Dynamic VLAN Assignment com RADIUS: Segmentando Usuários por Função
Este guia fornece uma visão técnica abrangente da implementação de dynamic VLAN assignment usando atributos RADIUS. Ele detalha como locais corporativos podem automatizar a segmentação de rede para funcionários, convidados e dispositivos IoT para aumentar a segurança e reduzir a sobrecarga de configuração manual.
Ouça este guia
Ver transcrição do podcast
Resumo Executivo

Para operadores de múltiplos locais, gerenciar a segmentação de rede manualmente é um gargalo operacional significativo. À medida que o número de dispositivos conectados aumenta em ambientes de hospitalidade, varejo e setor público, depender de configurações estáticas de VLAN por porta ou transmitir dezenas de SSIDs torna-se insustentável. Este guia explora como aproveitar a atribuição dinâmica de VLAN com RADIUS para segmentar automaticamente usuários e dispositivos por função no momento da autenticação. Ao passar atributos RADIUS específicos (como Tunnel-Pvt-Group-ID), os arquitetos de rede podem atribuir dinamicamente os usuários à VLAN correta, aplicando políticas de segurança rígidas, garantindo a conformidade com padrões como PCI DSS e reduzindo drasticamente a sobrecarga manual de TI.
Aprofundamento Técnico
A atribuição dinâmica de VLAN depende do padrão IEEE 802.1X para controle de acesso à rede baseado em porta, combinado com um servidor RADIUS (Remote Authentication Dial-In User Service) para autenticação, autorização e tarifação (AAA) centralizadas. Quando um dispositivo cliente tenta se conectar à rede, o autenticador (geralmente um Ponto de Acesso Sem Fio ou um switch de rede) age como um intermediário, encaminhando as credenciais do cliente para o servidor RADIUS por meio do Extensible Authentication Protocol (EAP).
Se as credenciais forem válidas, o servidor RADIUS responde com uma mensagem Access-Accept. O mecanismo crítico para a atribuição dinâmica de VLAN é a inclusão de atributos RADIUS específicos do padrão IETF dentro deste pacote Access-Accept. Os três atributos essenciais são:
- Tunnel-Type (Atributo 64): Deve ser definido como
VLAN(valor 13). - Tunnel-Medium-Type (Atributo 65): Deve ser definido como
IEEE-802(valor 6). - Tunnel-Private-Group-ID (Atributo 81): Contém a string real do ID da VLAN (ex: "10", "20", "Guest_VLAN").
Quando o autenticador recebe esses atributos, ele marca dinamicamente o tráfego do usuário com o ID da VLAN especificado, colocando-o no segmento de rede apropriado, independentemente da porta física ou SSID ao qual se conectou.

Esta arquitetura permite o controle de acesso à rede baseado em funções. Um único SSID pode atender com segurança a múltiplos grupos de usuários distintos, colocando-os em segmentos de rede isolados com suas próprias regras de firewall, limites de largura de banda e políticas de roteamento. Por exemplo, as soluções de Guest WiFi da Purple frequentemente se integram ao RADIUS para garantir que os convidados sejam colocados em uma VLAN isolada, protegendo os recursos internos.
Guia de Implementação
A implantação da atribuição dinâmica de VLAN requer configuração tanto no servidor RADIUS quanto na infraestrutura de rede (Access Points ou Switches). Embora a sintaxe exata varie entre os fabricantes (por exemplo, Cisco ISE, Aruba ClearPass, FreeRADIUS), os princípios fundamentais permanecem os mesmos.
Passo 1: Configuração do Servidor RADIUS
Configure seu servidor RADIUS para retornar os atributos necessários com base em grupos de usuários ou perfis de dispositivos. Por exemplo, você pode criar políticas que definam:
- Se o Grupo de Usuários = "Staff", retorne Tunnel-Private-Group-ID = "10".
- Se o Grupo de Usuários = "Contractors", retorne Tunnel-Private-Group-ID = "20".
- Se o Tipo de Dispositivo = "IoT Sensor" (via MAC Authentication Bypass), retorne Tunnel-Private-Group-ID = "30".
Passo 2: Configuração do Autenticador (Access Points/Switches)
Configure seus dispositivos de rede para consultar o servidor RADIUS e processar os atributos retornados. Isso normalmente envolve:
- Definir o endereço IP do servidor RADIUS e o segredo compartilhado.
- Habilitar a autenticação 802.1X nos SSIDs ou portas de switch relevantes.
- Habilitar a atribuição dinâmica de VLAN (às vezes chamada de "AAA Override" ou "RADIUS VLAN assignment").
Considerações Específicas de Fabricantes
- Cisco: Em WLCs, certifique-se de que o "AAA Override" esteja habilitado na configuração da WLAN. Para switches, configure
authentication port-control autoedot1x pae authenticator. - Aruba: No ArubaOS, certifique-se de que o perfil AAA tenha o "RADIUS Server" configurado e que o grupo de servidores esteja definido para processar regras de servidor para derivação de VLAN.
- Ubiquiti UniFi: No aplicativo UniFi Network, habilite "RADIUS MAC Authentication" ou "WPA2/WPA3 Enterprise" e certifique-se de que "Enable RADIUS assigned VLAN" esteja marcado nas configurações de rede.

Melhores Práticas
Para garantir uma implantação robusta e escalável, siga as seguintes recomendações padrão do setor:
- Padronize os IDs de VLAN Globalmente: A nomenclatura inconsistente de VLANs entre locais é uma grande armadilha. Se a VLAN 10 for "Staff" no local A, mas "Guest" no local B, a atribuição dinâmica causará caos. Estabeleça um esquema global de numeração de VLAN antes de implementar a atribuição dinâmica.
- Implemente Mecanismos de Fallback: A indisponibilidade do RADIUS é um modo de falha crítico. Configure uma "VLAN crítica" ou "VLAN de fallback" em seus access points. Se o servidor RADIUS estiver inacessível, o AP deve direcionar o dispositivo para uma VLAN restrita que talvez permita apenas acesso à internet, mantendo a conectividade sem comprometer a segurança interna.
- Use MAC Authentication Bypass (MAB) para Dispositivos Sem Interface Gráfica: Dispositivos IoT como Sensors ou termostatos inteligentes geralmente não conseguem realizar a autenticação 802.1X. Use o MAB para autenticar esses dispositivos com base em seus endereços MAC, atribuindo-os a uma VLAN de IoT isolada.4. Aproveite o Analytics: Use plataformas como o WiFi Analytics da Purple para monitorar tendências de autenticação, identificar anomalias e otimizar o desempenho da rede com base em padrões de uso baseados em funções.
Solução de Problemas e Mitigação de Riscos
Ao implementar a atribuição dinâmica de VLAN, esteja preparado para solucionar problemas comuns:
- Cliente Alocado na VLAN Padrão: Isso geralmente ocorre se o servidor RADIUS falhar ao enviar os atributos corretos ou se o autenticador não estiver configurado para processá-los (por exemplo, "AAA Override" desabilitado). Use capturas de pacotes para verificar o conteúdo da mensagem
Access-Accept. - Timeouts de Autenticação: Se os dispositivos falharem ao autenticar, verifique a conectividade de rede entre o autenticador e o servidor RADIUS. Verifique o segredo compartilhado e garanta que o servidor RADIUS tenha o autenticador configurado como um cliente válido.
- Problemas de DHCP: Depois que um dispositivo é atribuído dinamicamente a uma VLAN, ele deve obter um endereço IP para essa sub-rede. Certifique-se de que o servidor DHCP esteja configurado corretamente para todas as VLANs dinâmicas e que os endereços de IP helper estejam configurados, se necessário.
ROI e Impacto nos Negócios
A implementação da atribuição dinâmica de VLAN oferece um retorno sobre o investimento significativo, reduzindo a sobrecarga de configuração manual e mitigando os riscos de segurança.
- Eficiência Operacional: Elimina a necessidade de configurar manualmente VLANs estáticas por porta ou transmitir múltiplos SSIDs para diferentes grupos de usuários, economizando horas de trabalho administrativo das equipes de TI.
- Segurança Aprimorada: Aplica um controle de acesso estrito baseado em funções, garantindo que dispositivos comprometidos ou usuários não autorizados sejam isolados dos sistemas de negócios críticos. Isso é essencial para a conformidade com padrões como o PCI DSS em ambientes de Varejo .
- Experiência do Usuário Aprimorada: Oferece uma experiência de autenticação contínua para funcionários e convidados, pois eles podem se conectar a um único SSID e receber automaticamente os privilégios de acesso à rede apropriados.
Ouça nosso podcast de briefing técnico para mais insights:
Para mais informações sobre como proteger sua rede, consulte nosso guia sobre Autenticação 802.1X: Protegendo o Acesso à Rede em Dispositivos Modernos .
Definições principais
Dynamic VLAN Assignment
O processo de atribuir automaticamente um dispositivo a uma Rede Local Virtual (VLAN) específica com base em sua identidade ou função durante a autenticação, em vez de seu ponto de conexão física.
Essencial para a segmentação de rede escalável em ambientes corporativos, eliminando a necessidade de configuração manual de portas.
RADIUS (Remote Authentication Dial-In User Service)
Um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Contabilização (AAA) para usuários que se conectam e utilizam um serviço de rede.
O mecanismo central que avalia as credenciais e dita a política de rede, incluindo a atribuição de VLAN.
802.1X
Um padrão IEEE para Controle de Acesso à Rede baseado em porta (PNAC), fornecendo um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN.
A estrutura que permite aos dispositivos transmitir credenciais com segurança para a infraestrutura de rede antes de obter acesso.
Tunnel-Private-Group-ID
Atributo RADIUS 81, usado para especificar o ID da VLAN ou o nome da VLAN que o autenticador deve atribuir à sessão do usuário.
O campo de dados específico na resposta RADIUS que dita o segmento de rede.
MAC Authentication Bypass (MAB)
Uma técnica usada para autenticar dispositivos que não suportam 802.1X (como impressoras ou sensores IoT) usando seu endereço MAC como sua identidade.
Crucial para integrar dispositivos sem interface de usuário (headless) em uma arquitetura de rede segmentada dinamicamente.
Authenticator
O dispositivo de rede (como um ponto de acesso sem fio ou switch) que facilita o processo de autenticação entre o cliente e o servidor RADIUS.
O dispositivo responsável por aplicar a política de atribuição de VLAN retornada pelo servidor RADIUS.
Access-Accept
A mensagem RADIUS enviada ao autenticador indicando que as credenciais do usuário são válidas e o acesso deve ser concedido.
Este pacote carrega os atributos cruciais de atribuição de VLAN.
AAA Override
Uma configuração em muitos autenticadores (como Cisco WLCs) que permite ao servidor RADIUS substituir a VLAN padrão ou a política configurada no dispositivo.
Deve estar ativado para que a atribuição dinâmica de VLAN funcione corretamente.
Exemplos práticos
Um hotel de luxo com 500 quartos precisa segmentar sua rede para convidados, funcionários e dispositivos IoT (termostatos inteligentes e fechaduras de portas). Atualmente, eles transmitem 5 SSIDs diferentes, causando interferência significativa de canal compartilhado e confundindo os hóspedes. Como o dynamic VLAN assignment pode resolver isso?
O hotel deve consolidar para dois SSIDs: 'Hotel_Guest' (Open/Captive Portal) e 'Hotel_Secure' (802.1X). Para o 'Hotel_Secure', os funcionários se autenticam usando suas credenciais corporativas. O servidor RADIUS verifica as credenciais no Active Directory e retorna Tunnel-Private-Group-ID = '10' (VLAN de Funcionários). Para dispositivos IoT, que não podem usar 802.1X, a rede usa MAC Authentication Bypass (MAB). O servidor RADIUS reconhece os endereços MAC dos termostatos e fechaduras, retornando Tunnel-Private-Group-ID = '30' (VLAN de IoT). Os convidados se conectam ao 'Hotel_Guest' e são colocados na VLAN 20 por meio de fluxos de trabalho padrão de Captive Portal, potencialmente integrados com as soluções de Hospitality da Purple.
Uma grande rede de varejo está implantando terminais de ponto de venda (POS) em 50 locais. Para cumprir com o PCI DSS, esses terminais devem ser estritamente isolados das redes corporativas e de convidados. Como o dynamic VLAN assignment pode garantir a conformidade mesmo se um terminal for movido para uma porta diferente?
A equipe de TI configura os switches de rede para exigir autenticação 802.1X em todas as portas de borda. Os terminais POS são configurados com certificados para autenticação EAP-TLS. Quando um terminal se conecta a qualquer porta, ele se autentica no servidor RADIUS. O servidor RADIUS verifica o certificado e retorna Tunnel-Private-Group-ID = '40' (VLAN PCI). O switch atribui dinamicamente a porta à VLAN 40, aplicando ACLs rígidas que apenas permitem a comunicação com os gateways de processamento de pagamentos.
Questões práticas
Q1. Você está implantando a atribuição dinâmica de VLAN em um campus universitário. O servidor RADIUS está enviando com sucesso a mensagem Access-Accept com o Tunnel-Private-Group-ID definido como '50' para os membros do corpo docente. No entanto, os dispositivos dos docentes ainda estão sendo colocados na VLAN padrão (VLAN 1) configurada no SSID. Qual é a causa mais provável?
Dica: Verifique a configuração no ponto de acesso sem fio ou controladora.
Ver resposta modelo
A causa mais provável é que o autenticador (o Wireless LAN Controller ou Access Point) não possui o 'AAA Override' (ou a configuração equivalente, como 'Habilitar VLAN atribuída por RADIUS') ativado para aquele SSID específico. Mesmo que o servidor RADIUS envie os atributos corretos, o autenticador irá ignorá-los e usará a configuração padrão, a menos que seja explicitamente instruído a processar atribuições dinâmicas.
Q2. Um hospital precisa conectar centenas de novas bombas de infusão inteligentes à rede. Esses dispositivos não suportam suplicantes 802.1X. Como a equipe de TI pode garantir que esses dispositivos sejam colocados automaticamente em uma VLAN de IoT clínica segura e isolada?
Dica: Considere como os dispositivos sem recursos 802.1X podem ser identificados pela rede.
Ver resposta modelo
A equipe de TI deve implementar o MAC Authentication Bypass (MAB). Os endereços MAC de todas as bombas de infusão devem ser adicionados ao banco de dados do servidor RADIUS. Quando uma bomba se conecta à rede, o switch ou AP usará seu endereço MAC como a identidade para autenticação. O servidor RADIUS reconhecerá o endereço MAC e retornará uma mensagem Access-Accept contendo o Tunnel-Private-Group-ID para a VLAN de IoT clínica.
Q3. Sua rede corporativa depende muito da atribuição dinâmica de VLAN. Durante uma janela de manutenção programada, os servidores RADIUS primário e secundário ficam temporariamente inacessíveis. Qual configuração deve estar ativa para garantir que os dispositivos essenciais para os negócios mantenham algum nível de conectividade?
Dica: Procure por recursos relacionados a falhas de autenticação ou cenários de fallback no switch ou AP.
Ver resposta modelo
A infraestrutura de rede deve ser configurada com uma 'Critical VLAN' ou 'Fallback VLAN'. Quando o autenticador detecta que os servidores RADIUS estão inativos (inacessíveis), ele coloca automaticamente os dispositivos conectados nesta Critical VLAN pré-definida. Esta VLAN deve ter ACLs rígidas aplicadas, talvez permitindo apenas acesso à internet ou acesso a serviços essenciais de remediação, garantindo a conectividade básica sem expor a rede interna.
Continue a ler esta série
Gerenciamento de WiFi para Hóspedes de Hotel: Integrando PMS, Portais e Padrões de Marca
Este guia técnico detalha como arquitetar redes WiFi de hotel de nível empresarial, focando na segmentação de VLAN, integração de PMS para gerenciamento automatizado de sessões e otimização de Captive Portal para captura de dados em conformidade com a GDPR.
How to Set Up Guest WiFi: A Secure Enterprise Configuration Guide
Este guia definitivo oferece aos líderes de TI e arquitetos de rede um modelo definitivo para implantar um guest WiFi corporativo seguro. Ele abrange a arquitetura essencial, migração para WPA3, segmentação de VLAN e integração de Captive Portal para proteger os sistemas internos enquanto captura dados primários em conformidade.
Gerenciamento de largura de banda para WiFi de funcionários: Modelagem, QoS e redução de tráfego
Este guia detalha métodos práticos para gerenciar a largura de banda do WiFi de funcionários em ambientes corporativos. Ele aborda modelagem de tráfego, implementação de QoS e como a implantação do Purple Shield reduz a carga da rede sem a necessidade de atualizações de infraestrutura.