Resumen

  • En 2002, desde SURFnet, Klaas Wierenga impulsó eduroam sobre una división deliberada: la institución de origen autentica al usuario y la red visitada decide el acceso que concede.
  • 802.1X, EAP y una jerarquía RADIUS encaminan la comprobación hacia el hogar. Los intermediarios transportan mensajes y resultados, pero no forman un depósito mundial de contraseñas.
  • La arquitectura creció porque limitó la cesión de poder exigida a cada participante. Esa autonomía requiere reglas comunes, operación de proxies y certificados, gestión de incidentes y decisiones explícitas sobre privacidad.

Dos universidades, dos preguntas

Imaginemos a una alumna de Delft que abre el portátil en Ciudad del Cabo. La universidad anfitriona puede prestar conectividad, aunque no tenga su expediente. Delft puede comprobar la cuenta, aunque no sea propietaria de la red sudafricana. La solución convencional sería crear una identidad temporal en destino. La solución centralizada sería colocar todas las identidades bajo un mismo proveedor. eduroam separó el problema.

La petición de autenticación viaja hasta la institución de origen. Allí se verifica la credencial y vuelve una respuesta. Solo entonces la red visitada ejerce su propia autorización: puede admitir, limitar o rechazar el servicio según su política. El hogar no gobierna una red ajena y el destino no necesita custodiar el secreto privado del visitante.

Esa distribución aclara por qué eduroam es una infraestructura institucional y no solo una función de Wi-Fi. Su valor depende de que organizaciones independientes acepten una respuesta ajena sin renunciar a sus atribuciones locales.

La propuesta que precedió a la plataforma

La historia oficial sitúa el origen en la Task Force Mobility de TERENA. Wierenga envió desde SURFnet, el 30 de mayo de 2002, una propuesta de itinerancia entre redes nacionales de investigación y educación. Estudiantes e investigadores cruzaban campus con mayor frecuencia, pero sus cuentas seguían ancladas a una sola institución.

SURF relata que Wierenga encargó al becario Paul Dekkers un piloto basado en identidad federada. El ensayo neerlandés funcionó y dio paso a una prueba internacional con SURFnet, la Universidad de Southampton, FCCN de Portugal y Srce de Zagreb, entre otros participantes. GÉANT adoptó el proyecto en 2003 y los programas europeos añadieron lo que un prototipo no podía entregar: especificaciones, acuerdos, herramientas de diagnóstico y una estructura operativa.

El Internet Hall of Fame llama a Wierenga inventor de eduroam. La atribución no supone que trabajara solo. GÉANT recuerda que después participaron cientos y miles de personas. La contribución personal fue descubrir una combinación técnica y política capaz de atraerlas, y llevarla desde el correo inicial hasta una federación viable.

El portal cautivo pedía la contraseña equivocada

RFC 7593 documenta tres familias probadas. Una VPN ofrecía seguridad, pero no una administración escalable entre muchas instituciones. Un portal cautivo podía multiplicarse, aunque dejaba una debilidad decisiva: el usuario debía reconocer y confiar en una página distinta en cada destino. La opción elegida reunió IEEE 802.1X, EAP y RADIUS por su seguridad, capacidad de despliegue, escala y uso de estándares abiertos.

La diferencia revela quién recibe la credencial. En un portal, una persona visitante puede terminar escribiendo la contraseña de su universidad en una página local difícil de distinguir de una falsificación. Con EAP encapsulado o EAP-TLS, el dispositivo mantiene una conversación de autenticación protegida con el servidor de origen. El equipamiento visitado y los proxies RADIUS transmiten el intercambio y reciben el resultado, sin necesitar la contraseña privada.

La respuesta positiva tampoco elimina la soberanía local. El campus visitado conserva sus cortafuegos, sus condiciones de uso y su decisión final sobre recursos. «Autenticado por Delft» no equivale a «autorizado para todo en Ciudad del Cabo».

Una jerarquía para encontrar el hogar

El realm de la identidad exterior funciona como señal de encaminamiento. Una solicitud puede subir desde el servidor institucional a un nivel nacional, atravesar niveles internacionales y bajar por el dominio del país de origen. RFC 7593 ofrece el ejemplo de una solicitud que parte de la Universidad de Tennessee, cruza niveles .edu, raíz y .nl, y llega a SURFnet antes de alcanzar a la institución responsable.

La semejanza con DNS consiste en reducir configuraciones bilaterales. Cada universidad no tiene que mantener una relación técnica directa con todas las demás. Sin embargo, la jerarquía no decide quién es el usuario. Transporta una afirmación entre partes que desempeñan papeles distintos. El proveedor de identidad de origen conserva el registro y la capacidad de revocación; el proveedor de servicio visitado posee la red y define el acceso.

Decir que la credencial «se queda en casa» resume esa custodia. Los paquetes de autenticación sí viajan. Los proxies ven datos necesarios para encaminar y el destino observa una sesión local. Lo que no hace falta distribuir es una base global capaz de comprobar todas las contraseñas.

Escalar sin un centro también cuesta

La jerarquía inicial exigía rutas estáticas, RADIUS sobre UDP, secretos compartidos y sincronización manual. Los nodos agregadores podían convertirse en cuellos de botella. La federación tuvo que construir documentación, validación de configuraciones, monitorización, medición y procedimientos de respuesta a abusos.

RADIUS sobre TLS y el descubrimiento dinámico definido por RFC 7585 mejoraron más tarde ese tejido. Cada enlace podía modernizarse sin esperar una sustitución simultánea de toda la red. El mecanismo de transporte evolucionó, mientras la frontera de autoridad se mantuvo.

La lección no es que la descentralización elimine la coordinación. Es que puede limitar aquello que se centraliza. eduroam centraliza convenciones, compatibilidad y parte del encaminamiento; no centraliza necesariamente el directorio de personas. A cambio, cada miembro debe sostener su extremo con calidad suficiente para que otros acepten sus respuestas.

Privacidad sin prometer invisibilidad

La especificación técnica de 2006 parte de que la propia infraestructura de itinerancia puede ser insegura y protege la información sensible entre el usuario y el origen. Una identidad exterior anónima reduce la correlación directa por parte del lugar visitado o de un proxy. Pero el modelo no borra todas las huellas.

RFC 7593 señala la tensión entre anonimato e investigación de abusos. El destino ve actividad en su red y aplica controles locales. El hogar sabe qué cuenta autenticó. El realm puede mostrar una afiliación aunque oculte el nombre. La afirmación correcta es limitada y útil: eduroam evita entregar la credencial privada a cada destino; no crea anonimato absoluto.

La innovación fue conservar la autoridad local

Wierenga no tuvo que inventar cada protocolo. 802.1X, EAP, RADIUS, los directorios universitarios y las redes de campus ya ofrecían piezas. Su arquitectura las ordenó conforme a una regla que las instituciones podían aceptar: quien conoce a la persona responde por la identidad; quien controla el recurso responde por el acceso.

Así, añadir un campus nuevo no obligaba a copiar otro conjunto de contraseñas en un centro ni a negociar técnicamente con cada miembro existente. Bastaba con integrarse en la jerarquía y cumplir obligaciones compartidas. La comodidad que ve el usuario procede de una renuncia cuidadosamente limitada por parte de las organizaciones.

Fuentes

  1. eduroam, «From an idea to a global service»
  2. Preguntas frecuentes de eduroam
  3. eduroam, «How does eduroam work?»
  4. GÉANT, Inter-NREN Roaming Technical Specification
  5. GÉANT, eduroam Policy Service Definition
  6. Internet Hall of Fame, Klaas Wierenga
  7. RFC 7585, Dynamic Peer Discovery for RADIUS/TLS
  8. RFC 7593, The eduroam Architecture for Network Roaming
  9. GÉANT, «Klaas Wierenga inducted into the Internet Hall of Fame»
  10. SURF, «eduroam: the killer app for the 21st-century internet»