Pular para o conteúdo principal

Dynamic VLAN Assignment com RADIUS: Segmentando Usuários por Função

Este guia fornece uma visão técnica abrangente da implementação de dynamic VLAN assignment usando atributos RADIUS. Ele detalha como locais corporativos podem automatizar a segmentação de rede para funcionários, convidados e dispositivos IoT para aumentar a segurança e reduzir a sobrecarga de configuração manual.

📖 5 min de leitura📝 1,035 palavras🔧 2 exemplos práticos3 questões práticas📚 8 definições principais

Ouça este guia

Ver transcrição do podcast
Bem-vindo ao Purple Technical Briefing. Eu sou o seu anfitrião e hoje vamos mergulhar em um tópico de arquitetura crítico para operadores de múltiplos locais: Atribuição Dinâmica de VLAN com RADIUS. Se você gerencia redes em hotéis, redes de varejo ou grandes locais públicos, conhece a dor da segmentação manual de rede. Você tem dispositivos de funcionários, dispositivos de convidados e um exército cada vez maior de sensores IoT. Colocar todos eles em uma rede plana é um pesadelo de segurança, mas atribuir manualmente VLANs estáticas por porta ou SSID não é escalável. É aí que entra o RADIUS. Ao aproveitar a autenticação 802.1X e os atributos RADIUS, especificamente o Tunnel-Private-Group-ID, você pode atribuir automaticamente usuários e dispositivos à VLAN correta no momento exato em que eles se autenticam. Vamos detalhar a mecânica técnica. Quando um dispositivo se associa a um ponto de acesso, ele inicia uma troca EAP. O autenticador — geralmente seu AP ou switch — encaminha isso para o seu servidor RADIUS. Se as credenciais forem válidas, o servidor RADIUS envia de volta uma mensagem Access-Accept. Mas aqui está a mágica: dentro desse pacote Access-Accept, você configura o servidor RADIUS para incluir três atributos específicos do padrão IETF. Primeiro, Tunnel-Type definido como VLAN, que é o valor 13. Segundo, Tunnel-Medium-Type definido como IEEE-802, valor 6. E terceiro, Tunnel-Private-Group-ID, que contém a string do ID da VLAN real, como "10" para Funcionários ou "20" para Convidados. Quando o ponto de acesso recebe isso, ele marca dinamicamente o tráfego do usuário com esse ID de VLAN. O resultado? Um único SSID pode atender com segurança a múltiplos grupos de usuários distintos, inserindo-os em segmentos de rede isolados com suas próprias regras de firewall e limites de largura de banda. Vamos falar sobre a implementação. Quer você esteja usando Cisco Catalyst, Aruba ClearPass ou Ubiquiti UniFi, os princípios fundamentais permanecem os mesmos, embora a sintaxe exata varie. Em um cenário de hotelaria, por exemplo, um agente da recepção faz login e é inserido na VLAN segura de Funcionários com acesso ao sistema de gestão de propriedade. Um convidado se conecta através do Captive Portal e é colocado em uma VLAN de Convidados isolada com o isolamento de cliente ativado. Enquanto isso, termostatos inteligentes se autenticam via MAC Authentication Bypass, ou MAB, e são atribuídos a uma VLAN de IoT bloqueada que só pode alcançar servidores de controle específicos. Esta arquitetura não se trata apenas de conveniência; trata-se de mitigação de riscos e conformidade. Se você processa pagamentos, o PCI DSS exige uma segmentação rigorosa dos seus terminais de ponto de venda. As VLANs dinâmicas garantem que, mesmo que um dispositivo de PDV seja movido para uma porta diferente, ele permaneça segmentado com segurança. Mas quais são as armadilhas? O modo de falha mais comum é a indisponibilidade do RADIUS. Se os seus pontos de acesso não conseguirem alcançar o servidor RADIUS, os dispositivos não poderão se autenticar. Você deve configurar mecanismos de fallback. A maioria dos APs corporativos suporta uma configuração de "VLAN crítica" ou "VLAN de fallback". Se o RADIUS expirar, o AP coloca o dispositivo em uma VLAN restrita que talvez permita apenas o acesso à internet, mantendo a empresa funcionando sem comprometer a segurança interna. Outra armadilha é a nomenclatura inconsistente de VLANs entre os locais. Se a VLAN 10 for "Staff" no local A, mas "Guest" no local B, a atribuição dinâmica causará o caos. Padronize seus IDs de VLAN globalmente antes de implementar isso. Em resumo: a atribuição dinâmica de VLAN via RADIUS transforma o acesso à rede de uma tarefa manual em uma política de segurança automatizada e escalável. Ela reduz o excesso de SSIDs, impõe o controle de acesso baseado em funções e simplifica a conformidade. Obrigado por participar deste briefing técnico. Para mais análises aprofundadas sobre arquitetura de WiFi corporativo, confira a seção de guias no site da Purple.

Resumo Executivo

header_image.png

Para operadores de múltiplos locais, gerenciar a segmentação de rede manualmente é um gargalo operacional significativo. À medida que o número de dispositivos conectados aumenta em ambientes de hospitalidade, varejo e setor público, depender de configurações estáticas de VLAN por porta ou transmitir dezenas de SSIDs torna-se insustentável. Este guia explora como aproveitar a atribuição dinâmica de VLAN com RADIUS para segmentar automaticamente usuários e dispositivos por função no momento da autenticação. Ao passar atributos RADIUS específicos (como Tunnel-Pvt-Group-ID), os arquitetos de rede podem atribuir dinamicamente os usuários à VLAN correta, aplicando políticas de segurança rígidas, garantindo a conformidade com padrões como PCI DSS e reduzindo drasticamente a sobrecarga manual de TI.

Aprofundamento Técnico

A atribuição dinâmica de VLAN depende do padrão IEEE 802.1X para controle de acesso à rede baseado em porta, combinado com um servidor RADIUS (Remote Authentication Dial-In User Service) para autenticação, autorização e tarifação (AAA) centralizadas. Quando um dispositivo cliente tenta se conectar à rede, o autenticador (geralmente um Ponto de Acesso Sem Fio ou um switch de rede) age como um intermediário, encaminhando as credenciais do cliente para o servidor RADIUS por meio do Extensible Authentication Protocol (EAP).

Se as credenciais forem válidas, o servidor RADIUS responde com uma mensagem Access-Accept. O mecanismo crítico para a atribuição dinâmica de VLAN é a inclusão de atributos RADIUS específicos do padrão IETF dentro deste pacote Access-Accept. Os três atributos essenciais são:

  1. Tunnel-Type (Atributo 64): Deve ser definido como VLAN (valor 13).
  2. Tunnel-Medium-Type (Atributo 65): Deve ser definido como IEEE-802 (valor 6).
  3. Tunnel-Private-Group-ID (Atributo 81): Contém a string real do ID da VLAN (ex: "10", "20", "Guest_VLAN").

Quando o autenticador recebe esses atributos, ele marca dinamicamente o tráfego do usuário com o ID da VLAN especificado, colocando-o no segmento de rede apropriado, independentemente da porta física ou SSID ao qual se conectou.

radius_vlan_architecture.png

Esta arquitetura permite o controle de acesso à rede baseado em funções. Um único SSID pode atender com segurança a múltiplos grupos de usuários distintos, colocando-os em segmentos de rede isolados com suas próprias regras de firewall, limites de largura de banda e políticas de roteamento. Por exemplo, as soluções de Guest WiFi da Purple frequentemente se integram ao RADIUS para garantir que os convidados sejam colocados em uma VLAN isolada, protegendo os recursos internos.

Guia de Implementação

A implantação da atribuição dinâmica de VLAN requer configuração tanto no servidor RADIUS quanto na infraestrutura de rede (Access Points ou Switches). Embora a sintaxe exata varie entre os fabricantes (por exemplo, Cisco ISE, Aruba ClearPass, FreeRADIUS), os princípios fundamentais permanecem os mesmos.

Passo 1: Configuração do Servidor RADIUS

Configure seu servidor RADIUS para retornar os atributos necessários com base em grupos de usuários ou perfis de dispositivos. Por exemplo, você pode criar políticas que definam:

  • Se o Grupo de Usuários = "Staff", retorne Tunnel-Private-Group-ID = "10".
  • Se o Grupo de Usuários = "Contractors", retorne Tunnel-Private-Group-ID = "20".
  • Se o Tipo de Dispositivo = "IoT Sensor" (via MAC Authentication Bypass), retorne Tunnel-Private-Group-ID = "30".

Passo 2: Configuração do Autenticador (Access Points/Switches)

Configure seus dispositivos de rede para consultar o servidor RADIUS e processar os atributos retornados. Isso normalmente envolve:

  1. Definir o endereço IP do servidor RADIUS e o segredo compartilhado.
  2. Habilitar a autenticação 802.1X nos SSIDs ou portas de switch relevantes.
  3. Habilitar a atribuição dinâmica de VLAN (às vezes chamada de "AAA Override" ou "RADIUS VLAN assignment").

Considerações Específicas de Fabricantes

  • Cisco: Em WLCs, certifique-se de que o "AAA Override" esteja habilitado na configuração da WLAN. Para switches, configure authentication port-control auto e dot1x pae authenticator.
  • Aruba: No ArubaOS, certifique-se de que o perfil AAA tenha o "RADIUS Server" configurado e que o grupo de servidores esteja definido para processar regras de servidor para derivação de VLAN.
  • Ubiquiti UniFi: No aplicativo UniFi Network, habilite "RADIUS MAC Authentication" ou "WPA2/WPA3 Enterprise" e certifique-se de que "Enable RADIUS assigned VLAN" esteja marcado nas configurações de rede.

vlan_segmentation_comparison.png

Melhores Práticas

Para garantir uma implantação robusta e escalável, siga as seguintes recomendações padrão do setor:

  1. Padronize os IDs de VLAN Globalmente: A nomenclatura inconsistente de VLANs entre locais é uma grande armadilha. Se a VLAN 10 for "Staff" no local A, mas "Guest" no local B, a atribuição dinâmica causará caos. Estabeleça um esquema global de numeração de VLAN antes de implementar a atribuição dinâmica.
  2. Implemente Mecanismos de Fallback: A indisponibilidade do RADIUS é um modo de falha crítico. Configure uma "VLAN crítica" ou "VLAN de fallback" em seus access points. Se o servidor RADIUS estiver inacessível, o AP deve direcionar o dispositivo para uma VLAN restrita que talvez permita apenas acesso à internet, mantendo a conectividade sem comprometer a segurança interna.
  3. Use MAC Authentication Bypass (MAB) para Dispositivos Sem Interface Gráfica: Dispositivos IoT como Sensors ou termostatos inteligentes geralmente não conseguem realizar a autenticação 802.1X. Use o MAB para autenticar esses dispositivos com base em seus endereços MAC, atribuindo-os a uma VLAN de IoT isolada.4. Aproveite o Analytics: Use plataformas como o WiFi Analytics da Purple para monitorar tendências de autenticação, identificar anomalias e otimizar o desempenho da rede com base em padrões de uso baseados em funções.

Solução de Problemas e Mitigação de Riscos

Ao implementar a atribuição dinâmica de VLAN, esteja preparado para solucionar problemas comuns:

  • Cliente Alocado na VLAN Padrão: Isso geralmente ocorre se o servidor RADIUS falhar ao enviar os atributos corretos ou se o autenticador não estiver configurado para processá-los (por exemplo, "AAA Override" desabilitado). Use capturas de pacotes para verificar o conteúdo da mensagem Access-Accept.
  • Timeouts de Autenticação: Se os dispositivos falharem ao autenticar, verifique a conectividade de rede entre o autenticador e o servidor RADIUS. Verifique o segredo compartilhado e garanta que o servidor RADIUS tenha o autenticador configurado como um cliente válido.
  • Problemas de DHCP: Depois que um dispositivo é atribuído dinamicamente a uma VLAN, ele deve obter um endereço IP para essa sub-rede. Certifique-se de que o servidor DHCP esteja configurado corretamente para todas as VLANs dinâmicas e que os endereços de IP helper estejam configurados, se necessário.

ROI e Impacto nos Negócios

A implementação da atribuição dinâmica de VLAN oferece um retorno sobre o investimento significativo, reduzindo a sobrecarga de configuração manual e mitigando os riscos de segurança.

  • Eficiência Operacional: Elimina a necessidade de configurar manualmente VLANs estáticas por porta ou transmitir múltiplos SSIDs para diferentes grupos de usuários, economizando horas de trabalho administrativo das equipes de TI.
  • Segurança Aprimorada: Aplica um controle de acesso estrito baseado em funções, garantindo que dispositivos comprometidos ou usuários não autorizados sejam isolados dos sistemas de negócios críticos. Isso é essencial para a conformidade com padrões como o PCI DSS em ambientes de Varejo .
  • Experiência do Usuário Aprimorada: Oferece uma experiência de autenticação contínua para funcionários e convidados, pois eles podem se conectar a um único SSID e receber automaticamente os privilégios de acesso à rede apropriados.

Ouça nosso podcast de briefing técnico para mais insights:

Para mais informações sobre como proteger sua rede, consulte nosso guia sobre Autenticação 802.1X: Protegendo o Acesso à Rede em Dispositivos Modernos .

Definições principais

Dynamic VLAN Assignment

O processo de atribuir automaticamente um dispositivo a uma Rede Local Virtual (VLAN) específica com base em sua identidade ou função durante a autenticação, em vez de seu ponto de conexão física.

Essencial para a segmentação de rede escalável em ambientes corporativos, eliminando a necessidade de configuração manual de portas.

RADIUS (Remote Authentication Dial-In User Service)

Um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Contabilização (AAA) para usuários que se conectam e utilizam um serviço de rede.

O mecanismo central que avalia as credenciais e dita a política de rede, incluindo a atribuição de VLAN.

802.1X

Um padrão IEEE para Controle de Acesso à Rede baseado em porta (PNAC), fornecendo um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN.

A estrutura que permite aos dispositivos transmitir credenciais com segurança para a infraestrutura de rede antes de obter acesso.

Tunnel-Private-Group-ID

Atributo RADIUS 81, usado para especificar o ID da VLAN ou o nome da VLAN que o autenticador deve atribuir à sessão do usuário.

O campo de dados específico na resposta RADIUS que dita o segmento de rede.

MAC Authentication Bypass (MAB)

Uma técnica usada para autenticar dispositivos que não suportam 802.1X (como impressoras ou sensores IoT) usando seu endereço MAC como sua identidade.

Crucial para integrar dispositivos sem interface de usuário (headless) em uma arquitetura de rede segmentada dinamicamente.

Authenticator

O dispositivo de rede (como um ponto de acesso sem fio ou switch) que facilita o processo de autenticação entre o cliente e o servidor RADIUS.

O dispositivo responsável por aplicar a política de atribuição de VLAN retornada pelo servidor RADIUS.

Access-Accept

A mensagem RADIUS enviada ao autenticador indicando que as credenciais do usuário são válidas e o acesso deve ser concedido.

Este pacote carrega os atributos cruciais de atribuição de VLAN.

AAA Override

Uma configuração em muitos autenticadores (como Cisco WLCs) que permite ao servidor RADIUS substituir a VLAN padrão ou a política configurada no dispositivo.

Deve estar ativado para que a atribuição dinâmica de VLAN funcione corretamente.

Exemplos práticos

Um hotel de luxo com 500 quartos precisa segmentar sua rede para convidados, funcionários e dispositivos IoT (termostatos inteligentes e fechaduras de portas). Atualmente, eles transmitem 5 SSIDs diferentes, causando interferência significativa de canal compartilhado e confundindo os hóspedes. Como o dynamic VLAN assignment pode resolver isso?

O hotel deve consolidar para dois SSIDs: 'Hotel_Guest' (Open/Captive Portal) e 'Hotel_Secure' (802.1X). Para o 'Hotel_Secure', os funcionários se autenticam usando suas credenciais corporativas. O servidor RADIUS verifica as credenciais no Active Directory e retorna Tunnel-Private-Group-ID = '10' (VLAN de Funcionários). Para dispositivos IoT, que não podem usar 802.1X, a rede usa MAC Authentication Bypass (MAB). O servidor RADIUS reconhece os endereços MAC dos termostatos e fechaduras, retornando Tunnel-Private-Group-ID = '30' (VLAN de IoT). Os convidados se conectam ao 'Hotel_Guest' e são colocados na VLAN 20 por meio de fluxos de trabalho padrão de Captive Portal, potencialmente integrados com as soluções de Hospitality da Purple.

Comentário do examinador: Esta abordagem reduz drasticamente a sobrecarga de SSID, melhorando o desempenho de RF. O uso de MAB para dispositivos IoT é a solução padrão para clientes sem interface de usuário. O fator crítico de sucesso é garantir que o servidor RADIUS tenha um banco de dados atualizado de endereços MAC de IoT.

Uma grande rede de varejo está implantando terminais de ponto de venda (POS) em 50 locais. Para cumprir com o PCI DSS, esses terminais devem ser estritamente isolados das redes corporativas e de convidados. Como o dynamic VLAN assignment pode garantir a conformidade mesmo se um terminal for movido para uma porta diferente?

A equipe de TI configura os switches de rede para exigir autenticação 802.1X em todas as portas de borda. Os terminais POS são configurados com certificados para autenticação EAP-TLS. Quando um terminal se conecta a qualquer porta, ele se autentica no servidor RADIUS. O servidor RADIUS verifica o certificado e retorna Tunnel-Private-Group-ID = '40' (VLAN PCI). O switch atribui dinamicamente a porta à VLAN 40, aplicando ACLs rígidas que apenas permitem a comunicação com os gateways de processamento de pagamentos.

Comentário do examinador: Este é um exemplo clássico do uso de VLANs dinâmicas para conformidade. Ao vincular a atribuição de VLAN à identidade do dispositivo (via certificado) em vez de à porta física, a rede de varejo mantém a conformidade com o PCI DSS, independentemente de mudanças físicas, adições ou alterações.

Questões práticas

Q1. Você está implantando a atribuição dinâmica de VLAN em um campus universitário. O servidor RADIUS está enviando com sucesso a mensagem Access-Accept com o Tunnel-Private-Group-ID definido como '50' para os membros do corpo docente. No entanto, os dispositivos dos docentes ainda estão sendo colocados na VLAN padrão (VLAN 1) configurada no SSID. Qual é a causa mais provável?

Dica: Verifique a configuração no ponto de acesso sem fio ou controladora.

Ver resposta modelo

A causa mais provável é que o autenticador (o Wireless LAN Controller ou Access Point) não possui o 'AAA Override' (ou a configuração equivalente, como 'Habilitar VLAN atribuída por RADIUS') ativado para aquele SSID específico. Mesmo que o servidor RADIUS envie os atributos corretos, o autenticador irá ignorá-los e usará a configuração padrão, a menos que seja explicitamente instruído a processar atribuições dinâmicas.

Q2. Um hospital precisa conectar centenas de novas bombas de infusão inteligentes à rede. Esses dispositivos não suportam suplicantes 802.1X. Como a equipe de TI pode garantir que esses dispositivos sejam colocados automaticamente em uma VLAN de IoT clínica segura e isolada?

Dica: Considere como os dispositivos sem recursos 802.1X podem ser identificados pela rede.

Ver resposta modelo

A equipe de TI deve implementar o MAC Authentication Bypass (MAB). Os endereços MAC de todas as bombas de infusão devem ser adicionados ao banco de dados do servidor RADIUS. Quando uma bomba se conecta à rede, o switch ou AP usará seu endereço MAC como a identidade para autenticação. O servidor RADIUS reconhecerá o endereço MAC e retornará uma mensagem Access-Accept contendo o Tunnel-Private-Group-ID para a VLAN de IoT clínica.

Q3. Sua rede corporativa depende muito da atribuição dinâmica de VLAN. Durante uma janela de manutenção programada, os servidores RADIUS primário e secundário ficam temporariamente inacessíveis. Qual configuração deve estar ativa para garantir que os dispositivos essenciais para os negócios mantenham algum nível de conectividade?

Dica: Procure por recursos relacionados a falhas de autenticação ou cenários de fallback no switch ou AP.

Ver resposta modelo

A infraestrutura de rede deve ser configurada com uma 'Critical VLAN' ou 'Fallback VLAN'. Quando o autenticador detecta que os servidores RADIUS estão inativos (inacessíveis), ele coloca automaticamente os dispositivos conectados nesta Critical VLAN pré-definida. Esta VLAN deve ter ACLs rígidas aplicadas, talvez permitindo apenas acesso à internet ou acesso a serviços essenciais de remediação, garantindo a conectividade básica sem expor a rede interna.