Modo empresarial WPA3 de 192 bits en casa
Buscar Wi‑Fi “de grado NSA” en casa con WPA3 Enterprise, EAP‑TLS y criptografía de 192 bits alineada con CNSA plantea un intercambio entre autenticación fuerte y complejidad real. Los comentaristas señalan que, aunque el Wi‑Fi basado en certificados con RADIUS, VLANs e identidades por dispositivo puede mejorar la seguridad y la segmentación —especialmente para empresas y usuarios avanzados—, resulta frágil si se externaliza a proveedores cloud de AAA, es difícil de aprovisionar en dispositivos de consumo e IoT, y a menudo es excesivo frente a modelos más simples como WPA3‑Personal más VPNs y aislamiento de red. Muchos sostienen que la prioridad más práctica para las redes domésticas es una configuración robusta del router, la segmentación de invitados e IoT, y tratar la LAN como no confiable, en lugar de depender únicamente de protocolos Wi‑Fi cada vez más intrincados.
Segmentación de la red doméstica y gestión de IoT
- Muchos ejecutan múltiples SSID en el mismo AP con VLANs: por ejemplo, principal, invitados, IoT, trabajo, niños.
- Patrones comunes:
- IoT en su propia VLAN/SSID, a menudo sin Internet o con acceso muy filtrado, y sin acceso de vuelta a la LAN de confianza.
- SSID de invitados con aislamiento de clientes y sin acceso a la LAN; algunos aún permiten que los invitados envíen contenido a TVs mediante relés mDNS/broadcast.
- Algunos tratan la LAN como no sensible y confían en la seguridad de capas superiores en su lugar.
- La segmentación también se usa para evitar rotar credenciales de IoT cuando cambian las contraseñas de invitados y para impedir que los dispositivos en la nube “llamen a casa”.
WPA3 Enterprise / EAP-TLS frente a PSK
- EAP-TLS es valorado por su autenticación fuerte y su resistencia a “evil twin” / MITM frente a EAP basado en contraseña como PEAP.
- Permite identidad por dispositivo, políticas y asignación dinámica de VLAN desde un único SSID.
- Limitaciones señaladas:
- No detiene de forma inherente la suplantación de MAC; RFC5216 carece de binding de canal.
- Se informa que algunos AP gestionan mal RADIUS (por ejemplo, suplantación ARP de la IP de RADIUS), lo que lleva a vulnerabilidades graves.
- Un RADIUS alojado puede hacer que el WiFi sea inutilizable cuando falla la WAN/ISP.
Multi-PSK, credenciales por dispositivo y VLANs
- Multi-PSK/PPSK por SSID se valora por la microsegmentación y la atribución, especialmente para BYOD.
- Los proveedores empresariales lo soportan ampliamente; Unifi añadió recientemente PPSK basado en WPA2.
- El soporte de WPA3 + PPSK es limitado; algunos recomiendan simplemente múltiples SSID para WPA3.
- hostapd ya soporta múltiples PSK/contraseñas SAE, por MAC y asignación por VLAN.
Confianza, CA y servicios alojados
- Hay un fuerte debate sobre el uso del artículo de un RADIUS en la nube + CA:
- Los críticos se preocupan por confiar en una CA raíz externa, la viabilidad a largo plazo del SaaS y la falta de advertencia sobre los riesgos de la CA raíz.
- Los partidarios argumentan que la mayoría de las organizaciones se benefician de externalizar la compleja PKI/RADIUS y señalan que existen opciones locales y de código abierto.
- El uso de CAs públicas (por ejemplo, ACME) frente a PKI interna es controvertido; algunos ven las raíces internas como más seguras, otros como operativamente frágiles.
Compatibilidad, limitaciones de WPA3 y valor práctico
- Muchos dispositivos de consumo/IoT carecen de soporte para WPA3 o WPA-Enterprise; PMF y los modos mixtos WPA2/3 a menudo rompen equipos antiguos.
- Algunos ven WPA3/WPA3-Enterprise en casa como excesivo o una “manta de seguridad”, y prefieren tratar todo el WiFi como no confiable y depender de TLS/VPN (por ejemplo, WireGuard) para la protección real.
- Otros consideran que una autenticación WiFi robusta y la segmentación son una primera capa razonable, especialmente frente a IoT y invitados no confiables.
Provisionamiento, UX y funciones que faltan
- El aprovisionamiento de certificados y la interfaz de confianza del cliente (especialmente en móviles) se consideran ampliamente la principal barrera para EAP-TLS en casa.
- Se desea: flujos de incorporación por dispositivo, certificados de corta duración, políticas WiFi nativas por cuenta y un mecanismo estándar de aprovisionamiento en WPA3.
- WPS se cita como un ejemplo de una buena idea con mala seguridad/implementación; los esquemas de aprobación interactiva propuestos corren el riesgo de DoS por intentos repetidos de conexión.