← Últimos artículos
💻 computer science

Experimental Implementation of Network Access Control with Dynamic VLAN Assignment Using Active Directory, Windows NPS, RADIUS, and IEEE 802.1X

Este artículo presenta y valida empíricamente una arquitectura de Control de Acceso a la Red de extremo a extremo que integra Active Directory, Microsoft NPS y switches Cisco IOSvL2 para asignar dinámicamente a los usuarios a VLAN específicas basándose en la pertenencia a grupos mediante la autenticación IEEE 802.1X, demostrando un éxito del 100% en la autenticación válida y un aislamiento efectivo de los intentos no autorizados o fallidos en un entorno de laboratorio virtualizado.

Autores originales: Abdulraheem Hamoud Mohammed Almaweri

Publicado 2026-09-24✓ Author reviewed ⓘ
📖 7 min de lectura🧠 Análisis profundo

Autores originales: Abdulraheem Hamoud Mohammed Almaweri

Artículo original bajo licencia CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). ✨ Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

En el mundo digital de una gran organización, la red es la autopista invisible que transporta cada correo electrónico, transferencia de archivos y videollamada. Durante décadas, la forma en que se gestionaba esta autopista fue sorprendentemente simple y estática: un cable físico conectado a un puerto de pared determinaba exactamente a dónde podía ir una computadora. Si ese puerto estaba cableado a una sección específica de la red, cualquier persona que conectara un dispositivo en él obtenía acceso a toda esa sección, independientemente de quién fuera. Este enfoque dependía enteramente de la seguridad física; si una persona no autorizada podía alcanzar la toma de pared, podía entrar directamente en los datos privados de la empresa. A medida que las organizaciones se volvieron más complejas, con empleados, estudiantes y huéspedes que necesitaban diferentes niveles de acceso, este método de "conectar y usar" se convirtió en una debilidad significativa. La solución reside en hacer que la red sea lo suficientemente inteligente como para preguntar "¿Quién eres?" antes de abrir la puerta, y luego dirigir a esa persona a la habitación específica a la que tiene permitido entrar, en lugar de dejar la puerta abierta de par en par para cualquiera con una llave.

Este es el desafío abordado por un estudio reciente realizado por Abdulraheem Hamoud Mohammed Almaweri en la Académie des sciences et technologies industrielles en Djibouti. El investigador se propuso construir y probar un sistema que reemplace el viejo método estático por uno dinámico. En este nuevo enfoque, una computadora se conecta a la red y la red inmediatamente pide una prueba de identidad. Si el usuario proporciona credenciales válidas, el sistema verifica su rol dentro de la organización y lo asigna automáticamente a la zona digital correcta. Si el usuario es un empleado, se le envía a la red de empleados; si es un estudiante, se le envía a la red de estudiantes. Si el usuario no puede demostrar quién es, o si el sistema que verifica su identidad se queda fuera de línea, la red no simplemente le deja entrar o lo deja varado. En su lugar, lo mueve suavemente a un área de espera, una sala de espera digital donde puede ser reparado o inspeccionado sin poner en riesgo al resto del sistema.

Para probar si esta compleja cadena de eventos podía funcionar de manera confiable, el investigador construyó un laboratorio virtual completo. Este no fue un experimento pequeño con una sola computadora; fue una simulación a escala completa de una red corporativa. La configuración incluía un servidor central actuando como el guardián de la identidad, un servidor de políticas que establecía las reglas y un interruptor de red (switch) que controlaba los puertos físicos. El investigador creó dos grupos distintos de usuarios: un grupo que representaba al personal y otro que representaba a los estudiantes. A cada grupo se le asignó una zona digital diferente, conocida como VLAN, que actúa como una habitación separada e invisible dentro del mismo edificio. El grupo del personal fue mapeado a una habitación y el grupo de estudiantes a otra. El sistema fue diseñado para utilizar un protocolo de saludo seguro, donde la computadora y el servidor intercambian mensajes cifrados para verificar la identidad antes de que se permita el paso de cualquier dato.

El investigador luego realizó una serie de veinticinco pruebas para ver cómo se comportaba el sistema bajo diferentes condiciones. En el primer conjunto de pruebas, usuarios válidos de ambos grupos, personal y estudiantes, iniciaron sesión con sus contraseñas correctas. En cada instancia, el sistema los identificó con éxito y los colocó en su habitación digital correspondiente. Los miembros del personal fueron dirigidos consistentemente a la zona de personal, y los estudiantes a la zona de estudiantes. La velocidad de este proceso también fue medida. Desde el momento en que un usuario conecta su cable hasta el momento en que se le concede el acceso, todo el proceso tomó poco más de un segundo y medio. Esto es lo suficientemente rápido como para que un usuario humano no note ningún retraso, haciendo que la seguridad sea invisible para el trabajo diario.

El estudio no se detuvo en los inicios de sesión exitosos; probó específicamente qué sucede cuando las cosas salen mal. En un escenario, un usuario ingresó el nombre de usuario correcto pero la contraseña incorrecta. En otro, un usuario intentó iniciar sesión con una cuenta que no pertenecía a ningún grupo autorizado. En ambos casos, el sistema rechazó correctamente el intento. En lugar de dejar al usuario sin acceso o dejarlo entrar accidentalmente en el área equivocada, la red movió automáticamente su conexión a una zona de cuarentena. Esta es un área segura y aislada donde el usuario puede ser investigado o ayudado sin poder tocar las partes sensibles de la red. El sistema realizó esta contención perfectamente cada vez que la contraseña era incorrecta o la cuenta no estaba autorizada.

Quizás la prueba más crítica involucró simular una falla de la autoridad central misma. El investigador apagó el servidor que era responsable de verificar las identidades, dejando al interruptor de red sin nadie a quien preguntar por permiso. En un sistema mal diseñado, esto podría causar que el interruptor entre en pánico y abra todas las puertas, o que bloquee a todos por completo. En este experimento, el interruptor fue configurado con una red de seguridad. Cuando se dio cuenta de que el servidor era inalcanzable, esperó unos segundos y luego movió automáticamente todas las nuevas conexiones a la misma zona de cuarentena. Esto aseguró que, incluso cuando el cerebro del sistema estuviera dormido, el cuerpo de la red permaneciera seguro, evitando el acceso no autorizado mientras mantenía la puerta abierta para la remediación.

Los resultados de los veinticinco ensayos fueron consistentes y claros. El sistema dirigió con éxito a los usuarios autorizados a sus zonas correctas, rechazó a los usuarios no autorizados y contuvo de forma segura las fallas en cada intento. El investigador señaló que, si bien el sistema funcionó perfectamente en este entorno controlado, el pequeño número de pruebas significa que, aunque el mecanismo está probado para funcionar, su confiabilidad a largo plazo en una red masiva del mundo real requeriría más estudios. El estudio no pretendía haber resuelto todos los posibles problemas de seguridad, ni probó cada tipo de método de autenticación. Se centró específicamente en demostrar que un sistema construido a partir de componentes estándar y comerciales podía vincular con éxito la identidad de un usuario con su ubicación de red de forma dinámica.

Los hallazgos ofrecen un plano práctico de cómo las organizaciones pueden alejarse de la vieja y rígida forma de gestionar el acceso a la red. Al demostrar que la ubicación digital de un usuario puede seguir a su identidad en lugar de a su conexión física, el estudio demuestra un camino hacia redes que son tanto más seguras como más flexibles. El sistema demostró que es posible construir una red que sepa quién eres, que te trate de acuerdo con tu rol y que se proteja cuando las cosas salen mal, todo ello sin que el usuario necesite entender la compleja maquinaria que trabaja detrás de escena. Para el observador curioso, el experimento confirma que el sueño de una red que se adapta a sus usuarios, en lugar de forzar a los usuarios a adaptarse a la red, no es solo una idea teórica sino una realidad operativa que se puede construir hoy mismo.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →