Cisco 350-401: Infraestructura Inalámbrica y Movilidad — Guía de estudio
Forma parte de la Cisco CCNP Enterprise 350-401 ENCOR — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
Descripción general
Las redes inalámbricas empresariales conectan a usuarios, dispositivos e IoT a escala, preservando la seguridad, el rendimiento y la visibilidad operativa. Diseñarlas y operarlas bien requiere comprender arquitecturas, comportamiento del plano de control/datos, ingeniería de RF, incorporación y segmentación de clientes, mecanismos de movilidad, QoS para aplicaciones en tiempo real y un ciclo de vida disciplinado. Esta sección proporciona razonamientos de diseño, orientación operativa y modos de fallo comunes para despliegues modernos centrados en Cisco, incluyendo las redes inalámbricas tradicionales basadas en controladora, las gestionadas en la nube y las habilitadas para fabric.
Arquitecturas, roles y planos de control/datos
Las arquitecturas inalámbricas difieren en dónde residen el control y las políticas, y en cómo se gestiona el tráfico:
APs autónomos: Cada AP toma todas las decisiones y conmuta el tráfico localmente. Ventajas: simple para sitios muy pequeños, sin dependencia de una controladora. Desventajas: mala escalabilidad, política/visibilidad fragmentada, coordinación de RF manual, roaming rápido limitado. Modos de fallo: configuraciones inconsistentes, solapamiento de canales, adopción lenta de características de seguridad.
Basada en controladora (WLC on-premise): Los APs ejecutan un modelo split-MAC y forman túneles CAPWAP hacia una Wireless LAN Controller. La WLC centraliza las funciones del plano de control (unión de AP, configuración, gestión 802.11, RRM) y puede conmutar datos de forma centralizada (tunelizar el tráfico de usuario a la WLC) o localmente en el borde (FlexConnect). Ventajas: escalabilidad, política consistente, roaming rápido, RRM. Consideraciones: se requiere dimensionamiento y alta disponibilidad (HA) de la WLC; la conmutación centralizada añade latencia y riesgo de hairpinning.
Gestionada en la nube: Los APs o gateways inalámbricos son gestionados por una controladora en la nube; los datos pueden permanecer locales o atravesar gateways en la nube según el diseño. Ventajas: operaciones simplificadas, fácil gestión de múltiples sitios. Consideraciones: dependencia de Internet para la gestión; tener claro por dónde sale el tráfico de datos.
Controladoras embebidas: Una función de controladora alojada dentro de un AP o switch (por ejemplo, la controladora inalámbrica embebida en los APs Catalyst). Ventajas: autonomía en sucursales, menos dispositivos. Consideraciones: límites de escala/funcionalidades en comparación con WLCs completas, alineación de código y capacidades entre sitios.
Roles de la WLC y el AP
- WLC: Control central de políticas y RF; mantiene la base de datos de APs; ejecuta Radio Resource Management (RRM) para calcular el canal/potencia; termina el control CAPWAP; puede terminar los datos cuando se usa conmutación centralizada; aplica políticas de QoS, ACLs y AAA.
- AP: Ejecuta las radios, emite beacons de los SSIDs, gestiona la MAC 802.11 en modo split-MAC (funciones críticas de temporización en el AP), convierte las tramas 802.11 a 802.3 para su reenvío. En redes inalámbricas SD-Access, los APs de fabric son parte del overlay y suelen estar en modo local y conectados directamente a un fabric edge.
CAPWAP, control vs. datos
- Ruta de control: El control CAPWAP del AP a la WLC siempre está presente. Asegúrese de que el MTU sea adecuado para CAPWAP + IPsec si se utiliza; los agujeros negros de PMTU pueden causar inestabilidad en el AP.
- Opciones de ruta de datos:
- Conmutación centralizada: Las tramas de usuario se tunelizan a la WLC, y luego se conmutan/enrutan. Simplifica la segmentación pero puede añadir latencia y cuellos de botella.
- Conmutación local (FlexConnect): Los datos salen localmente en el puerto del switch del AP; la política se envía desde el centro. Útil para sucursales. Requiere un diseño cuidadoso de la consistencia de VLANs y de DHCP/ACL.
- SSID habilitado para fabric (SD-Access): El AP convierte 802.11 a 802.3 y encapsula en VXLAN hacia el fabric edge; la política y la segmentación de extremo a extremo viajan en el overlay.
Fallos de unión comunes y mitigaciones
- Certificado de AP o discrepancia de tiempo: Use NTP para la WLC y los APs; verifique la confianza de MIC/SSC; evite la inspección profunda que rompe DTLS.
- Discrepancia de dominio regulatorio: Alinee los códigos de país y los canales permitidos.
- Alcanzabilidad de CAPWAP: Permita UDP/5246–5247, asegure el NAT traversal si aplica, y valide jumbo/MTU.
Fundamentos de RF y constructos de WLAN
Bandas y canales
- 2.4 GHz: Tres canales de 20 MHz no solapados (1, 6, 11). Largo alcance, alta interferencia (Bluetooth, microondas). Limitar o deshabilitar en diseños densos y sensibles al rendimiento.
- 5 GHz: Muchos canales de 20 MHz en las bandas UNII-1/2/2e/3/4 con consideraciones de DFS. Preferida para capacidad y VoWLAN. Los eventos de DFS pueden provocar cambios de canal; monitorice falsos positivos y adyacencia de radares.
- 6 GHz (Wi‑Fi 6E): Espectro contiguo de gran tamaño; 20/40/80/160 MHz sin clientes heredados. WPA3 y Protected Management Frames (PMF) son obligatorios. La Coordinación Automatizada de Frecuencias (AFC) puede aplicarse en exteriores.
Consideraciones sobre el ancho de canal
- 20 MHz: Máxima concurrencia y reutilización; ideal en entornos empresariales densos.
- 40/80/160 MHz: Mayor rendimiento pico por cliente pero menos canales únicos; arriesgado en alta densidad; puede exacerbar la contención en el mismo canal.
Potencia y TPC
- Mantenga la potencia de transmisión del AP cerca de la potencia del cliente para evitar clientes pegajosos (sticky clients); permita que el TPC de RRM reduzca la potencia donde las celdas se solapan. El exceso de potencia aumenta la contención y los problemas de nodo oculto.
Tipos de interferencia
- Interferencia en el mismo canal (co-channel): Muy pocos canales únicos o celdas con demasiada potencia.
- Interferencia de canal adyacente: Ancho de canal solapado o canales desalineados.
- Interferentes no-802.11: Bluetooth, DECT, microondas, cámaras. Use análisis de espectro/equivalente a CleanAir para localizar y mitigar.
Perfiles de SSID, BSSID y WLAN
- El SSID es el nombre de la red; cada SSID por radio genera un BSSID único. Demasiados SSIDs aumentan el overhead de beacons; apunte a 4–6 o menos.
- El perfil de WLAN vincula el SSID a un perfil de seguridad, QoS y política. Asigne a una VLAN/VRF o a segmentación de overlay (por ejemplo, SGTs) según la arquitectura.
Secuencia de incorporación de clientes
- Descubrimiento/escaneo → Autenticación/asociación → Gestión de claves (handshake de 4 vías o SAE) → DHCP/DNS → portal cautivo/CoA si es un invitado.
- Errores comunes: deshabilitar las tasas de datos bajas puede romper la compatibilidad con clientes heredados; un fallo de DHCP o DNS parece un fallo de WLAN; la aleatorización de MAC puede afectar al NAC/profiling.
Seguridad, segmentación e incorporación
WPA2, WPA3 y 802.1X
- WPA2-Enterprise: 802.1X con AES-CCMP; maduro y ampliamente soportado.
- WPA3-Personal: SAE reemplaza a PSK para mitigar ataques de diccionario sin conexión.
- WPA3-Enterprise: 802.1X con PMF requerido; modo de 192 bits para casos de uso de alta seguridad.
- PMF (802.11w): Obligatorio para WPA3; altamente recomendado para WPA2. Las discrepancias causan fallos de asociación; use los modos de transición con prudencia.
RADIUS y políticas
- Use servidores RADIUS redundantes; habilite session-timeout y Change of Authorization para cambios de política posteriores a la conexión; prefiera EAP-TLS para identidad basada en certificados.
- Política dinámica: Asigne VLAN, dACL, SGT o QoS por usuario mediante atributos RADIUS; en un fabric, prefiera políticas basadas en grupos en lugar de la proliferación de VLAN.
Acceso de invitados y anclaje
- La autenticación web central con un WLC de anclaje para invitados (guest anchor) en una DMZ aísla el tráfico de invitados. Los clientes se asocian a un WLC/AP externo (foreign); un túnel de movilidad ancla el tráfico al WLC de la DMZ para la salida (egress). Modos de fallo: la pérdida de alcanzabilidad del anclaje causa una interrupción del servicio para invitados; asegúrese de que los grupos de movilidad estén definidos correctamente y que las reglas de NAT/firewall permitan el control y los datos de movilidad.
Opciones de segmentación inalámbrica
- VLAN por SSID o VLAN dinámicas a través de RADIUS.
- VRF y SGT para una segmentación escalable; en SD-Access, VXLAN transporta VN/SGT en la superposición (overlay) del fabric, desacoplando los SSID de las restricciones de L2.
- IoT: Use MPSK/Identity PSK o EAP-TLS cuando sea posible; aísle con ACL/SGT y limite la tasa (rate-limit).
Ejemplos de configuración cortos y útiles (sintaxis de Catalyst 9800)
Definir RADIUS y lista 802.1X: radius server ISE1 address ipv4 10.10.10.10 auth-port 1812 acct-port 1813 key 0 MySecretKey ! aaa new-model aaa group server radius ISE server name ISE1 ! aaa authentication dot1x DOT1X-LIST group ISE
Crear una WLAN 802.1X y asignar la política: wlan CORP 10 CORP security wpa akm dot1x security pmf optional no shutdown ! wireless profile policy CORP-POLICY vlan 20 aaa-override ! wireless tag policy CORP-TAG wlan CORP policy CORP-POLICY
Movilidad, QoS, Diseño, Monitorización y Ciclo de Vida
Roaming y grupos de movilidad
- Roaming intracontrolador: Rápido y transparente cuando todos los APs comparten el mismo WLC y grupo de movilidad; el almacenamiento en caché oportunista de PMK/OKC y 802.11r reducen el tiempo de reautenticación.
- Roaming intercontrolador: Requiere grupos de movilidad para que los WLCs compartan el contexto del cliente; un roam puede ser de L2 (misma subred) o L3 (diferente subred) con túneles de movilidad que mantienen la continuidad de la IP.
- 802.11k/v/r: k proporciona informes de vecinos, v asiste en la transición de BSS, r acelera el establecimiento de claves (FT por aire/por el DS). Habilitar para voz en tiempo real solo si la base de clientes lo soporta; un soporte mixto puede llevar a fallos de asociación.
- Red inalámbrica SD-Access: Los APs son parte de la superposición (overlay) del fabric; el tráfico de usuario se encapsula en VXLAN hacia los bordes del fabric. El roaming entre APs en diferentes switches de acceso se mantiene sin interrupciones a través del plano de control del fabric.
QoS inalámbrica y aplicaciones en tiempo real
- Categorías de acceso de WMM: Voz, Video, Mejor Esfuerzo (Best Effort), Tráfico de Fondo (Background). Asigne DSCP a UP apropiadamente; marque el tráfico de subida y preserve las marcas sobre CAPWAP/VXLAN.
- Control de Admisión de Llamadas (TSPEC/ACM): Previene la sobresuscripción de la categoría de acceso (AC) de voz; habilítelo en los SSIDs que transportan voz y ajústelo por cada celda de AP.
- Optimización de multicast: Convierta a unicast o use mejoras de 802.11ac/ax; evite tasas básicas bajas que fuercen un multicast lento.
- Características de Wi-Fi 6/6E: OFDMA mejora la latencia al programar unidades de recurso; BSS Coloring reduce la contención en la reutilización espacial; ajuste el target wake time para el ahorro de energía en dispositivos IoT.
Ubicación de APs, cobertura y capacidad
- Objetivos de cobertura: Para datos, −67 dBm mínimo con SNR ≥25 dB; para voz, a menudo −65 dBm y pérdida de paquetes <1%. Solapamiento del 15–20% en los bordes de la celda en 5 GHz; evite agujeros de cobertura en escaleras/ascensores.
- Planificación de capacidad: Dimensione según el número de clientes y el tiempo de uso del aire (airtime) de la aplicación, no solo el RSSI. Prefiera canales de 20 MHz, deshabilite o limite 2.4 GHz en espacios densos, y establezca tasas básicas mínimas de 12–24 Mbps para reducir los beacons que consumen tiempo de aire, garantizando al mismo tiempo la compatibilidad.
- Antenas: Seleccione patrones que se ajusten al entorno; use antenas direccionales para pasillos/almacenes; ajuste la EIRP a los límites regulatorios.
- Estudios de sitio (Site surveys): Modelado predictivo para el diseño inicial; validación previa al despliegue; estudios activos/posteriores al despliegue para verificar el rendimiento real. Vuelva a realizar el estudio después de cambios en la distribución o el inventario.
Monitorización y resolución de problemas inalámbricos
- Telemetría: Envíe métricas de WLC/AP a su NMS; habilite syslog; use plataformas de assurance para el análisis del recorrido del cliente (asociación, autenticación, DHCP, DNS).
- Análisis de espectro: Identifique interferencias no-802.11 y eventos de DFS; rastree los ciclos de trabajo (duty cycles).
- Triaje por cliente:
- Asociación/autenticación: Verifique la configuración de seguridad, PMF, compatibilidad con 802.11r y la confianza del certificado (para EAP-TLS).
- Capa de IP: Opciones de DHCP, agotamiento del ámbito (scope), ayudantes de retransmisión (relay helpers) y alcanzabilidad de DNS.
- Movilidad: Clientes pegajosos (sticky clients) debido a la asimetría de potencia; valide las listas de vecinos de 802.11k/v; cambios excesivos de RRM que interrumpen las sesiones.
- Ruta de datos: MTU y fragmentación de CAPWAP/VXLAN; ACLs o firewall que bloquean RADIUS/CoA o el control de movilidad.
- Modos de fallo comunes: demasiados SSIDs que causan un alto consumo de tiempo de aire por beacons; cambios de canal por DFS que cortan llamadas en tiempo real; tiempos de espera de RADIUS debido a enrutamiento asimétrico; redirección del portal de invitados bloqueada por intercepción HTTPS.
Gestión segura del ciclo de vida inalámbrico
- Gobernanza de imágenes y configuración: Estandarice el código de WLC/AP; use actualizaciones de AP por etapas y de forma progresiva (rolling); mantenga una alta disponibilidad (HA) de controladores N+1.
- Certificados y PKI: Automatice la inscripción de 802.1X EAP-TLS con SCEP/EST; monitorice las expiraciones; asegure los cifrados de CAPWAP/DTLS; rote los secretos de RADIUS.
- Higiene de políticas: Revise regularmente los SSIDs, deshabilite los no utilizados, rote las PSKs o migre a MPSK/EAP-TLS; audite las políticas de dACL/SGT; minimice las reglas de excepción.
- Higiene de RRM: Restrinja los rangos de DCA/TPC; fije canales/potencia donde sea necesario (auditorios de alta densidad); establezca una línea base de RF y compare después de los cambios.
- Copias de seguridad y pruebas: Programe copias de seguridad de la configuración; pruebas de cliente sintéticas para el onboarding y el portal cautivo; pruebas de caos (chaos testing) para la conmutación por error del controlador y la movilidad de anclaje.
Escenario de Problema Práctico
Contoso Financial está migrando la sede central de 12 pisos a Wi-Fi 6E, consolidando cuatro SSIDs heredados, habilitando el acceso basado en certificados y soportando voz por softphone y video para traders con una interrupción mínima. El campus cableado es un fabric de SD-Access; el tráfico de invitados debe salir por una DMZ, y la empresa tiene problemas frecuentes de unión de APs durante las ventanas de mantenimiento.
Enfoque
- Racionalizar los SSIDs y definir perfiles de WLAN
- Crear tres SSIDs: CORP (802.1X EAP-TLS), GUEST (abierto con autenticación web) e IOT (MPSK).
- Justificación: Menos SSIDs reducen la sobrecarga de tiempo de aire (airtime); modos de seguridad distintos se asignan a políticas claras. WPA3/PMF en CORP e IOT mejora la resiliencia; GUEST utiliza un portal cautivo para facilitar el uso.
- Implementar 802.1X basado en certificados con RADIUS resiliente
- Integrar el WLC con nodos ISE redundantes; forzar EAP-TLS; habilitar CoA y política dinámica (anulación de SGT y VLAN).
- Justificación: EAP-TLS elimina los secretos compartidos y soporta la segmentación por usuario. CoA permite cambios de rol post-autenticación (por ejemplo, para cumplimiento de postura).
- Habilitar SSIDs para fabric en CORP e IOT; anclar GUEST a un WLC en la DMZ
- Etiquetar los APs como APs de fabric; asignar SSIDs a redes virtuales/SGTs; asegurar VXLAN hacia los bordes del fabric. Configurar anclajes de movilidad para GUEST a un par de WLC en la DMZ.
- Justificación: El fabric preserva la política de extremo a extremo sin proliferación de VLANs; el anclaje aísla a los invitados y simplifica la salida a Internet y el cumplimiento normativo.
- Diseñar la RF con 6 GHz como principal, 5 GHz como secundario y un uso mínimo de 2.4 GHz
- Usar canales de 20 MHz en áreas de oficina densas; limitar a 40 MHz solo en zonas de baja densidad; deshabilitar 2.4 GHz excepto en salas de descanso y áreas de IoT. Restringir el DCA a canales no DFS donde los radares son frecuentes; ajustar el TPC para que coincida con la potencia típica del cliente (14–17 dBm EIRP).
- Justificación: Maximiza la concurrencia y minimiza la contención; evita las caídas de llamadas provocadas por DFS; la simetría de potencia reduce los clientes pegajosos (sticky clients).
- Preparar un roaming rápido y fiable para aplicaciones de voz y de trading
- Habilitar 802.11k/v globalmente y 802.11r en CORP después de validar la compatibilidad del cliente; ajustar los umbrales de la lista de vecinos; habilitar CAC para voz con TSPEC.
- Justificación: El roaming asistido reduce la latencia del traspaso (handoff); CAC previene la sobresuscripción del tiempo de aire que degradaría el MOS.
- Reforzar la unión de APs y la resiliencia del controlador
- Verificar NTP y la confianza del certificado; aumentar el MTU de CAPWAP si es necesario; permitir CAPWAP/DTLS a través de firewalls; desplegar WLC N+1 con balanceo de carga para la unión de APs y HA SSO.
- Justificación: El tiempo y la confianza son bloqueadores comunes para la unión; una HA adecuada previene caídas masivas de APs durante el mantenimiento.
- Ejecutar un estudio de sitio y validación por fases
- Diseño predictivo seguido de estudios activos piso por piso; fijar canales/potencia en las salas de trading; establecer tasas básicas mínimas de 12–24 Mbps; medir SNR, MCS y latencia bajo carga.
- Justificación: Valida las condiciones reales de RF; reduce la rotación (churn) de RRM en zonas críticas; impone líneas base de rendimiento.
- Implementar QoS de extremo a extremo
- Asignar DSCP-a-UP y preservar las marcas en CAPWAP/VXLAN; habilitar CAC de voz; convertir los flujos de video multicast a unicast donde sea factible.
- Justificación: Asegura una prioridad consistente y una latencia/jitter acotados para las aplicaciones en tiempo real.
- Monitorizar e iterar usando herramientas de assurance y de espectro
- Enviar telemetría desde WLC/APs; crear dashboards para las etapas de onboarding del cliente; alertar sobre eventos de DFS y cambios de RRM; usar análisis de espectro para localizar interferencias.
- Justificación: Acorta el tiempo medio de diagnóstico (MTTI) e identifica rápidamente cuellos de botella de RF o AAA.
- Institucionalizar prácticas seguras del ciclo de vida
- Estandarizar en una versión de código probada para WLC/AP; programar actualizaciones progresivas (rolling) de APs; rotar las PSKs en IOT trimestralmente; monitorizar las expiraciones de certificados; revisiones trimestrales de políticas/RRM.
- Justificación: Previene la deriva de la configuración (drift), reduce la exposición y mantiene el rendimiento a medida que el entorno evoluciona.
← Servicios IP · Todos los dominios · Virtualización de Red →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →