Principais conclusões: Hotspot 2.0, Passpoint e NGH
- Integração sem toque: O Hotspot 2.0 (IEEE 802.11u) e o Passpoint permitem que os dispositivos móveis descubram e se autentiquem em redes corporativas seguras automaticamente, sem telas de Captive Portal ou seleção manual de SSID.
- Criptografia WPA3-Enterprise: Todas as transmissões de clientes em redes Passpoint são criptografadas usando protocolos 802.1X (EAP-TLS, EAP-TTLS, EAP-SIM) e WPA2/WPA3-Enterprise, eliminando a espionagem e a falsificação de pontos de acesso não autorizados.
- Descoberta ANQP: O Access Network Query Protocol (ANQP) consulta as capacidades da rede, os identificadores de consórcios de roaming e as relações com operadoras de telefonia celular antes que o dispositivo conclua a associação.
- Descarregamento de dados celulares de operadoras: As operadoras de redes móveis descarregam automaticamente o tráfego de dados celulares LTE e 5G congestionado em redes WiFi de locais de grande fluxo, em ambientes de alta densidade, como aeroportos, estádios e estações de trânsito.
- Arquitetura híbrida: Os locais combinam o Passpoint para visitas recorrentes sem atrito com o Purple Captive Portal para aceitação de marketing de visitantes iniciantes e captura de dados demográficos.
Historicamente, a integração ao WiFi público sempre apresentou um dilema fundamental entre segurança e conveniência. As redes de visitantes tradicionais dependem de SSIDs abertos e não criptografados, combinados com captive portals baseados na web. Embora as páginas de login na web capturem o consentimento de marketing, os logins manuais no navegador geram atrito para o usuário, aumentam as taxas de abandono de conexão e deixam os quadros de rádio não autenticados vulneráveis à interceptação de pacotes e ataques de man-in-the-middle.
As arquiteturas Hotspot 2.0, WiFi CERTIFIED Passpoint e Next Generation Hotspot (NGH) resolvem esse conflito. Ao padronizar a descoberta de rede pré-associação e a autenticação 802.1X baseada em certificado, esses padrões oferecem roaming semelhante ao celular, onde os dispositivos se conectam de forma segura e automática no momento em que entram no alcance do sinal.
O que é Hotspot 2.0, Passpoint e Next Generation Hotspot?
Embora frequentemente usados como sinônimos, Hotspot 2.0, Passpoint e NGH referem-se a camadas distintas do ecossistema técnico:
technical técnico do ecossistema:- Hotspot 2.0 (IEEE 802.11u): A emenda de protocolo sem fio de linha de base publicada pelo IEEE. Ela define como os pontos de acesso transmitem metadados de rede e como os dispositivos clientes consultam os recursos de rede upstream antes de estabelecer uma associação de RF.
- Passpoint (WiFi CERTIFIED Passpoint): O programa de certificação e teste de interoperabilidade gerenciado pela WiFi Alliance. O Passpoint padroniza o provisionamento de perfis, a autenticação SIM e a validação de certificados entre fabricantes de dispositivos (Apple iOS, Google Android, Windows) e fornecedores de pontos de acesso corporativos (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist).
- Next Generation Hotspot (NGH): Uma iniciativa do setor desenvolvida pela Wireless Broadband Alliance (WBA) que define acordos de roaming comercial, estruturas de faturamento de operadoras e trocas de identidade federadas, servindo como base para as arquiteturas globais de OpenRoaming.
Como funciona o processo de conexão IEEE 802.11u e ANQP
Em redes WiFi legadas, um dispositivo não consegue determinar se uma rede oferece acesso à internet ou suporta suas credenciais até que ocorra a associação e a solicitação de uma concessão DHCP. O Hotspot 2.0 resolve essa ineficiência usando o Access Network Query Protocol (ANQP) durante a pré-associação:
- Resposta de Beacon e Probe: Os pontos de acesso transmitem quadros de beacon 802.11 contendo um Interworking Element (IE) que indica a capacidade do Hotspot 2.0, a classificação do grupo do local e o tipo de acesso à rede.
- Troca de consultas ANQP: Antes de se associar, o cliente envia quadros de solicitação do Generic Advertisement Service (GAS) para consultar o AP sobre Roaming Consortium Organization Identifiers (OIs), listas de domínios Network Access Identifier (NAI) e códigos de operadoras celulares 3GPP.
- Correspondência de perfil: O dispositivo compara as capacidades do AP com os perfis do Passpoint instalados (instalados por meio de aplicativos móveis, MDM corporativo ou perfis de cartão SIM).
- Autenticação 802.1X: Se uma correspondência for encontrada, o dispositivo se associa e executa um handshake de autenticação EAP (EAP-TLS com certificados de cliente, EAP-TTLS com MSCHAPv2 ou EAP-SIM/AKA usando credenciais do SIM card celular).
- Tunelamento criptografado: O servidor RADIUS valida as credenciais e estabelece chaves de criptografia dinâmica individuais (CCMP/GCMP) via WPA2 ou WPA3-Enterprise, garantindo a privacidade dos dados de ponta a ponta.
Comparativo: Hotspot 2.0 / Passpoint vs Captive Portal vs OpenRoaming
Arquitetura de segurança: por que o Passpoint elimina ataques MITM
As redes WiFi públicas abertas padrão transmitem frames de dados em texto não criptografado, permitindo a interceptação por meio de captura passiva de pacotes. Os invasores também podem implantar pontos de acesso "Evil Twin" com SSIDs idênticos para interceptar credenciais de login e transações financeiras.
O Passpoint elimina essas vulnerabilidades por meio de três mecanismos de segurança:
- Validação de Certificado do Servidor: O cliente valida o certificado de identidade do servidor em relação a Autoridades Certificadoras (CAs) raiz confiáveis, evitando a falsificação por APs invasores.
- Autenticação Mútua: Os protocolos EAP corporativos garantem que tanto a rede quanto o cliente verifiquem as identidades antes de estabelecer o acesso à rede.
- Criptografia Individual por Usuário: As Chaves Transitórias em Par (PTK) criptografam cada frame entre o cliente e o ponto de acesso, impedindo que outros dispositivos conectados no local interceptem o tráfego de rede.
Descarregamento de dados de operadora (carrier offload) e viabilidade econômica em locais de alta densidade
Locais de alta densidade, como aeroportos internacionais (como o Manchester Airports Group e o AGS Airports), estádios esportivos e terminais de transporte enfrentam congestionamento severo na rede celular. Os sinais celulares macro internos têm dificuldade para penetrar nos materiais de construção modernos, enquanto a cobertura de ondas milimétricas 5G permanece localizada.
O Passpoint permite que as operadoras de celular descarreguem dados móveis para a infraestrutura de WiFi corporativa existente de forma integrada. Quando um assinante de operadora entra no local, seu smartphone identifica o OI do Consórcio da operadora via ANQP e se autentica automaticamente usando o cartão SIM do dispositivo. Isso reduz o congestionamento das torres de celular, ao mesmo tempo que oferece aos passageiros dados confiáveis de alta velocidade.
Estratégia híbrida para locais: combinando Passpoint com os Captive Portals da Purple
Embora o Passpoint ofereça conectividade sem atrito, as equipes de marketing e operações dos locais ainda precisam de insights primários sobre os clientes, aceitação de marketing (opt-ins) e dados demográficos dos visitantes. As empresas modernas implementam uma arquitetura híbrida:
- Visitantes de primeira viagem: Conectam-se por meio de um Purple Captive Portal personalizado, concluindo o registro, selecionando preferências de comunicação e aceitando os termos da GDPR/CCPA.
- Provisionamento Passpoint: Ao concluir o fluxo do Captive Portal, a plataforma Purple gera e instala um perfil de configuração Passpoint seguro no dispositivo do visitante.
- Visitas subsequentes: Em todas as visitas de retorno em qualquer local da rede da marca, o dispositivo se conecta automaticamente via Passpoint criptografado sem exibir páginas de login novamente.
- Telemetria e análise: O local captura dados abrangentes de tempo de permanência, frequência e movimentação por zona via Purple WiFi Analytics, enquanto proporciona uma experiência perfeita ao visitante.
Configuração de fornecedores de ponto de acesso corporativo
O Passpoint e o Hotspot 2.0 podem ser ativados nas principais plataformas de hardware sem fio corporativo que suportam o padrão IEEE 802.11u:
- Cisco Meraki & Catalyst: Configure perfis Hotspot 2.0 no Dashboard ou Catalyst WLC, atribuindo domínios NAI, redes celulares 3GPP e endpoints de bilhetagem RADIUS.
- HPE Aruba Networking: Implante configurações Passpoint via Aruba Central ou AirWave, especificando Identificadores de Consórcio de Roaming e elementos ANQP de Nome do Local.
- Ruckus Wireless: Habilite o Hotspot 2.0 nos controladores SmartZone ou ZoneDirector com mapeamento automatizado de servidor de inscrição online (OSU).
- Juniper Mist: Configure perfis WLAN Passpoint orientados por IA com autenticação RADIUS na nuvem e gerenciamento de perfil zero-touch.
Perguntas frequentes
O que é Hotspot 2.0 e como funciona?
O Hotspot 2.0 (IEEE 802.11u) é um padrão sem fio que permite aos dispositivos móveis descobrir, consultar e autenticar automaticamente com redes WiFi públicas e corporativas compatíveis usando consultas ANQP de pré-associação, sem a intervenção do usuário.
Qual é a diferença entre Hotspot 2.0 e Passpoint?
O Hotspot 2.0 é o padrão técnico subjacente desenvolvido pelo IEEE e pela WiFi Alliance, enquanto o Passpoint (WiFi CERTIFIED Passpoint) é o programa de certificação formal que garante a interoperabilidade entre diferentes fornecedores para um roaming contínuo, criptografado e sem toque.
Como o Passpoint melhora a segurança do WiFi corporativo em comparação com captive portals abertos?
Ao contrário dos captive portals abertos que transmitem tráfego não criptografado, o Passpoint criptografa todas as transmissões dos clientes usando WPA2/WPA3-Enterprise (802.1X com EAP-TLS ou EAP-TTLS), eliminando a interceptação de dados por man-in-the-middle e ataques de AP invasores.
O que é Next Generation Hotspot (NGH) e OpenRoaming?
O Next Generation Hotspot (NGH) é uma iniciativa da Wireless Broadband Alliance que padroniza o descarregamento de dados celulares e o roaming WiFi contínuo em hubs de transporte globais, hotéis e locais de eventos, formando a base das federações modernas de OpenRoaming.
Os locais de eventos podem implantar o Passpoint junto com o marketing de captive portal?
Sim. As implantações híbridas utilizam o Hotspot 2.0/Passpoint para visitas de retorno instantâneas e sem atrito, além da integração de funcionários, enquanto direcionam as conexões de visitantes de primeira viagem por meio de um captive portal personalizado para captura de dados e aceitação de marketing.




