Volver al blog

Protocolo WPAD: cómo configurar la detección automática de proxy en la red corporativa sin errores

WPAD permite configurar automáticamente el proxy en todos los dispositivos de la red corporativa sin configuración manual; analizamos cómo funciona y cuáles son las trampas.

📅5 de agosto de 2026
```html

Si en su empresa hay decenas o cientos de dispositivos, configurar manualmente el proxy en cada uno de ellos es irrealizable. Para esto existe WPAD (Web Proxy Auto-Discovery) — un protocolo que permite a los navegadores y aplicaciones encontrar automáticamente la configuración del servidor proxy sin la intervención del usuario. Analizaremos cómo funciona, cómo configurarlo correctamente y qué errores evitar.

Qué es WPAD y para qué sirve

WPAD significa Protocolo de Descubrimiento Automático de Proxy Web — un protocolo para el descubrimiento automático de proxies web. Su tarea principal es permitir que un dispositivo cliente (portátil, smartphone, estación de trabajo) encuentre y aplique por sí mismo la configuración del servidor proxy, sin requerir la intervención manual de un administrador del sistema o del usuario.

Imagine una red corporativa con 300 empleados. Cada vez que se contrata a una nueva persona o se cambia la dirección del servidor proxy, sin WPAD el administrador se vería obligado a recorrer manualmente cada dispositivo o enviar instrucciones. Con WPAD, todo ocurre automáticamente: el dispositivo se conecta a la red, solicita la configuración y comienza a funcionar a través del proxy necesario.

El protocolo fue desarrollado a finales de la década de 1990 por las empresas Netscape y Sun Microsystems. A pesar de su antigüedad, todavía se utiliza ampliamente en infraestructuras de TI corporativas en todo el mundo, especialmente donde se requiere un control centralizado del tráfico de Internet, filtrado de contenido o enrutamiento obligatorio de solicitudes a través de una puerta de enlace corporativa.

Cuándo es realmente necesario WPAD:

  • En la empresa hay más de 20 dispositivos conectados a un solo proxy
  • La dirección del servidor proxy cambia periódicamente
  • Los empleados se conectan desde diferentes ubicaciones (oficina, sucursal, remoto)
  • Se necesitan aplicar diferentes proxies para diferentes tipos de tráfico
  • Se requiere gestión centralizada sin la participación de los usuarios

Técnicamente, WPAD funciona en conjunto con un archivo PAC (Proxy Auto-Config), que contiene una función JavaScript con la lógica para seleccionar el proxy. WPAD es el mecanismo para entregar este archivo a los dispositivos clientes, y PAC es el conjunto de reglas. Comprender ambos componentes es fundamental para una configuración correcta.

Cómo funciona WPAD: mecanismo de detección paso a paso

Cuando un dispositivo con WPAD habilitado se conecta a la red, inicia el procedimiento de descubrimiento automático de proxy. Este proceso está estrictamente estandarizado y sigue una secuencia determinada. Comprender esta secuencia ayuda a configurar correctamente la infraestructura y a diagnosticar problemas rápidamente.

Paso 1: Solicitud a través de DHCP (opción 252)

Primero, el dispositivo envía una solicitud DHCP con la opción 252 (wpad). Si el servidor DHCP está configurado para soportar WPAD, devuelve la URL del archivo PAC en la respuesta — por ejemplo, http://wpad.company.local/wpad.dat. Este es el método más rápido y confiable para entregar la configuración, ya que ocurre en la etapa de obtención de la dirección IP.

Paso 2: Solicitud DNS al host "wpad"

Si DHCP no devolvió la URL, el dispositivo consulta al servidor DNS para resolver el nombre wpad en el dominio actual. Si el dispositivo está en el dominio company.local, la solicitud DNS será a wpad.company.local. Al resolver con éxito, el dispositivo accede a la dirección http://wpad.company.local/wpad.dat.

Paso 3: Carga y aplicación del archivo PAC

Después de recibir la URL, el navegador o la aplicación carga el archivo PAC a través de HTTP. El archivo contiene la función JavaScript FindProxyForURL(url, host), que devuelve una cadena con la instrucción para cada solicitud: usar proxy, conectarse directamente o iterar sobre una lista de servidores. El cliente almacena en caché este archivo y lo aplica para enrutar el tráfico.

Un matiz importante: la detección WPAD no solo ocurre en la primera conexión, sino que se repite periódicamente. Los navegadores, por lo general, recargan el archivo PAC en cada inicio o a través de intervalos determinados. Esto significa que al cambiar la configuración del proxy, es suficiente con actualizar el archivo PAC en el servidor — todos los dispositivos captarán los cambios automáticamente.

Etapa de detección Método Prioridad Requisitos
Opción DHCP 252 Transmisión directa de URL 1 (máxima) Servidor DHCP configurado
DNS wpad.* Resolución de nombre de host 2 Registro A wpad en DNS
URL PAC manual Configuración explícita Manual Configuración en cada dispositivo

Archivo PAC: el corazón de la configuración de WPAD

El archivo PAC (Proxy Auto-Configuration) es un archivo JavaScript con una única función obligatoria FindProxyForURL(url, host). Cada vez que el navegador o la aplicación quiere establecer una conexión, llama a esta función y recibe una instrucción: a través de qué proxy ir o si conectarse directamente.

La función toma dos parámetros: la URL completa del recurso solicitado y el nombre del host. Con base en estos datos, devuelve una cadena con uno de los tres tipos de directivas:

  • DIRECT — conectarse directamente, sin proxy
  • PROXY host:port — usar el proxy HTTP especificado
  • SOCKS host:port o SOCKS5 host:port — usar un proxy SOCKS

Ejemplo de un archivo PAC simple para una red corporativa:

function FindProxyForURL(url, host) {

  // Direcciones locales — directamente
  if (isPlainHostName(host) ||
      shExpMatch(host, "*.company.local") ||
      isInNet(host, "192.168.0.0", "255.255.0.0")) {
    return "DIRECT";
  }

  // Servicios internos — directamente
  if (shExpMatch(host, "*.internal.company.com")) {
    return "DIRECT";
  }

  // Todo el resto del tráfico — a través del proxy corporativo
  return "PROXY proxy.company.local:8080; DIRECT";
}
  

Preste atención a la construcción PROXY proxy.company.local:8080; DIRECT — esta es una cadena de retrocesos. Si el proxy principal no está disponible, el navegador cambiará automáticamente a una conexión directa. Se pueden especificar varios servidores proxy a través de punto y coma para balanceo de carga o respaldo.

El archivo PAC debe ser servido por un servidor web con el tipo MIME correcto: application/x-ns-proxy-autoconfig. Algunos navegadores también aceptan text/plain, pero no se recomienda. El archivo generalmente se llama wpad.dat o proxy.pac y se coloca en la raíz del servidor web.

Funciones útiles de PAC para escenarios complejos:

  • isInNet(host, pattern, mask) — verificación de dirección IP por máscara de subred
  • shExpMatch(str, pattern) — comparación con un patrón (comodines)
  • dnsDomainIs(host, domain) — verificación de pertenencia a un dominio
  • myIpAddress() — obtención de la dirección IP del cliente (para diferentes oficinas)
  • weekdayRange() / timeRange() — enrutamiento basado en horario

Configuración de WPAD a través de DHCP y DNS

Hay dos formas principales de implementar WPAD en una red corporativa: a través de DHCP y a través de DNS. En la práctica, se recomienda configurar ambas: DHCP como método prioritario y DNS como respaldo. Analicemos cada enfoque en detalle.

Configuración a través de DHCP (opción 252)

En el servidor DHCP, es necesario agregar la opción 252 (WPAD) con el valor de la URL del archivo PAC. Para Windows Server (rol DHCP):

  1. Abra la consola de administración del servidor DHCP
  2. Vaya a la sección Server Options o Scope Options
  3. Haga clic en Configure OptionsAdvanced
  4. Seleccione Vendor class: Microsoft Windows 2000 Options
  5. Busque la opción 252 (WPAD) e ingrese la URL: http://wpad.company.local/wpad.dat
  6. Guarde los cambios — los nuevos clientes DHCP recibirán la configuración automáticamente

Para sistemas Linux con ISC DHCP Server, agregue al archivo de configuración:

# /etc/dhcp/dhcpd.conf
option wpad code 252 = text;

subnet 192.168.1.0 netmask 255.255.255.0 {
  range 192.168.1.100 192.168.1.200;
  option routers 192.168.1.1;
  option wpad "http://wpad.company.local/wpad.dat\000";
}
  

Configuración a través de DNS

Para el método DNS, es necesario crear un registro A con el nombre wpad en su dominio DNS interno, apuntando a la dirección IP del servidor web que distribuye el archivo PAC.

  1. Abra la consola del Administrador de DNS (Windows) o edite el archivo de zona (BIND)
  2. En la zona company.local, cree un registro A: wpad → 192.168.1.50
  3. En el servidor 192.168.1.50, despliegue un servidor web (IIS, Apache, Nginx)
  4. Coloque el archivo wpad.dat en la raíz del sitio
  5. Configure el tipo MIME para la extensión .dat: application/x-ns-proxy-autoconfig
  6. Verifique la disponibilidad: abra en el navegador http://wpad.company.local/wpad.dat

⚠️ Importante para DNS de Windows Server:

Por defecto, el DNS de Windows Server bloquea la creación de un registro A con el nombre "wpad" por razones de seguridad (protección contra ataques WPAD). Para permitir la creación, ejecute en PowerShell: dnscmd /config /enableglobalqueryblocklist 0 o elimine "wpad" de la lista de bloqueo global de DNS.

Configuración del servidor web Nginx para distribuir el archivo PAC

# /etc/nginx/sites-available/wpad
server {
    listen 80;
    server_name wpad.company.local;
    root /var/www/wpad;

    location /wpad.dat {
        default_type application/x-ns-proxy-autoconfig;
        add_header Cache-Control "max-age=3600";
    }

    location /proxy.pac {
        default_type application/x-ns-proxy-autoconfig;
        add_header Cache-Control "max-age=3600";
    }
}
  

Vulnerabilidades y riesgos de seguridad de WPAD

WPAD es uno de esos protocolos donde la conveniencia de la administración va de la mano con serios riesgos de seguridad. Comprender estos riesgos es fundamental para cualquier profesional de TI que trabaje con redes corporativas. Varias clases de ataques utilizan WPAD como vector para interceptar tráfico.

Secuestro de Nombre WPAD

Si un dispositivo se conecta a una red donde no hay un servidor WPAD legítimo, pero un atacante despliega un servidor DNS falso o responde a solicitudes DHCP, puede inyectar un archivo PAC malicioso a la víctima. Todas las solicitudes HTTP del navegador pasarán a través del proxy del atacante — este es un ataque clásico de "hombre en el medio" (MITM). Es especialmente peligroso en redes Wi-Fi públicas.

Rebinding DNS a través de WPAD

El ataque utiliza el hecho de que el navegador confía en el archivo PAC y ejecuta JavaScript en él. Un archivo PAC malicioso puede utilizar la función dnsResolve() para explorar la red interna: iterar sobre direcciones IP, determinar puertos y servicios abiertos. Esto convierte al navegador de la víctima en una herramienta de escaneo de la infraestructura corporativa.

WPAD en redes públicas

Los dispositivos con detección automática de proxy siguen buscando un servidor WPAD incluso en redes públicas — cafeterías, aeropuertos, hoteles. Si existe un registro wpad.com en el dominio de nivel superior (y se han documentado tales casos por investigadores), el navegador podría cargar un archivo PAC desde un servidor externo. Por esta razón, ICANN bloqueó el registro del dominio wpad.com.

Amenaza Vector de ataque Medidas de protección
MITM a través de WPAD falso Suplantación de DHCP/DNS DHCP Snooping, firma DNS
Exploración de la red interna Archivo PAC malicioso Verificación de integridad PAC
Filtración de datos en redes públicas Wi-Fi abierto Desactivar WPAD fuera de la oficina
Intercepción de credenciales Proxy interceptor HTTPS + HSTS en todas partes

Cómo protegerse: recomendaciones prácticas

  • Active WPAD solo donde sea necesario — en dispositivos corporativos a través de políticas de grupo (GPO)
  • Utilice HTTPS para distribuir el archivo PAC — esto previene la suplantación de contenido
  • Configure DHCP Snooping en los switches — protección contra servidores DHCP falsos
  • Bloquee las solicitudes DNS wpad en el perímetro — para que los dispositivos no busquen WPAD en redes externas
  • Para empleados remotos, desactive WPAD a través de políticas VPN o GPO cuando trabajen fuera de la oficina
  • Monitoree las solicitudes a wpad.dat — solicitudes inesperadas pueden señalar un ataque

WPAD frente a la configuración manual: comparación de enfoques

Antes de implementar WPAD, es útil entender en qué situaciones realmente está justificado, y cuándo es mejor optar por la configuración manual o políticas de grupo. Cada enfoque tiene sus ventajas y limitaciones.

Parámetro WPAD Configuración manual GPO (políticas de grupo)
Escalabilidad ✅ Excelente ❌ Pobre ✅ Excelente
Soporte para dispositivos no Windows ✅ Sí ✅ Sí ⚠️ Solo Windows
Seguridad ⚠️ Existen riesgos ✅ Alta ✅ Alta
Flexibilidad de las reglas de enrutamiento ✅ Máxima ❌ No ⚠️ Limitada
Velocidad de cambio de configuraciones ✅ Instantáneo ❌ Manual en cada PC ⚠️ En la próxima actualización de GPO
Funcionamiento fuera de la red corporativa ⚠️ Riesgos en redes públicas ✅ Estable ✅ Estable

La estrategia óptima para la mayoría de los entornos corporativos es un enfoque combinado: WPAD para dispositivos de oficina en el dominio y configuración manual forzada (a través de GPO o MDM) para portátiles de empleados remotos. Esto proporciona flexibilidad en la gestión sin comprometer la seguridad.

También es importante tener en cuenta que para tareas donde la anonimidad y la fiabilidad son importantes — por ejemplo, al trabajar con servicios externos o monitorear a la competencia — un proxy corporativo a través de WPAD puede no ser suficiente. En tales casos, se utilizan además proxies residenciales, que proporcionan direcciones IP de usuarios domésticos reales y reducen significativamente el riesgo de bloqueos por parte de servicios externos.

Alternativas a WPAD para redes corporativas

WPAD no es la única forma de gestionar centralizadamente la configuración del proxy en una red corporativa. Dependiendo de la infraestructura, el tamaño de la empresa y los requisitos de seguridad, pueden ser adecuados otros enfoques. Analicemos las principales alternativas.

1. Distribución directa del archivo PAC a través de GPO

En un entorno de Active Directory, se pueden usar políticas de grupo para forzar la instalación de la URL del archivo PAC en los navegadores Internet Explorer y Edge (a través de la configuración de Mantenimiento de Internet Explorer o Plantillas Administrativas). La ventaja es el control total sobre qué dispositivos recibirán la configuración, sin riesgos de ataques WPAD. La desventaja es que solo funciona para dispositivos Windows en el dominio.

2. Proxy transparente (Transparent Proxy)

El equipo de red (enrutador, firewall) intercepta el tráfico HTTP/HTTPS y lo redirige a través de un servidor proxy sin ninguna configuración en los dispositivos clientes. Los usuarios y aplicaciones no tienen idea de la existencia del proxy. Esto es conveniente, pero requiere soporte para Inspección SSL para el tráfico HTTPS, lo que conlleva requisitos adicionales para la infraestructura PKI.

3. Sistemas MDM para dispositivos móviles

Para smartphones y tabletas en iOS y Android, los sistemas de gestión de dispositivos móviles (MDM) — como Microsoft Intune, Jamf o VMware Workspace ONE — permiten distribuir centralizadamente la configuración del proxy. Esto es más confiable que WPAD para dispositivos móviles que a menudo operan fuera de la red corporativa.

4. VPN corporativa con enrutamiento forzado

En lugar de un servidor proxy, todo el tráfico de los empleados remotos se dirige a través de una puerta de enlace VPN corporativa. En la puerta de enlace se aplican políticas de filtrado e inspección de tráfico. Este enfoque proporciona un alto nivel de seguridad, pero requiere infraestructura VPN y puede aumentar la latencia para los usuarios en otras regiones.

Para tareas que van más allá de la infraestructura corporativa — por ejemplo, cuando los empleados del departamento de marketing monitorean los precios de la competencia o prueban campañas publicitarias desde diferentes regiones — las herramientas corporativas a menudo no son suficientes. En tales casos, se utilizan proxies de centros de datos para tareas rápidas de scraping o proxies móviles para trabajar con redes sociales y plataformas publicitarias.

Lista de verificación: cómo elegir un enfoque para la gestión del proxy

  • ✅ Solo dispositivos Windows en el dominio → GPO + archivo PAC
  • ✅ Entorno mixto (Windows + Mac + Linux + móviles) → WPAD + DHCP
  • ✅ Altos requisitos de seguridad → Proxy transparente o VPN
  • ✅ Dispositivos móviles → MDM (Intune, Jamf)
  • ✅ Empleados remotos → VPN + enrutamiento forzado
  • ✅ Trabajo con servicios externos, publicidad, scraping → Proveedores de proxies externos

Conclusión

WPAD es una herramienta poderosa para la gestión centralizada de la configuración del proxy en redes corporativas. Un WPAD correctamente configurado a través de DHCP y DNS libera a los administradores del sistema de la necesidad de configurar manualmente cada dispositivo y permite aplicar cambios instantáneamente en toda la infraestructura. La clave para una implementación exitosa es comprender el mecanismo de funcionamiento, configurar correctamente el archivo PAC y tomar las medidas de seguridad necesarias: DHCP Snooping, HTTPS para la distribución de PAC, bloqueo de solicitudes WPAD en el perímetro de la red.

Es importante recordar que WPAD resuelve la tarea de enrutar tráfico dentro de la red corporativa, pero no reemplaza soluciones de proxy especializadas para trabajar con servicios externos. Si su equipo está monitoreando a la competencia, probando publicidad desde diferentes regiones o trabajando con marketplaces, recomendamos considerar además proxies residenciales — proporcionan direcciones IP reales de usuarios domésticos y un riesgo mínimo de bloqueos por parte de plataformas externas.

```