembro del personal que utiliza el mismo SSID se asigna a la VLAN 30. Esta asignación dinámica de VLAN permite la aplicación de políticas por identidad en lugar de por SSID.
3. xPSK (IoT y BYOD)
El tercer SSID consolida todos los demás casos de uso (terminales de tarjetas, señalización digital, impresoras, contratistas y BYOD) mediante xPSK (iPSK, PPSK, DPSK o MPSK). En lugar de una única contraseña compartida, cada dispositivo o grupo recibe una clave precompartida única.
Cuando un dispositivo se conecta, el punto de acceso envía la dirección MAC del dispositivo y la PSK específica utilizada al servidor RADIUS de Purple. Purple valida la clave y devuelve la asignación de VLAN correspondiente. Una terminal de tarjetas se asigna a la VLAN 40 (dentro del alcance de PCI), mientras que un reproductor de señalización digital se asigna a la VLAN 50. Si se revoca la clave de un contratista, su acceso se interrumpe de inmediato sin afectar a ningún otro dispositivo. Esto elimina la necesidad de listas de omisión de autenticación de MAC (MAB) y contraseñas compartidas.

Guía de implementación
Desplegar esta arquitectura requiere una secuencia estricta. No configure los controladores inalámbricos hasta que la red cableada subyacente esté preparada.
Paso 1: Configuración de switches y firewalls
Defina sus VLAN primero en la capa del switch. Cree VLAN independientes para cada clase de dispositivo (por ejemplo, VLAN 10 Guest, VLAN 20 Secure, VLAN 30 IoT, VLAN 40 PCI). Configure políticas de enrutamiento inter-VLAN en su firewall para aplicar un aislamiento estricto. Las VLAN Guest e IoT normalmente solo deben tener acceso de salida a internet. Asegúrese de que todos los puertos de enlace ascendente de los puntos de acceso estén configurados como enlaces troncales (trunks) que transporten todas las VLAN requeridas.
Paso 2: Integración del servidor RADIUS
Navegue al portal de Purple y genere sus credenciales de RADIUS. Tome nota de las direcciones IP primaria y secundaria, el puerto de autenticación (normalmente 1812), el puerto de contabilidad (1813) y el secreto compartido. Ingrese estos detalles en la configuración AAA de su controlador inalámbrico. Establezca el tiempo de espera (timeout) de RADIUS en al menos dos segundos para adaptarse a la latencia de la nube.
Paso 3: Configuración de SSID
Configure los tres SSIDs de acuerdo con la implementación específica de su proveedor:
SSID de invitados: Establezca la seguridad en Abierta (Open). Habilite la redirección de Captive Portal y diríjala a la URL de su portal de Purple. Configure el walled garden para permitir el acceso a los dominios de Purple, a su solucionador de DNS y a los endpoints de detección de Captive Portal del sistema operativo (por ejemplo, captivedetect.apple.com).
SSID de Passpoint: Habilite 802.11u/Hotspot 2.0. Configure los elementos ANQP, asegurándose de que el NAI Realm coincida exactamente con el perfil desplegado por la aplicación de Purple. Establezca la seguridad en WPA2-Enterprise o WPA3-Enterprise y dirija la autenticación a los servidores RADIUS de Purple.
SSID de xPSK: Habilite la función xPSK específica del proveedor (por ejemplo, iPSK en Cisco Meraki, MPSK en HPE Aruba). Dirija la autenticación MAC a los servidores RADIUS de Purple y habilite la asignación dinámica de VLAN.
Mejores prácticas
- Limitar el número de SSIDs: Nunca transmita más de cuatro SSIDs por punto de acceso. El exceso de SSIDs aumenta la sobrecarga de balizas (beacons), lo que degrada el rendimiento general de la red. El diseño de tres SSIDs optimiza el uso del tiempo aire (airtime).
- Precisión del walled garden: Mantenga su walled garden lo más delimitado posible. Incluya únicamente los dominios esenciales para el flujo del portal y la detección del sistema operativo. Los rangos de IP amplios crean brechas de seguridad.
- Gestión del ciclo de vida de las claves: Establezca un ciclo de vida estricto para las claves xPSK. Defina fechas de vencimiento para las claves de contratistas al momento del aprovisionamiento. Revise y rote las claves de IoT anualmente.
Resolución de problemas y mitigación de riesgos
- Tiempos de espera de RADIUS (Timeouts): Si los dispositivos no logran conectarse a las redes Passpoint o xPSK, verifique la configuración de tiempo de espera de RADIUS en el controlador. Cloud RADIUS requiere un tiempo de espera ligeramente superior al de los servidores locales. Asegúrese de que estén configuradas tanto la IP de RADIUS de Purple primaria como la secundaria.
- Fallos en el etiquetado de VLAN: Si un dispositivo se autentica correctamente pero no obtiene una dirección IP, el problema casi siempre se debe a la falta de una etiqueta VLAN en el puerto del switch del punto de acceso. Verifique la configuración del trunk.
- Problemas de descubrimiento de Passpoint: Si los dispositivos ignoran el SSID de Passpoint, verifique la configuración de ANQP NAI Realm. Incluso un error tipográfico menor hará que el dispositivo rechace la red de forma silenciosa.
ROI e impacto comercial
La implementación del diseño de tres SSIDs ofrece un valor comercial medible. Al consolidar los SSIDs, los establecimientos reducen la interferencia de RF y mejoran el rendimiento de los clientes. La asignación dinámica de VLAN a través de Passpoint y xPSK reduce significativamente los tickets de soporte de TI relacionados con el restablecimiento de contraseñas y la lista blanca de direcciones MAC. Además, la sólida segmentación garantiza el cumplimiento de PCI DSS y GDPR, mitigando el riesgo financiero de las violaciones de datos y maximizando la recopilación de datos de primera mano a través del portal de Guest WiFi .
Definiciones clave
Passpoint (Hotspot 2.0)
Un estándar IEEE 802.11u que permite a los dispositivos móviles descubrir y conectarse automáticamente de forma segura a redes WiFi sin interacción del usuario.
Crucial para ofrecer experiencias de roaming similares a las de las redes celulares y un acceso seguro y cifrado para los visitantes recurrentes y el personal.
xPSK
Un término general para las implementaciones específicas de cada proveedor (iPSK, PPSK, DPSK, MPSK) que permiten múltiples claves precompartidas únicas en un solo SSID, donde cada clave se asigna a una VLAN específica.
Se utiliza para proteger dispositivos IoT sin interfaz de usuario, impresoras y terminales de tarjetas que no son compatibles con la autenticación empresarial 802.1X.
Captive Portal
Una página web que los usuarios están obligados a ver e interactuar con ella antes de que se les conceda acceso a una red WiFi pública.
El mecanismo principal para capturar datos de primera mano y garantizar el cumplimiento de la GDPR mediante el consentimiento explícito.
Segmentación de VLAN
La práctica de dividir una red física en múltiples redes lógicas para aislar el tráfico y aplicar políticas de seguridad.
Esencial para aislar el tráfico de invitados no confiable de los sistemas internos sensibles y de los dispositivos de pago dentro del alcance de PCI.
RADIUS
Remote Authentication Dial-In User Service; un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA).
El motor que alimenta Passpoint y xPSK, validando las credenciales e indicando al punto de acceso qué VLAN asignar.
ANQP
Access Network Query Protocol; un protocolo utilizado por los dispositivos para descubrir información de la red (como consorcios de roaming y tipos de autenticación) antes de asociarse con un punto de acceso.
El mecanismo que utiliza Passpoint para determinar si un dispositivo tiene el perfil correcto para conectarse automáticamente.
Walled Garden
Un entorno limitado que controla el acceso del usuario al contenido web antes de que se haya autenticado por completo.
Debe configurarse correctamente para permitir que los dispositivos lleguen al captive portal y a los endpoints de detección del sistema operativo.
EAP-TLS
Protocolo de autenticación extensible - Seguridad de la capa de transporte; un marco de autenticación que utiliza certificados tanto para la validación del cliente como del servidor.
El método de autenticación altamente seguro que suelen utilizar los perfiles de Passpoint para garantizar conexiones cifradas.
Ejemplos resueltos
Un hotel de 350 habitaciones necesita proteger sus terminales de tarjetas y, al mismo tiempo, capturar datos de los huéspedes para su programa de fidelidad. Actualmente, todos los dispositivos comparten un único SSID WPA2-Personal.
Implemente la arquitectura de tres SSIDs. Cree la VLAN 10 para invitados, la VLAN 20 para miembros del programa de fidelidad y la VLAN 40 para terminales de pago. Configure el SSID de invitados como abierto con un Captive Portal de Purple para la captura de datos. Configure el SSID de Passpoint para los miembros del programa de fidelidad utilizando la aplicación de Purple. Configure el SSID de xPSK para las terminales de tarjetas. En el panel de Purple, genere PSK únicas para cada terminal y asígnelas a la VLAN 40. En el firewall, restrinja la VLAN 40 para permitir únicamente el tráfico HTTPS saliente a las direcciones IP del procesador de pagos.
Una cadena minorista con 80 tiendas experimenta graves problemas de rendimiento de WiFi debido a la transmisión de cinco SSIDs por tienda (invitados, personal, POS, señalización, escáneres).
Consolide las redes utilizando el diseño de tres SSIDs. Conserve el SSID de invitados con un Captive Portal. Implemente un SSID de Passpoint para el personal, autenticándose contra Microsoft Entra ID a través de la integración RADIUS de Purple, asignándolos a una VLAN de personal. Combine POS, señalización y escáneres en un único SSID xPSK. Asigne claves únicas a cada categoría de dispositivo, asignando POS a la VLAN 40, señalización a la VLAN 50 y escáneres a la VLAN 60.
Preguntas de práctica
Q1. El director de TI de un estadio quiere implementar Passpoint para los aficionados que utilizan la app oficial del equipo, pero le preocupa que los ajustes de tiempo de espera de RADIUS provoquen fallas de conexión durante eventos de alta densidad. ¿Cuál es el enfoque recomendado?
Sugerencia: Considere la latencia de la autenticación basada en la nube frente a los controladores locales.
Ver respuesta modelo
Configure el tiempo de espera de RADIUS en los controladores inalámbricos a un mínimo de dos a tres segundos. En entornos de alta densidad, las respuestas de RADIUS en la nube pueden tardar un poco más que las de los servidores locales. Además, asegúrese de que estén configuradas tanto la dirección IP primaria como la secundaria de Purple RADIUS para proporcionar redundancia por falla.
Q2. Está configurando el SSID xPSK para una flota de nuevos escáneres de códigos de barras inalámbricos. Los escáneres se conectan al SSID con éxito, pero no pueden comunicarse con el servidor de inventario. ¿Cuál es la causa más probable?
Sugerencia: Piense en la ruta entre el punto de acceso y el switch principal.
Ver respuesta modelo
La causa más probable es la falta de una etiqueta VLAN en el puerto del switch del punto de acceso. Aunque Purple RADIUS está asignando correctamente el escáner a la VLAN de inventario, si esa VLAN no está permitida en el puerto troncal que conecta el punto de acceso al switch, el tráfico se descartará.
Q3. Un hotel necesita permitir que los huéspedes accedan a su motor de reservas directas antes de que se autentiquen a través del captive portal. ¿Cómo se debe configurar esto?
Sugerencia: Esto implica controlar el tráfico de preautenticación.
Ver respuesta modelo
El equipo de TI debe agregar los dominios y las direcciones IP del motor de reservas a la configuración del walled garden en el controlador inalámbrico. Esto permite que el tráfico de preautenticación llegue a esos destinos específicos mientras se bloquea todo el demás acceso a Internet hasta que se complete el flujo del captive portal.
Continúe leyendo esta serie
Tres SSIDs para gobernarlos a todos: guía de configuración de WiFi para invitados, personal e IoT
Esta guía de referencia técnica autorizada proporciona un plan paso a paso para implementar una arquitectura WiFi de tres SSIDs. Explica cómo segmentar el tráfico de invitados, personal e IoT utilizando captive portals, 802.1X RADIUS y PSK por dispositivo (xPSK) para optimizar el rendimiento y garantizar el cumplimiento de PCI DSS.
Autenticación WiFi empresarial sin Active Directory ni un servidor local
Esta guía explica cómo implementar una autenticación WiFi WPA2/3-Enterprise segura sin un Active Directory local, Windows NPS o servidor RADIUS. Cubre la incompatibilidad de protocolos entre los proveedores de identidad en la nube y 802.1X, los argumentos a favor de EAP-TLS sobre PEAP-MSCHAPv2 y cómo implementar RADIUS en la nube con certificados emitidos por MDM contra Microsoft Entra ID, Okta o Google Workspace. Escrita para líderes de TI en organizaciones cloud-first y con un alto uso de Mac/Chromebook que están listas para retirar la infraestructura local.
Cómo revocar el acceso a WiFi cuando un empleado se va
Esta guía detalla cómo revocar el acceso a WiFi cuando un empleado se va, reemplazando las contraseñas compartidas inseguras con certificados 802.1X por usuario o iPSK. Cubre el desaprovisionamiento automatizado a través de SCIM para cumplir con los requisitos de auditoría de ISO 27001 y SOC 2.