Pular para o conteúdo principal

Como Configurar WPA2-Enterprise em Plataformas Comuns de Access Point (Cisco, Aruba, Ubiquiti)

Este guia de referência técnica fornece a profissionais seniores de TI e arquitetos de rede um passo a passo definitivo e específico do fornecedor para implantar WPA2-Enterprise em plataformas Cisco, Aruba e Ubiquiti. Detalha a arquitetura, integração RADIUS, requisitos de conformidade e cenários de implantação do mundo real em ambientes corporativos e locais de grande circulação.

Por Iain JewittPublicado Atualizado
📖 6 min de leitura1,554 palavras2 exemplos práticos3 questões práticas8 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
Como Configurar WPA2-Enterprise em Plataformas de Access Point Comuns - Cisco, Aruba e Ubiquiti Um Informativo de Inteligência da Purple WiFi [INTRO - aproximadamente 1 minuto] Boas-vindas à Série de Inteligência da Purple WiFi. Eu sou o seu apresentador e, hoje, vamos direto ao ponto em um dos tópicos mais solicitados por nossos clientes corporativos: como configurar WPA2-Enterprise nas três plataformas de access point mais amplamente implantadas - Cisco, Aruba e Ubiquiti. Quer você seja o diretor de TI de um grupo de hotéis de 500 quartos, o arquiteto de rede de uma cadeia de varejo nacional ou o CTO do operador de um centro de convenções, este informativo é para você. Não vamos cobrir teoria por cobrir. Vamos detalhar o que você precisa saber para tomar uma decisão de implantação, executá-la corretamente e evitar as armadilhas que prejudicam até mesmo equipes experientes. Vamos começar. [ANÁLISE TÉCNICA DETALHADA - aproximadamente 5 minutos] Primeiro, um rápido alinhamento sobre o que realmente é o WPA2-Enterprise, pois ainda há uma quantidade surpreendente de confusão no mercado entre WPA2-Personal e WPA2-Enterprise - e a distinção importa enormemente para a conformidade e a postura de risco. O WPA2-Personal - a versão com a qual a maioria das pessoas está familiarizada - usa uma única chave pré-compartilhada. Todos na rede usam a mesma senha. Isso serve para uma rede doméstica. É categoricamente inaceitável para um ambiente de negócios onde você precisa de autenticação por usuário, trilhas de auditoria e a capacidade de revogar o acesso instantaneamente. O WPA2-Enterprise, definido sob a norma 802.1X, substitui essa chave compartilhada por uma troca de autenticação individual. Cada usuário ou dispositivo apresenta suas próprias credenciais - seja um nome de usuário e senha, um certificado digital ou um token - e essas credenciais são validadas por um servidor RADIUS antes que o acesso à rede seja concedido. O access point em si nunca vê as credenciais. Ele age puramente como um autenticador, passando a troca EAP - Extensible Authentication Protocol - entre o cliente e o servidor RADIUS. Esta é uma arquitetura fundamentalmente mais segura e é o requisito básico para conformidade PCI-DSS em qualquer ambiente que lide com dados de cartões de pagamento, além de ser fortemente recomendada sob a GDPR para organizações que processam dados pessoais em redes sem fio. Agora, vamos falar sobre as três plataformas. Começando com a Cisco. O portfólio de WiFi corporativo da Cisco - composto principalmente pelas linhas Catalyst e Meraki - é a escolha padrão para implantações de grande escala. O Cisco DNA Center oferece gerenciamento centralizado de políticas, e o painel do Meraki oferece a simplicidade gerenciada em nuvem para propriedades distribuídas. Para configurar o WPA2-Enterprise em um ponto de acesso Cisco Catalyst, você trabalhará por meio do WLC - Wireless LAN Controller - ou do DNA Center. As etapas principais são: definir seu servidor RADIUS em Security, depois AAA e RADIUS Authentication Servers; criar um novo perfil de WLAN; definir a política de segurança como WPA2 com 802.1X como o método de gerenciamento de chaves; e vincular o servidor RADIUS a essa WLAN. Um ponto crítico na Cisco: certifique-se de configurar o RADIUS accounting, além da autenticação. O accounting oferece a trilha de auditoria por sessão exigida pelas estruturas de conformidade. No Meraki, o processo é ainda mais simples - navegue até Wireless, depois SSIDs, selecione o SSID de destino, defina a segurança como WPA2-Enterprise com my RADIUS server e insira o IP do seu servidor RADIUS, a porta - normalmente 1812 para autenticação e 1813 para accounting - e o segredo compartilhado. O Meraki também suporta testes de RADIUS diretamente do painel, o que é inestimável durante o comissionamento. Passando para a Aruba. A Aruba Networks, agora parte da HPE, é a escolha dominante nos setores de hotelaria e ensino superior. O Aruba Central oferece gerenciamento em nuvem, e o ArubaOS é a plataforma subjacente. Na Aruba, a configuração do WPA2-Enterprise fica dentro do perfil do SSID. Você definirá um perfil AAA que faz referência ao seu servidor RADIUS e, em seguida, anexará esse perfil AAA ao seu perfil de AP virtual. O ClearPass Policy Manager da Aruba merece uma menção específica aqui - ele é o próprio mecanismo de política e RADIUS da Aruba e adiciona recursos significativos em torno do perfil de dispositivos, controle de acesso baseado em funções e integração de convidados. Se você estiver executando um ambiente misto com funcionários, terceiros e convidados, todos se conectando à mesma infraestrutura, o ClearPass oferece a granularidade de política para segmentá-los adequadamente. Para um hotel que implanta o WPA2-Enterprise em redes de funcionários e de backoffice enquanto executa uma solução separada de WiFi para convidados por meio de uma plataforma como a Purple, a segmentação de SSID da Aruba combinada com o ClearPass para autenticação de funcionários é uma arquitetura extremamente limpa. Agora sobre a Ubiquiti. A plataforma UniFi da Ubiquiti ganhou um espaço significativo no mercado de PMEs e médio porte - e cada vez mais em hospitalidade boutique e varejo - devido ao seu preço competitivo e uma interface de gerenciamento genuinamente capaz. O UniFi Network Controller é onde você fará o trabalho pesado. Para configurar o WPA2-Enterprise no UniFi, navegue até Configurações, depois WiFi, crie ou edite o seu SSID, defina a segurança como WPA2 Enterprise e configure o seu perfil RADIUS - novamente, endereço IP, porta de autenticação 1812, porta de bilhetagem (accounting) 1813 e segredo compartilhado. Uma consideração importante com a Ubiquiti: ela não vem com um servidor RADIUS integrado da mesma forma que algumas plataformas corporativas. Você precisará de um servidor RADIUS externo - seja ele o Windows Server NPS, FreeRADIUS ou um serviço RADIUS em nuvem. Isso não é uma limitação em si, mas é uma dependência que precisa ser planejada. Para implantações menores, o UniFi Network Application inclui um servidor RADIUS básico, mas para ambientes de produção eu sempre recomendo uma instância RADIUS dedicada. Em todas as três plataformas, a seleção do método EAP merece atenção. O PEAP com MSCHAPv2 é o método mais amplamente implantado porque funciona com credenciais do Active Directory sem exigir certificados no lado do cliente. O EAP-TLS é mais seguro - ele usa autenticação mútua por certificado - mas exige uma infraestrutura PKI e implantação de certificados em cada dispositivo cliente, o que adiciona sobrecarga operacional. Para a maioria das implantações corporativas, o PEAP-MSCHAPv2 com um servidor RADIUS configurado corretamente e validação de certificado no lado do cliente é o equilíbrio ideal entre segurança e capacidade de gerenciamento operacional. [RECOMENDAÇÕES DE IMPLEMENTAÇÃO E ARMADILHAS - aproximadamente 2 minutos] Agora, permita-me apresentar os três modos de falha mais comuns que vejo em implantações WPA2-Enterprise e como evitá-los. Número um: disponibilidade do servidor RADIUS. Seu servidor RADIUS agora está no caminho crítico para cada autenticação sem fio. Se ele falhar, ninguém conseguirá se conectar. Isso significa que você precisa de redundância de RADIUS - no mínimo um servidor RADIUS primário e um secundário configurados em cada ponto de acesso. A maioria das plataformas suporta isso nativamente. No Cisco, você pode configurar grupos de servidores RADIUS com failover. No Aruba, o perfil AAA suporta múltiplos servidores RADIUS com valores configuráveis de repetição e tempo limite (timeout). No Ubiquiti, você pode especificar um servidor RADIUS secundário no perfil RADIUS. Não pule esta etapa. Número dois: validação de certificado. Uma proporção assustadoramente alta de implantações que analiso tem dispositivos de clientes configurados para aceitar qualquer certificado de servidor RADIUS. Isso compromete totalmente o modelo de segurança - abrindo margem para ataques de "evil twin", onde um ponto de acesso malicioso se passa pela sua rede e captura credenciais. Configure o certificado do seu servidor RADIUS a partir de uma CA confiável e configure os suplicantes dos clientes para validar esse certificado. No Windows, isso é feito via Diretiva de Grupo. No iOS e Android, é gerenciado por meio de perfis de MDM. Isso é inegociável para qualquer ambiente que lide com dados confidenciais. Número três: atribuição de VLAN. O WPA2-Enterprise permite a atribuição dinâmica de VLAN - o servidor RADIUS pode retornar um atributo de VLAN na mensagem Access-Accept, colocando cada usuário autenticado no segmento de rede apropriado com base em sua identidade ou função. Este é um dos recursos mais poderosos da arquitetura 802.1X, e frequentemente é deixado sem configuração. Se você gerencia um local com funcionários, gerência e dispositivos IoT na mesma infraestrutura física, a atribuição dinâmica de VLAN é como você impõe a segmentação de rede sem gerenciar múltiplos SSIDs. Do lado da integração com a Purple: se você está implantando WPA2-Enterprise para seus funcionários e redes operacionais, e executando a plataforma de WiFi de visitantes da Purple para conectividade de visitantes, esses dois sistemas coexistem perfeitamente. A Purple lida com a autenticação de visitantes, captura de dados e camada de analytics - incluindo o WiFi analytics e inteligência de fluxo que os operadores do local usam para decisões operacionais - enquanto sua infraestrutura WPA2-Enterprise protege a rede corporativa. A chave é uma separação limpa de SSID e VLAN no nível do ponto de acesso, o que todas as três plataformas suportam. [P&R RÁPIDO - aproximadamente 1 minuto] Deixe-me passar por algumas perguntas que surgem regularmente. Posso executar WPA2-Enterprise e uma rede de visitantes nos mesmos pontos de acesso? Sim, com certeza. Todas as três plataformas suportam múltiplos SSIDs por rádio, cada um com políticas de segurança independentes. Seu SSID corporativo executa WPA2-Enterprise; seu SSID de visitantes pode rodar através do Captive Portal da Purple com o isolamento apropriado. Preciso substituir meus pontos de acesso existentes para implantar o WPA2-Enterprise? Quase certamente não. O WPA2-Enterprise é suportado em pontos de acesso de nível corporativo há mais de uma década. Se o seu hardware tiver menos de oito anos e estiver executando o firmware atual, ele suportará 802.1X. Qual é a diferença entre WPA2-Enterprise e WPA3-Enterprise? O WPA3-Enterprise adiciona um modo de segurança de 192 bits usando criptografia Suite B, o que é relevante para ambientes governamentais e de defesa. Para a maioria das implantações comerciais, o WPA2-Enterprise com métodos EAP fortes continua sendo o padrão. Vale a pena planejar a transição para o WPA3 para novas implantações, mas não é uma migração urgente para a maioria das organizações. O RADIUS em nuvem é uma opção viável? Sim, e cada vez mais. Serviços como o Cisco ISE na nuvem, Aruba ClearPass como serviço, ou opções de terceiros como JumpCloud e Foxpass fornecem RADIUS como serviço gerenciado, o que elimina a sobrecarga de infraestrutura. Para propriedades distribuídas - pense em uma rede de varejo com 200 locais - o RADIUS em nuvem pode reduzir significativamente a complexidade operacional. [RESUMO E PRÓXIMOS PASSOS - aproximadamente 1 minuto] Para resumir: o WPA2-Enterprise é a linha de base inegociável para qualquer implantação wireless corporativa. O processo de configuração em Cisco, Aruba e Ubiquiti segue o mesmo padrão fundamental - definir seu servidor RADIUS, criar seu SSID com gerenciamento de chaves 802.1X, selecionar seu método EAP e testar antes de entrar no ar. As diferenças estão nas interfaces de gerenciamento e nas ferramentas de ecossistema em torno de cada plataforma. As três coisas que você precisa acertar: redundância de RADIUS, validação de certificados nos clientes e atribuição dinâmica de VLAN. Acerte essas três coisas e você terá uma postura de segurança wireless sólida, em conformidade e auditável. Para seus próximos passos: se você estiver avaliando plataformas, use a estrutura de comparação de fornecedores no guia complementar. Se você estiver pronto para implantar, os tutoriais de configuração passo a passo para cada plataforma estão na seção de implementação. E se você estiver pensando em como o WiFi de convidados se integra à sua rede corporativa, a documentação da plataforma Purple cobre a arquitetura de integração em detalhes. Obrigado por ouvir. Vejo você no próximo briefing.

Parte da nossa série principal: O Guia de Segurança de WiFi Corporativo →

Interactive engineering configurator

WPA2-Enterprise and 802.1X multi-vendor AP configurator

Model AAA timers, generate platform-specific configuration commands for Cisco Catalyst, Aruba Instant, and Ubiquiti UniFi, and audit 802.1X security posture.

Selected AP vendor
Cisco 9800
Port 1812 / 1813
Auth handshake time
165 ms
11 round-trips (EAP-TLS)
Failover timeout threshold
15 seconds
3 retries x 5s timeout
Security posture score
100% (6 of 6)
All controls verified

Hardware platform & authentication method

Platform parameters & verification

Controller framework:Cisco IOS-XE Wireless Controller
Authentication port:UDP 1812
Accounting port:UDP 1813
RFC 3576 / 5176 CoA port:UDP 3799
802.11r FT key management:Enabled (FT-802.1X)
Dynamic VLAN attributes:Tunnel-Private-Group-ID
Zero Trust recommendation: For enterprise staff devices, combine EAP-TLS with Purple cloud RADIUS to enforce automated certificate lifecycle rotation, eliminate password resets, and dynamically steer visitors to captive portals.

Turnkey configuration commands (Cisco Catalyst 9800 WLC)

! Cisco Catalyst 9800 RADIUS AAA & WLAN configuration
! EAP method: EAP-TLS (mutual X.509 certificates)
aaa new-model
!
radius server RADIUS-PRIMARY
 address ipv4 10.0.10.15 auth-port 1812 acct-port 1813
 ! Type 0 stores the secret in cleartext and type 7 is reversible
 ! obfuscation, not encryption. Configure a primary key first, then this
 ! line is stored as type 6 (AES):
 !   key config-key password-encrypt
 !   password encryption aes
 key <RADIUS_SHARED_SECRET>
 timeout 5
 retransmit 3
!
aaa group server radius PURPLE-RADIUS-GROUP
 server name RADIUS-PRIMARY
 ip radius source-interface GigabitEthernet1
 deadtime 5
!
aaa authentication dot1x PURPLE-DOT1X-AUTH group PURPLE-RADIUS-GROUP
aaa authorization network PURPLE-DOT1X-AUTH group PURPLE-RADIUS-GROUP
aaa accounting identity PURPLE-RADIUS-ACCT start-stop group PURPLE-RADIUS-GROUP
!
wlan Corporate-WPA2-Enterprise 1 Corporate-WPA2-Enterprise
 security wpa wpa2
 security wpa wpa2 ciphers aes
 security wpa akm ft dot1x
 security ft
 security ft over-the-ds
 security dot1x authentication-list PURPLE-DOT1X-AUTH
 security pmf optional
 no shutdown
!
wireless profile policy PURPLE-POLICY-PROFILE
 ! aaa-override is the switch that makes RFC 3580 work. Without it the
 ! controller accepts Tunnel-Private-Group-ID and then discards it.
 aaa-override
 accounting-list PURPLE-RADIUS-ACCT
 no shutdown
Web dashboard deployment steps:
  1. Navigate to Configuration > Security > AAA > Servers/Groups and add RADIUS server 10.0.10.15.
  2. Configure the shared secret, authentication port 1812, and accounting port 1813.
  3. Under Configuration > Wireless > WLANs, add a WLAN with security set to WPA2-Enterprise (802.1X).
  4. Select the AAA server group, then enable AAA Override on the policy profile so the RFC 3580 VLAN attributes are honoured.
  5. Apply to the AP policy profile and verify client 802.1X association in Monitoring > Wireless > Clients.
Ready to integrate 802.1X with cloud RADIUS and captive portals?
Purple provides zero-trust cloud RADIUS, dynamic VLAN steering, and automated guest WiFi onboarding.
Explore enterprise WiFi security guide
Useful? Link to this tool

Resumo Executivo

A implantação do WPA2-Enterprise não é mais uma atualização de segurança opcional - é a base essencial para qualquer rede sem fio de classe corporativa. Para gerentes de TI e arquitetos de rede que operam em ambientes de hotelaria, varejo e setor público, a transição de chaves pré-compartilhadas em direção à autenticação 802.1X é impulsionada por mandatos de conformidade rigorosos, incluindo PCI DSS e GDPR. Este guia de referência técnica fornece etapas de configuração concretas, acionáveis e específicas da plataforma para os três principais fornecedores de pontos de acesso: Cisco, Aruba e Ubiquiti.

Ao fazer a transição para o WPA2-Enterprise, as organizações corporativas podem eliminar os riscos associados a credenciais compartilhadas, obter trilhas de auditoria detalhadas por sessão e permitir a segmentação dinâmica de rede. Quando implementada corretamente, essa arquitetura não apenas protege o perímetro corporativo, mas também se integra perfeitamente com redes de visitantes gerenciadas por meio de uma plataforma abrangente de Guest WiFi. As seções a seguir detalham a arquitetura técnica, as etapas de implantação e as estratégias de mitigação de risco necessárias para uma implementação bem-sucedida.

Como Configurar WPA2-Enterprise em Plataformas Comuns de Access Point (Cisco, Aruba, Ubiquiti)

Deep-Dive Técnico

O WPA2-Enterprise conta com o padrão IEEE 802.1X para fornecer controle de acesso à rede baseado em porta. Ao contrário do WPA2-Personal, que usa uma Pre-Shared Key (PSK) estática, o WPA2-Enterprise exige que cada suplicante (dispositivo cliente) se autentique individualmente em um servidor de autenticação externo - normalmente um servidor RADIUS - antes de receber acesso à rede.

A arquitetura consiste em três componentes principais:

  1. O Suplicante: O dispositivo cliente que tenta se conectar à rede.
  2. O Autenticador: O ponto de acesso corporativo ou controlador de LAN sem fio (por exemplo, um Cisco WLC ou Aruba Mobility Controller) que facilita o processo de autenticação.
  3. O Servidor de Autenticação: O servidor RADIUS de back-end (por exemplo, Cisco ISE, Aruba ClearPass ou Windows NPS), que valida as credenciais em um serviço de diretório como Active Directory ou LDAP.

O Processo de Troca EAP

O processo de autenticação utiliza o Extensible Authentication Protocol over LAN (EAPOL). Durante a fase inicial, o autenticador age puramente como um proxy transparente. Assim que o servidor RADIUS valida as credenciais, ele retorna uma mensagem Access-Accept para o autenticador, que então deriva as chaves de criptografia necessárias para proteger a sessão sem fio.

A escolha do método EAP é crítica. O PEAP-MSCHAPv2 é o método mais amplamente implantado porque suporta a autenticação tradicional por senha do Active Directory enquanto protege a troca dentro de um túnel TLS estabelecido pelo certificado do servidor. Para segurança máxima, no entanto, o EAP-TLS é recomendado. O EAP-TLS exige autenticação mútua por certificado (tanto o servidor quanto o cliente devem apresentar certificados válidos), o que protege contra o roubo de credenciais, mas exige uma infraestrutura de chave pública (PKI) robusta ou uma solução de gerenciamento de dispositivos móveis (MDM) para a distribuição de certificados.

Como Configurar WPA2-Enterprise em Plataformas Comuns de Access Point (Cisco, Aruba, Ubiquiti) - architecture overview

Guia de Implementação

Os princípios fundamentais de configuração do WPA2-Enterprise são consistentes entre os fabricantes, mas a execução varia de acordo com a interface de gerenciamento e o ecossistema.

Como Configurar WPA2-Enterprise em Plataformas Comuns de Access Point (Cisco, Aruba, Ubiquiti) - vendor comparison chart

Cisco (Catalyst e Meraki)

Os ambientes Cisco normalmente variam em escala de implantações de campus a redes empresariais distribuídas.

Cisco Catalyst (WLC/DNA Center):

  1. Defina os servidores RADIUS: Navegue até a guia "Security", selecione "AAA" e configure os servidores RADIUS primário e secundário de autenticação e contabilização (accounting). Certifique-se de que o segredo compartilhado corresponda à configuração do servidor RADIUS.
  2. Crie um perfil de WLAN: Na guia "WLANs", crie um novo perfil.
  3. Configure a política de segurança: Defina a Segurança de Camada 2 como WPA+WPA2 e habilite o 802.1X como o método de Gerenciamento de Chaves de Autenticação (AKM).
  4. Vincule os servidores AAA: Mapeie os servidores RADIUS definidos anteriormente para o perfil WLAN. Se a atribuição dinâmica de VLAN for necessária, habilite "AAA Override".

Cisco Meraki:

  1. Configuração de SSID: No painel Meraki, navegue até Wireless > SSIDs e selecione a rede de destino.
  2. Controle de acesso: Defina o requisito de associação como "WPA2-Enterprise com meu servidor RADIUS".
  3. Configurações de RADIUS: Insira o endereço IP de sua infraestrutura RADIUS, a porta de autenticação (normalmente 1812), a porta de contabilização (1813) e o segredo compartilhado. O painel Meraki inclui uma ferramenta de teste integrada para verificar a conectividade do RADIUS antes da implantação.

Aruba Networks

A Aruba é a plataforma dominante em Hospitalidade e ensino superior, fazendo uso extensivo de seu ClearPass Policy Manager para controle de acesso avançado.

  1. Defina um perfil AAA: No Aruba Central ou na interface do Mobility Controller, crie um novo perfil AAA. Este perfil determina como a autenticação é tratada.
  2. Configure um grupo de servidores RADIUS: Adicione seus servidores RADIUS a um grupo de servidores, especificando regras de failover e valores de tempo limite (timeout). Vincule este grupo ao perfil AAA.
  3. Configuração de AP Virtual: Crie ou modifique o perfil de AP Virtual (SSID). Defina o tipo de segurança como WPA2-Enterprise.
  4. Vincular os perfis: Vincule o perfil AAA ao perfil de AP Virtual. Se estiver usando o ClearPass, certifique-se de que a porta RADIUS CoA (Change of Authorization) (3799) seja permitida em todos os firewalls intermediários para permitir a aplicação dinâmica de políticas.

Ubiquiti (UniFi)

A Ubiquiti, por meio do UniFi Network Controller, oferece uma solução econômica para ambientes de Varejo e PMEs.

  1. Criar um perfil RADIUS: Navegue até Configurações > Perfis > RADIUS. Crie um novo perfil usando o endereço IP, as portas (1812/1813) e o segredo compartilhado do seu servidor RADIUS externo.
  2. Configuração de SSID: Vá para Configurações > WiFi e crie uma nova rede sem fio.
  3. Configurações de segurança: Selecione "WPA2 Enterprise" como o protocolo de segurança e vincule o perfil RADIUS recém-criado.
  4. Considerações de arquitetura RADIUS: Diferente de controladoras de nível empresarial que podem oferecer RADIUS com sobrevivência local, o UniFi depende muito de servidores externos (por exemplo, FreeRADIUS ou Windows NPS). Garanta uma conectividade confiável entre os APs UniFi e o back-end RADIUS.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Melhores Práticas

Para garantir que a implantação seja resiliente e segura, os arquitetos de rede devem seguir várias melhores práticas críticas:

  1. Impor a validação de certificado: Os dispositivos clientes devem ser explicitamente configurados para validar o certificado do servidor RADIUS em relação a uma Autoridade Certificadora (CA) confiável. Deixar de fazer isso expõe a rede a ataques "Evil Twin", permitindo que um ponto de acesso malicioso capture as credenciais do usuário.
  2. Implementar redundância de RADIUS: O servidor RADIUS está no caminho crítico para o acesso à rede. Sempre configure servidores RADIUS primários e secundários. Em ambientes distribuídos, considere uma solução de RADIUS hospedada na nuvem para alta disponibilidade.
  3. Aproveitar a atribuição dinâmica de VLAN: Use atributos RADIUS (como Tunnel-Pvt-Group-ID) para atribuir dinamicamente os usuários a VLANs específicas com base em sua associação ao grupo do Active Directory. Isso reforça a segmentação de rede sem a necessidade de transmitir múltiplos SSIDs.
  4. Habilitar a Contabilização RADIUS: Não configure apenas a autenticação. A contabilização RADIUS (porta 1813) é obrigatória para gerar as trilhas de auditoria exigidas pelas estruturas de conformidade.
  5. Proteger a borda da rede: Leia mais sobre como proteger sua infraestrutura em nosso guia Protegendo Sua Rede com DNS e Segurança Robustos.

Resolução de Problemas e Mitigação de Riscos

Mesmo com um planejamento cuidadoso, as implantações podem enfrentar problemas. Os modos de falha comuns incluem:

  • Incompatibilidade de segredo compartilhado: Um simples erro de digitação no segredo compartilhado do RADIUS causa falhas silenciosas de autenticação. Verifique o segredo tanto no autenticador quanto no servidor RADIUS.
  • Erros de sincronização de hora: A validação de certificados exige carimbos de data/hora precisos. Certifique-se de que todos os APs, controladoras e servidores RADIUS estejam sincronizados por meio de uma fonte NTP confiável.
  • Firewalls bloqueando tráfego RADIUS: Certifique-se de que as portas UDP 1812 (autenticação) e 1813 (accounting) estejam abertas entre os APs/controladoras e os servidores RADIUS. Se estiver usando CoA, garanta que a porta UDP 3799 esteja aberta.
  • Incompatibilidade de configuração do cliente: O problema mais comum ocorre quando os dispositivos dos clientes não estão configurados para confiar na CA que emitiu o certificado do servidor RADIUS. Use MDM ou Diretiva de Grupo (Group Policy) para distribuir o perfil sem fio correto para os dispositivos corporativos.

Para obter um entendimento mais amplo sobre o protocolo de autenticação, consulte Como Configurar a Autenticação WiFi 802.1X: Um Guia Passo a Passo.

ROI e Impacto no Negócio

Além do aumento tangível na segurança, a transição para o WPA2-Enterprise gera um valor de negócios significativo.

  • Redução de riscos: A eliminação de senhas compartilhadas reduz drasticamente a superfície de ataque e o risco de uma violação de dados, que pode trazer graves consequências financeiras e de reputação.
  • Eficiência operacional: A integração da autenticação WiFi com o seu provedor de identidade existente (como o Active Directory) permite automatizar o processo de admissão e desligamento de funcionários. Quando um funcionário sai, a desativação de sua conta no AD revoga instantaneamente seu acesso ao WiFi.
  • Alinhamento de conformidade: Registros de auditoria detalhados e autenticação por usuário são pré-requisitos para a conformidade com as normas PCI DSS e ISO 27001.
  • Infraestrutura unificada: Ao usar a atribuição dinâmica de VLAN, os estabelecimentos podem executar com segurança o tráfego corporativo, administrativo e de IoT no mesmo hardware físico utilizado para o acesso de visitantes. A rede de visitantes pode, então, ser monetizada e analisada por meio de uma solução dedicada de WiFi Analytics, maximizando o retorno sobre o investimento em hardware. Garanta que você tenha largura de banda suficiente compreendendo O Que é Link Dedicado? Internet Dedicada para Empresas.

Definições principais

WPA2-Enterprise

Um protocolo de segurança para redes sem fio que usa IEEE 802.1X para fornecer autenticação por usuário por meio de um servidor externo, em vez de uma única senha compartilhada.

O padrão obrigatório para proteger redes WiFi corporativas e operacionais em ambientes empresariais.

802.1X

Um padrão IEEE para controle de acesso à rede baseado em porta que fornece um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN.

A estrutura subjacente que faz o WPA2-Enterprise funcionar.

RADIUS

Remote Authentication Dial-In User Service; um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Contabilidade (AAA).

O componente de servidor que valida as credenciais do usuário em um banco de dados como o Active Directory.

Suplicante

O cliente de software em um dispositivo (laptop, smartphone) que se comunica com o autenticador para solicitar acesso à rede.

O endpoint que deve ser configurado com as configurações de EAP e a confiança de certificado corretas.

Autenticador

O dispositivo de rede (Access Point ou Switch) que facilita o processo de autenticação transmitindo mensagens entre o suplicante e o servidor de autenticação.

O hardware Cisco, Aruba ou Ubiquiti gerenciado pela equipe de TI.

EAP (Extensible Authentication Protocol)

Uma estrutura de autenticação frequentemente usada em redes sem fio e conexões ponto a ponto, oferecendo suporte a múltiplos métodos de autenticação.

O protocolo usado para encapsular a troca de credenciais.

PEAP-MSCHAPv2

Um método EAP que encapsula a troca de senha MSCHAPv2 dentro de um túnel TLS seguro estabelecido pelo certificado do servidor.

O método de implantação mais comum, pois equilibra a segurança com a conveniência de usar senhas padrão do AD.

Dynamic VLAN Assignment

O processo onde um servidor RADIUS instrui o access point a colocar um usuário autenticado em uma VLAN específica com base em sua identidade ou associação de grupo.

Crucial para a segmentação de rede, permitindo que diferentes tipos de usuários compartilhem os mesmos APs físicos com segurança.

Exemplos práticos

Um hotel de 200 quartos precisa implantar WiFi seguro para sua equipe interna (limpeza, gerência) usando os access points Aruba existentes, mantendo o tráfego da equipe estritamente separado da rede de convidados.

A equipe de TI configura um único SSID 'Hotel_Staff' usando WPA2-Enterprise. Eles integram o Aruba ClearPass com o Active Directory do hotel. No ClearPass, configuram políticas de aplicação: se um usuário estiver no grupo de AD 'Management', o ClearPass retorna um atributo RADIUS atribuindo-o à VLAN 10 (Rede de Gerência). Se o usuário estiver no grupo 'Housekeeping', ele é atribuído à VLAN 20 (Rede de Operações). Os APs são configurados para aplicar essas atribuições dinâmicas de VLAN.

Comentário do examinador: Esta abordagem demonstra o poder da atribuição dinâmica de VLAN. Ela evita a interferência de RF e a sobrecarga de gerenciamento de transmitir múltiplos SSIDs ('Hotel_Management', 'Hotel_Housekeeping'), garantindo uma segmentação de rede rigorosa e aproveitando as identidades de diretório existentes.

Uma rede nacional de varejo com 50 locais usa Cisco Meraki. Eles precisam proteger seus terminais de ponto de venda (POS) via WiFi para atender à conformidade PCI-DSS, substituindo sua antiga configuração WPA2-Personal.

O arquiteto de rede implanta um serviço RADIUS hospedado na nuvem para evitar a implantação de servidores locais em cada loja. No painel do Meraki, eles configuram o SSID 'Retail_POS' para WPA2-Enterprise e o apontam para os IPs do RADIUS na nuvem. Eles geram certificados de cliente exclusivos para cada terminal POS por meio de sua plataforma MDM e configuram o servidor RADIUS para exigir EAP-TLS. Os APs Meraki são configurados para enviar dados de Autenticação e Accounting do RADIUS para o serviço de nuvem.

Comentário do examinador: Este cenário destaca a transição para EAP-TLS para ambientes de alta segurança. Ao usar certificados em vez de senhas, os terminais POS se autenticam de forma silenciosa e segura. A inclusão do RADIUS Accounting garante que a rede atenda aos requisitos do PCI-DSS para auditoria de acesso.

Questões práticas

Q1. Sua organização está implantando WPA2-Enterprise usando access points Ubiquiti UniFi. Durante os testes, os clientes conseguem se conectar com sucesso, mas a equipe de conformidade observa que não há registros de duração das sessões dos usuários ou uso de dados no sistema de log central. Qual é a omissão de configuração mais provável?

Dica: A autenticação concede acesso, mas outro processo rastreia o uso.

Ver resposta modelo

A porta de RADIUS Accounting (1813) não foi configurada ou está sendo bloqueada por um firewall. Embora a Autenticação (porta 1812) esteja funcionando, o Accounting deve ser explicitamente habilitado para gerar trilhas de auditoria de sessão.

Q2. Um usuário relata que não consegue se conectar à rede corporativa WPA2-Enterprise. Você verifica os logs do Cisco WLC e vê que o AP está passando o EAP-Request, mas os logs do servidor RADIUS mostram um "Access-Reject" devido a "Unknown CA". O que precisa ser corrigido?

Dica: Pense no relacionamento de confiança estabelecido durante a configuração do túnel TLS.

Ver resposta modelo

O suplicante do dispositivo cliente não está configurado para confiar na Autoridade Certificadora (CA) que emitiu o certificado do servidor RADIUS. O cliente está encerrando a conexão para evitar um possível ataque de Evil Twin. O certificado da CA deve ser enviado para o dispositivo cliente.

Q3. Você está projetando uma rede para um estádio. Você precisa dar suporte à equipe corporativa, terminais de bilheteria e WiFi de convidados. Como você deve arquitetar os SSIDs para minimizar a interferência de RF mantendo a segurança?

Dica: Evite transmitir um SSID para cada caso de uso individual.

Ver resposta modelo

Implante no máximo dois SSIDs. Um SSID para Convidados usando um Captive Portal (como o Purple). Um segundo SSID para todas as operações corporativas usando WPA2-Enterprise. Use Dynamic VLAN Assignment via servidor RADIUS para segmentar a equipe corporativa em uma VLAN e os terminais de bilheteria em outra com base em suas credenciais de autenticação.

Perguntas frequentes

What is the primary difference between WPA2-Personal and WPA2-Enterprise?

WPA2-Personal uses a single Pre-Shared Key (PSK) shared across every connecting device, meaning compromise of the passphrase exposes all network traffic. WPA2-Enterprise uses IEEE 802.1X port-based authentication and a central RADIUS server. Each client device authenticates using individual credentials or digital certificates, generating unique pairwise transient encryption keys (PTK) per session.

Which EAP method provides the strongest security for enterprise access points?

EAP-TLS (RFC 5216) provides the highest cryptographic security because it enforces mutual authentication using X.509 digital certificates on both the client supplicant and the RADIUS server. Unlike password-based methods such as PEAP-MSCHAPv2, EAP-TLS is immune to offline dictionary attacks, credential theft, and MS-CHAPv2 cryptographic collision vulnerabilities.

How does dynamic VLAN assignment work in Cisco, Aruba, and Ubiquiti APs?

Dynamic VLAN steering relies on RFC 2868 and RFC 3580 RADIUS attributes returned in the Access-Accept response: Tunnel-Type = 13 (VLAN), Tunnel-Medium-Type = 6 (802), and Tunnel-Private-Group-ID = <VLAN_ID>. When configured on Cisco Catalyst, Aruba Instant, or Ubiquiti UniFi, the access point dynamically assigns the client to the specified broadcast domain without requiring multiple SSIDs.

What RADIUS timeout and retry settings prevent client disconnection during failover?

Keep the timeout multiplied by the retransmit count below 15 seconds, because 802.1X supplicants abandon the exchange and deauthenticate after roughly 15 to 20 seconds. A 3 second timeout with 3 retransmits (9 seconds) or a 4 second timeout with 3 retransmits (12 seconds) both reach the secondary server in time; the common default of 5 seconds with 3 retransmits is exactly 15 seconds and leaves no margin, and 10 seconds with 5 retries fails the join outright rather than failing over.

Why should 802.11r Fast BSS Transition be enabled on WPA2-Enterprise SSIDs?

Standard 802.1X handoffs require a full EAP exchange with the central RADIUS server during every access point roam, introducing 100ms to 400ms of latency that interrupts VoIP calls and video streams. 802.11r Fast BSS Transition (FT-802.1X) caches the Pairwise Master Key (PMK) across neighbouring APs, allowing authenticated roams in under 50ms without re-contacting the RADIUS server.

How does Purple integrate with Cisco, Aruba, and Ubiquiti for enterprise authentication?

Purple provides high-availability cloud RADIUS services and guest captive portals that integrate with Cisco Catalyst, Aruba Central/Instant, and Ubiquiti UniFi networks. Purple authenticates staff devices via 802.1X, manages visitor captive onboarding with SMS and social login, and returns dynamic VLAN attributes to segregate corporate traffic from guest internet access.

Continue a ler esta série

Alternativas ao Portnox: Cloud RADIUS sem o NAC Completo

Você será capaz de decidir se sua infraestrutura precisa de um NAC completo ou apenas de um cloud RADIUS para WiFi, usando um teste de três perguntas. Você poderá então comparar Portnox, Purple, SecureW2 e JumpCloud em conformidade com redes cabeadas, checagens de postura, certificados, acesso de visitantes e custo de operação em três anos, além de planejar um piloto local por local.

Ler o guia →

Solução de problemas de 802.1X no iOS e macOS: um checklist de implantação para Intune, Jamf e Microsoft Entra ID

Use este checklist para diagnosticar por que iPhones, iPads e Macs falham no 802.1X no Intune ou Jamf Pro. Cada falha corresponde a uma de quatro causas: confiança do servidor, certificado de identidade, modo macOS ou escopo de grupo do Microsoft Entra ID. Você confirmará a causa a partir dos logs do eapolclient e RADIUS, aplicará a correção e organizará as futuras rotações de certificados.

Ler o guia →

Confiança do servidor de perfil WiFi do Intune: nomes de servidor de certificado e checklist de CA raiz para Entra ID

Você será capaz de configurar a validação de servidor de um perfil WiFi do Intune para que o EAP-TLS e o PEAP se conectem no Windows, Apple e Android. Você fará a correspondência dos nomes de servidor de certificado com o certificado RADIUS, implantará a CA raiz correta, alinhará as atribuições de grupo do Entra ID e programará as renovações de certificado antes que elas interrompam as conexões silenciosamente.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.