0Pricing
Cloud & IT Cert Prep · Lección

Protocolos de seguridad Wi-Fi: WEP, WPA2 y WPA3

Siga la evolución desde el estándar WEP, ya vulnerado, pasando por WPA2-PSK y Enterprise, hasta el handshake SAE introducido en WPA3.

Protocolos de seguridad Wi-Fi: WEP, WPA2 y WPA3 es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Por qué la seguridad inalámbrica es única

Las redes inalámbricas emiten señales por el aire que atraviesan los límites físicos que respetan las redes cableadas. Cualquier persona que se encuentre dentro del alcance de una señal Wi-Fi puede intentar conectarse o capturar tráfico sin acceder físicamente a un edificio. Esto hace que las redes inalámbricas estén inherentemente más expuestas que las cableadas. Los protocolos de seguridad —WEP, WPA, WPA2 y WPA3— se desarrollaron progresivamente para abordar las vulnerabilidades encontradas en sus predecesores. Comprender esta evolución es fundamental para el examen Security+ y para auditar entornos inalámbricos reales.

WEP: el estándar vulnerable

WEP (Wired Equivalent Privacy) fue el estándar de seguridad original de 802.11, introducido en 1997. Utilizaba una clave de 40 bits (posteriormente de 104 bits) con el cifrado de flujo RC4 y un vector de inicialización (IV) de 24 bits. El IV era demasiado pequeño: con solo 16 millones de valores posibles, los IV se repiten rápidamente en redes con mucho tráfico. Los atacantes podían recopilar suficientes tramas con IV repetidos para recuperar la clave secreta mediante análisis estadístico. Herramientas como Aircrack-ng pueden descifrar WEP en minutos capturando tan solo 50.000 paquetes. WEP está completamente vulnerado y nunca debe utilizarse.

# WEP weaknesses:
# - 24-bit IV too small (reuses within hours)
# - RC4 key scheduling vulnerability
# - No MIC (message integrity check) — bit-flipping possible
# - No replay protection
#
# Cracking WEP with aircrack-ng:
# airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0
# aircrack-ng capture-01.cap

WPA: seguridad de transición

WPA (Wi-Fi Protected Access) se lanzó en 2003 como solución de emergencia mientras se finalizaba el estándar 802.11i. WPA introdujo TKIP (Temporal Key Integrity Protocol), que añadía una función de combinación de claves por paquete y un contador de secuencia para abordar el problema de reutilización de IV de WEP. También incorporó una comprobación de integridad de mensajes (MIC) llamada Michael para detectar la manipulación de paquetes. Sin embargo, TKIP sigue utilizando RC4 y hereda algunas de sus vulnerabilidades. WPA se diseñó para funcionar en hardware WEP existente mediante una actualización de firmware y actualmente se considera obsoleto.

# WPA-TKIP improvements over WEP:
# + Per-packet key mixing (changes key per frame)
# + 48-bit IV (larger IV space)
# + Michael MIC (message integrity check)
# + Sequence counter (replay protection)
# - Still uses RC4 cipher (inherently weaker than AES)
# - TKIP has known theoretical attacks (ChopChop, Beck-Tews)

WPA2: el estándar predominante

WPA2 implementa el estándar IEEE 802.11i completo y sustituyó a WPA como protocolo de seguridad Wi-Fi predominante en 2004. La mejora fundamental es CCMP (Counter Mode with CBC-MAC Protocol), que utiliza AES en lugar de RC4. AES-CCMP proporciona cifrado y protección de integridad mediante una clave de 128 bits. WPA2 tiene dos modos: Personal (PSK) utiliza una frase de contraseña compartida y es adecuado para hogares y pequeñas oficinas, mientras que Enterprise (802.1X/RADIUS) utiliza certificados o credenciales individuales para cada usuario en entornos corporativos.

# WPA2 comparison:
# WPA2-Personal (PSK):
#   - Pre-Shared Key (passphrase)
#   - All devices share the same key
#   - Vulnerable to offline dictionary attacks on 4-way handshake

# WPA2-Enterprise (802.1X):
#   - Each user authenticates individually
#   - No shared secret; uses EAP + RADIUS
#   - Much more secure for organizations

El handshake de 4 vías y el ataque PMKID

La seguridad de WPA2-PSK depende del handshake de 4 vías que se produce cuando un cliente se conecta. Tanto el AP como el cliente demuestran que conocen la clave precompartida intercambiando números aleatorios y calculando una clave transitoria por pares (PTK). Un atacante que capture este handshake puede intentar un ataque de diccionario sin conexión —probando millones de contraseñas— sin interactuar con el AP. El nuevo ataque PMKID (2018) extrae una única trama PMKID del primer mensaje EAPOL, eliminando la necesidad de capturar toda la autenticación de un cliente y haciendo innecesaria la captura pasiva para descifrar WPA2-PSK.

# Capturing WPA2 4-way handshake:
# airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0
# aireplay-ng --deauth 5 -a AA:BB:CC:DD:EE:FF wlan0
# aircrack-ng -w wordlist.txt capture-01.cap

# PMKID attack (no deauth needed):
# hcxdumptool -i wlan0 -o pmkid.pcapng --enable_status=1
# hcxpcapngtool pmkid.pcapng -o hash.txt
# hashcat -m 22000 hash.txt wordlist.txt

WPA3: el estándar moderno

WPA3 se introdujo en 2018 para abordar las vulnerabilidades de WPA2. Su mejora más importante es sustituir el handshake de 4 vías de PSK por SAE (Simultaneous Authentication of Equals), también denominado Dragonfly. SAE proporciona secreto hacia adelante: el tráfico capturado no puede descifrarse posteriormente aunque la contraseña se vea comprometida más adelante; además, impide los ataques de diccionario sin conexión, ya que cada intento de inicio de sesión requiere interactuar con el AP. WPA3-Enterprise exige un conjunto de seguridad de 192 bits para entornos sensibles. WPA3 también introduce Enhanced Open (OWE), que cifra las redes abiertas sin requerir una contraseña.

# WPA3 improvements over WPA2:
# + SAE replaces PSK 4-way handshake
# + Forward secrecy (unique session keys per connection)
# + No offline dictionary attacks (active interaction required)
# + 192-bit mode for WPA3-Enterprise (CNSA suite)
# + OWE encrypts open/captive-portal networks
# + PMF (Protected Management Frames) mandatory

Tramas de gestión protegidas (PMF)

PMF (Protected Management Frames), definido en 802.11w, proporciona protección de integridad para tramas de gestión como las de desautenticación y desasociación. Sin PMF, estas tramas no están autenticadas y cualquiera que se encuentre dentro del alcance de radio puede falsificarlas, lo que permite ataques de desautenticación que expulsan a los clientes de una red. PMF es opcional en WPA2, pero obligatorio en WPA3. Habilitar PMF en redes WPA2 bloquea la mayoría de los ataques basados en desautenticación, incluido el paso previo de muchos ataques de evil twin y de captura de handshakes.

# Hostapd configuration with PMF:
# /etc/hostapd/hostapd.conf
# wpa=2
# wpa_key_mgmt=WPA-PSK
# ieee80211w=2       <- 0=disabled, 1=optional, 2=required
# wpa_pairwise=CCMP

# PMF=2 (required) blocks deauthentication spoofing attacks

Vulnerabilidades de WPS

WPS (Wi-Fi Protected Setup) se diseñó para simplificar la conexión de dispositivos a redes WPA2 mediante un PIN de 8 dígitos o un botón. El método del PIN presenta un fallo crítico: el PIN de 8 dígitos en realidad consta de dos PIN independientes de 4 dígitos que se validan por separado, lo que reduce el espacio de claves de 100 millones a 11.000 combinaciones. Las herramientas Reaver y Bully pueden aplicar fuerza bruta a un PIN de WPS en cuestión de horas. Incluso después de bloquearlo, algunos AP reinician el temporizador de bloqueo. WPS basado en PIN debe deshabilitarse por completo; WPS mediante botón tiene una ventana de ataque más limitada, pero sigue suponiendo un riesgo.

# WPS PIN brute-force:
# reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv

# Disable WPS in router admin interface
# OR verify via:
nmap -p 80 --script http-wps-detect 192.168.1.1

# WPS enabled and PIN mode = HIGH RISK, disable immediately

Selección de claves de cifrado inalámbrico

Elegir un cifrado sólido para su red inalámbrica implica seleccionar el protocolo y la configuración adecuados. La jerarquía recomendada, de mayor a menor fortaleza, es: WPA3-Enterprise > WPA3-Personal > WPA2-Enterprise > WPA2-Personal. En WPA2/3-Personal, utilice una frase de contraseña de al menos 20 caracteres aleatorios para resistir los ataques de diccionario sin conexión. Evite TKIP por completo: utilice únicamente CCMP/AES. Configure explícitamente los conjuntos de cifrado en lugar de permitir el modo mixto, que podría negociar cifrados más débiles para mantener la compatibilidad con dispositivos antiguos.

# Recommended hostapd/wpa_supplicant settings:
# Protocol:     WPA3 (wpa=3) or WPA2 (wpa=2)
# Key mgmt:     WPA-PSK-SHA256 or SAE (WPA3)
# Pairwise:     CCMP (AES) only
# Avoid:        TKIP, WEP, mixed WPA+WPA2
# Passphrase:   >= 20 random characters for PSK
# WPS:          Disabled

Comparación de estándares para el examen

El examen Security+ evalúa con frecuencia su capacidad para comparar protocolos inalámbricos. Diferencias clave: WEP utiliza RC4 con un IV corto y vulnerable, por lo que siempre es la opción incorrecta. WPA/TKIP está obsoleto y también utiliza RC4. WPA2/CCMP utiliza AES y es el estándar mínimo aceptable actual. WPA3/SAE añade secreto hacia adelante y elimina los ataques de diccionario sin conexión. El modo Enterprise (802.1X/RADIUS) siempre es más seguro que el modo Personal/PSK para las organizaciones. Memorice estas diferencias y el motivo por el que se introdujo cada una.

Consideraciones normativas y de cumplimiento

Muchos marcos de cumplimiento exigen controles específicos de seguridad inalámbrica. PCI-DSS requiere WPA2 o superior con cifrado AES para cualquier red inalámbrica incluida en el alcance de los datos de titulares de tarjetas. Las organizaciones también deben inventariar trimestralmente todos los puntos de acceso inalámbricos y comprobar la presencia de AP no autorizados. HIPAA exige cifrar los datos inalámbricos que contengan PHI. Los auditores buscan documentación de red, estándares de cifrado, programas de detección de AP no autorizados y evaluaciones periódicas de vulnerabilidades inalámbricas. No actualizar WEP o WPA/TKIP en un entorno PCI puede provocar sanciones importantes.

Comprobación rápida

Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que WEP está completamente vulnerado debido a su IV corto y a las vulnerabilidades de RC4, por lo que nunca debe utilizarse; WPA2/CCMP utiliza AES, pero WPA2-Personal es vulnerable a ataques de diccionario sin conexión contra handshakes de 4 vías capturados; y WPA3/SAE proporciona secreto hacia adelante e impide el descifrado sin conexión al exigir una interacción activa con el AP. A continuación, exploraremos ataques inalámbricos específicos, incluidos evil twin y las técnicas de desautenticación.

Preguntas frecuentes

¿La lección «Protocolos de seguridad Wi-Fi: WEP, WPA2 y WPA3» es gratis?

Sí — el texto completo de «Protocolos de seguridad Wi-Fi: WEP, WPA2 y WPA3» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Protocolos de seguridad Wi-Fi: WEP, WPA2 y WPA3»?

Siga la evolución desde el estándar WEP, ya vulnerado, pasando por WPA2-PSK y Enterprise, hasta el handshake SAE introducido en WPA3. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Protocolos de seguridad Wi-Fi: WEP, WPA2 y WPA3»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Protocolos de seguridad Wi-Fi: WEP, WPA2 y WPA3
  2. Ataques inalámbricos: Evil Twin, deautenticación y AP no autorizado
  3. Redes inalámbricas empresariales: 802.1X y RADIUS
  4. Amenazas inalámbricas de Bluetooth e IoT
← Volver a Cloud & IT Cert Prep