Pular para o conteúdo principal

Como Configurar um Servidor RADIUS para Autenticação WiFi

Este guia de autoridade fornece aos líderes de TI e arquitetos de rede um roteiro abrangente para implantar um servidor RADIUS para autenticação WiFi corporativa. Ele aborda as vantagens e desvantagens arquitetônicas entre implantações locais e hospedadas na nuvem, seleção de métodos EAP, integração com o Active Directory e atribuição dinâmica de VLAN. Operadores de locais e equipes de TI encontrarão etapas práticas de implementação, estudos de caso do mundo real e estratégias de mitigação de riscos para migrar de um ambiente PSK inseguro para uma infraestrutura robusta de 802.1X neste trimestre.

Por Iain JewittPublicado
📖 8 min de leitura1,737 palavras2 exemplos práticos3 questões práticas9 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
Bem-vindo ao Informativo Técnico da Purple. Hoje estamos abordando uma decisão de infraestrutura crítica para qualquer líder de TI empresarial: como configurar um servidor RADIUS para autenticação WiFi. Se você gerencia uma implantação em grande escala - seja uma rede de hotéis, uma rede de varejo ou um campus universitário em expansão - confiar em uma chave pré-compartilhada simples é um risco de segurança significativo. Precisamos de 802.1X, e isso significa que precisamos de RADIUS. Vamos começar com o contexto. O RADIUS, ou Remote Authentication Dial-In User Service, atua como o guardião da sua rede. Quando um dispositivo tenta se conectar a um ponto de acesso WiFi, o ponto de acesso atua como um autenticador e encaminha as credenciais para o servidor RADIUS. O servidor verifica essas credenciais em um diretório - como o Active Directory ou um banco de dados LDAP - e então retorna uma mensagem de aceitação ou rejeição. É a base da segurança de WiFi empresarial, e é o mecanismo que permite aplicar políticas de acesso granulares em escala. Agora vamos entrar no aprofundamento técnico. A primeira grande decisão arquitetônica que você enfrentará é escolher entre um servidor RADIUS local (on-premise) e uma solução hospedada na nuvem. Historicamente, as soluções locais como o Network Policy Server da Microsoft, ou NPS, ou o FreeRADIUS de código aberto eram o padrão. Eles oferecem controle total sobre a infraestrutura e não dependem de uma conexão externa de internet para autenticação. No entanto, exigem hardware dedicado, manutenção contínua e configuração manual de redundância. Se você tem um único data center e uma equipe de TI bem estruturada, esta é uma abordagem perfeitamente válida. Por outro lado, as soluções de RADIUS na nuvem tornaram-se cada vez mais populares, especialmente para ambientes distribuídos como redes de varejo ou locais de hospitalidade. O RADIUS na nuvem abstrai totalmente o gerenciamento de hardware, oferece alta disponibilidade integrada e integra-se perfeitamente com provedores de identidade na nuvem como Azure Active Directory ou Okta. A contrapartida é que a autenticação exige uma conexão de internet confiável e há um custo de assinatura contínuo. Para um operador de estabelecimento que gerencia cinquenta ou cem locais, a economia operacional de não implantar e manter servidores locais em cada local certamente superará esse custo. Ao implantar o RADIUS, o Extensible Authentication Protocol - EAP - é a peça crítica. Ele define como o cliente e o servidor negociam e realizam a autenticação. O EAP-TLS é o padrão-ouro de segurança porque usa certificados digitais tanto no cliente quanto no servidor, eliminando totalmente a necessidade de senhas. Isso significa que mesmo que um invasor capture a troca de autenticação, não há credenciais para roubar. No entanto, a implantação de certificados de cliente pode ser administrativamente pesada. Você precisa de uma infraestrutura de chaves públicas e de uma solução MDM para distribuir certificados para cada dispositivo. O PEAP-MSCHAPv2 é a alternativa mais comum. Ele utiliza um certificado do lado do servidor para estabelecer um túnel TLS criptografado, dentro do qual o usuário se autentica com um nome de usuário e senha. Isso é significativamente mais fácil de implantar do que o EAP-TLS porque você só precisa gerenciar um certificado - o do servidor. No entanto, e isso é fundamental - se os clientes não forem configurados rigidamente para validar o certificado do servidor, eles estarão vulneráveis a pontos de acesso invasores. Um invasor pode configurar um ponto de acesso falso, apresentar um certificado fraudulento e capturar credenciais. Este não é um ataque teórico. É uma ameaça real e bem documentada. Vamos falar sobre recomendações de implementação e armadilhas. A primeira recomendação é impor uma validação de certificado rígida em cada dispositivo cliente. Use Group Policy Objects para dispositivos Windows e perfis de MDM - seja Intune, Jamf ou outra solução - para macOS e dispositivos móveis. O perfil deve especificar exatamente em qual Autoridade Certificadora confiar e qual é o nome do servidor esperado. Não deixe que o usuário final configure isso manualmente. A segunda recomendação é implementar a atribuição dinâmica de VLAN. Em vez de colocar todos os usuários autenticados na mesma rede plana, configure o servidor RADIUS para instruir o ponto de acesso a colocar o usuário em uma VLAN específica com base em sua associação de grupo no diretório. Isso é essencial para segmentar dispositivos corporativos de dispositivos BYOD ou de convidados. Um membro da equipe financeira deve estar em um segmento de rede diferente de um prestador de serviços que está visitando pelo dia. A terceira recomendação diz respeito ao acesso de convidados. Para locais que precisam fornecer WiFi para visitantes - hotéis, lojas de varejo, centros de convenções - a integração de sua infraestrutura RADIUS com uma solução de Captive Portal como a plataforma Guest WiFi da Purple é uma combinação poderosa. A equipe e os dispositivos corporativos se autenticam silenciosamente via 802.1X, enquanto os convidados são direcionados para um portal personalizado para autenticação. A plataforma da Purple captura dados primários e fornece análises sobre o comportamento dos visitantes, transformando sua rede de um centro de custo em um ativo de inteligência de negócios. Agora, para uma sessão de perguntas e respostas rápidas. Primeira pergunta: Preciso de um servidor dedicado para RADIUS? Para implantações locais, sim, é altamente recomendável executá-lo em uma máquina virtual dedicada em vez de compartilhar recursos com um controlador de domínio. A autenticação é uma operação sensível à latência, e a disputa de recursos pode causar falhas intermitentes muito difíceis de diagnosticar. Segunda pergunta: O RADIUS pode lidar com a autenticação para dispositivos sem interface de usuário, como impressoras ou sensores de IoT? Sim, por meio do MAC Authentication Bypass, ou MAB. Isso permite que dispositivos sem recursos 802.1X sejam autenticados com base em seu endereço MAC. No entanto, como os endereços MAC são facilmente falsificados, os dispositivos autenticados por MAB devem sempre ser colocados em uma VLAN altamente restrita. Terceira pergunta: Como lido com a redundância do servidor RADIUS? Sempre implante pelo menos dois servidores RADIUS - um primário e um secundário. Configure todos os pontos de acesso para fazer failover para o secundário se o primário ficar inacessível. Para RADIUS em nuvem, essa redundância normalmente é integrada e gerenciada pelo provedor. Para resumir os principais pontos da nossa apresentação de hoje. Chaves pré-compartilhadas não são aceitáveis para WiFi corporativo. Implemente o 802.1X. Escolha o seu modelo de implantação - local ou em nuvem - com base em seus recursos de TI, no número de locais que você está gerenciando e na sua infraestrutura de identidade existente. Se você possui uma operação distribuída e focada em nuvem, o RADIUS em nuvem é quase certamente a resposta certa. Imponha uma validação de certificado rigorosa nos clientes. Isso é inegociável. Use a atribuição dinâmica de VLAN para segmentar sua rede. E, finalmente, considere como sua infraestrutura de autenticação pode se integrar a plataformas mais amplas para fornecer valor de negócios além do simples controle de acesso. Para leitura complementar, recomendamos explorar os guias do Purple sobre como configurar a autenticação WiFi 802.1X e proteger sua rede com políticas de DNS robustas. Obrigado por ouvir.

Parte da nossa série principal: Guia de Segurança WiFi Corporativa

Como Configurar um Servidor RADIUS para Autenticação WiFi

Executive Summary

For enterprise environments — whether a sprawling university campus, a high-density stadium, or a distributed retail chain — relying on a Pre-Shared Key (PSK) for WiFi access is a significant security liability. A single compromised credential exposes the entire network, and revoking access requires changing the password for every device on the estate. Implementing 802.1X authentication via a RADIUS (Remote Authentication Dial-In User Service) server eliminates this problem entirely: each user authenticates individually, access can be revoked instantly, and network segmentation is enforced dynamically.

This guide provides a definitive roadmap for IT managers and network architects to deploy RADIUS authentication. We cover the architectural trade-offs between on-premise and cloud-hosted deployments, the configuration of Extensible Authentication Protocol (EAP) methods, and the integration with directory services like Active Directory. We also demonstrate how a robust authentication layer integrates with Guest WiFi solutions to provide seamless access for visitors, while capturing the WiFi Analytics that turn your network into a business intelligence asset.


Technical Deep-Dive

The 802.1X Architecture

The IEEE 802.1X standard defines port-based Network Access Control (PNAC). In a wireless context, it involves three primary roles working in concert:

Role Component Responsibility
Supplicant Client device (laptop, smartphone) Presents credentials to request network access
Authenticator WiFi Access Point or Controller Enforces access control; relays EAP messages
Authentication Server RADIUS Server Validates credentials; returns accept/reject and policy attributes

When a supplicant associates with an access point, the AP blocks all data traffic except EAP (Extensible Authentication Protocol) messages. The AP encapsulates these EAP messages in RADIUS packets and forwards them to the RADIUS server. The server verifies the credentials against a backend database — typically LDAP or Active Directory — and returns an Access-Accept or Access-Reject message. If accepted, the AP unblocks the port and the client's traffic flows freely.

Como Configurar um Servidor RADIUS para Autenticação WiFi - architecture overview

Choosing an EAP Method

The security of your RADIUS deployment depends heavily on the EAP method selected. The two most prevalent in enterprise deployments are:

EAP-TLS (Transport Layer Security) is the gold standard. It requires digital certificates on both the RADIUS server and every client device, eliminating passwords entirely. Even if an attacker captures the full authentication exchange, there are no credentials to extract. The trade-off is administrative overhead: deploying and managing client certificates requires a functioning Public Key Infrastructure (PKI) and an MDM solution (e.g., Microsoft Intune, Jamf) to distribute certificates to endpoints.

PEAP-MSCHAPv2 (Protected EAP) is the most widely deployed method in practice. It uses a server-side certificate to establish an encrypted TLS tunnel, inside which the client authenticates with a username and password. This is significantly easier to deploy than EAP-TLS because only one certificate — the server's — needs to be managed. However, it carries a critical caveat: if client devices are not explicitly configured to validate the RADIUS server's certificate, they are vulnerable to Man-in-the-Middle (MitM) attacks via rogue access points.

Critical Security Note: Failing to enforce strict certificate validation on client devices effectively nullifies the security benefits of PEAP-MSCHAPv2. An attacker can deploy a rogue AP, present a fraudulent certificate, and capture user credentials in plaintext. This is not a theoretical risk — it is a well-documented attack vector that has been exploited in real-world environments.


Implementation Guide

Step 1: Architectural Decision — On-Premise vs. Cloud RADIUS

The first decision is where to host the RADIUS infrastructure. This is primarily an operational and cost question, not a security one — both models can be deployed securely.

Como Configurar um Servidor RADIUS para Autenticação WiFi - comparison chart

On-Premise RADIUS (e.g., Microsoft NPS, FreeRADIUS, Cisco ISE) is suited for organisations with dedicated IT staff, existing on-premise directory infrastructure, and stringent data sovereignty or compliance requirements. It does not depend on internet connectivity for authentication, which is a meaningful advantage for environments where internet uptime cannot be guaranteed.

Cloud RADIUS is increasingly the preferred model for distributed environments — Retail chains, Hospitality groups, and Transport hubs where deploying servers at every location is operationally impractical. Cloud RADIUS integrates natively with cloud identity providers (Azure AD, Google Workspace, Okta) and provides built-in high availability and global scalability.

Step 2: Install and Configure the RADIUS Server

For an on-premise deployment using Microsoft NPS (the most common choice in Windows-centric environments):

  1. Install the Network Policy Server role via Server Manager.
  2. Register the NPS server in Active Directory to allow it to read user dial-in properties.
  3. Create a RADIUS Client entry for each access point or wireless controller, specifying the AP's IP address and a strong, unique Shared Secret.
  4. Configure a Network Policy defining the conditions (e.g., user group membership) and constraints (e.g., EAP method, session timeout) for access.
  5. Configure the Connection Request Policy to process requests locally.

For FreeRADIUS on Linux:

  1. Install via package manager: sudo apt-get install freeradius freeradius-ldap.
  2. Configure /etc/freeradius/3.0/clients.conf to define RADIUS clients (APs) and their shared secrets.
  3. Configure the LDAP module in /etc/freeradius/3.0/mods-available/ldap to point to your Active Directory or LDAP server.
  4. Enable the LDAP module: sudo ln -s /etc/freeradius/3.0/mods-available/ldap /etc/freeradius/3.0/mods-enabled/.
  5. Define EAP methods in /etc/freeradius/3.0/mods-available/eap.

Step 3: Configure Access Points

On your wireless controller or individual access points:

  1. Define the RADIUS server IP address(es) and authentication port (default: UDP 1812).
  2. Configure the Shared Secret — use a minimum of 22 characters, mixing alphanumeric and special characters. Use a unique secret per location or AP group.
  3. Configure the SSID to use WPA2-Enterprise or WPA3-Enterprise security mode with 802.1X key management.
  4. Configure a secondary RADIUS server for failover.

Step 4: Directory Integration

For on-premise AD integration, the RADIUS server must be joined to the domain or have LDAP read access. Ensure service accounts used for LDAP binding have the minimum required permissions. For cloud RADIUS, configure the API-based synchronization or SAML/OIDC integration with your IdP.

Define clear user groups in your directory, as these will drive authorization policies. Recommended group structure:

Group VLAN Access Level
Corp_Staff VLAN 10 Full internal network
Corp_Contractors VLAN 20 Internet + specific internal resources
Corp_IoT VLAN 30 Isolated, device-specific ports only
Corp_Guests VLAN 100 Internet only via captive portal

Step 5: Client Configuration and Certificate Validation

This is the most operationally critical step. Use Group Policy (GPO) for Windows and MDM profiles for macOS/iOS/Android to push WiFi configurations silently to managed devices. The profile must specify:

  • The Root CA that issued the RADIUS server's certificate.
  • The expected server name (CN or SAN of the server certificate).
  • The EAP method and inner authentication protocol.

For unmanaged BYOD devices, provide clear self-service onboarding instructions, ideally via a Network Access Control (NAC) portal.

Step 6: Implement Dynamic VLAN Assignment

Configure the RADIUS server to return VLAN assignment attributes in the Access-Accept response:

  • Tunnel-Type = VLAN (13)
  • Tunnel-Medium-Type = IEEE-802 (6)
  • Tunnel-Private-Group-Id = <VLAN ID>

The access point reads these attributes and places the authenticated client on the specified VLAN — no manual reconfiguration required as users change roles or locations.


Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Best Practices

Redundancy is non-negotiable. Deploy a minimum of two RADIUS servers (primary and secondary) and configure all access points to fail over automatically. For on-premise deployments, consider placing the secondary server in a different physical location or availability zone. A RADIUS outage means nobody can authenticate, which is a complete network outage for 802.1X-protected SSIDs.

Monitor certificate expiry proactively. A RADIUS server certificate expiry is one of the most common causes of sudden, widespread authentication failures. Implement monitoring to alert administrators at least 30 days before expiry. This applies to both the server certificate and any intermediate CA certificates in the chain.

Treat the Shared Secret as a critical credential. The shared secret between the AP and the RADIUS server encrypts RADIUS packets. Use unique secrets per location or AP group, store them in a secrets manager, and rotate them periodically. See our guide on Protect Your Network with Strong DNS and Security for broader network security hygiene recommendations.

Align with compliance frameworks. For environments subject to PCI DSS (e.g., retail payment networks), 802.1X authentication directly supports requirements for network access control and audit logging. For GDPR compliance, RADIUS accounting logs (port 1813) provide a detailed audit trail of who accessed the network, from where, and when — valuable for incident response. For Healthcare environments, network segmentation via dynamic VLAN assignment supports HIPAA requirements for protecting electronic protected health information (ePHI).


Troubleshooting & Risk Mitigation

Failure Mode Symptom Resolution
Certificate expiry Sudden mass authentication failures Monitor expiry; renew and redeploy certificate
NTP desynchronisation Intermittent EAP-TLS failures Ensure RADIUS server and DCs sync to same NTP source
LDAP connectivity loss Authentication fails when AD is unreachable Deploy redundant DCs; configure RADIUS to cache recent authentications
Incorrect Shared Secret AP logs show RADIUS timeout or Bad authenticator Verify secret matches on both AP and RADIUS server
Client certificate mismatch EAP-TLS failures for specific devices Verify client cert is issued by trusted CA; check cert validity period
VLAN not assigned User authenticated but on wrong network segment Verify RADIUS attributes are correctly returned; check AP VLAN configuration

For a deeper dive into the 802.1X configuration process itself, the How to Configure 802.1X WiFi Authentication: A Step-by-Step Guide provides granular, vendor-specific configuration walkthroughs.


ROI & Business Impact

Transitioning from PSK to RADIUS-backed 802.1X requires an initial investment in configuration, and potentially licensing for cloud solutions or hardware for on-premise deployments. The ROI case is straightforward:

Risk mitigation: The average cost of a data breach in the UK is in excess of £3 million (IBM Cost of a Data Breach Report). A compromised PSK can expose the entire network. 802.1X limits the blast radius to a single compromised user account, which can be disabled in seconds via the directory.

Operational efficiency: Dynamic VLAN assignment eliminates manual network reconfiguration as staff change roles. Onboarding a new employee means adding them to the correct AD group — the network access follows automatically.

Compliance posture: For organisations subject to PCI DSS, ISO 27001, or Cyber Essentials Plus, 802.1X is a direct control that auditors expect to see. Deploying it strengthens your compliance posture and reduces audit remediation costs.

Guest experience and analytics: For venue operators, integrating RADIUS for staff authentication with Purple's Guest WiFi platform for visitor access creates a unified, tiered access model. Staff authenticate silently via 802.1X; guests connect via a branded captive portal. Purple's WiFi Analytics platform then provides real-time visibility into visitor dwell times, repeat visit rates, and engagement metrics — data that directly informs marketing spend and venue operations decisions.


For further reading, see the Como Configurar a Autenticação 802.1X WiFi: Um Guia Passo a Passo for Portuguese-language implementation guidance, and What Is a Leased Line? Dedicated Business Internet for guidance on ensuring the underlying connectivity meets enterprise requirements.

Definições principais

RADIUS (Remote Authentication Dial-In User Service)

Um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Contabilização (AAA) para usuários que se conectam a um serviço de rede. Definido na RFC 2865.

O componente principal do servidor que valida as credenciais do usuário em um diretório antes de conceder acesso ao WiFi. Toda implantação de WiFi corporativo que utiliza 802.1X requer um servidor RADIUS.

802.1X

Um padrão IEEE para Controle de Acesso à Rede Baseado em Porta (PNAC). Ele fornece um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN, bloqueando todo o tráfego não EAP até que a autenticação seja bem-sucedida.

O modelo de framework abrangente que define como o Supplicant, o Authenticator e o servidor de autenticação se comunicam. Quando as equipes de TI se referem à "segurança de WiFi corporativo", elas geralmente estão se referindo a WPA2/WPA3-Enterprise com 802.1X.

Supplicant

O dispositivo cliente - ou mais precisamente, a pilha de software 802.1X nesse dispositivo - que inicia o processo de autenticação apresentando credenciais para a rede.

No Windows, o supplicant integrado é o serviço Configuração Automática Sem Fio. No macOS e iOS, ele é nativo do OS. Garantir que o supplicant esteja configurado corretamente (especialmente para validação de certificados) é a fonte mais comum de problemas de implantação.

Authenticator

O dispositivo de rede - normalmente um ponto de acesso WiFi ou controladora sem fio - que age como intermediário entre o Supplicant e o servidor RADIUS, aplicando o controle de acesso com base no resultado da autenticação.

O AP bloqueia todo o tráfego de dados na porta até receber um Access-Accept do servidor RADIUS. Ele também lê os atributos RADIUS (por exemplo, atribuição de VLAN) da resposta Access-Accept e os aplica à sessão.

EAP (Extensible Authentication Protocol)

Um framework de autenticação definido na RFC 3748 que fornece um mecanismo de transporte padronizado para vários métodos de autenticação (TLS, PEAP, TTLS, etc.) entre o Supplicant e o servidor de autenticação.

O EAP é o "idioma" falado entre o cliente e o servidor RADIUS. A escolha do método EAP (EAP-TLS vs PEAP) determina a força da segurança e a complexidade de implantação do sistema de autenticação.

PEAP (Protected EAP)

Um método EAP que primeiro estabelece um túnel TLS usando o certificado do servidor e, em seguida, realiza uma autenticação secundária (normalmente MSCHAPv2 com nome de usuário/senha) dentro desse túnel criptografado.

O método de autenticação de WiFi corporativo mais comum devido ao seu equilíbrio entre segurança e simplicidade de implantação. Exige apenas um certificado do lado do servidor, tornando-o muito mais fácil de implementar do que o EAP-TLS.

Dynamic VLAN Assignment

Um recurso RADIUS em que o servidor inclui atributos específicos de VLAN (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-Id) na resposta Access-Accept, instruindo o AP a colocar o cliente autenticado em uma VLAN específica.

Permite que um único SSID atenda a várias populações de usuários com diferentes requisitos de segurança. Elimina a necessidade de transmitir múltiplos SSIDs para diferentes grupos de usuários, reduzindo a sobrecarga de RF e simplificando a experiência do usuário.

Shared Secret

Uma string de texto pré-configurada conhecida apenas pelo Authenticator (AP) e pelo servidor RADIUS, usada para assinar e criptografar pacotes RADIUS, garantindo a integridade e a autenticidade da comunicação.

Um elemento crítico de configuração de segurança. Se o shared secret for fraco ou estiver comprometido, um invasor poderá forjar respostas Access-Accept do RADIUS, concedendo acesso não autorizado à rede. Use segredos exclusivos por local e armazene-os em um gerenciador de segredos.

MAC Authentication Bypass (MAB)

Um mecanismo de autenticação alternativo em que o endereço MAC de um dispositivo é usado como sua credencial de identidade, permitindo o acesso à rede para dispositivos que não oferecem suporte a supplicants 802.1X.

Usado para dispositivos sem interface de usuário (impressoras, sensores de IoT, câmeras IP). Como os endereços MAC são visíveis publicamente e facilmente falsificados, o MAB fornece identificação de dispositivo em vez de uma autenticação forte. Sempre associe a uma atribuição de VLAN restritiva.

Exemplos práticos

Uma rede varejista nacional com 500 lojas precisa implementar um WiFi seguro para os tablets dos gerentes de loja e terminais de PDV. Atualmente, eles usam uma única PSK em todas as lojas, que é frequentemente compartilhada com funcionários e prestadores de serviços não autorizados. Eles usam o Azure AD para gerenciamento de identidade e não possuem equipe de TI dedicada nas filiais.

Implante uma solução Cloud RADIUS integrada diretamente com o Azure AD. Isso elimina a necessidade de implantar e gerenciar servidores RADIUS locais em 500 filiais. A equipe de TI usa o Microsoft Intune para distribuir um perfil de WiFi para todos os tablets dos gerentes de loja e terminais de PDV configurados para PEAP-MSCHAPv2, aplicando rigorosamente a validação do certificado do servidor Cloud RADIUS. A política do Cloud RADIUS verifica a associação do usuário ao grupo do Azure AD antes de conceder o acesso: o grupo "Store_Managers" recebe a VLAN 10 (acesso total ao PDV e administrativa) e o grupo "Contractors" recebe a VLAN 20 (apenas internet). Quando o contrato de um prestador de serviços termina, removê-lo do grupo do Azure AD revoga imediatamente seu acesso ao WiFi em todas as 500 filiais simultaneamente - sem a necessidade de alterar a PSK.

Comentário do examinador: Esta abordagem aborda a vulnerabilidade principal (PSK compartilhada) ao mesmo tempo que reconhece as restrições operacionais (sem equipe de TI nas filiais, ambiente Azure AD). O Cloud RADIUS fornece a escalabilidade necessária e se integra nativamente ao provedor de identidade existente. O uso da atribuição dinâmica de VLAN garante que, mesmo que o dispositivo de um prestador de serviços esteja no local após o término do contrato, removê-lo do grupo do diretório é a única ação necessária para revogar o acesso.

Um hotel no centro da cidade com 400 quartos precisa fornecer WiFi seguro tanto para a equipe (recepção, governança, gerência) quanto para os hóspedes. A equipe precisa de acesso ao sistema de gerenciamento de propriedades (PMS) e aos servidores internos. Os hóspedes precisam apenas de acesso à internet. O hotel possui um único ambiente Windows Server local.

Implante o Microsoft NPS em uma VM dedicada do Windows Server. Configure dois SSIDs na infraestrutura sem fio: "Hotel_Staff" (WPA2-Enterprise, 802.1X) e "Hotel_Guest" (aberto ou WPA2-Personal, redirecionando para um Captive Portal). Para o SSID da equipe, o NPS valida as credenciais no Active Directory e retorna as atribuições dinâmicas de VLAN: grupo "Management" do AD → VLAN 10 (acesso total), "FrontDesk" → VLAN 20 (acesso ao PMS), "Housekeeping" → VLAN 30 (apenas internet + aplicativo de escala de trabalho). Para os hóspedes, integre o Captive Portal com a plataforma de Guest WiFi da Purple para oferecer uma experiência de login personalizada com a marca, coletar dados proprietários (e-mail, consentimento de marketing) e obter análises sobre o tempo de permanência e visitas recorrentes. O modelo de dois SSIDs mantém o tráfego da equipe e dos hóspedes totalmente separados na camada de rede.

Comentário do examinador: O modelo de dois SSIDs é a abordagem correta neste caso, em vez de um único SSID com roteamento de políticas complexo. Ele fornece uma separação operacional clara e simplifica a resolução de problemas. Integrar a Purple para o SSID de hóspedes é uma decisão comercial inteligente: transforma a rede de hóspedes de um centro de custo em um canal de captura de dados e marketing, com ROI mensurável por meio de taxas de visitas recorrentes e engajamento em campanhas de e-mail marketing.

Questões práticas

Q1. Sua organização está migrando 2.000 notebooks Windows de uma PSK compartilhada para 802.1X com PEAP-MSCHAPv2. Sua equipe de segurança alerta que o PEAP é vulnerável à coleta de credenciais por meio de access points invasores. Qual é a etapa de configuração individual mais importante para mitigar esse risco e como você a implanta em escala?

Dica: Considere o que impede um cliente de confiar em um servidor RADIUS fraudulento que apresenta um certificado autoassinado.

Ver resposta modelo

A etapa crítica é impor a validação estrita do certificado do servidor em cada dispositivo cliente. Usando Objetos de Diretiva de Grupo (GPO), envie um perfil de WiFi para todos os 2.000 notebooks especificando: (1) o certificado exato da CA Raiz que emitiu o certificado do servidor RADIUS, (2) o nome do servidor esperado (CN/SAN) e (3) que o cliente não deve solicitar ao usuário que confie em novos certificados. Isso garante que, mesmo que um invasor implante um AP invasor com um certificado fraudulento, o cliente rejeitará o handshake TLS e se recusará a enviar credenciais. Sem essa configuração, o PEAP não oferece nenhuma proteção significativa contra ataques de AP invasor.

Q2. Um diretor de TI de um hospital precisa fornecer acesso à rede para 300 dispositivos IoT médicos (bombas de infusão, equipamentos de monitoramento) que não suportam 802.1X. Esses dispositivos operam junto com as estações de trabalho da equipe na mesma infraestrutura sem fio. Como a infraestrutura RADIUS deve lidar com esses dispositivos e quais controles de rede devem ser aplicados?

Dica: Pense no método de autenticação disponível para dispositivos sem interface de usuário (headless) e como compensar sua fraqueza inerente.

Ver resposta modelo

Configure o MAC Authentication Bypass (MAB) no servidor RADIUS para esses dispositivos específicos. Registre o endereço MAC de cada dispositivo em um grupo dedicado do Active Directory ou banco de dados RADIUS. Como os endereços MAC são facilmente falsificados, o servidor RADIUS deve usar a Atribuição Dinâmica de VLAN para colocar todos os dispositivos autenticados por MAB em uma VLAN dedicada e altamente restrita (por exemplo, VLAN 30 - IoT). Essa VLAN deve ser protegida por firewall para permitir a comunicação apenas com endereços IP de servidores médicos específicos e bloquear todo o outro tráfego, incluindo o acesso à internet e o movimento lateral para as VLANs da equipe. As estações de trabalho da equipe se autenticam via 802.1X e são colocadas em uma VLAN separada. Essa arquitetura atende aos requisitos de segmentação de rede HIPAA para dispositivos adjacentes a ePHI.

Q3. Você é o arquiteto de rede de uma rede de restaurantes com 50 estabelecimentos. A autenticação está funcionando corretamente em 49 estabelecimentos usando Cloud RADIUS, mas um estabelecimento específico relata que todos os dispositivos falham ao autenticar. O portal de gerenciamento do Cloud RADIUS mostra zero solicitações de autenticação chegando daquele estabelecimento. Qual é a sua abordagem de diagnóstico?

Dica: Se o servidor RADIUS não estiver recebendo nenhuma solicitação, o problema está no caminho de comunicação entre o Autenticador e o servidor - e não na lógica de autenticação em si.

Ver resposta modelo

Como o servidor RADIUS está recebendo zero solicitações deste estabelecimento, a falha está entre os access points e o servidor Cloud RADIUS. Etapas de diagnóstico em ordem: (1) Verifique o endereço IP e a porta do servidor RADIUS (UDP 1812) configurados nos APs ou no controlador sem fio do estabelecimento - um erro de digitação aqui é a causa mais comum. (2) Verifique as regras de firewall ou roteador locais nesse estabelecimento para confirmar se o tráfego de saída UDP 1812 é permitido para a faixa de IPs do Cloud RADIUS. (3) Verifique se o Segredo Compartilhado configurado nos APs corresponde ao segredo configurado para aquele estabelecimento no portal Cloud RADIUS - uma divergência faz com que o servidor RADIUS descarte os pacotes silenciosamente. (4) Verifique se a conexão de internet do estabelecimento está funcionando - o Cloud RADIUS requer conectividade de internet confiável. Executar uma captura de pacotes no AP ou no roteador de upstream confirmará se os pacotes RADIUS estão sendo enviados e se as respostas estão sendo recebidas.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.