802.11i
Un estándar IEEE que especifica mecanismos de seguridad para redes 802.11. 802.11i utiliza el cifrado por bloques Advanced Encryption Standard (AES). El estándar también incluye mejoras en la gestión de claves, la autenticación de usuarios a través de 802.1X y la integridad de los datos de las cabeceras.
802.11i: el estándar de seguridad WiFi que realmente funciona
802.11i es el estándar de seguridad de red de área local inalámbrica (WLAN) del IEEE ratificado en 2004 que reemplazó el cifrado WEP (Wired Equivalent Privacy) con fallas fatales. Define cómo cifrar y autenticar el tráfico en redes inalámbricas 802.11 utilizando el Protocolo de Integridad de Clave Temporal (TKIP) como medida transitoria o el marco más robusto de Wi-Fi Protected Access 2 (WPA2) basado en el cifrado AES-CCMP. El estándar también exige el control de acceso a la red basado en puertos 802.1X para la autenticación de usuarios e incluye la verificación de integridad de mensajes para evitar la manipulación de los encabezados de los paquetes.
El motor de cifrado central en 802.11i utiliza AES en modo Contador con CBC-MAC (CCMP), que cifra el cuerpo del marco y calcula una etiqueta de autenticación de 64 o 128 bits. Esto reemplaza el cifrado de flujo RC4 defectuoso de WEP, que era vulnerable a ataques estadísticos que podían recuperar claves en minutos. TKIP, incluido para la compatibilidad con versiones anteriores de hardware, envuelve RC4 con mezcla de claves por paquete y códigos de integridad de mensajes, pero sigue siendo fundamentalmente más débil que AES y ahora está obsoleto en el estándar WiFi 6.
Gestión de claves y autenticación
802.11i separa la autenticación del usuario de la distribución de claves de cifrado. El estándar utiliza 802.1X, que se basa en el Protocolo de Autenticación Extensible (EAP) para validar las credenciales contra un servidor de autenticación de backend antes de otorgar acceso a la red. Esto suele ser RADIUS en implementaciones empresariales. Para redes pequeñas sin un servidor de autenticación dedicado, el modo de Clave Precompartida (PSK) permite que una sola frase de contraseña derive claves de cifrado, aunque esto ofrece garantías de seguridad más débiles que el modo empresarial 802.1X.
El protocolo de enlace de cuatro vías definido en 802.11i establece la Clave Transitoria de Par (PTK) entre el cliente y el punto de acceso después de una autenticación exitosa. Una Clave Transitoria de Grupo (GTK) separada asegura los marcos de multidifusión y difusión. Estas claves se generan a partir del material de la clave maestra y se actualizan periódicamente o cuando los clientes se desconectan, evitando que un atacante con una única frase de contraseña capturada descifre todo el tráfico histórico.
La implementación de 802.11i sigue siendo inconsistente. Las redes empresariales suelen aplicar WPA2 con 802.1X, logrando una fuerte seguridad criptográfica. Las redes de consumo y de pequeñas empresas a menudo usan WPA2-PSK, que es resistente a la escucha pasiva pero vulnerable a ataques de fuerza bruta en frases de contraseña débiles. La aparición de WPA3 en 2018 introdujo la Autenticación Simultánea de Iguales (SAE) para reemplazar el protocolo de enlace PSK, pero el hardware 802.11i sigue siendo la base instalada dominante en entornos industriales y de IoT donde las redes inalámbricas deben coexistir con equipos heredados.
Fuentes
- Fuente de la definiciónWiktionary
- Fuente complementariaEstablishing wireless robust security networks: a guide to IEEE 802.11iU.S. Government Publishing Office