Pular para o conteúdo principal

Acesso Seguro de Convidados: Implementando NAC para Dispositivos Não Gerenciados

Este guia de referência técnica detalha a arquitetura, a implantação e as considerações de conformidade para a implementação do Controle de Acesso à Rede (NAC) para proteger dispositivos de convidados não gerenciados. Ele fornece orientações práticas para que líderes de TI alcancem um acesso seguro de convidados sem comprometer a infraestrutura corporativa.

Publicado Atualizado
📖 5 min de leitura1,415 palavras2 exemplos práticos3 questões práticas8 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
Secure Guest Access: Implementando NAC para Dispositivos Não Gerenciados. Um Informativo de Inteligência Purple WiFi. Introdução e Contexto. Boas-vindas. Se você é responsável pela segurança de rede em um hotel, rede de varejo, estádio ou local do setor público, está lidando com um problema que só fica mais difícil: como oferecer aos clientes, visitantes e prestadores de serviços um acesso WiFi rápido e conveniente - sem abrir uma porta para a sua infraestrutura corporativa? É exatamente isso que vamos abordar hoje. Esta não é uma visão geral teórica. Vamos cobrir a arquitetura, as decisões de implantação, os requisitos de conformidade e os cenários do mundo real onde isso dá certo - e onde dá errado. O desafio central é este: dispositivos não gerenciados. Seus convidados estão se conectando com smartphones pessoais, laptops, tablets e, cada vez mais, dispositivos IoT - nenhum dos quais você controla, nenhum dos quais tem seu agente de MDM instalado, e todos representam um risco potencial de segurança se não forem devidamente segmentados e autenticados. O Network Access Control, ou NAC, é o framework que resolve isso. Vamos começar. Aprofundamento Técnico. Primeiro, vamos ser precisos sobre o que o NAC realmente é. Network Access Control é um framework de segurança que impõe o acesso baseado em políticas aos recursos de rede. Ele avalia quem está se conectando, qual dispositivo está usando e se esse dispositivo atende aos requisitos de postura de segurança - antes de conceder o acesso. Para dispositivos de convidados não gerenciados, a verificação de postura é necessariamente leve, mas os componentes de identidade e segmentação são críticos. A arquitetura se divide em três camadas funcionais. A primeira é a camada de autenticação. Para dispositivos corporativos gerenciados, você normalmente usaria o IEEE 802.1X com EAP-TLS, onde os certificados são enviados via SCEP através do seu MDM. Mas para dispositivos de convidados não gerenciados, o 802.1X não é prático - os convidados não possuem certificados e você não pode enviá-los. Portanto, a camada de autenticação para convidados depende de um Captive Portal: uma página de autenticação baseada na web que intercepta a solicitação HTTP ou HTTPS inicial e redireciona o usuário para um fluxo de login ou registro. É aqui que plataformas como a solução Guest WiFi da Purple operam - capturando a identidade por meio de login social, e-mail, verificação por SMS ou registro baseado em formulário, e passando essa identidade para o mecanismo de política do NAC. A segunda camada é o mecanismo de política. É aqui que as decisões de acesso são tomadas. O sistema NAC avalia a identidade autenticada em relação às suas políticas de acesso e atribui o dispositivo ao segmento de rede apropriado. Para um convidado, isso normalmente significa uma VLAN de convidado dedicada com acesso apenas à internet e sem rota para suas sub-redes corporativas. Para um prestador de serviços com um dispositivo conhecido, você pode atribuí-lo a uma VLAN restrita com acesso a recursos internos específicos. O mecanismo de política também pode aplicar acesso baseado em tempo - um participante de conferência obtém acesso durante a duração do evento, um hóspede de hotel obtém acesso pela duração de sua estadia. A terceira camada é a de aplicação. Isso é gerenciado na borda da rede - seus pontos de acesso sem fio, switches e firewall. O sistema NAC se comunica com esses dispositivos via RADIUS, que é o protocolo Remote Authentication Dial-In User Service. Quando um visitante se autentica, o servidor RADIUS retorna uma mensagem de Access-Accept com atributos de atribuição de VLAN, e o ponto de acesso coloca o dispositivo na VLAN correta. Se a autenticação falhar, o servidor RADIUS retorna Access-Reject, e o dispositivo permanece em uma VLAN de quarentena pré-autenticação com acesso apenas ao Captive Portal. Agora, vamos falar sobre o WPA3. Se você está implantando ou atualizando sua infraestrutura sem fio, o WPA3 deve estar em seu planejamento. O WPA3-SAE, que significa Simultaneous Authentication of Equals, substitui o WPA2-PSK e elimina a vulnerabilidade a ataques de dicionário off-line. Especificamente para redes de visitantes, o WPA3-OWE - Opportunistic Wireless Encryption - é particularmente relevante. O OWE fornece criptografia sem exigir uma senha, o que significa que os visitantes obtêm uma conexão criptografada sem qualquer atrito adicional. Essa é uma melhoria significativa em relação ao SSID de visitante aberto tradicional, que transmite dados em texto não criptografado. A conformidade não é negociável na maioria dos setores de que estamos falando. Se você gerencia um hotel com um sistema de ponto de venda, o PCI-DSS exige uma segmentação de rede rigorosa entre os ambientes de dados de titulares de cartão e as redes de visitantes. O requisito é explícito: o WiFi de visitantes deve estar em um segmento de rede separado, sem rota para o escopo do PCI. O NAC aplica isso na camada de rede, e sua política de firewall aplica isso no perímetro. O GDPR adiciona outra dimensão - se você está coletando dados de identidade de visitantes por meio do seu Captive Portal, você precisa de consentimento explícito, uma base legal para o processamento e uma política de retenção de dados. A plataforma da Purple lida com a captura de consentimento em conformidade com o GDPR de forma nativa, com períodos de retenção e trilhas de auditoria configuráveis. Vamos também abordar a randomização de endereços MAC, porque ela é uma verdadeira dor de cabeça operacional. Desde o iOS, Android e Windows, os dispositivos randomizam seu endereço MAC por SSID por padrão. Isso quebra qualquer política de NAC que dependa do endereço MAC como um identificador persistente. A resposta correta é mover seu modelo de identidade para o usuário autenticado, e não para o MAC do dispositivo. Quando um visitante se autentica por meio do seu Captive Portal, você vincula a sessão dele à sua identidade autenticada - e-mail, número de telefone ou perfil social - em vez do seu endereço MAC. A plataforma de análise da Purple lida com isso corretamente, mantendo a identidade no nível do usuário entre as sessões, mesmo quando o endereço MAC muda. Para organizações que precisam de uma avaliação mais robusta da postura do dispositivo para dispositivos não gerenciados, existem abordagens com e sem agente. A avaliação de postura sem agente usa técnicas como identificação de sistema operacional, varredura de portas abertas e análise de HTTP user-agent para classificar dispositivos e avaliar a conformidade básica. Isso é adequado para redes de convidados onde você deseja identificar o tipo de dispositivo para fins de análise ou aplicar políticas diferenciadas - por exemplo, bloquear dispositivos IoT conhecidos de acessar determinados serviços. A avaliação de postura baseada em agente exige que o usuário instale um agente temporário, o que é apropriado para cenários de acesso de terceiros ou parceiros, mas gera atrito para convidados casuais. Recomendações de Implementação e Armadilhas Comuns. Deixe-me guiar você pela sequência de implantação que funciona na prática. Comece com a segmentação de rede antes de mexer na configuração do NAC. Defina suas VLANs: uma VLAN de pré-autenticação com acesso apenas ao Captive Portal e DNS, uma VLAN de convidados com acesso à internet e sem rotas internas e, opcionalmente, uma VLAN de parceiros com acesso interno restrito. Configure suas ACLs de firewall. Essa é a base - tudo o resto é construído sobre ela. Segundo, implante sua infraestrutura RADIUS. Para a maioria das implantações de médio porte, um serviço RADIUS hospedado na nuvem e integrado à sua plataforma de Captive Portal é a escolha certa. Isso elimina a sobrecarga operacional de gerenciar servidores RADIUS locais e fornece a redundância que você precisa para uma rede de convidados de produção. Certifique-se de que seus segredos compartilhados de RADIUS sejam fortes e rotacionados regularmente. Terceiro, configure seu Captive Portal. O portal precisa estar acessível a partir da VLAN de pré-autenticação - o que significa que a resolução de DNS para o domínio do portal deve funcionar antes da autenticação. Configure seu escopo DHCP na VLAN de pré-autenticação para apontar para um servidor DNS que resolva o domínio do portal. Teste isso com cuidado - a configuração incorreta de DNS é a causa mais comum de falhas no Captive Portal. Quarto, teste sua atribuição de VLAN de ponta a ponta. Conecte um dispositivo de teste, conclua o fluxo de autenticação e verifique se o dispositivo vai para a VLAN correta com a política de acesso certa. Use uma captura de pacotes para confirmar se os atributos RADIUS estão sendo transmitidos corretamente. Verifique se a VLAN de convidados não tem rota para suas sub-redes corporativas - execute um traceroute da VLAN de convidados para um IP corporativo e confirme se ele falha. Agora, os problemas comuns. O modo de falha mais comum é a configuração incorreta de túnel dividido - onde a VLAN de convidados tem uma rota indesejada para recursos internos devido a uma regra de firewall mal configurada ou uma ACL ausente. Audite suas regras de firewall antes de entrar em operação. A segunda falha comum é o tratamento de timeout do RADIUS - se o seu servidor RADIUS estiver inacessível, o que acontece? Certifique-se de que seus pontos de acesso estejam configurados para fail-closed, não fail-open. Fail-open significa que os convidados obtêm acesso à rede mesmo se o RADIUS estiver inativo, o que é um risco de segurança. Fail-closed significa nenhum acesso se o RADIUS estiver inacessível, que é a postura correta para uma implantação segura. O terceiro problema comum é a expiração de certificados no seu Captive Portal. Se o certificado TLS do seu portal expirar, os convidados verão um aviso de segurança do navegador e sua taxa de autenticação cairá para quase zero. Automatize a renovação de certificados com o Let's Encrypt ou sua plataforma de gerenciamento de certificados. Perguntas e Respostas Rápidas. Preciso de 802.1X para redes de convidados? Não. O 802.1X é adequado para dispositivos corporativos gerenciados. Para convidados não gerenciados, um Captive Portal com atribuição de VLAN baseada em RADIUS é a arquitetura correta. Posso usar um único SSID para convidados e dispositivos corporativos? Tecnicamente sim, usando atribuição dinâmica de VLAN baseada no resultado da autenticação. Mas operacionalmente, SSIDs separados são mais simples de gerenciar e mais fáceis de auditar. Mantenha-os separados. Como lidar com dispositivos IoT que não conseguem concluir o fluxo de um Captive Portal? Use desvio de autenticação baseado em MAC, ou MAB, para dispositivos IoT conhecidos com endereços MAC pré-registrados. Para dispositivos IoT desconhecidos, coloque-os em uma VLAN de quarentena e revise manualmente. Qual é o timeout de sessão correto para o acesso de convidados? Para o setor de hospitalidade, alinhe com a duração da estadia do hóspede. Para varejo, de duas a quatro horas é o ideal. Para eventos, alinhe com a programação do evento. Sempre configure um timeout de ociosidade - 30 minutos de inatividade é um padrão razoável. Devo registrar o tráfego de convidados? Sim, para fins legais e de conformidade. Retenha os logs de conexão - IP de origem, data/hora, identidade autenticada - por no mínimo 90 dias, ou mais se a sua jurisdição exigir. A plataforma da Purple fornece essa trilha de auditoria nativamente. Resumo e Próximos Passos. Para resumir tudo: o acesso seguro de convidados para dispositivos não gerenciados é um problema resolvido, mas requer uma arquitetura deliberada. Os três pilares são identidade - quem está se conectando; segmentação - para onde podem ir; e conformidade - como você garante que a política seja mantida. O NAC une tudo isso, com o RADIUS como o protocolo de comunicação entre sua plataforma de autenticação e sua infraestrutura de rede. Para seus próximos passos: se ainda não o fez, audite sua segmentação atual de rede de convidados. Confirme que não há rotas da sua VLAN de convidados para suas sub-redes corporativas. Revise o fluxo de consentimento da GDPR e a configuração de retenção de dados do seu Captive Portal. E se você estiver usando WPA2 com um SSID de convidados aberto, coloque o WPA3-OWE no seu cronograma de atualização de infraestrutura. A plataforma da Purple se integra diretamente a esta arquitetura - fornecendo o Captive Portal, captura de identidade, camada de conformidade com GDPR e análises que rodam sobre a sua infraestrutura de NAC. Se você quiser ver como isso se aplica ao ambiente específico do seu local, a equipe da Purple pode apresentar uma arquitetura de referência para o seu caso de uso. Obrigado pela atenção. Este foi um Informativo de Inteligência Purple WiFi sobre Acesso Seguro de Convidados: Implementando NAC para Dispositivos Não Gerenciados.

Parte da nossa série principal: Guia de Guest WiFi

Acesso Seguro de Convidados: Implementando NAC para Dispositivos Não Gerenciados

Resumo Executivo

Para locais corporativos - seja no setor de hospitalidade, varejo ou setor público - fornecer acesso WiFi contínuo para visitantes e prestadores de serviços é uma necessidade de negócios. No entanto, dispositivos não gerenciados apresentam uma superfície de ataque significativa. Cada smartphone, tablet e dispositivo IoT que se conecta à sua rede é uma entidade desconhecida, operando fora do controle de sua infraestrutura de Mobile Device Management (MDM). O desafio para os líderes de TI é facilitar esse acesso e, ao mesmo tempo, isolar rigidamente esses dispositivos dos ativos corporativos, garantindo a conformidade com frameworks como PCI DSS e GDPR.

Este guia fornece uma visão detalhada sobre a implementação de Network Access Control (NAC) especificamente para dispositivos não gerenciados. Vamos além das chaves pré-compartilhadas básicas para explorar a segmentação de rede orientada por identidade e aplicada por políticas. Ao aproveitar um Captive Portal integrado com mecanismos de política baseados em RADIUS, as organizações podem aplicar posturas de segurança rigorosas sem introduzir uma fricção inaceitável na experiência do usuário. Abordaremos o design arquitetônico, as metodologias de implantação e a integração de plataformas como o Guest WiFi para gerenciar identidade e consentimento em escala.

Aprofundamento Técnico: Arquitetura NAC para Dispositivos Não Gerenciados

O Network Access Control é a aplicação de acesso baseado em políticas aos recursos de rede. Embora o 802.1X tradicional com EAP-TLS seja o padrão ouro para dispositivos gerenciados - muitas vezes dependendo da implantação de certificados via SCEP (consulte The Role of SCEP and NAC in Modern MDM Infrastructure) - essa abordagem é impraticável para visitantes transitórios. Dispositivos não gerenciados exigem uma arquitetura que equilibre segurança robusta com integração de baixo atrito.

Arquitetura de Três Camadas

A arquitetura para acesso seguro de visitantes compreende três camadas funcionais:

  1. Autenticação e Captura de Identidade: Como o 802.1X é impraticável para dispositivos não gerenciados, a camada de autenticação depende de um Captive Portal. Essa interface baseada na web intercepta a solicitação HTTP/HTTPS inicial e redireciona o usuário para um fluxo de autenticação. Aqui, plataformas como o Guest WiFi da Purple atuam como o provedor de identidade, capturando credenciais via login social, verificação de e-mail ou SMS.
  2. Mecanismo de Política (RADIUS/NAC): Uma vez estabelecida a identidade, o mecanismo de política avalia a solicitação em relação às regras de acesso definidas. O sistema determina o segmento de rede apropriado com base na identidade autenticada, tipo de dispositivo ou hora do dia.
  3. Execução na Borda da Rede: Pontos de acesso sem fio e switches de borda executam a decisão de política. O sistema NAC se comunica via protocolo RADIUS. Após a autenticação bem-sucedida, uma mensagem Access-Accept é retornada com atributos de atribuição de VLAN específicos, posicionando o dispositivo no segmento designado.

Acesso Seguro de Convidados: Implementando NAC para Dispositivos Não Gerenciados - nac architecture overview

WPA3 e Criptografia Sem Fio Oportunista (OWE)

A transição para o WPA3 é crítica para a segurança sem fio moderna. Enquanto o WPA3-SAE substitui o inseguro WPA2-PSK para redes privadas, o WPA3-OWE (Opportunistic Wireless Encryption) é o padrão para redes de convidados públicas. O OWE fornece criptografia de dados individual entre o dispositivo cliente e o ponto de acesso sem exigir uma senha. Isso elimina a vulnerabilidade de transmissão em texto claro inerente aos SSIDs de convidados abertos tradicionais, fornecendo uma base segura antes mesmo que a política do NAC seja aplicada.

Randomização de Endereço MAC e Vinculação de Identidade

Sistemas operacionais modernos (iOS 14+, Android 10+, Windows 10) forçam a randomização do endereço MAC para proteger a privacidade do usuário. Os dispositivos geram um endereço MAC exclusivo e randomizado para cada SSID ao qual se conectam. Isso quebra fundamentalmente as políticas de NAC herdadas que dependem de endereços MAC como identificadores persistentes para convidados recorrentes.

A solução arquitetônica é mudar o modelo de identidade do dispositivo para o usuário. Quando um convidado se autentica por meio do Captive Portal, a sessão deve ser vinculada à sua identidade verificada (por exemplo, e-mail ou número de telefone) em vez de ao endereço MAC efêmero. A plataforma de WiFi Analytics da Purple lida com isso de forma nativa, mantendo perfis de usuário persistentes e registros de conformidade entre sessões, independentemente da rotação do endereço MAC.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Guia de Implementação

A implantação de NAC para dispositivos não gerenciados requer uma abordagem sistemática para garantir a segurança sem interromper as operações.

Passo 1: Definir a Segmentação de Rede e VLANs

Antes de configurar as políticas de NAC, a segmentação de rede subjacente deve ser robusta.

  • VLAN de Pré-Autenticação (Quarentena): Os dispositivos são colocados aqui na conexão inicial. Esta VLAN deve permitir apenas resolução de DNS e tráfego HTTP/HTTPS destinado aos endereços IP do Captive Portal. Todo o resto do tráfego deve ser descartado.
  • VLAN de Convidados: Após a autenticação, os dispositivos são transferidos para cá. Esta VLAN deve ter acesso direto à internet, mas negar estritamente todo o roteamento para sub-redes corporativas (espaço RFC 1918) e outros clientes convidados (isolamento de cliente).
  • VLAN de Prestadores de Serviços/Fornecedores: Um segmento separado para terceiros conhecidos que precisam de acesso a recursos internos específicos, controlado por ACLs de firewall granulares.

Passo 2: Implantar e Configurar a Infraestrutura RADIUS

O servidor RADIUS atua como o intermediário entre a borda da sua rede e o provedor de identidade. Para implantações corporativas, a integração de um serviço RADIUS hospedado na nuvem com a sua plataforma de Captive Portal reduz os custos operacionais e melhora a redundância. Certifique-se de que os segredos compartilhados do RADIUS sejam criptograficamente fortes e alternados de acordo com a sua política de segurança.

Passo 3: Configurar o Captive Portal e o Fluxo de Identidade

Configure o Captive Portal para gerenciar o fluxo de autenticação. Isso inclui a configuração de uma walled garden (a lista de endereços IP e domínios acessíveis antes da autenticação) para garantir que o portal seja carregado corretamente. Crucialmente, o DNS deve funcionar dentro da VLAN de pré-autenticação.

Acesso Seguro de Convidados: Implementando NAC para Dispositivos Não Gerenciados - guest onboarding flow

Passo 4: Testes de Ponta a Ponta e Validação

Os testes devem validar tanto a experiência do usuário quanto os limites de segurança. Verifique se um dispositivo de teste conclui com sucesso o fluxo do Captive Portal e recebe a atribuição correta de VLAN por meio dos atributos RADIUS. O mais importante é validar a segmentação: tente dar ping ou rotear tráfego da VLAN de convidados para um endereço IP corporativo conhecido. Isso deve falhar.

Melhores Práticas e Conformidade

  • Conformidade PCI-DSS: Para estabelecimentos de Varejo e Hotelaria, o PCI-DSS exige o isolamento estrito do Ambiente de Dados de Titulares de Cartão (CDE). O WiFi de convidados deve estar física ou logicamente segregado do CDE, sem permissão de roteamento. O NAC impõe isso na camada de acesso.
  • GDPR e Privacidade de Dados: Ao coletar dados de convidados por meio do portal, o consentimento explícito deve ser obtido. O Captive Portal deve apresentar termos de uso e políticas de privacidade claros. A plataforma subjacente deve oferecer suporte a políticas automatizadas de retenção de dados e solicitações de acesso do titular.
  • Gerenciamento de Sessão: Implemente limites de tempo de sessão apropriados. Para ambientes de varejo, um tempo limite de 2 a 4 horas é o ideal. Para hotelaria, alinhe a duração da sessão com a estadia do hóspede. Sempre configure um tempo limite de inatividade (por exemplo, 30 minutos) para limpar sessões inativas e liberar concessões de DHCP.

Resolução de Problemas e Mitigação de Riscos

  • Configuração Incorreta de Split-Tunnel: O risco mais grave é uma regra de firewall mal configurada que permite o tráfego da VLAN de convidados para a rede corporativa. A auditoria automatizada regular das ACLs do firewall é essencial.
  • Falhas de Resolução de DNS: Se os convidados reclamarem que a "página de login não está carregando", o problema quase sempre é o DNS. Certifique-se de que o escopo DHCP para a VLAN de pré-autenticação forneça um servidor DNS confiável e que o firewall permita o tráfego DNS (porta UDP 53) para esse servidor.
  • Tratamento de Tempo Limite do RADIUS (Fail-Closed): Se o servidor RADIUS ficar inacessível, configure os pontos de acesso para "fail-closed". As configurações "fail-open" fornecem acesso não autenticado durante uma interrupção, o que representa um risco de segurança inaceitável.

Retorno sobre o Investimento (ROI) e Impacto no Negócio

A implementação do acesso seguro de convidados por meio do NAC oferece um valor comercial mensurável:

  • Mitigação de Riscos: Uma redução quantificável na superfície de ataque, garantindo que dispositivos não gerenciados não possam sondar os ativos corporativos.
  • Eficiência Operacional: O onboarding automatizado reduz os chamados do suporte de TI relacionados ao acesso de convidados.
  • Aquisição de Dados: Ao usar plataformas como o Purple, o processo de onboarding seguro captura simultaneamente dados primários, alimentando a plataforma de WiFi Analytics para impulsionar o ROI de marketing.

Definições principais

Controle de Acesso à Rede (NAC)

Uma estrutura de segurança que aplica acesso baseado em políticas aos recursos de rede, avaliando a identidade e a postura antes de conceder o acesso.

Utilizado para garantir que os dispositivos de convidados não gerenciados sejam devidamente segmentados e autenticados antes de acessar a rede.

Captive Portal

Uma página web que o usuário de uma rede de acesso público é obrigado a visualizar e interagir antes que o acesso seja concedido.

O principal mecanismo de autenticação para dispositivos não gerenciados que não podem usar certificados 802.1X.

RADIUS

Remote Authentication Dial-In User Service; um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Contabilidade (AAA).

O protocolo usado pelo mecanismo de políticas NAC para comunicar as atribuições de VLAN aos pontos de acesso sem fio.

Atribuição Dinâmica de VLAN

O processo de atribuição de um dispositivo de rede a uma Virtual Local Area Network específica com base em credenciais de autenticação, em vez da porta física ou SSID.

Permite que um único SSID de convidado atenda com segurança a diferentes tipos de usuários (convidados, prestadores de serviços) colocando-os em diferentes segmentos de rede.

WPA3-OWE

Opportunistic Wireless Encryption; um padrão WiFi que fornece criptografia de dados individualizada para redes abertas sem a necessidade de uma senha.

Protege a transmissão sem fio para redes de convidados, impedindo a interceptação passiva em SSIDs públicos.

Randomização de Endereço MAC

Um recurso de privacidade em sistemas operacionais modernos em que o dispositivo gera um endereço MAC temporário para cada rede sem fio à qual se conecta.

Quebra sistemas legados que usam endereços MAC para rastrear convidados que retornam, tornando necessária a autenticação baseada em identidade.

Walled Garden

Um ambiente restrito que controla o acesso do usuário a conteúdos e serviços da web antes da autenticação completa.

Necessário para permitir que dispositivos não autenticados acessem o Captive Portal e os provedores de identidade necessários (como Facebook ou Google) durante o processo de login.

Client Isolation

Um recurso de segurança de rede sem fio que impede que dispositivos conectados ao mesmo ponto de acesso se comuniquem diretamente entre si.

Essencial para redes de convidados para evitar que dispositivos de convidados infectados espalhem malware para outros convidados.

Exemplos práticos

Uma grande rede de varejo está implantando Guest WiFi em 500 lojas. Eles precisam garantir a conformidade PCI para seus sistemas de Ponto de Venda (POS) enquanto permitem que os convidados se conectem e se autentiquem por meio de um Captive Portal. Como a rede deve ser segmentada e autenticada?

A implementação exige uma separação lógica rigorosa usando VLANs e ACLs de firewall. 1. Os sistemas POS são colocados em uma VLAN Corporativa dedicada e altamente restrita (por exemplo, VLAN 10). 2. Uma VLAN de Pré-Autenticação (VLAN 20) é criada para convidados não autenticados, permitindo apenas tráfego DNS e HTTPS para o domínio do Captive Portal. 3. Uma VLAN de Convidados (VLAN 30) é criada para convidados autenticados, permitindo acesso de saída à internet, mas negando explicitamente todos os endereços IP RFC 1918 (internos). O sistema NAC usa RADIUS para mover os dispositivos da VLAN 20 para a VLAN 30 após a autenticação bem-sucedida no portal.

Comentário do examinador: Esta abordagem atende aos requisitos do PCI DSS, garantindo que a VLAN de Convidados não tenha rota para o CDE (Cardholder Data Environment). O uso de atribuição dinâmica de VLAN via RADIUS garante que os dispositivos sejam isolados antes de comprovarem sua identidade.

Um hospital oferece WiFi para pacientes e visitantes, mas está enfrentando problemas onde os pacientes que retornam precisam se autenticar novamente todos os dias porque seus smartphones realizam a randomização de seus endereços MAC. Como a equipe de TI pode oferecer uma experiência integrada sem comprometer a segurança?

A equipe de TI deve mudar o vínculo de autenticação do endereço MAC para a identidade do usuário. Eles implementam um Captive Portal integrado a uma plataforma como o Purple Guest WiFi. Quando um paciente se conecta pela primeira vez, ele se autentica via SMS ou e-mail. A plataforma cria um perfil de usuário persistente. Mesmo quando o dispositivo gera um novo endereço MAC nas visitas subsequentes, a plataforma reconhece o usuário na nova autenticação e aplica de forma transparente a política NAC correta, sem exigir um novo registro completo.

Comentário do examinador: Depender de endereços MAC para identidade persistente não é mais viável devido aos recursos de privacidade dos sistemas operacionais modernos. Vincular a sessão a uma identidade de usuário verificada garante uma experiência sem atritos, mantendo uma trilha de auditoria precisa.

Questões práticas

Q1. Um gerente de TI de um hotel está configurando a VLAN de pré-autenticação para a implantação de um novo Captive Portal. Os hóspedes relatam que seus dispositivos se conectam ao WiFi, mas a página de login nunca aparece. Qual é o erro de configuração mais provável?

Dica: Considere quais serviços de rede um dispositivo precisa antes de conseguir carregar uma página web por meio de um nome de domínio.

Ver resposta modelo

O erro mais provável é uma falha de resolução de DNS dentro da VLAN de pré-autenticação. Antes que um dispositivo possa carregar o Captive Portal, ele deve resolver o nome de domínio do portal. O escopo DHCP para a VLAN de pré-autenticação deve fornecer um servidor DNS válido, e o firewall deve permitir o tráfego da porta UDP 53 para esse servidor antes da autenticação.

Q2. Você está projetando a política de rede para um estádio. O requisito é fornecer acesso à internet para os torcedores, garantindo ao mesmo tempo que os leitores de ingressos do estádio (que se conectam aos mesmos pontos de acesso físicos) tenham acesso aos servidores internos. Como você alcança isso de forma segura?

Dica: Como uma única infraestrutura física pode suportar diferentes redes lógicas com base na identidade?

Ver resposta modelo

Implemente a atribuição dinâmica de VLAN usando 802.1X para os leitores de ingressos e um Captive Portal para os torcedores. Os leitores de ingressos se autenticam via certificados (802.1X) e são atribuídos pelo servidor RADIUS a uma VLAN de Operações segura. Os torcedores se conectam a um SSID aberto (ou OWE), se autenticam através do Captive Portal e são atribuídos por RADIUS a uma VLAN de Convidados isolada com acesso apenas à internet.

Q3. Durante uma auditoria de segurança, descobre-se que os dispositivos no WiFi de Convidados conseguem dar ping nos endereços IP de gerenciamento dos switches de rede. Qual configuração específica está faltando ou mal configurada?

Dica: Pense em como o tráfego é controlado entre diferentes segmentos de rede.

Ver resposta modelo

O firewall ou switch Layer 3 está sem as Listas de Controle de Acesso (ACLs) necessárias para restringir o roteamento a partir da VLAN de Convidados. Uma regra deve ser implementada para negar explicitamente o tráfego originado na sub-rede da VLAN de Convidados com destino a quaisquer sub-redes internas (espaço RFC 1918), seguida por uma regra que permita o tráfego para a internet (0.0.0.0/0).

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Acesso Seguro de Convidados: Implementando NAC para Dispositivos Não Gerenciados | Purple