Saltar al contenido principal

Corregir problemas de conectividad a Internet y 802.1X en Windows 11 tras la actualización

Corrija las fallas de autenticación de red cableada e inalámbrica de 802.1X en Windows 11 tras la actualización. Solución de problemas detallada para perfiles dot3svc borrados, errores de validación de certificados SCEP de Intune, problemas de MSCHAPv2 de Credential Guard y políticas de GPO.

Por Iain JewittPublicado Actualizado
📖 7 min de lectura2,070 palabras2 ejemplos resueltos2 preguntas de práctica5 definiciones clave

Video overview

Escucha esta guía

Ver transcripción del podcast
Bienvenido al Informe Técnico de Purple. Hoy abordaremos un problema crítico que afecta a los equipos de TI empresariales a nivel mundial: la pérdida de conectividad a internet por cable en los dispositivos después de una actualización local a Windows 11. Si ha tenido usuarios que de repente no pueden conectarse a su red segura después de la actualización, no está solo. Este no es un error aleatorio. Se trata de una falla específica en la forma en que la actualización maneja la configuración de autenticación 802.1X. En los próximos diez minutos, le explicaré por qué sucede esto, cómo solucionarlo y cómo evitar que afecte a sus operaciones. Comencemos con el contexto técnico. El problema de actualización de Windows 11 que estamos analizando no es nuevo. Se ha documentado en entornos empresariales desde las primeras actualizaciones de funciones, y se ha vuelto más prominente con el ciclo de actualización de 23H2 a 25H2. El problema central es este: cuando se ejecuta una actualización local de Windows 11, esta puede eliminar o corromper de forma silenciosa los archivos de configuración XML que rigen la autenticación 802.1X por cable. El resultado es que los dispositivos se encienden después de la actualización, se conectan físicamente a la red, pero no logran autenticarse a nivel de puerto. El switch, al realizar su trabajo correctamente, bloquea el dispositivo o lo asigna a una VLAN de invitados restringida. Ahora, profundicemos en los aspectos técnicos. El servicio de Configuración automática de redes cableadas, conocido internamente como dot3svc, es el componente de Windows responsable de administrar 802.1X en las interfaces Ethernet. Este servicio lee un perfil XML almacenado para saber cómo iniciar el intercambio de autenticación con el switch de red. Este perfil lo define todo: el método EAP, ya sea PEAP con MSCHAPv2 o EAP-TLS con certificados, las autoridades de certificación de confianza y cómo debe identificarse el cliente. Cuando se ejecuta el proceso de actualización, este puede restablecer la configuración de este servicio o eliminar el perfil por completo. Sin el perfil, dot3svc no tiene instrucciones. No puede iniciar el proceso de autenticación y el puerto del switch permanece cerrado. Para diagnosticar esto en una máquina específica, no se requieren herramientas complejas. Abra un símbolo del sistema con privilegios de administrador y ejecute: netsh lan show profiles. Si el resultado está vacío o falta el perfil esperado, habrá confirmado la causa raíz. También puede abrir el Visor de eventos de Windows y navegar a Registros de aplicaciones y servicios, luego Microsoft, luego Windows, después Wired-AutoConfig y finalmente al registro Operativo. Encontrará eventos de error explícitos registrados en el momento de cada intento de conexión fallido. Estos eventos le indicarán con precisión qué salió mal, ya sea la falta de un perfil, una falla de confianza en el certificado o un problema de dependencia del servicio. Ahora, hablemos de las tres rutas principales de remediación. La opción adecuada para su organización dependerá de su infraestructura de gestión. La primera y más robusta opción para entornos tradicionales locales es la Directiva de Grupo. Si sus dispositivos están unidos a un dominio, puede crear una Directiva de red cableada IEEE 802.3 en Configuración del equipo, Directivas, Configuración de Windows, Configuración de seguridad. Dentro de esta directiva, definirá la configuración 802.1X: el tipo de EAP, el método de autenticación y la configuración de confianza de certificados. Una vez que este GPO se vincule a las Unidades Organizativas adecuadas y se aplique a las máquinas afectadas, la configuración correcta se aplicará y se volverá a aplicar automáticamente, incluso si una actualización futura intenta eliminarla. El principal error que se debe evitar aquí es el filtrado de GPO. Asegúrese de que sus filtros de seguridad y de WMI estén configurados correctamente para que la directiva llegue realmente a las máquinas de destino. Un error común es crear la directiva pero no verificar su alcance de aplicación. La segunda opción, y la mejor práctica para entornos modernos gestionados en la nube, es Microsoft Intune. Si sus dispositivos están unidos a Azure AD o de forma híbrida y se gestionan a través de Intune, debe crear un Perfil de configuración utilizando la plantilla de Red cableada para Windows 10 y versiones posteriores. La forma más eficiente de llenar este perfil es exportar primero el XML en funcionamiento desde una máquina configurada correctamente utilizando el comando: netsh lan export profile folder equals dot interface equals Ethernet. Esto le proporcionará el XML puro que define la configuración 802.1X. Luego, puede importar este XML directamente en el perfil de Intune. Asigne el perfil a un grupo de dispositivos que contenga sus máquinas afectadas e Intune enviará la configuración. Este es un enfoque altamente escalable, particularmente para organizaciones distribuidas como cadenas de retail o grupos hoteleros con cientos de sitios. La tercera opción es la solución manual, que es adecuada para situaciones urgentes y excepcionales. En una máquina que funcione correctamente, exporte el perfil con netsh lan export. Transfiera el archivo XML resultante a la máquina dañada a través de un USB o un recurso compartido de red que sea accesible desde la VLAN de invitados. Luego, en la máquina dañada, ejecute: netsh lan add profile filename equals your profile dot xml interface equals Ethernet. Esto restaura de inmediato la configuración de autenticación. El dispositivo debería autenticarse con éxito en el siguiente intento de conexión. Esta es una solución rápida y eficaz para un solo usuario, pero no es escalable. Si se encuentra haciendo esto repetidamente, es una señal clara de que necesita implementar una directiva gestionada de forma centralizada. Pasemos ahora a las mejores prácticas para prevenir este problema en el futuro. El principio más importante es este: nunca confíe en que una configuración manual sobreviva a una actualización del sistema operativo. Trate su perfil 802.1X como una directiva que debe aplicarse desde una autoridad central, no como una configuración estática en cada dispositivo. Este simple cambio de mentalidad le ahorrará a su equipo un tiempo y esfuerzo significativos. Prácticamente, esto significa asegurar que su configuración de 802.1X sea parte de la compilación estándar de su dispositivo. Ya sea que utilice MDT, SCCM o Windows Autopilot, el perfil de red debe implementarse como parte del proceso de aprovisionamiento. También debe aplicarse mediante una política persistente, ya sea GPO o Intune, de modo que incluso si se elimina la configuración local, esta se restaure automáticamente. Para las organizaciones que gestionan implementaciones de actualización a gran escala, considere agregar pasos previos y posteriores a las secuencias de tareas de actualización. Antes de que se ejecute la actualización, un script puede respaldar el perfil 802.1X actual en una ubicación de red. Una vez completada la actualización, un paso de verificación puede comprobar si el perfil está presente y, si no es así, restaurarlo desde la copia de seguridad. Este enfoque de doble seguridad proporciona una red de protección adicional. Desde la perspectiva de cumplimiento, este problema tiene implicaciones directas para PCI-DSS e ISO 27001. El requisito 1.2.1 de PCI-DSS exige que se restrinja el tráfico entre el entorno de datos de los titulares de tarjetas y otras redes. El protocolo 802.1X es un control clave para imponer esta segmentación. Si los dispositivos pierden su configuración 802.1X y caen en una red no segmentada, podría estar incumpliendo este requisito. Por lo tanto, garantizar que sus ajustes de 802.1X estén administrados de forma centralizada y sean resistentes a las actualizaciones no es solo una preocupación operativa; es un imperativo de cumplimiento. Ahora, algunas preguntas rápidas que surgen con frecuencia en las conversaciones con los clientes. ¿Afecta esto también al WiFi? Sí, el mismo problema puede afectar a los perfiles inalámbricos, aunque el problema con redes cableadas se ha reportado con mayor frecuencia. El enfoque de resolución de problemas es análogo, utilizando comandos netsh wlan en lugar de netsh lan. ¿Esto está ligado a un proveedor de hardware específico? No. Este es un problema de gestión de configuración y software de Windows. Afecta a dispositivos de todos los principales fabricantes. ¿Puedo evitar que se elimine el perfil durante la actualización? Si está utilizando un proceso de actualización gestionado a través de SCCM o Intune, puede agregar pasos de corrección posteriores a la actualización. Para actualizaciones no gestionadas, la mejor mitigación es contar con una política que vuelva a aplicar la configuración automáticamente después de que se complete la actualización. ¿Qué pasa si el perfil está presente pero la autenticación sigue fallando? En este caso, el problema puede estar relacionado con la cadena de certificados. Después de una actualización, el certificado de la máquina o la autoridad de certificación raíz de confianza pueden haberse visto afectados. Verifique el almacén de certificados de la máquina y compruebe que el certificado raíz del servidor RADIUS esté presente y sea confiable. Para resumir los puntos clave de la sesión de hoy. Las actualizaciones en sitio de Windows 11 pueden eliminar de forma silenciosa los perfiles XML utilizados por el servicio Wired AutoConfig, lo que provoca fallas de autenticación 802.1X. Los pasos de diagnóstico inmediato son ejecutar netsh lan show profiles y revisar el registro operativo de Wired-AutoConfig en el Visor de eventos. Las tres vías de remediación son la Directiva de grupo para dispositivos unidos al dominio, Microsoft Intune para dispositivos administrados en la nube y la importación manual de perfiles netsh para correcciones urgentes y únicas. La solución a largo plazo es aplicar la configuración de 802.1X a través de una política administrada centralmente, tratándola como una configuración persistente en lugar de una configuración estática. Esto también es un tema de cumplimiento para entornos PCI-DSS e ISO 27001. Su tarea para esta semana es sencilla. Audite su enfoque actual de gestión de 802.1X. Si su configuración se realiza manualmente en los endpoints sin una política de aplicación central, ese es un riesgo que debe abordar antes de su próximo ciclo de actualización. Cree el perfil de Intune o la GPO, pruébelo en un grupo piloto y despliéguelo. La inversión es mínima. La mitigación del riesgo es significativa. Gracias por unirse al Purple Technical Briefing. Para obtener más recursos sobre administración de redes empresariales e inteligencia de WiFi, visite purple.ai.

Parte de nuestra serie principal: Guía de seguridad de WiFi empresarial

Corregir problemas de conectividad a Internet y 802.1X en Windows 11 tras la actualización

Resumen ejecutivo

La transición a Windows 11 introduce un problema operativo crítico para los entornos de red empresariales: la eliminación silenciosa de las configuraciones de autenticación cableada IEEE 802.1X durante las actualizaciones locales del sistema operativo. Para los directores de TI, arquitectos de red y administradores de sistemas que supervisan flotas de dispositivos gestionados, este problema causa interrupciones inmediatas de la conectividad, un elevado número de tickets de soporte técnico y exposición al incumplimiento normativo.

La causa raíz principal es la corrupción o la eliminación completa de los perfiles locales de configuración XML para el servicio de Configuración automática de redes cableadas de Windows (dot3svc). Cuando estos perfiles se eliminan, los terminales no pueden realizar la autenticación de control de acceso a la red basada en puertos definida por IEEE 802.1X.

Esta guía proporciona una metodología definitiva para diagnosticar, restaurar y prevenir fallos de autenticación 802.1X en Windows 11. Cubre los mecanismos de la causa raíz, los códigos de diagnóstico del Visor de eventos, tres marcos de solución (Directiva de grupo, Microsoft Intune y la CLI de netsh) y la mitigación de riesgos a largo plazo mediante la autenticación RADIUS nativa de la nube.

Esta guía forma parte de nuestra Guía de seguridad y autenticación de WiFi empresarial completa.

Antecedentes técnicos y análisis de la causa raíz

IEEE 802.1X se basa en tres componentes principales: el suplicante (dispositivo cliente), el autenticador (switch de red o punto de acceso) y el servidor de autenticación (servidor RADIUS). En los terminales Windows, la autenticación basada en puertos para conexiones Ethernet es gestionada por el servicio de Configuración automática de redes cableadas (dot3svc).

Durante las actualizaciones principales de características de Windows 11 (como la actualización de Windows 10 a Windows 11, o la actualización entre 22H2, 23H2 y 24H2), el sistema operativo realiza un paso de migración profunda a través de las claves del registro y las definiciones de servicio. Tres fallos específicos ocurren durante este proceso:

1. Restablecimiento del estado del servicio

El tipo de inicio del servicio dot3svc con frecuencia se restablece de Automático a Manual o Deshabilitado. Cuando el dispositivo se reinicia después de la actualización, el servicio no se inicia automáticamente, lo que impide la transmisión de tramas EAPOL (EAP sobre LAN) a través de la interfaz física de la tarjeta de red (NIC).

2. Eliminación del registro de perfiles

Los perfiles XML locales de 802.1X almacenados en HKLM\SOFTWARE\Microsoft\Wired-AutoConfig a menudo se borran durante el paso de migración. Sin un perfil activo, Windows 11 no puede presentar certificados de cliente ni credenciales EAP al puerto del switch.

3. Incompatibilidad de Credential Guard con PEAP-MSCHAPv2

Windows 11 activa por defecto la Seguridad basada en virtualización (VBS) y Credential Guard. Credential Guard aísla los hashes secretos de NTLM y Kerberos en un contenedor virtualizado, bloqueando la extracción de hashes de contraseñas de la versión heredada PEAP-MSCHAPv2. Como resultado, los endpoints que dependen de la autenticación PEAP heredada experimentan respuestas persistentes de Access-Reject después de la actualización. Se requiere actualizar a EAP-TLS basado en certificados para restaurar la autenticación. Para un análisis comparativo detallado, consulte nuestra guía WPA3 Enterprise vs iPSK Security Model.

4. Validación estricta de certificados RADIUS en Windows 11 24H2

Windows 11 24H2 impone reglas estrictas de validación de certificados de servidor. Si el certificado del servidor RADIUS carece de un Nombre alternativo del sujeto (SAN) válido que coincida con la configuración del perfil 802.1X, o si la CA raíz emisora no se encuentra en el almacén de Entidades de certificación raíz de confianza del equipo local, Windows interrumpe la conexión con el código de error 0x80070490.

Matriz de diagnóstico y referencia del Visor de eventos

Al solucionar problemas en un endpoint de Windows 11 afectado, utilice la siguiente ruta del Visor de eventos de Windows: Registros de aplicaciones y servicios > Microsoft > Windows > Wired-AutoConfig > Operational

ID de evento Origen del registro Condición de error Causa raíz Solución mediante símbolo del sistema con privilegios elevados
12014 Wired-AutoConfig Tiempo de espera de inicio de EAPOL agotado Servicio dot3svc deshabilitado o detenido sc config dot3svc start=auto && net start dot3svc
12015 Wired-AutoConfig Error de autenticación (IP APIPA) Puerto del switch no autenticado; dispositivo asignado a la VLAN de invitados netsh lan reauthenticate interface="Ethernet"
5632 Wired-AutoConfig Access-Reject explícito Falta el certificado de cliente o la cuenta de AD está deshabilitada netsh lan export profile folder=C:\temp
12013 Wired-AutoConfig Certificado de servidor no confiable Falta la CA raíz en el almacén de confianza del equipo local certutil -store Root
10001 Wired-AutoConfig Perfil 802.1X ausente Las claves de registro del perfil XML de Netsh LAN fueron depuradas por la actualización netsh lan add profile filename="C:\temp\Profile.xml"

Fragmento de diagnóstico automatizado de PowerShell

Ejecute los siguientes comandos de PowerShell con privilegios elevados para inspeccionar la interfaz física y el estado del perfil 802.1X:

# Verificar el estado del servicio Wired AutoConfig
Get-Service -Name dot3svc | Select-Object Name, Status, StartType

# Mostrar los perfiles cableados 802.1X configurados
netsh lan show profiles

# Mostrar el estado de autorización de la interfaz
netsh lan show interfaces

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Métodos de remediación paso a paso

Restaurar la conectividad 802.1X en un entorno empresarial requiere seleccionar la herramienta de gestión adecuada en función de la arquitectura de la infraestructura.

Método 1: Aplicación mediante Directivas de grupo de Active Directory (GPO)

Para los endpoints unidos a un dominio, las Directivas de grupo proporcionan una aplicación automatizada que restaura los perfiles eliminados en el siguiente reinicio:

  1. Abra la Consola de administración de directivas de grupo (gpmc.msc) en un controlador de dominio.
  2. Edite el Objeto de Directiva de Grupo objetivo vinculado a la OU de su computadora con Windows 11.
  3. Navegue a: Configuración del equipo > Directivas > Configuración de Windows > Configuración de seguridad > Directivas de red cableada (IEEE 802.3).
  4. Haga clic derecho y seleccione Crear una nueva directiva de red cableada para Windows Vista y versiones posteriores.
  5. Active Usar el servicio de configuración automática de cableado de Windows para el acceso a la red IEEE 802.1X.
  6. En la pestaña Seguridad, seleccione Microsoft: Tarjeta inteligente u otro certificado (EAP-TLS) y configure las CA raíz empresariales de confianza.
  7. Fuerce la actualización de la directiva en los endpoints de los clientes: gpupdate /force.

Método 2: Despliegue de Microsoft Intune (MDM en la nube)

Para endpoints administrados en la nube, despliegue un payload de perfil 802.1X a través de Microsoft Intune. Para la configuración paso a paso del perfil de certificado SCEP y PKCS, consulte nuestra Guía de despliegue de certificados WiFi de Microsoft Intune dedicada.

  1. Exporte un perfil XML de 802.1X de referencia desde una máquina de prueba: netsh lan export profile folder=C:\temp interface="Ethernet"
  2. Abra el Centro de administración de Microsoft Intune (intune.microsoft.com).
  3. Navegue a Dispositivos > Perfiles de configuración > Crear perfil.
  4. Seleccione Windows 10 y posterior como Plataforma, y Red cableada como Plantilla.
  5. Pegue la configuración XML de EAP exportada en el campo de configuración del perfil XML.
  6. Asigne la directiva a su grupo de dispositivos de Azure AD para aplicar la corrección automatizada después de la actualización.

Método 3: Importación manual de perfil XML mediante CLI de Netsh

Para endpoints independientes o soporte técnico de escritorio de emergencia, importe el perfil manualmente a través del Símbolo del sistema:

:: 1. Asegúrese de que el servicio de configuración automática de cableado esté activo
sc config dot3svc start=auto
net start dot3svc

:: 2. Importe el perfil XML de 802.1X de referencia
netsh lan add profile filename="C:\temp\MasterWiredProfile.xml" interface="Ethernet"

:: 3. Vuelva a activar la autenticación de puerto
netsh lan reauthenticate interface="Ethernet"

Mejores prácticas para despliegues empresariales

Para evitar la pérdida del perfil 802.1X durante futuras actualizaciones de Windows 11, implemente las siguientes medidas de seguridad operativas:

  • Incorpore la configuración 802.1X en las líneas base de despliegue del sistema operativo: Asegúrese de que las secuencias de tareas de Microsoft Autopilot, SCCM o MDT apliquen los perfiles 802.1X durante el aprovisionamiento inicial.
  • Centralice la aplicación de directivas: Evite los endpoints configurados manualmente. Fuerce la configuración de red a través de GPO o Intune para garantizar la autoreparación al volver a aplicar las directivas.
  • Implemente respaldos de secuencias de tareas previos a la actualización: Exporte los perfiles existentes a un recurso compartido de red seguro (netsh lan export) antes de ejecutar actualizaciones importantes del sistema operativo.
  • Mantenga repositorios XML con control de versiones: Almacene los perfiles XML maestros para cada sitio y zona de seguridad en un repositorio central para acelerar la recuperación ante desastres.- Migre de PEAP-MSCHAPv2 a EAP-TLS: Realice la transición de la autenticación basada en contraseñas a certificados digitales para eliminar las fallas de compatibilidad con Credential Guard. Obtenga más información en nuestra guía ¿Qué es la autenticación RADIUS y cómo funciona?.

Solución de problemas y mitigación de riesgos

Cuando un dispositivo final pierda el acceso a la red después de la actualización, ejecute esta secuencia de diagnóstico sistemática:

  1. Verifique la capa física y las luces de enlace: Confirme el estado del enlace Ethernet y la conectividad del puerto del switch.
  2. Verifique la asignación de direcciones IP: Ejecute ipconfig /all. Una dirección APIPA (169.254.x.x) indica una falla completa de autenticación 802.1X o el bloqueo de un puerto del switch. Una subred inesperada indica que se ha colocado en una VLAN de invitado aislada.
  3. Inspeccione el estado del perfil 802.1X: Ejecute netsh lan show profiles. Si está vacío, el perfil se eliminó durante la migración del sistema operativo.
  4. Analice los registros de eventos de Wired-AutoConfig: Revise los ID de evento 12014, 12015 y 5632 para aislar problemas de certificados, credenciales o servicios.
  5. Aplique la remediación de políticas centralizadas: Active una sincronización de políticas a través de Intune o GPO para restaurar el perfil de forma automática.

Corregir problemas de conectividad a Internet y 802.1X en Windows 11 tras la actualización - troubleshooting steps infograph…

ROI e impacto empresarial

Las interrupciones de red no planificadas tras las actualizaciones de los sistemas operativos conllevan costos financieros y operativos sustanciales. Gestionar las configuraciones 802.1X de forma centralizada genera un ROI medible en tres áreas clave:

1. Reducción de costos de soporte de TI

En una infraestructura empresarial de 1,000 dispositivos, aproximadamente el 15% de los dispositivos finales experimentan pérdida de perfil o restablecimiento del servicio durante los ciclos principales de actualización de sistemas operativos. Resolver de forma manual los problemas de 150 dispositivos a razón de 30 minutos por ticket consume 75 horas de tiempo de soporte de TI de Nivel 2. Con un costo cargado de £60 por hora, un solo ciclo de actualización cuesta £4,500 en soporte reactivo.

Al implementar políticas centralizadas de Intune o GPO (que requieren aproximadamente 4 horas de tiempo de configuración por parte de un arquitecto, o £240), las organizaciones logran un ROI total en el primer ciclo de actualización, con una reducción del 80% en los tickets de soporte de acceso a la red.

2. Cumplimiento de normativas regulatorias

  • Requisito 1.2.1 de PCI-DSS: Exige una segmentación de red estricta entre los entornos de datos de titulares de tarjetas (CDE) y las redes corporativas generales. Los dispositivos no autenticados que caen en VLAN por defecto abiertas violan los controles de segmentación.
  • Anexo A.12.1.2 de ISO 27001: Requiere una gestión de cambios formal y la aplicación de configuraciones. Las políticas de red autorreparables satisfacen los controles de auditoría.
  • Artículo 32 del GDPR: Requiere medidas técnicas para garantizar la confidencialidad e integridad de los datos de la red.

3. Continuidad operativa para complejos y establecimientos

Los recintos físicos (hoteles, centros de conferencias, cadenas de tiendas y estadios) dependen de una infraestructura de red autenticada para los sistemas de gestión de propiedades, terminales de venta de boletos y sistemas POS. La gestión proactiva de 802.1X evita la pérdida de ingresos causada por el tiempo de inactividad fuera de línea en la recepción o en el POS.

Resolución permanente con Purple Cloud RADIUS

Restaurar manualmente perfiles XML o solucionar problemas de retrasos en la sincronización de GPO después de cada actualización de Windows genera una carga operativa innecesaria. Purple Passwordless Staff WiFi y Cloud RADIUS proporcionan una plataforma de autenticación 802.1X nativa de la nube que elimina la corrupción de perfiles locales.

  • Integración de identidad sin contacto: Autentique dispositivos automáticamente a través de Microsoft Entra ID, Okta o Google Workspace utilizando WPA3-Enterprise basado en certificados o Passpoint (Hotspot 2.0).
  • Reducción del 80% en los tickets de soporte: Elimine las contraseñas WPA2 compartidas y los scripts manuales de perfiles XML en toda su propiedad.
  • Confiabilidad empresarial: Desarrollado sobre una arquitectura cloud RADIUS independiente del hardware que brinda servicio a más de 80,000 recintos activos con un SLA de tiempo de actividad del 99.999%.

Reserve una consulta técnica de WiFi empresarial o explore Purple Passwordless Staff WiFi para eliminar las fallas de configuración de 802.1X.

Definiciones clave

IEEE 802.1X

Un estándar IEEE para el Control de acceso a la red basado en puertos (PNAC) que proporciona un mecanismo de autenticación para los dispositivos que desean conectarse a una red LAN o WLAN.

Estándar de control de acceso a la red basado en puertos para redes empresariales.

Wired AutoConfig Service (dot3svc)

Un servicio integrado de Windows encargado de realizar la autenticación IEEE 802.1X en los adaptadores de red Ethernet.

Servicio de Windows que gestiona la autenticación 802.1X en interfaces Ethernet.

EAP-TLS

Un estándar de la IETF para la autenticación mutua entre un cliente y un servidor RADIUS utilizando certificados digitales X.509.

Protocolo de autenticación extensible que utiliza seguridad de la capa de transporte.

netsh lan

Una herramienta de scripts de línea de comandos en Windows que permite a los administradores configurar, mostrar y exportar perfiles de red cableada 802.1X.

Utilidad de línea de comandos de Windows para administrar la configuración de redes cableadas.

RADIUS Server

Servidor de servicio de usuario de marcado de autenticación remota (como Microsoft NPS, Cisco ISE o Aruba ClearPass) que autentica las credenciales de los clientes.

Servidor de autenticación AAA centralizado en la arquitectura empresarial.

Ejemplos resueltos

Tras una actualización general de la flota a Windows 11, el 20% de los terminales de escritorio corporativos reportan pérdida de acceso a la intranet y adquieren direcciones IP APIPA 169.254.x.x en conexiones Ethernet. Al ejecutar netsh lan show profiles se muestran cero perfiles configurados. ¿Cuál es la causa raíz y cómo debe el área de TI solucionar esto a escala?

  1. Causa raíz: El paso de migración de la actualización de características de Windows 11 eliminó las claves de registro HKLM\SOFTWARE\Microsoft\Wired-AutoConfig, lo que borró los perfiles 802.1X locales y dejó los puertos del switch en un estado no autenticado de invitado/bloqueado. 2. Solución táctica: Exporte un perfil XML funcional desde un endpoint de referencia (netsh lan export profile folder=C:\temp) e impórtelo en los hosts afectados (netsh lan add profile filename=...). 3. Solución escalable: Implemente un Objeto de Directiva de Grupo (GPO) de Active Directory enfocado en Directivas de red cableada (IEEE 802.3) o un perfil de configuración de Intune con una carga de red cableada para forzar la restauración del perfil de forma automática.
Comentario del examinador: Esta solución diagnostica correctamente la pérdida del registro de perfiles durante actualizaciones mayores del sistema operativo y describe tanto la remediación inmediata por línea de comandos como la aplicación automatizada a largo plazo mediante políticas de MDM.

Un host con Windows 11 24H2 falla en la autenticación 802.1X. El Visor de eventos muestra el ID de evento 12013: "La identidad del servidor de autenticación no se pudo verificar". Los registros de RADIUS muestran Access-Reject. ¿Qué cambio de configuración se requiere?

  1. Windows 11 24H2 aplica una validación estricta de confianza para certificados de servidor. 2. El perfil 802.1X del cliente debe tener ValidateServerCertificate configurado en true, con la CA raíz presente en el almacén de entidades de certificación raíz de confianza de la computadora. 3. La propiedad ServerNames en el perfil XML debe coincidir con el Nombre alternativo del sujeto (SAN) del certificado del servidor RADIUS.
Comentario del examinador: Identificar las reglas estrictas de validación de certificados en Windows 11 24H2 es vital para resolver las fallas de autenticación EAP-TLS y PEAP.

Preguntas de práctica

Q1. ¿Qué servicio de Windows debe configurarse con inicio automático para que funcione la autenticación Ethernet 802.1X?

Sugerencia: Verifique el tipo de inicio del servicio Windows Wired AutoConfig.

Ver respuesta modelo

El servicio Wired AutoConfig (dot3svc) debe estar configurado en el tipo de inicio automático. Por defecto, en las instalaciones de Windows que no están unidas a un dominio, este servicio está configurado en manual y no realizará la autenticación 802.1X.

Q2. ¿Qué comando exacto exporta un perfil 802.1X desde un adaptador Ethernet activo a un archivo XML?

Sugerencia: Recuerde la sintaxis de netsh lan para exportar perfiles de red.

Ver respuesta modelo

netsh lan export profile folder=C:\temp interface="Ethernet" exporta el perfil 802.1X como un archivo XML al directorio especificado.

Continúe leyendo esta serie

Cómo revocar el acceso a WiFi cuando un empleado se va

Esta guía muestra a los equipos de TI y de operaciones de recintos cómo eliminar el acceso de un empleado a la WiFi del personal cuando este se retira, sin interrumpir al resto de los trabajadores. Compara la desvinculación basada en certificados 802.1X, iPSK de identidad específica y aprovisionamiento controlado por SCIM, para luego ofrecer un manual de procedimientos para el mismo día, un método de prueba y un modelo de evidencia de auditoría.

Leer la guía →

Planeación de un despliegue de WiFi 7 en un entorno clínico: dispositivos IoMT, interferencia y HIPAA

Esta guía exhaustiva explora la planeación de un despliegue de WiFi 7 en un entorno clínico, enfocándose en la estrategia de la banda de 6 GHz, la compatibilidad con dispositivos IoMT heredados, las obligaciones de interferencia de RF según la norma IEC 60601-1-2 y la segmentación de red alineada con HIPAA. Proporciona asesoramiento de arquitectura accionable para que los líderes de TI en salud protejan flotas mixtas de dispositivos utilizando la plataforma RADIUS-as-a-Service en la nube de Purple.

Leer la guía →

Cómo segmentar de forma segura las redes WiFi del personal y de invitados: mejores prácticas para LAN empresariales

Esta guía proporciona a los administradores de TI y arquitectos de red un modelo técnico e independiente de proveedores para proteger las LAN empresariales mediante la segmentación adecuada del tráfico de WiFi del personal y de invitados. Abarca la autenticación 802.1X, RADIUS en la nube, el aislamiento de VLAN y la gestión del ciclo de vida de las credenciales necesaria para eliminar las contraseñas compartidas y proteger los activos corporativos.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.