Modo empresarial WPA3 de 192 bits en casa

Buscar Wi‑Fi “de grado NSA” en casa con WPA3 Enterprise, EAP‑TLS y criptografía de 192 bits alineada con CNSA plantea un intercambio entre autenticación fuerte y complejidad real. Los comentaristas señalan que, aunque el Wi‑Fi basado en certificados con RADIUS, VLANs e identidades por dispositivo puede mejorar la seguridad y la segmentación —especialmente para empresas y usuarios avanzados—, resulta frágil si se externaliza a proveedores cloud de AAA, es difícil de aprovisionar en dispositivos de consumo e IoT, y a menudo es excesivo frente a modelos más simples como WPA3‑Personal más VPNs y aislamiento de red. Muchos sostienen que la prioridad más práctica para las redes domésticas es una configuración robusta del router, la segmentación de invitados e IoT, y tratar la LAN como no confiable, en lugar de depender únicamente de protocolos Wi‑Fi cada vez más intrincados.

Segmentación de la red doméstica y gestión de IoT

  • Muchos ejecutan múltiples SSID en el mismo AP con VLANs: por ejemplo, principal, invitados, IoT, trabajo, niños.
  • Patrones comunes:
    • IoT en su propia VLAN/SSID, a menudo sin Internet o con acceso muy filtrado, y sin acceso de vuelta a la LAN de confianza.
    • SSID de invitados con aislamiento de clientes y sin acceso a la LAN; algunos aún permiten que los invitados envíen contenido a TVs mediante relés mDNS/broadcast.
    • Algunos tratan la LAN como no sensible y confían en la seguridad de capas superiores en su lugar.
  • La segmentación también se usa para evitar rotar credenciales de IoT cuando cambian las contraseñas de invitados y para impedir que los dispositivos en la nube “llamen a casa”.

WPA3 Enterprise / EAP-TLS frente a PSK

  • EAP-TLS es valorado por su autenticación fuerte y su resistencia a “evil twin” / MITM frente a EAP basado en contraseña como PEAP.
  • Permite identidad por dispositivo, políticas y asignación dinámica de VLAN desde un único SSID.
  • Limitaciones señaladas:
    • No detiene de forma inherente la suplantación de MAC; RFC5216 carece de binding de canal.
    • Se informa que algunos AP gestionan mal RADIUS (por ejemplo, suplantación ARP de la IP de RADIUS), lo que lleva a vulnerabilidades graves.
    • Un RADIUS alojado puede hacer que el WiFi sea inutilizable cuando falla la WAN/ISP.

Multi-PSK, credenciales por dispositivo y VLANs

  • Multi-PSK/PPSK por SSID se valora por la microsegmentación y la atribución, especialmente para BYOD.
  • Los proveedores empresariales lo soportan ampliamente; Unifi añadió recientemente PPSK basado en WPA2.
  • El soporte de WPA3 + PPSK es limitado; algunos recomiendan simplemente múltiples SSID para WPA3.
  • hostapd ya soporta múltiples PSK/contraseñas SAE, por MAC y asignación por VLAN.

Confianza, CA y servicios alojados

  • Hay un fuerte debate sobre el uso del artículo de un RADIUS en la nube + CA:
    • Los críticos se preocupan por confiar en una CA raíz externa, la viabilidad a largo plazo del SaaS y la falta de advertencia sobre los riesgos de la CA raíz.
    • Los partidarios argumentan que la mayoría de las organizaciones se benefician de externalizar la compleja PKI/RADIUS y señalan que existen opciones locales y de código abierto.
  • El uso de CAs públicas (por ejemplo, ACME) frente a PKI interna es controvertido; algunos ven las raíces internas como más seguras, otros como operativamente frágiles.

Compatibilidad, limitaciones de WPA3 y valor práctico

  • Muchos dispositivos de consumo/IoT carecen de soporte para WPA3 o WPA-Enterprise; PMF y los modos mixtos WPA2/3 a menudo rompen equipos antiguos.
  • Algunos ven WPA3/WPA3-Enterprise en casa como excesivo o una “manta de seguridad”, y prefieren tratar todo el WiFi como no confiable y depender de TLS/VPN (por ejemplo, WireGuard) para la protección real.
  • Otros consideran que una autenticación WiFi robusta y la segmentación son una primera capa razonable, especialmente frente a IoT y invitados no confiables.

Provisionamiento, UX y funciones que faltan

  • El aprovisionamiento de certificados y la interfaz de confianza del cliente (especialmente en móviles) se consideran ampliamente la principal barrera para EAP-TLS en casa.
  • Se desea: flujos de incorporación por dispositivo, certificados de corta duración, políticas WiFi nativas por cuenta y un mecanismo estándar de aprovisionamiento en WPA3.
  • WPS se cita como un ejemplo de una buena idea con mala seguridad/implementación; los esquemas de aprobación interactiva propuestos corren el riesgo de DoS por intentos repetidos de conexión.