Wi-Fi empresarial: EAP y RADIUS
Configure WPA2-Enterprise con EAP-TLS, comprenda la autenticación basada en certificados y proteja los servidores RADIUS.
Wi-Fi empresarial: EAP y RADIUS es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Por qué utilizar Wi-Fi empresarial?
WPA2-Personal utiliza una contraseña compartida: todos conocen el mismo secreto. WPA2/WPA3-Enterprise utiliza 802.1X con credenciales o certificados individuales, lo que permite autenticar a cada usuario, revocar accesos y mantener registros de auditoría.
Marco 802.1X
802.1X define tres roles: Suplicante (dispositivo cliente), Autenticador (AP/conmutador) y Servidor de autenticación (RADIUS). El AP actúa como proxy y envía las credenciales a RADIUS sin conocerlas.
# 802.1X flow:
# 1. Client connects to AP
# 2. AP blocks all traffic (uncontrolled port)
# 3. AP proxies EAP to RADIUS server
# 4. RADIUS authenticates client
# 5. RADIUS sends accept + session keys
# 6. AP opens controlled port for clientComparación de métodos EAP
Varios métodos EAP ofrecen distintos niveles de seguridad. EAP-TLS (certificados) es el más seguro; PEAP y EAP-TTLS son habituales cuando se utilizan credenciales de contraseña dentro de un túnel TLS.
# EAP Methods (least to most secure):
# EAP-MD5: no server auth, vulnerable (avoid)
# PEAP: server cert + password in tunnel (common)
# EAP-TTLS: server cert + various inner methods
# EAP-TLS: mutual certificates (most secure)Configuración del servidor RADIUS (FreeRADIUS)
FreeRADIUS es la implementación de código abierto de RADIUS. Configure los clientes (AP), los usuarios (o la integración con LDAP/AD) y los certificados. La mayoría de las implementaciones empresariales se integran con Active Directory mediante PEAP-MSCHAPv2.
# Install FreeRADIUS
apt install freeradius
# Configure AP as client in:
# /etc/freeradius/3.0/clients.conf
client ap1 {
ipaddr = 192.168.1.10
secret = shared_secret_with_ap
shortname = AP1
}Autoridad certificadora para EAP-TLS
EAP-TLS requiere una PKI: una CA emite certificados de servidor (RADIUS) y certificados de cliente (dispositivos). Los clientes verifican el certificado del servidor RADIUS, lo que evita los ataques de AP maliciosos.
# Generate CA and server cert (simplified)
openssl req -new -x509 -keyout ca.key -out ca.pem -days 3650
# Generate RADIUS server cert
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr -CA ca.pem \
-CAkey ca.key -out server.pem -days 365Configuración de PEAP-MSCHAPv2
PEAP-MSCHAPv2 es la configuración de Wi-Fi empresarial más habitual: el servidor presenta un certificado (túnel TLS) y después autentica al usuario con sus credenciales de dominio de AD dentro del túnel.
# FreeRADIUS eap.conf excerpt:
peap {
default_eap_type = mschapv2
copy_request_to_tunnel = no
use_tunneled_reply = no
}
# Client validates server cert CN
# before submitting credentialsIntegración con el controlador inalámbrico
Los AP empresariales se conectan a un controlador inalámbrico (Cisco WLC, Aruba, Ruckus) que gestiona el proxy RADIUS, la asignación de VLAN por usuario o grupo y la aplicación centralizada de políticas.
Ataques contra PEAP: robo de credenciales
Si los clientes no validan el certificado del servidor RADIUS, un AP malicioso con un certificado autofirmado puede robar credenciales de dominio. hostapd-wpe implementa este ataque, lo que demuestra por qué la validación de certificados es obligatoria.
# hostapd-wpe: PEAP credential harvesting
# (authorized lab use only)
hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf
# Defense: enforce server certificate validation
# and pin the CA cert on all clientsDistribución de certificados de cliente
Implemente certificados de cliente mediante MDM (Microsoft Intune, Jamf) para distribuirlos y renovarlos automáticamente. Los certificados pueden revocarse de forma individual; a diferencia de las contraseñas compartidas, la revocación es inmediata y específica.
Control de acceso a la red (NAC)
NAC amplía 802.1X con comprobaciones del estado del dispositivo: ¿el sistema operativo tiene instalados los parches? ¿Está ejecutándose el antivirus? NAC concede distintos niveles de acceso a la red según el estado de cumplimiento del dispositivo.
Supervisión y registro
RADIUS registra cada autenticación: usuario, dispositivo, hora, resultado y VLAN asignada. Intégrelo con un SIEM para detectar ataques de fuerza bruta, horarios de inicio de sesión inusuales y credenciales comprometidas utilizadas desde ubicaciones inesperadas.
Comprobación rápida
¿Qué método EAP utiliza autenticación mutua mediante certificados para ofrecer la máxima seguridad?
Resumen: Wi-Fi empresarial
WPA2/WPA3-Enterprise con 802.1X proporciona autenticación por usuario, registros de auditoría y revocación inmediata. EAP-TLS con certificados mutuos es el estándar de referencia. Exija siempre que los clientes validen el certificado del servidor para evitar el robo de credenciales de PEAP mediante AP maliciosos. Integre RADIUS con un SIEM para supervisar continuamente los eventos de autenticación.
Preguntas frecuentes
¿La lección «Wi-Fi empresarial: EAP y RADIUS» es gratis?
Sí — el texto completo de «Wi-Fi empresarial: EAP y RADIUS» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Wi-Fi empresarial: EAP y RADIUS»?
Configure WPA2-Enterprise con EAP-TLS, comprenda la autenticación basada en certificados y proteja los servidores RADIUS. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Wi-Fi empresarial: EAP y RADIUS»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Protocolos de seguridad 802.11: WEP, WPA2 y WPA3
- Captura y cracking del handshake de WPA2
- Ataques Evil Twin y de portal cautivo
- Wi-Fi empresarial: EAP y RADIUS