Subnet Academy
CCNA v2.0
CCNA v2.0/Módulo 9 · Redes inalámbricas

0% del curso completado

Lectura

Seguridad wireless: WPA, WPA2 y WPA3 (1.5.c)

📋 En esta lección

Todo lo que viaja por el aire lo recibe cualquiera con una antena: la seguridad WiFi no es opcional, es la diferencia entre una red y una emisora pública. Aquí recorres la evolución WEP → WPA → WPA2 → WPA3 (y por qué cada salto fue necesario), la decisión Personal vs Enterprise (PSK vs 802.1X), y las aportaciones concretas de WPA3 — SAE, PMF y el cifrado en redes abiertas.

El problema base: el aire no tiene paredes

En cable, escuchar exige acceso físico a un puerto (y el switch, además, no te reenvía lo ajeno — lección 2.3). En radio, cada trama llega físicamente a todos los receptores en alcance — incluida la antena del aparcamiento de enfrente. Sin cifrado fuerte, el WiFi es una emisora: la seguridad inalámbrica existe para devolverle las paredes.

Dos garantías se necesitan a la vez: autenticación (solo entra quien debe) y cifrado (lo que viaja no lo lee un tercero) — con su hermana la integridad (nadie modifica tramas al vuelo).

La genealogía: de WEP a WPA3

WEP (1997) — el fracaso fundacional: cifrado RC4 mal aplicado, claves estáticas compartidas, vectores de inicialización reutilizados. Se rompe en minutos con herramientas públicas desde ~2001. Su única función actual es aparecer en auditorías como hallazgo crítico. Si lo ves, se apaga hoy.

WPA (2003) — el parche de emergencia: TKIP rotaba claves por trama sobre el mismo hardware WEP. Compró tiempo; también roto y obsoleto.

WPA2 (2004) — el estándar de dos décadas: cifrado AES-CCMP — sólido criptográficamente. Su talón de Aquiles no es el cifrado sino el handshake: el saludo de 4 vías con PSK puede capturarse y atacarse offline por diccionario — con una clave débil, la red cae en horas de GPU. Sigue siendo aceptable con claves largas y aleatorias.

WPA3 (2018) — la generación actual, obligatoria en equipos certificados desde 2020:

  • SAE (Simultaneous Authentication of Equals) sustituye al handshake PSK: un intercambio tipo Diffie-Hellman en el que la contraseña nunca genera material capturable atacable offline — cada intento de adivinanza exige una interacción en vivo con la red (que puede limitarse y detectarse). Una clave mediocre bajo SAE resiste lo que bajo WPA2 caía en horas. Además aporta forward secrecy: capturar tráfico hoy y obtener la clave mañana no descifra lo grabado.
  • PMF (Protected Management Frames, 802.11w) obligatorio: las tramas de gestión van autenticadas — muere el ataque de deautenticación (el "echo a todos de la red con 10 paquetes falsos" que en WPA2 era trivial y era, además, el paso previo para capturar handshakes).
  • OWE (Enhanced Open): cifrado sin autenticación para redes abiertas — el WiFi del aeropuerto sigue sin pedir clave, pero cada cliente cifra su sesión: el vecino de asiento ya no lee tu tráfico.
WEPWPAWPA2WPA3
CifradoRC4 rotoTKIPAES-CCMPAES (GCMP/CCMP)
Autenticación personalClave estáticaPSKPSK (handshake atacable offline)SAE
PMFNoNoOpcionalObligatorio
VeredictoApagar yaApagar yaAceptable con clave fuerteEl estándar

(Los despliegues reales usan el modo de transición WPA2/WPA3 mientras conviven clientes antiguos — con la pega de que un atacante puede forzar a los clientes al modo débil; la meta es WPA3 puro.)

La otra decisión: Personal vs Enterprise

Ortogonal a la versión: cómo se autentica la gente.

Personal (PSK/SAE): una clave para todos

La pre-shared key de casa y de la cafetería. Sus límites en una organización son estructurales, no criptográficos:

  • Una clave compartida no identifica a nadie: no sabes quién se conectó, solo que sabía la clave.
  • No hay baja individual: se va un empleado → o cambias la clave en todos los dispositivos de la empresa, o el exempleado sigue entrando desde la calle.
  • La clave acaba en un post-it, en un grupo de mensajería, en todas partes.

Enterprise (802.1X/EAP): cada uno con su identidad

WPA2/WPA3-Enterprise delega la autenticación en 802.1X: el cliente (suplicante) se autentica con sus propias credenciales — usuario/contraseña corporativos o certificado — contra un servidor RADIUS (Cisco ISE, FreeRADIUS, NPS), con el AP/WLC como mero intermediario (autenticador). El diálogo viaja en EAP (los métodos que verás nombrar: PEAP — usuario/clave dentro de un túnel TLS — y EAP-TLS — certificados en ambos extremos, el patrón oro).

Lo que compra:

  • Identidad individual: el log dice quién, cuándo y desde qué dispositivo.
  • Baja quirúrgica: se deshabilita la cuenta y esa persona (solo esa) pierde el WiFi.
  • Claves de cifrado únicas por sesión y usuario — derivadas en la autenticación, no compartidas.
  • Políticas por identidad: el RADIUS puede devolver la VLAN del usuario, sus ACLs — la puerta al control de acceso fino (lección 10.3).

La regla de diseño: Enterprise para el SSID corporativo, SAE (WPA3-Personal) para IoT y hogares, OWE para invitados abiertos — y los dispositivos que no hablen 802.1X (impresoras WiFi, IoT), a su SSID/VLAN aislado con PSK propio (la filosofía de la lección 5.10 aplicada al aire).

Configurar (el concepto, en cualquier plataforma)

En un WLC o en la nube, cada WLAN/SSID se define con: nombre, VLAN de destino, y su política de seguridad — p. ej. WPA3 Enterprise + servidor RADIUS 10.1.30.60 para "Corp", WPA3-SAE + clave para "IoT", OWE para "Invitados" (esta última, además, con aislamiento de clientes y ACL hacia lo interno). La sintaxis varía por plataforma; la estructura conceptual — SSID → VLAN → política — es universal y es lo que examina el CCNA.

Relación con otros conceptos

  • El servidor RADIUS y el marco AAA que sostienen Enterprise se estudian en la lección 10.3; los conceptos de cifrado e integridad, en la 10.1.
  • La asignación SSID → VLAN ejecuta la segmentación de las lecciones 5.1/5.10 (invitados aislados, IoT en cuarentena).
  • La deautenticación que PMF neutraliza era también la herramienta de los "gemelos malvados" (evil twin) — el panorama de amenazas, en la 10.1.
  • El troubleshooting de autenticaciones fallidas (¿clave? ¿RADIUS? ¿certificado?) cae en las lecciones 9.4-9.5.

Resumen

El aire llega a todos: hace falta autenticación + cifrado + integridad. Historia: WEP y WPA, muertos (apagar donde aparezcan); WPA2 (AES-CCMP) aceptable solo con claves fuertes — su handshake PSK se ataca offline; WPA3 es el estándar: SAE (sin ataque offline, forward secrecy), PMF obligatorio (muere la deautenticación trivial) y OWE (cifrado en redes abiertas). Decisión ortogonal: Personal (una clave compartida — anónima, sin baja individual: casas e IoT) vs Enterprise (802.1X/EAP contra RADIUS — identidad individual, baja quirúrgica, claves por sesión, políticas por usuario: el SSID corporativo). Diseño tipo: Corp = WPA3-Enterprise; IoT = WPA3-SAE en su VLAN aislada; invitados = OWE aislado.

Fuentes oficiales

Quiz

Comprueba lo que has aprendido

1.¿Cuál es la debilidad práctica de WPA2-PSK aunque su cifrado AES sea sólido?

2.¿Qué aporta SAE (WPA3) frente al handshake PSK de WPA2?

3.¿Qué ataque desaparece con el PMF obligatorio de WPA3?

4.¿Por qué una organización de 200 empleados debe usar Enterprise (802.1X) y no PSK?

5.¿Qué papel juega cada actor en WPA-Enterprise: cliente, AP/WLC y RADIUS?

6.¿Qué resuelve OWE (Enhanced Open) en el WiFi de un aeropuerto?

← Anterior
Estándares y arquitecturas Wi-Fi: autónoma, controller y cloud (1.5 parcial)