🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónWPA2, WPA3, personal y empresarial, leídos en la configuración
5 tareas · 45 min · Principiante
Una red inalámbrica se evalúa primero en su configuración: qué SSID anuncia, cómo autentica a quien entra, cómo cifra y quién tiene la clave. El Hotel Sauce Dorado te contrata, con autorización escrita, para revisar su red inalámbrica y sus dispositivos conectados. En esta sala lees la exportación del controlador, con cinco SSID y el servidor RADIUS que autentica a uno de ellos, y aprendes a distinguir lo que protege de lo que solo lo parece. Aquí no se capta ningún tráfico ni se prueba ninguna clave: se lee y se redacta.
Objetivo de la sala
Una red inalámbrica se evalúa primero en su configuración: qué SSID anuncia, cómo autentica a quien entra, cómo cifra y quién tiene la clave. El Hotel Sauce Dorado te contrata, con autorización escrita, para revisar su red inalámbrica y sus dispositivos conectados. En esta sala lees la exportación del controlador, con cinco SSID y el servidor RADIUS que autentica a uno de ellos, y aprendes a distinguir lo que protege de lo que solo lo parece. Aquí no se capta ningún tráfico ni se prueba ninguna clave: se lee y se redacta.En una red personal, todas las personas comparten una misma clave. Con WPA2-Personal esa clave (PSK) permite derivar las claves de sesión, y quien capte el saludo inicial de un equipo puede intentar adivinar la clave fuera de línea, sin tocar la red, a la velocidad que le dé su hardware. WPA3-Personal reemplaza ese mecanismo por SAE (autenticación simultánea de iguales), un intercambio de claves basado en contraseña que resiste ese ataque fuera de línea y da secreto hacia adelante. Una clave débil sigue siendo débil, pero ya no se puede probar sin conexión.
WPA3 además exige la protección de las tramas de gestión (PMF): sin ella, las tramas con las que un equipo se une o se separa de la red no están autenticadas. Y existe el modo de transición, que acepta a la vez WPA2-PSK y WPA3-SAE en el mismo SSID para no dejar fuera a los equipos viejos: es útil, pero los equipos WPA2 conservan su protección más débil.
Responde para continuar
¿Qué aporta WPA3-Personal frente a WPA2-Personal?
Ver pista de ayuda
Piensa en qué ataque quedaba abierto en WPA2-Personal y qué mecanismo lo cierra.
La variante empresarial (802.1X) no usa una clave compartida: cada persona se autentica con su propia cuenta contra un servidor RADIUS, y el punto de acceso solo hace de intermediario. Eso cambia lo que se puede decir en un informe: dar de baja a una persona es desactivar su cuenta, no cambiar la clave de toda la red.
Abre la consola del laboratorio y busca en la exportación el SSID que usa esa variante.
Responde para continuar
¿Qué SSID autentica a cada persona con su propia cuenta? Escribe su nombre tal como aparece.
Ver pista de ayuda
Ejecuta `SELECT * FROM ssids` y mira la columna seguridad; también puedes filtrar por ella.
Una clave compartida tiene un ciclo de vida: se entrega a mucha gente, se escribe en carteles y en mensajes, y sigue valiendo para todas las personas que alguna vez la conocieron. Por eso un hallazgo útil no dice «usa una clave compartida» sino cuánto tiempo lleva sin cambiarse y a quién alcanza.
La exportación trae la fecha de la última rotación de cada SSID con clave compartida. Ordénalas y mira cuál queda primero.
Responde para continuar
¿Qué SSID lleva más tiempo sin rotar su clave? Escribe su nombre tal como aparece.
Ver pista de ayuda
Ejecuta `SELECT * FROM ssids ORDER BY ultima_rotacion_clave`; la fecha más antigua aparece primero.
Con la protección de tramas de gestión desactivada, la unión y la separación de equipos no están autenticadas. No es, por sí solo, un acceso a la red: es una defensa que falta y que WPA3 exige. En el informe va como una cifra y una recomendación, no como una alarma.
Responde para continuar
¿Cuántos de los SSID tienen la protección de tramas de gestión desactivada? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM ssids WHERE pmf = 'desactivada'` y cuenta las filas.
En una red empresarial con PEAP, la cuenta de cada persona viaja protegida dentro de un túnel con el servidor. Pero el túnel solo protege si el equipo comprueba el certificado del servidor antes de entregar sus credenciales. Si el perfil que se reparte a los equipos no lo exige, el equipo puede aceptar a cualquier punto de acceso que se anuncie con el mismo nombre.
Abre la tabla del servidor RADIUS y lee la última columna.
Responde para continuar
El perfil de SDO-Personal no valida el certificado del servidor RADIUS. ¿Cómo describes el riesgo en el informe?
Ver pista de ayuda
La validación del certificado protege al equipo frente al servidor al que se conecta, no al revés.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.