Pular para o conteúdo principal

Implementando Autenticação 802.1X em Dispositivos Móveis

Este guia abrangente fornece aos líderes de TI um roteiro técnico para implementar a autenticação 802.1X em dispositivos iOS e Android. Ele abrange arquitetura, seleção de método EAP, provisionamento de MDM e resolução de problemas para garantir um acesso seguro e escalável à rede móvel.

Publicado Atualizado
📖 4 min de leitura957 palavras2 exemplos práticos3 questões práticas8 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
ROTEIRO DE PODCAST: Implementando Autenticação 802.1X em Dispositivos Móveis Duração: ~10 minutos | Voz: Inglês britânico, masculino, tom de consultor sênior Estrutura: Introdução e Contexto (1 min) → Imersão Técnica (5 min) → Recomendações de Implementação e Erros Comuns (2 min) → Perguntas e Respostas Rápidas (1 min) → Resumo e Próximos Passos (1 min) --- [INTRODUÇÃO E CONTEXTO - ~1 minuto] Bem-vindo de volta. Hoje vamos abordar algo que surge constantemente em projetos de WiFi corporativos - a autenticação 802.1X em dispositivos móveis. Se você gerencia uma rede de hotel, um complexo de varejo, um estádio ou qualquer local do setor público onde funcionários e convidados se conectam em iPhones e aparelhos Android, este é o padrão que você precisa entender perfeitamente. O 802.1X não é novo. Tem sido a espinha dorsal da segurança sem fio corporativa por mais de duas décadas. Mas os dispositivos móveis mudaram significativamente o cenário de implementação. O gerenciamento de certificados, a seleção do método EAP, os fluxos de trabalho de provisionamento de MDM - todas essas são áreas onde os projetos costumam falhar e onde acertar oferece uma melhora operacional e de segurança muito significativa. Então, vamos analisar a arquitetura, as etapas de implementação para Apple e Android, e os modos de falha comuns que custam semanas de solução de problemas às equipes. --- [IMERSÃO TÉCNICA - ~5 minutos] Vamos começar com os fundamentos. O IEEE 802.1X é um padrão de controle de acesso à rede baseado em porta. Ele define três papéis: o suplicante - que é o seu dispositivo móvel -, o autenticador, que normalmente é o seu ponto de acesso sem fio ou controlador de LAN sem fio, e o servidor de autenticação, quase sempre um servidor RADIUS. Quando um dispositivo tenta se conectar a um SSID protegido por 802.1X, o ponto de acesso não concede acesso total à rede imediatamente. Em vez disso, ele abre uma porta controlada e inicia uma troca EAP - que é o Extensible Authentication Protocol. O dispositivo apresenta credenciais, o ponto de acesso as retransmite para o servidor RADIUS e o servidor RADIUS aceita ou rejeita a conexão. Somente após a aceitação o ponto de acesso abre a porta não controlada e permite o tráfego total de rede. Agora, o método EAP que você escolhe é crítico, e é aqui que as implantações móveis divergem das redes corporativas tradicionais centradas em notebooks. O EAP-TLS é o padrão ouro. Ele usa autenticação mútua baseada em certificados - tanto o servidor quanto o cliente apresentam certificados. Não há nome de usuário ou senha na troca. É resistente a phishing de credenciais, ataques de man-in-the-middle e força bruta. Tanto o iOS quanto o Android oferecem suporte nativo. O desafio é o gerenciamento do ciclo de vida dos certificados - você precisa de uma PKI funcional e precisa instalar os certificados de cliente nos dispositivos, o que significa que o MDM é essencialmente obrigatório. PEAP com MSCHAPv2 é o método mais amplamente implantado na prática. Ele envolve o MSCHAPv2 dentro de um túnel TLS, para que as credenciais fiquem protegidas em trânsito. O iOS e o Android oferecem suporte nativo a ele. A desvantagem é que ele depende de nome de usuário e senha, o que introduz uma sobrecarga de gerenciamento de credenciais e risco de exposição se o certificado do servidor não for validado corretamente no lado do cliente. O EAP-TTLS com PAP é comum em ambientes com diretórios LDAP herdados. O Android oferece suporte nativo; o iOS exige um perfil de configuração. Vale notar que o PAP transmite a senha em texto limpo dentro do túnel TLS, portanto, a integridade do túnel é tudo aqui. O EAP-FAST é focado principalmente em ambientes Cisco. O iOS oferece suporte nativo; o suporte para Android é inconsistente entre fabricantes e versões do SO. Para a maioria das implantações móveis corporativas atuais, a recomendação é o EAP-TLS onde você tem cobertura de MDM, e PEAP-MSCHAPv2 onde não tem - com validação estrita de certificado de servidor aplicada. Agora vamos falar sobre o lado da infraestrutura. O seu servidor RADIUS é o coração da implantação. Microsoft NPS, FreeRADIUS, Cisco ISE e Aruba ClearPass são as principais opções. Para implantações nativas em nuvem, JumpCloud, Foxpass e Portnox oferecem RADIUS-as-a-Service, o que elimina a sobrecarga da infraestrutura local. Seu servidor RADIUS precisa ser configurado com o método EAP correto, o segredo compartilhado para cada ponto de acesso ou WLC, e o armazenamento de usuários - seja ele Active Directory, LDAP ou um banco de dados local. Para o EAP-TLS, ele também precisa da cadeia de certificados da CA para validar os certificados de cliente. No lado da autoridade certificadora, você tem três opções. Uma PKI interna usando Microsoft ADCS ou uma CA independente oferece controle total e custo zero de certificado, mas exige maturidade operacional para gerenciar. Um serviço de PKI em nuvem - SCEPman, Smallstep ou similar - se integra bem com plataformas de MDM modernas e reduz significativamente a sobrecarga operacional. Certificados públicos de uma CA comercial são raramente usados para autenticação de cliente devido ao custo e à complexidade. Agora, a configuração do dispositivo. No iOS, o caminho de implantação mais limpo é o Apple Configurator ou uma plataforma de MDM como Jamf, Microsoft Intune ou Mosyle. Você envia um perfil de configuração de WiFi que especifica o SSID, o método EAP, o certificado do servidor em que confiar e - para o EAP-TLS - o certificado do cliente. O perfil lida com tudo de forma silenciosa. Os usuários se conectam sem nenhuma etapa manual. A configuração manual no iOS é possível, mas frágil. Os usuários navegam até Ajustes, WiFi, tocam no SSID, inserem as credenciais e recebem uma solicitação de confiança de certificado. Se o certificado do servidor não for de uma CA confiável, o iOS exibirá um aviso. Os usuários costumam tocar em "Confiar" sem ler, o que anula completamente o propósito da validação do certificado. É por isso que o provisionamento por MDM não é opcional para implantações sérias. No Android, a situação é mais fragmentada. O Android 11 e versões posteriores exigem que um certificado CA seja especificado ao conectar a uma rede 802.1X - você não pode mais selecionar "Não validar" no Android moderno sem um aviso. Esta é uma mudança de segurança positiva, mas significa que você precisa distribuir seu certificado CA para dispositivos Android, seja via MDM - Android Enterprise com Intune ou VMware Workspace ONE - ou instalando-o manualmente a partir do armazenamento do dispositivo. O Android também apresenta peculiaridades específicas de cada fabricante. Dispositivos Samsung rodando One UI têm um manuseio de certificados ligeiramente diferente do Android padrão. Alguns dispositivos Huawei mais antigos apresentam problemas de compatibilidade EAP-TLS com suítes de criptografia específicas. Testar em toda a sua população de dispositivos de destino antes do lançamento é inegociável. Para a infraestrutura sem fio, seus pontos de acesso ou WLC precisam ser configurados com o SSID definido como WPA2-Enterprise ou WPA3-Enterprise, o IP do servidor RADIUS e o segredo compartilhado, e - de forma crítica - a contabilidade RADIUS se você deseja visibilidade de sessão por usuário. O WPA3-Enterprise com modo de 192 bits é a melhor prática atual para ambientes de alta segurança e combina muito bem com o EAP-TLS. Se você ainda não está planejando sua migração para o WPA3, vale a pena ler o guia sobre a implementação do WPA3-Enterprise para segurança sem fio aprimorada junto com este. - [RECOMENDAÇÕES DE IMPLEMENTAÇÃO E ARMADILHAS - ~2 minutos] Deixe-me apresentar as três coisas que mais comumente atrapalham as implantações móveis de 802.1X. Primeiro: falhas de confiança de certificado. Este é o gerador número um de chamados de suporte. No iOS, se o certificado do servidor RADIUS não estiver incluído na lista de certificados confiáveis do perfil de WiFi, os usuários recebem um aviso de confiança na primeira conexão. No Android, se o certificado CA não estiver instalado, as versões modernas se recusarão a conectar ou exibirão um aviso persistente. A solução é sempre incluir a cadeia de certificados completa - CA raiz e quaisquer CAs intermediárias - em seus perfis de MDM. Não dependa do armazenamento de confiança do sistema do dispositivo para sua CA interna. Segundo: tempo limite e latência do RADIUS. Os dispositivos móveis são impacientes. Se o seu servidor RADIUS demorar mais de dois a três segundos para responder, tanto o iOS quanto o Android tentarão novamente e, eventualmente, falharão na conexão. Isso é particularmente agudo em ambientes de alta densidade - estádios, centros de conferências - onde centenas de dispositivos estão se autenticando simultaneamente. Certifique-se de que sua infraestrutura RADIUS esteja dimensionada adequadamente, considere implantar servidores proxy RADIUS regionalmente e ajuste seus parâmetros de repetição e tempo limite na WLC. Terceiro: incompatibilidade do método EAP. Isso parece óbvio, mas é surpreendentemente comum. O método EAP configurado na WLC deve corresponder ao que o servidor RADIUS está anunciando, que por sua vez deve corresponder ao que o perfil do cliente especifica. Uma incompatibilidade resulta em falha de autenticação silenciosa com saída de diagnóstico mínima. Sempre valide a negociação EAP completa usando uma captura de pacotes no servidor RADIUS durante os testes iniciais. Do lado do MDM, a recomendação prática é usar autenticação baseada em certificado para dispositivos da empresa e PEAP para cenários de BYOD onde você não pode implantar certificados de cliente. Isso oferece os benefícios de segurança do EAP-TLS onde é mais importante, sem a complexidade de gerenciamento de certificados para a grande massa de dispositivos pessoais. - [PERGUNTAS E RESPOSTAS RÁPIDAS - ~1 minuto] Posso executar o 802.1X e um SSID de visitante na mesma infraestrutura? Com certeza. Execute SSIDs separados - um WPA2/3-Enterprise para 802.1X e um para acesso de visitantes com um Captive Portal. A segmentação de VLAN mantém o tráfego isolado. Preciso de um servidor RADIUS local? Não mais. Os serviços de RADIUS em nuvem são maduros e confiáveis. Para locais com conectividade de internet instável, uma instância local de RADIUS como backup ainda é uma opção a ser considerada. E quanto aos dispositivos IoT que não suportam 802.1X? Use o MAC Authentication Bypass - MAB - para esses dispositivos e coloque-os em uma VLAN restrita com regras de firewall. Não permita que eles entrem no mesmo segmento que os seus dispositivos autenticados por 802.1X. O 802.1X é suficiente para a conformidade com o PCI-DSS? É um controle forte, mas o PCI-DSS exige uma abordagem em camadas. O 802.1X aborda o controle de acesso à rede; você ainda precisa de criptografia, monitoramento e segmentação para atender a todos os requisitos. - [RESUMO E PRÓXIMOS PASSOS - ~1 minuto] Para resumir tudo: a autenticação 802.1X em dispositivos móveis é um padrão maduro e amplamente suportado que oferece uma melhoria de segurança significativa em relação às redes com chaves pré-compartilhadas. A complexidade de implementação existe, mas é gerenciável com as ferramentas certas - especificamente, MDM para distribuição de perfis e um servidor RADIUS em nuvem ou local devidamente dimensionado. Seus próximos passos imediatos: audite sua infraestrutura sem fio atual para verificar a compatibilidade com WPA2-Enterprise, avalie a cobertura do seu MDM em todo o parque de dispositivos e decida o método EAP com base na sua capacidade de PKI. Se estiver começando do zero, o PEAP-MSCHAPv2 com integração ao Active Directory é o caminho mais rápido para uma implantação funcional. Se você possui MDM e PKI, vá direto para o EAP-TLS. Para uma leitura mais aprofundada, o guia de implementação do WPA3-Enterprise e os recursos da Purple sobre arquitetura de WiFi corporativo são ótimos próximos passos. Obrigado por ouvir - nos vemos no próximo episódio. - FIM DO ROTEIRO

Parte da nossa série principal: Guia de Segurança de WiFi Corporativo

Implementando Autenticação 802.1X em Dispositivos Móveis

Resumo Executivo

A implementação da autenticação 802.1X em dispositivos móveis não é mais opcional para ambientes corporativos. Seja gerenciando um escritório corporativo, um hotel de 500 quartos ou um estádio, a dependência de chaves pré-compartilhadas (PSKs) apresenta um risco de segurança inaceitável. Este guia fornece um modelo técnico abrangente para implantar o 802.1X em frotas iOS e Android. Abordaremos os requisitos de arquitetura, a seleção do método EAP (Extensible Authentication Protocol), o provisionamento de MDM (Mobile Device Management) e os modos de falha comuns.

Ao fazer a transição para o 802.1X, as organizações obtêm controle de acesso à rede granular, segurança de Guest WiFi aprimorada e conformidade com frameworks como PCI-DSS e GDPR. Essa transição exige uma orquestração cuidadosa entre a infraestrutura sem fio, o servidor RADIUS e os endpoints móveis.

Detalhamento Técnico: Arquitetura e Métodos EAP

O padrão IEEE 802.1X define o controle de acesso à rede baseado em porta, que consiste em três componentes principais: o suplicante (dispositivo móvel), o autenticador (ponto de acesso sem fio ou controladora) e o servidor de autenticação (RADIUS).

Implementando Autenticação 802.1X em Dispositivos Móveis - architecture overview

Quando um dispositivo móvel tenta se conectar, o autenticador bloqueia todo o tráfego, exceto os pacotes EAP over LAN (EAPoL), até que o servidor RADIUS valide as credenciais com sucesso. A escolha do método EAP determina a postura de segurança e a complexidade da implantação.

Seleção do Método EAP para Dispositivos Móveis

Os sistemas operacionais móveis possuem diferentes níveis de suporte nativo para os métodos EAP. Os dois padrões dominantes para implantações corporativas são EAP-TLS e PEAP-MSCHAPv2.

Implementando Autenticação 802.1X em Dispositivos Móveis - eap comparison chart

O EAP-TLS é o método mais seguro, baseando-se em autenticação mútua baseada em certificados. Ele elimina os riscos de roubo de credenciais, mas requer uma Infraestrutura de Chaves Públicas (PKI) robusta e MDM para a distribuição de certificados. Tanto o iOS quanto o Android oferecem suporte nativo ao EAP-TLS.

O PEAP-MSCHAPv2 encapsula a troca de autenticação dentro de um túnel TLS, permitindo o uso de credenciais do Active Directory. Embora seja mais fácil de implantar sem uma PKI, ele é vulnerável à coleta de credenciais se o dispositivo cliente não estiver configurado estritamente para validar o certificado do servidor.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Guia de Implementação

A implantação do 802.1X requer uma configuração coordenada em toda a infraestrutura de rede e na frota de dispositivos móveis.

1. Configuração do Servidor RADIUS

O servidor RADIUS (por exemplo, Microsoft NPS, Cisco ISE ou alternativas em nuvem como JumpCloud) deve ser configurado para suportar o método EAP escolhido. Para PEAP, instale um certificado de servidor emitido por uma Autoridade Certificadora (CA) confiável. Para EAP-TLS, configure o servidor para confiar na CA que emite os certificados de cliente. Certifique-se de que o servidor RADIUS esteja integrado ao seu serviço de diretório (AD, LDAP) ou provedor de identidade.

2. Configuração da Infraestrutura Wireless

Configure seus pontos de acesso (APs) ou Controladora de LAN Sem Fio (WLC) para transmitir um SSID com segurança WPA2-Enterprise ou WPA3-Enterprise. Especifique o endereço IP e o segredo compartilhado do servidor RADIUS. Habilite a bilhetagem RADIUS para rastrear as sessões dos usuários, o que é crucial para o WiFi Analytics e a resolução de problemas.

Para implantações avançadas, considere revisar nosso guia sobre Como Implementar WPA3-Enterprise para Segurança Wireless Avançada.

3. Provisionamento de Dispositivos Móveis (MDM)

A configuração manual do 802.1X em dispositivos móveis é altamente desaconselhada devido a erros dos usuários e riscos de segurança (por exemplo, usuários aceitando certificados de servidores maliciosos). Use uma solução MDM (Jamf, Intune, Workspace ONE) para distribuir um perfil de configuração de WiFi.

  • iOS: Use o Apple Configurator ou MDM para distribuir um perfil contendo o SSID, o método EAP e a cadeia de certificados do servidor confiável. Para EAP-TLS, o perfil também deve implantar o certificado do cliente.
  • Android: O Android 11+ exige estritamente a validação do certificado do servidor. O MDM deve distribuir o certificado da CA para o repositório de confiança do dispositivo junto com o perfil de WiFi.

Melhores Práticas

  1. Exija a Validação do Certificado do Servidor: Nunca permita que os dispositivos se conectem sem validar o certificado do servidor RADIUS. Isso evita ataques de homem no meio (man-in-the-middle).
  2. Use MDM para Provisionamento: Depender dos usuários para configurar manualmente as definições do 802.1X gera sobrecarga de suporte e vulnerabilidades de segurança.
  3. Segmente o Tráfego: Coloque os usuários autenticados via 802.1X em uma VLAN separada do tráfego de convidados ou de dispositivos IoT.
  4. Implemente RADIUS na Nuvem: Para ambientes distribuídos como redes de Varejo ou estabelecimentos de Hospitalidade, o RADIUS na nuvem reduz a dependência de infraestrutura local.

Resolução de Problemas e Mitigação de Riscos

Os modos de falha mais comuns em implantações móveis de 802.1X giram em torno de certificados e limites de tempo excedidos (timeouts).

  • Erros de Confiança de Certificado: Se os dispositivos iOS solicitarem aos usuários que confiem em um certificado, ou se os dispositivos Android se recusarem a conectar, a cadeia de certificados completa (CAs Raiz e Intermediária) provavelmente está ausente do perfil de MDM.
  • Latência do RADIUS: Os dispositivos móveis perderão a conexão se o servidor RADIUS demorar mais de 2 a 3 segundos para responder. Certifique-se de que sua infraestrutura RADIUS esteja dimensionada corretamente, especialmente em ambientes de alta densidade.
  • Incompatibilidade de EAP: Certifique-se de que o método EAP configurado no WLC corresponda ao servidor RADIUS e ao perfil do cliente.

Retorno sobre o Investimento (ROI) e Impacto nos Negócios

A implementação do 802.1X reduz significativamente o risco de acesso não autorizado à rede e movimentação lateral. Para uma empresa de 10.000 funcionários, a automatização da integração ao WiFi via MDM e 802.1X pode economizar centenas de horas de suporte de TI anualmente em comparação com o gerenciamento de rotações de PSK. Além disso, a visibilidade granular fornecida pela contabilidade RADIUS apoia os mandatos de conformidade e auxilia no planejamento de capacidade.

Ouça o nosso podcast informativo completo para obter mais insights:

Definições principais

802.1X

Um padrão IEEE para controle de acesso à rede baseado em porta que fornece um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN.

O padrão fundamental que substitui as senhas compartilhadas inseguras (PSKs) em ambientes corporativos.

Supplicant

O cliente de software no dispositivo móvel que solicita acesso à rede e lida com a troca de EAP.

As configurações nativas de WiFi no iOS ou Android atuam como o suplicante.

Authenticator

O dispositivo de rede (AP ou WLC) que facilita o processo de autenticação entre o suplicante e o servidor RADIUS.

O AP bloqueia o tráfego até que a autenticação seja bem-sucedida.

RADIUS Server

Remote Authentication Dial-In User Service; um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Auditoria (AAA).

O mecanismo de decisão que valida as credenciais em relação a um diretório (por exemplo, Active Directory).

EAP (Extensible Authentication Protocol)

Uma estrutura de autenticação frequentemente usada em redes sem fio e conexões ponto a ponto.

O protocolo que transporta os dados de autenticação entre o dispositivo móvel e o servidor RADIUS.

EAP-TLS

Um método EAP que usa Infraestrutura de Chaves Públicas (PKI) para exigir que tanto o cliente quanto o servidor apresentem certificados para autenticação mútua.

O método mais seguro, ideal para dispositivos corporativos totalmente gerenciados.

PEAP-MSCHAPv2

Protected EAP; cria um túnel TLS criptografado dentro do qual o cliente se autentica usando um nome de usuário e senha.

O método mais comum, equilibrando segurança com facilidade de implantação para ambientes sem uma PKI.

MDM (Mobile Device Management)

Software usado pelos departamentos de TI para monitorar, gerenciar e proteger os dispositivos móveis dos funcionários.

Essencial para configurar silenciosamente as definições do 802.1X e distribuir certificados sem a intervenção do usuário.

Exemplos práticos

Um hotel de 500 quartos precisa implantar WiFi seguro para os dispositivos móveis da equipe (uma mistura de iOS de propriedade corporativa e Android BYOD). Atualmente, eles usam um WPA2-PSK compartilhado.

Implante um SSID 802.1X usando PEAP-MSCHAPv2. Integre um servidor RADIUS em nuvem com o Azure AD do hotel. Para dispositivos iOS corporativos, use um MDM para enviar o perfil de WiFi e o certificado da CA confiável. Para Android BYOD, forneça um portal de integração (como o SecureW2) para configurar automaticamente o suplicante do dispositivo e instalar o certificado da CA, evitando erros de configuração manual.

Comentário do examinador: Esta abordagem equilibra a segurança com a viabilidade operacional. O EAP-TLS seria muito complexo para o segmento BYOD, enquanto o PEAP-MSCHAPv2 com integração automatizada garante que as credenciais sejam protegidas e que o certificado do servidor seja validado.

Uma grande organização do setor público está implantando 5.000 tablets Android corporativos para trabalhadores de campo e exige o mais alto nível de segurança de rede.

Implemente EAP-TLS. Implante uma PKI interna ou CA em nuvem. Use o MDM da organização (por exemplo, VMware Workspace ONE) para gerar e enviar certificados de cliente exclusivos para cada tablet Android, junto com o perfil de configuração de WiFi e o certificado da CA Raiz. Configure o servidor RADIUS para aceitar apenas conexões EAP-TLS.

Comentário do examinador: Dado que os dispositivos são totalmente gerenciados, o EAP-TLS é a escolha correta. Ele elimina o risco de roubo de credenciais e fornece uma autenticação mútua forte, atendendo aos rigorosos mandatos de segurança do setor público.

Questões práticas

Q1. Sua organização está implantando o 802.1X para uma frota de dispositivos Android BYOD. Você não possui uma solução de MDM. Os usuários estão reclamando que não conseguem se conectar ao novo SSID e veem um erro "É necessário especificar um domínio" ou "Certificado CA obrigatório".

Dica: Considere como as versões modernas do Android lidam com a validação do certificado do servidor em comparação com as versões mais antigas.

Ver resposta modelo

As versões modernas do Android (11+) não permitem mais que os usuários ignorem a validação do certificado do servidor ('Não validar'). Sem um MDM para implantar o certificado CA, os usuários devem baixar e instalar manualmente o certificado CA no armazenamento de credenciais confiáveis do dispositivo e, em seguida, configurar manualmente o perfil de WiFi para usar esse certificado específico. Uma solução melhor a longo prazo é implementar um portal de integração para automatizar esse processo.

Q2. Você implantou EAP-TLS usando uma PKI interna do Microsoft ADCS. Notebooks Windows conectam-se perfeitamente, mas os dispositivos iOS implantados via Jamf MDM estão falhando na autenticação de forma silenciosa.

Dica: Pense sobre a cadeia de certificados completa e o que o dispositivo iOS precisa para confiar no servidor.

Ver resposta modelo

Os dispositivos iOS provavelmente não possuem o certificado de CA Raiz (e quaisquer CAs intermediárias) da PKI interna. Os notebooks Windows confiam automaticamente na CA Raiz do ADCS via Diretiva de Grupo. O perfil de WiFi do Jamf MDM deve ser atualizado para incluir explicitamente a carga do certificado de CA Raiz, permitindo que o dispositivo iOS valide o certificado do servidor RADIUS durante o handshake TLS.

Q3. Durante um evento de alto tráfego em um estádio, muitos dispositivos móveis estão falhando ao se conectar à rede 802.1X, enquanto outros se conectam normalmente. Capturas de pacotes mostram os APs enviando RADIUS Access-Requests, mas o servidor RADIUS está respondendo com Access-Rejects após vários segundos, ou simplesmente não respondendo.

Dica: Considere a 'Regra dos 3 Segundos' para dispositivos móveis e o desempenho do RADIUS.

Ver resposta modelo

O servidor RADIUS provavelmente está sobrecarregado com o volume de solicitações de autenticação simultâneas, resultando em alta latência. Os dispositivos móveis possuem limites curtos de tempo limite (geralmente de 3 segundos) e abortarão a conexão ou tentarão novamente, agravando ainda mais a carga. A solução é escalar a infraestrutura RADIUS (por exemplo, adicionando mais nós ou implantando proxies regionais) e ajustar as configurações de tempo limite/tentativas do WLC.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Implementando Autenticação 802.1X em Dispositivos Móveis | Purple