Pular para o conteúdo principal

Eduroam e 802.1X: autenticação WiFi segura para o ensino superior | Purple

Arquitetar e proteger o eduroam 802.1X WiFi no ensino superior. Compare EAP-TLS vs PEAP, configure a federação RADIUS e RadSec, e isole redes de convidados.

Por Iain JewittPublicado Atualizado
📖 6 min de leitura1,601 palavras3 exemplos práticos3 questões práticas8 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
ROTEIRO DE PODCAST: eduroam e 802.1X - Autenticação WiFi Segura para o Ensino Superior Tempo de duração: aproximadamente 10 minutos Voz: Inglês britânico, masculino, tom de consultor sênior - confiante, conversacional, autoritário --- [INTRODUÇÃO - 1 minuto] Seja bem-vindo de volta. Vou passar os próximos dez minutos guiando você pelo eduroam e 802.1X - o que são, como eles realmente funcionam nos bastidores e o que sua equipe precisa saber antes de implantar ou se integrar com ambos. Se você é um gerente de TI, arquiteto de rede ou CTO em uma universidade, faculdade ou instituição de pesquisa - ou se é um operador de local que precisa entender o que seus visitantes acadêmicos esperam de sua infraestrutura sem fio - este é o briefing ideal para você. Vamos começar com o panorama geral. eduroam significa "education roaming" (roaming educacional). É um serviço global de roaming WiFi que permite que estudantes, pesquisadores e funcionários de instituições parceiras se conectem à internet em qualquer local participante - de forma automática, segura, usando as credenciais de sua própria instituição de origem. Sem portais de visitantes. Sem códigos de voucher. Sem pedir uma senha na recepção. Ele está em operação desde 2003, hoje abrange mais de 10.000 instituições em mais de 100 países e é o padrão de fato para redes sem fio de campus no ensino superior em todo o mundo. Se a sua organização interage com universidades - seja você um hotel perto de um campus, um centro de convenções que hospeda eventos acadêmicos ou uma biblioteca pública em uma cidade universitária - entender o eduroam é diretamente relevante para a sua estratégia de rede. --- [MERGULHO TÉCNICO - 5 minutos] Certo. Vamos entrar nos detalhes mecânicos. O eduroam é construído com base no IEEE 802.1X - o padrão de controle de acesso à rede baseado em porta. O 802.1X define uma estrutura para autenticar dispositivos antes que eles recebam acesso a uma rede. Ele foi originalmente projetado para Ethernet cabeada, mas se adapta perfeitamente ao ambiente sem fio, sendo a base do que chamamos de segurança WPA2-Enterprise ou WPA3-Enterprise. O modelo 802.1X possui três componentes. Primeiro, o Supplicant (Suplicante) - que é o dispositivo que tenta se conectar. O notebook de um estudante, o telefone de um pesquisador. Segundo, o Authenticator (Autenticador) - que é o seu ponto de acesso de rede ou switch gerenciado. Ele fica entre o suplicante e o restante da rede, agindo como um guardião. Terceiro, o Authentication Server (Servidor de Autenticação) - quase sempre um servidor RADIUS. RADIUS significa Remote Authentication Dial-In User Service. É o componente que realmente valida as credenciais. Aqui está como funciona o handshake. O dispositivo do estudante associa-se ao ponto de acesso sem fio. O ponto de acesso ainda não concede acesso total à rede - ele abre o que é chamado de porta controlada, mas apenas para tráfego EAP. O EAP é o Extensible Authentication Protocol. O ponto de acesso faz o proxy da conversação EAP entre o dispositivo e o servidor RADIUS. O servidor RADIUS desafia o dispositivo, o dispositivo responde com as credenciais - normalmente um nome de usuário e senha, ou um certificado - e, se o servidor RADIUS estiver satisfeito, ele envia de volta uma mensagem de Access-Accept. O ponto de acesso então abre a porta de rede completa. Toda a troca leva menos de dois segundos em uma implantação bem configurada. Agora, onde o eduroam se posiciona sobre isso? O eduroam usa uma infraestrutura hierárquica de proxy RADIUS. Cada instituição participante opera seu próprio servidor RADIUS - chamado de Provedor de Identidade, ou IdP. Quando um estudante de, por exemplo, a University of Manchester visita o Imperial College London e se conecta ao SSID eduroam, seu dispositivo envia suas credenciais no formato username@manchester.ac.uk. O servidor RADIUS da Imperial vê o domínio - que é a parte após o símbolo @ - e faz o proxy da solicitação de autenticação para o servidor RADIUS nacional, que é operado no Reino Unido pela Jisc, a rede nacional de pesquisa e educação. A Jisc então encaminha a solicitação para o servidor RADIUS da University of Manchester, que valida as credenciais e envia de volta um Accept ou Reject. Toda a cadeia se resolve em milissegundos. Esta cadeia de proxy é o que faz o eduroam funcionar através das fronteiras institucionais sem qualquer segredo pré-compartilhado entre as instituições. Cada salto na cadeia usa um segredo RADIUS compartilhado apenas com seu vizinho imediato. A senha real do estudante nunca sai do servidor RADIUS da instituição de origem - ela é protegida de ponta a ponta pelo túnel EAP. Falando de métodos EAP - é aqui que muitas implantações dão errado, então preste atenção. Os métodos EAP mais comuns no eduroam são o PEAP - Protected EAP - e o EAP-TLS. O PEAP envolve um método de autenticação interno, geralmente o MSCHAPv2, dentro de um túnel TLS. Ele requer um certificado do lado do servidor no servidor RADIUS, mas o cliente precisa apenas de um nome de usuário e senha. O EAP-TLS é a opção mais segura - ele usa autenticação de certificado mútuo, o que significa que tanto o servidor quanto o cliente apresentam certificados. É mais difícil de implantar em escala porque você precisa de uma PKI para emitir certificados de cliente, mas ele é essencialmente imune a phishing de credenciais. O requisito crítico de segurança que muitas instituições erram é a validação de certificado no lado do cliente. Quando um dispositivo se conecta ao eduroam usando PEAP, o dispositivo deve verificar o certificado do servidor RADIUS antes de enviar as credenciais. Se o dispositivo estiver configurado incorretamente para aceitar qualquer certificado, um invasor pode configurar um ponto de acesso malicioso transmitindo o SSID eduroam, apresentar um certificado autoassinado e roubar credenciais. Este é um vetor de ataque conhecido. A solução é configurar seus perfis de suplicante - via MDM para dispositivos gerenciados, ou via eduroam Configuration Assistant Tool, conhecido como CAT, para dispositivos pessoais - para fixar a autoridade certificadora e o nome do servidor esperados. Sob a perspectiva de padrões, espera-se que as implantações do eduroam estejam em conformidade com a eduroam Policy Service Definition, que exige TLS 1.2 ou superior para todas as conexões RADIUS sobre TLS, proíbe o uso de métodos EAP fracos como EAP-MD5 ou LEAP, e exige que todas as conexões de proxy RADIUS usem RadSec - RADIUS sobre TLS - em vez de UDP RADIUS simples, onde aplicável. Isso se alinha com as orientações do NCSC no Reino Unido e NIST SP 800-120 nos EUA. Mais um ponto técnico que vale a pena destacar: atribuição de VLAN. Em uma implantação do eduroam bem estruturada, a resposta RADIUS Access-Accept inclui atributos de VLAN que informam ao ponto de acesso qual VLAN atribuir ao dispositivo conectado. Isso permite segmentar o tráfego - colocando estudantes visitantes em uma VLAN restrita apenas com acesso à internet, enquanto seus próprios funcionários são roteados para a rede interna. Isso é essencial para conformidade, principalmente se você estiver sujeito ao PCI-DSS ou precisar manter a separação entre redes de dados de pesquisa e o tráfego geral de internet. - [RECOMENDAÇÕES DE IMPLANTAÇÃO E ARMADILHAS - 2 minutos] Deixe-me dar as orientações práticas. Se você estiver implantando o eduroam pela primeira vez, seu primeiro contato deve ser com a sua NREN nacional - no Reino Unido é a Jisc, na Irlanda a HEAnet, nos EUA a Internet2. Elas gerenciam a associação à federação e atribuirão a você um domínio RADIUS. Você não pode participar do eduroam sem ser um membro da sua federação nacional. Sua lista de verificação de infraestrutura: você precisa de pontos de acesso compatíveis com 802.1X - qualquer equipamento de nível corporativo da Cisco, Aruba, Juniper, Ruckus ou Ubiquiti UniFi serve. Você precisa de um servidor RADIUS - o FreeRADIUS é o padrão de código aberto, ou você pode usar o Microsoft NPS, Cisco ISE ou Aruba ClearPass. Você precisa de um certificado TLS válido para o seu servidor RADIUS emitido por uma CA confiável pela comunidade eduroam - normalmente um certificado da PKI da sua própria instituição ou de uma CA comercial na lista aprovada do eduroam. Os três erros de implantação mais comuns que vejo são: primeiro, a configuração incorreta de certificados - ou o certificado RADIUS expirou, ou os perfis do suplicante do cliente não estão vinculados corretamente. Segundo, tempos limite (timeouts) do proxy RADIUS - se a sua conexão NREN upstream tiver problemas de latência, a autenticação expirará e os usuários verão falhas de conexão que parecem erros de credenciais. Terceiro, configuração incorreta de VLAN - os usuários visitantes acabam no segmento de rede errado, não obtendo acesso à internet ou, pior, obtendo acesso a recursos internos que não deveriam ver. No lado do cliente, implante perfis eduroam CAT em todos os dispositivos gerenciados por meio de sua plataforma MDM. Para dispositivos pessoais, publique o link do instalador CAT em destaque. Esta única etapa elimina a maioria dos chamados de suporte. Para locais que não são instituições de ensino superior, mas desejam oferecer acesso eduroam - centros de conferências, hotéis e afins - o processo é chamado de eduroam Visitor Access, ou eVA. Ele permite que organizações não membras hospedem o SSID eduroam e façam o proxy de autenticação para a federação sem serem membros plenos. Vale a pena investigar se você hospeda regularmente conferências acadêmicas ou eventos universitários. - [PERGUNTAS E RESPOSTAS RÁPIDAS - 1 minuto] Perguntas rápidas que recebo regularmente. "O eduroam pode substituir totalmente o nosso WiFi de convidados?" Não. O eduroam funciona apenas para usuários que possuem credenciais em uma instituição membro. Você ainda precisa de uma solução de WiFi de convidados separada para todos os outros - visitantes, prestadores de serviços, o público em geral. "O eduroam está em conformidade com a GDPR?" Sim, com ressalvas. A arquitetura da federação significa que sua instituição processa os dados de autenticação, mas você precisa garantir que seus avisos de privacidade cubram isso e que seus logs RADIUS sejam tratados adequadamente. "Podemos usar WPA3 com eduroam?" Sim. O WPA3-Enterprise é totalmente compatível com 802.1X e é o padrão recomendado para novas implantações. Ele adiciona criptografia em modo de 192 bits para ambientes de alta segurança. "Qual é a diferença entre eduroam e OpenRoaming?" O OpenRoaming é uma iniciativa mais ampla do setor, da Wireless Broadband Alliance, que usa a mesma arquitetura de proxy 802.1X e RADIUS, mas estende o roaming além da educação para locais comerciais. Algumas plataformas, incluindo o Purple, oferecem suporte ao OpenRoaming como parte de sua oferta de WiFi de convidados. - [RESUMO E PRÓXIMOS PASSOS - 1 minuto] Para resumir. O eduroam é um serviço de roaming WiFi maduro, bem governado e implantado globalmente, construído sobre o 802.1X e uma infraestrutura de proxy RADIUS hierárquica. Ele oferece autenticação por usuário, criptografia forte e roaming contínuo em mais de 10.000 instituições - sem senhas compartilhadas ou Captive Portals. Para equipes de TI que implantam ou atualizam a rede sem fio do campus: priorize EAP-TLS em relação ao PEAP onde sua PKI puder suportar, aplique a validação de certificado em todos os perfis de clientes, use RadSec para todas as conexões de proxy RADIUS e segmente os usuários visitantes em uma VLAN dedicada. Para operadores de locais: se você costuma receber visitantes acadêmicos, investigue o eduroam Visitor Access. E independentemente de você implantar o eduroam ou não, sua infraestrutura de WiFi para visitantes deve ser construída com base nos princípios do 802.1X de nível empresarial - e não em chaves compartilhadas (PSKs). Se você quiser se aprofundar em qualquer um desses tópicos - arquitetura RADIUS, design de PKI para EAP-TLS ou como plataformas como o Purple se integram ao eduroam e OpenRoaming - o guia escrito completo está com o link disponível nas notas do episódio. Obrigado por ouvir. Até a próxima. --- FIM DO ROTEIRO

Parte da nossa série principal: Enterprise WiFi Security Guide →

Eduroam e 802.1X: autenticação WiFi segura para o ensino superior | Purple

Resumo Executivo

Para instituições de ensino superior, e para os locais que atendem seus funcionários e estudantes, fornecer conectividade sem fio segura e contínua não é mais um luxo - é um requisito operacional. O padrão para essa conectividade é o eduroam, um serviço global de roaming construído sobre a estrutura IEEE 802.1X.

Este guia fornece aos gerentes de TI, arquitetos de rede e diretores de operações de locais um ponto de referência abrangente e neutro em relação a fornecedores para entender, implantar e solucionar problemas de 802.1X e eduroam. Vamos além dos modelos teóricos básicos para examinar como o WiFi de campus de nível empresarial realmente funciona na prática, incluindo gerenciamento de certificados, arquitetura de proxy RADIUS e integração com uma estratégia mais ampla de rede de convidados.

Não importa se você está atualizando uma rede universitária antiga ou configurando um centro de conferências para dar suporte a visitantes acadêmicos, implementar o 802.1X corretamente reduz significativamente o risco de segurança - principalmente o roubo de credenciais - ao mesmo tempo em que reduz drasticamente os custos operacionais de suporte. Para locais fora do ensino superior tradicional, compreender esses padrões é essencial para avaliar federações de roaming comercial, como o OpenRoaming, que compartilham a mesma arquitetura subjacente.

Visão Técnica Detalhada: Arquitetura 802.1X e eduroam

Em sua essência, o eduroam é uma implementação do IEEE 802.1X, o padrão de controle de acesso à rede baseado em porta. O 802.1X foi originalmente projetado para redes cabeadas, mas constitui a base da segurança WPA2-Enterprise e WPA3-Enterprise.

O Modelo de Triângulo 802.1X

O framework 802.1X depende da interação de três componentes distintos para autorizar o acesso:

  1. Suplicante: O dispositivo cliente que solicita acesso à rede (por exemplo, o notebook ou smartphone de um estudante).
  2. Autenticador: O dispositivo de acesso à rede (por exemplo, um ponto de acesso WiFi ou switch gerenciado). Ele atua como um guardião, bloqueando todo o tráfego, exceto as mensagens de autenticação, até que o dispositivo seja autorizado.
  3. Servidor de Autenticação: O sistema de back-end que valida as credenciais, quase universalmente um servidor RADIUS (Remote Authentication Dial-In User Service).

Quando um dispositivo se conecta, o autenticador estabelece uma porta controlada. Ele retransmite mensagens do protocolo EAP (Extensible Authentication Protocol) entre o suplicante e o servidor de autenticação. Se as credenciais forem válidas, o servidor retorna uma mensagem Access-Accept do RADIUS, e o autenticador abre a porta para permitir o tráfego IP padrão.

Eduroam e 802.1X: autenticação WiFi segura para o ensino superior | Purple - architecture overview

A Hierarquia de Proxy RADIUS do eduroam

O que torna o eduroam único é a sua arquitetura federada. Ele permite que os usuários se autentiquem em qualquer instituição participante usando suas credenciais de origem, sem que a instituição anfitriã guarde uma cópia dessas credenciais.

Isso é alcançado por meio de uma cadeia hierárquica de proxies RADIUS. Quando um usuário de username@university.ac.uk se conecta ao SSID eduroam em um local anfitrião:

  1. O dispositivo do usuário envia uma solicitação de autenticação no formato username@university.ac.uk.
  2. O servidor RADIUS do local anfitrião inspeciona o domínio (a parte após o símbolo @). Reconhecendo-o como um domínio externo, ele direciona a solicitação via proxy para o servidor RADIUS nacional de nível superior (operado pela Rede Nacional de Pesquisa e Educação, ou NREN).
  3. O servidor nacional roteia a solicitação para o servidor RADIUS da instituição de origem (university.ac.uk).
  4. A instituição de origem valida as credenciais e retorna uma mensagem Access-Accept ou Access-Reject de volta ao longo da cadeia.

Todo o processo geralmente é concluído em menos de dois segundos. Fundamentalmente, a senha do usuário nunca é exposta à instituição anfitriã ou aos servidores proxy intermediários; ela é protegida dentro de um túnel EAP criptografado estabelecido diretamente entre o suplicante e o servidor RADIUS de origem.

Métodos EAP: O Equilíbrio entre Segurança e Viabilidade de Implantação

A escolha do método EAP determina como o túnel criptografado é formado e como as credenciais são trocadas. A definição de política de serviço do eduroam limita estritamente os métodos permitidos para garantir a segurança.

  • PEAP (Protected EAP): O método de implantação mais comum. Ele utiliza um certificado do lado do servidor no servidor RADIUS para estabelecer um túnel TLS. O cliente então se autentica dentro desse túnel, normalmente usando MSCHAPv2 (nome de usuário e senha). É relativamente fácil de implantar, mas é vulnerável a ataques de pontos de acesso falsos se os clientes não estiverem configurados para validar estritamente o certificado do servidor.
  • EAP-TLS: O padrão ouro para segurança. Exige autenticação mútua, o que significa que tanto o servidor RADIUS quanto o dispositivo cliente devem apresentar certificados válidos. Embora seja imune a phishing de credenciais, exige uma infraestrutura de chaves públicas (PKI) robusta para emitir e gerenciar certificados de clientes, tornando a implantação em larga escala mais complexa.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Guia de Implantação

A implantação do 802.1X e eduroam requer uma coordenação cuidadosa entre a infraestrutura de rede, o gerenciamento de identidade e a configuração do cliente.

1. Preparação da Infraestrutura

Certifique-se de que seus pontos de acesso e controladoras WiFi ofereçam suporte a WPA2-Enterprise/WPA3-Enterprise e 802.1X. Qualquer hardware moderno de classe empresarial (Cisco, Aruba, Juniper e outros) atenderá a esse requisito. Você também deve implantar uma infraestrutura RADIUS robusta (como FreeRADIUS, Cisco ISE ou Aruba ClearPass) capaz de lidar com a carga de autenticação esperada e com o proxy de solicitações.

2. Gerenciamento de Certificados

Para implantações PEAP, seu servidor RADIUS precisa de um certificado TLS emitido por uma autoridade certificadora (CA) confiável para seus clientes. Nunca use certificados autoassinados em uma implantação de eduroam em produção. Os certificados devem ser renovados regularmente para evitar interrupções na autenticação.

3. Configuração do Cliente (a Ferramenta CAT)

O ponto de falha mais comum nas implantações de eduroam é a configuração incorreta do cliente. Quando os usuários se conectam manualmente, eles geralmente deixam de configurar a validação do certificado, ficando expostos a ataques de coleta de credenciais.

Para mitigar esse risco, as instituições devem usar o eduroam Configuration Assistant Tool (CAT) ou uma solução MDM para distribuir perfis pré-configurados. Esses perfis configuram automaticamente o método EAP correto, vinculam o certificado do servidor RADIUS esperado e definem o protocolo de autenticação interno apropriado.

4. Atribuição de VLAN e Segmentação

Uma implantação madura usa atributos RADIUS para atribuir VLANs dinamicamente com base na identidade do usuário.

  • Usuários internos: Atribuídos a VLANs internas com acesso apropriado aos recursos do campus.
  • Usuários visitantes: Atribuídos a uma VLAN de visitantes restrita que oferece apenas acesso à internet.

Essa segmentação é fundamental para a segurança e conformidade, garantindo que os dispositivos visitantes não consigam acessar redes internas confidenciais.

Eduroam e 802.1X: autenticação WiFi segura para o ensino superior | Purple - comparison chart

Melhores Práticas e Recomendações Neutras em Relação a Fornecedores

  • Priorize o WPA3: Para novas implantações, ative o WPA3-Enterprise para obter criptografia obrigatória de 192 bits e melhor proteção contra ataques de dicionário offline.
  • Exija a validação de certificados: Exija o uso de perfis de configuração (via CAT ou MDM) para garantir que o solicitante valide estritamente o certificado do servidor RADIUS antes de transmitir as credenciais.
  • Use RadSec: Ao configurar conexões proxy RADIUS para a federação nacional, use RadSec (RADIUS sobre TLS) em vez de UDP simples. Isso criptografa o tráfego do proxy e melhora a confiabilidade em links de longa distância.
  • Integre com uma solução de convidados: O eduroam atende apenas usuários com credenciais acadêmicas. Você deve manter uma solução separada e segura de Guest WiFi para prestadores de serviços, público em geral e participantes de eventos.
  • Revise a infraestrutura relacionada: Certifique-se de que sua rede subjacente esteja segura. Leia nosso guia Securing your network with robust DNS and security para obter mais detalhes. Se for implantar uma infraestrutura temporária para eventos universitários, consulte Event WiFi: Planning and Deploying Temporary Wireless Networks ou a versão em português Event WiFi: Planeamento e Implementação de Redes Sem Fios Temporárias.

Solução de Problemas e Mitigação de Riscos

Quando a autenticação falha, a solução sistemática de problemas é essencial.

  1. Isole o domínio de falha: Determine se a falha é local (afetando usuários em sua própria rede), remota (afetando seus usuários em outros locais) ou de entrada (afetando visitantes em sua rede).
  2. Verifique os logs do RADIUS: Os logs do servidor RADIUS são a fonte autoritativa da verdade. Procure por mensagens Access-Reject (indicando credenciais incorretas ou violações de política) ou timeouts (indicando problemas de conectividade do proxy).
  3. Verifique a validade do certificado: Certifique-se de que o certificado do servidor RADIUS não expirou e que a cadeia completa de certificados está sendo apresentada aos clientes.
  4. Monitore a latência de upstream: A alta latência para o proxy RADIUS nacional pode causar timeouts no cliente, resultando em falhas de conexão mesmo quando as credenciais estão corretas.

ROI e Impacto nos Negócios

Para instituições de ensino superior, o retorno de uma implementação do eduroam devidamente implantada se traduz em uma redução drástica nos chamados de suporte. Ao eliminar os Captive Portals e a inserção manual de senhas, os helpdesks de TI observam uma queda significativa nas chamadas relacionadas à conectividade. (O compromisso da Purple com este setor é claro; veja Purple appoints Tim Peers as VP of Education, underlining its higher education ambitions).Para locais comerciais - como hospitality, retail, healthcare ou transport - oferecer suporte ao eduroam Visitor Access (eVA) ou federações semelhantes, como o OpenRoaming, proporciona uma experiência sem atritos para um público de alto valor. Isso garante que os visitantes acadêmicos se conectem de forma automática e segura, melhorando a satisfação e permitindo que o local mantenha uma segmentação de rede rigorosa. Se o seu local precisa de largura de banda dedicada para suportar essa demanda, considere ler What is a leased line? Internet built for business.

Ao planejar atualizações de rede, a integração da capacidade 802.1X garante que sua infraestrutura esteja pronta para as redes modernas orientadas por identidade, estabelecendo as bases para serviços avançados de WiFi Analytics e localização.

Definições principais

802.1X

Um padrão IEEE para Controle de Acesso à Rede (PNAC) baseado em porta. Ele fornece um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN.

O protocolo fundamental para a segurança de WiFi corporativa, substituindo senhas compartilhadas (PSKs) por autenticação individualizada.

RADIUS (Remote Authentication Dial-In User Service)

Um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Contabilidade (AAA) para usuários que se conectam e usam um serviço de rede.

O servidor de backend em uma implantação 802.1X que realmente verifica as credenciais do usuário em um diretório (como o Active Directory).

EAP (Extensible Authentication Protocol)

Uma estrutura de autenticação frequentemente usada em redes sem fio e conexões ponto a ponto. Ela fornece o transporte e uso de vários mecanismos de autenticação.

O idioma falado entre o dispositivo cliente e o servidor RADIUS durante o handshake do 802.1X.

Suplicante

O dispositivo cliente (ex: laptop, smartphone) ou o software nesse dispositivo que tenta se autenticar em uma rede usando 802.1X.

A entidade que solicita acesso. Sua configuração (especialmente em relação à validação de certificados) é crítica para a segurança.

Autenticador

O dispositivo de rede (ex: ponto de acesso sem fio, switch Ethernet) que facilita o processo de autenticação 802.1X transmitindo mensagens entre o Suplicante e o Servidor de Autenticação.

O guardião que bloqueia o tráfego de rede até que o servidor RADIUS dê sinal verde.

PEAP (Protected Extensible Authentication Protocol)

Um método EAP que encapsula a transação EAP dentro de um túnel TLS estabelecido por meio de um certificado do lado do servidor, protegendo a autenticação interna (geralmente uma senha).

O método de autenticação mais comum para o eduroam, equilibrando segurança com facilidade de implantação.

RadSec

Um protocolo para transmitir dados RADIUS sobre TCP e TLS, em vez do tradicional UDP.

Recomendado para proteger as conexões proxy entre instituições e a federação nacional eduroam, impedindo a interceptação do tráfego de autenticação.

Domínio

A parte da identidade de um usuário após o símbolo '@' (ex: 'university.ac.uk' em 'user@university.ac.uk').

Usado por servidores proxy RADIUS para determinar para onde rotear a solicitação de autenticação em um ambiente federado como o eduroam.

Exemplos práticos

Um hotel de convenções de 400 quartos adjacente a uma grande universidade hospeda frequentemente simpósios acadêmicos. O Diretor de TI deseja permitir que os acadêmicos visitantes se conectem automaticamente sem usar o Captive Portal padrão do hotel, mas deve garantir que esses visitantes não possam acessar a rede corporativa do hotel ou a VLAN da rede de convidados padrão.

O hotel deve implementar o eduroam Visitor Access (eVA) ou ingressar em uma federação comercial como o OpenRoaming.

  1. O hotel configura um novo SSID ("eduroam" ou "OpenRoaming") em seus pontos de acesso empresariais.
  2. Os APs são configurados para usar WPA2-Enterprise/802.1X.
  3. O hotel implanta um servidor RADIUS local configurado para fazer proxy das solicitações de autenticação de domínios externos para a federação nacional (para o eduroam) ou para o hub do OpenRoaming.
  4. Fundamentalmente, o servidor RADIUS local é configurado para retornar um atributo de ID de VLAN específico na mensagem Access-Accept para todas as autenticações por proxy.
  5. Os pontos de acesso colocam esses usuários autenticados em uma VLAN isolada, apenas com acesso à internet, completamente segmentada do tráfego corporativo e de convidados padrão do hotel.
Comentário do examinador: Esta abordagem aproveita corretamente a arquitetura de proxy RADIUS para descarregar a autenticação para as instituições de origem dos visitantes. Ao usar a atribuição dinâmica de VLAN por meio de atributos RADIUS, o hotel mantém uma segmentação de rede rigorosa, atendendo aos requisitos de segurança e proporcionando uma experiência de usuário sem atritos.

Uma equipe de TI universitária percebe um pico em contas de estudantes comprometidas. A investigação revela que os alunos estão se conectando a um ponto de acesso invasor que transmite o SSID "eduroam" em uma cafeteria local. O AP invasor está usando um certificado autoassinado para coletar credenciais via PEAP.

A equipe de TI deve impor imediatamente uma validação rigorosa de certificados em todos os dispositivos clientes.

  1. Eles devem parar de orientar os alunos a se conectarem manualmente ao SSID e "aceitarem o aviso de certificado".
  2. Eles implantam a eduroam Configuration Assistant Tool (CAT) para dispositivos BYOD e atualizam os perfis de MDM para dispositivos gerenciados.
  3. Esses perfis configuram o solicitante para confiar apenas na Autoridade Certificadora (CA) específica que emitiu o certificado do servidor RADIUS da universidade e para verificar o Common Name (CN) do servidor.
  4. Uma vez configurado, se o dispositivo de um aluno encontrar o AP invasor, o estabelecimento do túnel EAP falhará porque o certificado invasor não corresponde à CA/CN fixada, impedindo a transmissão de credenciais.
Comentário do examinador: Este cenário destaca a vulnerabilidade mais crítica em implantações PEAP. A solução identifica corretamente que a correção é uma configuração do lado do cliente. Confiar na educação do usuário para identificar certificados falsos é ineficaz; os controles técnicos (fixação de perfil) são obrigatórios.

Uma rede de varejo deseja oferecer OpenRoaming em 50 locais usando sua infraestrutura de WiFi para convidados existente, que atualmente depende de um SSID aberto com um Captive Portal.

A rede de varejo deve atualizar sua rede para suportar 802.1X e proxy RADIUS.

  1. A equipe de rede habilita um novo SSID que transmite o OpenRoaming Consortium OI (Organisation Identifier).
  2. Eles configuram os pontos de acesso para autenticar via 802.1X.
  3. Eles configuram seu servidor RADIUS central para fazer proxy de solicitações para o hub da federação OpenRoaming.
  4. Eles garantem que seu backhaul de internet possa suportar o aumento esperado de conexões automatizadas, potencialmente atualizando para links dedicados, se necessário.
Comentário do examinador: Isso destaca que a transição de um Captive Portal para um modelo 802.1X federado exige mudanças de arquitetura fundamentais, especificamente a implementação de proxy RADIUS e a capacidade de lidar com um maior volume de conexões automatizadas.

Questões práticas

Q1. Sua universidade está implantando uma nova rede sem fio. O CISO exige que o roubo de credenciais (phishing) por meio de pontos de acesso falsos seja matematicamente impossível. Qual método EAP você deve selecionar?

Dica: Considere qual método depende de senhas versus qual depende inteiramente de chaves criptográficas.

Ver resposta modelo

Você deve selecionar EAP-TLS. Ao contrário do PEAP, que depende de uma senha dentro de um túnel TLS, o EAP-TLS exige autenticação mútua de certificados. Como o dispositivo cliente se autentica usando um certificado criptográfico em vez de uma senha, não há credenciais para que um ponto de acesso falso faça phishing.

Q2. Um pesquisador visitante de outra universidade reclama que não consegue se conectar à sua rede eduroam. Seus usuários locais estão se conectando normalmente. Você verifica os logs do seu servidor RADIUS local e vê a solicitação chegando, mas ocorre um timeout antes que um Access-Accept seja recebido. Qual é a causa mais provável?

Dica: Pense no caminho que a solicitação de autenticação faz para um usuário visitante em comparação com um usuário local.

Ver resposta modelo

A causa mais provável é um problema de conectividade ou latência entre o seu servidor RADIUS local e o proxy RADIUS nacional da NREN. Como os usuários locais se autenticam diretamente no seu servidor, eles não são afetados. A solicitação do usuário visitante deve ser enviada ao proxy upstream, e um timeout indica que a resposta da instituição de origem não está retornando a tempo.

Q3. Você é o arquiteto de rede de uma rede de varejo localizada próxima a uma grande universidade. Você deseja oferecer WiFi integrado para estudantes usando o eduroam Visitor Access (eVA), mas deve cumprir com as normas PCI DSS para seus terminais de ponto de venda. Como você integra o eVA com segurança?

Dica: Como o 802.1X permite que o ponto de acesso da rede diferencie o tráfego após a autenticação?

Ver resposta modelo

Você integra o eVA configurando seu servidor RADIUS para atribuir todas as autenticações bem-sucedidas do eVA a uma VLAN de convidados dedicada, apenas para internet. A mensagem Access-Accept do servidor RADIUS deve incluir o ID da VLAN específico. Isso garante que os dispositivos dos alunos sejam completamente segmentados da VLAN em conformidade com o padrão PCI usada pelos terminais de ponto de venda, atendendo aos requisitos de conformidade.

Perguntas frequentes

O que é eduroam e como funciona a autenticação 802.1X em redes de campus?

O eduroam (education roaming) é um serviço federado global de roaming WiFi para instituições de ensino superior e pesquisa. Quando um usuário se conecta ao SSID eduroam, seu dispositivo se autentica usando o IEEE 802.1X. Se o usuário estiver no campus de sua própria instituição, o servidor RADIUS local verifica suas credenciais. Se estiver visitando outra instituição, o autenticador local encaminha a solicitação através de proxies RADIUS do Operador de Roaming Nacional (NRO) para o provedor de identidade de origem do visitante, utilizando roteamento hierárquico.

Por que as instituições de ensino superior devem migrar do PEAP-MSCHAPv2 para o EAP-TLS no eduroam?

O PEAP-MSCHAPv2 depende da autenticação por nome de usuário e senha dentro de um túnel TLS, o que expõe as credenciais universitárias a ataques de dicionário offline e clonagem por pontos de acesso invasores (evil twin) quando os usuários aceitam certificados de servidor não confiáveis. O EAP-TLS utiliza certificados de cliente X.509 gerenciados por PKI e MDM (como o Microsoft Intune), eliminando totalmente as senhas e oferecendo imunidade criptográfica contra o roubo de credenciais por interceptação de rádio.

O que é RadSec e por que ele é recomendado para a federação RADIUS do eduroam?

O RadSec (RFC 6614) encapsula datagramas RADIUS dentro de uma conexão TLS segura sobre a porta TCP 2083. O RADIUS tradicional opera sobre UDP (portas 1812/1813) com hash de pacote MD5, que é vulnerável a perda de pacotes, instabilidade de roteamento WAN e ataques de colisão BlastRADIUS. O RadSec oferece criptografia de camada de transporte de ponta a ponta e autenticação mútua entre servidores RADIUS institucionais e proxies de federação nacional.

Como as universidades devem lidar com visitantes que não utilizam o eduroam, pais e participantes de conferências?

O eduroam apenas autentica usuários pertencentes a instituições acadêmicas participantes. Para visitantes do campus que não utilizam o eduroam (participantes de conferências, familiares visitantes, prestadores de serviços, espectadores de eventos esportivos), as universidades implantam um SSID de convidados separado e isolado, operado por um captive portal corporativo como o Purple. Isso fornece autenticação patrocinada ou por SMS via autoatendimento, aceita termos de uso, aplica isolamento de clientes de Camada 2 e direciona o tráfego por uma DMZ isolada, sem acessar os recursos da intranet da universidade.

Como as VLANs dinâmicas funcionam com o 802.1X em um ambiente de campus universitário?

Quando um estudante ou membro do corpo docente conclui a autenticação 802.1X, o servidor RADIUS retorna atributos RFC 2868 (Tunnel-Type = 13, Tunnel-Medium-Type = 6 e Tunnel-Private-Group-ID) para o controlador LAN sem fio. A rede direciona dinamicamente os estudantes matriculados para uma sub-rede BYOD de alta capacidade, os professores para uma sub-rede administrativa com acesso à intranet, e os usuários visitantes do eduroam para uma VLAN isolada apenas com acesso à internet.

Continue a ler esta série

Solução de problemas de 802.1X no iOS e macOS: um checklist de implantação para Intune, Jamf e Microsoft Entra ID

Use este checklist para diagnosticar por que iPhones, iPads e Macs falham no 802.1X no Intune ou Jamf Pro. Cada falha corresponde a uma de quatro causas: confiança do servidor, certificado de identidade, modo macOS ou escopo de grupo do Microsoft Entra ID. Você confirmará a causa a partir dos logs do eapolclient e RADIUS, aplicará a correção e organizará as futuras rotações de certificados.

Ler o guia →

Confiança do servidor de perfil WiFi do Intune: nomes de servidor de certificado e checklist de CA raiz para Entra ID

Você será capaz de configurar a validação de servidor de um perfil WiFi do Intune para que o EAP-TLS e o PEAP se conectem no Windows, Apple e Android. Você fará a correspondência dos nomes de servidor de certificado com o certificado RADIUS, implantará a CA raiz correta, alinhará as atribuições de grupo do Entra ID e programará as renovações de certificado antes que elas interrompam as conexões silenciosamente.

Ler o guia →

Solução de problemas de Android 802.1X e EAP-TLS: uma checklist de implantação para Intune e Microsoft Entra ID

Você será capaz de identificar por que telefones Android gerenciados falham no EAP-TLS no seu SSID de funcionários e corrigir isso no Intune. Associe cada sintoma a uma das quatro causas comuns - CA ou domínio ausente, certificado de cliente no perfil incorreto, valor incompatível de nomes de servidor RADIUS ou uma raiz confiável não entregue. Em seguida, aplique uma checklist de implantação que evita interrupções repetidas.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.