Una guía para administradores de red sobre la configuración de autenticación RADIUS para WiFi de invitados
Una referencia técnica completa para administradores de red sobre la implementación de la autenticación RADIUS para WiFi de invitados. Cubre la arquitectura, los pasos de configuración independientes del proveedor, las mejores prácticas de seguridad y la solución de problemas de fallas comunes en la implementación.
Escucha esta guía
Ver transcripción del podcast
- Resumen ejecutivo
- Análisis técnico detallado
- La superposición de Cloud RADIUS
- Guía de Implementación
- 1. Segmentación de Red y Configuración de SSID
- 2. Configuración del Servidor RADIUS
- 3. Walled Garden (Lista Blanca de Dominios)
- 4. Intervalo de Contabilidad
- Mejores Prácticas
- Resolución de problemas y mitigación de riesgos
- ROI e impacto empresarial

Resumen ejecutivo
Proporcionar un acceso a internet seguro, confiable y que cumpla con las normativas para los visitantes es un requisito operativo fundamental para los espacios modernos. Sin embargo, implementar redes abiertas expone a las organizaciones a riesgos significativos, mientras que el uso de 802.1X de nivel empresarial resulta poco práctico para dispositivos personales no administrados. La solución es la autenticación RADIUS combinada con un Captive Portal.
Esta guía detalla la arquitectura técnica, los requisitos de configuración y las mejores prácticas para implementar la autenticación RADIUS en redes de invitados. Al enrutar el tráfico de autenticación y contabilidad a través de un servidor RADIUS nativo de la nube, los equipos de TI pueden aplicar políticas de acceso, aislar el tráfico de invitados y mantener un registro de auditoría completo sin necesidad de administrar infraestructura local. Purple opera esta arquitectura en más de 80,000 espacios, gestionando 440 millones de inicios de sesión en 2024. Este documento proporciona el modelo para configurar el hardware de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet para utilizar las redes basadas en identidad de Purple.
Análisis técnico detallado
RADIUS (Remote Authentication Dial-In User Service) es un protocolo cliente - servidor que proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad (AAA) para los usuarios que se conectan y utilizan un servicio de red.
En el contexto de WiFi para invitados, el dispositivo del visitante no puede autenticarse de forma nativa ante el servidor RADIUS mediante certificados (EAP-TLS) como lo hacen los dispositivos corporativos. En su lugar, el punto de acceso WiFi actúa como el Servidor de Acceso a la Red (NAS) y el cliente RADIUS. Cuando un visitante se conecta al SSID abierto, el punto de acceso intercepta su tráfico HTTP y lo redirige a un Captive Portal externo.
Una vez que el visitante completa el flujo de autenticación en el Captive Portal - ya sea a través de un formulario, inicio de sesión con redes sociales o inicio de sesión único - el portal se comunica con el servidor RADIUS. Luego, el servidor RADIUS envía un mensaje Access-Accept de vuelta al punto de acceso a través del puerto UDP 1812, el cual contiene atributos de autorización como tiempos de espera de sesión o límites de ancho de banda. El punto de acceso otorga entonces el acceso a la red y comienza a enviar actualizaciones de contabilidad a través del puerto UDP 1813 para realizar el seguimiento de la sesión.

La superposición de Cloud RADIUS
La administración de la infraestructura RADIUS local requiere de hardware, mantenimiento y planificación de redundancia significativos. Purple proporciona una superposición de cloud RADIUS independiente del hardware. Esto significa que los servidores de autenticación y contabilidad se administran por completo en la nube, ofreciendo un tiempo de actividad del 99.999% y escalabilidad automática.

Al utilizar una superposición en la nube, los equipos de TI pueden estandarizar las políticas de acceso en múltiples sitios y proveedores de hardware desde un único panel de control, integrándose a la perfección con las implementaciones de Guest WiFi existentes.
Guía de Implementación
La implementación de la autenticación RADIUS requiere configurar tanto la infraestructura inalámbrica como la plataforma de autenticación. Los siguientes pasos describen el proceso independiente del proveedor, con ejemplos específicos para hardware común.
1. Segmentación de Red y Configuración de SSID
El tráfico de invitados debe estar aislado de las redes corporativas. Cree una VLAN dedicada para el acceso de invitados. Configure el SSID con seguridad abierta (sin contraseña WPA2 o WPA3) pero habilite el portal cautivo o la redirección de página web (WPR).
2. Configuración del Servidor RADIUS
Debe configurar el punto de acceso para comunicarse con los servidores RADIUS primario y secundario. Esto requiere tres componentes:
- IP del Servidor o Nombre de Host: La dirección del servidor RADIUS.
- Puertos de Autenticación y Contabilidad: Los puertos estándar son 1812 para autenticación y 1813 para contabilidad.
- Secreto Compartido: Una clave criptográfica utilizada para verificar las comunicaciones entre el punto de acceso y el servidor RADIUS.
Por ejemplo, en un dispositivo Pepwave MAX Series, configura el servidor de autenticación en los ajustes de Captive Portal, especificando la IP, el puerto 1812 y el secreto compartido. Repita esto para el servidor de contabilidad en el puerto 1813.
3. Walled Garden (Lista Blanca de Dominios)
Antes de la autenticación, el dispositivo del visitante debe poder cargar el portal cautivo y cualquier proveedor de identidad asociado (como Google o Microsoft Entra ID). Debe configurar un walled garden o lista blanca de dominios en el punto de acceso. Si esto no está completo, el portal cautivo no se cargará. Purple mantiene una lista canónica de dominios requeridos para su plataforma.
4. Intervalo de Contabilidad
El intervalo de contabilidad dicta qué tan seguido el punto de acceso envía actualizaciones de sesión al servidor RADIUS. Un estándar común es de 300 segundos (5 minutos). Configurar este valor demasiado bajo genera tráfico innecesario; configurarlo demasiado alto reduce la precisión de sus WiFi Analytics .
Mejores Prácticas
- Configure Siempre Servidores Secundarios: La infraestructura RADIUS debe ser de alta disponibilidad. Configure siempre la IP secundaria de RADIUS proporcionada por Purple. Si el servidor primario no está disponible, el punto de acceso realizará la conmutación por error automáticamente.
- Utilice Secretos Compartidos Fuertes: Trate el secreto compartido de RADIUS como una contraseña crítica. Genere una cadena larga y aleatoria, y nunca la reutilice en diferentes ubicaciones o plataformas.3. Validar la lista blanca: La causa más común de falla en el portal cautivo es una lista blanca de dominios incompleta. Pruebe siempre el flujo de inicio de sesión en un dispositivo limpio antes de implementarlo en producción.
- Aislar el tráfico: Las VLAN de invitados deben estar estrictamente aisladas. Use reglas de firewall para evitar cualquier enrutamiento entre la VLAN de invitados y las redes operativas. Este es un requisito estricto para el cumplimiento de PCI-DSS en entornos de comercio minorista y hotelería.
Resolución de problemas y mitigación de riesgos
Cuando una implementación de RADIUS falla, los síntomas suelen ser idénticos desde la perspectiva del visitante: no puede conectarse a internet. Los administradores de red deben aislar el punto de falla.
Síntoma: El portal cautivo no se carga.
- Causa: Falla en la resolución de DNS o walled garden incompleto.
- Resolución: Verifique que la lista blanca de dominios del punto de acceso incluya todas las URL requeridas. Compruebe que el dispositivo cliente esté recibiendo una dirección IP y un servidor DNS válidos a través de DHCP.
Síntoma: El portal se carga, pero la autenticación falla (Access-Reject).
- Causa: Discordancia en el secreto compartido o configuración incorrecta del NAS ID.
- Resolución: Verifique que el secreto compartido configurado en el punto de acceso coincida exactamente con el secreto en el servidor RADIUS. Asegúrese de que la dirección MAC o el NAS ID del punto de acceso estén correctamente registrados en la plataforma de autenticación.
Síntoma: Las sesiones se desconectan inesperadamente.
- Causa: Fallas de contabilidad (accounting) o tiempos de espera de inactividad estrictos.
- Resolución: Verifique que el puerto UDP 1813 de salida esté abierto. Revise la configuración del tiempo de espera de inactividad en el punto de acceso; algunos dispositivos móviles suspenden de manera agresiva sus antenas de WiFi, lo que activa una desconexión por inactividad.
ROI e impacto empresarial
La implementación de la autenticación RADIUS transforma el WiFi de invitados de un centro de costos y un riesgo de seguridad a un activo administrado y que cumple con las normativas.
Para los equipos de TI, el impacto inmediato es la reducción de los tickets de soporte y la eliminación de la gestión de contraseñas compartidas. Al cambiar a un modelo RADIUS en la nube, las organizaciones evitan el CapEx de los servidores locales y el OpEx de mantenerlos.
Para el negocio en general, esta arquitectura proporciona la base para la recopilación segura de datos. Al requerir un consentimiento consciente a través del portal cautivo, los establecimientos crean bases de datos de origen que cumplen con el GDPR. En los sectores de Hotelería y Comercio minorista , estos datos impulsan programas de lealtad y una interacción personalizada, atribuyendo directamente los ingresos a la infraestructura de red.
Escuche la sesión informativa de nuestro consultor sénior sobre este tema a continuación: ```_of_thought} <|im_end|> {
Definiciones clave
RADIUS
Remote Authentication Dial-In User Service. Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad.
Se utiliza para proteger el acceso a la red mediante la verificación de credenciales con una base de datos central antes de otorgar una dirección IP a un dispositivo o enrutar su tráfico.
Captive Portal
Una página web que un usuario de una red de acceso público está obligado a ver e interactuar con ella antes de que se le conceda el acceso.
La interfaz principal para el WiFi de invitados, utilizada para recopilar el consentimiento, mostrar los términos y capturar datos de primera mano.
NAS (Servidor de Acceso a la Red)
Una puerta de enlace que controla el acceso a una red. En un entorno inalámbrico, el punto de acceso WiFi o el controlador actúa como el NAS.
El NAS actúa como el cliente RADIUS, reenviando las solicitudes de autenticación desde el dispositivo del visitante al servidor RADIUS.
Secreto Compartido
Una clave criptográfica conocida únicamente por el cliente RADIUS (punto de acceso) y el servidor RADIUS.
Se utiliza para verificar que los paquetes RADIUS provienen de una fuente de confianza y para cifrar las contraseñas dentro de los paquetes.
Intervalo de Contabilidad
La frecuencia con la que el punto de acceso envía actualizaciones de sesión provisionales al servidor RADIUS.
Es fundamental para generar informes precisos en las plataformas de análisis. Un intervalo estándar es de 300 segundos.
Walled Garden
Un entorno limitado que controla el acceso del usuario al contenido web antes de que se autentique por completo.
Se implementa mediante una lista blanca de dominios en el punto de acceso, lo que permite al dispositivo cargar el Captive Portal y los proveedores de identidad.
VLAN
Virtual Local Area Network - Red de área local virtual. Una subred lógica que agrupa un conjunto de dispositivos, aislando su tráfico.
Esencial para la seguridad; el tráfico de WiFi de invitados debe asignarse a una VLAN dedicada separada de los datos corporativos.
Identity-Based Networks
Una arquitectura de red donde las políticas de acceso se aplican de forma dinámica con base en la identidad autenticada del usuario o dispositivo.
Permite a los equipos de TI aplicar diferentes reglas para el personal, los invitados y los dispositivos IoT sobre la misma infraestructura física.
Ejemplos resueltos
Un hotel de 200 habitaciones necesita implementar un WiFi de invitados seguro a través de 50 puntos de acceso Avaya. Requieren que los usuarios se autentiquen a través de un portal personalizado y necesitan rastrear los datos de la sesión para fines de cumplimiento. ¿Cómo debe el administrador de red configurar los ajustes de RADIUS?
El administrador debe configurar los puntos de acceso Avaya para utilizar un servidor RADIUS externo. Primero, navegue a Security > External Radius. Establezca el Called-Station-Id Attribute Format en 'UC-hyphenated' y habilite Accounting con un intervalo de 300 segundos. Luego, cree un SSID 'Guest WiFi' con cifrado abierto y habilite Web Page Redirection (WPR). Establezca la Landing Page URL al portal de Purple y configure el servicio de autenticación con las direcciones IP principales y secundarias de RADIUS de Purple en el puerto 1812, y el de contabilidad en el puerto 1813, utilizando el secreto compartido proporcionado. Finalmente, complete la lista blanca de WPR con los dominios requeridos.
Una cadena de tiendas minoristas está implementando WiFi de invitados utilizando enrutadores Pepwave MAX. Durante las pruebas, la página de inicio del Captive Portal no se carga en dispositivos iOS, mostrando una pantalla en blanco en su lugar. ¿Cuál es la causa probable y la solución?
La causa probable es una configuración incompleta de Allowed Networks (lista blanca de dominios). El administrador debe iniciar sesión en la interfaz web local de Pepwave o en el panel de control de InControl2, navegar a la configuración del Captive Portal y verificar la lista 'Allowed Domains / IPs'. Debe asegurarse de que todos los dominios requeridos para el Captive Portal, los extremos de autenticación y los proveedores de inicio de sesión social (por ejemplo, Apple, Google) estén explícitamente listados.
Preguntas de práctica
Q1. Está desplegando WiFi para invitados en un gran estadio. Ha configurado el servidor RADIUS primario, pero el gerente del proyecto pregunta si se puede omitir la configuración del servidor secundario para ahorrar tiempo. ¿Cómo respondería?
Sugerencia: Considere el impacto de un único punto de falla en un entorno de alta densidad.
Ver respuesta modelo
Debe configurar el servidor secundario. RADIUS es el guardián del acceso a la red. Si el servidor primario experimenta una caída o un problema de enrutamiento de red, todas las nuevas solicitudes de autenticación fallarán, lo que resultará en una pérdida total del acceso al WiFi de invitados. Configurar el servidor secundario proporciona tolerancia a fallas automática y garantiza una alta disponibilidad.
Q2. Un establecimiento reporta que las sesiones de WiFi de invitados se están desconectando exactamente 60 minutos después de que los usuarios inician sesión, a pesar de que la plataforma Purple está configurada para sesiones de 24 horas. ¿Dónde debería investigar?
Sugerencia: Piense en qué componente aplica realmente la terminación de la sesión.
Ver respuesta modelo
Debe investigar la configuración del hardware local. El punto de acceso o controlador (el NAS) es el que finalmente aplica los límites de sesión. En este caso, es probable que el hardware tenga un "Tiempo de espera de sesión" (Session Timeout) o una "Cuota de acceso" (Access Quota) local codificada de forma rígida a 60 minutos, lo que anula los atributos RADIUS enviados por Purple. Por ejemplo, en un dispositivo Pepwave, se debe ajustar la configuración de "Cuota de acceso".
Q3. Está revisando una propuesta de arquitectura de red para una cadena de tiendas de autoservicio. El diseño muestra el tráfico de WiFi de invitados y las terminales de Punto de Venta (POS) operando en la misma subred. ¿Cuál es su recomendación?
Sugerencia: Considere los estándares de seguridad y los requisitos de cumplimiento para el procesamiento de pagos.
Ver respuesta modelo
El diseño debe ser rechazado. El tráfico de invitados debe aislarse estrictamente de las redes operativas, especialmente de aquellas que procesan pagos. El WiFi de invitados debe asignarse a una VLAN dedicada con reglas de firewall que impidan el enrutamiento a la subred de POS. No hacerlo viola el cumplimiento de PCI-DSS y genera riesgos de seguridad graves.
Continúe leyendo esta serie
Configuring RADIUS Authentication for Guest and Staff WiFi Networks
Esta guía de referencia técnica describe la arquitectura, configuración e implementación de la autenticación RADIUS para redes WiFi empresariales de invitados y empleados. Proporciona a los arquitectos de red y gerentes de TI los protocolos exactos, los estándares de seguridad y las metodologías de solución de problemas requeridas para crear sistemas de control de acceso inalámbrico seguros y escalables.
Passpoint y OpenRoaming: Guía completa
Esta guía de referencia técnica proporciona un análisis exhaustivo de los frameworks Passpoint (Hotspot 2.0) y WBA OpenRoaming dentro de las redes WiFi empresariales. Detalla los protocolos de autenticación subyacentes, los componentes arquitectónicos y las estrategias de despliegue requeridas para establecer una conectividad de invitados segura y sin fricciones. Los arquitectos de red y los líderes de TI aprenderán a diseñar, implementar y solucionar problemas de estos estándares para eliminar las barreras de inicio de sesión manual mientras se mantiene la seguridad de nivel empresarial.
Cómo implementar SCEP para un BYOD seguro y el registro de redes en la educación superior
Esta guía técnica proporciona a los arquitectos de red y directores de TI un plan de acción independiente del proveedor para implementar el registro de certificados basado en SCEP para proteger las redes de campus de educación superior. Detalla cómo migrar de PEAP basado en contraseñas a 802.1X EAP-TLS, automatizar la incorporación de BYOD y aplicar una segmentación robusta de VLAN.