0Pricing
Cloud & IT Cert Prep · Lección

Redes inalámbricas empresariales: 802.1X y RADIUS

Explore cómo la autenticación basada en puertos 802.1X y los servidores RADIUS autentican individualmente a cada cliente inalámbrico sin compartir una frase de contraseña común.

Redes inalámbricas empresariales: 802.1X y RADIUS es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Por qué las redes inalámbricas empresariales necesitan 802.1X

WPA2-Personal utiliza una única frase de contraseña compartida que conocen todos los usuarios autorizados. Si un empleado abandona la organización o comparte la frase de contraseña con una persona no autorizada, toda la red queda comprometida y es necesario cambiar la frase de contraseña para todos. 802.1X elimina este problema al proporcionar credenciales únicas a cada usuario o dispositivo, de modo que revocar el acceso de un empleado no afecta a los demás. Esta es la razón fundamental por la que los entornos empresariales utilizan 802.1X en lugar de PSK: un control de acceso granular y basado en cada identidad.

Componentes de 802.1X: supplicant, authenticator y AS

El marco 802.1X tiene tres roles. El supplicant es el dispositivo cliente (portátil o teléfono) que solicita acceso a la red. El authenticator es el dispositivo de red (AP inalámbrico o switch) que aplica el control de acceso: reenvía las credenciales, pero no las valida directamente. El Authentication Server (AS), normalmente un servidor RADIUS, valida las credenciales e indica al authenticator si debe conceder o denegar el acceso. Este diseño de tres partes separa el punto de aplicación de la lógica de validación, lo que permite administrar las políticas de forma centralizada.

# 802.1X authentication flow:
# Supplicant (client) <--> Authenticator (AP/switch) <--> RADIUS Server
#
# 1. Client connects to AP
# 2. AP blocks all traffic except EAP (port controlled)
# 3. AP forwards EAP messages to RADIUS via RADIUS protocol
# 4. RADIUS validates credentials
# 5. RADIUS sends Access-Accept + VLAN assignment
# 6. AP opens port for client traffic

Fundamentos del protocolo RADIUS

RADIUS (Remote Authentication Dial-In User Service) utiliza los puertos UDP 1812 (autenticación) y 1813 (contabilidad). Los mensajes RADIUS están protegidos mediante un secreto compartido entre el authenticator y el servidor RADIUS; solo se cifra el atributo User-Password, mientras que los demás campos se envían en texto claro. Una alternativa más segura es RADIUS over TLS (RadSec), que cifra todo el intercambio RADIUS. Entre las implementaciones habituales de RADIUS se incluyen Microsoft NPS (Network Policy Server), Cisco ISE, FreeRADIUS y Aruba ClearPass.

# RADIUS message types:
# Access-Request:  client credentials sent from AP to RADIUS
# Access-Challenge: RADIUS asks for more information (EAP)
# Access-Accept:  credentials valid; may include VLAN assignment
# Access-Reject:  credentials invalid; AP blocks access
# Accounting-Start/Stop: usage tracking

# FreeRADIUS test:
radtest john password localhost 0 testing123

Métodos EAP para la autenticación inalámbrica

EAP (Extensible Authentication Protocol) define cómo se intercambian las credenciales dentro del marco 802.1X. Existen varios métodos EAP con distintos niveles de seguridad. EAP-TLS utiliza autenticación mutua mediante certificados (tanto el cliente como el servidor presentan certificados) y es el método más seguro. PEAP (Protected EAP) crea un túnel TLS y envía dentro de él el nombre de usuario y la contraseña; solo el servidor necesita un certificado. EAP-TTLS es similar a PEAP, pero más flexible. LEAP y EAP-MD5 están obsoletos y son vulnerables a ataques de diccionario sin conexión.

# EAP method comparison:
# EAP-TLS:    Mutual certs (client + server); most secure; complex PKI
# PEAP:       Server cert only; client uses username/password inside TLS
# EAP-TTLS:   Server cert; any inner auth method (PAP, CHAP, MS-CHAPv2)
# EAP-FAST:   Cisco; PAC file for tunnel; no cert needed
# LEAP:       Deprecated; vulnerable to offline MS-CHAPv2 cracking
# EAP-MD5:    Deprecated; no mutual auth; no encryption

Autenticación basada en certificados (EAP-TLS)

EAP-TLS se considera el estándar de referencia para la autenticación inalámbrica empresarial porque proporciona autenticación mutua: tanto el cliente como el servidor RADIUS demuestran su identidad mediante certificados digitales. El certificado del cliente lo proporciona la PKI de la organización mediante MDM o un registro manual. Incluso si se implementa un AP evil twin, el cliente rechazará el certificado del servidor RADIUS si no está firmado por la CA corporativa de confianza. Esto elimina el phishing de credenciales mediante infraestructura inalámbrica fraudulenta.

# EAP-TLS wpa_supplicant.conf:
# network={
#   ssid='CorporateWiFi'
#   key_mgmt=WPA-EAP
#   eap=TLS
#   identity='user@company.com'
#   ca_cert='/etc/ssl/corp-ca.pem'    # validates RADIUS server cert
#   client_cert='/etc/ssl/user.pem'   # client identity cert
#   private_key='/etc/ssl/user.key'
#   private_key_passwd='keypassword'
# }

Asignación de VLAN y políticas dinámicas en RADIUS

RADIUS puede hacer algo más que conceder o denegar el acceso: puede asignar dinámicamente el cliente a una VLAN específica según la identidad del usuario, su pertenencia a un grupo o el tipo de dispositivo. Esto se denomina asignación dinámica de VLAN. Por ejemplo, un empleado podría situarse en la VLAN 10 (corporativa), un invitado en la VLAN 20 y un dispositivo que no cumpla los requisitos en la VLAN 99 (cuarentena). La respuesta RADIUS Access-Accept incluye los atributos Tunnel-Type, Tunnel-Medium-Type y Tunnel-Private-Group-ID, que especifican la VLAN. Esto permite que un único SSID físico sirva a varias zonas de seguridad.

# FreeRADIUS: dynamic VLAN assignment in users file:
# john   Cleartext-Password := 'SecurePass'
#         Tunnel-Type = VLAN,
#         Tunnel-Medium-Type = IEEE-802,
#         Tunnel-Private-Group-ID = '10'
#
# guest  Cleartext-Password := 'GuestPass'
#         Tunnel-Private-Group-ID = '20'
#
# Result: john gets VLAN 10, guest gets VLAN 20 from same SSID

Contabilidad RADIUS y registros de auditoría

La contabilidad RADIUS registra los eventos de conexión: cuándo se conectó un cliente, cuánto duró la sesión, cuántos datos se transfirieron y qué VLAN se asignó. Estos registros son de gran valor para las investigaciones forenses: si se produce un incidente de seguridad, los registros de contabilidad pueden identificar qué usuario estaba conectado, desde qué IP y en qué momento. Los mensajes de contabilidad se envían por el puerto UDP 1813. Muchas organizaciones reenvían los registros de contabilidad RADIUS a su SIEM para correlacionarlos con otros eventos de seguridad, como la exfiltración de datos anómala o las conexiones fuera del horario laboral.

# RADIUS Accounting-Start attributes logged:
# NAS-IP-Address: 10.1.1.1 (AP IP)
# Called-Station-Id: AA:BB:CC:DD:EE:FF:CorporateWiFi
# Calling-Station-Id: 11:22:33:44:55:66 (client MAC)
# User-Name: john@company.com
# Acct-Session-Id: unique session identifier
# Acct-Status-Type: Start
# Framed-IP-Address: 10.10.10.50 (assigned to client)

Integración con NPS (Network Policy Server)

El NPS (Network Policy Server) de Microsoft es la implementación de RADIUS integrada en Windows Server. NPS se integra de forma nativa con Active Directory, lo que permite basar las políticas RADIUS en la pertenencia a grupos de AD, los atributos de los usuarios y el estado de los dispositivos (mediante NAP o la cuarentena RADIUS). NPS admite EAP-TLS, PEAP-MS-CHAPv2 y PEAP-TLS. Para redes inalámbricas, NPS se configura como servidor RADIUS y los puntos de acceso inalámbricos se agregan como clientes RADIUS con un secreto compartido. Las Connection Request Policies y las Network Policies controlan quién obtiene acceso y qué VLAN recibe.

# NPS wireless policy logic:
# Connection Request Policy: match RADIUS clients (APs)
# Network Policy 1:
#   Conditions: AD Group = 'CorpWireless-Users'
#   Settings: VLAN 10, EAP-PEAP allowed
# Network Policy 2:
#   Conditions: AD Group = 'Guests'
#   Settings: VLAN 20, access hours restricted
# Default: DENY (fall-through if no policy matches)

Autenticación de dispositivos IoT y sin interfaz

Los dispositivos sin interfaz (impresoras, cámaras IP y sensores IoT) a menudo no pueden realizar la autenticación EAP porque carecen de una pila de software supplicant o de un almacén de certificados. Para estos dispositivos, las organizaciones pueden utilizar MAC Authentication Bypass (MAB), donde la dirección MAC del dispositivo se envía a RADIUS como credencial. MAB es menos seguro que 802.1X porque las direcciones MAC pueden suplantarse, pero, combinado con el aislamiento mediante VLAN y la evaluación de la postura mediante NAC, ofrece un enfoque viable para los dispositivos que no admiten 802.1X completo. Coloque siempre los dispositivos IoT en una VLAN independiente y restringida.

# MAC Authentication Bypass (MAB) on Cisco switch:
interface FastEthernet0/5
  dot1x pae authenticator
  authentication port-control auto
  mab              <- falls back to MAC auth if EAP fails
  switchport access vlan 40   <- IoT VLAN if MAB succeeds

# FreeRADIUS: authorize by MAC
# 001122334455  Auth-Type := Accept
#               Tunnel-Private-Group-ID = '40'

Alta disponibilidad y seguridad de RADIUS

RADIUS es un componente crítico de la infraestructura: si el servidor RADIUS no está disponible, ningún cliente inalámbrico puede autenticarse. Entre las prácticas recomendadas se incluyen implementar servidores RADIUS principal y secundario configurados en todos los AP y utilizar un orden de conmutación por error de servidores para que el secundario se contacte automáticamente. El secreto compartido entre los AP y los servidores RADIUS debe ser seguro (como mínimo, 22 caracteres aleatorios) y mantenerse confidencial. Utilice RADIUS over TLS (RadSec) cuando el tráfico RADIUS atraviese redes que no sean de confianza. Supervise los registros RADIUS para detectar aumentos repentinos de fallos de autenticación que puedan indicar intentos de fuerza bruta o un ataque de credential stuffing.

# FreeRADIUS clients.conf: configure AP with strong shared secret
# client 10.1.1.1 {
#   secret     = 'xK9#mP2@vL5$nQ8!rT4^wY'
#   shortname  = floor3-ap-01
#   nas_type   = other
# }

# AP config: primary and secondary RADIUS
# radius-server host 10.2.2.1 key xK9#mP2@vL5$nQ8!rT4^wY
# radius-server host 10.2.2.2 key xK9#mP2@vL5$nQ8!rT4^wY

802.1X en redes cableadas

802.1X no se limita a las redes inalámbricas; también es esencial en los puertos de switches cableados de los entornos donde importa la seguridad física de los puertos. Sin 802.1X en los puertos cableados, cualquiera que conecte un cable Ethernet a un puerto de la oficina obtiene acceso a la red. Con 802.1X en los switches, el puerto permanece bloqueado hasta que el dispositivo se autentica. Esto impide que los atacantes conecten dispositivos no autorizados a las tomas de red de salas de reuniones, pasillos o zonas para visitantes. Los usuarios invitados pueden dirigirse a una VLAN de invitados, mientras que los dispositivos corporativos se sitúan en el segmento correspondiente.

# 802.1X on a Cisco wired switch port:
interface FastEthernet0/10
  description 'Conference Room Drop'
  switchport mode access
  switchport access vlan 999     <- default quarantine until auth
  dot1x pae authenticator
  authentication port-control auto
  authentication event fail action authorize vlan 20  <- guest VLAN

Comprobación rápida

Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que 802.1X utiliza un modelo de tres partes (supplicant, authenticator y servidor RADIUS) para proporcionar autenticación inalámbrica individual por usuario sin una frase de contraseña compartida; EAP-TLS ofrece la mayor seguridad mediante autenticación mutua con certificados, mientras que PEAP es una alternativa práctica que solo requiere un certificado de servidor; y la contabilidad RADIUS registra datos de las sesiones que son de gran valor para las investigaciones forenses. A continuación, exploraremos las amenazas inalámbricas de Bluetooth y de IoT.

Preguntas frecuentes

¿La lección «Redes inalámbricas empresariales: 802.1X y RADIUS» es gratis?

Sí — el texto completo de «Redes inalámbricas empresariales: 802.1X y RADIUS» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Redes inalámbricas empresariales: 802.1X y RADIUS»?

Explore cómo la autenticación basada en puertos 802.1X y los servidores RADIUS autentican individualmente a cada cliente inalámbrico sin compartir una frase de contraseña común. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Redes inalámbricas empresariales: 802.1X y RADIUS»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Protocolos de seguridad Wi-Fi: WEP, WPA2 y WPA3
  2. Ataques inalámbricos: Evil Twin, deautenticación y AP no autorizado
  3. Redes inalámbricas empresariales: 802.1X y RADIUS
  4. Amenazas inalámbricas de Bluetooth e IoT
← Volver a Cloud & IT Cert Prep