
La configuración analizada corresponde a la gestión avanzada de claves precompartidas (PSK) múltiples para redes WiFi en dispositivos FortiGate. Específicamente, permite definir grupos de claves en un entorno con VLANs, facilitando la segmentación y control de acceso granular en una sola interfaz inalámbrica. Este tipo de configuración resuelve la problemática común de compartir una única clave de acceso WiFi entre múltiples usuarios o grupos, al permitir diferentes claves vinculadas a VLANs distintas, mejorando la seguridad y organización de la red inalámbrica.
Campos principales
- Group name: Identificador único del grupo de claves precompartidas. Se utiliza para referenciar y diferenciar cada conjunto de claves asociado a una VLAN concreta.
- VLAN ID: Número que asigna una VLAN específica al grupo de claves. Facilita la segmentación del tráfico WiFi mediante VLANs, permitiendo a cada usuario o dispositivo conectarse con la clave asignada a su VLAN y aislar el tráfico según políticas de red.
- Pre-shared Keys: Lista de claves disponibles en el grupo. La interfaz permite Crear, Generar o Importar claves, lo que ofrece flexibilidad para administrar el acceso a la red WiFi. Cada clave puede tener restricciones adicionales como límite de clientes o horarios de acceso.
- Client Limit: Parámetro que puede asignarse a cada clave para limitar el número máximo de dispositivos que pueden acceder simultáneamente utilizando esa clave. Esto previene la sobrecarga y mejora la administración del ancho de banda y seguridad.
- Schedule: Define el período en que la clave estará activa y permitirá la conexión a la red. Por defecto suele quedar configurado como «always» para disponibilidad continua, pero puede ajustarse para accesos temporales o controlados.
Compatibilidad de versiones y modelos
Esta funcionalidad suele estar disponible en versiones de FortiOS a partir de la 7.4.x,7.6.x, con mejoras y opciones más amplias en FortiOS 7.0 y superiores. Las versiones modernas incorporan soporte completo para gestión de múltiples claves PSK vinculadas a VLANs en SSID inalámbricos.
Los modelos que soportan esta configuración van desde FortiGate de gama media a alta, incluyendo aquellos destinados a escenarios de sucursales, oficinas y entornos empresariales con necesidades de segmentación avanzada WiFi. Los dispositivos de gama más baja o modelos más antiguos podrían no incluir soporte completo para múltiples claves ni VLANs combinadas en SSID, limitando la capacidad de segmentación o la cantidad de claves gestionables.
También se han observado cambios en la interfaz entre versiones previas y recientes, especialmente en la agrupación de opciones o en la nomenclatura de parámetros relacionados con claves y VLANs. Por ello, es recomendable revisar la documentación oficial correspondiente a la versión exacta de FortiOS del equipo para adaptar procedimientos y comandos.
Escenarios de uso y recomendaciones
- Empresas con segmentación de acceso WiFi: Cuando se desea brindar acceso inalámbrico a diferentes departamentos o áreas con políticas y recursos diferenciados, asignando claves y VLANs distintas para cada grupo.
- Entornos educativos o coworking: Para otorgar credenciales únicas a diferentes grupos de usuarios, manteniendo el tráfico separado y aplicando limitaciones que aumentan la seguridad global.
- Salones o eventos con acceso temporal: Utilizar la programación (Schedule) para activar claves en horarios concretos, evitando accesos fuera de tiempo o controlando la disponibilidad del servicio.
Una configuración incorrecta, como asignar erróneamente VLAN ID o claves que se solapen, puede provocar problemas de conexión o brechas de seguridad, dejando segmentos de red accesibles sin control adecuado. Por ello, Fortinet recomienda siempre verificar la correspondencia precisa entre los grupos, VLANs y sus claves, además de realizar pruebas previas a la implementación en producción.
Comandos de CLI útiles para diagnóstico
show wireless-controller wps– Ver estado general y grupos de claves configurados en el controlador WiFi.diagnose wireless-controller wlac -c wps list– Listar claves PSK y asociaciones por grupo para identificar fallos de autentificación.diagnose debug application wireless-controller -1– Activar debugging detallado para tráfico de autenticación WiFi.get system interface | grep vlan– Revisar interfaces VLAN activas y confirmar IDs vinculados.diagnose wireless-controller wlac -c client list– Listar clientes conectados según clave y VLAN para seguimiento de uso y límites.
Buenas prácticas de configuración
- Asignar nombres claros y descriptivos a cada grupo de claves para facilitar administración y auditorías.
- Verificar la correspondencia entre VLAN ID y políticas de red previas a habilitar los grupos.
- Utilizar el programador (Schedule) para controlar accesos temporales o horarios de mantenimiento.
- Limitar clientes por clave cuando el ancho de banda o recursos sean críticos para el desempeño.
- Actualizar firmware y revisar notas de versión para evitar problemas por cambios en la gestión de claves y VLANs.
- Documentar cada cambio para mantener trazabilidad y facilitar resolución de incidentes.
- Evitar compartir claves con múltiples usuarios si no están asociadas a diferentes grupos o VLANs para aumentar la seguridad.