Secure BYOD WiFi: Integração de certificados Passpoint vs xPSK (iPSK)
Um guia técnico abrangente para equipes de TI sobre como proteger dispositivos não gerenciados de funcionários e estudantes (BYOD) usando certificados Passpoint EAP-TLS zero-touch vs xPSK específico do fornecedor (iPSK/easyPSK, DPSK, PPSK, MPSK).
Video overview
Parte da nossa série principal: Guia de Segurança WiFi Corporativa →
- O problema de segurança do BYOD
- Abordagem 1: Integração segura de certificados de funcionários com Passpoint
- Como funciona a integração com Passpoint
- Principais vantagens do Passpoint para BYOD
- Abordagem 2: xPSK do Fabricante (Identity Pre-Shared Keys)
- Variantes de Implementação dos Fabricantes de Hardware
- Principais Vantagens do xPSK
- Comparação Técnica: Passpoint EAP-TLS vs xPSK
- Recomendação de Arquitetura para TI Corporativa
Os programas de traga seu próprio dispositivo (BYOD) são padrão em escritórios corporativos, instalações de saúde e campus de ensino superior. No entanto, conectar smartphones, tablets e laptops não gerenciados a uma rede corporativa apresenta um desafio de segurança fundamental para os administradores de rede.
As chaves pré-compartilhadas (PSKs) legadas WPA2/3-Personal vazam rapidamente entre os membros da equipe e deixam as redes vulneráveis a acessos não autorizados e inspeção de pacotes. Por outro lado, o registro tradicional de certificados 802.1X EAP-TLS frequentemente gera um alto volume de chamados no suporte quando implantado em dispositivos pessoais sem agentes de Gerenciamento de Dispositivos Móveis (MDM).
Para proteger dispositivos BYOD sem aumentar a sobrecarga operacional, as equipes de engenharia de rede escolhem entre dois padrões arquitetônicos modernos: integração de certificados Passpoint (Hotspot 2.0) e xPSK (Identity PSK) específico do fornecedor.
-
O problema de segurança do BYOD
Os modelos padrão de autenticação WiFi falham em dispositivos pessoais não gerenciados por três motivos:
- Vazamento de chave compartilhada: uma única senha WPA2/3-Personal compartilhada entre a equipe é comprometida assim que um funcionário sai ou a compartilha com um visitante.
- Falta de atribuição de identidade: as chaves compartilhadas não fornecem uma trilha de auditoria que associe o tráfego de rede individual ou os endereços MAC a identidades de funcionários nomeadas em seu provedor de identidade (Entra ID, Okta ou Google Workspace).
- Complexidade do solicitante: a configuração manual de 802.1X EAP-TLS ou PEAP exige que os usuários confiem manualmente em certificados de CA raiz, selecionem métodos EAP e insiram nomes de domínio - levando a falhas de conexão e chamados de suporte.
-
Abordagem 1: Integração segura de certificados de funcionários com Passpoint
O Passpoint (IEEE 802.11u / Hotspot 2.0) estabelece segurança 802.1X EAP-TLS de nível empresarial sem toque em dispositivos pessoais, sem a necessidade de configuração manual do solicitante ou registro de MDM.
Como funciona a integração com Passpoint
- Autenticação de identidade: o funcionário faz login por meio de um portal de integração na web usando as credenciais de login único (SSO) existentes (Entra ID, Okta, Google Workspace ou SAML 2.0).
- Geração de perfil: a plataforma Purple fornece um perfil de rede exclusivo e assinado que contém um certificado de cliente individual e uma raiz de CA RADIUS confiável.
- Provisionamento sem toque: no iOS, Android, macOS e Windows 11, o usuário toca uma vez para instalar o perfil ou arquivo de configuração.
- Conexão automatizada: o dispositivo detecta e se conecta automaticamente a qualquer rede de local habilitada para Passpoint em todo o mundo usando WPA3-Enterprise 802.1X EAP-TLS.
Principais vantagens do Passpoint para BYOD
Vinculação de identidade individual: cada pacote é criptografado e vinculado diretamente à conta de usuário do funcionário.
Revogação imediata: quando um funcionário sai, a revogação de sua identidade no Entra ID ou Okta encerra imediatamente o certificado Passpoint em todos os locais.
Roaming entre locais: os funcionários se conectam automaticamente em filiais e locais remotos sem reinserir credenciais.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.
Abordagem 2: xPSK do Fabricante (Identity Pre-Shared Keys)
Para ambientes onde o 802.1X EAP-TLS não é viável - como dispositivos pessoais legados ou hardware BYOD sem interface gráfica - as implementações xPSK específicas do fabricante oferecem segurança de chave individual sobre SSIDs WPA2/3-Personal padrão.
Variantes de Implementação dos Fabricantes de Hardware
Diferentes fabricantes de hardware sem fio implementam tecnologia de chave pré-compartilhada exclusiva sob nomes distintos:
- Cisco / Meraki - iPSK (Identity PSK) / easyPSK: Mapeia chaves pré-compartilhadas individuais para perfis de usuário RADIUS específicos, permitindo a atribuição de VLAN por usuário e aplicação de políticas de firewall em um único SSID WPA2-Personal.
- Ruckus Wireless - DPSK (Dynamic PSK): Gera chaves de senha exclusivas por usuário ou dispositivo via Ruckus Cloud / SmartZone, vinculadas automaticamente aos endereços MAC.
- Extreme Networks - PPSK (Private PSK): Atribui chaves personalizadas por usuário com datas de expiração automatizadas e limites de largura de banda individuais.
- Fortinet / FortiAP - MPSK (Multiple PSK): Integra-se com controladores sem fio FortiGate para atribuir chaves exclusivas vinculadas ao FortiAuthenticator ou a bancos de dados de usuários RADIUS externos.
- HPE Aruba Networking - ePSK (Enhanced PSK): Combina funções de usuários locais e aplicação de políticas ClearPass com chaves PSK por dispositivo.
- Ubiquiti UniFi - PPSK (Private Pre-Shared Key): Atribui chaves distintas a VLANs de destino específicas em um SSID unificado.
Principais Vantagens do xPSK
Suporte Universal a Dispositivos: Opera sobre WPA2/3-Personal padrão, tornando-o compatível com dispositivos que carecem de suplicantes 802.1X EAP.
Exclusão Isolada de Chaves: A exclusão da chave de um único usuário não interrompe nenhum outro usuário na rede.
Direcionamento de VLAN e Políticas: O Cloud RADIUS atribui usuários individuais ou tipos de dispositivos a VLANs isoladas com base em sua chave exclusiva.
Comparação Técnica: Passpoint EAP-TLS vs xPSK
| Recurso de Arquitetura | Passpoint (EAP-TLS) | xPSK do Fabricante (iPSK/DPSK/PPSK) |
|---|---|---|
| Protocolo de Autenticação | WPA2/WPA3-Enterprise (802.1X) | WPA2/WPA3-Personal (WPA-PSK) |
| Camada de Segurança | EAP-TLS baseado em certificado | Chave de criptografia AES exclusiva por usuário |
| Integração de Usuários | Perfil com um toque / download de aplicativo | Portal de autoatendimento ou emissão de chave por SMS |
| Suporte a Dispositivos | Smartphones, tablets, laptops | Todos os dispositivos WiFi (incluindo legados/IoT) |
| Sincronização de Provedor de Identidade | Revogação SCIM / SAML em tempo real | Mapeamento de chaves Cloud RADIUS / API |
| Roaming Multilocal | Roaming contínuo e automático | Requer backend RADIUS sincronizado |
-
Recomendação de Arquitetura para TI Corporativa
Para otimizar a segurança BYOD e a experiência do usuário, as equipes de TI corporativas implementam uma estratégia de duas camadas:
- BYOD Principal de Funcionários e Estudantes: Implante a integração de certificados Passpoint EAP-TLS via Purple Staff Secure para todos os smartphones pessoais, tablets e laptops. Isso impõe a segurança 802.1X zero trust vinculada ao seu provedor de identidade.
- Dispositivos Especializados e Legados: Utilize o cloud RADIUS xPSK (iPSK/PPSK) para dispositivos pessoais que não conseguem processar perfis Passpoint, garantindo que cada dispositivo receba uma chave individual e uma atribuição de VLAN isolada.
Continue a ler esta série
Como revogar o acesso WiFi quando um funcionário sai
Este guia mostra às equipes de TI e de operações de locais como remover o acesso WiFi da equipe quando um funcionário sai sem interromper o restante da força de trabalho. Ele compara o 802.1X baseado em certificados, o iPSK específico de identidade e o desprovisionamento orientado por SCIM, fornecendo em seguida um runbook para o mesmo dia, método de teste e modelo de evidência de auditoria.
WPA2 Personal vs Enterprise: qual é a diferença e qual você deve usar?
Este guia de referência técnica fornece uma comparação autoritativa entre os padrões de segurança sem fio WPA2 Personal e WPA2 Enterprise. Ele detalha os handshakes criptográficos subjacentes, requisitos de arquitetura e metodologias de implantação necessárias para que líderes de TI protejam redes corporativas. Os leitores aprenderão como fazer a transição de senhas compartilhadas para a autenticação individualizada baseada em certificados para se alinharem com frameworks de conformidade e mitigar ameaças internas.
Três SSIDs para controlar todos: guia de configuração de WiFi para convidados, Passpoint e IoT
Este guia técnico fornece um modelo definitivo para implementar o design de três SSIDs de WiFi em locais corporativos. Ele detalha a configuração de um Captive Portal de WiFi de convidados aberto, integração automatizada de Passpoint e autenticação xPSK por dispositivo para obter segmentação de VLAN completa e acesso à rede zero-trust.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.