Saltar al contenido
Logotipo de Trainontech Trainontech

IoT y Conectividad Industrial · IOT-122

Seguridad MQTT: TLS, autenticación y ACL en EMQX

Certificados, autenticación por dispositivo y listas de control de acceso por topic en EMQX.

Bajo demanda Avanzado 6 módulos · 30 clases

Formato asíncrono Ingeniería / Industria, Desarrollo EMQX, MQTT

Lo que aprenderás

  • Generar una autoridad de certificación propia y emitir certificados de servidor y de cliente.
  • Configurar listeners TLS en EMQX y verificar el cifrado con openssl s_client.
  • Autenticar dispositivos por certificado de cliente además de por usuario y contraseña.
  • Delegar la autenticación en una base de datos externa o en un servicio HTTP propio.
  • Escribir listas de control de acceso que limiten cada dispositivo a sus propios topics.
  • Auditar conexiones rechazadas y detectar credenciales compartidas entre varios equipos.
  • Planificar la renovación de certificados antes de que caduquen en campo.

Contenido del curso

6 módulos · 30 clases en vídeo · práctica guiada en cada módulo

Módulo 1 · Amenazas reales sobre una instalación MQTT 5 clases
  • Qué se puede hacer con un broker abierto
  • Credenciales compartidas y su efecto en cadena
  • Tráfico sin cifrar en red industrial y en red pública
  • Requisitos de seguridad habituales en pliegos
  • Entorno de prácticas y punto de partida
Módulo 2 · Cifrado con TLS 5 clases
  • Criptografía de clave pública en lo que hace falta saber
  • Crear una autoridad de certificación propia
  • Emitir el certificado del servidor y su cadena
  • Configurar el listener TLS en EMQX
  • Verificación con openssl s_client y con un cliente real
Módulo 3 · Autenticación de dispositivos 5 clases
  • Usuario y contraseña frente a certificado de cliente
  • Emisión y despliegue de certificados por dispositivo
  • TLS mutuo y verificación en ambos sentidos
  • Encadenar varios mecanismos de autenticación
  • Qué ocurre cuando un dispositivo pierde su credencial
Módulo 4 · Autenticación delegada 5 clases
  • Autenticación contra base de datos externa
  • Autenticación mediante servicio HTTP propio
  • Almacenamiento seguro de contraseñas
  • Alta y baja de dispositivos desde el sistema de gestión
  • Tiempos de respuesta y caché de autenticación
Módulo 5 · Autorización y listas de control de acceso 5 clases
  • Modelo de permisos por publicación y suscripción
  • Reglas por cliente, por usuario y por patrón de topic
  • Uso de comodines y de variables en las reglas
  • Orden de evaluación y regla por defecto
  • Prueba sistemática de que un dispositivo no ve lo ajeno
Módulo 6 · Operación y auditoría 5 clases
  • Registro de conexiones aceptadas y rechazadas
  • Detección de credenciales usadas desde varios sitios
  • Renovación y revocación de certificados
  • Caducidad en dispositivos de campo poco accesibles
  • Lista de comprobación de seguridad antes de entregar

Requisitos

  • Manejo de EMQX: despliegue, dashboard y autenticación con la base interna.
  • Conceptos de criptografía de clave pública: certificado, clave privada y cadena de confianza.
  • Terminal de Linux y uso de openssl.
  • Un dispositivo o cliente MQTT con el que probar la conexión cifrada.

Descripción

En muchas instalaciones todos los dispositivos comparten el mismo usuario, publican sin cifrar y pueden suscribirse a cualquier topic. Basta con que alguien saque las credenciales de un equipo del cuadro para leer la telemetría completa y, en el peor caso, mandar órdenes. Es un riesgo que no se ve hasta que se materializa y que se corrige con trabajo de configuración, no de programación.

El curso construye esa capa de seguridad paso a paso sobre EMQX. Se levanta una autoridad de certificación propia, se emiten certificados de servidor y de cliente, se configuran listeners TLS y se comprueba el cifrado desde línea de comandos. Después se encadenan mecanismos de autenticación, se delega en un servicio externo y se escriben listas de control de acceso que atan cada dispositivo a su rama de topics.

El resultado es una instalación en la que un equipo comprometido no arrastra al resto y en la que cada conexión queda registrada. Es un requisito habitual en proyectos con administración pública y en entornos industriales con auditoría, y encaja directamente con el trabajo de clúster y alta disponibilidad del curso avanzado de EMQX.

¿Para quién es este curso?

  • Ingeniería que despliega instalaciones IoT sujetas a requisitos de seguridad contractuales.
  • Perfiles de desarrollo responsables de la conexión segura de dispositivos propios.
  • Técnicos de seguridad de sistemas industriales que revisan la mensajería de planta.
Bajo demanda

Curso diseñado con la ficha cerrada. Se produce al confirmarse un grupo o un contrato.

Código
IOT-122
Nivel
Avanzado
Público
Ingeniería / Industria, Desarrollo
Entorno
EMQX, MQTT

Este curso incluye

  • 30 clases en vídeo bajo demanda
  • Práctica en entornos web y simuladores, sin instalar nada
  • Tutorización en el campus
  • Acceso desde móvil, tableta y ordenador
  • Actualizaciones cuando cambia la versión de la herramienta
  • Certificado de finalización

Sigue aprendiendo

Cursos relacionados

IOT-113IoT y Conectividad Industrial

IA en el borde con Raspberry Pi

OpenAI, redes neuronales, Ollama y RAG ejecutándose junto a los sensores.

Raspberry PiOllamaNode-RED

Avanzado 35 clases