Volver al glosario

802.1X

2 min de lectura

802.1X es el estándar del IEEE para el control de acceso a la red por puerto: un dispositivo que se conecta a una toma de red o a una red inalámbrica tiene que autenticarse antes de que ese puerto curse ningún otro tráfico. Intervienen tres partes: el cliente, el switch o punto de acceso que aplica el bloqueo, y un servidor de autenticación que toma la decisión.

29 de julio de 2026
Compartir:

Lo que viaja entre las tres partes es EAP, y el método EAP decide casi todo sobre la seguridad del despliegue. La autenticación mutua basada en certificados es la opción fuerte: las dos partes acreditan su identidad con certificado y no hay contraseña que capturar. Los métodos que encapsulan un intercambio de contraseña dentro de TLS son mucho más habituales porque se despliegan sin esfuerzo, y son tan sólidos como lo sea la disposición del cliente a comprobar el certificado del servidor.

Ese es el hallazgo que buscamos primero. Un cliente configurado para aceptar cualquier certificado, o para confiar en una autoridad pública en vez de en la de la propia organización, completa el túnel contra un punto de acceso evil twin que controlamos nosotros y entrega el desafío y la respuesta para romperlos offline. Es un ajuste del cliente, así que resulta invisible desde el lado de la infraestructura y se distribuye por perfil a todos los dispositivos a la vez.

Hay dos cosas más que merecen aparecer en un informe. El mecanismo de respaldo para los dispositivos que no hablan el protocolo, autenticados por dirección física, que se suplanta sin dificultad desde una impresora. Y qué concede el puerto una vez que la autenticación funciona: un dispositivo que aterriza en una red plana ha superado el control y lo ha dejado sin sentido, así que el resultado debería ser un segmento asignado. El protocolo del servidor de autenticación que hay detrás de todo esto es RADIUS, un componente y no otro nombre del estándar, y la parte inalámbrica va con WPA3. Probarlo es el núcleo del pentesting de redes inalámbricas, donde el método EAP y su validación de certificado se someten a carga.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.