MediaSelección múltiple

Pregunta de práctica de 200-301

¿Cuáles dos afirmaciones describen con precisión por qué las organizaciones utilizan WLANs de empleados y de invitados separadas?

Elige todas las respuestas correctas.

Respuestas correctas

  • APermiten diferentes políticas de acceso y límites de confianza para diferentes grupos de usuarios.
  • BAyudan a aislar el acceso de invitados de los recursos corporativos internos.

Explicación

Las organizaciones utilizan WLANs separadas porque los diferentes grupos de usuarios suelen requerir diferentes niveles de confianza, políticas y derechos de acceso. En términos prácticos, los empleados pueden necesitar acceso a sistemas comerciales internos, mientras que los invitados generalmente necesitan una experiencia más limitada y aislada. Las WLANs separadas facilitan dicha segmentación y aplicación de políticas. Esta es una decisión de diseño y seguridad, no solo una preferencia de nombres.

Por qué cada opción es correcta o incorrecta

A

Correcta

Permiten diferentes políticas de acceso y límites de confianza para diferentes grupos de usuarios.

Las WLANs separadas se mapean a dominios de seguridad distintos, permitiendo a los administradores aplicar políticas basadas en roles, como la autenticación 802.1X para empleados y el acceso PSK para invitados. Esta segmentación establece límites de confianza claros, de modo que el tipo de dispositivo, el rol del usuario o la ubicación puedan determinar qué recursos de red son accesibles. Sin múltiples WLANs, todos los clientes podrían compartir el mismo dominio de Capa 2, haciendo imposible aplicar controles de seguridad diferenciados.

B

Correcta

Ayudan a aislar el acceso de invitados de los recursos corporativos internos.

Una WLAN de invitados dedicada utiliza típicamente un SSID separado con autenticación de portal cautivo y está mapeada a una VLAN restringida que solo tiene enrutamiento hacia Internet. Este diseño evita que los clientes invitados alcancen servidores internos, impresoras o interfaces de administración, incluso si están en la misma infraestructura inalámbrica. Al mantener el tráfico de invitados en su propio segmento aislado, las organizaciones reducen el riesgo de movimiento lateral por parte de usuarios no confiables.

C

Incorrecta

Eliminan la necesidad de seguridad inalámbrica.

Esto es falso porque las múltiples WLANs aún requieren mecanismos de cifrado (WPA2/WPA3) y autenticación para proteger la confidencialidad y la integridad. De hecho, más WLANs aumentan la superficie de ataque, ya que cada SSID debe asegurarse individualmente. Además, la presencia de una red de invitados separada no la exime de las medidas de seguridad, ya que los atacantes podrían explotar redes de invitados no aseguradas para sondear la red o realizar actividades maliciosas.

D

Incorrecta

Hacen que todos los problemas de roaming desaparezcan automáticamente.

Las WLANs separadas no abordan los problemas de roaming, como las transiciones rápidas entre puntos de acceso o mantener consistente la dirección IP del cliente. El comportamiento de roaming está influenciado por los mecanismos de roaming rápido del controlador inalámbrico (como 802.11r/k/v) y el propio controlador del cliente, no por tener múltiples SSID. De hecho, múltiples WLANs pueden complicar el roaming si los clientes cambian frecuentemente entre SSID basándose en la intensidad de la señal o los requisitos de seguridad.

E

Incorrecta

Reemplazan la necesidad de VLANs o controles de políticas en segundo plano.

Esto es incorrecto porque las WLANs a menudo se mapean a VLANs en el lado del switch, y esas VLANs transportan tráfico a firewalls o routers donde se aplican ACLs y otras políticas. La WLAN en sí misma no aplica filtrado de Capa 3 ni reglas de firewall; solo proporciona conectividad inalámbrica y, opcionalmente, se puentea a una VLAN específica. Por lo tanto, la infraestructura subyacente aún necesita segmentación VLAN y controles de políticas para implementar los límites de seguridad deseados.

Para profundizar

Las WLANs separadas para empleados y invitados son una práctica de diseño fundamental en el control de acceso a redes inalámbricas. Una WLAN (Wireless Local Area Network) segmenta a los clientes inalámbricos en redes lógicas distintas, a menudo mapeadas a diferentes VLANs, lo que permite políticas de seguridad personalizadas y controles de acceso. Las WLANs de empleados suelen proporcionar acceso a recursos internos confidenciales, requiriendo autenticación y cifrado sólidos, mientras que las WLANs de invitados ofrecen un acceso limitado solo a Internet con aislamiento de los activos corporativos. Esta segmentación aplica límites de confianza y reduce la exposición al riesgo. La decisión de implementar WLANs separadas está impulsada por la necesidad de aplicar diferentes políticas de acceso y niveles de confianza. Las WLANs de empleados pueden utilizar métodos de autenticación de nivel empresarial como 802.1X con servidores RADIUS, mientras que las WLANs de invitados a menudo utilizan portales cautivos o una autenticación más simple. Los dispositivos de red aplican estas políticas mediante etiquetado VLAN, ACLs (Access Control Lists) y reglas de firewall, asegurando que los invitados no puedan alcanzar los servidores internos. Esta separación también simplifica el cumplimiento de las normas de seguridad y reduce las superficies de ataque. Una trampa común en el examen es asumir que el simple hecho de tener WLANs separadas resuelve automáticamente todos los problemas de seguridad o roaming. Si bien la segmentación mejora la postura de seguridad, no elimina la necesidad de configuraciones de seguridad inalámbrica adecuadas como WPA3 o 802.1X, ni resuelve los desafíos de roaming que dependen de las configuraciones del controlador y de los AP. En la práctica, las WLANs de invitados aún deben configurarse cuidadosamente para evitar el acceso no autorizado, y las WLANs de empleados requieren una autenticación y cifrado robustos para proteger los datos confidenciales.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.