Cisco 200-301: Diseño y Operaciones de LAN Inalámbricas — Guía de estudio
Forma parte de la Cisco CCNA 200-301 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
Información general
Las WLAN empresariales conectan clientes inalámbricos a la red cableada mientras cumplen con los objetivos de cobertura, capacidad, seguridad y operativos. Diseñar y operar una WLAN robusta requiere seleccionar una arquitectura apropiada, comprender el comportamiento de RF, aplicar una autenticación y segmentación fuertes, y validar el rendimiento bajo una carga de clientes real. Esta sección explica las arquitecturas, las rutas de control y de datos, la planificación de RF y canales, los modelos de seguridad, la incorporación de dispositivos (onboarding), QoS para aplicaciones sensibles a la latencia como la voz, y las operaciones prácticas y la resolución de problemas.
Arquitecturas, roles y rutas de control/datos de WLAN
Predominan tres modelos de despliegue:
- AP autónomos (standalone): Cada AP se configura y gestiona individualmente. Esto es adecuado para sitios pequeños, pero escala mal y complica el roaming, la gestión de RF y el despliegue de políticas consistentes.
- AP basados en controlador (lightweight): Los AP ligeros se unen a un Wireless LAN Controller (WLC) usando CAPWAP, el sucesor estandarizado de LWAPP. El control centralizado elimina la configuración por AP y permite la gestión dinámica de RF, el roaming rápido y la consistencia de las políticas.
- AP gestionados en la nube: La gestión y las políticas de control se entregan desde un servicio en la nube, mientras que los datos del cliente generalmente salen localmente en el AP. Las ventajas incluyen operaciones simplificadas y visibilidad global; las dependencias incluyen una conectividad a Internet fiable para la gestión.
Roles del WLC y los AP:
- Modos de AP: Local (conmutación central en el WLC), FlexConnect (conmutación local con autenticación y políticas centrales; puede continuar sirviendo a los clientes si el WLC es inalcanzable), monitor/sniffer (para análisis de RF) y mesh/bridge.
- CAPWAP: Usa UDP/5246 (control) y UDP/5247 (datos). En modo local, los datos del cliente se encapsulan hacia el WLC (ruta de datos centralizada). En FlexConnect con conmutación local, los datos del cliente salen por el puerto de switch del AP (ruta de datos distribuida) mientras que el control permanece centralizado.
- Disgregación del plano de control frente al de datos: El controlador centraliza el control y la gestión (RF, políticas, orquestación de autenticación) mientras que los datos pueden ser centralizados o locales, dependiendo del modo del AP.
- Conectividad y unión: Un AP en modo local puede conectarse a cualquier dominio L2 y operar siempre que tenga alcanzabilidad L3 a un WLC. El descubrimiento comúnmente usa la Opción 43 de DHCP, DNS (CISCO-CAPWAP-CONTROLLER) o IPs de controlador estáticas.
- Alta disponibilidad: Los WLC a menudo usan agregación de enlaces (LAG) hacia los switches upstream; cualquier puerto funcional individual en el grupo puede transportar tráfico de clientes, por lo que perder todos los enlaces menos uno aún preserva el servicio. Los pares de WLC en SSO minimizan el impacto en el cliente durante la conmutación por error (failover).
Modos de fallo comunes y mitigaciones:
- CAPWAP bloqueado por ACLs o firewalls (UDP/5246–5247). Valide el MTU de la ruta y permita la fragmentación si es necesario.
- Desajustes en el dominio regulatorio o en el código que impiden la unión del AP. Estandarice las imágenes y los dominios.
- Problemas de certificados o de desfase horario durante la autenticación mutua. Asegure un NTP preciso y la confianza en la cadena de certificados del dispositivo.
- La conmutación central crea cuellos de botella en los enlaces WAN; considere la conmutación local FlexConnect en sitios remotos.
Mapeo de SSID a VLAN:
- Conmutación central: El SSID se mapea a una interfaz/VLAN en el WLC; el tráfico del cliente atraviesa el túnel CAPWAP hasta esa VLAN en el controlador.
- Conmutación local FlexConnect: El SSID se mapea directamente a una VLAN local en el puerto de switch del AP. RADIUS puede asignar VLAN dinámicamente por usuario o grupo.
RF, canales, capacidad y roaming
Identificadores y tiempo de aire (airtime):
- El SSID identifica la WLAN; cada radio del AP crea un BSSID (MAC) por radio para cada SSID. Más SSIDs aumentan la sobrecarga de beacons; mantenga unos cuatro o menos por banda.
- Bandas de radio: 2.4 GHz (mayor alcance, solo tres canales de 20 MHz no superpuestos: 1, 6, 11) y 5 GHz (menor alcance, mayor capacidad, con hasta 23 canales de 20 MHz no superpuestos dependiendo del dominio regulatorio y la disponibilidad de DFS). Use 5 GHz preferentemente para capacidad y voz.
- Ancho de canal: Los canales de 20 MHz proporcionan la mejor densidad y la menor contención de canal compartido; 40/80 MHz mejoran el rendimiento máximo pero reducen la reutilización de canales y aumentan el riesgo de interferencia. Para entornos empresariales y de voz, típicamente se recomienda 20 MHz.
Interferencia y contención:
- Contención de canal compartido (CCI): Los AP en el mismo canal deben compartir el tiempo de aire (airtime); la capacidad disminuye a medida que aumentan los interlocutores. Mitigue reutilizando canales no superpuestos y reduciendo/alineando el tamaño de las celdas.
- Interferenciade canal adyacente (ACI): Los canales superpuestos o unidos se desbordan entre sí; evítelo planificando un ancho y una alineación de canal adecuados.
- Interferentes externos: Microondas, Bluetooth, teléfonos inalámbricos, cámaras analógicas y WLAN vecinas. Use análisis de espectro para localizarlos y mitigarlos.
- Canales DFS: Proporcionan capacidad adicional en 5 GHz pero pueden ser desocupados al detectar un radar; considérelos para datos pero planifique con cuidado para áreas críticas para la voz.
Mejores prácticas al añadir celdas de cobertura:
- Use canales no superpuestos para celdas superpuestas (1/6/11 en 2.4 GHz; planifique conjuntos de reutilización en 5 GHz).
- Favorezca 5 GHz para aumentar la capacidad con su gran conjunto de canales no superpuestos.
Potencia, velocidades y RRM:
- Alinee la potencia de transmisión para que las celdas adyacentes tengan un RSSI similar en los bordes; apunte a una superposición del 15–20% en los bordes de la celda para el roaming.
- Deshabilite las velocidades de datos más bajas heredadas para reducir los clientes “pegajosos” (sticky clients) y la sobrecarga de beacons/gestión; establezca velocidades mínimas de cliente para equilibrar la cobertura y la capacidad.
- Habilite RRM/Auto RF para que el sistema mida el ruido y la carga, y luego asigne dinámicamente canales y potencia para reducir la contención.
Roaming:
- Fomente el roaming con band steering/Band Select para mover los clientes de doble banda a 5 GHz.
- Use 802.11k (informes de vecinos), 802.11v (roaming asistido por la red) y 802.11r (transición rápida de BSS) para reducir el tiempo de roaming para aplicaciones sensibles a la latencia.
- Planifique dominios L2 para permitir el roaming L2 donde sea posible; para el roaming L3, asegúrese de que la tunelización de movilidad soporte una transición sin interrupciones.
Seguridad, segmentación e incorporación (Onboarding)
Seguridad de WLAN:
- WPA2-PSK (personal): Despliegue simple con un secreto compartido; el riesgo operativo es el uso compartido de la clave. Rote las PSK o utilice PSK por usuario (DPSK) donde sea compatible.
- WPA2/WPA3-Enterprise (802.1X): Claves por sesión a través de EAP con un servidor RADIUS. WPA3 introduce SAE para el modo personal, conjuntos de cifrado más robustos y Protected Management Frames obligatorios; utilice los modos de transición con cuidado para mantener la compatibilidad.
- No permita WEP y TKIP; exija AES-CCMP o GCMP de WPA3.
AAA y RADIUS:
- 802.1X controla el acceso con un suplicante, un autenticador (AP/WLC) y un servidor RADIUS. La autenticación (Authentication) identifica a los usuarios; la autorización (Authorization) aplica roles/VLAN; y el registro (Accounting) rastrea el uso.
- La asignación dinámica de VLAN y las ACL descargables pueden segmentar usuarios/grupos según la política.
- TACACS+ se usa típicamente para la administración de dispositivos; se prefiere RADIUS para el acceso a la red (fusiona authN y authZ). Use RADIUS para 802.1X en WLAN.
Acceso de invitados y segmentación:
- Utilice un SSID de invitado dedicado, mapeado a una VLAN de invitado y a una ruta de firewall de egreso/Internet. Aplique aislamiento de cliente, límites de velocidad y autenticación web/portal cautivo según sea necesario.
- Los diseños de movilidad anclada (anchor mobility) pueden terminar el tráfico de invitados en un controlador residente en la DMZ.
Incorporación (Onboarding) y solución de problemas:
- Valide la alcanzabilidad de RADIUS, los secretos compartidos y las cadenas de confianza de los certificados. La sincronización de tiempo es obligatoria para EAP-TLS y la validación de certificados.
- Revise las discrepancias en las políticas de la WLAN (WPA2 vs. WPA3), una PSK incorrecta o los requisitos de PMF.
- Verifique el ámbito de DHCP para la VLAN del cliente y que las ACL permitan DHCP/DNS.
- Seguridad de la gestión: habilite HTTPS en los controladores; estos generan certificados autofirmados locales para la interfaz de usuario web; reemplácelos con certificados firmados por una CA para producción.
Ejemplo corto de 802.1X cableado en un puerto de acceso (útil para la aplicación de políticas en el borde con puentes inalámbricos o invitados cableados): aaa new-model radius server ISE1 address ipv4 10.10.10.10 auth-port 1812 acct-port 1813 key 0 radiusSharedSecret aaa authentication dot1x default group radius aaa authorization network default group radius aaa accounting dot1x default start-stop group radius dot1x system-auth-control interface GigabitEthernet1/0/10 switchport mode access authentication port-control auto mab dot1x pae authenticator
Despliegue, QoS y validación operativa
Ubicación y capacidad de los AP:
- Realice un estudio de cobertura (predictivo y en sitio) para ubicar los AP de tal manera que se alcancen los objetivos de RSSI y SNR en todas las áreas. Objetivo típico para datos: ≥‑67 dBm y SNR ≥25 dB; objetivo para voz: ≥‑65 dBm y SNR ≥25 dB con canales de 20 MHz.
- Planifique la capacidad: estime los clientes concurrentes por celda, su mezcla de aplicaciones y el tiempo en el aire (airtime) requerido. Evite sobrecargar con SSIDs; cada SSID adicional añade beacons y sobrecarga.
Conmutación, VLAN y PoE:
- Configure enlaces troncales (trunk) hacia los WLC y permita las VLAN de cliente para las WLAN conmutadas centralmente. Para la conmutación local con FlexConnect, asegúrese de que el puerto del switch del AP proporcione las VLAN necesarias.
- Presupueste PoE/PoE+ para AP de doble radio con múltiples flujos espaciales y para futuras funcionalidades. Valide la negociación LLDP/802.3at.
- Restricciones de la WAN: si los sitios remotos realizan el backhaul hacia el centro de datos a través de enlaces de bajo ancho de banda (por ejemplo, T1 a 1.544 Mbps), evite la tunelización de datos central para WLAN de alto volumen; utilice salida local (local breakout) y limite el tráfico de invitados.
QoS inalámbrico y voz:
- Habilite WMM (802.11e) y mapee DSCP a las prioridades de usuario para que la voz se marque como EF->UP6 y se trate con una mayor prioridad de contención.
- Utilice el Control de Admisión de Llamadas (CAC/TSPEC) para limitar el número de llamadas concurrentes por radio. Mantenga el ancho de canal en 20 MHz para la voz.
- Ajuste las tasas de datos mínimas, los intervalos DTIM y el balanceo de carga para que los clientes realicen roaming de forma proactiva y el búfer de PS (Power Save) no degrade la calidad de la llamada.
- Roaming rápido: habilite 802.11r/k/v en los SSIDs de voz, verifique la compatibilidad de los dispositivos y establezca umbrales de roaming (p. ej., dirigir a los clientes a hacer roaming cuando el RSSI caiga por debajo de unos ‑70 dBm).
Validación operativa:
- Verificaciones del día 1: estado de unión del AP, convergencia de RRM, distribución de canal/potencia, mapeo de VLAN de cliente, accesibilidad de DHCP/DNS, registros de AAA y estado de HA/LAG del WLC.
- KPIs de salud: SNR, tasa de reintentos, utilización del canal, métricas de experiencia del cliente (latencia, jitter, MOS para voz) y tiempo de roaming.
- Aislamiento de fallas:
- Unión del AP: confirme CAPWAP UDP/5246–5247, descubrimiento del controlador, certificados y coincidencia de código/regulación.
- Autenticación: desajustes de PSK; tiempos de espera de RADIUS; certificados no válidos; método EAP incorrecto; usuario deshabilitado.
- Direccionamiento: errores de etiquetado de VLAN, agotamiento del pool de DHCP o mala configuración del helper.
- RF: eventos de DFS que causan cambios de canal; CCI alta por reutilización deficiente; interferentes no Wi-Fi—utilice análisis de espectro.
- Rendimiento: exceso de SSIDs, agregación de canales (channel bonding) en áreas densas o tunelización central sobre enlaces restringidos.
- Infraestructura: miembro del LAG del WLC caído—asegúrese de que al menos un enlace en el agregado permanezca activo para pasar el tráfico de los clientes.
Escenario de problema práctico
ACME Health Clinics se está expandiendo de 10 a 25 sitios y reporta voz entrecortada sobre Wi‑Fi, clientes “pegajosos” (sticky clients) en 2.4 GHz y fallos frecuentes de autenticación en clínicas remotas cuyo tráfico retorna a través de enlaces WAN de bajo ancho de banda.
Enfoque:
- Rediseñar las rutas de datos de los AP para sitios remotos usando conmutación local FlexConnect.
- Justificación: La tunelización central estaba saturando las WAN de baja velocidad con datos de los clientes. FlexConnect mantiene la política y la autenticación centralizadas mientras mantiene los datos locales, evitando que el tráfico de voz y de invitados consuma el escaso ancho de banda de la WAN.
- Rediseñar la RF con preferencia por 5 GHz y canales de 20 MHz en toda la red.
- Justificación: 5 GHz ofrece muchos canales no superpuestos y menor interferencia. Configurar canales de 20 MHz maximiza la reutilización y reduce la contención de canal común, lo cual es crítico para la voz. Habilite Band Select para dirigir a los clientes de doble banda hacia 5 GHz.
- Implementar RRM con potencia restringida y planificación de reutilización; reducir los SSIDs por banda a cuatro o menos.
- Justificación: RRM asignará dinámicamente canales y potencia basándose en la carga de clientes y el ruido, pero limitar los niveles de potencia mantiene las celdas consistentes para un roaming predecible. Menos SSIDs reducen la sobrecarga de beacons, mejorando el tiempo en el aire para las llamadas.
- Habilitar roaming rápido (802.11k/v/r) y establecer umbrales de roaming.
- Justificación: Los dispositivos de voz deben hacer roaming rápidamente. Los informes de vecinos (neighbor reports) y la transición rápida de BSS (fast BSS transition) reducen los tiempos de traspaso; los umbrales de roaming previenen el comportamiento “pegajoso” al activar las decisiones de roaming antes de que la calidad de la señal se degrade.
- Reforzar la seguridad con WPA2‑Enterprise o WPA3‑Enterprise y RADIUS, además de asignación dinámica de VLAN para personal vs. contratistas; aislar a los invitados.
- Justificación: 802.1X proporciona claves por sesión y autenticación fuerte, mientras que la asignación de VLAN y el aislamiento de clientes segmentan el tráfico. El SSID de invitados se mapea a una salida a Internet local con límites de velocidad para proteger las WLAN corporativas.
- Validar los servicios de AAA y de tiempo; corregir problemas de EAP y certificados.
- Justificación: Los fallos de autenticación a menudo se deben a problemas de accesibilidad de RADIUS, desajustes del secreto compartido o desfase de reloj (clock skew) que rompe EAP‑TLS. Asegúrese de que haya NTP en los WLCs/APs y servidores de identidad, y verifique las listas de servidores RADIUS y las claves.
- Aplicar QoS inalámbrico con WMM y CAC; alinear el QoS cableado.
- Justificación: Priorizar las tramas de voz en el aire y respetar el DSCP a través de los switches/routers preserva la calidad de la llamada de extremo a extremo. CAC limita el número de llamadas concurrentes por radio para evitar la sobresuscripción.
- Realizar validación en sitio y análisis de espectro.
- Justificación: Mida el SNR, la utilización del canal, las tasas de reintentos y los tiempos de roaming con dispositivos reales. Use un analizador de espectro para localizar interferentes no Wi-Fi y ajustar los planes de canales o mitigar las fuentes.
- Asegurar la alta disponibilidad del WLC y la resiliencia del LAG en los hubs.
- Justificación: Los controladores proporcionan orquestación centralizada; los pares SSO reducen el tiempo de inactividad. Con LAG habilitado, el tráfico de los clientes continúa incluso si todos los enlaces físicos menos uno fallan, previniendo caídas de voz durante interrupciones parciales del enlace.
- Implementar monitoreo y alertas para eventos de DFS, uniones de AP, fallos de AAA y KPIs de voz.
- Justificación: La detección temprana de cambios en la RF, anomalías de autenticación o umbrales de capacidad permite una remediación proactiva antes de que los usuarios experimenten una degradación del servicio.
← Servicios IP · Todos los dominios · Seguridad de Red y Control de Acceso →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →