{"id":37065,"date":"2019-10-31T22:15:33","date_gmt":"2019-10-31T19:15:33","guid":{"rendered":"https:\/\/prohoster.info\/blog\/wifi-enterprise-freeradius-freeipa-ubiquiti\/"},"modified":"2019-10-31T22:15:33","modified_gmt":"2019-10-31T19:15:33","slug":"wifi-enterprise-freeradius-freeipa-ubiquiti","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/wifi-enterprise-freeradius-freeipa-ubiquiti","title":{"rendered":"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/4c045a0710e5eb14b73359afad484c3d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nYa se han descrito algunos ejemplos de c\u00f3mo organizar el WiFi corporativo. Aqu\u00ed detallar\u00e9 c\u00f3mo implement\u00e9 una soluci\u00f3n similar y los problemas que encontr\u00e9 al conectarme desde diferentes dispositivos. Usaremos el LDAP existente con los usuarios registrados, levantaremos FreeRadius y configuraremos WPA2-Enterprise en el controlador Ubnt. Parece sencillo. Veamos\u2026<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Un poco sobre los m\u00e9todos EAP<\/h2>\n<p>\nAntes de comenzar a implementar la tarea, debemos definir qu\u00e9 m\u00e9todo de autenticaci\u00f3n utilizaremos en nuestra soluci\u00f3n.<\/p>\n<p><b>De Wikipedia:<\/b><\/p>\n<blockquote><p>EAP es un marco de autenticaci\u00f3n que se utiliza frecuentemente en redes inal\u00e1mbricas y conexiones punto a punto. El formato fue descrito por primera vez en el RFC 3748 y actualizado en el RFC 5247.<br \/>\nEAP se utiliza para elegir el m\u00e9todo de autenticaci\u00f3n, la transmisi\u00f3n de claves y el manejo de estas claves mediante m\u00f3dulos de conexi\u00f3n llamados m\u00e9todos EAP. Existen muchos m\u00e9todos EAP, tanto definidos junto con EAP como emitidos por fabricantes individuales. EAP no define el nivel de enlace, solo define el formato de los mensajes. Cada protocolo que utiliza EAP tiene su propio protocolo de encapsulaci\u00f3n de mensajes EAP. <\/p><\/blockquote>\n<p>\n<b>Los m\u00e9todos en s\u00ed:<\/b><\/p>\n<ul>\n<li>LEAP es un protocolo propietario, desarrollado por CISCO. Se han encontrado vulnerabilidades. Actualmente no se recomienda su uso. <\/li>\n<li> EAP-TLS es bien soportado por los proveedores de conexiones inal\u00e1mbricas. Es un protocolo seguro ya que es un sucesor de los est\u00e1ndares SSL. La configuraci\u00f3n del cliente es bastante complicada. Se necesita un certificado de cliente adem\u00e1s de la contrase\u00f1a. Es compatible con muchos sistemas. <\/li>\n<li> EAP-TTLS es ampliamente soportado en muchos sistemas, ofrece buena seguridad utilizando certificados PKI solo en el servidor de autenticaci\u00f3n. <\/li>\n<li> EAP-MD5 es otro est\u00e1ndar abierto. Ofrece seguridad m\u00ednima. Es vulnerable, no soporta la autenticaci\u00f3n mutua ni la generaci\u00f3n de claves. <\/li>\n<li> EAP-IKEv2 se basa en el Protocolo de Intercambio de Claves de Internet versi\u00f3n 2. Proporciona autenticaci\u00f3n mutua y establece una clave de sesi\u00f3n entre el cliente y el servidor. <\/li>\n<li> PEAP es una soluci\u00f3n conjunta de CISCO, Microsoft y RSA Security como est\u00e1ndar abierto. Est\u00e1 ampliamente disponible en productos y proporciona una muy buena seguridad. Se asemeja a EAP-TTLS, ya que solo requiere un certificado del lado del servidor. <\/li>\n<li> PEAPv0\/EAP-MSCHAPv2 \u2014 despu\u00e9s de EAP-TLS, este es el segundo est\u00e1ndar m\u00e1s utilizado en el mundo. Se utiliza la relaci\u00f3n cliente-servidor en Microsoft, Cisco, Apple, Linux <\/li>\n<li> PEAPv1\/EAP-GTC \u2014 creado por Cisco como una alternativa a PEAPv0\/EAP-MSCHAPv2. No protege los datos de autenticaci\u00f3n en ning\u00fan caso. No es compatible con Windows OS <\/li>\n<li> EAP-FAST \u2014 m\u00e9todo desarrollado por Cisco para corregir las deficiencias de LEAP. Utiliza Credential de Acceso Protegido (PAC). No est\u00e1 completamente desarrollado <\/li>\n<\/ul>\n<p>\nDe toda esta diversidad, realmente la elecci\u00f3n no es tan amplia. Se requer\u00eda del m\u00e9todo de autenticaci\u00f3n: buena seguridad, soporte en todos los dispositivos (Windows 10, macOS, Linux, Android, iOS) y, por supuesto, cuanto m\u00e1s simple, mejor. Por lo tanto, se opt\u00f3 por EAP-TTLS en combinaci\u00f3n con el protocolo PAP. <br \/>\nPuede surgir la pregunta: \u00bfPor qu\u00e9 usar PAP? \u00bfacaso no transmite contrase\u00f1as en texto claro? <\/p>\n<p>S\u00ed, es cierto. La comunicaci\u00f3n entre FreeRadius y FreeIPA se realizar\u00e1 exactamente as\u00ed. En modo depuraci\u00f3n se puede rastrear c\u00f3mo se env\u00edan el nombre de usuario y la contrase\u00f1a. Y que se env\u00eden, solo ustedes tienen acceso al servidor FreeRadius.<\/p>\n<p>Para m\u00e1s detalles sobre el funcionamiento de EAP-TTLS se puede leer <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.bmstu.wiki\/EAP-TTLS_(Tunneled_Transport_Layer_Security)\">aqu\u00ed<br \/>\n<\/a><\/noindex><\/p>\n<h2>FreeRADIUS<\/h2>\n<p>\nLevantaremos FreeRadius en CentOS 7.6. Aqu\u00ed no hay nada complicado, lo instalamos de la manera habitual.<\/p>\n<pre><code class=\"bash\">yum install freeradius freeradius-utils freeradius-ldap -y<\/code><\/pre>\n<p>\n<i>Se instala la versi\u00f3n 3.0.13 de los paquetes. La \u00faltima se puede obtener en <noindex><a rel=\"nofollow\" href=\"https:\/\/freeradius.org\/\">https:\/\/freeradius.org\/<\/a><\/noindex><\/i><\/p>\n<p>Despu\u00e9s de esto, FreeRadius ya est\u00e1 en funcionamiento. Se puede descomentar la l\u00ednea en \/etc\/raddb\/users<\/p>\n<pre><code class=\"bash\">steve   Cleartext-Password := \"testing\"<\/code><\/pre>\n<p>\nInicie el servidor en modo depuraci\u00f3n<\/p>\n<pre><code class=\"bash\">freeradius -X<\/code><\/pre>\n<p>\nY realizamos una conexi\u00f3n de prueba desde localhost<\/p>\n<pre><code class=\"bash\">radtest steve testing 127.0.0.1 1812 testing123<\/code><\/pre>\n<p>\nRecibimos la respuesta <i>Received Access-Accept Id 115 from 127.0.0.1:1812 to 127.0.0.1:56081 length 20<\/i>, lo que significa que todo est\u00e1 bien. Sigamos adelante.<\/p>\n<p>Conectamos el m\u00f3dulo <i><b>ldap<\/b><\/i>.<\/p>\n<pre><code class=\"bash\">ln -s \/etc\/raddb\/mods-available\/ldap \/etc\/raddb\/mods-enabled\/ldap<\/code><\/pre>\n<p>\nY lo cambiamos de inmediato. Necesitamos que FreeRadius pueda acceder a FreeIPA<\/p>\n<p><b class=\"spoiler_title\">mods-enabled\/ldap<\/b><\/p>\n<pre><code class=\"bash\">ldap {\nserver=\"ldap:\/\/ldap.server.com\"\nport=636\nstart_tls=yes\nidentity=\"uid=admin,cn=users,dc=server,dc=com\"\npassword=**********\nbase_dn=\"cn=users,dc=server,dc=com\"\nset_auth_type=yes\n...\nuser {\nbase_dn=\"${..base_dn}\"\nfilter=\"(uid=%{%{Stripped-User-Name}:-%{User-Name}})\"\n}\n...<\/code><\/pre>\n<p>Reiniciamos el servidor radius y verificamos la sincronizaci\u00f3n de los usuarios LDAP:<\/p>\n<pre><code class=\"bash\">radtest user_ldap password_ldap localhost 1812 testing123<\/code><\/pre>\n<p>\nEditamos eap en <i><b>mods-enabled\/eap<\/b><\/i><br \/>\nAqu\u00ed a\u00f1adiremos dos instancias de eap. Solo diferir\u00e1n en los certificados y las claves. M\u00e1s abajo explicar\u00e9 por qu\u00e9 exactamente as\u00ed<\/p>\n<p><b class=\"spoiler_title\">mods-enabled\/eap<\/b><\/p>\n<pre><code class=\"bash\">eap eap-client {                                                                                                                                                                                                                           default_eap_type = ttls                                                                                                                                                                                                                 timer_expire = 60                                                                                                                                                                                                                       ignore_unknown_eap_types = no                                                                                                                                                                                                          cisco_accounting_username_bug = no                                                                                                                                                                                                      max_sessions = ${max_requests}\n           tls-config tls-common {\n           private_key_file = ${certdir}\/fisrt.key\n           certificate_file = ${certdir}\/first.crt\n           dh_file = ${certdir}\/dh\n           ca_path = ${cadir}\n           cipher_list = \"HIGH\"\n           cipher_server_preference = no\n           ecdh_curve = \"prime256v1\"\n           check_crl = no\n           }\n                                                                                                                                                                                                                                                                                                                                                                                                                                                 \n           ttls {\n           tls = tls-common\n           default_eap_type = md5\n           copy_request_to_tunnel = no\n           use_tunneled_reply = yes\n           virtual_server = \"inner-tunnel\"\n           }\n}\neap eap-guest {\ndefault_eap_type = ttls                                                                                                                                                                                                                 timer_expire = 60                                                                                                                                                                                                                       ignore_unknown_eap_types = no                                                                                                                                                                                                          cisco_accounting_username_bug = no                                                                                                                                                                                                      max_sessions = ${max_requests}\n           tls-config tls-common {\n           private_key_passwotd=blablabla\n           private_key_file = ${certdir}\/server.key\n           certificate_file = ${certdir}\/server.crt\n           dh_file = ${certdir}\/dh\n           ca_path = ${cadir}\n           cipher_list = \"HIGH\"\n           cipher_server_preference = no\n           ecdh_curve = \"prime256v1\"\n           check_crl = no\n           }\n                                                                                                                                                                                                                                                                                                                                                                                                                                                 \n           ttls {\n           tls = tls-common\n           default_eap_type = md5\n           copy_request_to_tunnel = no\n           use_tunneled_reply = yes\n           virtual_server = \"inner-tunnel\"\n           }\n}<\/code><\/pre>\n<p>A continuaci\u00f3n editamos <i><b>site-enabled\/default<\/b><\/i>. Nos interesan las secciones authorize y authenticate.<\/p>\n<p><b class=\"spoiler_title\">site-enabled\/default<\/b><\/p>\n<pre><code class=\"bash\">autorizar {\n  filtrar_nombre_usuario\n  preprocesar\n  si (&amp;User-Name == &quot;invitado&quot;) {\n   eap-invitado {\n       ok = devolver\n   }\n  }\n  elsif (&amp;User-Name == &quot;cliente&quot;) {\n    eap-cliente {\n       ok = devolver \n    }\n  }\n  else {\n    eap-invitado {\n       ok = devolver\n    }\n  }\n  ldap\n  si ((ok || actualizado) &amp;&amp; User-Password) {\n    actualizar {\n        control:Auth-Type := ldap\n    }\n  }\n  expiraci\u00f3n\n  tiempo_de_sesi\u00f3n\n  pap\n  }\n\nautenticar {\n  Auth-Type LDAP {\n    ldap\n  }\n  Auth-Type eap-invitado {\n    eap-invitado\n  }\n  Auth-Type eap-cliente {\n    eap-cliente\n  }\n  pap\n}<\/code><\/pre>\n<p>En la secci\u00f3n authorize eliminamos todos los m\u00f3dulos que no necesitamos. Solo dejamos ldap. Agregamos una verificaci\u00f3n del cliente por nombre de usuario. Es precisamente para esto que a\u00f1adimos los dos instancias de eap arriba.<\/p>\n<p><b class=\"spoiler_title\">Multi EAP<\/b>El hecho es que al conectar algunos dispositivos usaremos certificados del sistema y especificaremos el dominio. Tenemos un certificado y una clave de una autoridad certificadora confiable. A mi parecer, este procedimiento de conexi\u00f3n es m\u00e1s sencillo que enviar un certificado autofirmado a cada dispositivo. Sin embargo, no pudimos evitar el uso de certificados autofirmados. Los dispositivos Samsung y Android &lt;= versi\u00f3n 6 no pueden usar certificados del sistema. Por lo tanto, creamos una instancia separada de eap-guest con certificados autofirmados para ellos. Para todos los dem\u00e1s dispositivos, utilizaremos eap-client con un certificado confiable. User-Name se determina por el campo Anonymous al conectar el dispositivo. Se permite usar solo 3 valores: Guest, Client y un campo vac\u00edo. Todo lo dem\u00e1s se descarta. Esto se configura en las pol\u00edticas. Dar\u00e9 un ejemplo m\u00e1s adelante.<\/p>\n<p>Editaremos las secciones authorize y authenticate en <i><b>site-enabled\/inner-tunnel<\/b><\/i><\/p>\n<p><b class=\"spoiler_title\">site-enabled\/inner-tunnel<\/b><\/p>\n<pre><code class=\"bash\">autorizar {\n  filtrar_nombre_usuario\n  filtrar_identidad_interna\n  actualizar control {\n   &amp;Proxy-To-Realm := LOCAL\n  }\n  ldap\n  si ((ok || actualizado) &amp;&amp; User-Password) {\n    actualizar {\n        control:Auth-Type := ldap\n    }\n  }\n  expiraci\u00f3n\n  digest\n  tiempo_de_sesi\u00f3n\n  pap\n  }\n\nautenticar {\n  Auth-Type eap-invitado {\n    eap-invitado\n  }\n  Auth-Type eap-cliente {\n    eap-cliente\n  }\n  Auth-Type PAP {\n    pap\n  }\n  ldap\n}<\/code><\/pre>\n<p>Luego debemos especificar en las pol\u00edticas qu\u00e9 nombres se pueden usar para el acceso an\u00f3nimo. Editamos <b><i>policy.d\/filter<\/i><\/b>.<\/p>\n<p>Debemos encontrar l\u00edneas similares a esta:<\/p>\n<pre><code class=\"bash\">si (&amp;outer.request:User-Name !~ \/^(anon|@)\\\/\/) {\n  actualizar solicitud {\n    Module-Failure-Message = &quot;User-Name no est\u00e1 anonimizado&quot;\n  }\n  rechazar\n}<\/code><\/pre>\n<p>\nY agregar los valores necesarios en el elsif:<\/p>\n<pre><code class=\"bash\">elsif (&amp;outer.request:User-Name !~ \/^(invitado|cliente|@)\\\/\/) {\n  actualizar solicitud {\n    Module-Failure-Message = &quot;User-Name no est\u00e1 anonimizado&quot;\n  }\n  rechazar\n}<\/code><\/pre>\n<p>\nAhora necesitamos movernos al directorio <b><i>certs<\/i><\/b>. Aqu\u00ed debemos colocar la clave y el certificado de la autoridad certificadora confiable que ya poseemos, y generar certificados autofirmados para eap-guest.<\/p>\n<p>Modificamos los par\u00e1metros en el archivo <b><i>ca.cnf<\/i><\/b>.<\/p>\n<p><b class=\"spoiler_title\">ca.cnf<\/b><\/p>\n<pre><code class=\"bash\">\n...\nd\u00edas_por_defecto = 3650\nd\u00edas_md_por_defecto = sha256\n...\ncontrase\u00f1a_de_entrada = blablabla\ncontrase\u00f1a_de_salida = blablabla\n...\nnombreDelPa\u00eds = RU\nnombreDelEstadoOProvincia = Estado\nnombreDeLaLocalidad = Ciudad\nnombreDeLaOrganizaci\u00f3n = SIN_NOMBRE\ncorreoElectr\u00f3nico = admin@admin.ru\nnombreCom\u00fan = &quot;CA FreeRadius&quot;<\/code><\/pre>\n<p>Escribimos los mismos valores en el archivo <b><i><i>server.cnf<\/i><\/i><\/b>. Cambiamos solo <br \/>\n<b>commonName<\/b>:<\/p>\n<p><b class=\"spoiler_title\">server.cnf<\/b><\/p>\n<pre><code class=\"bash\">\n...\nd\u00edas_por_defecto = 3650\nd\u00edas_md_por_defecto = sha256\n...\ncontrase\u00f1a_de_entrada = blablabla\ncontrase\u00f1a_de_salida = blablabla\n...\nnombreDelPa\u00eds = RU\nnombreDelEstadoOProvincia = Estado\nnombreDeLaLocalidad = Ciudad\nnombreDeLaOrganizaci\u00f3n = SIN_NOMBRE\ncorreoElectr\u00f3nico = admin@admin.ru\nnombreCom\u00fan = &quot;Certificado del Servidor FreeRadius&quot;<\/code><\/pre>\n<p>Creamos:<\/p>\n<pre><code class=\"bash\">make<\/code><\/pre>\n<p>\nListo. Los obtenidos <b><i>server.crt<\/i><\/b> y <b><i>server.key<\/i><\/b> ya est\u00e1n escritos arriba en eap-guest.<\/p>\n<p>Y por \u00faltimo, agregaremos nuestros puntos de acceso en el archivo <b><i>client.conf<\/i><\/b>. Tengo 7. Para no agregar cada punto por separado, escribiremos solo la red en la que se encuentran (mis puntos de acceso est\u00e1n en una VLAN separada).<\/p>\n<pre><code class=\"bash\">client APs {\nipaddr = 192.168.100.0\/24\npassword = password_AP\n}<\/code><\/pre>\n<p><\/p>\n<h2>Controlador Ubiquiti<\/h2>\n<p>\nEn el controlador levantamos una red separada. Que sea 192.168.2.0\/24<br \/>\nVamos a Configuraci\u00f3n -&gt; perfil. Creamos uno nuevo:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/57d97f7ef2db1a62633aa16131435065.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEscribimos la direcci\u00f3n y el puerto del servidor radius y la contrase\u00f1a que escribimos en el archivo <b><i>clients.conf<\/i><\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/edab8e5ef03897c88bb45b2912e577ec.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCreamos un nuevo nombre para la red inal\u00e1mbrica. Como m\u00e9todo de autenticaci\u00f3n seleccionamos WPA-EAP (Enterprise) y especificamos el perfil radius creado:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/9dc918b734cac3d7382db796feb6b7a2.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nGuardamos todo, aplicamos y seguimos adelante.<\/p>\n<h2>Configuraci\u00f3n de clientes<\/h2>\n<p>\n\u00a1Comencemos con lo m\u00e1s complicado!<\/p>\n<h3>Windows 10<\/h3>\n<p>\nLa dificultad radica en que Windows a\u00fan no puede conectarse a WiFi corporativo por dominio. Por lo tanto, hay que agregar manualmente nuestro certificado en el almac\u00e9n de certificados de confianza. Aqu\u00ed se puede usar tanto uno autofirmado como uno de una autoridad de certificaci\u00f3n. Yo usar\u00e9 el segundo. <\/p>\n<p>Luego, necesitamos crear una nueva conexi\u00f3n. Para ello vamos a los ajustes de red e Internet -&gt; Panel de control de redes y recursos compartidos -&gt; Crear y configurar una nueva conexi\u00f3n o red:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/406e515cff889ea70e226116f1dc0521.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/f88e592920e43d42cc7fed34423f09ea.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/1d7c045e02eb8e3b14016aacfa00da4c.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEscribimos manualmente el nombre de la red y cambiamos el tipo de seguridad. Luego presionamos <i>cambiar par\u00e1metros de conexi\u00f3n<\/i> y en la pesta\u00f1a Seguridad seleccionamos la autenticaci\u00f3n de red \u2014 EAP-TTLS.<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/7e736b4cffd6dca5fdd9df70cedd7988.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/6c328ff8b4a434ed488c46b594aa5108.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/d4a3d2883088a06592addae770a12a16.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEntramos en par\u00e1metros, especificamos la privacidad de la autenticaci\u00f3n \u2014 <b>client<\/b>. Como centro de certificaci\u00f3n de confianza elegimos el certificado que a\u00f1adimos, marcamos la opci\u00f3n \u00abNo mostrar al usuario un mensaje si no se puede autenticar el servidor\u00bb y como m\u00e9todo de autenticaci\u00f3n elegimos \u2014 contrase\u00f1a sin cifrar (PAP).<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/eb4897493f805f0d8869c22a1b706dec.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nA continuaci\u00f3n, accedemos a los par\u00e1metros adicionales, marcamos la opci\u00f3n \"Especificar el modo de autenticaci\u00f3n\". Elegimos \"Autenticaci\u00f3n de usuario\" y hacemos clic en <i>guardar credenciales<\/i>. Aqu\u00ed debemos ingresar username_ldap y password_ldap<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/469bb4337e4e601a80de1021a48bc101.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/999dc6c41a69b22c8de2b49398c9a613.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/75347f2f7140cac58a181a325ab0f3ad.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTodo lo guardamos, aplicamos y cerramos. Se puede conectar a la nueva red.<\/p>\n<h3>Linux<\/h3>\n<p>\nHe probado en Ubuntu 18.04, 18.10, Fedora 29, 30.<\/p>\n<p>Primero, descargamos el certificado. No encontr\u00e9 en Linux si hay posibilidad de utilizar certificados del sistema y si realmente hay alg\u00fan almac\u00e9n. <\/p>\n<p>Nos conectaremos a trav\u00e9s del dominio. Por lo tanto, se necesita el certificado de la autoridad certificadora que emiti\u00f3 nuestro certificado.<\/p>\n<p>Toda la conexi\u00f3n se realiza en una ventana. Elegimos nuestra red:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/9e05f44a52ee7290921b5b74df718a0c.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>an\u00f3nimo \u2014 cliente<br \/>\ndominio \u2014 el dominio para el cual se emiti\u00f3 el certificado<br \/>\n<\/i><\/p>\n<h3>Android<\/h3>\n<p><\/p>\n<h4>no-Samsung<\/h4>\n<p>\nA partir de la versi\u00f3n C 7, al conectarse a WiFi se pueden utilizar certificados del sistema, indicando solo el dominio:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/f935493cbe35f5a19c4da8bb5632604f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>dominio \u2014 el dominio para el cual se emiti\u00f3 el certificado<br \/>\nan\u00f3nimo \u2014 cliente<br \/>\n<\/i><\/p>\n<h4>Samsung<\/h4>\n<p>\nComo ya mencion\u00e9 anteriormente, los dispositivos Samsung no pueden utilizar certificados del sistema al conectarse a WiFi y no tienen la posibilidad de conectarse por dominio. Por lo tanto, es necesario agregar manualmente el certificado ra\u00edz de la autoridad certificadora (ca.pem, se obtiene en el servidor Radius). Aqu\u00ed se utilizar\u00e1 el auto-firmado.<\/p>\n<p>Descargamos el certificado en nuestro dispositivo e instalamos.<\/p>\n<p><b class=\"spoiler_title\">Instalaci\u00f3n del certificado<\/b><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/d02770f35c44a618f2f6243085c258b8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/eb9ec984d5e68824ebd0b138551a87c2.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/2c5c95c339b00085845470fdff56932e.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/1561758abad60a168e067f1ecb0b94f5.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn este caso, ser\u00e1 necesario establecer un patr\u00f3n de desbloqueo de pantalla, pin o contrase\u00f1a, si a\u00fan no est\u00e1 configurado:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/eeb9189ecdb8c255f2b76918ec1954b5.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/741c2f6df3e50c5ebb94c76e907efb33.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Mostr\u00e9 la opci\u00f3n complicada para instalar el certificado. En la mayor\u00eda de los dispositivos, es suficiente con hacer clic en el certificado descargado.<\/i><\/p>\n<p>Una vez instalado el certificado, se puede proceder a la conexi\u00f3n:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/4e2a8716b30634b3effdb0f2cbf781af.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>certificado \u2014 especificamos el que instalamos<br \/>\nusuario an\u00f3nimo \u2014 invitado<br \/>\n<\/i><\/p>\n<h3>macOS<\/h3>\n<p>\nLos dispositivos de Apple, de f\u00e1brica, solo pueden conectarse a EAP-TLS, pero a\u00fan as\u00ed es necesario cargarles un certificado. Para especificar otro m\u00e9todo de conexi\u00f3n, se debe utilizar Apple Configurator 2. Por lo tanto, es necesario descargarlo previamente en una Mac, crear un nuevo perfil y agregar todas las configuraciones necesarias de WiFi.<\/p>\n<p><b class=\"spoiler_title\">Apple Configurator<\/b><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/1864dedc371b851dbf2594eff3ec7fc7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/0847466b361f681bcfcabee92f1ac885.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Aqu\u00ed especificamos el nombre de nuestra red<br \/>\nTipo de seguridad \u2014 WPA2 Enterprise<br \/>\nTipos de EAP aceptados \u2014 TTLS<br \/>\nNombre de usuario y contrase\u00f1a \u2014 dejamos en blanco<br \/>\nAutenticaci\u00f3n interna \u2014 PAP<br \/>\nIdentidad externa \u2014 cliente <br \/>\n<\/i><\/p>\n<p><i>Pesta\u00f1a de confianza. Aqu\u00ed especificamos nuestro dominio<\/i><\/p>\n<p>Todo. El perfil se puede guardar, firmar y distribuir en los dispositivos<\/p>\n<p>Una vez que el perfil est\u00e9 listo, debes descargarlo en Mac e instalarlo. Durante la instalaci\u00f3n, tendr\u00e1s que ingresar el username_ldap y password_ldap del usuario:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/d7cb1cbcfd1de930d0718c1596bc60d7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/dd2e90a77fd9b64f6a98b0c0b21a080c.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/c1cb62ec60fc835353c5e409a138f0be.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>iOS<\/h3>\n<p>\nEl proceso es similar a macOS. Necesitas usar un perfil (puedes utilizar el mismo que para macOS. C\u00f3mo crear un perfil en Apple Configurator, verlo arriba).<\/p>\n<p>Descargamos el perfil, lo instalamos, ingresamos las credenciales, nos conectamos:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/9e2be411c0dfb427bfd54ad0b1f42dcb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/d637fa93c0bcf09d1a5eb3701f769d4f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/0908737918cd81cbf3e1ebf9ba0d9820.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/3821dc0bd6f866730575c6ceb3d5bbfb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/b4b0bf189ac037345e33e7864bfb2ad8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/f5f9b7168ac14b67d6f4753d050a742e.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nY eso es todo. Hemos configurado el servidor Radius, lo hemos sincronizado con FreeIPA y hemos indicado a los puntos de acceso Ubiquiti que utilicen WPA2-EAP.<\/p>\n<h2>Preguntas posibles<\/h2>\n<p>\n<b>Q:<\/b> \u00bfC\u00f3mo transmitir el perfil\/certificado al empleado?<\/p>\n<p><b>R:<\/b> Todos los certificados\/perfiles los guardo en FTP con acceso a trav\u00e9s de la web. He creado una red de invitados con limitaciones de velocidad y acceso solo a internet, a excepci\u00f3n del FTP. <br \/>\nLa autenticaci\u00f3n se mantiene durante 2 d\u00edas, despu\u00e9s de lo cual se restablece y el cliente queda sin internet. As\u00ed, cuando un empleado quiere conectarse a WiFi, primero se conecta a la red de invitados, accede al FTP, descarga el certificado o perfil que necesita, los instala y despu\u00e9s puede conectarse a la red corporativa.<\/p>\n<p><b>Q:<\/b> \u00bfPor qu\u00e9 no usar el esquema con MSCHAPv2? \u00a1Es m\u00e1s seguro!<\/p>\n<p><b>R:<\/b> En primer lugar, ese esquema funciona bien en NPS (Windows Network Policy System), en nuestra implementaci\u00f3n es necesario configurar adicionalmente LDAP (FreeIPA) y almacenar los hashes de las contrase\u00f1as en el servidor. No se aconseja hacer configuraciones adicionales, ya que esto puede conducir a varios problemas de sincronizaci\u00f3n de cuentas. En segundo lugar, el hash es MD4, por lo que esto no aumenta significativamente la seguridad.<\/p>\n<p><b>Q:<\/b> \u00bfSe pueden autorizar dispositivos por direcciones MAC?<\/p>\n<p><b>R:<\/b> NO, no es seguro, un atacante puede cambiar las direcciones MAC, y adem\u00e1s la autorizaci\u00f3n por direcciones MAC no es compatible con muchos dispositivos. <\/p>\n<p><b>Q:<\/b> \u00bfPor qu\u00e9 usar todos estos certificados? \u00a1Se puede conectar sin ellos!<\/p>\n<p><b>R:<\/b> Los certificados se utilizan para autenticar el servidor. Es decir, el dispositivo al conectarse verifica si se trata de un servidor en el que se puede confiar. Si es as\u00ed, la autenticaci\u00f3n avanza; de lo contrario, la conexi\u00f3n se cierra. Se puede conectar sin certificados, pero si un atacante o un vecino establece su propio servidor RADIUS y un punto de acceso con el mismo nombre que el nuestro, podr\u00e1 interceptar f\u00e1cilmente las credenciales del usuario (no olvidemos que se transmiten en texto claro). Al usar un certificado, el enemigo solo ver\u00e1 en sus registros nuestros nombres de usuario ficticios: guest o client, y un error del tipo - Certificado CA desconocido.<\/p>\n<p><b class=\"spoiler_title\">Un poco m\u00e1s sobre macOS<\/b>Normalmente, en macOS, la reinstalaci\u00f3n del sistema se realiza a trav\u00e9s de internet. En modo de recuperaci\u00f3n, se debe conectar el Mac a WiFi, y aqu\u00ed no funcionar\u00e1 ni nuestra red WiFi corporativa ni la red de invitados. Personalmente, establec\u00ed otra red, una normal por WPA2-PSK, oculta, solo para operaciones t\u00e9cnicas. Alternativamente, se puede crear de antemano una unidad USB de arranque con el sistema. Pero si el Mac es posterior a 2015, ser\u00e1 necesario encontrar un adaptador para esta unidad USB)<\/p>\n<p>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/463225\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0423\u0436\u0435 \u0431\u044b\u043b\u0438 \u043e\u043f\u0438\u0441\u0430\u043d\u044b \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0440\u0438\u043c\u0435\u0440\u044b \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0433\u043e WiFi. \u0417\u0434\u0435\u0441\u044c \u044f \u0440\u0430\u0441\u043f\u0438\u0448\u0443 \u043a\u0430\u043a \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043b \u043f\u043e\u0434\u043e\u0431\u043d\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0438 \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u044b \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u0442\u044c\u0441\u044f \u043f\u0440\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0438 \u043d\u0430 \u0440\u0430\u0437\u043d\u044b\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430\u0445. \u0411\u0443\u0434\u0435\u043c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0443\u0436\u0435 \u0438\u043c\u0435\u044e\u0449\u0435\u0439\u0441\u044f LDAP \u0441 \u0437\u0430\u0432\u0435\u0434\u0435\u043d\u043d\u044b\u043c\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c\u0438, \u043f\u043e\u0434\u043d\u0438\u043c\u0435\u043c FreeRadius \u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0438\u043c WPA2-Enterprise \u043d\u0430 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0435 Ubnt. \u0412\u0440\u043e\u0434\u0435 \u0432\u0441\u0435 \u043f\u0440\u043e\u0441\u0442\u043e. \u041f\u043e\u0441\u043c\u043e\u0442\u0440\u0438\u043c\u2026 \u041d\u0435\u043c\u043d\u043e\u0433\u043e \u043e \u043c\u0435\u0442\u043e\u0434\u0430\u0445 EAP \u041f\u0440\u0435\u0436\u0434\u0435 \u0447\u0435\u043c \u043f\u0440\u0438\u0441\u0442\u0443\u043f\u0438\u0442\u044c \u043a \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":27785,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-37065","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/wifi-enterprise-freeradius-freeipa-ubiquiti\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/wifi-enterprise-freeradius-freeipa-ubiquiti\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:15:33+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:15:33+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/wifi-enterprise-freeradius-freeipa-ubiquiti","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti | ProHoster","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/wifi-enterprise-freeradius-freeipa-ubiquiti","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:15:33+00:00","article:modified_time":"2019-10-31T19:15:33+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"37065","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 05:57:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:36:42","updated":"2026-01-22 05:57:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/37065","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=37065"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/37065\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/27785"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=37065"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=37065"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=37065"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}