Pular para o conteúdo principal

Como configurar políticas NAC para direcionamento de VLAN no Cisco Meraki

Este guia de autoridade oferece a líderes de TI, arquitetos de rede e diretores de operações de locais um framework prático, passo a passo, para configurar políticas NAC e direcionamento de VLAN em ambientes Cisco Meraki. Ele abrange a implementação de 802.1X, o isolamento de dispositivos IoT via MAC Authentication Bypass e a integração perfeita com a plataforma de análise de WiFi para visitantes da Purple para garantir uma segmentação de rede segura, em conformidade e de alto desempenho em implantações nos setores de hotelaria, varejo e público.

Por Iain JewittPublicado Atualizado
📖 7 min de leitura1,912 palavras2 exemplos práticos3 questões práticas9 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
[INTRO] Host: Bem-vindo de volta ao Purple Enterprise Networking Brief. Eu sou o seu anfitrião e hoje estamos abordando um cenário de implantação que tira o sono de muitos diretores de TI: Como configurar políticas de NAC para direcionamento de VLAN no Cisco Meraki. Se você gerencia um local de grande porte - seja um hotel de 500 quartos, um grande complexo de varejo ou um estádio de alta densidade - você já sabe que uma rede plana é uma rede comprometida. Você precisa de segmentação dinâmica. Você precisa garantir que, quando um dispositivo se conectar ao seu SSID, ele seja automaticamente perfilado, autenticado e direcionado para a VLAN correta sem intervenção manual. Neste briefing, vamos deixar de lado a teoria acadêmica e mergulhar direto na arquitetura prática. Vamos ver como implementar o 802.1X, como lidar com dispositivos IoT que não conseguem executar um suplicante e como integrar isso perfeitamente com a plataforma de WiFi de visitantes e analytics da Purple. Vamos começar. [TECHNICAL DEEP-DIVE] Host: Vamos começar pela arquitetura. O direcionamento de VLAN em um ambiente Meraki depende do Network Access Control, ou NAC. O objetivo aqui é simples: um único SSID, múltiplos resultados. Em vez de transmitir SSIDs separados para funcionários, visitantes e IoT - o que consome um tempo de transmissão valioso e degrada o desempenho - transmitimos um único SSID seguro. O servidor RADIUS e o dashboard Meraki cuidam da lógica. Quando um dispositivo se associa ao ponto de acesso, o AP envia um Access-Request ao servidor RADIUS. É aqui que entra o seu mecanismo de política de NAC. O servidor RADIUS verifica as credenciais, a postura do dispositivo ou o endereço MAC. Em seguida, ele responde com uma mensagem de Access-Accept. Mas, fundamentalmente, ele inclui atributos RADIUS - especificamente, Tunnel-Type, Tunnel-Medium-Type e Tunnel-Private-Group-ID. Esse último atributo diz ao AP Meraki exatamente qual tag de VLAN aplicar ao tráfego daquele cliente específico. Então, como configuramos isso no dashboard do Meraki? Primeiro, você navega até Wireless, depois Configure e seleciona Access Control. Você escolhe o seu SSID de destino e define os requisitos de associação para Enterprise com 802.1X. Esta é a base para o acesso seguro baseado em identidade. Em seguida, você precisa apontar o SSID para o seu servidor RADIUS. Nas configurações do servidor RADIUS, você insere o endereço IP, a porta - geralmente 1812 - e o segredo compartilhado. Mas aqui está a etapa crítica para o direcionamento de VLAN: você deve rolar a tela para baixo e garantir que a substituição de RADIUS esteja ativada para atribuições de VLAN. Em implantações Meraki modernas, você normalmente define a marcação de VLAN para Use VLAN tag from RADIUS. Agora, e quanto aos dispositivos que não oferecem suporte ao 802.1X? Suas câmeras IP, seus termostatos inteligentes, seus terminais de ponto de venda? É aqui que o MAC Authentication Bypass, ou MAB, entra em ação. Com MAB, o ponto de acesso usa o endereço MAC do dispositivo como nome de usuário e senha. O servidor NAC verifica isso em um banco de dados de endpoints. Se corresponder a um perfil de IoT conhecido, ele retorna o VLAN ID para a rede de IoT - por exemplo, VLAN 40. Isso mantém seus dispositivos legados vulneráveis completamente isolados de seus dados corporativos e do tráfego de convidados. [RECOMENDAÇÕES DE IMPLEMENTAÇÃO E ARMADILHAS] Host: Agora, vamos falar sobre as realidades de implantação. Já vi dezenas dessas implementações e há algumas armadilhas comuns que você precisa evitar. Primeiro: O dilema do fail-open versus fail-closed. O que acontece se o seu servidor RADIUS cair? Se você optar por fail-closed, ninguém entra na rede. Se optar por fail-open, todos caem em uma VLAN padrão. Para ambientes empresariais, especialmente no varejo e hotelaria, você deve configurar uma VLAN de autenticação crítica. Isso fornece acesso básico à internet, mas restringe o acesso aos recursos internos até que o servidor NAC esteja acessível novamente. Segundo: Acesso de convidados. Você não quer gerenciar dispositivos de convidados via 802.1X. Em vez disso, você usa um SSID aberto ou com chave pré-compartilhada com um Captive Portal. É aqui que o Purple se destaca. Quando um convidado se conecta, ele é redirecionado para uma página de login hospedada pelo Purple. O Purple lida com a autenticação - geralmente via login social ou um formulário simples - e captura esses dados primários vitais. O painel do Meraki é então configurado para atribuir esses usuários não autenticados a uma VLAN de convidados altamente restrita, normalmente a VLAN 30, com o isolamento de clientes ativado. Terceiro: Configuração de switchport. O direcionamento de VLAN no lado sem fio é inútil se a sua infraestrutura com fio não estiver configurada para suportá-lo. As portas do switch que se conectam aos seus APs Meraki devem ser configuradas como trunks, permitindo todas as VLANs potenciais que o AP possa atribuir aos clientes. Se você esquecer de permitir a VLAN 20 na porta trunk, os dispositivos da sua equipe se autenticarão com sucesso, mas não conseguirão obter um endereço IP. [PERGUNTAS E RESPOSTAS RÁPIDAS] Host: Vamos passar por um rápido perguntas e respostas com base nas dúvidas comuns dos clientes. Pergunta um: Posso usar a autenticação em nuvem integrada do Meraki para direcionamento de VLAN? Sim, a autenticação em nuvem do Meraki suporta atribuição dinâmica de VLAN por meio de políticas de grupo, mas para ambientes corporativos complexos com requisitos rígidos de conformidade como PCI-DSS, recomenda-se um NAC dedicado local ou hospedado na nuvem, como Cisco ISE ou ClearPass. Pergunta dois: Como isso afeta o roaming? A atribuição dinâmica de VLAN pode introduzir latência durante o roaming se a autenticação 802.1X completa for necessária em cada ponto de acesso. Você deve ativar o Fast BSS Transition, ou 802.11r, para garantir um roaming contínuo para aplicativos de voz e vídeo.Pergunta três: Como lidamos com a randomização de MAC? Os smartphones modernos randomizam seus endereços MAC para proteger a privacidade. Para redes de convidados gerenciadas pela Purple, isso é tratado de forma integrada por meio do fluxo do captive portal. Para redes de funcionários que usam 802.1X, a identidade está vinculada ao certificado ou às credenciais do usuário, não ao endereço MAC, portanto, a randomização não é um problema. [RESUMO e PRÓXIMOS PASSOS] Apresentador: Para encerrar, a configuração de políticas de NAC para direcionamento de VLAN no Cisco Meraki é uma etapa inegociável para proteger locais modernos de alta densidade. Ela reduz a sobrecarga de SSID, isola dispositivos IoT vulneráveis e garante a conformidade com frameworks como GDPR e PCI-DSS. Lembre-se das regras de ouro: Use 802.1X para dispositivos corporativos, MAB para IoT e integre um captive portal robusto como o Purple para o tráfego de convidados. Certifique-se de que suas portas trunk estejam configuradas corretamente e sempre planeje a redundância do servidor RADIUS. Para um passo a passo completo, incluindo capturas de tela de configuração e diagramas de arquitetura, confira o guia técnico completo no site da Purple. Obrigado por sintonizar no Purple Enterprise Networking Brief. Mantenha-se seguro e nos vemos na próxima.

Parte da nossa série principal: O Guia de Segurança WiFi Corporativo →

Meraki NAC Architecture ToolRFC 2868 / 3580 / 5176 Compliant

Cisco Meraki NAC policy and dynamic VLAN steering evaluator

Evaluate RADIUS attribute payloads, calculate subnet host capacity with broadcast headroom, and generate turnkey Meraki MR policy configurations.

Steering VLAN ID
VLAN 20
802.1Q tagged frame
Subnet host pool
509 IPs
255.255.254.0
Pool utilization
89%
455 active & churn leases
Zero Trust compliance
6/6
Controls verified

Role-based authorization profile

Internal corporate network access with Active Directory / IdP federation and intranet reachability.
Standard IEEE 802.1Q VLAN tag (1 to 4094).
Allows Meraki MR to layer L7 firewall rules on top of L2 VLAN steering.
Injects AirSpace-VLAN-Name for backward compatibility with Cisco WLC clusters.

RADIUS Access-Accept payload breakdown

These attributes are returned by the RADIUS server upon authentication and parsed by the Cisco Meraki MR access point.

Tunnel-Type (RFC 2868 #64) = 13 (VLAN)
Tunnel-Medium-Type (RFC 2868 #65) = 6 (802)
Tunnel-Private-Group-ID (RFC 2868 #81) = "20"
Filter-Id (RFC 2865 #11) = "GP-Corporate-Employee"
Session-Timeout (RFC 2865 #27) = 28800
Termination-Action (RFC 2865 #29) = 1 (RADIUS-Request)
Architecture verdict:
Corporate intranet perimeter: authenticated employee traffic forwarded into routing core with full active directory domain services.
Looking to automate captive guest portals and zero trust isolation across your enterprise estate?
Explore enterprise WiFi security guide
Useful? Link to this tool

Resumo Executivo

Ambientes corporativos - de estádios de alta densidade a complexos hoteleiros em expansão - não podem se dar ao luxo de operar em uma rede plana. A transmissão de múltiplos SSIDs para segmentar o tráfego degrada o desempenho de RF, desperdiça tempo de antena valioso e cria uma carga administrativa de difícil dimensionamento em implantações de vários locais. O padrão moderno é a segmentação dinâmica: transmitir um único SSID seguro e contar com o Network Access Control (NAC) para traçar o perfil, autenticar e direcionar automaticamente os dispositivos para a VLAN correta.

Este guia fornece aos arquitetos seniores de TI e diretores de operações um roteiro prático para configurar políticas de NAC para direcionamento de VLAN no Cisco Meraki. Deixamos de lado a teoria acadêmica para focar nas realidades de implantação: aplicação de IEEE 802.1X para dispositivos corporativos, utilização de MAC Authentication Bypass (MAB) para sistemas IoT sem interface gráfica de usuário e integração perfeita com plataformas de Guest WiFi como a Purple para garantir acesso seguro e em conformidade em setores como Varejo, Hotelaria e outros ambientes corporativos. Ao dominar essas configurações, as organizações podem mitigar riscos de segurança, garantir a conformidade com o PCI-DSS e otimizar a taxa de transferência da rede - tudo a partir de um único SSID gerenciado centralmente.

Como configurar políticas NAC para direcionamento de VLAN no Cisco Meraki

Aprofundamento Técnico

A Arquitetura do Direcionamento Dinâmico de VLAN

O direcionamento de VLAN em um ambiente Meraki depende da interação entre três componentes principais: o Access Point Meraki (atuando como o autenticador), o dispositivo cliente (o suplicante) e o servidor NAC/RADIUS (o servidor de autenticação). Este modelo tripartite é definido pelo padrão IEEE 802.1X e forma a espinha dorsal de qualquer implantação de controle de acesso de nível corporativo.

Quando um dispositivo se associa à rede, o AP intercepta o tráfego e encaminha um Access-Request para o servidor RADIUS. Após a autenticação bem-sucedida, o servidor RADIUS responde com uma mensagem Access-Accept. Fundamentalmente, para que o direcionamento de VLAN ocorra, esta mensagem deve conter atributos RADIUS padrão da IETF específicos que instruem o AP sobre qual VLAN aplicar:

Atributo RADIUS ID Valor Finalidade
Tunnel-Type 64 13 (VLAN) Especifica o protocolo de tunelamento
Tunnel-Medium-Type 65 6 (802) Especifica o meio de transporte
Tunnel-Private-Group-ID 81 ex: 20 Especifica o ID da VLAN de destino

Quando o AP Meraki recebe esses atributos, ele etiqueta dinamicamente o tráfego do cliente com o ID da VLAN designado antes de encaminhá-lo pela porta do switch. Este processo é transparente para o usuário final e é concluído em milissegundos após a associação. Como configurar políticas NAC para direcionamento de VLAN no Cisco Meraki - vlan architecture overview

Mecanismos de Autenticação

As redes corporativas normalmente exigem uma abordagem de autenticação em várias camadas, pois a população de dispositivos em qualquer local é heterogênea. Existem três mecanismos principais:

IEEE 802.1X (EAP-TLS ou PEAP) é o padrão ouro para dispositivos corporativos e de funcionários. A autenticação é baseada em certificados digitais (EAP-TLS) ou credenciais seguras (PEAP-MSCHAPv2), fornecendo criptografia forte e verificação de identidade. Esta é a abordagem recomendada para qualquer dispositivo gerenciado pela plataforma MDM da organização.

MAC Authentication Bypass (MAB) é necessário para dispositivos sem interface de usuário - câmeras IP, terminais de PDV, sensores de gerenciamento Predial e TVs inteligentes - que não podem executar um suplicante 802.1X. O endereço MAC é usado como identificador. Embora isso seja menos seguro do que a autenticação baseada em certificado (já que os endereços MAC podem ser forjados), o MAB combinado com ACLs de VLAN rígidas fornece uma postura de segurança aceitável para segmentos de IoT isolados. Para uma visão geral abrangente deste tópico, consulte o nosso guia sobre Como Gerenciar a Segurança de Dispositivos IoT com NAC e MPSK.

Autenticação por Captive Portal é usada para acesso de convidados. O dispositivo é mantido em um estado restrito de pré-autenticação até que o usuário conclua o fluxo de login - normalmente login social, registro por e-mail ou um clique simples - hospedado por uma plataforma como a Purple. Isso captura dados primários ao mesmo tempo em que direciona o dispositivo para uma VLAN de convidados isolada.

Como configurar políticas NAC para direcionamento de VLAN no Cisco Meraki - nac policy decision flow

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Guia de Implementação

Passo 1: Planeje sua Arquitetura de VLAN

Antes de mexer no painel do Meraki, defina sua estratégia de segmentação de VLAN. Uma implantação típica em locais corporativos usa a seguinte estrutura:

ID da VLAN Nome Finalidade Método de Autenticação
10 Gerenciamento Infraestrutura de Rede Estático
20 Equipe Dispositivos Corporativos, Sistemas Internos 802.1X (EAP-TLS)
30 Convidado Acesso à Internet de Visitantes Captive Portal (Purple)
40 IoT Câmeras, Sensores, Dispositivos Inteligentes MAB
50 PDV Terminais de Pagamento (Escopo PCI) 802.1X (Certificado)
999 Quarentena Falha de Autenticação, Dispositivos Desconhecidos Nenhum

Passo 2: Configure a Infraestrutura de Switch

Antes de configurar as definições de WiFi, a infraestrutura cabeada deve estar preparada. As portas do switch que se conectam aos APs Meraki devem ser configuradas como portas trunk, permitindo todas as VLANs que o AP possa atribuir dinamicamente. Esta é a omissão mais comum em implantações malsucedidas.

No painel Meraki, navegue até Switch > Monitor > Switch ports, selecione as portas conectadas aos seus APs, defina o Type como Trunk, configure a Native VLAN (normalmente sua VLAN de gerenciamento) e, no campo Allowed VLANs, especifique explicitamente todas as VLANs de clientes potenciais (por exemplo, 20,30,40,50,999).

Passo 3: Configurar o SSID Meraki para 802.1X

Navegue até Wireless > Configure > Access control e selecione o SSID de destino. Em Network access, escolha Enterprise with 802.1X. Role a tela para baixo até a seção RADIUS servers e adicione os detalhes do seu servidor NAC: endereço IP, porta (padrão 1812 para autenticação, 1813 para contabilização/accounting) e segredo compartilhado (shared secret). Para redundância, adicione um servidor RADIUS secundário.

Passo 4: Habilitar o RADIUS Override para Tagging de VLAN

Este é o passo crítico que permite ao AP Meraki aceitar atribuições de VLAN do servidor NAC. Na mesma página de Access control, role até a seção Addressing and traffic. Defina o Client IP assignment como Bridge mode - isso garante que os clientes recebam endereços IP do servidor DHCP local em sua VLAN atribuída, e não do NAT do AP. Em VLAN tagging, selecione Use VLAN tag from RADIUS.

Passo 5: Configurar Acesso de Visitantes com a Purple

Para a rede de visitantes, crie um SSID separado configurado com associação aberta e integração com Captive Portal. Defina o Network access como Open (no encryption) e configure a Splash page para apontar para o URL do portal da Purple. Configure o VLAN tagging para atribuir todo o tráfego pré-autenticado a uma VLAN de visitantes dedicada e isolada (por exemplo, VLAN 30) e ative o Client isolation para evitar a comunicação lateral entre dispositivos de visitantes. A plataforma de WiFi Analytics da Purple gerenciará o fluxo de autenticação e a captura de dados.

Melhores Práticas

Implemente uma postura de fail-closed com VLANs de autenticação crítica. Se o servidor RADIUS ficar inacessível, não permita a abertura total para conceder acesso ilimitado à rede. Configure uma VLAN de autenticação crítica que forneça conectividade básica à internet, mas bloqueie o acesso a todos os recursos internos até que o servidor NAC seja restaurado. Isso é particularmente vital para ambientes de varejo onde os terminais de PDV devem continuar processando pagamentos mesmo durante uma interrupção do RADIUS.

Habilite o Fast BSS Transition (802.11r) para roaming contínuo. A atribuição dinâmica de VLAN pode introduzir latência durante o roaming porque o dispositivo precisa se autenticar novamente em cada AP. A ativação do 802.11r garante transições suaves para aplicativos de voz e vídeo em todo o local. Isso é indispensável para ambientes de hospitalidade onde os hóspedes estão constantemente se deslocando pela propriedade. Entender as WiFi Frequencies: A Guide to WiFi Frequencies in 2026 também pode ajudar a otimizar o planejamento de canais para implantações de alta densidade.

Segmente o tráfego de IoT agressivamente. Nunca misture dispositivos IoT com o tráfego corporativo ou de visitantes. Use MAB para identificar esses dispositivos e direcioná-los para VLANs dedicadas com regras estritas de firewall de Camada 3 que permitem apenas as portas e destinos específicos necessários para a operação do dispositivo. Uma câmera IP comprometida nunca deve ser capaz de acessar sua rede de PDV ou servidores de arquivos corporativos.

Exija WPA3 em SSIDs corporativos. Onde a compatibilidade de dispositivos permitir, configure os SSIDs corporativos para usar WPA3-Enterprise. Isso fornece criptografia mais forte e elimina vulnerabilidades associadas a ataques WPA2 PMKID.

Solução de Problemas e Mitigação de Riscos

Modos de Falha Comuns

Clientes não conseguem obter um endereço IP. Isso quase sempre é um problema de configuração da porta do switch. Verifique se a porta do switch conectada ao AP está configurada como trunk e se a VLAN atribuída dinamicamente é permitida nesse trunk. Além disso, verifique se o servidor DHCP tem um escopo ativo para essa VLAN e se o agente de relé DHCP (se aplicável) está configurado corretamente.

Tempo limite de autenticação. Se os dispositivos estiverem esgotando o tempo limite durante o handshake 802.1X, verifique a latência da rede entre os APs Meraki e o servidor RADIUS. A alta latência pode fazer com que os temporizadores EAP expirem. O Event Log do painel Meraki mostrará um evento 8021x_auth_timeout se isso estiver ocorrendo.

Atribuição incorreta de VLAN. Use o Event Log do painel Meraki para visualizar a mensagem RADIUS Access-Accept. Verifique se o servidor NAC está enviando o atributo Tunnel-Private-Group-ID correto. Se este estiver ausente ou incorreto, o problema está na configuração da política do NAC, não no AP Meraki. A maioria das plataformas NAC (Cisco ISE, ClearPass) fornece logs detalhados de autenticação RADIUS que mostrarão exatamente quais atributos foram retornados.

A randomização de MAC quebrando o MAB. Dispositivos modernos iOS e Android randomizam seus endereços MAC por padrão. Para redes de visitantes gerenciadas pela Purple, isso é tratado de forma integrada por meio do fluxo do Captive Portal - a identidade é estabelecida pelo login do usuário, não pelo endereço MAC. Para dispositivos IoT que usam MAB, certifique-se de que o endereço MAC real do hardware esteja registrado no banco de dados de endpoints, pois esses dispositivos não realizam a randomização.

ROI e Impacto nos Negócios

A implementação do direcionamento de VLAN impulsionado por NAC oferece valor comercial mensurável para locais corporativos em várias dimensões:

Resultado de Negócios Mecanismo Impacto Mensurável
Redução de Custos Operacionais Menos SSIDs para gerenciar Redução de 60 a 70% na contagem de SSIDs
Postura de Segurança Aprimorada Micro-segmentação automatizada Raio de impacto limitado para violações
Facilitação de Conformidade Controle de acesso baseado em identidade Alinhamento com PCI-DSS, GDPR, ISO 27001
Captura de Dados de Visitantes Integração com Captive Portal da Purple Dados primários em escala
Desempenho de Rede Redução de tráfego de quadros de gerenciamento Melhor taxa de transferência em áreas de alta densidade

Para operadores de Saúde e Transporte, o argumento de conformidade por si só já justifica o investimento. A capacidade de demonstrar que os registros dos pacientes estão em uma VLAN estritamente isolada, ou que os sistemas de bilhetagem estão segregados do WiFi público, é uma mitigação de risco crítica que atende tanto a auditorias internas quanto a requisitos regulatórios externos.

Para operadores de hotelaria e varejo, a integração com a plataforma de WiFi de convidados da Purple transforma a rede de convidados de um centro de custo em um ativo gerador de receita. Cada sessão de convidado autenticada se torna um ponto de dados, alimentando a automação de marketing, programas de fidelidade e análises de local - tudo isso enquanto a política de NAC subjacente garante que o tráfego de convidados nunca toque nos sistemas internos.

-

Ouça o Briefing

Para se aprofundar nas estratégias de implantação e nos erros comuns, ouça nosso podcast de briefing técnico de 10 minutos:

Definições principais

Network Access Control (NAC)

Uma arquitetura de segurança que aplica políticas em dispositivos que buscam acessar recursos de rede, normalmente avaliando a identidade, a postura do dispositivo e o status de conformidade antes de conceder acesso e atribuir um segmento de rede.

As equipes de TI implantam plataformas NAC (como Cisco ISE ou Aruba ClearPass) para atuar como o mecanismo central de políticas, decidindo a qual VLAN um dispositivo pertence com base em quem ou o que ele é, e em qual estado se encontra.

Direcionamento de VLAN (Atribuição Dinâmica de VLAN)

O processo de atribuir automaticamente um dispositivo cliente a uma Virtual Local Area Network (VLAN) específica após a autenticação bem-sucedida, independentemente de qual porta física ou SSID ele se conecte.

Essencial para locais de alta densidade para reduzir o número de SSIDs transmitidos, mantendo uma segmentação de segurança rigorosa entre os públicos de convidados, funcionários e dispositivos IoT.

IEEE 802.1X

Um padrão IEEE para controle de acesso à rede baseado em porta que fornece um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN, usando a estrutura do Extensible Authentication Protocol (EAP).

O padrão ouro para autenticar laptops corporativos e smartphones de funcionários, garantindo que apenas usuários verificados com credenciais ou certificados válidos possam acessar recursos internos.

MAC Authentication Bypass (MAB)

Um método de autenticação alternativo onde o endereço MAC de um dispositivo é usado como sua credencial de identidade quando ele não suporta o 802.1X. O endereço MAC é enviado ao servidor RADIUS como nome de usuário e senha.

Crucial para a integração de dispositivos IoT sem interface direta - impressoras, câmeras, sensores e terminais POS - em uma rede segura e segmentada sem exigir a intervenção do usuário.

RADIUS (Remote Authentication Dial-In User Service)

Um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Auditoria (AAA) para usuários e dispositivos que se conectam a um serviço de rede.

O protocolo usado pelo AP Meraki para se comunicar com o servidor NAC. O AP envia mensagens de Access-Request; o servidor NAC responde com Access-Accept (incluindo atributos de VLAN) ou Access-Reject.

Captive Portal

Uma página web que um usuário de uma rede de acesso público é obrigado a visualizar e interagir antes que o acesso total à rede seja concedido. Normalmente utilizada para aceitação de termos, login ou captura de dados.

O principal método para a integração de usuários convidados em ambientes de hotelaria, varejo e setor público. Plataformas como o Purple hospedam o Captive Portal, capturando dados analíticos e aplicando os termos de serviço.

Isolamento de Cliente

Um recurso de segurança sem fio que impede que os dispositivos conectados ao mesmo SSID ou VLAN se comuniquem diretamente entre si, forçando todo o tráfego a passar pelo gateway.

Uma configuração obrigatória para VLANs de convidados para evitar que agentes maliciosos examinem ou ataquem os dispositivos de outros convidados. Deve ser habilitado em qualquer SSID onde dispositivos não confiáveis são esperados.

Fast BSS Transition (802.11r)

Uma emenda do IEEE 802.11 que permite transferências rápidas e seguras de um ponto de acesso para outro através do pré-armazenamento em cache de chaves de autenticação, reduzindo a latência de roaming de centenas de milissegundos para menos de 50ms.

Deve ser habilitado ao usar 802.1X e atribuição dinâmica de VLAN em locais onde os usuários são móveis, para evitar a queda de chamadas de voz ou transmissões de vídeo à medida que os usuários se movem entre os pontos de acesso.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

Um método de autenticação mútua dentro do framework 802.1X que utiliza certificados digitais tanto no cliente quanto no servidor de autenticação, proporcionando o nível mais alto de segurança para autenticação sem fio.

O método de autenticação recomendado para dispositivos no escopo do PCI-DSS e para qualquer ambiente onde o roubo de credenciais seja um risco significativo. Requer uma infraestrutura PKI para emitir e gerenciar certificados de cliente.

Exemplos práticos

Um hotel de 400 quartos precisa implantar uma rede sem fio segura. Eles exigem que a equipe acesse os sistemas internos de reservas de forma segura, que os hóspedes acessem a internet por meio de um Captive Portal personalizado e que as smart TVs nos quartos se conectem a um servidor de mídia local. Eles desejam minimizar o overhead de transmissão de SSID para garantir o desempenho ideal em áreas de alta densidade.

A equipe de TI deve implantar dois SSIDs. SSID 1: "Hotel_Secure" configurado para 802.1X. A equipe se autentica usando EAP-TLS com certificados corporativos emitidos pela PKI do hotel. O servidor NAC (Cisco ISE) reconhece a identidade da equipe e retorna atributos RADIUS atribuindo-os à VLAN 20 (Equipe), que possui acesso total ao PMS e aos sistemas de reservas. As Smart TVs, sem recursos de 802.1X, são perfiladas usando MAC Authentication Bypass (MAB). O servidor NAC reconhece os prefixos de MAC OUI das TVs e os atribui à VLAN 40 (IoT), que possui ACLs que permitem o acesso apenas ao servidor de mídia na porta 8080 e à internet. SSID 2: "Hotel_Guest" configurado como Aberto com um Captive Portal da Purple. Os hóspedes se conectam, são redirecionados para a tela de login da Purple e, após o login social ou registro de e-mail bem-sucedido, são atribuídos à VLAN 30 (Hóspede) com o isolamento de cliente ativado. A plataforma Purple captura dados de primeira parte para o CRM e automação de marketing do hotel.

Comentário do examinador: Esta abordagem equilibra perfeitamente segurança e desempenho. Ao consolidar a equipe e a IoT em um único SSID 802.1X e usar o direcionamento dinâmico de VLAN, o local reduz o overhead de gerenciamento e a interferência de RF. O SSID de hóspedes é mantido separado para permitir a associação aberta necessária para o fluxo do Captive Portal. Isolar o tráfego de hóspedes com o isolamento de cliente garante a conformidade e evita o movimento lateral. As ACLs da VLAN de IoT seguem o princípio do menor privilégio - as TVs só podem alcançar o que precisam.

Uma rede de varejo está implantando novos terminais de Ponto de Venda (POS) sem fio em 50 locais. Esses dispositivos devem ser estritamente segmentados para cumprir os requisitos do PCI-DSS. No entanto, a equipe de TI está preocupada com o que acontece se o servidor RADIUS central ficar offline durante os horários de pico de vendas.

Os terminais de POS devem se conectar a um SSID habilitado para 802.1X, utilizando autenticação baseada em certificado (EAP-TLS) para garantir uma validação de identidade forte. A política NAC direcionará esses dispositivos para uma VLAN de POS dedicada e altamente restrita (VLAN 50) com regras de firewall de Camada 3 que permitem o tráfego apenas para os IPs do gateway de pagamento nas portas exigidas. Para mitigar o risco de falha do servidor RADIUS, a equipe de TI deve configurar uma VLAN de Autenticação Crítica nos pontos de acesso Meraki. Se o AP não conseguir alcançar o servidor RADIUS dentro do tempo limite configurado, ele colocará automaticamente os terminais de POS nesta VLAN crítica. Esta VLAN deve ser configurada com ACLs estritas que permitem o tráfego apenas para os gateways essenciais de processamento de pagamentos, garantindo que as transações possam continuar enquanto bloqueia qualquer outro acesso à rede. Um servidor RADIUS secundário em cada local fornece uma camada adicional de redundância.

Comentário do examinador: Esta solução demonstra uma compreensão amadurecida da mitigação de riscos em ambientes corporativos. A abordagem fail-closed por meio de uma VLAN de Autenticação Crítica garante a continuidade dos negócios para operações críticas - recebimento de pagamentos - sem comprometer a postura geral de segurança ou violar os requisitos de conformidade PCI-DSS. O uso de EAP-TLS em vez de PEAP elimina o risco de roubo de credenciais e é fortemente recomendado para qualquer dispositivo no escopo do PCI.

Questões práticas

Q1. O diretor de TI de um hospital relata que as câmeras IP sem fio recém-instaladas não estão conseguindo se conectar ao SSID 'Med_Secure', que está configurado para 802.1X. As câmeras não suportam autenticação baseada em certificado e não possuem interface de usuário. Como a arquitetura de rede deve ser ajustada para integrar esses dispositivos com segurança?

Dica: Considere como os dispositivos sem interface de usuário são perfilados e autenticados quando não podem executar um suplicante 802.1X.

Ver resposta modelo

A equipe de TI deve utilizar o MAC Authentication Bypass (MAB) no servidor NAC. Os endereços MAC das câmeras devem ser adicionados ao banco de dados de endpoints e perfilados como 'IoT_Camera'. Quando uma câmera tentar se conectar, o servidor NAC usará o endereço MAC como a credencial de autenticação e retornará os atributos RADIUS para direcionar a câmera para uma VLAN de IoT isolada. ACLs rígidas de Camada 3 devem ser aplicadas a esta VLAN, permitindo o tráfego apenas para o servidor de gerenciamento de câmeras e bloqueando qualquer outro acesso à rede interna. O hospital também deve considerar o uso de fingerprinting DHCP como um método de perfilamento secundário para verificar se o tipo de dispositivo corresponde ao perfil esperado para o endereço MAC registrado.

Q2. Durante uma auditoria de rede em uma rede de varejo, descobre-se que os notebooks dos funcionários na VLAN dinâmica estão se autenticando com sucesso via 802.1X (o Event Log mostra mensagens de Access-Accept com o ID de VLAN correto), mas não estão recebendo endereços IP. Os dispositivos de convidados em um SSID separado estão funcionando normalmente. Qual é o erro de configuração mais provável e como você o resolveria?

Dica: A autenticação está ocorrendo com sucesso - o problema está no caminho de dados após a aplicação da tag de VLAN.

Ver resposta modelo

O problema mais provável é que a porta física do switch que conecta o Meraki AP ao switch principal não está configurada corretamente. Embora o AP esteja autenticando com sucesso o cliente e marcando o tráfego com o ID da VLAN dos funcionários, a porta do switch provavelmente está configurada como uma porta de acesso (ou uma porta de tronco que não possui a VLAN dos funcionários em sua lista de permitidas). A porta do switch deve ser configurada como tronco, e a VLAN dos funcionários atribuída dinamicamente deve ser explicitamente listada nas VLANs permitidas. A equipe de TI deve navegar até Switch > Monitor > Switch ports no Meraki Dashboard, selecionar a porta conectada ao AP, verificar se está definida para o tipo Trunk e confirmar se o ID da VLAN dos funcionários está incluído no campo Allowed VLANs.

Q3. Um estádio deseja oferecer WiFi contínuo para 50.000 torcedores durante os eventos, ao mesmo tempo em que conecta com segurança os terminais de ponto de venda e a sinalização digital. A equipe de rede atual propõe a transmissão de cinco SSIDs diferentes para separar o tráfego. Por que este é um design ruim para um ambiente de alta densidade e qual é a arquitetura recomendada?

Dica: Considere o impacto dos frames de gerenciamento no tempo de transmissão sem fio (airtime) em um ambiente de alta densidade.

Ver resposta modelo

A transmissão de cinco SSIDs cria um excesso de overhead de frames de gerenciamento - cada SSID requer seus próprios frames de beacon transmitidos em intervalos regulares por cada ponto de acesso. Em um ambiente de alta densidade como um estádio com centenas de APs, esse overhead de frames de gerenciamento consome uma proporção significativa do tempo de transmissão disponível, reduzindo diretamente a taxa de transferência disponível para os dados do usuário. A abordagem recomendada é transmitir no máximo dois SSIDs: um SSID aberto com um Captive Portal da Purple para os 50.000 torcedores, direcionando-os para uma VLAN de convidados com isolamento de cliente; e um SSID seguro habilitado para 802.1X para todos os dispositivos corporativos. A política do NAC irá então direcionar dinamicamente os terminais de PDV para uma VLAN em conformidade com PCI e a sinalização digital para uma VLAN de IoT com base em sua identidade, sem a necessidade de SSIDs adicionais.

Perguntas frequentes

What RADIUS attributes are required for dynamic VLAN assignment in Cisco Meraki MR access points?

Dynamic VLAN steering in Cisco Meraki relies on standard RFC 2868 and RFC 3580 attributes returned in the RADIUS Access-Accept packet. The RADIUS server must return: Tunnel-Type = 13 (VLAN), Tunnel-Medium-Type = 6 (802), and Tunnel-Private-Group-ID = <VLAN_ID> or <VLAN_NAME>. On the Meraki Dashboard, the target SSID must be set to Bridge mode with VLAN tagging enabled.

What is the difference between Meraki Group Policies and dynamic RADIUS VLAN steering?

Dynamic VLAN steering operates at Layer 2 by tagging client frames into specific 802.1Q broadcast domains and isolated IP subnets. Meraki Group Policies operate at Layer 7 by applying custom firewall rules, bandwidth limits, and splash page behaviors. Group policies can be assigned via the RADIUS Filter-Id attribute, allowing network administrators to combine network subnet isolation with application-aware filtering.

How does Cisco Meraki handle RADIUS Change of Authorization (CoA RFC 5176) during posture reassessment?

Cisco Meraki MR access points natively support RFC 5176 disconnect messages (DM) and Change of Authorization (CoA) on UDP port 3799. When an endpoint fails security posture or completes captive portal authentication, the NAC server sends a CoA packet that triggers the AP to re-evaluate client permissions or steer the device to a quarantine VLAN without requiring client disconnect.

Can dynamic VLAN steering be combined with 802.1X EAP-TLS and MAC Authentication Bypass (MAB)?

Yes. Meraki SSIDs configured with WPA2 or WPA3 Enterprise authenticate managed endpoints using 802.1X EAP-TLS certificates and headless IoT devices using MAC Authentication Bypass (MAB). The centralized RADIUS or NAC server evaluates client identity and device profiling fingerprints, returning role-specific VLAN tags such as VLAN 20 for employees and VLAN 70 for medical IoT.

What common switchport misconfigurations cause Meraki dynamic VLAN steering failures?

The most frequent issue is failing to trunk required dynamic VLANs on the upstream switchport connecting to the Meraki MR access point. Switch interfaces must be configured as 802.1Q trunks allowing all dynamic VLAN IDs. If an assigned VLAN is missing from the switch trunk allowed list, client DHCP discovery packets are dropped at the switch, leaving devices without an IP address.

How does Purple integrate with Cisco Meraki NAC policies for automated guest and visitor isolation?

Purple functions as an enterprise cloud RADIUS and captive portal platform that integrates directly with Cisco Meraki. Upon visitor authentication and marketing consent capture, Purple returns dynamic RADIUS attributes and Filter-Id policies to isolate guest traffic into dedicated VLANs, apply per-user bandwidth shaping, and enforce zero trust segmentation.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.