MediaSelección múltiple

Pregunta de práctica de 200-301

¿Qué dos afirmaciones describen con precisión un buen diseño para el acceso de invitados inalámbrico?

Elige todas las respuestas correctas.

Respuestas correctas

  • AEl acceso de invitados normalmente debe estar aislado de los recursos corporativos internos.
  • BLas políticas de acceso de invitados por lo general deben reflejar menor confianza que el acceso de los empleados.

Explicación

Un buen diseño de acceso para invitados se basa en el aislamiento y en políticas apropiadas. En términos prácticos, los usuarios invitados normalmente deben estar separados de los recursos corporativos internos, y su acceso debe alinearse con el propósito limitado de la conectividad para invitados. El objetivo no es otorgarles el mismo nivel de confianza que a los usuarios internos administrados. Esto trata sobre segmentación y políticas, no sobre deshabilitar la WLAN o eliminar la seguridad.

Por qué cada opción es correcta o incorrecta

A

Correcta

El acceso de invitados normalmente debe estar aislado de los recursos corporativos internos.

El acceso de invitados normalmente debe estar aislado de los recursos corporativos internos porque los invitados son endpoints que no son de confianza. En un diseño adecuado, el tráfico de invitados se coloca en una VLAN o VRF separada, y un firewall o access control list (ACL) lo restringe a conectividad exclusiva a internet, bloqueando cualquier accesibilidad a subredes internas, servidores o dispositivos de empleados. Esta segmentación evita que dispositivos de invitados comprometidos o maliciosos pivoten hacia la red corporativa.

B

Correcta

Las políticas de acceso de invitados por lo general deben reflejar menor confianza que el acceso de los empleados.

Las políticas de acceso de invitados por lo general deben reflejar menor confianza que el acceso de los empleados porque los dispositivos de invitados no están administrados, no están autenticados y posiblemente estén infectados. Los empleados se aprovisionan a través de la gestión de identidad empresarial y el cumplimiento de dispositivos, por lo que merecen un acceso más amplio, mientras que los invitados deben recibir derechos mínimos: típicamente solo HTTPS/HTTP y DNS, con estrictos controles de salida (egress). Aplicar el principio de privilegio mínimo garantiza que los invitados solo puedan hacer lo necesario, reduciendo la superficie de ataque sin degradar sus necesidades básicas de internet.

C

Incorrecta

Las WLANs de invitados deben evitar toda seguridad para facilitar el acceso.

Las WLANs de invitados no deben evitar toda seguridad porque una red abierta y sin cifrar es un vector de alto riesgo para el robo de credenciales, la distribución de malware y la escucha no autorizada (eavesdropping). Incluso las redes de invitados requieren al menos WPA2/WPA3 con un captive portal o clave precompartida para la rendición de cuentas (accountability), además de aislamiento de clientes para prevenir ataques de igual a igual (peer-to-peer). La seguridad no se trata de hacer que el acceso sea más difícil; se trata de aplicar controles apropiados para que la facilidad de uso no sea a costa de la seguridad.

D

Incorrecta

Las WLANs de invitados deben usar automáticamente los mismos permisos que las WLANs de empleados internos.

Las WLANs de invitados no deben usar automáticamente los mismos permisos que las WLANs de empleados internos porque eso permitiría que visitantes no autenticados alcancen activos corporativos como recursos compartidos de archivos, impresoras e interfaces de gestión, anulando por completo la segmentación. Los empleados son examinados y se les otorga acceso basado en roles, mientras que los invitados no tienen tal estatus, por lo que su tráfico debe mapearse a un perfil de acceso restringido. Permisos uniformes violarían el principio fundamental de diseño de privilegio mínimo y expondrían la red interna a un riesgo inaceptable.

E

Incorrecta

El acceso de invitados significa que el AP ya no necesita la coordinación del controlador.

El acceso de invitados no significa que el AP ya no necesite la coordinación del controlador; el controlador aún proporciona funciones críticas como CRL, autenticación, gestión de recursos de radio (RRM) y la aplicación de la VLAN y la política de invitados. Incluso con el tráfico de invitados descargado (offloaded) o tunelizado, el AP depende del controlador o de un WLC centralizado para la incorporación (onboarding), el roaming y la aplicación de ACLs. La red de invitados es simplemente una configuración lógica bajo la misma arquitectura de gestión, no una red independiente que elude la supervisión del controlador.

Para profundizar

El diseño del acceso inalámbrico para invitados se centra en proporcionar conectividad de red a los visitantes mientras se protege la red corporativa interna. El concepto central es la segmentación de red, la cual aísla el tráfico de invitados de los recursos internos sensibles utilizando VLANs, ACLs o políticas de firewall. Esta segmentación previene el acceso no autorizado y limita los riesgos de seguridad potenciales provenientes de los dispositivos de invitados. Las soluciones inalámbricas de Cisco a menudo implementan VLANs de invitados y políticas basadas en controladores para aplicar esta separación de manera efectiva. Diseñar el acceso para invitados requiere aplicar políticas de menor confianza en comparación con el acceso de los empleados. Los usuarios invitados normalmente reciben privilegios limitados, como acceso exclusivo a internet, con restricciones en servicios y dispositivos internos. Este modelo de confianza se alinea con el principio de privilegio mínimo, reduciendo la superficie de ataque y asegurando que los dispositivos de invitados no puedan comprometer los activos corporativos. Los controladores inalámbricos y access points de Cisco admiten estas políticas diferenciadas mediante el control de acceso basado en roles y la asignación dinámica de VLANs. Una trampa común de los exámenes es asumir que las WLANs de invitados deben estar abiertas o sin seguridad para simplificar el acceso. Sin embargo, las redes de invitados aún requieren controles de seguridad como cifrado y aplicación de políticas para prevenir mal uso y ataques. Otro error es tratar el acceso de invitados de la misma manera que las WLANs de empleados, lo que frustra los objetivos de aislamiento. En la práctica, la infraestructura inalámbrica de Cisco utiliza la coordinación del controlador para administrar las políticas de invitados de forma centralizada, asegurando una aplicación y monitoreo consistentes en todos los access points.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.