Pular para o conteúdo principal

Hotspot 2.0, Passpoint e NGH explicados: guia de WiFi

Gavin WheeldonPor Gavin Wheeldon
11 February 2014
9 min de leitura
Hotspot 2.0, Passpoint e NGH explicados: guia de WiFi

Principais conclusões: Hotspot 2.0, Passpoint e NGH

  • Integração sem toque: O Hotspot 2.0 (IEEE 802.11u) e o Passpoint permitem que os dispositivos móveis descubram e se autentiquem em redes corporativas seguras automaticamente, sem telas de Captive Portal ou seleção manual de SSID.
  • Criptografia WPA3-Enterprise: Todas as transmissões de clientes em redes Passpoint são criptografadas usando protocolos 802.1X (EAP-TLS, EAP-TTLS, EAP-SIM) e WPA2/WPA3-Enterprise, eliminando a espionagem e a falsificação de pontos de acesso não autorizados.
  • Descoberta ANQP: O Access Network Query Protocol (ANQP) consulta as capacidades da rede, os identificadores de consórcios de roaming e as relações com operadoras de telefonia celular antes que o dispositivo conclua a associação.
  • Descarregamento de dados celulares de operadoras: As operadoras de redes móveis descarregam automaticamente o tráfego de dados celulares LTE e 5G congestionado em redes WiFi de locais de grande fluxo, em ambientes de alta densidade, como aeroportos, estádios e estações de trânsito.
  • Arquitetura híbrida: Os locais combinam o Passpoint para visitas recorrentes sem atrito com o Purple Captive Portal para aceitação de marketing de visitantes iniciantes e captura de dados demográficos.

Historicamente, a integração ao WiFi público sempre apresentou um dilema fundamental entre segurança e conveniência. As redes de visitantes tradicionais dependem de SSIDs abertos e não criptografados, combinados com captive portals baseados na web. Embora as páginas de login na web capturem o consentimento de marketing, os logins manuais no navegador geram atrito para o usuário, aumentam as taxas de abandono de conexão e deixam os quadros de rádio não autenticados vulneráveis à interceptação de pacotes e ataques de man-in-the-middle.

As arquiteturas Hotspot 2.0, WiFi CERTIFIED Passpoint e Next Generation Hotspot (NGH) resolvem esse conflito. Ao padronizar a descoberta de rede pré-associação e a autenticação 802.1X baseada em certificado, esses padrões oferecem roaming semelhante ao celular, onde os dispositivos se conectam de forma segura e automática no momento em que entram no alcance do sinal.

O que é Hotspot 2.0, Passpoint e Next Generation Hotspot?

Embora frequentemente usados como sinônimos, Hotspot 2.0, Passpoint e NGH referem-se a camadas distintas do ecossistema técnico:

technical técnico do ecossistema:

  • Hotspot 2.0 (IEEE 802.11u): A emenda de protocolo sem fio de linha de base publicada pelo IEEE. Ela define como os pontos de acesso transmitem metadados de rede e como os dispositivos clientes consultam os recursos de rede upstream antes de estabelecer uma associação de RF.
  • Passpoint (WiFi CERTIFIED Passpoint): O programa de certificação e teste de interoperabilidade gerenciado pela WiFi Alliance. O Passpoint padroniza o provisionamento de perfis, a autenticação SIM e a validação de certificados entre fabricantes de dispositivos (Apple iOS, Google Android, Windows) e fornecedores de pontos de acesso corporativos (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist).
  • Next Generation Hotspot (NGH): Uma iniciativa do setor desenvolvida pela Wireless Broadband Alliance (WBA) que define acordos de roaming comercial, estruturas de faturamento de operadoras e trocas de identidade federadas, servindo como base para as arquiteturas globais de OpenRoaming.

Como funciona o processo de conexão IEEE 802.11u e ANQP

Em redes WiFi legadas, um dispositivo não consegue determinar se uma rede oferece acesso à internet ou suporta suas credenciais até que ocorra a associação e a solicitação de uma concessão DHCP. O Hotspot 2.0 resolve essa ineficiência usando o Access Network Query Protocol (ANQP) durante a pré-associação:

  1. Resposta de Beacon e Probe: Os pontos de acesso transmitem quadros de beacon 802.11 contendo um Interworking Element (IE) que indica a capacidade do Hotspot 2.0, a classificação do grupo do local e o tipo de acesso à rede.
  2. Troca de consultas ANQP: Antes de se associar, o cliente envia quadros de solicitação do Generic Advertisement Service (GAS) para consultar o AP sobre Roaming Consortium Organization Identifiers (OIs), listas de domínios Network Access Identifier (NAI) e códigos de operadoras celulares 3GPP.
  3. Correspondência de perfil: O dispositivo compara as capacidades do AP com os perfis do Passpoint instalados (instalados por meio de aplicativos móveis, MDM corporativo ou perfis de cartão SIM).
  4. Autenticação 802.1X: Se uma correspondência for encontrada, o dispositivo se associa e executa um handshake de autenticação EAP (EAP-TLS com certificados de cliente, EAP-TTLS com MSCHAPv2 ou EAP-SIM/AKA usando credenciais do SIM card celular).
  5. Tunelamento criptografado: O servidor RADIUS valida as credenciais e estabelece chaves de criptografia dinâmica individuais (CCMP/GCMP) via WPA2 ou WPA3-Enterprise, garantindo a privacidade dos dados de ponta a ponta.

Comparativo: Hotspot 2.0 / Passpoint vs Captive Portal vs OpenRoaming

Recurso / Capacidade Captive Portal Tradicional Hotspot 2.0 / Passpoint WBA OpenRoaming
Experiência de Conexão Seleção manual de SSID + cadastro na página splash do navegador Conexão automática em segundo plano sem toque (zero-touch) Roaming automático federado global sem toque (zero-touch)
Criptografia Over-the-Air Sem criptografia (Aberta) ou PSK Compartilhada WPA2/WPA3-Enterprise (Chaves AES/GCMP dinâmicas individuais) WPA2/WPA3-Enterprise (802.1X EAP-TLS/TTLS)
Mecanismo de Integração (Onboarding) Formulário web / Login social / SMS OTP Perfil de configuração Passpoint (.mobileconfig, OSU) ou SIM Federação de Provedor de Identidade (IDP) / SIM da operadora / Perfil do aplicativo
Descarregamento de Rede Celular (Offload) Não suportado Suportado via perfis 3GPP EAP-SIM/AKA Totalmente automatizado entre operadoras globais participantes
Captura de Dados de Marketing Alta (Formulários personalizados, caixas de seleção de consentimento, pesquisas) Baixa / Indireta (Telemetria RADIUS e análise de MAC) Atributos de ID federados e análise de dados do local (venue analytics)
Compatibilidade de Hardware Universal (Todos os APs padrão) Requer APs certificados para IEEE 802.11u e Passpoint Requer Passpoint Release 2+ e conformidade com WBA

Arquitetura de segurança: por que o Passpoint elimina ataques MITM

As redes WiFi públicas abertas padrão transmitem frames de dados em texto não criptografado, permitindo a interceptação por meio de captura passiva de pacotes. Os invasores também podem implantar pontos de acesso "Evil Twin" com SSIDs idênticos para interceptar credenciais de login e transações financeiras.

O Passpoint elimina essas vulnerabilidades por meio de três mecanismos de segurança:

  • Validação de Certificado do Servidor: O cliente valida o certificado de identidade do servidor em relação a Autoridades Certificadoras (CAs) raiz confiáveis, evitando a falsificação por APs invasores.
  • Autenticação Mútua: Os protocolos EAP corporativos garantem que tanto a rede quanto o cliente verifiquem as identidades antes de estabelecer o acesso à rede.
  • Criptografia Individual por Usuário: As Chaves Transitórias em Par (PTK) criptografam cada frame entre o cliente e o ponto de acesso, impedindo que outros dispositivos conectados no local interceptem o tráfego de rede.

Descarregamento de dados de operadora (carrier offload) e viabilidade econômica em locais de alta densidade

Locais de alta densidade, como aeroportos internacionais (como o Manchester Airports Group e o AGS Airports), estádios esportivos e terminais de transporte enfrentam congestionamento severo na rede celular. Os sinais celulares macro internos têm dificuldade para penetrar nos materiais de construção modernos, enquanto a cobertura de ondas milimétricas 5G permanece localizada.

O Passpoint permite que as operadoras de celular descarreguem dados móveis para a infraestrutura de WiFi corporativa existente de forma integrada. Quando um assinante de operadora entra no local, seu smartphone identifica o OI do Consórcio da operadora via ANQP e se autentica automaticamente usando o cartão SIM do dispositivo. Isso reduz o congestionamento das torres de celular, ao mesmo tempo que oferece aos passageiros dados confiáveis de alta velocidade.

Estratégia híbrida para locais: combinando Passpoint com os Captive Portals da Purple

Embora o Passpoint ofereça conectividade sem atrito, as equipes de marketing e operações dos locais ainda precisam de insights primários sobre os clientes, aceitação de marketing (opt-ins) e dados demográficos dos visitantes. As empresas modernas implementam uma arquitetura híbrida:

  1. Visitantes de primeira viagem: Conectam-se por meio de um Purple Captive Portal personalizado, concluindo o registro, selecionando preferências de comunicação e aceitando os termos da GDPR/CCPA.
  2. Provisionamento Passpoint: Ao concluir o fluxo do Captive Portal, a plataforma Purple gera e instala um perfil de configuração Passpoint seguro no dispositivo do visitante.
  3. Visitas subsequentes: Em todas as visitas de retorno em qualquer local da rede da marca, o dispositivo se conecta automaticamente via Passpoint criptografado sem exibir páginas de login novamente.
  4. Telemetria e análise: O local captura dados abrangentes de tempo de permanência, frequência e movimentação por zona via Purple WiFi Analytics, enquanto proporciona uma experiência perfeita ao visitante.

Configuração de fornecedores de ponto de acesso corporativo

O Passpoint e o Hotspot 2.0 podem ser ativados nas principais plataformas de hardware sem fio corporativo que suportam o padrão IEEE 802.11u:

  • Cisco Meraki & Catalyst: Configure perfis Hotspot 2.0 no Dashboard ou Catalyst WLC, atribuindo domínios NAI, redes celulares 3GPP e endpoints de bilhetagem RADIUS.
  • HPE Aruba Networking: Implante configurações Passpoint via Aruba Central ou AirWave, especificando Identificadores de Consórcio de Roaming e elementos ANQP de Nome do Local.
  • Ruckus Wireless: Habilite o Hotspot 2.0 nos controladores SmartZone ou ZoneDirector com mapeamento automatizado de servidor de inscrição online (OSU).
  • Juniper Mist: Configure perfis WLAN Passpoint orientados por IA com autenticação RADIUS na nuvem e gerenciamento de perfil zero-touch.

Perguntas frequentes

O que é Hotspot 2.0 e como funciona?

O Hotspot 2.0 (IEEE 802.11u) é um padrão sem fio que permite aos dispositivos móveis descobrir, consultar e autenticar automaticamente com redes WiFi públicas e corporativas compatíveis usando consultas ANQP de pré-associação, sem a intervenção do usuário.

Qual é a diferença entre Hotspot 2.0 e Passpoint?

O Hotspot 2.0 é o padrão técnico subjacente desenvolvido pelo IEEE e pela WiFi Alliance, enquanto o Passpoint (WiFi CERTIFIED Passpoint) é o programa de certificação formal que garante a interoperabilidade entre diferentes fornecedores para um roaming contínuo, criptografado e sem toque.

Como o Passpoint melhora a segurança do WiFi corporativo em comparação com captive portals abertos?

Ao contrário dos captive portals abertos que transmitem tráfego não criptografado, o Passpoint criptografa todas as transmissões dos clientes usando WPA2/WPA3-Enterprise (802.1X com EAP-TLS ou EAP-TTLS), eliminando a interceptação de dados por man-in-the-middle e ataques de AP invasores.

O que é Next Generation Hotspot (NGH) e OpenRoaming?

O Next Generation Hotspot (NGH) é uma iniciativa da Wireless Broadband Alliance que padroniza o descarregamento de dados celulares e o roaming WiFi contínuo em hubs de transporte globais, hotéis e locais de eventos, formando a base das federações modernas de OpenRoaming.

Os locais de eventos podem implantar o Passpoint junto com o marketing de captive portal?

Sim. As implantações híbridas utilizam o Hotspot 2.0/Passpoint para visitas de retorno instantâneas e sem atrito, além da integração de funcionários, enquanto direcionam as conexões de visitantes de primeira viagem por meio de um captive portal personalizado para captura de dados e aceitação de marketing.

Perguntas frequentes

O que é Hotspot 2.0, Passpoint e Next Generation Hotspot?

Embora frequentemente usados como sinônimos, Hotspot 2.0, Passpoint e NGH referem-se a camadas distintas do ecossistema técnico: technical técnico do ecossistema: Hotspot 2.0 (IEEE 802.11u): A emenda de protocolo sem fio de linha de base publicada pelo IEEE. Ela define como os pontos de acesso transmitem metadados de rede e como os dispositivos clientes consultam os recursos de rede upstream antes de estabelecer uma associação de RF. Passpoint (WiFi CERTIFIED Passpoint): O programa de certificação e teste de interoperabilidade gerenciado pela WiFi Alliance. O Passpoint padroniza o provisionamento de perfis, a autenticação SIM e a validação de certificados entre fabricantes de dispositivos (Apple iOS, Google Android, Windows) e fornecedores de pontos de acesso corporativos (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist). Next Generation Hotspot (NGH): Uma iniciativa do setor desenvolvida pela Wireless Broadband Alliance (WBA) que define acordos de roaming comercial, estruturas de faturamento de operadoras e trocas de identidade federadas, servindo como base para as arquiteturas globais de OpenRoaming .

O que é Hotspot 2.0 e como funciona?

O Hotspot 2.0 (IEEE 802.11u) é um padrão sem fio que permite aos dispositivos móveis descobrir, consultar e autenticar automaticamente com redes WiFi públicas e corporativas compatíveis usando consultas ANQP de pré-associação, sem a intervenção do usuário.

Qual é a diferença entre Hotspot 2.0 e Passpoint?

O Hotspot 2.0 é o padrão técnico subjacente desenvolvido pelo IEEE e pela WiFi Alliance, enquanto o Passpoint (WiFi CERTIFIED Passpoint) é o programa de certificação formal que garante a interoperabilidade entre diferentes fornecedores para um roaming contínuo, criptografado e sem toque.

Como o Passpoint melhora a segurança do WiFi corporativo em comparação com captive portals abertos?

Ao contrário dos captive portals abertos que transmitem tráfego não criptografado, o Passpoint criptografa todas as transmissões dos clientes usando WPA2/WPA3-Enterprise (802.1X com EAP-TLS ou EAP-TTLS), eliminando a interceptação de dados por man-in-the-middle e ataques de AP invasores.

O que é Next Generation Hotspot (NGH) e OpenRoaming?

O Next Generation Hotspot (NGH) é uma iniciativa da Wireless Broadband Alliance que padroniza o descarregamento de dados celulares e o roaming WiFi contínuo em hubs de transporte globais, hotéis e locais de eventos, formando a base das federações modernas de OpenRoaming.

Os locais de eventos podem implantar o Passpoint junto com o marketing de captive portal?

Sim. As implantações híbridas utilizam o Hotspot 2.0/Passpoint para visitas de retorno instantâneas e sem atrito, além da integração de funcionários, enquanto direcionam as conexões de visitantes de primeira viagem por meio de um captive portal personalizado para captura de dados e aceitação de marketing.

Faça um benchmark da sua rede de WiFi para colaboradores

Use nossa avaliação gratuita para ver como sua rede se compara aos níveis Bronze, Silver e Gold da Purple e obtenha um relatório personalizado que sua equipe de TI pode usar para planejar o próximo upgrade.

Obtenha o benchmark de WiFi gratuito

Pronto para começar?

Agende uma demonstração com um de nossos especialistas para ver como a Purple pode ajudar você a atingir seus objetivos de negócio.

Fale com um especialista