MediaOpción múltiple

Pregunta de práctica de 200-301

Exhibit

WLAN Corp uses WPA2-Enterprise
WLAN Guest uses WPA2-PSK
AP joined to WLC successfully
Recent event: AAA server unreachable

Exhibit: Los usuarios informan que pueden ver el SSID corporativo pero fallan en la autenticación inmediatamente después de ingresar las credenciales. La red inalámbrica de invitados funciona en el mismo access point. ¿Qué problema es el más probable?

Elige la mejor respuesta.

Respuesta correcta

  • BEl servidor RADIUS o AAA no está accesible para la WLAN empresarial

Explicación

Cuando los usuarios pueden ver el SSID y asociarse en la capa 2 pero fallan justo después de ingresar las credenciales, una ruta 802.1X o RADIUS rota es una causa común. La cobertura de RF claramente no es el problema principal porque el SSID es visible y el servicio de invitados funciona.

Por qué cada opción es correcta o incorrecta

A

Incorrecta

El AP está usando el ancho de canal incorrecto

El ancho de canal controla cuánto espectro usa un AP para la transmisión de datos; un ancho no coincidente causaría un rendimiento deficiente o cobertura deficiente. Sin embargo, no afecta el proceso de autenticación, y los clientes aún pueden asociarse con el SSID independientemente del ancho de canal siempre que la señal esté presente. La incapacidad para autenticarse en un SSID visible es una falla de 802.1X/AAA, no un problema de parámetros a nivel de RF.

B

Correcta

El servidor RADIUS o AAA no está accesible para la WLAN empresarial

WPA2-Enterprise requiere que el AP reenvíe los tramas EAP desde el cliente hacia un servidor RADIUS/AAA para su autenticación. Si dicho servidor no está accesible, los clientes aún pueden descubrir el SSID y asociarse en la capa 2, pero el intercambio 802.1X expira por tiempo de espera (timeout) porque ninguna solicitud Access-Request recibe respuesta. La WLAN de invitados no se ve afectada porque no depende de AAA, aislando la falla al backend de la WLAN empresarial.

C

Incorrecta

El SSID corporativo tiene un secreto compartido (shared secret) de RADIUS que no coincide

Un secreto compartido de RADIUS que no coincide también rompería la autenticación empresarial, pero no haría que el servidor sea inaccesible; el AP aún vería al servidor en la capa de red, y los intentos de autenticación producirían un Access-Reject o paquetes descartados silenciosamente en lugar de un tiempo de espera (timeout). Dado que el SSID de invitados está operativo en el mismo AP, el AP tiene conectividad, y la falla más fundamental es la disponibilidad del servidor AAA. Esta respuesta es incorrecta porque el problema es una interrupción, no una inconsistencia de configuración en las credenciales del secreto compartido.

D

Incorrecta

El SSID debe configurarse como oculto

Si un SSID se configura como oculto, el AP deja de incluir el SSID en sus beacons, por lo que desaparece de los resultados normales de escaneo del cliente. Pero el SSID corporativo ya es visible para los usuarios, lo que significa que está transmitiendo normalmente; ocultarlo solo evitaría el descubrimiento. Esta opción es incorrecta porque aborda la visibilidad, no el proceso de autenticación, y cambiar el estado de transmisión del SSID no resolvería un problema de inaccesibilidad de 802.1X/AAA.

Para profundizar

Las redes inalámbricas WPA2-Enterprise implementan autenticación 802.1X, la cual depende de un servidor AAA externo, típicamente un servidor RADIUS, para autenticar a los usuarios. Cuando un cliente intenta conectarse, el access point actúa como un autenticador, reenviando las credenciales del usuario al servidor RADIUS para su verificación. Este proceso garantiza que solo los usuarios autorizados obtengan acceso a la red corporativa, proporcionando una seguridad mejorada en comparación con las redes de invitados basadas en PSK. El proceso de autenticación involucra varios pasos: el cliente se asocia con el SSID en la capa 2, luego inicia un intercambio EAP (Extensible Authentication Protocol). El AP reenvía estos mensajes EAP al servidor RADIUS. Si el servidor RADIUS no está accesible o está mal configurado, el AP no puede validar las credenciales, lo que resulta en una falla de autenticación inmediata a pesar de que el SSID es visible y el cliente se asocia exitosamente. Las redes de invitados típicamente usan métodos de autenticación más simples como PSK, los cuales no requieren comunicación RADIUS, lo que explica por qué el acceso de invitados permanece funcional. Una trampa común de los exámenes es asumir que los problemas inalámbricos se originan en problemas de RF como el ancho de canal o el ocultamiento de SSID. Sin embargo, cuando los usuarios ven el SSID y se asocian pero fallan en la autenticación, la causa raíz suele ser la conectividad del backend AAA o del servidor RADIUS. En implementaciones prácticas, los ingenieros de red deben verificar la accesibilidad del servidor RADIUS y la configuración de AAA antes de solucionar problemas de parámetros de señal inalámbrica. Esta comprensión ayuda a evitar diagnósticos erróneos y asegura una resolución eficiente de las fallas de autenticación en WLANs empresariales.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.