tutoriales.com

📡 Escudo Infranqueable: Guía de Implementación de 802.1X y RADIUS para Control de Acceso

Este tutorial práctico detalla el proceso completo para configurar un sistema de control de acceso a la red basado en el estándar IEEE 802.1X utilizando un servidor RADIUS. Descubrirás cómo blindar tu infraestructura de red contra conexiones físicas y lógicas maliciosas.

Intermedio8 min de lectura5 views
Reportar error

🚀 Introducción al Control de Acceso basado en el Estándar 802.1X

En el panorama actual de la ciberseguridad, el perímetro tradicional de la red ya no existe. Los atacantes ya no solo intentan vulnerar los cortafuegos perimetrales desde el exterior, sino que pueden conectar un dispositivo no autorizado a cualquier puerto de red Ethernet libre en una oficina o conectarse furtivamente al Wi-Fi corporativo. Para combatir esto, necesitamos un mecanismo de control de acceso estricto y centralizado.

El estándar IEEE 802.1X proporciona un marco de autenticación para dispositivos que desean conectarse a una red LAN o WLAN. Funciona bajo el principio de "ningún dispositivo entra hasta que demuestre quién es". En este tutorial, aprenderás paso a paso cómo desplegar esta arquitectura utilizando un servidor RADIUS (Remote Authentication Dial-In User Service).

💡 Concepto Clave: El ecosistema 802.1X se compone de tres elementos fundamentales: el Suplicante (el cliente o dispositivo que pide acceso), el Autenticador (el switch o punto de acceso que recibe la petición) y el Servidor de Autenticación (el servidor RADIUS que valida las credenciales).

📋 Requisitos Previos y Arquitectura del Sistema

Antes de configurar los equipos de red, debemos tener claros los componentes que formarán parte de nuestro laboratorio o entorno de producción. Intermedio

Para completar esta guía con éxito, necesitarás:

  • Un servidor Linux (Ubuntu Server 22.04 LTS recomendado) para alojar el servidor FreeRADIUS.
  • Switches gestionables o puntos de acceso compatibles con IEEE 802.1X y RADIUS.
  • Una infraestructura de Clave Pública (PKI) interna o un certificado autofirmado para proteger las comunicaciones EAP (Extensible Authentication Protocol).
  • Un directorio de usuarios (como Active Directory o una base de datos local en FreeRADIUS).
Suplicante (Laptop / Cliente) Autenticador (Switch / AP) Servidor Auth (FreeRADIUS) EAPOL RADIUS Arquitectura IEEE 802.1X Flujo de Autenticación de Red

🛠️ Paso 1: Instalación y Configuración del Servidor FreeRADIUS

El primer paso crítico es levantar nuestro servidor de autenticación. Nos conectaremos a nuestro servidor Linux mediante SSH para realizar la instalación de los paquetes necesarios.

Actualiza el sistema e instala FreeRADIUS ejecutando los comandos correspondientes para tu gestor de paquetes. Una vez instalado, el servicio principal se encargará de escuchar las peticiones de los switches.

⚠️ Advertencia: Nunca dejes las contraseñas y secretos compartidos (shared secrets) por defecto en un entorno de producción. Un secreto débil puede comprometer toda la seguridad de la red.

Configurando los Clientes RADIUS

Para que los switches y puntos de acceso puedan comunicarse con FreeRADIUS, debemos registrarlos como "clientes" legítimos en el archivo de configuración del servidor. Especificaremos la dirección IP del switch y una clave secreta compartida muy robusta.


⚙️ Paso 2: Configuración del Protocolo EAP-TLS

Para maximizar la seguridad, utilizaremos EAP-TLS (Transport Layer Security). A diferencia de los métodos basados en contraseñas simples, EAP-TLS requiere certificados digitales tanto en el servidor como en cada dispositivo cliente, lo que garantiza una autenticación mutua extremadamente fuerte.

Generación de Autoridad Certificadora (CA): Creamos nuestra propia CA interna para emitir los certificados de servidor y cliente.
Firma de Certificado del Servidor: Instalamos el certificado en FreeRADIUS para cifrar el túnel de autenticación.
Distribución a Clientes: Instalamos los perfiles de configuración y certificados en las estaciones de trabajo.

🔌 Paso 3: Configuración del Switch y el Puerto de Red

Una vez que el servidor RADIUS está operativo y listo para aceptar peticiones, debemos configurar el dispositivo de red (el Autenticador). Accederemos a la interfaz de gestión de nuestro switch para habilitar 802.1X globalmente y en las interfaces físicas deseadas.

  1. Habilitar el servicio AAA (Authentication, Authorization, and Accounting).
  2. Configurar la dirección IP del servidor RADIUS y el secreto compartido correspondiente.
  3. Habilitar 802.1X en los puertos de acceso de los usuarios.
  4. Configurar el comportamiento por defecto de los puertos (modo controlado).
No Autorizado Puerto bloqueado (Solo tráfico EAPOL) Servidor RADIUS Access-Accept Autorizado Puerto abierto (Tráfico de datos permitido) Protocolo 802.1X

🧪 Paso 4: Pruebas, Validación y Resolución de Problemas

La fase de pruebas es fundamental para verificar que ningún dispositivo legítimo se quede sin acceso y que los dispositivos no autorizados sean bloqueados correctamente.

Comprobando Logs en Tiempo Real

Para depurar cualquier fallo de autenticación en FreeRADIUS, podemos detener el servicio en segundo plano y ejecutarlo en modo de depuración interactiva. Esto nos mostrará exactamente en qué punto del intercambio EAP falla la conexión si hay un error de certificados o credenciales.

💡 Consejo: Utiliza el comando radtest desde la terminal del servidor RADIUS para simular una petición de acceso de un usuario antes de conectar físicamente el switch.

📚 Preguntas Frecuentes (FAQ)

¿Qué pasa si el servidor RADIUS se apaga repentinamente? Si el servidor RADIUS deja de responder, los dispositivos que ya estaban autenticados mantendrán su sesión activa hasta que expire el tiempo de vida (session timeout). Sin embargo, ningún dispositivo nuevo podrá conectarse a la red hasta que el servicio sea restaurado.
¿Puedo integrar 802.1X con Active Directory? Sí, es una práctica muy común en entornos empresariales. FreeRADIUS puede conectarse a un controlador de dominio mediante el módulo LDAP o winbind para validar las credenciales de los usuarios corporativos sin necesidad de duplicar cuentas.

🎯 Conclusión

La implementación de 802.1X y RADIUS representa un salto cualitativo en la postura de seguridad de cualquier infraestructura de red. Al eliminar la confianza implícita en los puertos físicos y las conexiones inalámbricas, garantizas que cada conexión sea rigurosamente verificada, autorizada y auditada. Sigue practicando en entornos de laboratorio antes de llevar estas configuraciones a tu red de producción.

Tutoriales relacionados

Comentarios (0)

Aún no hay comentarios. ¡Sé el primero!