Pular para o conteúdo principal

Passpoint e OpenRoaming: Guia Completo

Este guia de referência técnica fornece uma análise abrangente das estruturas Passpoint (Hotspot 2.0) e WBA OpenRoaming em redes WiFi corporativas. Detalha os protocolos de autenticação subjacentes, componentes de arquitetura e estratégias de implantação necessárias para estabelecer uma conectividade de visitante segura e sem atrito. Arquitetos de rede e líderes de TI aprenderão como projetar, implementar e solucionar problemas desses padrões para eliminar as barreiras de login manual, mantendo a segurança de nível corporativo.

Por Iain JewittPublicado
📖 6 min de leitura1,448 palavras2 exemplos práticos3 questões práticas8 definições principais

Video overview

Parte da nossa série principal: Guia de Segurança WiFi Corporativa →

Passpoint e OpenRoaming: Guia Completo

Resumo Executivo

As demandas de conectividade corporativa mudaram do acesso de visitantes manual baseado em Captive Portal para uma integração automatizada, segura e sem fricção. O Passpoint (definido pela WiFi Alliance como Hotspot 2.0) e o OpenRoaming (orquestrado pela Wireless Broadband Alliance) representam a padronização dessa transição. Ao utilizar protocolos IEEE 802.11u e segurança WPA3-Enterprise, essas tecnologias permitem que os dispositivos móveis descubram, autentiquem e se conectem a redes WiFi seguras de forma automática, sem a intervenção do usuário.

Este guia serve como uma referência autoritativa para arquitetos de rede e diretores de TI que planejam implantar essas tecnologias em locais de grande escala, ambientes de varejo e campi corporativos. Examinamos os handshakes criptográficos subjacentes, a arquitetura de federação e as etapas práticas de configuração necessárias para integrar esses padrões à infraestrutura sem fio existente. Ao adotar essas estruturas, as organizações podem eliminar o atrito dos portais de visitantes tradicionais, ao mesmo tempo em que aprimoram significativamente sua postura de segurança sem fio.

Detalhamento Técnico

Para compreender o Passpoint e o OpenRoaming, é preciso primeiro analisar os protocolos subjacentes que regem seu funcionamento. No núcleo do Passpoint está o IEEE 802.11u, uma emenda ao padrão 802.11 que permite que dispositivos sem fio descubram serviços de rede antes de estabelecer uma associação.

Historicamente, um dispositivo cliente precisava se associar a um Access Point (AP) e obter um endereço IP antes de poder consultar os recursos da rede. Com o 802.11u, essa descoberta ocorre no estado de pré-associação usando consultas do Access Network Query Protocol (ANQP).

O Processo de Descoberta 802.11u

Quando um dispositivo habilitado para Passpoint varre o espectro de rádio, ele detecta um beacon que contém um elemento de Interworking. Esse elemento sinaliza que o AP oferece suporte ao 802.11u e anuncia seu tipo de rede (por exemplo, privada, pública gratuita, pública paga). O dispositivo cliente então envia uma consulta ANQP para solicitar parâmetros específicos, tais como:

  • Roaming Consortium Organisation Identifiers (OIs): Identificadores exclusivos globais atribuídos pelo IEEE que representam parceiros de roaming ou federações específicas.
  • Venue Name e Venue Group: Metadados que descrevem o local físico (por exemplo, "Terminal 2" ou "Estádio").
  • Disponibilidade do Tipo de Endereço IP: Informações sobre a disponibilidade de IPv4 ou IPv6 e se o NAT é aplicado.

Se o dispositivo cliente possuir um perfil contendo um Roaming Consortium OI correspondente, ele iniciará o processo de autenticação sem solicitar ação do usuário.

Arquitetura de Federação OpenRoaming

OpenRoaming funciona como uma camada de federação global sobre o Passpoint. Ele estabelece uma Public Key Infrastructure (PKI) segura gerenciada pela Wireless Broadband Alliance (WBA). Essa federação permite que provedores de identidade (IDPs) - tais como operadoras de telefonia móvel, fabricantes de dispositivos (Apple, Google) e sistemas de identidade corporativos - façam emparelhamento de forma segura com provedores de rede.

A autenticação é executada usando WPA3-Enterprise (ou WPA2-Enterprise para compatibilidade legada) com Protected Extensible Authentication Protocol (PEAP) ou Extensible Authentication Protocol-Transport Layer Security (EAP-TLS). O AP funciona como um autenticador, encapsulando os pacotes EAP em pacotes RADIUS (Remote Authentication Dial-In User Service) ou RadSec (RADIUS sobre TLS) e encaminhando-os para o provedor de identidade.

O RadSec é obrigatório no OpenRoaming para garantir a segurança da comunicação entre o proxy RADIUS da rede local e os IDPs globais através da internet pública. O RadSec usa a porta TCP 2083 e criptografia TLS, garantindo que as credenciais do usuário e os atributos de autenticação permaneçam confidenciais durante o trânsito por provedores de trânsito intermediários.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Guia de Implementação

A implantação de Passpoint e OpenRoaming exige uma abordagem sistemática em todo o controlador sem fio (WLC), infraestrutura RADIUS e configurações de DNS e firewall.

Passo 1: Auditoria da Infraestrutura de Rede

Certifique-se de que seus APs e WLCs ofereçam suporte a 802.11u e Passpoint Versão 2 ou 3. Verifique se o seu servidor RADIUS suporta RadSec (RFC 6614). Se o seu servidor RADIUS legado não suportar RadSec, você deverá implantar um proxy RadSec (como FreeRADIUS ou um gateway dedicado) em sua DMZ.

Passo 2: Configuração de Firewall

Abrir a porta TCP de saída 2083 para os servidores proxy RadSec do OpenRoaming. Certifique-se de que a resolução DNS esteja configurada corretamente em seus servidores RADIUS, pois o RadSec depende do Dynamic Delegation Discovery System (DDDS) e de registros NAPTR para localizar o IDP apropriado.

Passo 3: Aquisição de Certificado

Obtenha um certificado RadSec aprovado pela WBA de uma Autoridade Certificadora (CA) autorizada. Este certificado é crítico para a autenticação TLS mútua (mTLS) entre o seu proxy RadSec local e os brokers da federação OpenRoaming.

Passo 4: Configuração do Controlador Sem Fio

  1. Criar um SSID Seguro: Configure um novo SSID ou modifique um existente para usar WPA3-Enterprise (ou modo de transição WPA2/WPA3).
  2. Ativar 802.11u (Interworking): Ative o recurso de Interworking no SSID.
  3. Configurar o HESSID: Defina o ESSID Homogêneo, normalmente o endereço MAC de um dos rádios do AP, para identificar exclusivamente o grupo de rede.
  4. Adicionar OIs do Roaming Consortium: Adicione as OIs do Roaming Consortium OpenRoaming. As OIs padrão são:
    • 5A-03-BE-00-00 (Livre de liquidação, identidades verificadas pelo Google, Apple ou operadoras de telefonia móvel)
    • 5A-03-BE-00-01 (Liquidado, para acordos comerciais de roaming)
  5. Configurar Parâmetros ANQP: Defina o Nome do Local, Grupo do Local e Tipo de Rede.

Passo 5: Configuração do Proxy RADIUS/RadSec

Configure seu servidor RADIUS local para agir como um proxy RadSec. Defina regras de roteamento que encaminhem solicitações de autenticação contendo os OIs OpenRoaming ou padrões de realm específicos para o gateway RadSec OpenRoaming.

Melhores Práticas

Para garantir uma implantação estável e de alto desempenho, siga as seguintes recomendações padrão do setor:

  • Consolidação de SSID: Não crie um SSID dedicado para Passpoint ou OpenRoaming. Em vez disso, combine-os em um único SSID corporativo seguro. Isso minimiza o overhead de beacon e economiza tempo de transmissão valioso.
  • Gerenciamento de Certificados: Implemente processos automatizados de renovação de certificados para seus certificados RadSec. Um certificado expirado interromperá imediatamente todas as autenticações OpenRoaming.
  • Planejamento de Canais: Como o Passpoint depende de trocas ANQP de pré-associação, os dispositivos dos clientes passam mais tempo verificando e consultando. Otimize seu planejamento de canais de 5 GHz e 6 GHz para reduzir a contenção e garantir respostas rápidas de probe.
  • Filtragem de Realm: Implemente uma filtragem rígida de realm no seu proxy RadSec para evitar que tráfego de autenticação desnecessário sobrecarregue a rede de federação. Encaminhe apenas solicitações que correspondam a padrões OpenRoaming válidos.
  • Alinhamento da Experiência do Usuário: Garanta que a sinalização física do seu local e os materiais de marketing digital informem os usuários de que eles podem se conectar automaticamente via OpenRoaming, reduzindo a dependência de SSIDs abertos não criptografados.

Solução de Problemas e Mitigação de Riscos

Modos de Falha Comuns e Resoluções

Problema: Os dispositivos dos clientes não conseguem se conectar automaticamente

  • Causa Raiz: OIs do Roaming Consortium ausentes ou mal configurados no WLC, ou o dispositivo do cliente não possui o perfil correto instalado.
  • Mitigação: Use um analisador de pacotes para capturar os quadros de beacon e probe de resposta. Verifique se o elemento Interworking 802.11u contém os OIs corretos. Garanta que o perfil do cliente seja provisionado corretamente via MDM ou portal de provisionamento.

Problema: Falhas de conexão RadSec

  • Causa Raiz: Firewall bloqueando a porta TCP 2083, ou certificados RadSec inválidos/expirados.
  • Mitigação: Realize uma captura de pacotes na interface WAN do proxy RADIUS. Verifique se o handshake TLS é concluído com sucesso. Verifique o status da lista de revogação de certificados (CRL).

Problema: Alta latência durante a autenticação

  • Causa Raiz: IDPs geograficamente distantes ou resolução de DNS lenta para registros NAPTR.
  • Mitigação: Implemente o cache local de registros DNS e garanta que seu proxy RADIUS tenha caminhos de baixa latência para os hubs OpenRoaming regionais.

Retorno sobre o Investimento (ROI) e Impacto nos Negócios

A transição para o Passpoint e OpenRoaming entrega valor de negócios mensurável em três vetores principais: eficiência operacional, postura de segurança e inteligência de dados.

Eficiência Operacional

Ao automatizar o processo de conexão, os estabelecimentos experimentam uma redução significativa nos chamados de suporte relacionados ao WiFi de convidados. A equipe da recepção e os helpdesks de TI gastam menos tempo solucionando falhas de Captive Portal e problemas de senha.

Postura de Segurança

As redes abertas tradicionais para convidados expõem os usuários a interceptações e ataques do tipo man-in-the-middle. O Passpoint exige criptografia de nível empresarial (WPA2/WPA3-Enterprise), protegendo todo o tráfego aéreo. Isso protege tanto o usuário quanto o estabelecimento de responsabilidades associadas a violações de dados.

Inteligência de Dados

Quando integrado com plataformas como o Purple, o Passpoint permite que os estabelecimentos identifiquem visitantes recorrentes de forma integrada. Como o dispositivo se conecta automaticamente, o estabelecimento captura métricas precisas de tempo de permanência e frequência de visitas sem exigir que o usuário abra um navegador e faça login repetidamente. Esse fluxo contínuo de dados possibilita estratégias de engajamento em tempo real altamente direcionadas.

Definições principais

Passpoint

Um programa de certificação da WiFi Alliance (baseado em Hotspot 2.0) que permite aos dispositivos móveis descobrir e se conectar automaticamente a redes WiFi com segurança de nível corporativo.

Constitui a base técnica para a integração contínua de convidados.

OpenRoaming

Uma federação global de roaming criada pela Wireless Broadband Alliance (WBA) que permite aos usuários se conectarem de forma segura e automática a redes WiFi usando identidades confiáveis.

Atua como a camada de política e identidade sobre o Passpoint.

ANQP

Access Network Query Protocol. Um protocolo de consulta - resposta usado por dispositivos móveis para descobrir as capacidades da rede antes de se associarem a um AP.

Crucial para a descoberta pré - associação no 802.11u.

802.11u

Uma emenda ao padrão IEEE 802.11 que adiciona recursos para interfuncionamento com redes externas, permitindo a descoberta pré - associação.

O padrão de camada física e MAC que torna o Passpoint possível.

RadSec

RADIUS sobre TLS (RFC 6614). Um protocolo que protege pacotes RADIUS encapsulando-os dentro de um túnel TLS sobre TCP.

Obrigatório para o OpenRoaming para proteger o tráfego de autenticação pela internet pública.

Roaming Consortium OI

Roaming Consortium Organisation Identifier. Um identificador hexadecimal exclusivo atribuído pelo IEEE para identificar uma federação de roaming ou parceiro específico.

Usado pelos APs para anunciar quais credenciais de roaming eles aceitam.

HESSID

Homogeneous ESSID. Um endereço MAC de 48 bits configurado nos APs para identificar um grupo de APs que pertencem à mesma rede ou local.

Ajuda os dispositivos clientes a entenderem que vários APs pertencem ao mesmo domínio administrativo.

EAP-TLS

Extensible Authentication Protocol-Transport Layer Security. Um protocolo de autenticação que usa certificados digitais para autenticação mútua.

O método de autenticação mais seguro suportado pelo Passpoint.

Exemplos práticos

Uma implantação em um estádio de grande escala exige a configuração de um Cisco Catalyst 9800 Wireless Controller para suportar OpenRoaming (Settlement-Free) junto com os SSIDs corporativos existentes. O arquiteto de rede deve garantir que os dispositivos dos clientes descubram e se conectem automaticamente à rede usando os OIs do Roaming Consortium corretos.

Para implementar isso no Cisco Catalyst 9800 WLC, siga estas etapas de configuração:

  1. Defina o Perfil do Servidor ANQP:
wireless profile anqp openroaming-anqp-profile
  venue-name english "Stadium Main Bowl"
  venue-group assembly venue-type arena
  network-auth-type redirect-url "https://portal.purple.ai"
  ip-type ipv4-nat ipv6-no-address
  1. Crie o Perfil do Roaming Consortium e adicione o OI OpenRoaming Settlement-Free (5A-03-BE-00-00):
wireless profile roaming openroaming-roaming-profile
  roaming-consortium-oi 5A03BE0000
  1. Configure o Perfil do Hotspot 2.0 (Passpoint):
wireless profile hotspot openroaming-hotspot-profile
  anqp-server-profile openroaming-anqp-profile
  roaming-consortium-profile openroaming-roaming-profile
  hessid 00:11:22:33:44:55
  1. Aplique o perfil de Hotspot ao Perfil de WLAN de destino:
wlan openroaming-wlan 1 openroaming-ssid
  security wpa wpa3
  security wpa akm eap
  hotspot-profile openroaming-hotspot-profile
  no shutdown
  1. Verifique a configuração usando a CLI:
show wireless profile hotspot detailed openroaming-hotspot-profile
Comentário do examinador: O candidato identificou corretamente a separação dos perfis ANQP, Roaming e Hotspot na plataforma Cisco Catalyst 9800. Um erro comum é omitir o HESSID, que é necessário para decisões adequadas de roaming do cliente. O uso do formato hexadecimal correto para o OI do Roaming Consortium (5A03BE0000) é crítico, pois uma formatação incorreta impedirá a correspondência do cliente.

Uma rede de varejo multilocal deseja migrar de um Captive Portal tradicional para um modelo híbrido. Eles querem usar OpenRoaming para uma conexão contínua, ao mesmo tempo em que utilizam a plataforma de análise da Purple para acompanhar o comportamento dos visitantes e realizar campanhas direcionadas com base no tempo de permanência.

A solução requer a configuração de um proxy RadSec para rotear as solicitações de autenticação para a federação OpenRoaming, enviando simultaneamente os dados de tarifação para a plataforma em nuvem da Purple.

  1. Configure o proxy RadSec local (por exemplo, FreeRADIUS) para estabelecer uma conexão TLS com o gateway OpenRoaming:
home_server openroaming_radsec {
  type = auth+acct
  ipaddr = radsec.openroaming.org
  port = 2083
  proto = tcp
  tls {
    private_key_file = /etc/raddb/certs/radsec.key
    certificate_file = /etc/raddb/certs/radsec.pem
    ca_file = /etc/raddb/certs/wba_ca.pem
  }
}
  1. Configure o servidor de tarifação para duplicar os pacotes de tarifação e encaminhá-los para os endpoints de tarifação RADIUS da Purple:
home_server purple_accounting {
  type = acct
  ipaddr = acct.purpleportal.net
  port = 1813
  secret = PurpleSharedSecret
}

realm openroaming {
  auth_pool = openroaming_radsec
  acct_pool = purple_accounting
}
  1. No WLC, certifique-se de que a tarifação RADIUS está ativada e configurada para enviar atualizações parciais a cada 300 segundos. Isso garante que a Purple receba dados contínuos de tempo de permanência, mesmo que o usuário não abra ativamente um navegador.
Comentário do examinador: Esta arquitetura híbrida é altamente eficaz. Ao rotear a autenticação para a federação OpenRoaming e duplicar os dados de accounting para o Purple, o varejista alcança uma integração segura e automática enquanto mantém total visibilidade analítica dos visitantes. A chave para o sucesso aqui é a configuração do proxy RadSec para gerenciar o roteamento de destino duplo.

Questões práticas

Q1. Um engenheiro de rede percebe que os dispositivos Android estão se conectando automaticamente ao SSID OpenRoaming, mas os dispositivos iOS estão solicitando que os usuários selecionem a rede manualmente. Qual é a causa mais provável desse comportamento?

Dica: Considere como os perfis são provisionados e confiados em diferentes sistemas operacionais móveis.

Ver resposta modelo

A causa mais provável é que os dispositivos iOS não têm o perfil OpenRoaming exigido instalado, ou o payload de certificado do perfil não é confiável para o iOS. Os dispositivos Android frequentemente vêm com perfis OpenRoaming pré - instalados de fabricantes de dispositivos ou configurações de operadoras. O iOS exige a instalação explícita do perfil por meio de um MDM, um aplicativo de provisionamento ou um portal como o Purple para confiar na CA raiz e associar o Roaming Consortium OI ao SSID.

Q2. Durante uma captura de pacotes na interface WAN de um proxy RadSec, você observa pacotes TCP SYN enviados para a porta 2083, mas nenhum SYN-ACK é recebido. Quais etapas de solução de problemas você deve seguir?

Dica: Foque no caminho da rede e nas configurações de firewall.

Ver resposta modelo
  1. Verifique se a política de firewall de saída permite o tráfego da porta TCP 2083 do IP do proxy RadSec para o gateway OpenRoaming de destino.
  2. Verifique se há um dispositivo de segurança intermediário (como um IPS ou firewall de inspeção profunda de pacotes) bloqueando ou descartando o tráfego.
  3. Confirme se o endereço IP de destino resolvido via registros DNS NAPTR está correto e acessível.
  4. Realize um traceroute para identificar onde o descarte de pacotes está ocorrendo no caminho de trânsito.

Q3. Por que a consolidação de SSID é considerada uma prática recomendada ao implantar Passpoint e OpenRoaming, e qual é o impacto técnico de ignorar essa recomendação?

Dica: Pense na eficiência do tempo de antena e na sobrecarga de beacons.

Ver resposta modelo

A consolidação de SSID é crítica porque cada SSID configurado em um AP deve transmitir seus próprios frames de beacon, normalmente na menor taxa de dados obrigatória suportada. Criar um SSID dedicado para Passpoint/OpenRoaming aumenta o overhead de beacons, consumindo tempo de transmissão valioso e reduzindo a capacidade geral da rede. Ao consolidar o Passpoint em um SSID corporativo seguro existente, o AP anuncia os parâmetros 802.11u dentro dos frames de beacon existentes, preservando o tempo de transmissão e mantendo a eficiência ideal do canal.

Continue a ler esta série

Solução de problemas de 802.1X no iOS e macOS: um checklist de implantação para Intune, Jamf e Microsoft Entra ID

Use este checklist para diagnosticar por que iPhones, iPads e Macs falham no 802.1X no Intune ou Jamf Pro. Cada falha corresponde a uma de quatro causas: confiança do servidor, certificado de identidade, modo macOS ou escopo de grupo do Microsoft Entra ID. Você confirmará a causa a partir dos logs do eapolclient e RADIUS, aplicará a correção e organizará as futuras rotações de certificados.

Ler o guia →

Confiança do servidor de perfil WiFi do Intune: nomes de servidor de certificado e checklist de CA raiz para Entra ID

Você será capaz de configurar a validação de servidor de um perfil WiFi do Intune para que o EAP-TLS e o PEAP se conectem no Windows, Apple e Android. Você fará a correspondência dos nomes de servidor de certificado com o certificado RADIUS, implantará a CA raiz correta, alinhará as atribuições de grupo do Entra ID e programará as renovações de certificado antes que elas interrompam as conexões silenciosamente.

Ler o guia →

Solução de problemas de Android 802.1X e EAP-TLS: uma checklist de implantação para Intune e Microsoft Entra ID

Você será capaz de identificar por que telefones Android gerenciados falham no EAP-TLS no seu SSID de funcionários e corrigir isso no Intune. Associe cada sintoma a uma das quatro causas comuns - CA ou domínio ausente, certificado de cliente no perfil incorreto, valor incompatível de nomes de servidor RADIUS ou uma raiz confiável não entregue. Em seguida, aplique uma checklist de implantação que evita interrupções repetidas.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.