Pular para o conteúdo principal

EAP-TLS vs. PEAP: Qual protocolo de autenticação é o ideal para a sua rede?

Uma comparação técnica abrangente dos protocolos de autenticação EAP-TLS e PEAP, cobrindo arquitetura de segurança, complexidade de implantação e implicações de conformidade. Este guia fornece estruturas de decisão acionáveis para líderes de TI em ambientes de hotelaria, varejo, eventos e setor público que precisam selecionar o método de autenticação 802.1X correto para sua infraestrutura de WiFi corporativo.

📖 6 min de leitura📝 1,341 palavras🔧 2 exemplos práticos3 questões práticas📚 9 definições principais

Ouça este guia

Ver transcrição do podcast
EAP-TLS vs PEAP: Qual protocolo de autenticação é o ideal para a sua rede? Um boletim técnico da Purple [INTRODUÇÃO — aproximadamente 1 minuto] Bem-vindo ao boletim técnico da Purple. Sou seu anfitrião e hoje vamos entrar em uma das decisões mais importantes que você tomará ao projetar ou atualizar sua infraestrutura sem fio corporativa: a escolha entre EAP-TLS e PEAP para sua estrutura de autenticação 802.1X. Se você é um gerente de TI, arquiteto de rede ou CTO responsável por um grupo hoteleiro, uma rede de varejo, um estádio ou uma organização do setor público, essa decisão afeta sua postura de segurança, sua conformidade e a sobrecarga operacional diária que sua equipe carrega. Então, vamos direto ao ponto. Tanto o EAP-TLS quanto o PEAP são métodos de autenticação 802.1X. Ambos dependem de um servidor RADIUS para lidar com as solicitações de autenticação e ambos fornecem uma segurança significativamente mais forte do que uma senha WPA2 compartilhada. But a maneira como eles verificam a identidade é fundamentalmente diferente — e essa diferença tem grandes implicações em como você implanta, gerencia e dimensiona sua rede. [ANÁLISE TÉCNICA DETALHADA — aproximadamente 5 minutos] Vamos começar com o EAP-TLS — Extensible Authentication Protocol Transport Layer Security. O EAP-TLS é o padrão-ouro da autenticação WiFi corporativa. A característica definidora é a autenticação mútua de certificados. O que isso significa na prática é o seguinte: quando um dispositivo tenta se conectar à sua rede, o servidor RADIUS apresenta um certificado digital ao dispositivo. O dispositivo verifica esse certificado em relação às suas Autoridades de Certificação confiáveis. Mas aqui está a diferença crítica em relação ao PEAP — o dispositivo apresenta seu próprio certificado de volta ao servidor. O servidor valida esse certificado de cliente e, somente se ambos os certificados forem válidos e confiáveis, a rede concede o acesso. Não há senhas envolvidas. Nenhuma. A autenticação é inteiramente baseada em certificados. Isso torna o EAP-TLS extraordinariamente resistente a roubo de credenciais, ataques de dicionário e ataques Man-in-the-Middle. Você simplesmente não pode roubar uma senha que não existe no fluxo de autenticação. Agora, a contrapartida é a complexidade de implantação. Para executar o EAP-TLS em escala, você precisa de uma Infraestrutura de Chaves Públicas — uma PKI — para emitir, gerenciar e revogar certificados para cada dispositivo em sua rede. Você também precisa de uma solução de Gerenciamento de Dispositivos Móveis (MDM) para enviar esses certificados silenciosamente para os endpoints. Se você estiver executando uma infraestrutura corporativa com o Microsoft Intune ou Jamf, isso é totalmente gerenciável. Se não estiver, o EAP-TLS torna-se um empreendimento significativo. A outra consideração operacional é o gerenciamento do ciclo de vida dos certificados. Os certificados expiram. Se o certificado do seu servidor RADIUS expirar, todos os dispositivos da sua rede falharão na autenticação simultaneamente. Isso é uma interrupção catastrófica. Os processos de monitoramento e renovação de certificados são inegociáveis. Agora vamos olhar para o PEAP — Protected Extensible Authentication Protocol. O PEAP foi projetado para lidar com a complexidade de implantação do EAP-TLS, mantendo uma segurança robusta. A principal sacada por trás do PEAP é esta: você só precisa que o servidor tenha um certificado. O cliente não precisa de um. Veja como funciona. O servidor RADIUS apresenta seu certificado ao dispositivo cliente. O cliente valida o servidor — assim como no EAP-TLS. Isso estabelece um túnel TLS criptografado. Dentro desse túnel, o cliente realiza a autenticação padrão baseada em senha, normalmente usando MSCHAPv2, contra seu repositório de identidades — Active Directory, LDAP, Google Workspace, o que quer que você esteja usando. A senha nunca trafega em texto simples. Ela está sempre protegida dentro do túnel criptografado. Portanto, o PEAP é genuinamente seguro — desde que configurado corretamente. E é aí que precisamos falar sobre a configuração incorreta mais comum e perigosa em implantações PEAP. Se um dispositivo cliente não estiver configurado para validar estritamente o certificado do servidor RADIUS, um invasor pode configurar um ponto de acesso não autorizado com o mesmo nome de rede, apresentar um certificado fraudulento e o dispositivo se conectará alegremente. O invasor então captura a troca de autenticação MSCHAPv2, que pode ser decifrada offline. Este não é um ataque teórico — é uma técnica bem documentada usada em testes de invasão do mundo real. A correção é simples: use Diretivas de Grupo, perfis de MDM ou ferramentas de integração para impor a validação estrita do certificado do servidor em cada dispositivo cliente. Mas a realidade operacional é que, em ambientes BYOD, garantir que essa configuração seja aplicada de forma consistente em milhares de dispositivos pessoais não gerenciados é genuinamente difícil. Deixe-me dar uma comparação concreta. Considere uma rede de varejo com 500 locais. Eles têm tablets corporativos e leitores portáteis, todos gerenciados pelo Microsoft Intune. O EAP-TLS é a escolha certa. O Intune envia os certificados automaticamente. Se um leitor for perdido, a TI revoga seu certificado e ele estará fora da rede em minutos — sem redefinições de senha, sem alterações de senha compartilhada em 500 lojas. A segurança é absoluta. Agora considere um grande centro de convenções que oferece WiFi para 3.000 funcionários em seus dispositivos pessoais. Sem MDM. Os funcionários usam o Google Workspace. O PEAP integrado ao Google Secure LDAP é a escolha pragmática. Os funcionários se autenticam com suas credenciais padrão. A equipe de TI fornece documentação de integração para configurar a validação de certificados. É implantável em dias, não em meses. A arquitetura que sustenta ambos os protocolos é o mesmo modelo 802.1X de três componentes: o suplicante — que é o dispositivo cliente —, o autenticador, que é o seu ponto de acesso ou switch, e o servidor RADIUS. O autenticador atua como um guardião, bloqueando todo o tráfego até que o servidor RADIUS sinalize que a autenticação foi bem-sucedida. [RECOMENDAÇÕES DE IMPLEMENTAÇÃO E ARMADILHAS — aproximadamente 2 minutos] Então, quais são as recomendações práticas? Primeiro: se você tem uma solução de MDM e dispositivos de propriedade da empresa, implante o EAP-TLS. O investimento inicial em PKI e gerenciamento de certificados traz dividendos na redução de riscos e na simplificação de auditorias de conformidade. Para ambientes regulamentados — saúde, finanças, setor público — isso não é opcional. É a arquitetura que seus auditores esperam ver. Segundo: se você está executando um ambiente BYOD ou não tem infraestrutura de MDM, implante o PEAP. Mas não pule a configuração de validação do certificado do servidor. Use ferramentas de integração, portais de controle de acesso à rede ou perfis de MDM sempre que possível para impor isso. Trate isso como uma etapa de implantação obrigatória, não como uma medida de endurecimento opcional. Terceiro: independentemente de qual protocolo você escolher, crie redundância de RADIUS em sua arquitetura. A autenticação é um caminho crítico. Uma única falha no servidor RADIUS significa que ninguém entra na rede. Soluções RADIUS hospedadas na nuvem podem fornecer resiliência sem a sobrecarga de gerenciar infraestrutura local redundante. Quarto: segmente sua rede após a autenticação. Uma autenticação 802.1X bem-sucedida não deve conceder acesso irrestrito a toda a sua rede corporativa. Use políticas de atribuição de VLAN para colocar os usuários em segmentos de rede apropriados com controles de acesso adequados. As armadilhas comuns a serem evitadas: expiração de certificados causando falhas de autenticação em massa em implantações EAP-TLS; dispositivos clientes não validando certificados de servidor em implantações PEAP; e problemas de tempo limite (timeout) do RADIUS causados por alta latência entre o controlador sem fio e o servidor de autenticação — particularmente relevante em infraestruturas geograficamente distribuídas. [PERGUNTAS E RESPOSTAS RÁPIDAS — aproximadamente 1 minuto] Deixe-me passar por algumas perguntas que ouço com frequência. Posso executar o EAP-TLS e o PEAP na mesma rede? Sim. Muitas organizações executam o EAP-TLS para dispositivos corporativos em um SSID e o PEAP para BYOD ou acesso de convidados em um SSID separado, com segmentação de rede apropriada entre eles. O WPA3 muda essa decisão? O WPA3 Enterprise exige o modo de segurança de 192 bits para implantações de alta segurança, o que se alinha ao EAP-TLS. O WPA3 Personal usa SAE em vez de PSK, mas para implantações corporativas de 802.1X, a seleção do método EAP continua relevante. O PEAP está em conformidade com o PCI DSS? Sim, quando configurado corretamente com a validação do certificado do servidor aplicada. No entanto, para ambientes que lidam com dados de titulares de cartão, o EAP-TLS é cada vez mais a abordagem recomendada em avaliações de segurança. E quanto ao OpenRoaming? O OpenRoaming usa autenticação baseada em certificado nos bastidores, alinhando-se aos princípios do EAP-TLS. Plataformas como a Purple podem atuar como um provedor de identidade para o OpenRoaming, permitindo roaming contínuo e seguro entre locais sem a necessidade de nova autenticação. [RESUMO E PRÓXIMOS PASSOS — aproximadamente 1 minuto] Para resumir: o EAP-TLS é a opção de maior segurança, eliminando totalmente as senhas por meio da autenticação mútua de certificados. Ele exige infraestrutura de PKI e MDM, mas fornece a postura de conformidade mais forte e o controle de acesso mais granular no nível do dispositivo. O PEAP é a escolha pragmática para BYOD e ambientes sem infraestrutura de gerenciamento de certificados, fornecendo autenticação criptografada forte usando credenciais existentes — mas apenas quando a validação do certificado do servidor é rigorosamente aplicada. A estrutura de decisão é simples: se você gerencia seus dispositivos, use o EAP-TLS. Se seus usuários trazem seus próprios dispositivos, use o PEAP — mas configure-o corretamente. Para os seus próximos passos: audite sua configuração de autenticação atual, avalie sua prontidão de PKI e MDM e revise sua infraestrutura RADIUS para redundância e latência. Se você estiver implantando ou atualizando o WiFi de convidados junto com sua rede corporativa, considere como uma plataforma como a Purple pode se integrar à sua estrutura de autenticação para fornecer segurança e análises acionáveis a partir de sua rede. Obrigado por ouvir o boletim técnico da Purple. Até a próxima.

header_image.png

Resumo Executivo

Selecionar o protocolo de autenticação correto é uma decisão arquitetônica crítica que afeta tanto a postura de segurança quanto a sobrecarga operacional. Para gerentes de TI, arquitetos de rede e CTOs que operam em ambientes complexos — como Hotelaria , Varejo , estádios e organizações do setor público —, a escolha entre EAP-TLS e PEAP geralmente dita o equilíbrio entre segurança de ferro e viabilidade de implantação.

O EAP-TLS (Extensible Authentication Protocol-Transport Layer Security) é amplamente considerado o padrão-ouro para a segurança de WiFi corporativo, contando com autenticação mútua baseada em certificado. O PEAP (Protected Extensible Authentication Protocol), por outro lado, encapsula a autenticação padrão baseada em senha dentro de um túnel TLS criptografado, reduzindo significativamente a complexidade de implantação.

Este guia de referência técnica fornece uma análise arquitetônica profunda e neutra em relação a fornecedores sobre ambos os protocolos. Exploramos seus mecanismos operacionais, avaliamos as complexidades de implantação e fornecemos recomendações acionáveis para garantir que sua infraestrutura de rede atenda aos padrões modernos de segurança — incluindo a conformidade com PCI DSS e GDPR — ao mesmo tempo em que mantém uma conectividade contínua para seus usuários.

Análise Técnica Detalhada: Arquitetura do Protocolo

Para tomar uma decisão informada, é essencial entender os mecanismos subjacentes de como esses protocolos protegem a estrutura de autenticação 802.1X. Ambos os protocolos utilizam um servidor RADIUS para lidar com as solicitações de autenticação, mas seus métodos de validação de identidade diferem fundamentalmente. Para uma compreensão fundamental da infraestrutura RADIUS, consulte nosso guia sobre O que é RADIUS? Como os servidores RADIUS protegem as redes WiFi .

EAP-TLS: Autenticação Mútua de Certificados

O EAP-TLS opera com base no princípio da autenticação mútua. Tanto o dispositivo cliente (suplicante) quanto o servidor de autenticação (RADIUS) devem apresentar certificados digitais válidos para estabelecer uma conexão.

O Handshake: Quando um dispositivo tenta se conectar, o servidor RADIUS apresenta seu certificado ao cliente. O cliente valida esse certificado em relação às suas Autoridades de Certificação (CAs) Raiz confiáveis. Uma vez verificado o servidor, o cliente apresenta seu próprio certificado exclusivo de volta ao servidor. Se ambos os certificados forem válidos e não tiverem sido revogados — verificado via CRL ou OCSP —, uma sessão TLS segura é estabelecida e o acesso à rede é concedido.

Essa verificação mútua torna o EAP-TLS altamente resistente a roubo de credenciais, ataques de dicionário e ataques Man-in-the-Middle (MitM). Como nenhuma senha é transmitida, credenciais de usuário comprometidas não podem ser usadas para violar a rede.

PEAP: Autenticação de Senha em Túnel

O PEAP foi desenvolvido como uma alternativa mais fácil de implantar ao EAP-TLS, eliminando a necessidade de certificados do lado do cliente e, ao mesmo tempo, fornecendo segurança robusta.

Estabelecimento do Túnel: O servidor RADIUS apresenta seu certificado ao cliente. O cliente valida o servidor, estabelecendo um túnel TLS criptografado. Dentro desse túnel seguro, o cliente realiza a autenticação padrão baseada em senha — normalmente MSCHAPv2 — contra um provedor de identidade como o Active Directory. O servidor RADIUS valida as credenciais e concede o acesso.

Embora o PEAP seja altamente seguro quando configurado corretamente, ele depende de os usuários manterem senhas fortes. Criticamente, se o dispositivo de um usuário não estiver configurado para validar o certificado do servidor, um ponto de acesso não autorizado pode interceptar as credenciais. Este não é um risco teórico; é um vetor de ataque bem documentado usado em testes de invasão do mundo real.

comparison_chart.png

Dimensão EAP-TLS PEAP
Nível de Segurança Muito Alto — autenticação mútua de certificados Alto — túnel criptografado, apenas certificado do servidor
Tipo de Credencial Certificados digitais de cliente e servidor Nome de usuário e senha (dentro do túnel TLS)
Complexidade de Implantação Maior — requer PKI e MDM Menor — integra-se com serviços de diretório existentes
Ideal Para Frotas de dispositivos corporativos, setores regulamentados Ambientes BYOD, organizações sem PKI
Certificado de Cliente Necessário Sim Não
Adequação ao PCI DSS / GDPR Excelente — preferido para ambientes de alta conformidade Bom — em conformidade quando a validação do servidor é aplicada

Guia de Implementação: Estratégias de Implantação

A principal divergência entre o EAP-TLS e o PEAP reside na complexidade de implantação e no gerenciamento do ciclo de vida.

Implantando o EAP-TLS

A implementação do EAP-TLS requer uma Infraestrutura de Chaves Públicas (PKI) robusta para emitir, gerenciar e revogar certificados para cada dispositivo na rede. Soluções de Gerenciamento de Dispositivos Móveis (MDM) ou Gerenciamento de Mobilidade Corporativa (EMM) são praticamente obrigatórias para automatizar o provisionamento de certificados para endpoints em escala. As equipes de TI devem gerenciar os ciclos de vida dos certificados, lidando com renovações antes da expiração e garantindo a revogação imediata para dispositivos expirados ou funcionários que estão saindo. O EAP-TLS é mais adequado para redes corporativas com dispositivos de propriedade da empresa, ambientes altamente regulamentados, como Saúde ou finanças, e arquiteturas zero-trust.

Implantando o PEAP

O PEAP é significativamente mais fácil de implantar porque aproveita os repositórios de identidade existentes — Active Directory, LDAP ou diretórios em nuvem — sem exigir certificados de cliente. Um servidor RADIUS com um certificado de servidor válido (idealmente fde uma CA pública) e a integração com seu serviço de diretório existente é suficiente para começar. A sobrecarga operacional é mínima: os usuários se autenticam com suas credenciais corporativas padrão. As políticas de rotação de senhas se aplicam, o que pode causar uma pequena sobrecarga no helpdesk quando os usuários esquecem de atualizar seus perfis de WiFi após uma alteração de senha. O PEAP é mais adequado para ambientes BYOD, setores educacionais e organizações sem uma infraestrutura de PKI ou MDM estabelecida.

architecture_overview.png

Melhores Práticas e Padrões do Setor

Independentemente do protocolo escolhido, a adesão aos padrões do setor é inegociável para mitigar riscos.

Exigir Validação de Certificado do Servidor: A vulnerabilidade mais comum em implantações PEAP são dispositivos clientes mal configurados que não validam o certificado do servidor RADIUS. Isso permite que invasores configurem pontos de acesso falsos (rogue access points) e capturem credenciais. A TI deve usar políticas de grupo ou perfis de MDM para impor uma validação estrita do servidor em cada endpoint.

Implementar Redundância de RADIUS: A autenticação é um caminho crítico. Garanta que sua infraestrutura RADIUS seja altamente disponível. Soluções RADIUS baseadas em nuvem podem mitigar pontos únicos de falha locais. As considerações de arquitetura para resiliência de rede distribuída são discutidas detalhadamente em Os Principais Benefícios do SD-WAN para Empresas Modernas .

Integrar com Provedores de Identidade Modernos: Para locais abertos ao público, aproveitar uma plataforma robusta de Guest WiFi que atua como um provedor de identidade seguro pode simplificar o acesso, mantendo a segurança. A licença Connect da Purple, por exemplo, fornece um provedor de identidade gratuito para serviços como OpenRoaming, preenchendo a lacuna entre a segurança de nível empresarial e a integração contínua de convidados.

Segmentação de Rede Pós-Autenticação: Uma autenticação 802.1X bem-sucedida não deve conceder acesso irrestrito a toda a sub-rede corporativa. Use políticas de atribuição dinâmica de VLAN para colocar os usuários em segmentos de rede apropriados com ACLs restritas.

Solução de Problemas e Mitigação de Riscos

Ao gerenciar redes 802.1X, as equipes de TI devem estar preparadas para modos de falha comuns.

Expiração de Certificado (EAP-TLS): Se o certificado da CA ou o certificado do servidor RADIUS expirar, todas as autenticações falharão simultaneamente. Implemente monitoramento e alertas proativos para os períodos de validade dos certificados — defina alertas para 90, 30 e 7 dias antes da expiração.

Má Configuração do Suplicante (PEAP): Não validar o certificado do servidor é um risco crítico. Audite regularmente as configurações dos endpoints para garantir que a opção "Validar certificado do servidor" seja estritamente aplicada. Inclua isso como um item padrão em seu checklist de auditoria de segurança.

Problemas de Timeout do RADIUS: A alta latência entre o controlador sem fio e o servidor RADIUS, ou entre o servidor RADIUS e o Active Directory, pode causar timeouts de EAP e falhas de autenticação. Garanta uma conectividade robusta e considere proxies RADIUS locais para sites distribuídos. Isso é particularmente relevante para implantações multissite de Transporte e varejo.

Ataques de Ponto de Acesso Falso (Rogue AP): Realize avaliações periódicas de segurança sem fio para detectar APs falsos. Sistemas de detecção de intrusão sem fio (WIDS) integrados à sua infraestrutura de pontos de acesso podem fornecer monitoramento contínuo.

ROI e Impacto nos Negócios

A decisão entre EAP-TLS e PEAP traz implicações comerciais significativas que vão além da arquitetura técnica.

EAP-TLS exige um CapEx inicial mais alto para soluções de PKI e MDM, além de um OpEx contínuo para o gerenciamento de certificados. No entanto, ele oferece o mais alto nível de mitigação de risco contra violações baseadas em credenciais, que podem resultar em danos financeiros e de reputação devastadores. Para locais que lidam com dados confidenciais ou operam sob conformidade regulatória estrita, o ROI do EAP-TLS é percebido por meio de custos de violação evitados e auditorias de conformidade simplificadas. Uma única violação baseada em credenciais em um ambiente de varejo ou hotelaria pode custar milhões em remediação, multas regulatórias e danos à marca.

PEAP oferece um retorno sobre o investimento mais rápido (time-to-value) e menores custos de implementação. É altamente eficaz para ambientes onde o objetivo principal é o acesso seguro e criptografado sem a sobrecarga do gerenciamento de dispositivos. Ao integrar o PEAP com uma solução abrangente de WiFi Analytics , os locais podem gerenciar o acesso de forma segura enquanto extraem insights operacionais valiosos dos dados de uso da rede — conectando a infraestrutura de autenticação a resultados de negócios mensuráveis, como análise de tempo de permanência, padrões de fluxo de pessoas e taxas de visitantes recorrentes.

Definições principais

EAP (Extensible Authentication Protocol)

Uma estrutura de autenticação definida no IEEE 802.1X que fornece o mecanismo de transporte para vários métodos de autenticação em infraestruturas de acesso à rede.

O EAP é a estrutura guarda-chuva; EAP-TLS e PEAP são métodos específicos executados dentro dele. As equipes de TI encontram o EAP ao configurar políticas de RADIUS e perfis de suplicantes sem fio.

Supplicant

O dispositivo cliente — laptop, smartphone, leitor ou dispositivo IoT — que inicia a solicitação de autenticação para ingressar na rede.

As equipes de TI devem garantir que os suplicantes estejam configurados corretamente, principalmente em relação à validação de certificados, para evitar ataques Man-in-the-Middle. A configuração do suplicante é a fonte mais comum de vulnerabilidades do PEAP.

Authenticator

O dispositivo de rede — normalmente um ponto de acesso sem fio ou switch gerenciado — que bloqueia todo o tráfego do suplicante até que o servidor RADIUS confirme o sucesso da autenticação.

O autenticador atua como o guardião, transmitindo mensagens EAP entre o suplicante e o servidor RADIUS sem processar a autenticação em si.

RADIUS Server

Remote Authentication Dial-In User Service. O servidor centralizado que recebe solicitações de autenticação do autenticador, valida as credenciais em um repositório de identidades e retorna uma resposta de Access-Accept ou Access-Reject.

O servidor RADIUS é o cérebro da arquitetura 802.1X. Alta disponibilidade e baixa latência entre o servidor RADIUS e o repositório de identidades (Active Directory, LDAP) são críticas para uma autenticação confiável.

PKI (Public Key Infrastructure)

A estrutura de funções, políticas, hardware e software necessários para criar, gerenciar, distribuir e revogar certificados digitais.

Uma PKI robusta é um pré-requisito absoluto para implantar o EAP-TLS com sucesso em escala. Sem uma PKI, o gerenciamento do ciclo de vida dos certificados torna-se inviável e cria um risco operacional significativo.

MDM (Mobile Device Management)

Software usado pela TI para monitorar, gerenciar e proteger dispositivos móveis corporativos, incluindo a capacidade de enviar perfis de configuração, certificados e políticas silenciosamente para dispositivos registrados.

O MDM é crítico para implantações de EAP-TLS para automatizar o provisionamento silencioso de certificados de cliente para dispositivos de usuário final. Microsoft Intune, Jamf e VMware Workspace ONE são plataformas de MDM comuns.

Mutual Authentication

Um processo de segurança no qual ambas as partes em um link de comunicação se autenticam mutuamente antes que os dados sejam trocados — ao contrário da autenticação unidirecional, onde apenas uma parte é verificada.

A característica definidora do EAP-TLS. A autenticação mútua garante que o cliente saiba que está se comunicando com o servidor de rede legítimo, e o servidor saiba que está se comunicando com um dispositivo cliente autorizado.

MSCHAPv2 (Microsoft Challenge Handshake Authentication Protocol v2)

Um protocolo de autenticação baseado em senha comumente usado como o método de autenticação interno em túneis PEAP. Ele usa um mecanismo de desafio-resposta para evitar a transmissão de senhas em texto simples.

Os hashes MSCHAPv2 podem ser capturados e decifrados offline se o túnel PEAP for comprometido por um ponto de acesso não autorizado. É por isso que a validação do certificado do servidor no PEAP é inegociável.

OpenRoaming

Um padrão de federação de WiFi que permite aos usuários se conectarem de forma automática e segura a redes participantes em diferentes locais e operadoras sem a necessidade de nova autenticação, utilizando autenticação baseada em certificado.

A Purple atua como um provedor de identidade gratuito para o OpenRoaming sob sua licença Connect, permitindo que os locais ofereçam conectividade contínua e segura que se alinha aos princípios de autenticação de certificado EAP-TLS.

Exemplos práticos

Uma rede nacional de varejo com 500 locais precisa proteger o acesso à rede corporativa para tablets de gerentes de loja e leitores de inventário portáteis. Atualmente, eles usam um WPA2-PSK compartilhado em todos os locais. Eles têm o Microsoft Intune implantado para gerenciamento de dispositivos.

Implante o EAP-TLS. Como a organização já utiliza o Microsoft Intune, o trabalho pesado de implantação de certificados já está resolvido. Configure o Intune para enviar certificados de cliente exclusivos para todos os tablets e leitores de propriedade da empresa por meio de um perfil de certificado SCEP ou PKCS. A infraestrutura sem fio é reconfigurada para usar 802.1X apontando para um servidor RADIUS central ou baseado em nuvem (como o Microsoft NPS ou um serviço RADIUS em nuvem). O servidor RADIUS é configurado para aceitar autenticação apenas de dispositivos que apresentem certificados emitidos pela CA interna da organização. Após a autenticação, a atribuição dinâmica de VLAN coloca os dispositivos no segmento apropriado de operações da loja.

Comentário do examinador: Essa abordagem elimina o enorme risco de segurança de uma PSK compartilhada em 500 locais — uma PSK comprometida em uma loja anteriormente exporia todos os locais. Com o EAP-TLS, se um leitor for perdido ou roubado, a TI simplesmente revoga seu certificado específico por meio da PKI, bloqueando instantaneamente seu acesso à rede sem afetar nenhum outro dispositivo. O EAP-TLS é la escolha ideal aqui porque a infraestrutura de MDM torna o gerenciamento do ciclo de vida dos certificados escalável. O principal risco a ser monitorado é a expiração do certificado — certifique-se de que as políticas de renovação automatizada estejam configuradas no Intune.

Um grande centro de convenções precisa fornecer WiFi seguro para 3.000 funcionários internos usando seus próprios dispositivos pessoais (BYOD). Eles usam o Google Workspace para identidade corporativa, mas não gerenciam os telefones ou laptops pessoais dos funcionários.

Implante o PEAP (especificamente PEAP-MSCHAPv2 ou EAP-TTLS/PAP contra o Google Secure LDAP). A equipe de TI configura um servidor RADIUS integrado ao Google Workspace Secure LDAP. Os funcionários se conectam ao SSID 'Staff_WiFi' usando seu e-mail e senha padrão do Google Workspace. A equipe de TI fornece documentação de integração — idealmente por meio de um Captive Portal ou ferramenta de integração de rede — instruindo a equipe a configurar seus dispositivos para confiar no certificado específico do servidor RADIUS e validar o nome de domínio do servidor. Um SSID de convidado separado é mantido para os participantes do evento, gerenciado por meio da plataforma de Guest WiFi da Purple para análise e controle de acesso.

Comentário do examinador: O EAP-TLS é inviável aqui porque a organização não tem controle de MDM sobre os dispositivos pessoais para enviar certificados. O PEAP fornece um túnel seguro e criptografado para autenticação usando credenciais existentes, tornando-o altamente implantável para cenários de BYOD, ao mesmo tempo em que protege contra interceptações. A etapa operacional crítica é o processo de integração — a equipe de TI deve garantir que o dispositivo de cada funcionário esteja configurado corretamente para validar o certificado do servidor. A falha em fazer isso é o maior risco individual nesta implantação.

Questões práticas

Q1. O departamento de TI de uma universidade está implantando WiFi seguro em todo o campus para 20.000 alunos. Os alunos trazem seus próprios laptops e smartphones executando uma mistura de Windows, macOS, iOS e Android. O diretor de TI insiste na segurança máxima e propõe o EAP-TLS. Qual é a sua recomendação de arquitetura?

Dica: Considere a sobrecarga operacional do gerenciamento de certificados em dispositivos pessoais não gerenciados em um parque de dispositivos heterogêneo.

Ver resposta modelo

Desaconselhe o EAP-TLS para este caso de uso específico. Embora o EAP-TLS ofereça a segurança mais alta, implantar e gerenciar mais de 20.000 certificados de cliente em dispositivos de alunos não gerenciados sem uma solução de MDM criará uma carga de suporte insustentável. Os alunos mudam de dispositivo com frequência, e o processo de integração para instalação de certificados no iOS, Android, Windows e macOS é complexo sem a automação do MDM. Recomende o PEAP (ou EAP-TTLS) integrado ao serviço de diretório de alunos da universidade. Garanta que ferramentas robustas de integração sejam usadas para configurar os dispositivos dos alunos para validar estritamente o certificado do servidor. Opcionalmente, implante o EAP-TLS em um SSID separado para dispositivos de funcionários gerenciados pela universidade, criando uma arquitetura de segurança em camadas.

Q2. Durante uma auditoria de segurança, um testador de invasão (penetration tester) coletou com sucesso credenciais de usuário de sua rede sem fio protegida por PEAP ao configurar um ponto de acesso não autorizado transmitindo o mesmo SSID. Qual é a causa raiz dessa vulnerabilidade e qual é a solução?

Dica: Pense no que acontece durante a fase de estabelecimento do túnel TLS no PEAP e no que o dispositivo cliente está — ou não está — verificando.

Ver resposta modelo

A causa raiz é a configuração incorreta do suplicante. Os dispositivos clientes não estão configurados para validar estritamente o certificado digital do servidor RADIUS. Quando o AP não autorizado apresentou um certificado fraudulento, os dispositivos clientes confiaram cegamente nele, estabeleceram o túnel TLS com o invasor e transmitiram a troca de autenticação MSCHAPv2. O invasor pode decifrar isso offline. A solução é tríplice: (1) impor a validação estrita do certificado do servidor via Diretiva de Grupo (Group Policy) ou perfis de MDM em todos os dispositivos clientes; (2) especificar o nome de domínio exato esperado do servidor RADIUS na configuração do suplicante para evitar a aceitação de certificados de outros domínios; (3) implantar um Sistema de Detecção de Intrusão Sem Fio (WIDS) para detectar e alertar sobre pontos de acesso não autorizados.

Q3. Um provedor de saúde está atualizando sua rede para oferecer suporte a estações de trabalho de enfermagem móveis que acessam registros de pacientes. Essas estações de trabalho são de propriedade da empresa, estritamente gerenciadas pela TI via Microsoft Intune, e o ambiente deve estar em conformidade com as regulamentações de proteção de dados de saúde. Eles devem implantar PEAP ou EAP-TLS?

Dica: Avalie o ambiente regulatório, o nível de controle do dispositivo e a sensibilidade dos dados que estão sendo acessados.

Ver resposta modelo

Implante o EAP-TLS sem hesitação. O ambiente de saúde exige conformidade estrita e segurança máxima contra roubo de credenciais — uma senha comprometida em uma rede de saúde pode expor registros de pacientes e gerar penalidades regulatórias significativas sob a GDPR e requisitos de proteção de dados específicos do setor. Como os dispositivos são de propriedade da empresa e estritamente gerenciados via Microsoft Intune, a implantação de certificados de cliente é operacionalmente viável e pode ser totalmente automatizada. O EAP-TLS fornece a autenticação mútua necessária para garantir que apenas dispositivos autorizados e gerenciados pela empresa possam acessar a rede clínica. Além disso, o EAP-TLS simplifica as auditorias de conformidade — os auditores que revisarem a arquitetura de rede verão um sistema de autenticação baseado em certificado e sem senha que é inerentemente mais defensável do que as alternativas baseadas em senha.

Continue a ler esta série

Per-Device PSK by Vendor: iPSK, DPSK, MPSK and PPSK Compared (and WPA3 Support)

Uma comparação abrangente das implementações de PSK por dispositivo no Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet e Ubiquiti UniFi. Saiba como o WPA3-SAE impacta as estratégias de chaves por dispositivo e quando implantar modos de transição em vez de migrar para o 802.1X.

Ler o guia →

What Is MAC Address Authentication? When to Use It and When to Avoid It

Este guia de referência técnica abrangente aborda a autenticação por endereço MAC em ambientes de WiFi corporativos — como a autenticação MAC baseada em RADIUS funciona na Camada 2, suas vulnerabilidades de segurança inerentes (incluindo spoofing de MAC e o impacto da randomização de MAC em nível de OS), e os contextos operacionais precisos onde ela permanece uma ferramenta válida para gerenciar dispositivos IoT e sem interface. Ele fornece orientação de implantação acionável para gerentes de TI e arquitetos de rede em locais de hotelaria, varejo, saúde e setor público, com exemplos práticos do mundo real, estruturas de decisão e contexto de integração para a plataforma de guest WiFi e análise da Purple.

Ler o guia →

How to Set Up Enterprise WiFi on iOS and macOS with 802.1X

Este guia autorizado fornece aos líderes de TI sêniores passos acionáveis para implantar WiFi corporativo 802.1X em dispositivos iOS e macOS. Ele aborda autenticação baseada em certificado (EAP-TLS), perfis de configuração MDM e integração de arquitetura para proteger redes corporativas, ao mesmo tempo que suporta iniciativas BYOD.

Ler o guia →