> For the complete documentation index, see [llms.txt](https://docs.radiusaas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.radiusaas.com/es/configuracion/access-point-setup/radsec-available/meraki.md).

# Meraki

{% hint style="info" %}
Para usar la función RadSec en sus AP Meraki, la versión de firmware **MR 30.X** o posterior es necesaria.
{% endhint %}

{% hint style="warning" %}
Conserve la Autoridad Certificadora existente (Cisco Meraki Keeper PKI) para implementaciones de RadSec, en lugar de migrar al recién introducido [PureCA](https://documentation.meraki.com/Wireless/Design_and_Configure/Architecture_and_Best_Practices/Cisco_Keeper_to_PureCA_Migration_Strategy) servicio.\
\
**Justificación**: Los certificados generados por PureCA solo pueden usarse en redes que ejecuten firmware MR 33.1.2 o superior. El firmware MR 33.1.2 está clasificado actualmente como beta. - 08/09/2026.
{% endhint %}

## Preparar certificados

{% hint style="warning" %}
La plataforma Meraki no le permite generar certificados de cliente RadSec a partir de una CA de su elección. En su lugar, debe usar la **CA de la organización** integrada de Meraki, que es única para su Organización Meraki.
{% endhint %}

Descargue el certificado raíz de la CA que ha emitido su **certificado de servidor RADIUS** activo, como se describe [aquí](/es/portal-de-administracion/settings/settings-server.md#download). Luego deberá subirlo a su consola Meraki más adelante.

## Configuración de Meraki

{% hint style="info" %}
Las siguientes configuraciones son las necesarias para establecer una conexión RadSec funcional con nuestro servicio. Configure cualquier otra configuración a su discreción.
{% endhint %}

{% hint style="danger" %}
Asegúrese de **deshabilitar la comprobación de revocación OCSP del certificado de cliente RadSec** como se describe en el paso 7 de esta guía.
{% endhint %}

{% stepper %}
{% step %}

### Vaya a su panel de control Meraki

En su panel de control, seleccione **Wireless > Control de acceso** y asegúrese de haber cambiado a la **nueva versión de la interfaz de usuario** de la página de control de acceso:

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FRLtKMdY5l834M4uMHJVj%2Fimage.png?alt=media&amp;token=87edbda0-9b7b-4c58-a01e-bd453d64508a" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Configure el servidor RADIUS en su SSID

Seleccione el **SSID** que desea configurar para autenticación RADIUS (o vaya a **Wireless > Configurar > SSIDs** para crear primero un nuevo SSID).

En la **sección de Seguridad** de su SSID, seleccione **Enterprise con** y en el menú desplegable **mi servidor RADIUS:**

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FjopG00mWY56nwsR319b1%2Fimage.png?alt=media&amp;token=53c6664b-117d-409f-85f1-8cc6c5dbadd4" alt=""><figcaption></figcaption></figure>

En **RADIUS**, haga clic en **Agregar servidor**. Configure la **IP del host o FQDN** para que coincida con la dirección IP o el nombre DNS de su [extremo del servicio RadSec](/es/portal-de-administracion/settings/settings-server.md#properties), establezca el **Puerto** en 2083 y establezca el **Secreto** en "radsec" y active la casilla **RadSec** .

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FSCtO35XEIsqFt93Le0QU%2Fimage.png?alt=media&amp;token=1e1b880a-0864-4334-8fa1-b2a6396cabd3" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Configure los tiempos de espera EAP

Configure **los parámetros y tiempos de espera EAP** según [esta](/es/otros/faqs/general.md#timers-and-timeouts) guía de referencia yendo a **Wireless** > **Radius** > **Configuración avanzada de RADIUS.** Una vez configurado, debería verse similar a la captura de pantalla siguiente. Haga clic en **Guardar** para aplicar la configuración.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FwYlgfLexYcWm400DulBZ%2Fimage.png?alt=media&amp;token=48c307ca-89f2-4933-a47a-b164da332685" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Agregar certificado de servidor RadSec

Para cargar y generar los certificados requeridos que hacen funcional la conexión RadSec, vaya a **Organización > Certificados > RADSEC**.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FEnApli3g02jjWf3A0Lvj%2Fimage.png?alt=media&amp;token=dd4a25d2-624a-40ad-9fc5-2f41100f5048" alt=""><figcaption></figcaption></figure>

En la tabla superior, haga clic en **Cargar certificado** y proporcione el certificado raíz de la CA que ha firmado su [**certificado de servidor RADIUS**](/es/portal-de-administracion/settings/settings-server.md#server-certificates), el cual ya debería haber descargado en este [paso](#prepare-certificates). Sus AP Meraki ahora confían en su servidor RADIUS.

{% tabs %}
{% tab title="Usando la CA de cliente de RADIUSaaS" %}

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FobW4brUKwgCGyPwW9vAd%2Fimage.png?alt=media&amp;token=1d21a6e0-7f30-4cbd-9baa-4ed9cd391c9a" alt=""><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Usando SCEPman u otra CA" %}

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F4t5xf690TwRZxshp9uAk%2Fimage.png?alt=media&amp;token=f53eff64-da51-4d20-a28a-b87ee9e9e9f3" alt=""><figcaption></figcaption></figure>
{% endtab %}
{% endtabs %}
{% endstep %}

{% step %}

### Crear certificado de cliente RadSec

{% tabs %}
{% tab title="Keeper" %}
En **certificados de dispositivo RadSec**, primero cree un **CA de la organización** haciendo clic en **Generar CA**. Esta CA es única para su Organización Meraki.\
La plataforma Meraki generará ahora automáticamente certificados de cliente RadSec para todos sus AP firmados por esta CA. La vida útil del certificado es muy larga (> 50 años), es decir, no tiene que preocuparse por renovarlos.

Descargue el certificado de la CA raíz de su **CA de la organización** de su sistema Meraki haciendo clic en **Descargar CA**.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FwsgYUzgZJWgyW59b5T6P%2Fimage.png?alt=media&amp;token=74c5490c-036a-4254-b344-2c9b6e6e59c1" alt=""><figcaption></figcaption></figure>
{% endtab %}

{% tab title="certificados PureCA de RadSec" %}
{% hint style="info" %}
PureCA está actualmente en beta.
{% endhint %}

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FWANixFM5av2ynRFGJ0X1%2Fimage.png?alt=media&amp;token=3e32330b-6b87-4770-86d2-c1db0ac03526" alt=""><figcaption></figcaption></figure>

Después de descargar la cadena de certificados, deberá dividirla y cargar cada certificado de la cadena por separado en RADIUSaaS > Certificados de confianza, comenzando por el raíz.&#x20;

Puede usar PowerShell para dividir la cadena en 5 certificados. Por ejemplo, el siguiente script dividirá la cadena descargada y guarda cada archivo por separado usando el commonName del certificado como nombre de archivo.&#x20;

{% code overflow="wrap" %}

```powershell
$c=[regex]::Matches((Get-Content .\\chain.pem -Raw),'(?s)-----BEGIN CERTIFICATE-----.*?-----END CERTIFICATE-----').Value | % { [Security.Cryptography.X509Certificates.X509Certificate2]::new([Text.Encoding]::ASCII.GetBytes($_)) }; $ord=[Collections.ArrayList]@(); $seen=@{}; $cur=$c | ? { $_.Subject -eq $_.Issuer } | Select -First 1; while($cur){ [void]$ord.Add($cur); $seen[$cur.Thumbprint]=1; $cur=$c | ? { $_.Issuer -eq $ord[-1].Subject -and -not $seen[$_.Thumbprint] } | Select -First 1 }; $c | ? { -not $seen[$_.Thumbprint] } | % { [void]$ord.Add($_) }; $i=0; $ord | % { $cn=($_.GetNameInfo('SimpleName',$false) -replace '[\\\\/:*?\"<>|]','_'); $f=\".\\{0:d2}-{1}.pem\" -f $i++,$cn; Set-Content $f (\"-----BEGIN CERTIFICATE-----`n\"+[Convert]::ToBase64String($_.RawData,'InsertLineBreaks')+\"`n-----END CERTIFICATE-----\") -Encoding ascii; \"$f   subject=$($_.Subject)   issuer=$($_.Issuer)\" }

```

{% endcode %}

El script anterior producirá la siguiente estructura de certificados.

```
00-Cisco Meraki Dashboard Root CA.pem
  └─ 01-Cisco Meraki Dashboard Cluster SubCA.pem
    └─ 02-Meraki.com Cluster CA.pem
      └─ 03-1608009.pem                   (su CA de organización)
        └─ 04-radsec-1608009.pem          (emite los certificados cliente RadSec)
```

{% endtab %}
{% endtabs %}

{% hint style="warning" %}
No podrá cargar en Meraki certificados de cliente RadSec de otra CA. En su lugar, la CA de la organización, que es única para su organización, proporcionará a todos sus puntos de acceso certificados adecuados.
{% endhint %}
{% endstep %}

{% step %}

### Confíe en la CA de la organización en RADIUSaaS

Ahora, cargue el certificado CA descargado en su [Certificados de confianza en su consola web de RADIUSaaS](/es/portal-de-administracion/settings/trusted-roots.md#add) y seleccione **RadSec** en **Usar para**.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F7nWmyyegri5KupEslWdo%2Fimage.png?alt=media&amp;token=3f36a44b-6e97-406d-b5fe-e05886377392" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
En caso de que su PKI tenga una jerarquía de varios niveles (CA raíz, CA intermedia, CA emisora), asegúrese de cargar todas en el almacén de Certificados de confianza de RADIUSaaS.
{% endhint %}
{% endstep %}

{% step %}

### Deshabilitar la comprobación de revocación para los certificados RadSec

Por último, deshabilite la [comprobación de revocación de los certificados de cliente RadSec](/es/portal-de-administracion/settings/settings-server.md#verification-check-for-radsec-certificates) en su instancia de RADIUSaaS (esto no afecta negativamente a la seguridad, ya que la CA de la organización de Meraki no permite revocar certificados de cliente RadSec). Por lo tanto, vaya a su instancia de RADIUSaaS y luego a **Configuración > Configuración del servidor** y desmarque la casilla **Comprobación de verificación para certificados RadSec**.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fx2AwP1KBglH14xdrsSe5%2Fimage.png?alt=media&amp;token=4b8b0f19-14f1-4f92-8a13-224669559ace" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Probar configuración

Para probar que la configuración funciona, puede agregar un usuario en su [Portal](/es/portal-de-administracion/usuarios/users.md#add-a-new-user) y usar la función de prueba de Meraki.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FmMlZKcqr82x0TpYbZ9j0%2Fimage.png?alt=media&amp;token=468075bf-21b9-4e37-9da2-9972739f4917" alt=""><figcaption></figcaption></figure>
{% endstep %}
{% endstepper %}

### Referencias

Enlace a la documentación de Meraki para la configuración de RadSec: <https://documentation.meraki.com/MR/Encryption_and_Authentication/MR_RADSec>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.radiusaas.com/es/configuracion/access-point-setup/radsec-available/meraki.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
