Serveis · PenwinIn
PenwinIn: autenticació wifi per a centres educatius
La contrasenya del wifi d'un centre deixa de ser secreta el primer dia: passa d'un alumne a un altre, surt de l'edifici i l'única resposta és canviar-la i reconfigurar tots els equips. PenwinIn la substitueix pel compte que cada persona ja té al centre: alumnes, professors i personal d'administració entren amb el seu correu i la seva contrasenya, els mateixos que a Google Workspace o Microsoft 365. El centre sap qui es connecta, quan i des d'on, aplica a cada perfil el que li correspon i talla l'accés d'una persona concreta sense tocar la resta. La part complexa —el servidor d'autenticació— l'opera PenwinEdu com a servei per a escoles concertades i privades, universitats, escoles de negocis i centres de formació professional: les altes i les baixes arriben soles des del directori, i durant el curs hi ha monitoratge 24/7 i un SAT que respon en menys de 4 hores laborables.
Escriviu-nos a info@penwin.org i us expliquem com passar la xarxa wifi del vostre centre de la clau compartida al compte de cada usuari amb PenwinIn. L'estudi previ i la proposta no tenen cost ni compromís.
Cada persona entra amb el seu compte, no amb la clau de l'escola
Amb una clau compartida (WPA2-Personal) tots els dispositius es presenten davant la xarxa amb la mateixa credencial: el centre no pot saber qui estava connectat ni a quina hora, no pot aplicar polítiques diferents a un alumne de 2n d'ESO i a un membre de l'equip directiu, i no pot tallar l'accés a un sol dispositiu sense canviar la clau a tota l'escola. Per què això és un problema de seguretat i no tan sols la molèstia del setembre ho expliquem al blog.
PenwinIn substitueix aquesta clau per la identitat de cada usuari sobre WPA2/WPA3-Enterprise amb 802.1X: qui es connecta s'identifica amb el seu correu i la seva contrasenya del centre, i la xarxa consulta el servidor d'autenticació abans de deixar-lo entrar. Hi ha una diferència de fons amb la clau compartida, i no és tècnica. La clau del wifi no li costava res a ningú: dictar-la al pati sortia gratis. Una contrasenya personal també es pot deixar, però deixar-la vol dir lliurar el compte sencer del centre —el correu, els documents, les notes—, i això ja no ho fa ningú a la lleugera.
La part que frena un centre —muntar, protegir i mantenir un servidor RADIUS amb les seves còpies de seguretat i les seves actualitzacions— és precisament la que PenwinEdu opera com a servei. El centre administra usuaris, perfils i dispositius des del tauler de https://auth.penwin.cloud (en castellà), amb monitoratge 24/7 de la plataforma.
- 802.1X més RADIUS: la xarxa consulta un servidor d'autenticació abans d'admetre cada dispositiu.
- Cada usuari entra amb el seu correu i la seva contrasenya del centre, no amb un secret comú.
- Es talla l'accés d'una persona concreta sense canviar la clau a tota l'escola.
- Xifratge per sessió, no un secret únic compartit per tot el centre.
Altes i baixes automàtiques des del directori del centre
PenwinIn se sincronitza amb el directori que el centre ja fa servir: Google Workspace o Microsoft 365. La conseqüència pràctica és que la xarxa deixa de tenir una llista d'usuaris pròpia que algú ha de mantenir a mà. Quan secretaria matricula un alumne i se li crea el compte, aquest alumne ja es pot autenticar al wifi; quan causa baixa i el seu compte es desactiva, deixa d'entrar a la xarxa del centre i només li queda la xarxa de convidats, amb sortida a internet i sense accés als recursos interns. Això elimina l'alta de cursos sencers al setembre i, sobretot, els accessos que al juny ningú no retira perquè ningú no els té inventariats; el mateix val per a un professor que s'incorpora a mig curs o per a una substitució de dues setmanes.
- Sincronització amb Google Workspace i Microsoft 365.
- L'alta i la baixa de l'alumne o del professor es propaguen soles a l'accés a la xarxa.
- Sense llistes d'usuaris paral·leles que calgui mantenir curs a curs.
Segmentació per rol: alumnes, professors, personal i convidats
Com que la xarxa sap qui s'hi connecta, pot tractar cada perfil de manera diferent. PenwinIn segmenta en alumnes, professors, personal i convidats, i aquesta classificació s'aplica en el moment de la connexió, amb independència del punt d'accés o de l'edifici: el trànsit d'aula queda separat del de gestió i administració, els equips de l'alumnat no arriben a recursos interns com ara servidors, impressores de secretaria o càmeres, i una visita només rep sortida a internet. I com que el perfil viatja amb l'usuari, un professor manté el seu nivell d'accés quan canvia d'aula o de pavelló, sense multiplicar xarxes amb claus diferents.
- Perfils diferenciats per a l'alumnat, el professorat, el personal d'administració i les visites.
- Separació del trànsit acadèmic i del trànsit de gestió del centre.
- El nivell d'accés acompanya l'usuari per tot el centre; no depèn de l'SSID al qual es connecti.
Traçabilitat: qui es va connectar, quan i des d'on
PenwinIn registra en temps real cada autenticació i manté un historial auditable: quina identitat, quin dispositiu, a quina hora i a través de quin punt d'accés, inclosos els intents rebutjats. Amb una clau compartida aquesta informació senzillament no existeix, perquè tots els equips es presenten igual; quan cadascú entra amb el seu compte, la connexió queda associada a una persona concreta. Serveix per reconstruir què ha passat davant d'un incident de convivència o de seguretat, per acreditar que la xarxa del centre està sota control i, en el dia a dia, per convertir un «no em va el wifi» en un diagnòstic.
- Registres (logs) en temps real de les autenticacions acceptades i rebutjades.
- Historial consultable per usuari i per dispositiu.
- Diagnòstic més ràpid de les incidències de connectivitat del dia a dia.
Es basa en la xarxa que ja té el centre
PenwinIn es desplega sobre els punts d'accés que el centre ja té, sempre que admetin WPA2/WPA3-Enterprise i 802.1X: PenwinEdu treballa habitualment amb Ubiquiti, Cisco, Meraki, Aruba i TP-Link. El pas de la clau compartida a l'autenticació per usuari es fa sobre aquesta mateixa electrònica de xarxa: es publica l'SSID corresponent i s'adreça l'autenticació al servei. La banda en què es publica cada SSID i el seu mode de seguretat es fixen en el disseny del desplegament, juntament amb la cobertura i la densitat de punts d'accés de cada edifici.
- Es desplega sobre punts d'accés Ubiquiti, Cisco, Meraki, Aruba i TP-Link que admetin 802.1X.
- A 6 GHz emet en WPA3-Enterprise amb PMF, el mode de seguretat que l'estàndard reserva a aquesta banda.
- Aprofita l'electrònica de xarxa existent: el canvi es fa en la configuració de l'SSID.
- Estudi previ de la instal·lació existent i proposta, sense cost ni compromís.
Per què PenwinEdu
Al darrere del producte hi ha un equip especialitzat en centres educatius (escoles concertades i privades, universitats, escoles de negocis i centres de formació professional) que fa més de dotze anys que gestiona la infraestructura tecnològica de centres educatius d'Espanya. Avui aquest equip suma més de 300.000 connexions diàries, 600 TB de trànsit d'internet i més de 1.200 switches i tallafocs administrats. El sector educatiu és el nostre terreny: el calendari escolar, els pics de connexió del canvi de classe i una aula sencera que descarrega alhora el mateix contingut formen part del context de treball.
El servei es completa amb monitoratge 24/7 i SAT amb resposta en menys de 4 hores laborables, des de les oficines de Sant Cugat del Vallès, Madrid i Jaén. Les intervencions que exigeixen aturar la xarxa es planifiquen en períodes no lectius, perquè el curs no s'interrompi.
Preguntes freqüents
Què passa quan un alumne se'n va del centre?
Quan un alumne causa baixa i el seu compte es desactiva a Google Workspace o Microsoft 365, PenwinIn deixa d'admetre'l a la xarxa del centre de manera automàtica: li queda la xarxa de convidats, amb sortida a internet i sense accés als recursos interns. La resta del centre continua connectada sense tocar res, perquè cada persona entra amb les seves pròpies credencials i no hi ha cap clau comuna que calgui canviar.
Cal canviar els punts d'accés per fer servir PenwinIn?
PenwinIn es desplega sobre els punts d'accés que el centre ja té, sempre que admetin WPA2/WPA3-Enterprise i 802.1X, l'estàndard que implementen Ubiquiti, Cisco, Meraki, Aruba o TP-Link en el seu equipament professional. El canvi es fa en la configuració: es publica un SSID que autentica contra el servei en lloc de fer servir una clau compartida. A la banda de 6 GHz l'estàndard reserva la seguretat a WPA3 —Personal, o Enterprise amb 802.1X— i a Enhanced Open/OWE, amb PMF obligatori, així que aquí PenwinIn emet en WPA3-Enterprise; la banda i el mode de cada SSID es fixen en el disseny del desplegament. PenwinEdu revisa abans la instal·lació existent i en parteix per fer la proposta.
Funciona amb Chromebooks i iPads?
Sí. WPA2/WPA3-Enterprise amb 802.1X és un estàndard que admeten ChromeOS, iPadOS, iOS, Android, Windows, macOS i Linux, de manera que el parc habitual d'un centre (carros de Chromebooks, iPads d'aula, portàtils del professorat i mòbils) s'autentica sense problemes. En els dispositius gestionats pel centre, el perfil de xarxa es distribueix des de la mateixa consola de gestió, així que l'usuari només s'ha d'identificar amb el seu compte la primera vegada.
Què passa si un dispositiu es perd o el roben?
L'accés va associat al compte de la persona, no a l'aparell: se li canvia la contrasenya o se li suspèn el compte al directori, i l'equip perdut deixa d'entrar a la xarxa del centre. És la diferència principal respecte d'una clau wifi compartida, en què l'única manera de tancar l'accés és canviar la clau de tota l'escola i reconfigurar la resta de dispositius. Aquí l'incident queda limitat a un sol compte i ningú més no se n'assabenta.
Es pot donar accés wifi a les visites?
Sí. PenwinIn preveu un perfil de convidats separat del dels alumnes, els professors i el personal, de manera que una visita, una família durant una reunió o un proveïdor poden tenir sortida a internet sense arribar als recursos interns del centre: servidors, impressores de secretaria, càmeres o equips de gestió. L'accés de convidat queda registrat igual que la resta, així que es manté la traçabilitat de qui ha fet servir la xarxa.
Quins registres queden de les connexions?
PenwinIn registra en temps real les autenticacions: quina identitat i quin dispositiu es connecten, a quina hora i a través de quin punt d'accés, inclosos els intents rebutjats. Aquest historial és consultable i permet auditar l'ús de la xarxa, reconstruir què ha passat davant d'una incidència de convivència o de seguretat i diagnosticar avaries concretes de connectivitat, en lloc de dependre del que recordi cada usuari.
Cal muntar un servidor RADIUS a l'escola?
No cal: el servidor RADIUS l'opera PenwinEdu com a servei. Instal·lació, actualitzacions de seguretat, còpies de reserva i monitoratge 24/7 formen part del contracte, amb un SAT que respon en menys de 4 hores laborables. L'equip TIC del centre es queda la part que li interessa: administrar usuaris, perfils i dispositius des del tauler de https://auth.penwin.cloud (en castellà), amb la traçabilitat de les connexions a mà.
Per a quin tipus de centres està pensat PenwinIn?
PenwinEdu està especialitzada en centres educatius: escoles concertades i privades, universitats, escoles de negocis i centres de formació professional. Fa més d'una dècada que gestiona la infraestructura tecnològica de centres educatius d'Espanya. Avui l'empresa suma més de 300.000 connexions diàries i més de 1.200 switches i tallafocs gestionats. Aquesta trajectòria es nota en la manera de desplegar PenwinIn: les intervencions que obliguen a aturar la xarxa es planifiquen en períodes no lectius, l'alta massiva d'usuaris es prepara abans de l'inici de curs, la plataforma té monitoratge 24/7 i el SAT respon en menys de 4 hores laborables.
Parlem del vostre centre
Escriviu-nos a info@penwin.org amb les dades del vostre centre, o ompliu el formulari de contacte, i us respondrem amb una proposta concreta.