Pular para o conteúdo principal

Secure BYOD WiFi: Integração de certificados Passpoint vs xPSK (iPSK)

Um guia técnico abrangente para equipes de TI sobre como proteger dispositivos não gerenciados de funcionários e estudantes (BYOD) usando certificados Passpoint EAP-TLS zero-touch vs xPSK específico do fornecedor (iPSK/easyPSK, DPSK, PPSK, MPSK).

By Iain JewittPublished
📖 5 min de leitura962 palavras

Video overview

Parte da nossa série principal: Guia de Segurança WiFi Corporativa

Os programas de traga seu próprio dispositivo (BYOD) são padrão em escritórios corporativos, instalações de saúde e campus de ensino superior. No entanto, conectar smartphones, tablets e laptops não gerenciados a uma rede corporativa apresenta um desafio de segurança fundamental para os administradores de rede.

As chaves pré-compartilhadas (PSKs) legadas WPA2/3-Personal vazam rapidamente entre os membros da equipe e deixam as redes vulneráveis a acessos não autorizados e inspeção de pacotes. Por outro lado, o registro tradicional de certificados 802.1X EAP-TLS frequentemente gera um alto volume de chamados no suporte quando implantado em dispositivos pessoais sem agentes de Gerenciamento de Dispositivos Móveis (MDM).

Para proteger dispositivos BYOD sem aumentar a sobrecarga operacional, as equipes de engenharia de rede escolhem entre dois padrões arquitetônicos modernos: integração de certificados Passpoint (Hotspot 2.0) e xPSK (Identity PSK) específico do fornecedor.

-

O problema de segurança do BYOD

Os modelos padrão de autenticação WiFi falham em dispositivos pessoais não gerenciados por três motivos:

  1. Vazamento de chave compartilhada: uma única senha WPA2/3-Personal compartilhada entre a equipe é comprometida assim que um funcionário sai ou a compartilha com um visitante.
  2. Falta de atribuição de identidade: as chaves compartilhadas não fornecem uma trilha de auditoria que associe o tráfego de rede individual ou os endereços MAC a identidades de funcionários nomeadas em seu provedor de identidade (Entra ID, Okta ou Google Workspace).
  3. Complexidade do solicitante: a configuração manual de 802.1X EAP-TLS ou PEAP exige que os usuários confiem manualmente em certificados de CA raiz, selecionem métodos EAP e insiram nomes de domínio - levando a falhas de conexão e chamados de suporte.

-

Abordagem 1: Integração segura de certificados de funcionários com Passpoint

O Passpoint (IEEE 802.11u / Hotspot 2.0) estabelece segurança 802.1X EAP-TLS de nível empresarial sem toque em dispositivos pessoais, sem a necessidade de configuração manual do solicitante ou registro de MDM.

Como funciona a integração com Passpoint

  1. Autenticação de identidade: o funcionário faz login por meio de um portal de integração na web usando as credenciais de login único (SSO) existentes (Entra ID, Okta, Google Workspace ou SAML 2.0).
  2. Geração de perfil: a plataforma Purple fornece um perfil de rede exclusivo e assinado que contém um certificado de cliente individual e uma raiz de CA RADIUS confiável.
  3. Provisionamento sem toque: no iOS, Android, macOS e Windows 11, o usuário toca uma vez para instalar o perfil ou arquivo de configuração.
  4. Conexão automatizada: o dispositivo detecta e se conecta automaticamente a qualquer rede de local habilitada para Passpoint em todo o mundo usando WPA3-Enterprise 802.1X EAP-TLS.

Principais vantagens do Passpoint para BYOD

  • Vinculação de identidade individual: cada pacote é criptografado e vinculado diretamente à conta de usuário do funcionário.

  • Revogação imediata: quando um funcionário sai, a revogação de sua identidade no Entra ID ou Okta encerra imediatamente o certificado Passpoint em todos os locais.

  • Roaming entre locais: os funcionários se conectam automaticamente em filiais e locais remotos sem reinserir credenciais.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Abordagem 2: xPSK do Fabricante (Identity Pre-Shared Keys)

Para ambientes onde o 802.1X EAP-TLS não é viável - como dispositivos pessoais legados ou hardware BYOD sem interface gráfica - as implementações xPSK específicas do fabricante oferecem segurança de chave individual sobre SSIDs WPA2/3-Personal padrão.

Variantes de Implementação dos Fabricantes de Hardware

Diferentes fabricantes de hardware sem fio implementam tecnologia de chave pré-compartilhada exclusiva sob nomes distintos:

  • Cisco / Meraki - iPSK (Identity PSK) / easyPSK: Mapeia chaves pré-compartilhadas individuais para perfis de usuário RADIUS específicos, permitindo a atribuição de VLAN por usuário e aplicação de políticas de firewall em um único SSID WPA2-Personal.
  • Ruckus Wireless - DPSK (Dynamic PSK): Gera chaves de senha exclusivas por usuário ou dispositivo via Ruckus Cloud / SmartZone, vinculadas automaticamente aos endereços MAC.
  • Extreme Networks - PPSK (Private PSK): Atribui chaves personalizadas por usuário com datas de expiração automatizadas e limites de largura de banda individuais.
  • Fortinet / FortiAP - MPSK (Multiple PSK): Integra-se com controladores sem fio FortiGate para atribuir chaves exclusivas vinculadas ao FortiAuthenticator ou a bancos de dados de usuários RADIUS externos.
  • HPE Aruba Networking - ePSK (Enhanced PSK): Combina funções de usuários locais e aplicação de políticas ClearPass com chaves PSK por dispositivo.
  • Ubiquiti UniFi - PPSK (Private Pre-Shared Key): Atribui chaves distintas a VLANs de destino específicas em um SSID unificado.

Principais Vantagens do xPSK

  • Suporte Universal a Dispositivos: Opera sobre WPA2/3-Personal padrão, tornando-o compatível com dispositivos que carecem de suplicantes 802.1X EAP.

  • Exclusão Isolada de Chaves: A exclusão da chave de um único usuário não interrompe nenhum outro usuário na rede.

  • Direcionamento de VLAN e Políticas: O Cloud RADIUS atribui usuários individuais ou tipos de dispositivos a VLANs isoladas com base em sua chave exclusiva.

Comparação Técnica: Passpoint EAP-TLS vs xPSK

Recurso de Arquitetura Passpoint (EAP-TLS) xPSK do Fabricante (iPSK/DPSK/PPSK)
Protocolo de Autenticação WPA2/WPA3-Enterprise (802.1X) WPA2/WPA3-Personal (WPA-PSK)
Camada de Segurança EAP-TLS baseado em certificado Chave de criptografia AES exclusiva por usuário
Integração de Usuários Perfil com um toque / download de aplicativo Portal de autoatendimento ou emissão de chave por SMS
Suporte a Dispositivos Smartphones, tablets, laptops Todos os dispositivos WiFi (incluindo legados/IoT)
Sincronização de Provedor de Identidade Revogação SCIM / SAML em tempo real Mapeamento de chaves Cloud RADIUS / API
Roaming Multilocal Roaming contínuo e automático Requer backend RADIUS sincronizado

-

Recomendação de Arquitetura para TI Corporativa

Para otimizar a segurança BYOD e a experiência do usuário, as equipes de TI corporativas implementam uma estratégia de duas camadas:

  1. BYOD Principal de Funcionários e Estudantes: Implante a integração de certificados Passpoint EAP-TLS via Purple Staff Secure para todos os smartphones pessoais, tablets e laptops. Isso impõe a segurança 802.1X zero trust vinculada ao seu provedor de identidade.
  2. Dispositivos Especializados e Legados: Utilize o cloud RADIUS xPSK (iPSK/PPSK) para dispositivos pessoais que não conseguem processar perfis Passpoint, garantindo que cada dispositivo receba uma chave individual e uma atribuição de VLAN isolada.

Continue a ler esta série

Como revogar o acesso WiFi quando um funcionário sai

Este guia mostra às equipes de TI e de operações de locais como remover o acesso WiFi da equipe quando um funcionário sai sem interromper o restante da força de trabalho. Ele compara o 802.1X baseado em certificados, o iPSK específico de identidade e o desprovisionamento orientado por SCIM, fornecendo em seguida um runbook para o mesmo dia, método de teste e modelo de evidência de auditoria.

Ler o guia →

WPA2 Personal vs Enterprise: qual é a diferença e qual você deve usar?

Este guia de referência técnica fornece uma comparação autoritativa entre os padrões de segurança sem fio WPA2 Personal e WPA2 Enterprise. Ele detalha os handshakes criptográficos subjacentes, requisitos de arquitetura e metodologias de implantação necessárias para que líderes de TI protejam redes corporativas. Os leitores aprenderão como fazer a transição de senhas compartilhadas para a autenticação individualizada baseada em certificados para se alinharem com frameworks de conformidade e mitigar ameaças internas.

Ler o guia →

Três SSIDs para controlar todos: guia de configuração de WiFi para convidados, Passpoint e IoT

Este guia técnico fornece um modelo definitivo para implementar o design de três SSIDs de WiFi em locais corporativos. Ele detalha a configuração de um Captive Portal de WiFi de convidados aberto, integração automatizada de Passpoint e autenticação xPSK por dispositivo para obter segmentação de VLAN completa e acesso à rede zero-trust.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.