TP-Link TL-WR902AC y WPA2-Enterprise: el RADIUS nunca llega al servidor
Un técnico intenta montar un laboratorio 802.1X con TP-Link, pero el AP no envía tráfico al servidor FreeRADIUS. Analizamos las causas y las soluciones.
Configurar una red WPA2-Enterprise exige que el punto de acceso actúe como autenticador, reenviando los paquetes EAP desde el cliente hasta un servidor RADIUS. Cuando ese reenvío no ocurre, el problema suele estar en el AP, no en el servidor. Eso es exactamente lo que le ha ocurrido a un usuario con un TP-Link TL-WR902AC.
En su banco de pruebas, el AP anuncia la SSID con WPA2-Enterprise, Windows pide credenciales y, tras introducirlas, la conexión falla. En el servidor FreeRADIUS, con depuración activa no aparece ningún intento de autenticación. Además, una captura con tcpdump en el puerto UDP 1812 no muestra ni un paquete. El resto del entorno está sano: la configuración de FreeRADIUS es válida (el comando freeradius -XC la aprueba) y radtest contra el servidor local devuelve Access-Accept. Tampoco hay problemas de conectividad: el cliente hace ping a la IP del servidor sin pérdida.
Con estos datos, la sospecha se concentra en el firmware del TL-WR902AC. Este modelo, pensado como router de viaje, no ofrece garantías de soporte completo para 802.1X. Es posible que la interfaz de configuración permita elegir WPA2-Enterprise, pero que internamente no implemente correctamente el papel de autenticador. Una segunda opción es que el AP esté enviando las peticiones a otro puerto o servidor, pero el propio tcpdump no capturó nada, lo que descarta tráfico hacia otra parte.
Antes de cambiar de hardware, conviene agotar ciertas comprobaciones. En primer lugar, asegurarse de que el AP se encuentra en modo Access Point (y no en modo enrutador), ya que algunos routers de viaje solo actúan como autenticador en ese modo. Luego, revisar la versión de firmware e instalar la más reciente, porque los fabricantes a veces corrigen fallos de RADIUS en actualizaciones posteriores. También puede ayudar probar con otro cliente, por ejemplo un teléfono Android, para descartar un comportamiento extraño del perfil de Windows. Y si se tiene acceso a un switch o cable entre el AP y el servidor, una captura en ese segmento permitiría ver si el AP emite algún paquete ARP o ICMP aunque no llegue a enviar el paquete RADIUS.
Si ninguna de estas pruebas revela tráfico UDP 1812, la conclusión más probable es que el TL-WR902AC no reenvía las tramas EAP, bien por una limitación de su firmware, bien porque simplemente no implementa correctamente el estándar. En ese caso, usar otro punto de acceso compatible, aunque sea un modelo empresarial de segunda mano, resolverá el problema sin más vueltas.
