> For the complete documentation index, see [llms.txt](https://docs.radiusaas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.radiusaas.com/es/portal-de-administracion/acceso-y-reglas/rules/general-structure.md).

# Estructura general

Las reglas permiten restricciones adicionales

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FuqYqmbOeQMm3Kt6sqOCd%2Fimage.png?alt=media&amp;token=46329c49-8f32-417c-821f-b913b11c5526" alt=""><figcaption></figcaption></figure>

## Colección de reglas

{% hint style="info" %}
Recomendamos proporcionar nombres descriptivos para sus reglas, ya que esto permitirá identificarlas claramente en Insight [Registros](/es/portal-de-administracion/insights/log.md).
{% endhint %}

Toda regla puede tener un **Nombre, descripción** y se especifica para un tipo de autenticación específico.\
Actualmente puede definir una regla para **Wi-Fi**, **LAN** y **VPN**. Además, puede **Habilitar** o **Deshabilitar** cada regla.

La pestaña Reglas enumera cada regla configurada, su posición, su tipo (Wi-Fi, LAN, VPN o Permiso genérico), su **nombre** y **descripción**, el **método de autenticación** que acepta, los **filtros** a los que se aplica, lo que **concede**y si está habilitada.

## Creación de una regla

Al hacer clic en **Agregar regla** puede elegir un medio: Permiso genérico, Wi-Fi, LAN o VPN.

Al elegir **Wi-Fi**, **LAN** o **VPN** abre un asistente guiado de cuatro pasos. Un resumen en vivo "en palabras simples" en la parte inferior del cuadro de diálogo reformula la regla en lenguaje sencillo a medida que se construye, por ejemplo:

> **EN PALABRAS SIMPLES**
>
> Una solicitud Wi-Fi que se autentica solo con certificado de CN=SCEPman-SaaS-CA,O=Contoso que coincide con Subject del certificado (DN) y coincide con OU=Printers recibe VLAN 16 (estática).

Los siguientes pasos muestran el editor de reglas con un ejemplo sencillo de la descripción anterior:

{% stepper %}
{% step %}

### Identidad

Solo un **Nombre**, una **Descripción**, y un interruptor de habilitación/deshabilitación. El medio y el método de autenticación se configuran en pasos posteriores, por lo que el nombre solo necesita describir la intención; por ejemplo, "Acceso Wi-Fi corporativo" en lugar de codificar el SSID o la VLAN en el nombre.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F6Tn0vpMOXCp1JcPRlfN6%2Fimage.png?alt=media&amp;token=d9e7629e-c5ee-41ca-b0ec-950615ef5675" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Quién puede autenticarse (Métodos de autenticación)

Active la autenticación basada en certificado y/o basada en nombre de usuario/contraseña; al menos una debe estar habilitada. Al habilitar certificados aparece un **Restringir certificados raíz** que limita la regla a raíces de confianza específicas en lugar de aceptar cualquier certificado de confianza de la plataforma.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FSWdFFR7MVVHQa2YihETQ%2Fimage.png?alt=media&amp;token=be6cb085-f598-4379-8266-589da4ffb053" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Dónde se aplica (Filtros)

Los filtros restringen la regla y se combinan con AND, lo que significa que una solicitud debe satisfacer todos los filtros enumerados; dejar este paso vacío significa que la regla se aplica en todas partes. Los filtros disponibles dependen del medio, y cada filtro puede aceptar valores individuales o hacer referencia a un Grupo reutilizable. Consulte las secciones de Wi-Fi, LAN y VPN a continuación para ver los filtros específicos que ofrece cada medio y un ejemplo resuelto.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FoAXR3DnBtKqws4WDsMBX%2Fimage.png?alt=media&amp;token=d1e4b0d0-dceb-459b-9881-82af78edda3a" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Qué concede (Asignaciones)

Define el acceso devuelto cuando la regla coincide: una VLAN y/o atributos RADIUS adicionales, cada uno ya sea **Estático** (un valor fijo) o **Dinámico**. La asignación dinámica lee un valor del certificado, de su emisor, SAN, DN o una Extensión personalizada, le aplica un patrón regex y asigna el resultado al valor que se concede. Este mismo mecanismo regex también se usa para los filtros de atributos de certificado en el paso 3. También puede definir qué ocurre si ningún patrón coincide: rechazar la solicitud o recurrir a un valor predeterminado.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F76FxD3SSjW9CjxRucRqv%2Fimage.png?alt=media&amp;token=a00c2935-d390-4e42-a7f5-a2683b6f3b5f" alt=""><figcaption></figcaption></figure>
{% endstep %}
{% endstepper %}

***

## Métodos de autenticación

Los métodos de autenticación que puede definir en "Quién puede autenticarse" restringen el medio técnico que debe usar una autenticación para ser aceptada.

#### Autenticación basada en certificado

Puede habilitar CBA solo para coincidir con todas esas autenticaciones o limitar aún más las autenticaciones de certificados firmados por CA específicas.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F8uj6FaXx1Y9wnjJI3r4N%2Fimage.png?alt=media&amp;token=b52dbab5-8b10-49c2-863f-ca8d78727a32" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Puede restringir aún más CBA usando filtros para coincidir con el emisor, SAN, DN o las extensiones del certificado utilizado.
{% endhint %}

#### Autenticación basada en nombre de usuario/contraseña

Habilite este método para permitir autenticaciones que no usan autenticación basada en certificado.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FXds3gWHKjuVLrtEk4ejG%2Fimage.png?alt=media&amp;token=f2472c65-0893-41f7-995d-85683c51b7de" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Puede restringir aún más la autenticación basada en nombre de usuario/contraseña usando filtros para coincidir con nombres de usuario o propietarios.
{% endhint %}

***

## Filtros

Los filtros pueden usarse para crear reglas granulares que solo coinciden bajo ciertas circunstancias. Hay múltiples filtros disponibles que pueden usarse en distintas situaciones:

#### Disponibles para todas las reglas

* IPs del cliente
* Atributos de certificado
* Nombre de usuario/contraseña
* IDs de Intune

#### Disponibles para reglas específicas

* SSID (reglas Wi-Fi)
* MAC de switch (reglas LAN)
* Identificadores NAS (reglas VPN)
* IPs NAS (reglas VPN)

### IPs del cliente

Use el filtro de IPs del cliente para hacer coincidir una regla con la dirección WAN-IP de las autenticaciones. Puede usar direcciones individuales, CIDR o un grupo definido.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FE3pAICCrGZGSXmW390KP%2Fimage.png?alt=media&amp;token=89fd3dc1-978f-4865-9748-78406221ba26" alt=""><figcaption></figcaption></figure>

### Atributos de certificado

Use este tipo de filtro para hacer coincidir una regla solo si un certificado de cliente presentado contiene la información requerida. Puede filtrar por los siguientes atributos:

* Emisor
* SAN (Subject Alternative Name)
* DN (Distinguished Name)
* Extensión

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fm6Unp9GxJi66ve2Sx07b%2Fimage.png?alt=media&amp;token=21ba8b61-da02-4dcf-bd2a-78515b744d29" alt=""><figcaption></figcaption></figure>

#### Ejemplos:

* Use un filtro SAN `.*-ext@contoso\\.com$` para coincidir con `john.smith-ext@contoso.com` → certificado de identidad de contratista, VLAN 10.
* Use un DN `OU=Printers` para coincidir con el subject `CN=PRINTER07,OU=Printers,O=Contoso` → asignar VLAN 16 (impresoras).
* Use un DN `OU=Finance` para coincidir con el subject `CN=jdoe,OU=Finance,O=Contoso` → VLAN 30 (Finanzas).
* Use un filtro SAN `^platform:windows$` para coincidir con plataformas específicas. Use un URI SAN con el valor de `platform:windows` para coincidir con esto.

{% hint style="info" %}
Nota: el motor de reglas coincide con valores distinguiendo mayúsculas y minúsculas. `OU=Printers` no coincidirá con `OU=printers`
{% endhint %}

### Nombre de usuario/contraseña

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FHh9k0z7W2eLiQYiS2KF0%2Fimage.png?alt=media&amp;token=77f318e2-6959-49f8-97ff-25dd688827d4" alt=""><figcaption></figcaption></figure>

#### Ejemplos:

* Nombre de usuario `^ext-.*` coincide con `ext-jsmith` → VLAN 50 (contratista)
* Propietario `IT-AssetPool` coincide con la etiqueta de dispositivo compartido/quiosco → Filter-Id `kiosk-acl`

### SSID

{% hint style="info" %}
Este tipo de filtro solo está disponible en reglas Wi-Fi
{% endhint %}

Para filtrar por SSID, puede elegir coincidir con SSID individuales por entrada o agregar un grupo definido de SSID.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FIE4wj6NbEtM2RQvoN8bW%2Fimage.png?alt=media&amp;token=8df3bca5-11e6-4f1c-8249-9ec1ee732be2" alt=""><figcaption></figcaption></figure>

### MAC de switch

{% hint style="info" %}
Este tipo de filtro solo está disponible en reglas LAN
{% endhint %}

Para filtrar por MAC de switch, puede elegir coincidir con una dirección individual por entrada o agregar un grupo definido de MAC de switch.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FiC3J7Jch7WMVcNeh1WLQ%2Fimage.png?alt=media&amp;token=f358bc05-5ce7-4de1-86c8-3864ed2d5cb9" alt=""><figcaption></figcaption></figure>

### Identificadores NAS

{% hint style="info" %}
Este tipo de filtro solo está disponible en reglas VPN
{% endhint %}

Al igual que con otros filtros, puede elegir coincidir con identificadores NAS individuales por entrada o agregar un grupo definido de identificadores NAS.

### IPs NAS

{% hint style="info" %}
Este tipo de filtro solo está disponible en reglas VPN
{% endhint %}

Al igual que con otros filtros, puede elegir coincidir con IPs NAS individuales por entrada o agregar un grupo definido de IPs NAS.

### IDs de Intune

Este es un filtro histórico. Si sus clientes se autentican con certificados que recibieron durante la unión a AAD, querrá filtrar por su Tenant ID de Intune.

En caso de que haya ingresado sus Tenant IDs como se describe [aquí](https://docs.radiusaas.com/admin-portal/settings/trusted-roots#intune-id), el comportamiento predeterminado de RADIUSaaS es que solo las máquinas que presenten un certificado con la extensión OID **1.2.840.113556.5.14** y un valor incluido en la lista blanca para el Tenant ID obtendrán acceso a la red. Con el motor de reglas, ahora tiene la opción de restringir aún más el acceso a IDs específicos de Intune para una regla específica o ignorar la extensión del certificado. Esto le permite tener una configuración de multi-despliegue, donde algunos clientes vienen con certificados que proporcionan el OID correspondiente y otros no.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FRwLK1xhjETI3bbmPQKPZ%2Fimage.png?alt=media&amp;token=6853e911-db5a-427b-ace7-6152a7da4a0b" alt=""><figcaption></figcaption></figure>

***

## Asignaciones

Si una autenticación es válida y coincide con una regla, el paquete Access-Accept devuelto puede contener información específica para dar instrucciones adicionales al autenticador.

### VLAN

Un ID de VLAN puede asignarse de forma estática, lo que significa que todas las autenticaciones coincidentes recibirán este ID de VLAN, o dinámicamente extrayendo el valor deseado de un atributo del certificado o del nombre de usuario/propietario.

#### Por sujeto del certificado (DN)

* También puede asignar IDs de VLAN basados en propiedades del nombre de sujeto de su certificado
* Por lo tanto, especifique en qué propiedad se almacena el ID de VLAN
* Luego, configure con qué cadena se prefija el ID de VLAN
* El ID de VLAN no necesita tener un prefijo. Sin embargo, puede ser obligatorio usar un prefijo en caso de que su nombre de sujeto contenga el mismo atributo más de una vez (por ejemplo, varios CN son bastante comunes).

Como ejemplo, la siguiente asignación coincidirá con el atributo DN del certificado del cliente usando el patrón regex `OU=vlan-(\d+)` y usará el primer grupo coincidente como valor resultante.

Para un sujeto de certificado (DN) de `CN=CLIENT01,OU=vlan-15` esto resulta en una asignación de VLAN de **15**.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FDHD7alAihmloa8O1XEt6%2Fimage.png?alt=media&amp;token=e5989ef7-01f2-4130-97f0-a9fb293b65b2" alt=""><figcaption></figcaption></figure>

#### Por extensión de certificado

{% hint style="info" %}
Actualmente no se admite agregar extensiones personalizadas de certificado a perfiles SCEP en muchos sistemas MDM, incluidos Microsoft Intune y JAMF.

Por lo tanto, recomendamos usar en su lugar el subject del certificado para agregar una asignación de VLAN.
{% endhint %}

* Seleccione una de las extensiones de certificado que ha creado
* Elija un patrón regex para obtener el valor deseado

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FN9UlNW9yIpgbinlP5A3z%2Fimage.png?alt=media&amp;token=a4d9dafd-ecca-4365-979d-126a3c1b2373" alt=""><figcaption></figcaption></figure>

### Atributos

Los atributos de devolución de RADIUS permiten a los administradores de red definir configuraciones específicas para usuarios o grupos individuales.

Por ejemplo,

* Para la configuración del perfil de usuario, un atributo puede especificar la duración máxima de la sesión, los servicios permitidos (como VPN o Wi-Fi) y el método de asignación de dirección IP.
* Para la asignación dinámica de direcciones IP, un atributo podría especificar que el usuario debe recibir una dirección IP estática o usar DHCP para la asignación dinámica.
* Para el control de acceso y la autorización, un atributo determina el nivel de acceso del usuario (por ejemplo, invitado, empleado, administrador) y cualquier restricción (por ejemplo, límites de tiempo).
* Para la gestión de sesiones, un atributo puede especificar el tiempo de espera de sesión (cuánto tiempo puede permanecer conectado el usuario), el tiempo de espera por inactividad (desconexión tras inactividad) y el máximo de inicios de sesión simultáneos.
* Para Quality of Service (QoS), un atributo podría priorizar el tráfico de voz sobre el tráfico de datos para un usuario específico.

Los proveedores pueden crear sus propios atributos personalizados (atributos específicos del proveedor o VSA). Estos permiten funcionalidades adicionales más allá de los atributos estándar de la IETF. Los VSA se encapsulan dentro del atributo estándar 26.

De la misma manera que las asignaciones de VLAN, los atributos pueden devolverse de forma estática o dinámica.

Puede elegir entre diferentes atributos devueltos y ampliarlos en el catálogo de atributos:

{% content-ref url="/pages/a3ad7131f3c2fb8951f0164da8ddcbf50568cacd" %}
[Catálogo de atributos](/es/portal-de-administracion/acceso-y-reglas/rules/catalogo-de-atributos.md)
{% endcontent-ref %}

#### Ejemplo:

Asigne dinámicamente el valor del RDN L de los certificados al atributo de devolución Filter-Id

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F5FXdUmoCWhUkTLLIX77v%2Fimage.png?alt=media&amp;token=bb33b7b7-e9b3-4d67-a5e5-a9c2a50e465f" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.radiusaas.com/es/portal-de-administracion/acceso-y-reglas/rules/general-structure.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
