Servicios · PenwinIn

PenwinIn: autenticación wifi para centros educativos

La contraseña del wifi de un centro deja de ser secreta el primer día: pasa de un alumno a otro, sale del edificio y la única respuesta es cambiarla y reconfigurar todos los equipos. PenwinIn la sustituye por la cuenta que cada persona ya tiene en el centro: alumnos, profesores y personal de administración entran con su correo y su contraseña, los mismos de Google Workspace o Microsoft 365. El centro sabe quién se conecta, cuándo y desde dónde, aplica a cada perfil lo que le corresponde y corta el acceso de una persona concreta sin tocar al resto. La parte compleja —el servidor de autenticación— la opera PenwinEdu como servicio para escuelas concertadas y privadas, universidades, escuelas de negocio y centros de formación profesional: las altas y bajas llegan solas desde el directorio, y el curso se sostiene con monitorización 24/7 y un SAT que responde en menos de 4 horas hábiles.

Escríbanos a info@penwin.org y le explicamos cómo pasar el wifi de su centro de clave compartida a la cuenta de cada usuario con PenwinIn. El estudio previo y la propuesta no tienen coste ni compromiso.

Cada persona entra con su cuenta, no con la clave del colegio

Con una clave compartida (WPA2-Personal) todos los dispositivos se presentan ante la red con la misma credencial: el centro no puede saber quién estaba conectado ni a qué hora, no puede aplicar políticas distintas a un alumno de 2.º de la ESO y a un miembro del equipo directivo, y no puede cortar el acceso a un solo dispositivo sin cambiar la clave a todo el colegio. Por qué eso es un problema de seguridad y no solo la molestia de septiembre lo desarrollamos en el blog.

PenwinIn sustituye esa clave por la identidad de cada usuario sobre WPA2/WPA3-Enterprise con 802.1X: quien se conecta se identifica con su correo y su contraseña del centro, y la red consulta al servidor de autenticación antes de dejarle entrar. Hay una diferencia de fondo con la clave compartida, y no es técnica. La clave del wifi no le costaba nada a nadie: dictarla en el patio salía gratis. Una contraseña personal también se puede prestar, pero prestarla significa entregar la cuenta entera del centro —el correo, los documentos, las notas—, y eso ya nadie lo hace a la ligera.

La parte que frena a un centro —montar, securizar y mantener un servidor RADIUS con sus copias de seguridad y sus actualizaciones— es precisamente la que PenwinEdu opera como servicio. El centro administra usuarios, perfiles y dispositivos desde el panel de https://auth.penwin.cloud, con monitorización 24/7 de la plataforma.

  • 802.1X más RADIUS: la red consulta a un servidor de autenticación antes de admitir a cada dispositivo.
  • Cada usuario entra con su correo y su contraseña del centro, no con un secreto común.
  • Se corta el acceso de una persona concreta sin cambiar la clave a todo el colegio.
  • Cifrado por sesión, no un secreto único compartido por todo el centro.

Altas y bajas automáticas desde el directorio del centro

PenwinIn se sincroniza con el directorio que el centro ya utiliza: Google Workspace, Microsoft 365 o LDAP/Active Directory. La consecuencia práctica es que la red deja de tener su propia lista de usuarios que alguien tiene que mantener a mano. Cuando secretaría matricula a un alumno y se le crea la cuenta, ese alumno pasa a poder autenticarse en el wifi; cuando causa baja y su cuenta se desactiva, deja de entrar en la red del centro y solo le queda la red de invitados, con salida a internet y sin acceso a los recursos internos. Eso elimina el alta de cursos enteros en septiembre y, sobre todo, los accesos que en junio nadie retira porque nadie los tiene inventariados; lo mismo aplica a un profesor que se incorpora a mitad de curso o a una sustitución de dos semanas.

  • Sincronización con Google Workspace, Microsoft 365 y LDAP/Active Directory.
  • El alta y la baja del alumno o del profesor se propagan solas al acceso a la red.
  • Sin listas de usuarios paralelas que mantener curso a curso.

Segmentación por rol: alumnos, profesores, staff e invitados

Como la red sabe quién se está conectando, puede tratar de forma distinta a cada perfil. PenwinIn segmenta en alumnos, profesores, staff e invitados, y esa clasificación se aplica en el momento de la conexión, con independencia del punto de acceso o del edificio: el tráfico de aula queda separado del de gestión y administración, los equipos del alumnado no alcanzan recursos internos como servidores, impresoras de secretaría o cámaras, y una visita recibe únicamente salida a internet. Y como el perfil viaja con el usuario, un profesor mantiene su nivel de acceso cuando cambia de aula o de pabellón, sin multiplicar redes con claves distintas.

  • Perfiles diferenciados para alumnado, profesorado, personal de administración y visitas.
  • Separación del tráfico académico y del tráfico de gestión del centro.
  • El nivel de acceso acompaña al usuario por todo el centro; no depende del SSID al que se conecte.

Trazabilidad: quién se conectó, cuándo y desde dónde

PenwinIn registra en tiempo real cada autenticación y mantiene un histórico auditable: qué identidad, qué dispositivo, a qué hora y contra qué punto de acceso, incluidos los intentos rechazados. Con una clave compartida esa información sencillamente no existe, porque todos los equipos se presentan igual; cuando cada uno entra con su cuenta, la conexión queda asociada a una persona concreta. Sirve para reconstruir lo ocurrido ante un incidente de convivencia o de seguridad, para acreditar que la red del centro está bajo control y, en el día a día, para convertir un «no me va el wifi» en un diagnóstico.

  • Logs en tiempo real de autenticaciones aceptadas y rechazadas.
  • Histórico consultable por usuario y por dispositivo.
  • Diagnóstico más rápido de las incidencias de conectividad del día a día.

Se apoya en la red que ya tiene el centro

PenwinIn se despliega sobre los puntos de acceso que el centro ya tiene, siempre que soporten WPA2/WPA3-Enterprise y 802.1X: PenwinEdu trabaja habitualmente con Ubiquiti, Cisco, Meraki, Aruba y TP-Link. El salto de clave compartida a autenticación por usuario se hace sobre esa misma electrónica de red: se publica el SSID correspondiente y se apunta la autenticación al servicio. La banda en la que se publica cada SSID y su modo de seguridad se fijan en el diseño del despliegue, junto con la cobertura y la densidad de puntos de acceso de cada edificio.

  • Se despliega sobre puntos de acceso Ubiquiti, Cisco, Meraki, Aruba y TP-Link que soporten 802.1X.
  • En 6 GHz emite en WPA3-Enterprise con PMF, el modo de seguridad que el estándar reserva a esa banda.
  • Aprovecha la electrónica de red existente: el cambio se hace en la configuración del SSID.
  • Estudio previo de la instalación existente y propuesta, sin coste ni compromiso.

Por qué PenwinEdu

Detrás del producto hay un equipo especializado en centros educativos (escuelas concertadas y privadas, universidades, escuelas de negocio y centros de formación profesional) que lleva más de doce años gestionando la infraestructura tecnológica de centros educativos de España: más de 300.000 conexiones diarias gestionadas, 600 TB de tránsito de internet y más de 500 switches y firewalls administrados. El sector educativo es nuestro terreno: el calendario escolar, los picos de conexión del cambio de clase y el examen online del martes forman parte del contexto de trabajo.

El servicio se completa con monitorización 24/7 y SAT con respuesta en menos de 4 horas hábiles, desde las oficinas de Sant Cugat del Vallès, Madrid y Jaén. Las intervenciones que exigen parar la red se planifican en periodos no lectivos, para que el curso no se interrumpa.

Preguntas frecuentes

¿Qué pasa cuando un alumno se va del centro?

Cuando un alumno causa baja y su cuenta se desactiva en Google Workspace, Microsoft 365 o el directorio LDAP del centro, PenwinIn deja de admitirle en la red del centro de forma automática: le queda la red de invitados, con salida a internet y sin acceso a los recursos internos. El resto del centro sigue conectado sin tocar nada, porque cada persona entra con sus propias credenciales y no hay una clave común que haya que cambiar.

¿Hay que cambiar los puntos de acceso para usar PenwinIn?

PenwinIn se despliega sobre los puntos de acceso que el centro ya tiene, siempre que soporten WPA2/WPA3-Enterprise y 802.1X, el estándar que implementa el equipamiento profesional de Ubiquiti, Cisco, Meraki, Aruba o TP-Link. El cambio se hace en la configuración: se publica un SSID que autentica contra el servicio en lugar de usar una clave compartida. En la banda de 6 GHz el estándar reserva la seguridad a WPA3 —Personal, o Enterprise con 802.1X— y a Enhanced Open/OWE, con PMF obligatorio, así que ahí PenwinIn emite en WPA3-Enterprise; la banda y el modo de cada SSID se fijan en el diseño del despliegue. PenwinEdu revisa antes la instalación existente y parte de ella para la propuesta.

¿Funciona con Chromebooks y iPads?

Sí. WPA2/WPA3-Enterprise con 802.1X es un estándar soportado por ChromeOS, iPadOS, iOS, Android, Windows, macOS y Linux, de modo que el parque habitual de un centro (carros de Chromebooks, iPads de aula, portátiles del profesorado y móviles) se autentica sin problema. En los dispositivos gestionados por el centro, el perfil de red se distribuye desde la propia consola de gestión, así que el usuario solo tiene que identificarse con su cuenta la primera vez.

¿Qué pasa si un dispositivo se pierde o lo roban?

El acceso va asociado a la cuenta de la persona, no al aparato: se cambia su contraseña o se suspende la cuenta en el directorio, y el equipo perdido deja de entrar en la red del centro. Es la diferencia principal frente a una clave wifi compartida, donde la única forma de cerrar el acceso es cambiar la clave de todo el colegio y reconfigurar el resto de dispositivos. Aquí el incidente se contiene en una sola cuenta y nadie más se entera.

¿Se puede dar wifi a las visitas?

Sí. PenwinIn contempla un perfil de invitados separado del de alumnos, profesores y staff, de manera que una visita, una familia en una reunión o un proveedor pueden tener salida a internet sin alcanzar los recursos internos del centro: servidores, impresoras de secretaría, cámaras o equipos de gestión. El acceso de invitado queda registrado igual que el resto, así que se mantiene la trazabilidad de quién ha usado la red.

¿Qué registros quedan de las conexiones?

PenwinIn registra en tiempo real las autenticaciones: qué identidad y qué dispositivo se conectan, a qué hora y contra qué punto de acceso, incluidos los intentos rechazados. Ese histórico es consultable y permite auditar el uso de la red, reconstruir lo ocurrido ante una incidencia de convivencia o de seguridad y diagnosticar averías concretas de conectividad, en lugar de depender de lo que recuerde cada usuario.

¿Hace falta montar un servidor RADIUS en el colegio?

No hace falta: el servidor RADIUS lo opera PenwinEdu como servicio. Instalación, actualizaciones de seguridad, copias de respaldo y monitorización 24/7 forman parte del contrato, con SAT de respuesta en menos de 4 horas hábiles. El equipo TIC del centro se queda con la parte que le interesa: administrar usuarios, perfiles y dispositivos desde el panel de https://auth.penwin.cloud, con la trazabilidad de las conexiones a mano.

¿Para qué tipo de centros está pensado PenwinIn?

PenwinEdu está especializada en centros educativos: escuelas concertadas y privadas, universidades, escuelas de negocio y centros de formación profesional. Lleva más de una década gestionando la infraestructura tecnológica de centros educativos de España, con más de 300.000 conexiones diarias y más de 500 switches y firewalls gestionados. Esa experiencia se nota en cómo se despliega PenwinIn: las intervenciones que obligan a parar la red se planifican en periodos no lectivos, el alta masiva de usuarios se prepara antes del inicio de curso, la plataforma se monitoriza 24/7 y el SAT responde en menos de 4 horas hábiles.

Hablemos de su centro

Escríbanos a info@penwin.org con los datos de su centro, o rellene el formulario de contacto, y le respondemos con un planteamiento concreto.