Configuración de Claves Precompartidas Múltiples en WiFi con VLAN en FortiGate

La configuración analizada corresponde a la gestión avanzada de claves precompartidas (PSK) múltiples para redes WiFi en dispositivos FortiGate. Específicamente, permite definir grupos de claves en un entorno con VLANs, facilitando la segmentación y control de acceso granular en una sola interfaz inalámbrica. Este tipo de configuración resuelve la problemática común de compartir una única clave de acceso WiFi entre múltiples usuarios o grupos, al permitir diferentes claves vinculadas a VLANs distintas, mejorando la seguridad y organización de la red inalámbrica.

Campos principales

  • Group name: Identificador único del grupo de claves precompartidas. Se utiliza para referenciar y diferenciar cada conjunto de claves asociado a una VLAN concreta.
  • VLAN ID: Número que asigna una VLAN específica al grupo de claves. Facilita la segmentación del tráfico WiFi mediante VLANs, permitiendo a cada usuario o dispositivo conectarse con la clave asignada a su VLAN y aislar el tráfico según políticas de red.
  • Pre-shared Keys: Lista de claves disponibles en el grupo. La interfaz permite Crear, Generar o Importar claves, lo que ofrece flexibilidad para administrar el acceso a la red WiFi. Cada clave puede tener restricciones adicionales como límite de clientes o horarios de acceso.
  • Client Limit: Parámetro que puede asignarse a cada clave para limitar el número máximo de dispositivos que pueden acceder simultáneamente utilizando esa clave. Esto previene la sobrecarga y mejora la administración del ancho de banda y seguridad.
  • Schedule: Define el período en que la clave estará activa y permitirá la conexión a la red. Por defecto suele quedar configurado como «always» para disponibilidad continua, pero puede ajustarse para accesos temporales o controlados.

Compatibilidad de versiones y modelos

Esta funcionalidad suele estar disponible en versiones de FortiOS a partir de la 7.4.x,7.6.x, con mejoras y opciones más amplias en FortiOS 7.0 y superiores. Las versiones modernas incorporan soporte completo para gestión de múltiples claves PSK vinculadas a VLANs en SSID inalámbricos.

Los modelos que soportan esta configuración van desde FortiGate de gama media a alta, incluyendo aquellos destinados a escenarios de sucursales, oficinas y entornos empresariales con necesidades de segmentación avanzada WiFi. Los dispositivos de gama más baja o modelos más antiguos podrían no incluir soporte completo para múltiples claves ni VLANs combinadas en SSID, limitando la capacidad de segmentación o la cantidad de claves gestionables.

También se han observado cambios en la interfaz entre versiones previas y recientes, especialmente en la agrupación de opciones o en la nomenclatura de parámetros relacionados con claves y VLANs. Por ello, es recomendable revisar la documentación oficial correspondiente a la versión exacta de FortiOS del equipo para adaptar procedimientos y comandos.

Escenarios de uso y recomendaciones

  • Empresas con segmentación de acceso WiFi: Cuando se desea brindar acceso inalámbrico a diferentes departamentos o áreas con políticas y recursos diferenciados, asignando claves y VLANs distintas para cada grupo.
  • Entornos educativos o coworking: Para otorgar credenciales únicas a diferentes grupos de usuarios, manteniendo el tráfico separado y aplicando limitaciones que aumentan la seguridad global.
  • Salones o eventos con acceso temporal: Utilizar la programación (Schedule) para activar claves en horarios concretos, evitando accesos fuera de tiempo o controlando la disponibilidad del servicio.

Una configuración incorrecta, como asignar erróneamente VLAN ID o claves que se solapen, puede provocar problemas de conexión o brechas de seguridad, dejando segmentos de red accesibles sin control adecuado. Por ello, Fortinet recomienda siempre verificar la correspondencia precisa entre los grupos, VLANs y sus claves, además de realizar pruebas previas a la implementación en producción.

Comandos de CLI útiles para diagnóstico

  • show wireless-controller wps – Ver estado general y grupos de claves configurados en el controlador WiFi.
  • diagnose wireless-controller wlac -c wps list – Listar claves PSK y asociaciones por grupo para identificar fallos de autentificación.
  • diagnose debug application wireless-controller -1 – Activar debugging detallado para tráfico de autenticación WiFi.
  • get system interface | grep vlan – Revisar interfaces VLAN activas y confirmar IDs vinculados.
  • diagnose wireless-controller wlac -c client list – Listar clientes conectados según clave y VLAN para seguimiento de uso y límites.

Buenas prácticas de configuración

  • Asignar nombres claros y descriptivos a cada grupo de claves para facilitar administración y auditorías.
  • Verificar la correspondencia entre VLAN ID y políticas de red previas a habilitar los grupos.
  • Utilizar el programador (Schedule) para controlar accesos temporales o horarios de mantenimiento.
  • Limitar clientes por clave cuando el ancho de banda o recursos sean críticos para el desempeño.
  • Actualizar firmware y revisar notas de versión para evitar problemas por cambios en la gestión de claves y VLANs.
  • Documentar cada cambio para mantener trazabilidad y facilitar resolución de incidentes.
  • Evitar compartir claves con múltiples usuarios si no están asociadas a diferentes grupos o VLANs para aumentar la seguridad.