DifícilOpción múltiple

Pregunta de práctica de 200-301

Exhibit

WLAN security: WPA2-Enterprise
AP log: RADIUS server timeout
SSID is visible and clients associate, but login fails

Exhibición: Los clientes pueden ver el SSID corporativo pero fallan en la autenticación después de ingresar nombres de usuario y contraseñas válidos. ¿Qué problema es la mejor explicación?

Elige la mejor respuesta.

Respuesta correcta

  • BLa ruta de RADIUS o el shared secret está fallando

Explicación

WPA2-Enterprise se basa en 802.1X con un servidor RADIUS. Si el servidor RADIUS no está accesible o el shared secret es incorrecto, los usuarios pueden ver el SSID e intentar autenticarse, pero el proceso de inicio de sesión falla. La opción A es incorrecta porque los problemas de canal de RF causarían problemas de conectividad, no fallas de autenticación después de la asociación. La opción C es incorrecta porque ocultar el SSID es irrelevante para la autenticación empresarial; el problema es del lado del servidor. La opción D es incorrecta porque no se requiere una voice VLAN para la autenticación de clientes estándar y no causaría fallas de inicio de sesión.

Por qué cada opción es correcta o incorrecta

A

Incorrecta

El AP está usando el canal de RF incorrecto

Una asignación de canal de RF incorrecta evitaría que el AP opere en la frecuencia esperada, típicamente haciendo que el SSID sea indetectable o degradando severamente la calidad de la señal para que los clientes no puedan asociarse en absoluto. Dado que los clientes pueden ver el SSID corporativo, están recibiendo balizas (beacons) y sondeando con éxito, lo que significa que el canal de RF está funcionando en la capa física. Una falla de autenticación después de un SSID visible apunta a un problema de capa superior como RADIUS o EAP, no a una configuración incorrecta de canal.

B

Correcta

La ruta de RADIUS o el shared secret está fallando

En WPA2-Enterprise, el access point actúa como un autenticador 802.1X y reenvía las credenciales EAP a un servidor RADIUS. Si el shared secret está mal configurado o el servidor RADIUS no está accesible, el intercambio de autenticación falla después de que el cliente se asocia, coincidiendo exactamente con el síntoma de ver el SSID pero no poder conectarse. Esta es la única opción que impacta directamente en la etapa de autenticación en lugar de la asociación o la visibilidad de RF.

C

Incorrecta

El SSID debe estar oculto para la autenticación empresarial

Ocultar el SSID solo suprime el SSID de las tramas de baliza (beacon frames) y algunas respuestas de sondeo; no altera el flujo de autenticación 802.1X/EAP ni los requisitos de RADIUS. La autenticación empresarial funciona de manera idéntica con un SSID de difusión (broadcast), y los clientes que ya conocen el SSID aún pueden encontrar e intentar autenticarse en una red oculta. La falla descrita ocurre después de que el SSID es visible, por lo que ocultarlo no resolvería ni explicaría la falla de autenticación.

D

Incorrecta

Los clientes necesitan una asignación de voice VLAN primero

Las voice VLANs son un mecanismo a nivel de switch utilizado para separar y priorizar el tráfico VoIP, a menudo mediante LLDP-MED o CDP, y no son un requisito previo para la autenticación de clientes inalámbricos. En una red WPA2-Enterprise, la asignación de VLAN es el resultado de una autenticación RADIUS exitosa, donde el servidor devuelve atributos como Tunnel-Private-Group-ID, en lugar de una condición que deba existir de antemano. Requerir una voice VLAN antes de la autenticación crearía una dependencia circular e interpreta erróneamente el papel de las VLANs en 802.1X.

Para profundizar

Las redes inalámbricas WPA2-Enterprise utilizan autenticación 802.1X, la cual se basa en un servidor RADIUS para validar las credenciales del cliente. Cuando un cliente intenta conectarse, el access point (AP) actúa como un autenticador y reenvía la solicitud de autenticación al servidor RADIUS. El servidor RADIUS verifica el nombre de usuario y la contraseña contra su base de datos y envía un mensaje de aceptación o rechazo de vuelta al AP. Este proceso garantiza una autenticación de usuario segura más allá de la simple visibilidad del SSID. Si los clientes pueden ver el SSID corporativo pero fallan en la autenticación a pesar de ingresar credenciales válidas, la causa más probable es una falla en la ruta de comunicación de RADIUS o una discrepancia en el shared secret entre el AP y el servidor RADIUS. El shared secret es una contraseña preconfigurada que se utiliza para asegurar los mensajes RADIUS. Si este secreto es incorrecto o el servidor RADIUS no está accesible, las solicitudes de autenticación fallarán, provocando que los intentos de inicio de sesión sean rechazados a pesar de que el SSID sea visible. Una trampa común de examen es confundir los problemas de conectividad inalámbrica con las fallas de autenticación. Por ejemplo, un canal de RF incorrecto o un SSID oculto afecta el descubrimiento de clientes o la calidad de la conexión, pero no causa fallas de autenticación después del envío de credenciales. En la práctica, los ingenieros de red deben verificar la accesibilidad del servidor RADIUS y la configuración del shared secret para resolver tales problemas de autenticación, asegurando un acceso inalámbrico WPA2-Enterprise sin interrupciones.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.