Saltar al contenido principal

What is the difference between WPA2-Personal and WPA2-Enterprise?

WPA2-Personal shares one passphrase across every device. WPA2 and WPA3-Enterprise authenticate each user or device individually over 802.1X against a RADIUS server, which is what SOC 2, ISO 27001 and PCI DSS expect. Purple runs the RADIUS side in the cloud on your existing access points, and issues the certificates automatically.

Native 802.1X Cloud RADIUS Compatibility Across Hardware & Identity Platforms
Wireless APs:Cisco MerakiHPE ArubaRuckus WirelessJuniper MistUbiquiti UniFiFortinetCambium NetworksExtreme Networks
Identity Providers:Microsoft Entra IDGoogle WorkspaceOktaPing IdentityJumpCloudActive Directory

TL;DR / Key Takeaways

  • WPA2 and WPA3-Enterprise authenticate every user or device individually over 802.1X against a RADIUS server - the required standard for SOC 2, ISO 27001, and PCI DSS compliance.
  • Instead of a single pre-shared key (PSK), each user or device authenticates uniquely, eliminating shared passphrases and preventing lateral network movement.
  • Cloud RADIUS removes legacy Microsoft NPS servers and local Active Directory agents, operating directly via cloud identity providers.
  • Native SCIM integration with Microsoft Entra ID, Okta, and Google Workspace revokes network access immediately when an employee departs.

Personal vs. Enterprise - elija el modo correcto

El estándar WPA tiene dos modos. WPA-Personal (WPA2-PSK, WPA3-SAE) utiliza una única contraseña compartida por todos los que se unen al SSID. Suficiente para un hogar. WPA-Enterprise autentica a cada usuario o dispositivo individualmente a través de 802.1X contra un servidor RADIUS. Requerido para cualquier establecimiento que se preocupe por la revocación, la auditoría o el cumplimiento.

Security dimensionWPA-Personal (PSK / SAE)WPA-Enterprise (802.1X)
CredencialFrase de contraseña compartidaCertificado por usuario, contraseña o iPSK
InfraestructuraSolo los puntos de accesoAPs + servidor RADIUS (o RADIUS-as-a-Service)
RevocaciónRotar la frase de contraseña de toda la redDeshabilitar a un usuario en el IdP
Pista de auditoríaNinguna - todos los dispositivos se ven idénticosRegistros de sesión por usuario
Ideal paraHogares, establecimientos pequeños de confianza únicaOficinas, hoteles, campus, estadios, cualquier entorno regulado
Deployment Blueprint

Deploy WPA2 & WPA3-Enterprise 802.1X in 4 simple steps

Eliminate complex on-premises NPS RADIUS hardware and server maintenance. Purple acts as a zero-trust cloud overlay on your existing network hardware.

01Time: ~3 mins

Connect Identity Provider (IdP)

Authorize Purple with your Microsoft Entra ID (Azure AD), Google Workspace, or Okta account via single sign-on (SSO) and SCIM. No local Active Directory agent or domain controller modifications required.

02Time: ~5 mins

Point Wireless APs to Cloud RADIUS

In your Meraki, Aruba, Ruckus, Mist, or UniFi dashboard, enter Purple’s redundant Cloud RADIUS IP addresses, authentication ports (1812/1813), and shared secret for your WPA2/WPA3-Enterprise SSID.

03Time: ~4 mins

Configure 802.1X Auth & EAP Security

Select your preferred authentication protocol: EAP-TLS with automated PKI device certificates or PEAP-MSCHAPv2 with corporate directory credentials. Set fallback policy and VLAN assignments.

04Time: ~3 mins

Automate User Onboarding & SCIM Offboarding

Deploy Passpoint (Hotspot 2.0) or automated WiFi profiles to employee laptops and mobile devices via MDM (Intune, Jamf, Kandji). When an employee leaves, access is automatically revoked in real time.

Looking to migrate from legacy Microsoft NPS or FreeRADIUS servers? Speak with our wireless architecture team

WPA3-Enterprise frente a WPA2-Enterprise

WPA3 no es solo un WPA2 más grande. Cuatro cambios son fundamentales para las implementaciones empresariales.

Validación obligatoria del certificado del servidor

Los clientes deben verificar el certificado del servidor RADIUS antes de enviar las credenciales. Esto cierra el ataque de 'gemelo malvado' que afectaba a las implementaciones de WPA2-Enterprise mal configuradas.

Tramas de gestión protegidas (PMF)

Las tramas de desautenticación y desasociación están firmadas criptográficamente, por lo que los atacantes ya no pueden desconectar a los clientes de la red con tramas falsificadas.

Modo Suite B de 192 bits

Modo opcional de alta seguridad para gobierno, defensa e infraestructura crítica. Criptografía Suite B en todo momento: intercambio de claves, cifrado y MAC.

Compatibilidad con versiones anteriores

WPA3-Enterprise puede ejecutarse en modo de transición en el mismo SSID que WPA2, por lo que no necesita un cambio radical. Los clientes más nuevos negocian WPA3; los más antiguos recurren a WPA2-Enterprise.

Cobertura en los productos de Purple

Compare WPA2-Enterprise against a shared PSK to see how the two modes differ on per-user credentials, audit logs, and employee offboarding.

Preguntas frecuentes

What is the difference between WPA2-Personal and WPA2-Enterprise?

WPA2-Personal shares one passphrase across every device. WPA2 and WPA3-Enterprise authenticate each user or device individually over 802.1X against a RADIUS server, which is what SOC 2, ISO 27001 and PCI DSS expect. Purple runs the RADIUS side in the cloud on your existing access points, and issues the certificates automatically.

¿Qué es WPA-Enterprise?

WPA-Enterprise es el modo de seguridad IEEE 802.11 diseñado para organizaciones. En lugar de una única contraseña compartida (WPA-Personal), cada usuario o dispositivo se autentica individualmente contra un servidor RADIUS a través de 802.1X, normalmente con un certificado (EAP-TLS) o nombre de usuario y contraseña (PEAP). Cada sesión obtiene una clave de cifrado única y el acceso se puede revocar por dispositivo sin interrumpir el resto de la red.

¿Cuál es la diferencia entre WPA2-Enterprise y WPA3-Enterprise?

WPA3-Enterprise corrige debilidades conocidas en WPA2-Enterprise. Los cambios más importantes: la validación del certificado del servidor ahora es obligatoria (cierra el vector de ataque de gemelo malvado que afectaba a WPA2), las tramas de gestión están protegidas y el modo opcional Suite B de 192 bits ofrece criptografía de grado de defensa. WPA3-Enterprise es compatible con versiones anteriores de WPA2-Enterprise en un modo de transición, por lo que puede actualizar gradualmente.

¿Cómo funciona la autenticación 802.1X?

Participan tres partes. El suplicante (dispositivo del cliente) solicita unirse. El autenticador (punto de acceso) mantiene al cliente en un estado de cuarentena y reenvía sus mensajes EAP a un servidor de autenticación (RADIUS). El servidor RADIUS valida la credencial - certificado, contraseña o token - e indica al punto de acceso si debe admitirlo o rechazarlo. Cada sesión exitosa obtiene una clave de cifrado única derivada de la autenticación, por lo que un dispositivo comprometido no puede descifrar a otro.

¿Qué es EAP-TLS y por qué es el estándar de oro?

EAP-TLS utiliza un saludo TLS con autenticación mutua de certificados. El cliente demuestra su identidad con un certificado de dispositivo, el servidor demuestra su identidad con un certificado de servidor y la clave de sesión se negocia dentro del túnel cifrado. No hay contraseña que pescar (phishing) o robar; habría que extraer la clave privada del propio dispositivo. Para flotas gestionadas con un MDM, EAP-TLS es la opción predeterminada correcta.

¿Puedo implementar WPA3-Enterprise en mis puntos de acceso existentes?

La mayoría de los puntos de acceso de grado empresarial lanzados a partir de 2020 admiten WPA3-Enterprise en el firmware. Normalmente, se habilita WPA3-Enterprise en el SSID y se mantiene WPA2 como respaldo durante la transición. Los AP más antiguos pueden admitir solo WPA2-Enterprise; estos siguen siendo seguros cuando se combinan con RADIUS en la nube y EAP-TLS, por lo que rara vez se necesita una actualización total del hardware.

¿Necesito ejecutar un servidor RADIUS para usar WPA-Enterprise?

Sí, WPA-Enterprise se define en torno a un servidor de autenticación externo, lo que en la práctica significa RADIUS. Puede ejecutarlo de forma local (FreeRADIUS, Microsoft NPS, Cisco ISE) o consumirlo como un servicio. Purple RADIUS-as-a-Service es la opción alojada en la nube que la mayoría de los clientes eligen cuando no quieren operar servidores.

¿Sigue siendo seguro implementar WPA2-Enterprise?

Sí, cuando se implementa correctamente. Los ataques conocidos contra WPA2-Enterprise requieren un cliente mal configurado (sin validación de certificado de servidor, que es lo que WPA3 hace obligatorio) o acceso físico a un dispositivo. Aplicar la validación del certificado del servidor a través de MDM y usar EAP-TLS cierra los riesgos prácticos. Se sigue prefiriendo WPA3-Enterprise de ahora en adelante, pero no hay razón para migrar por pánico una implementación de WPA2-Enterprise que funcione.

¿Cómo manejo los dispositivos que no admiten 802.1X?

Dos buenas opciones. Primero, iPSK (Identity PSK) otorga a cada dispositivo una clave precompartida única en un solo SSID: la experiencia de usuario de WPA-Personal con la revocación por dispositivo de WPA-Enterprise. Segundo, MAC Authentication Bypass (MAB) admite direcciones MAC conocidas en una VLAN restringida. Purple admite ambos junto con WPA2/3-Enterprise en la misma red.

¿Puedo implementar WPA2-Enterprise sin gestionar mi propio servidor RADIUS?

Sí, no necesita gestionar su propio servidor RADIUS. Por definición, WPA2-Enterprise requiere un servidor de autenticación RADIUS, pero con Purple RADIUS-as-a-Service ese servidor está alojado en la nube: solo tiene que apuntar sus puntos de acceso a Purple en lugar de desplegar FreeRADIUS, Microsoft NPS o Cisco ISE. Sigue disponiendo de un 802.1X completo con EAP-TLS o PEAP contra Microsoft Entra ID, Okta o Google Workspace, sin necesidad de instalar, parchear o mantener hardware de autenticación local de alta disponibilidad.

What is the difference between WPA2-Enterprise and WPA3-Enterprise?

WPA2-Enterprise uses 802.1X with CCMP-128 encryption. WPA3-Enterprise introduces mandatory Protected Management Frames (PMF) to prevent deauthentication attacks, supports 192-bit cryptographic suites (CNSA / Suite B), and eliminates obsolete fallback ciphers.

Can I deploy WPA2/WPA3-Enterprise without an on-premises RADIUS server?

Yes. Purple Cloud RADIUS replaces legacy Microsoft NPS and FreeRADIUS servers. Your wireless access points authenticate directly via redundant cloud RADIUS endpoints integrated with Microsoft Entra ID, Okta, or Google Workspace.

How does WPA-Enterprise integrate with Microsoft Entra ID (Azure AD)?

Purple syncs with Entra ID using SCIM and OAuth 2.0. When an employee logs in via 802.1X or a client certificate, RADIUS checks user status and group membership in Entra ID in real time. Disabling an account in Entra ID revokes WiFi access immediately.

Last reviewed:

See how WPA-Enterprise works in venues like yours, and how Purple compares to alternatives.