Pular para o conteúdo principal

O WiFi de universidade é seguro? Um guia para estudantes

Uma referência técnica abrangente para gerentes de TI e operadores de locais sobre a arquitetura de segurança do WiFi universitário (eduroam/802.1X). Este guia detalha como funciona a autenticação de nível empresarial, suas armadilhas de implementação e como esses princípios se aplicam a implementações nos setores de hotelaria, varejo e público.

Publicado Atualizado
📖 5 min de leitura1,215 palavras2 exemplos práticos3 questões práticas8 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
[INTRO] Olá e boas-vindas ao Purple Enterprise Networking Brief. Eu sou o seu anfitrião e hoje vamos analisar uma pergunta que ouvimos frequentemente de operadores de locais públicos, CTOs e diretores de TI: "O WiFi universitário é seguro?" Embora a questão seja frequentemente colocada em torno da segurança dos estudantes, as implicações para a arquitetura corporativa são profundas. Hoje, vamos direto ao ponto para examinar as realidades técnicas das redes de campus, focando especificamente no eduroam, WPA2-Enterprise e como as lições aprendidas no ensino superior se traduzem diretamente para implantações em grande escala nos setores de hospitalidade, varejo e público. [CONTEXTO - 1 MINUTO] Vamos estabelecer a base. Um campus universitário moderno é essencialmente uma pequena cidade. Temos dezenas de milhares de usuários simultâneos, centenas de milhares de dispositivos que variam de laptops gerenciados a sensores IoT legados, e um perímetro fisicamente poroso. O modelo de segurança necessário para lidar com essa densidade e diversidade é rigoroso. Quando falamos sobre WiFi universitário, geralmente estamos falando de autenticação 802.1X, mais comumente implementada via federação eduroam. Esta não é a configuração WPA2-Personal de senha compartilhada que você tem em casa, nem o Captive Portal aberto e sem criptografia que você pode encontrar em uma cafeteria local. O padrão aqui é o WPA2 ou WPA3 Enterprise, o que altera fundamentalmente o perímetro de segurança da borda da rede para a sessão individual do usuário. [DIVE TÉCNICO DEEP-DIVE - 5 MINUTOS] Então, como essa arquitetura realmente funciona nos bastidores e por que ela é considerada o padrão ouro para mobilidade segura em larga escala? O mecanismo central é o controle de acesso à rede baseado em porta IEEE 802.1X, combinado com o Extensible Authentication Protocol, ou EAP. Quando o dispositivo de um estudante tenta se associar a um ponto de acesso do campus, o AP atua como um autenticador. Ele bloqueia todo o tráfego, exceto o EAP sobre LAN, até que o dispositivo prove sua identidade. O AP encaminha essas solicitações de autenticação para um servidor RADIUS de back-end. No caso do eduroam, é aqui que a arquitetura se torna verdadeiramente elegante. O eduroam opera em uma hierarquia RADIUS federada. Se um estudante de Oxford visita Cambridge, o AP de Cambridge encaminha a solicitação para o servidor RADIUS local, que reconhece o domínio de Oxford na identidade do usuário - por exemplo, user@ox.ac.uk. A solicitação é enviada via proxy para o servidor RADIUS de nível superior nacional, roteada para o servidor de origem de Oxford, autenticada, e a mensagem "Access-Accept" flui de volta por todo o caminho. Isso acontece em milissegundos. Crucialmente, a autenticação real ocorre entre o dispositivo do estudante e sua instituição de origem. O campus visitado nunca vê a senha do usuário. Eles dependem de EAP-TLS ou PEAP, estabelecendo um túnel criptografado dentro do qual as credenciais são trocadas.Uma vez autenticado, uma Pairwise Master Key exclusiva é gerada para aquela sessão específica. Isso significa que a criptografia de transmissão sem fio é exclusiva para aquele usuário. Mesmo que alguém esteja monitorando o ambiente de radiofrequência, não poderá descriptografar o tráfego de outros usuários no mesmo SSID. Isso neutraliza completamente o risco de sequestro de sessão ou escuta passiva que assola as redes abertas. Além disso, as redes corporativas implementam um isolamento robusto de clientes e direcionamento de VLAN. O dispositivo de um estudante é colocado em uma sub-rede ou VLAN específica com base em seus atributos RADIUS, separando-os logicamente de infraestruturas críticas, sistemas administrativos ou até mesmo de outros estudantes. Então, para responder à pergunta fundamental: Sim, o WiFi universitário, quando estruturado adequadamente em torno de 802.1X e eduroam, é excepcionalmente seguro. Ele mitiga a grande maioria dos ataques de Camada 2. [RECOMENDAÇÕES DE IMPLEMENTAÇÃO E ARMADILHAS - 2 MINUTOS] No entanto, a arquitetura é tão boa quanto sua implementação. Para líderes de TI que buscam implantar um WiFi corporativo semelhante - seja em um complexo hospitalar em expansão ou em uma rede global de varejo - existem armadilhas críticas a serem evitadas. Primeiro: Validação de Certificado. A maior vulnerabilidade em implantações PEAP é a configuração incorreta do lado do cliente. Se o dispositivo de um usuário não estiver configurado para validar rigorosamente o certificado RADIUS do servidor, ele estará vulnerável a ataques do tipo Evil Twin. Um ponto de acesso invasor pode falsificar o SSID, apresentar um certificado falso e capturar as credenciais criptografadas do usuário. As implantações corporativas devem utilizar gerenciamento de dispositivos móveis ou ferramentas de onboarding como SecureW2 para enviar perfis estritamente definidos para dispositivos gerenciados, garantindo que a validação do certificado seja aplicada. Segundo: O Problema da IoT. O 802.1X é fantástico para laptops e smartphones, mas terrível para smart TVs, consoles de videogame e equipamentos médicos antigos que não possuem suplicantes. Você deve projetar uma estratégia paralela para dispositivos headless. Isso normalmente envolve o desvio de autenticação MAC ou chaves pré-compartilhadas múltiplas - MPSK - onde cada dispositivo recebe uma senha exclusiva, mantendo a criptografia individual sem a necessidade de 802.1X. Terceiro: Análises e Visibilidade. Segurança não é apenas criptografia; é consciência situacional. Você precisa de uma plataforma que agregue registros de autenticação, concessões DHCP e dados de fluxo. É aqui que soluções como a plataforma de WiFi Analytics da Purple se tornam críticas. Ao integrar-se ao seu controlador de rede local sem fio, você ganha visibilidade de padrões de roaming anômalos, logins simultâneos de locais distintos e detecção de pontos de acesso invasores, transformando dados brutos de rede em inteligência de segurança acionável. [PERGUNTAS E RESPOSTAS RÁPIDAS - 1 MINUTO] Vamos para uma rápida sessão de perguntas e respostas com base em dúvidas comuns de clientes. Pergunta: "Uma VPN agrega valor em uma rede 802.1X?" Resposta: Para criptografia de transmissão sem fio, não. O link de rádio já está criptografado com AES-CCMP. No entanto, para criptografia de ponta a ponta para um gateway corporativo específico, ou para mascarar consultas de DNS do administrador de rede local, uma VPN ainda fornece privacidade de Camada 3.Pergunta: "Podemos usar o OpenRoaming em vez de construir nossa própria federação?" Resposta: Com certeza. O OpenRoaming, liderado pela Wireless Broadband Alliance, consiste essencialmente em pegar o modelo eduroam e aplicá-lo comercialmente. A Purple é um importante provedor de identidade para o OpenRoaming, permitindo um descarregamento de dados celular seguro, contínuo e semelhante ao de dados móveis para usuários em locais participantes sem a necessidade de Captive Portals. [RESUMO E PRÓXIMOS PASSOS - 1 MINUTO] Para resumir: O modelo de WiFi universitário - especificamente WPA2/3-Enterprise com autenticação 802.1X - representa o auge do acesso sem fio seguro e escalável. Ele fornece criptografia por usuário, evita a interceptação de dados e permite uma segmentação de rede granular. Para diretores de TI em hotelaria, varejo ou saúde, o mandato é claro. A transição para fora de redes abertas ou PSKs compartilhadas não é mais opcional; é um requisito fundamental para mitigação de riscos e conformidade, como PCI-DSS. O aproveitamento de plataformas como a Purple permite implementar essas arquiteturas de segurança robustas enquanto ainda extrai imenso valor por meio de análises de visitantes, posicionamento interno e integração contínua. Obrigado por participar deste briefing técnico. Para obter guias de implantação mais detalhados e diagramas de arquitetura, visite o hub de recursos da Purple.

Parte da nossa série principal: Guia de WiFi para Visitantes →

Technical Security Advisor•eduroam and Campus Networks

University WiFi Safety & Network Isolation Advisor

Evaluate student connection security against rogue access points, audit eduroam 802.1X configurations, and generate verified multi-vendor wireless controller isolation policies.

High-density teaching venues with thousands of concurrent devices, utilizing 802.1X certificate authentication and aggressive DHCP lease recycling between lecture transitions.

secure Risk Rating

Optimal Campus Security Posture

100 / 100
Safety Index

Your connection is protected by enterprise 802.1X encryption and modern transport layer security.

Active Client Protections

  • Cryptographic client certificate validates mutual trust with campus RADIUS servers
  • Unique per-session WPA2/WPA3 pairwise master keys prevent all over-the-air packet sniffing
  • Host firewall and operating system updates filter unsolicited inbound TCP/UDP probes
  • University Virtual Learning Environment enforces TLS 1.3 with HSTS preloading

Required Network Safeguards

  • Zero reliance on shared passwords eliminates brute-force dictionary attacks
Planning Campus Wireless Infrastructure?
Read our complete guides to guest WiFi architecture and enterprise WiFi security.
Useful? Link to this tool

O WiFi de universidade é seguro? Um guia para estudantes

Resumo executivo

Para diretores de TI e arquitetos de rede que gerenciam locais públicos ou semipúblicos de grande escala, a questão "is university WiFi safe?" serve como um estudo de caso crítico em mobilidade corporativa. Os campi universitários representam alguns dos ambientes de RF mais hostis, densos e complexos do mundo. Eles devem suportar dezenas de milhares de usuários simultâneos, endpoints BYOD (Bring Your Own Device) não gerenciados e requisitos rigorosos de conformidade, tudo isso mantendo um roaming contínuo.

A resposta curta é sim - quando arquitetada em torno do IEEE 802.1X e WPA2/WPA3-Enterprise (comumente por meio da federação eduroam), o WiFi universitário é excepcionalmente seguro. Ele desloca o perímetro de segurança da borda da rede para a sessão do usuário individual, fornecendo criptografia over-the-air exclusiva que neutraliza os riscos de escuta passiva inerentes a redes públicas abertas ou implantações de Pre-Shared Key (PSK) compartilhadas.

Este guia detalha a mecânica técnica da segurança do WiFi em campi, as armadilhas comuns de implementação e como CTOs em hotelaria, varejo e saúde podem usar essas mesmas arquiteturas - frequentemente utilizando plataformas como o Guest WiFi e o WiFi Analytics da Purple - para fornecer conectividade segura e sem atrito em escala.

Aprofundamento técnico: a arquitetura da segurança em campi

Ao contrário do Captive Portal aberto de uma cafeteria local ou da senha compartilhada de uma pequena empresa, as redes universitárias dependem de protocolos de autenticação de classe corporativa.

IEEE 802.1X e EAP

A base da segurança do WiFi em campi é o controle de acesso de rede baseado em porta IEEE 802.1X, operando em conjunto com o Extensible Authentication Protocol (EAP).

Quando um dispositivo cliente (o suplicante) tenta se associar a um Access Point do campus (o autenticador), o AP bloqueia todo o tráfego IP. Ele permite apenas o tráfego EAP sobre a LAN (EAPOL) até que o dispositivo seja autenticado com sucesso em um servidor RADIUS de backend.

O WiFi de universidade é seguro? Um guia para estudantes - eduroam architecture overview

O modelo de federação eduroam

A implementação mais prevalente no ensino superior é o eduroam. Esta é uma hierarquia RADIUS federada que permite que estudantes de instituições participantes acessem o WiFi de forma segura em qualquer outro campus participante globalmente.

  1. Roteamento de Autenticação: Se um estudante da Instituição A visita a Instituição B, o AP da Instituição B encaminha a solicitação de autenticação para o seu servidor RADIUS local.
  2. Roteamento de Domínio (Realm): O servidor RADIUS local lê o domínio do usuário (por exemplo, @institutionA.edu) e faz o proxy da solicitação para o servidor RADIUS nacional de nível superior, que a roteia para o servidor de origem da Instituição A.
  3. Proteção de Credenciais: A autenticação ocorre diretamente entre o dispositivo do estudante e sua instituição de origem por meio de um túnel criptografado (geralmente PEAP ou EAP-TLS). O campus visitado nunca visualiza a senha do usuário.

Criptografia por usuário

Uma vez autenticado, o servidor RADIUS envia uma mensagem Access-Accept contendo uma Master Session Key (MSK). O AP e o dispositivo cliente utilizam essa chave para derivar uma única Pairwise Transient Key (PTK).

Isso significa que o tráfego aéreo de cada usuário é criptografado com uma chave exclusiva. Mesmo que um invasor capture o tráfego de RF, ele não conseguirá descriptografar os dados de outros usuários no mesmo SSID. Isso resolve fundamentalmente as falhas de segurança de redes abertas e WPA2-Personal.

O WiFi de universidade é seguro? Um guia para estudantes - wifi security comparison chart

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Guia de implementação: Aplicando segurança de campus à empresa

Para operadores de locais em Varejo ou Hospitalidade, a migração de redes abertas para uma segurança de nível empresarial exige um planejamento cuidadoso.

1. Gerenciamento de certificados e configuração do suplicante

O calcanhar de Aquiles do PEAP (o método EAP mais comum) é a validação de certificado do lado do cliente. Se o dispositivo de um usuário não estiver configurado para validar rigorosamente o certificado do servidor RADIUS, ele estará vulnerável a ataques de Evil Twin, nos quais um AP invasor falsifica o SSID.

Recomendação: Utilize plataformas de integração (como SecureW2) ou perfis de MDM para configurar automaticamente os dispositivos dos usuários. O perfil deve especificar o certificado CA exato e o nome do servidor a ser confiado.

2. Lidando com dispositivos IoT headless

O 802.1X requer um suplicante (software que lida com o diálogo de autenticação). Smart TVs, sinalização digital e equipamentos médicos geralmente não possuem essa capacidade. Essa é uma consideração importante ao implantar WiFi em Hospitais: Um Guia para Redes Clínicas Seguras.

Recomendação: Implemente um SSID paralelo utilizando Multiple Pre-Shared Keys (MPSK) ou Identity PSK (iPSK). Isso atribui uma senha exclusiva a cada endereço MAC de dispositivo IoT, mantendo a criptografia por dispositivo e a atribuição dinâmica de VLAN sem exigir o 802.1X.

3. Análise e visibilidade de ameaças

A criptografia é apenas metade da batalha; a visibilidade é a outra. As redes empresariais devem monitorar comportamentos anômalos, APs invasores e falsificação de MAC.

Recomendação: Integre seu Wireless LAN Controller (WLC) com um mecanismo de análise abrangente. A plataforma da Purple ingere logs RADIUS, dados de DHCP e telemetria de localização (consulte o nosso Guia de Sistema de Posicionamento Interno: UWB, BLE e WiFi) para fornecer inteligência de segurança acionável junto com análises de marketing.

Melhores práticas para operadores de locais

  • Implemente o Isolamento de Clientes: Configure o WLC para descartar o tráfego ponto a ponto entre clientes na mesma sub-rede. Um notebook comprometido não deve ser capaz de escanear ou atacar outro dispositivo na rede de convidados.
  • Direcionamento Dinâmico de VLAN: Use atributos RADIUS para atribuir usuários a VLANs específicas com base em seu grupo de identidade (por exemplo, Funcionários vs. Convidados vs. IoT), aplicando a segmentação de rede na borda.
  • Transição para o OpenRoaming: Para locais públicos, considere ingressar na federação WBA OpenRoaming. O Purple atua como um provedor de identidade gratuito para OpenRoaming, oferecendo a experiência de descarregamento segura e contínua do eduroam para ambientes comerciais como hubs de Transporte.

Solução de problemas e mitigação de riscos

Modo de Falha Sintoma Estratégia de Mitigação
Timeout do RADIUS Os clientes falham ao autenticar durante os horários de pico. Implemente o balanceamento de carga do RADIUS e garanta que o provedor de identidade de backend (por exemplo, Active Directory) tenha IOPS suficientes.
Ataque Evil Twin Usuários se conectam a um SSID falsificado e vazam credenciais. Aplique validação estrita de certificados nos dispositivos clientes; utilize WIPS (Wireless Intrusion Prevention System) para localizar e suprimir APs invasores.
Falsificação de MAC (MAC Spoofing) Dispositivo não autorizado ignora o Captive Portal usando um MAC clonado. Implemente a detecção de tempo de viagem anômalo (um endereço MAC aparecendo em dois APs fisicamente distantes simultaneamente) por meio de plataformas de análise.

ROI e impacto nos negócios

A atualização para uma arquitetura de WiFi 802.1X/Enterprise não é apenas um centro de custo; é um facilitador estratégico.

  1. Mitigação de Riscos: Reduz drasticamente a superfície de ataque para violações de dados, protegendo a reputação da marca e evitando multas regulatórias (por exemplo, GDPR, PCI-DSS).
  2. Eficiência Operacional: Elimina a sobrecarga de suporte técnico no gerenciamento de senhas compartilhadas rotativas ou na resolução de problemas de compatibilidade do Captive Portal.
  3. Qualidade dos Dados: Ao vincular o acesso à rede a identidades digitais verificadas, em vez de endereços MAC efêmeros, a qualidade dos dados coletados para análise e atribuição melhora significativamente.

Para uma análise mais aprofundada de aplicações verticais específicas, consulte nosso guia: Is Hospital WiFi Safe? What Patients and Visitors Should Know (também disponível em hindi: Is Hospital WiFi Safe? What Patients and Visitors Should Know).

Definições principais

IEEE 802.1X

Um protocolo de autenticação de rede que abre portas para acesso à rede somente após a identidade de um usuário ter sido autorizada com sucesso por meio de um servidor centralizado.

O padrão fundamental necessário para migrar um local de senhas compartilhadas para uma segurança de nível empresarial por usuário.

RADIUS (Remote Authentication Dial-In User Service)

Um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Contabilização (AAA) para usuários que se conectam e utilizam um serviço de rede.

O servidor de backend que valida as credenciais e informa ao Access Point qual VLAN atribuir ao usuário.

EAP (Extensible Authentication Protocol)

Uma estrutura de autenticação frequentemente usada em redes sem fio e conexões ponto a ponto, permitindo vários métodos de autenticação, como certificados ou senhas seguras.

A 'linguagem' falada entre o dispositivo do usuário e o servidor RADIUS durante o processo de login.

eduroam

Um serviço de roaming internacional para usuários de pesquisa, ensino superior e educação complementar, que oferece acesso seguro à rede em todas as instituições participantes.

O principal estudo de caso sobre como a arquitetura federada 802.1X pode ser dimensionada globalmente.

Suplicante

O cliente de software em um dispositivo de usuário final (laptop, smartphone) que negocia a autenticação EAP com a rede.

Um ponto comum de falha; se o suplicante do sistema operacional estiver mal configurado, o usuário não conseguirá se conectar com segurança.

Ataque Evil Twin

Um ponto de acesso sem fio não autorizado que se disfarça como uma rede WiFi legítima para interceptar comunicações sem fio ou roubar credenciais.

O principal vetor de ameaça que a validação adequada de certificados EAP foi projetada para evitar.

VLAN Steering (Dynamic VLAN Assignment)

O processo em que o servidor RADIUS instrui o ponto de acesso a colocar um usuário específico em um segmento de rede virtual específico com base em sua identidade ou função.

Crucial para a segmentação de rede, garantindo que os dispositivos de visitantes não possam rotear tráfego para servidores administrativos.

OpenRoaming

Um padrão de federação criado pela WBA que permite que usuários móveis façam roaming de forma automática e segura entre redes WiFi e redes de celular sem a necessidade de captive portals.

O equivalente comercial do eduroam, permitindo que locais de varejo e hospitalidade ofereçam conectividade segura e sem fricção.

Exemplos práticos

Um hotel corporativo de 400 quartos utiliza atualmente um Captive Portal aberto para o WiFi dos hóspedes. Eles desejam atualizar para uma conexão segura e criptografada para membros de fidelidade recorrentes, sem exigir que eles façam login manualmente a cada visita. Como o arquiteto de rede deve projetar isso?

O arquiteto deve implementar Passpoint (Hotspot 2.0) / OpenRoaming. Quando um membro do programa de fidelidade baixa o aplicativo do hotel, este instala um certificado EAP-TLS ou um perfil TTLS no dispositivo. O WLC do hotel transmite os elementos ANQP do Passpoint. O dispositivo reconhece a rede, autentica-se automaticamente via 802.1X usando o perfil instalado no servidor RADIUS do hotel e estabelece uma conexão criptografada por AES. Nenhum Captive Portal é necessário para usuários recorrentes.

Comentário do examinador: Esta abordagem equilibra alta segurança (criptografia WPA2/3-Enterprise) com uma experiência de usuário sem fricção. Ela aproveita a mesma arquitetura subjacente do eduroam, mas a aplica a um caso de uso comercial de fidelidade. Também garante que o hotel capture dados de identidade de alta fidelidade para sua plataforma de análise de dados.

Uma equipe de TI universitária está implantando novas sinalizações digitais sem fio em todo o campus. Esses dispositivos suportam apenas o WPA2-Personal básico e não conseguem executar um suplicante 802.1X. Como eles podem proteger esses dispositivos sem criar uma senha compartilhada vulnerável em todo o campus?

A equipe de TI deve implantar uma arquitetura MPSK (Multiple Pre-Shared Key) ou iPSK (Identity PSK). Eles transmitem um único SSID 'Campus-IoT'. No entanto, em vez de uma senha global, o servidor RADIUS gera uma PSK exclusiva e complexa para o endereço MAC específico de cada sinalização digital. Quando a sinalização se conecta, o WLC consulta o RADIUS, verifica o mapeamento de MAC para PSK e atribui dinamicamente o dispositivo a uma VLAN 'Digital Signage' isolada.

Comentário do examinador: Esta é a solução alternativa padrão do setor para o problema de 'dispositivo headless'. Ela evita a falha catastrófica de ter uma única senha compartilhada comprometida (o que exigiria a atualização de todos os dispositivos do campus) e garante que os dispositivos de IoT permaneçam logicamente isolados das redes de estudantes e funcionários.

Questões práticas

Q1. Seu cliente corporativo do setor de varejo deseja implantar WPA3-Enterprise em 500 lojas. No entanto, eles possuem uma frota de scanners de código de barras legados que suportam apenas WPA2-Personal. Como você desenharia a arquitetura da rede sem fio para maximizar a segurança dos dispositivos corporativos enquanto mantém a conectividade dos scanners?

Dica: Considere como você pode transmitir SSIDs e segmentar o tráfego na borda.

Ver resposta modelo

Implante dois SSIDs distintos. O SSID principal ('Corp-Secure') deve ser configurado para o modo misto WPA2/WPA3-Enterprise utilizando 802.1X/PEAP, autenticando no servidor RADIUS corporativo para todos os notebooks e dispositivos modernos. Implante um SSID secundário e oculto ('Retail-IoT') utilizando Identity PSK (iPSK) ou MPSK. O servidor RADIUS atribuirá uma PSK exclusiva ao endereço MAC de cada scanner de código de barras e os direcionará dinamicamente para uma VLAN isolada, com acesso apenas à internet, que não pode rotear tráfego para a sub-rede corporativa.

Q2. Durante uma implantação do eduroam, os usuários estão reclamando que seus dispositivos solicitam frequentemente que 'Confie neste certificado' ao fazer roaming entre prédios, gerando confusão e chamados no helpdesk. Qual é a falha de arquitetura?

Dica: Pense em como o suplicante verifica a identidade do servidor de autenticação.

Ver resposta modelo

Os dispositivos dos clientes (suplicantes) não foram provisionados corretamente com um perfil rígido de confiança de certificado. Eles provavelmente estão configurados para 'perguntar ao usuário' quando encontram um certificado RADIUS novo ou atualizado. Para corrigir isso, a equipe de TI deve implantar uma ferramenta de integração (como o SecureW2) ou um payload MDM que configure explicitamente o suplicante para confiar apenas na AC Raiz específica que assinou o certificado do servidor RADIUS, correspondendo estritamente ao nome de domínio do servidor. Isso elimina o aviso e previne ataques do tipo Evil Twin.

Q3. Um diretor de TI de um hospital deseja implementar o WiFi Analytics da Purple, mas está preocupado que a transição de um Captive Portal aberto para uma arquitetura 802.1X OpenRoaming prejudique a capacidade de coletar dados dos visitantes. Isso é verdade?

Dica: Como funciona o mapeamento de identidade em ambientes de roaming federado?

Ver resposta modelo

Não, não é verdade. Embora o OpenRoaming elimine a tradicional 'splash page' do Captive Portal, ele na verdade melhora a fidelidade dos dados. Quando um usuário se conecta via OpenRoaming, o provedor de identidade passa atributos específicos e verificados (como um identificador anonimizado ou e-mail verificado, dependendo dos termos de serviço) para a rede do local. A plataforma da Purple ingere esses dados de contabilização do RADIUS, permitindo que o hospital acompanhe o tempo de permanência, padrões de roaming e visitas de retorno com maior precisão do que o rastreamento baseado em MAC, que frequentemente é prejudicado pela randomização de MAC.

Perguntas frequentes

Is university WiFi safe for students and campus visitors?

Yes, university WiFi is safe when students connect to secure 802.1X networks such as eduroam using valid configuration profiles and encrypted protocols. Most universities operate two primary wireless tiers: an authenticated enterprise network (eduroam or university staff/student SSID) with individual WPA2 or WPA3-Enterprise encryption, and an unencrypted guest portal network. While eduroam encrypts wireless transmissions between your device and the access point, connecting to open university visitor networks leaves transmissions visible to local eavesdroppers unless protected by end-to-end TLS encryption or a VPN.

How do rogue access points and evil twin attacks target eduroam on campus?

Rogue access points mimic legitimate campus networks by broadcasting identical SSIDs such as eduroam or University-Guest. When student devices attempt to connect without certificate validation, an attacker-controlled RADIUS server captures MSCHAPv2 password hashes or prompts users to accept untrusted identity certificates. To defend against evil twin attacks, students should configure connections using official eduroam Configuration Assistant Tool (CAT) profiles, which pin the institution's root Certificate Authority (CA) and server common name, preventing connection to unauthorized access points.

Why is client isolation critical in university residence halls?

Residence halls feature dense student populations with high concentrations of laptops, gaming consoles, smart TVs, and IoT hardware. Without Layer 2 client isolation or Private VLANs (PVLANs), infected student computers can scan local subnets, propagate malware, or intercept unencrypted broadcast traffic from neighboring dorm rooms. Enterprise campus networks enforce isolated switch ports and access point station separation, preventing direct peer-to-peer communication between dorm rooms while still allowing access to campus gateways and the internet.

Can university IT administrators monitor student browsing history and personal files?

University network administrators can observe destination IP addresses, DNS queries, domain names, and data consumption volumes across campus gateways, but they cannot read encrypted message content or stored personal files. Over 95 percent of modern web traffic uses HTTPS (TLS 1.3), meaning web pages, login credentials, and form entries are shielded in transit. Universities track connection logs, RADIUS authentication records, and device MAC addresses in compliance with institutional acceptable use policies and regulatory obligations such as FERPA or UK GDPR.

How does Purple enable universities to deliver secure guest and visitor WiFi?

Purple provides cloud-managed guest WiFi that integrates seamlessly alongside academic eduroam infrastructure. For visiting scholars, event attendees, prospective students, and conference delegates, Purple automates captive portal onboarding with social logins, SMS verification, or sponsored access. Purple isolates guest traffic from sensitive academic research networks, enforces bandwidth quotas to safeguard airtime, and delivers campus footfall and dwell time analytics without collecting confidential student records or compromising student privacy.

Continue a ler esta série

Lei DPDP da Índia: Conformidade de WiFi para Visitantes em Estabelecimentos Indianos

Este guia de referência técnica autoritativo detalha a lei Digital Personal Data Protection (DPDP) Act 2023 para estabelecimentos indianos que operam WiFi para visitantes. Ele fornece estratégias de conformidade acionáveis, considerações de arquitetura para Captive Portal e frameworks práticos para retenção de dados e transferências internacionais.

Ler o guia →

LGPD do Brasil e WiFi para Visitantes: Um Guia de Conformidade

Este guia de referência técnica detalha como a LGPD do Brasil se aplica a implantações de WiFi para visitantes em empresas, concentrando-se na conformidade do Captive Portal, bases legais para processamento e a interseção com o Marco Civil da Internet. Ele fornece orientações práticas de implementação para líderes de TI e arquitetos de rede para mitigar riscos regulatórios, mantendo a utilidade da rede.

Ler o guia →

Lei de IA da UE e WiFi para Visitantes: O que os Profissionais de Marketing Precisam Saber

A Lei de IA da UE (Regulamento 2024/1689) introduz uma estrutura baseada em riscos que afeta diretamente como os operadores de locais implementam marketing por WiFi baseado em IA, Captive Portals e análise de visitantes. Este guia mapeia os quatro níveis de risco da Lei em relação a casos de uso reais de WiFi para Visitantes, identifica práticas proibidas, incluindo inferência de emoções e pontuação social, e fornece etapas de conformidade acionáveis para equipes de TI e diretores de marketing que atuam nos setores de hotelaria, varejo, eventos e ambientes públicos. Entender onde sua implantação se enquadra no espectro de risco - e implementar as obrigações de transparência do Artigo 50 para chatbots de IA e portais de conversação - não é mais opcional: a aplicação para práticas proibidas começou em fevereiro de 2025.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.