- Purple
- Enterprise WiFi security and authentication: a complete guide
- Passpoint e OpenRoaming: Guia Completo
Passpoint e OpenRoaming: Guia Completo
Este guia de referência técnica fornece uma análise abrangente das estruturas Passpoint (Hotspot 2.0) e WBA OpenRoaming em redes WiFi corporativas. Detalha os protocolos de autenticação subjacentes, componentes de arquitetura e estratégias de implantação necessárias para estabelecer uma conectividade de visitante segura e sem atrito. Arquitetos de rede e líderes de TI aprenderão como projetar, implementar e solucionar problemas desses padrões para eliminar as barreiras de login manual, mantendo a segurança de nível corporativo.
Video overview
Parte da nossa série principal: Guia de Segurança WiFi Corporativa →
- Resumo Executivo
- Detalhamento Técnico
- O Processo de Descoberta 802.11u
- Arquitetura de Federação OpenRoaming
- Guia de Implementação
- Passo 1: Auditoria da Infraestrutura de Rede
- Passo 2: Configuração de Firewall
- Passo 3: Aquisição de Certificado
- Passo 4: Configuração do Controlador Sem Fio
- Passo 5: Configuração do Proxy RADIUS/RadSec
- Melhores Práticas
- Solução de Problemas e Mitigação de Riscos
- Modos de Falha Comuns e Resoluções
- Retorno sobre o Investimento (ROI) e Impacto nos Negócios
- Eficiência Operacional
- Postura de Segurança
- Inteligência de Dados

Resumo Executivo
As demandas de conectividade corporativa mudaram do acesso de visitantes manual baseado em Captive Portal para uma integração automatizada, segura e sem fricção. O Passpoint (definido pela WiFi Alliance como Hotspot 2.0) e o OpenRoaming (orquestrado pela Wireless Broadband Alliance) representam a padronização dessa transição. Ao utilizar protocolos IEEE 802.11u e segurança WPA3-Enterprise, essas tecnologias permitem que os dispositivos móveis descubram, autentiquem e se conectem a redes WiFi seguras de forma automática, sem a intervenção do usuário.
Este guia serve como uma referência autoritativa para arquitetos de rede e diretores de TI que planejam implantar essas tecnologias em locais de grande escala, ambientes de varejo e campi corporativos. Examinamos os handshakes criptográficos subjacentes, a arquitetura de federação e as etapas práticas de configuração necessárias para integrar esses padrões à infraestrutura sem fio existente. Ao adotar essas estruturas, as organizações podem eliminar o atrito dos portais de visitantes tradicionais, ao mesmo tempo em que aprimoram significativamente sua postura de segurança sem fio.
Detalhamento Técnico
Para compreender o Passpoint e o OpenRoaming, é preciso primeiro analisar os protocolos subjacentes que regem seu funcionamento. No núcleo do Passpoint está o IEEE 802.11u, uma emenda ao padrão 802.11 que permite que dispositivos sem fio descubram serviços de rede antes de estabelecer uma associação.
Historicamente, um dispositivo cliente precisava se associar a um Access Point (AP) e obter um endereço IP antes de poder consultar os recursos da rede. Com o 802.11u, essa descoberta ocorre no estado de pré-associação usando consultas do Access Network Query Protocol (ANQP).
O Processo de Descoberta 802.11u
Quando um dispositivo habilitado para Passpoint varre o espectro de rádio, ele detecta um beacon que contém um elemento de Interworking. Esse elemento sinaliza que o AP oferece suporte ao 802.11u e anuncia seu tipo de rede (por exemplo, privada, pública gratuita, pública paga). O dispositivo cliente então envia uma consulta ANQP para solicitar parâmetros específicos, tais como:
- Roaming Consortium Organisation Identifiers (OIs): Identificadores exclusivos globais atribuídos pelo IEEE que representam parceiros de roaming ou federações específicas.
- Venue Name e Venue Group: Metadados que descrevem o local físico (por exemplo, "Terminal 2" ou "Estádio").
- Disponibilidade do Tipo de Endereço IP: Informações sobre a disponibilidade de IPv4 ou IPv6 e se o NAT é aplicado.
Se o dispositivo cliente possuir um perfil contendo um Roaming Consortium OI correspondente, ele iniciará o processo de autenticação sem solicitar ação do usuário.
Arquitetura de Federação OpenRoaming
OpenRoaming funciona como uma camada de federação global sobre o Passpoint. Ele estabelece uma Public Key Infrastructure (PKI) segura gerenciada pela Wireless Broadband Alliance (WBA). Essa federação permite que provedores de identidade (IDPs) - tais como operadoras de telefonia móvel, fabricantes de dispositivos (Apple, Google) e sistemas de identidade corporativos - façam emparelhamento de forma segura com provedores de rede.
A autenticação é executada usando WPA3-Enterprise (ou WPA2-Enterprise para compatibilidade legada) com Protected Extensible Authentication Protocol (PEAP) ou Extensible Authentication Protocol-Transport Layer Security (EAP-TLS). O AP funciona como um autenticador, encapsulando os pacotes EAP em pacotes RADIUS (Remote Authentication Dial-In User Service) ou RadSec (RADIUS sobre TLS) e encaminhando-os para o provedor de identidade.
O RadSec é obrigatório no OpenRoaming para garantir a segurança da comunicação entre o proxy RADIUS da rede local e os IDPs globais através da internet pública. O RadSec usa a porta TCP 2083 e criptografia TLS, garantindo que as credenciais do usuário e os atributos de autenticação permaneçam confidenciais durante o trânsito por provedores de trânsito intermediários.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.
Guia de Implementação
A implantação de Passpoint e OpenRoaming exige uma abordagem sistemática em todo o controlador sem fio (WLC), infraestrutura RADIUS e configurações de DNS e firewall.
Passo 1: Auditoria da Infraestrutura de Rede
Certifique-se de que seus APs e WLCs ofereçam suporte a 802.11u e Passpoint Versão 2 ou 3. Verifique se o seu servidor RADIUS suporta RadSec (RFC 6614). Se o seu servidor RADIUS legado não suportar RadSec, você deverá implantar um proxy RadSec (como FreeRADIUS ou um gateway dedicado) em sua DMZ.
Passo 2: Configuração de Firewall
Abrir a porta TCP de saída 2083 para os servidores proxy RadSec do OpenRoaming. Certifique-se de que a resolução DNS esteja configurada corretamente em seus servidores RADIUS, pois o RadSec depende do Dynamic Delegation Discovery System (DDDS) e de registros NAPTR para localizar o IDP apropriado.
Passo 3: Aquisição de Certificado
Obtenha um certificado RadSec aprovado pela WBA de uma Autoridade Certificadora (CA) autorizada. Este certificado é crítico para a autenticação TLS mútua (mTLS) entre o seu proxy RadSec local e os brokers da federação OpenRoaming.
Passo 4: Configuração do Controlador Sem Fio
- Criar um SSID Seguro: Configure um novo SSID ou modifique um existente para usar WPA3-Enterprise (ou modo de transição WPA2/WPA3).
- Ativar 802.11u (Interworking): Ative o recurso de Interworking no SSID.
- Configurar o HESSID: Defina o ESSID Homogêneo, normalmente o endereço MAC de um dos rádios do AP, para identificar exclusivamente o grupo de rede.
- Adicionar OIs do Roaming Consortium: Adicione as OIs do Roaming Consortium OpenRoaming. As OIs padrão são:
5A-03-BE-00-00(Livre de liquidação, identidades verificadas pelo Google, Apple ou operadoras de telefonia móvel)5A-03-BE-00-01(Liquidado, para acordos comerciais de roaming)
- Configurar Parâmetros ANQP: Defina o Nome do Local, Grupo do Local e Tipo de Rede.
Passo 5: Configuração do Proxy RADIUS/RadSec
Configure seu servidor RADIUS local para agir como um proxy RadSec. Defina regras de roteamento que encaminhem solicitações de autenticação contendo os OIs OpenRoaming ou padrões de realm específicos para o gateway RadSec OpenRoaming.
Melhores Práticas
Para garantir uma implantação estável e de alto desempenho, siga as seguintes recomendações padrão do setor:
- Consolidação de SSID: Não crie um SSID dedicado para Passpoint ou OpenRoaming. Em vez disso, combine-os em um único SSID corporativo seguro. Isso minimiza o overhead de beacon e economiza tempo de transmissão valioso.
- Gerenciamento de Certificados: Implemente processos automatizados de renovação de certificados para seus certificados RadSec. Um certificado expirado interromperá imediatamente todas as autenticações OpenRoaming.
- Planejamento de Canais: Como o Passpoint depende de trocas ANQP de pré-associação, os dispositivos dos clientes passam mais tempo verificando e consultando. Otimize seu planejamento de canais de 5 GHz e 6 GHz para reduzir a contenção e garantir respostas rápidas de probe.
- Filtragem de Realm: Implemente uma filtragem rígida de realm no seu proxy RadSec para evitar que tráfego de autenticação desnecessário sobrecarregue a rede de federação. Encaminhe apenas solicitações que correspondam a padrões OpenRoaming válidos.
- Alinhamento da Experiência do Usuário: Garanta que a sinalização física do seu local e os materiais de marketing digital informem os usuários de que eles podem se conectar automaticamente via OpenRoaming, reduzindo a dependência de SSIDs abertos não criptografados.
Solução de Problemas e Mitigação de Riscos
Modos de Falha Comuns e Resoluções
Problema: Os dispositivos dos clientes não conseguem se conectar automaticamente
- Causa Raiz: OIs do Roaming Consortium ausentes ou mal configurados no WLC, ou o dispositivo do cliente não possui o perfil correto instalado.
- Mitigação: Use um analisador de pacotes para capturar os quadros de beacon e probe de resposta. Verifique se o elemento Interworking 802.11u contém os OIs corretos. Garanta que o perfil do cliente seja provisionado corretamente via MDM ou portal de provisionamento.
Problema: Falhas de conexão RadSec
- Causa Raiz: Firewall bloqueando a porta TCP 2083, ou certificados RadSec inválidos/expirados.
- Mitigação: Realize uma captura de pacotes na interface WAN do proxy RADIUS. Verifique se o handshake TLS é concluído com sucesso. Verifique o status da lista de revogação de certificados (CRL).
Problema: Alta latência durante a autenticação
- Causa Raiz: IDPs geograficamente distantes ou resolução de DNS lenta para registros NAPTR.
- Mitigação: Implemente o cache local de registros DNS e garanta que seu proxy RADIUS tenha caminhos de baixa latência para os hubs OpenRoaming regionais.
Retorno sobre o Investimento (ROI) e Impacto nos Negócios
A transição para o Passpoint e OpenRoaming entrega valor de negócios mensurável em três vetores principais: eficiência operacional, postura de segurança e inteligência de dados.
Eficiência Operacional
Ao automatizar o processo de conexão, os estabelecimentos experimentam uma redução significativa nos chamados de suporte relacionados ao WiFi de convidados. A equipe da recepção e os helpdesks de TI gastam menos tempo solucionando falhas de Captive Portal e problemas de senha.
Postura de Segurança
As redes abertas tradicionais para convidados expõem os usuários a interceptações e ataques do tipo man-in-the-middle. O Passpoint exige criptografia de nível empresarial (WPA2/WPA3-Enterprise), protegendo todo o tráfego aéreo. Isso protege tanto o usuário quanto o estabelecimento de responsabilidades associadas a violações de dados.
Inteligência de Dados
Quando integrado com plataformas como o Purple, o Passpoint permite que os estabelecimentos identifiquem visitantes recorrentes de forma integrada. Como o dispositivo se conecta automaticamente, o estabelecimento captura métricas precisas de tempo de permanência e frequência de visitas sem exigir que o usuário abra um navegador e faça login repetidamente. Esse fluxo contínuo de dados possibilita estratégias de engajamento em tempo real altamente direcionadas.
Definições principais
Passpoint
Um programa de certificação da WiFi Alliance (baseado em Hotspot 2.0) que permite aos dispositivos móveis descobrir e se conectar automaticamente a redes WiFi com segurança de nível corporativo.
Constitui a base técnica para a integração contínua de convidados.
OpenRoaming
Uma federação global de roaming criada pela Wireless Broadband Alliance (WBA) que permite aos usuários se conectarem de forma segura e automática a redes WiFi usando identidades confiáveis.
Atua como a camada de política e identidade sobre o Passpoint.
ANQP
Access Network Query Protocol. Um protocolo de consulta - resposta usado por dispositivos móveis para descobrir as capacidades da rede antes de se associarem a um AP.
Crucial para a descoberta pré - associação no 802.11u.
802.11u
Uma emenda ao padrão IEEE 802.11 que adiciona recursos para interfuncionamento com redes externas, permitindo a descoberta pré - associação.
O padrão de camada física e MAC que torna o Passpoint possível.
RadSec
RADIUS sobre TLS (RFC 6614). Um protocolo que protege pacotes RADIUS encapsulando-os dentro de um túnel TLS sobre TCP.
Obrigatório para o OpenRoaming para proteger o tráfego de autenticação pela internet pública.
Roaming Consortium OI
Roaming Consortium Organisation Identifier. Um identificador hexadecimal exclusivo atribuído pelo IEEE para identificar uma federação de roaming ou parceiro específico.
Usado pelos APs para anunciar quais credenciais de roaming eles aceitam.
HESSID
Homogeneous ESSID. Um endereço MAC de 48 bits configurado nos APs para identificar um grupo de APs que pertencem à mesma rede ou local.
Ajuda os dispositivos clientes a entenderem que vários APs pertencem ao mesmo domínio administrativo.
EAP-TLS
Extensible Authentication Protocol-Transport Layer Security. Um protocolo de autenticação que usa certificados digitais para autenticação mútua.
O método de autenticação mais seguro suportado pelo Passpoint.
Exemplos práticos
Uma implantação em um estádio de grande escala exige a configuração de um Cisco Catalyst 9800 Wireless Controller para suportar OpenRoaming (Settlement-Free) junto com os SSIDs corporativos existentes. O arquiteto de rede deve garantir que os dispositivos dos clientes descubram e se conectem automaticamente à rede usando os OIs do Roaming Consortium corretos.
Para implementar isso no Cisco Catalyst 9800 WLC, siga estas etapas de configuração:
- Defina o Perfil do Servidor ANQP:
wireless profile anqp openroaming-anqp-profile
venue-name english "Stadium Main Bowl"
venue-group assembly venue-type arena
network-auth-type redirect-url "https://portal.purple.ai"
ip-type ipv4-nat ipv6-no-address
- Crie o Perfil do Roaming Consortium e adicione o OI OpenRoaming Settlement-Free (5A-03-BE-00-00):
wireless profile roaming openroaming-roaming-profile
roaming-consortium-oi 5A03BE0000
- Configure o Perfil do Hotspot 2.0 (Passpoint):
wireless profile hotspot openroaming-hotspot-profile
anqp-server-profile openroaming-anqp-profile
roaming-consortium-profile openroaming-roaming-profile
hessid 00:11:22:33:44:55
- Aplique o perfil de Hotspot ao Perfil de WLAN de destino:
wlan openroaming-wlan 1 openroaming-ssid
security wpa wpa3
security wpa akm eap
hotspot-profile openroaming-hotspot-profile
no shutdown
- Verifique a configuração usando a CLI:
show wireless profile hotspot detailed openroaming-hotspot-profile
Uma rede de varejo multilocal deseja migrar de um Captive Portal tradicional para um modelo híbrido. Eles querem usar OpenRoaming para uma conexão contínua, ao mesmo tempo em que utilizam a plataforma de análise da Purple para acompanhar o comportamento dos visitantes e realizar campanhas direcionadas com base no tempo de permanência.
A solução requer a configuração de um proxy RadSec para rotear as solicitações de autenticação para a federação OpenRoaming, enviando simultaneamente os dados de tarifação para a plataforma em nuvem da Purple.
- Configure o proxy RadSec local (por exemplo, FreeRADIUS) para estabelecer uma conexão TLS com o gateway OpenRoaming:
home_server openroaming_radsec {
type = auth+acct
ipaddr = radsec.openroaming.org
port = 2083
proto = tcp
tls {
private_key_file = /etc/raddb/certs/radsec.key
certificate_file = /etc/raddb/certs/radsec.pem
ca_file = /etc/raddb/certs/wba_ca.pem
}
}
- Configure o servidor de tarifação para duplicar os pacotes de tarifação e encaminhá-los para os endpoints de tarifação RADIUS da Purple:
home_server purple_accounting {
type = acct
ipaddr = acct.purpleportal.net
port = 1813
secret = PurpleSharedSecret
}
realm openroaming {
auth_pool = openroaming_radsec
acct_pool = purple_accounting
}
- No WLC, certifique-se de que a tarifação RADIUS está ativada e configurada para enviar atualizações parciais a cada 300 segundos. Isso garante que a Purple receba dados contínuos de tempo de permanência, mesmo que o usuário não abra ativamente um navegador.
Questões práticas
Q1. Um engenheiro de rede percebe que os dispositivos Android estão se conectando automaticamente ao SSID OpenRoaming, mas os dispositivos iOS estão solicitando que os usuários selecionem a rede manualmente. Qual é a causa mais provável desse comportamento?
Dica: Considere como os perfis são provisionados e confiados em diferentes sistemas operacionais móveis.
Ver resposta modelo
A causa mais provável é que os dispositivos iOS não têm o perfil OpenRoaming exigido instalado, ou o payload de certificado do perfil não é confiável para o iOS. Os dispositivos Android frequentemente vêm com perfis OpenRoaming pré - instalados de fabricantes de dispositivos ou configurações de operadoras. O iOS exige a instalação explícita do perfil por meio de um MDM, um aplicativo de provisionamento ou um portal como o Purple para confiar na CA raiz e associar o Roaming Consortium OI ao SSID.
Q2. Durante uma captura de pacotes na interface WAN de um proxy RadSec, você observa pacotes TCP SYN enviados para a porta 2083, mas nenhum SYN-ACK é recebido. Quais etapas de solução de problemas você deve seguir?
Dica: Foque no caminho da rede e nas configurações de firewall.
Ver resposta modelo
- Verifique se a política de firewall de saída permite o tráfego da porta TCP 2083 do IP do proxy RadSec para o gateway OpenRoaming de destino.
- Verifique se há um dispositivo de segurança intermediário (como um IPS ou firewall de inspeção profunda de pacotes) bloqueando ou descartando o tráfego.
- Confirme se o endereço IP de destino resolvido via registros DNS NAPTR está correto e acessível.
- Realize um traceroute para identificar onde o descarte de pacotes está ocorrendo no caminho de trânsito.
Q3. Por que a consolidação de SSID é considerada uma prática recomendada ao implantar Passpoint e OpenRoaming, e qual é o impacto técnico de ignorar essa recomendação?
Dica: Pense na eficiência do tempo de antena e na sobrecarga de beacons.
Ver resposta modelo
A consolidação de SSID é crítica porque cada SSID configurado em um AP deve transmitir seus próprios frames de beacon, normalmente na menor taxa de dados obrigatória suportada. Criar um SSID dedicado para Passpoint/OpenRoaming aumenta o overhead de beacons, consumindo tempo de transmissão valioso e reduzindo a capacidade geral da rede. Ao consolidar o Passpoint em um SSID corporativo seguro existente, o AP anuncia os parâmetros 802.11u dentro dos frames de beacon existentes, preservando o tempo de transmissão e mantendo a eficiência ideal do canal.
Continue a ler esta série
Solução de problemas de 802.1X no iOS e macOS: um checklist de implantação para Intune, Jamf e Microsoft Entra ID
Use este checklist para diagnosticar por que iPhones, iPads e Macs falham no 802.1X no Intune ou Jamf Pro. Cada falha corresponde a uma de quatro causas: confiança do servidor, certificado de identidade, modo macOS ou escopo de grupo do Microsoft Entra ID. Você confirmará a causa a partir dos logs do eapolclient e RADIUS, aplicará a correção e organizará as futuras rotações de certificados.
Confiança do servidor de perfil WiFi do Intune: nomes de servidor de certificado e checklist de CA raiz para Entra ID
Você será capaz de configurar a validação de servidor de um perfil WiFi do Intune para que o EAP-TLS e o PEAP se conectem no Windows, Apple e Android. Você fará a correspondência dos nomes de servidor de certificado com o certificado RADIUS, implantará a CA raiz correta, alinhará as atribuições de grupo do Entra ID e programará as renovações de certificado antes que elas interrompam as conexões silenciosamente.
Solução de problemas de Android 802.1X e EAP-TLS: uma checklist de implantação para Intune e Microsoft Entra ID
Você será capaz de identificar por que telefones Android gerenciados falham no EAP-TLS no seu SSID de funcionários e corrigir isso no Intune. Associe cada sintoma a uma das quatro causas comuns - CA ou domínio ausente, certificado de cliente no perfil incorreto, valor incompatível de nomes de servidor RADIUS ou uma raiz confiável não entregue. Em seguida, aplique uma checklist de implantação que evita interrupções repetidas.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.