
La configuración mostrada corresponde a la integración de un servidor de autenticación RADIUS en un portal cautivo de nivel de seguridad bajo Aruba Networks. Este tipo de configuración es habitual para controlar el acceso de usuarios a la red mediante portales externos, permitiendo autenticación centralizada y un control granular sobre las políticas de conexión. La solución resuelve el problema de ofrecer acceso seguro mediante un proceso de login centralizado, útil en entornos Wi-Fi públicos o empresariales.
Campos principales
- Splash page type: Define el tipo de portal cautivo. En este caso, se selecciona «External», indicando que el portal de autenticación está alojado fuera del dispositivo Aruba.
- Captive portal proxy server: Especifica el servidor proxy para el portal cautivo, usualmente usado para redirigir usuarios correctamente, está en blanco aquí.
- Captive portal profile: Perfil de portal que controla la experiencia del usuario, como redirección, apariencia y métodos de autenticación; a «Cloudpath» para integrarse con esa solución de gestión de acceso y onboarding.
- WISPr: Wireless Internet Service Provider roaming, deshabilitado, implica que no se usa este estándar para roaming Wi-Fi.
- MAC authentication: Autenticación basada en dirección MAC de cliente, también deshabilitada, privilegiando métodos más robustos.
- Auth server 1: Define el servidor de autenticación principal. Aquí se configura un servidor RADIUS para conectar con el sistema externo de autenticación Cloudpath.
Configuración detallada del servidor RADIUS:
- Name: Identifica el servidor RADIUS en la configuración, «Cloudpath-RAD» para fácil referencia.
- IP address: Dirección IP del servidor RADIUS, esencial para dirigir las peticiones de autenticación, en este caso 10.10.10.201.
- RadSec: Protocolo de seguridad para RADIUS sobre TLS, está deshabilitado, por lo que el tráfico RADIUS se transmite sin tunelización segura.
- Auth port: Puerto donde se envían las peticiones de autenticación, estándar 1812 para RADIUS.
- Accounting port: Puerto para contabilización de sesiones, estándar 1813.
- Shared key: Clave compartida usada para autenticar mensajes RADIUS entre el controlador Aruba y el servidor RADIUS, vital para seguridad.
- Timeout: Tiempo en segundos que el controlador esperará una respuesta antes de considerar fallo, configurado en 5 segundos.
- Retry count: Número de intentos de reenvío en caso de no recibir respuesta, aquí 3 intentos.
- RFC 37.4.x,7.7.x: Opcional para soportar RADIUS dinámico, deshabilitado para esta configuración.
- Campos opcionales NAS IP, NAS identifier, Dead time, DRP IP/Mask/VLAN/Gateway: No configurados, sirven para escenarios avanzados de red donde es necesario informar sobre el punto NAS o gestionar políticas específicas.
Compatibilidad de versiones y modelos
La configuración de portales cautivos y servidores RADIUS es compatible con versiones comunes del firmware ArubaOS que manejan funcionalidades de control de acceso. Esto incluye desde versiones 7.x en adelante, con mejoras progresivas en seguridad y escalabilidad.
Se utiliza ampliamente en la familia Aruba Mobility Controllers, especialmente modelos 7000 y 7200 que soportan configuraciones avanzadas de seguridad y portales externos. En puntos de acceso Aruba Series Instant, la configuración podría ser parcial o reenviada al controlador central.
Una limitación a considerar es la ausencia de RadSec habilitado, lo que puede suponer un riesgo en entornos que requieran confidencialidad robusta para comunicaciones RADIUS. Otra restricción es la dependencia de servidores externos confiables para la autenticación, implicando que deben mantenerse disponibles y seguros.
Escenarios de uso y recomendaciones
Este tipo de configuración se emplea en redes Wi-Fi corporativas, educativas o entornos de invitado donde se desea un control centralizado de acceso mediante portales cautivos externos, como Cloudpath. Se utiliza para autenticación mediante protocolos EAP o credenciales manejadas por el servidor RADIUS.
Es recomendable evitar la autenticación sólo por MAC debido a su bajo nivel de seguridad, preferir métodos basados en certificados o credenciales asociadas a RADIUS para mitigar accesos no autorizados.
Además, habilitar RadSec o alguna forma de cifrado sobre RADIUS es aconsejable cuando el tráfico viaja sobre redes no confiables para proteger las credenciales y evitar ataques tipo man-in-the-middle.
Un riesgo común es la configuración incorrecta de claves compartidas o tiempo de espera exageradamente corto, que puede generar caídas en la autenticación. También se debe asegurar la alta disponibilidad del servidor RADIUS para evitar interrupciones en el acceso de usuarios.
Comandos de CLI útiles para diagnóstico
show authentication-servers: Muestra el estado y configuración actual de los servidores RADIUS y LDAP configurados en el controlador.debug aaa authentication: Activa la depuración para el proceso de autenticación y ayuda a identificar errores en las solicitudes RADIUS.show radius statistics: Proporciona estadísticas de mensajes enviados y recibidos hacia el servidor RADIUS, útiles para detectar problemas de comunicación.show logging -r: Revisa registros relevantes para eventos de autenticación y errores asociados.test radius server: Permite probar la conexión y autenticación con el servidor RADIUS desde la CLI Aruba.key auth-port 1812 acct-port 1813
Buenas prácticas de configuración
- Utilizar claves compartidas seguras y cambiarlas periódicamente para evitar compromisos de seguridad.
- Habilitar métodos de cifrado para RADIUS, como RadSec o IPsec, si el entorno lo permite.
- Configurar tiempos de espera y reintentos adecuados que balanceen rapidez de respuesta con tolerancia a latencias.
- Documentar y monitorizar la configuración de servidores RADIUS para anticipar y resolver fallas rápidamente.
- Integrar múltiples servidores RADIUS para alta disponibilidad, configurando prioridades adecuadamente.
- Actualizar el firmware ArubaOS para aprovechar mejoras de seguridad y compatibilidad en autenticación.
- Validar que el portal cautivo externo está correctamente sincronizado y probado para ofrecer una experiencia de usuario consistente y segura.