La selección del protocolo de seguridad depende estrictamente del entorno (entorno doméstico vs. entorno corporativo).
A. Protocolos de Cifrado y Autenticación (WPA3 y WPA2)
WPA3 (El estándar actual): Introduce el protocolo SAE (Simultaneous Authentication of Equals), que sustituye a PSK (Pre-Shared Key). SAE hace que, incluso si un atacante captura el handshake inicial, no pueda realizar ataques de fuerza bruta offline. Es obligatorio para nuevas implementaciones de alto nivel de seguridad.
WPA2-AES: Es el estándar robusto anterior. Es seguro siempre que se utilice AES (Advanced Encryption Standard) para el cifrado de datos y se evite el uso de TKIP (que está obsoleto y es inseguro).
B. Autenticación Enterprise (802.1X / RADIUS)
En entornos profesionales, nunca se debe compartir una misma contraseña entre todos los usuarios.
Funcionamiento: Cuando un dispositivo se conecta, el AP (Punto de Acceso) actúa como autenticador y solicita credenciales a un servidor RADIUS (Remote Authentication Dial-In User Service).
Ventajas:
Identidad individual: Si un empleado se va, solo revocas su cuenta, no cambias la contraseña de toda la empresa.
Certificados: Permite autenticación basada en certificados digitales (EAP-TLS), eliminando el riesgo de robo de contraseñas.
C. Mecanismos complementarios de protección
Además del protocolo de cifrado, existen capas adicionales de seguridad que todo administrador debe conocer:
Aislamiento de Clientes (AP Isolation): Impide que los dispositivos conectados a la misma red WiFi se comuniquen entre sí. Es vital en redes de invitados.
Ocultación de SSID: Aunque no es una medida de seguridad real (el SSID se puede descubrir fácilmente con un analizador), ayuda a evitar que la red sea visible en listados automáticos de escaneo.
Desactivación de WPS (Wi-Fi Protected Setup): Este mecanismo (que permitía conectar pulsando un botón) tiene una vulnerabilidad grave conocida (Pixie Dust) que permite obtener la contraseña WiFi en pocos minutos mediante fuerza bruta. Debe estar siempre desactivado.
Reto para el alumno: Tienes una cafetería con WiFi para clientes. Decides implementar Aislamiento de Clientes. ¿Qué ocurre si un cliente malintencionado intenta lanzar un ataque de "Man-in-the-Middle" (MITM) hacia otro cliente conectado a la misma red? ¿Por qué esta medida protege la integridad de los datos de tus usuarios?