Validação obrigatória de certificado de servidor
Os clientes devem verificar o certificado do servidor RADIUS antes de enviar as credenciais. Isso encerra o ataque 'evil-twin' que assolava implantações WPA2-Enterprise mal configuradas.
Implante WPA2-Enterprise ou WPA3-Enterprise com 802.1X em seus pontos de acesso existentes. Cada usuário se autentica em seu provedor de identidade, cada dispositivo recebe uma chave de sessão exclusiva e o acesso pode ser revogado por dispositivo com um único clique. A Purple opera a infraestrutura de RADIUS e certificados como um serviço em nuvem - você mantém o hardware que já possui.
Compare Cloud RADIUS against traditional on-premises Microsoft NPS or FreeRADIUS servers across your network infrastructure.
Architecture Insight: Cloud RADIUS eliminates Windows NPS servers, CA certificate renewals, and complex Active Directory domain joins across remote branch offices.
O padrão WPA possui dois modos. WPA-Personal (WPA2-PSK, WPA3-SAE) usa uma única senha compartilhada entre todos que se conectam ao SSID. Suficiente para uma residência. WPA-Enterprise autentica cada usuário ou dispositivo individualmente via 802.1X em um servidor RADIUS. Necessário para qualquer local que se preocupe com revogação, auditoria ou conformidade.
| Security dimension | WPA-Pessoal (PSK / SAE) | WPA-Enterprise (802.1X) |
|---|---|---|
| Credencial | Senha compartilhada | Certificado por usuário, senha ou iPSK |
| Infraestrutura | Apenas os pontos de acesso | APs + servidor RADIUS (ou RADIUS-as-a-Service) |
| Revogação | Rotacionar a senha de toda a rede | Desativar um usuário no IdP |
| Trilha de auditoria | Nenhuma - todos os dispositivos parecem idênticos | Logs de sessão por usuário |
| Ideal para | Residências, locais pequenos de confiança única | Escritórios, hotéis, campi, estádios, qualquer ambiente regulamentado |
Eliminate complex on-premises NPS RADIUS hardware and server maintenance. Purple acts as a zero-trust cloud overlay on your existing network hardware.
Authorize Purple with your Microsoft Entra ID (Azure AD), Google Workspace, or Okta account via single sign-on (SSO) and SCIM. No local Active Directory agent or domain controller modifications required.
In your Meraki, Aruba, Ruckus, Mist, or UniFi dashboard, enter Purple’s redundant Cloud RADIUS IP addresses, authentication ports (1812/1813), and shared secret for your WPA2/WPA3-Enterprise SSID.
Select your preferred authentication protocol: EAP-TLS with automated PKI device certificates or PEAP-MSCHAPv2 with corporate directory credentials. Set fallback policy and VLAN assignments.
Deploy Passpoint (Hotspot 2.0) or automated WiFi profiles to employee laptops and mobile devices via MDM (Intune, Jamf, Kandji). When an employee leaves, access is automatically revoked in real time.
Looking to migrate from legacy Microsoft NPS or FreeRADIUS servers? Speak with our wireless architecture team
O WPA3 não é apenas um WPA2 maior. Quatro mudanças são importantes para implantações empresariais.
Os clientes devem verificar o certificado do servidor RADIUS antes de enviar as credenciais. Isso encerra o ataque 'evil-twin' que assolava implantações WPA2-Enterprise mal configuradas.
Os quadros de desautenticação e desassociação são assinados criptograficamente, para que os invasores não possam mais desconectar os clientes da rede com quadros forjados.
Modo opcional de alta segurança para governo, defesa e infraestrutura crítica. Criptografia Suite B em tudo - troca de chaves, criptografia e MAC.
O WPA3-Enterprise pode ser executado em modo de transição no mesmo SSID que o WPA2, portanto, você não precisa de uma migração imediata. Clientes mais novos negociam WPA3; os mais antigos recorrem ao WPA2-Enterprise.
Compare WPA2-Enterprise against a shared PSK to see how the two modes differ on per-user credentials, audit logs, and employee offboarding.
Speak directly with our senior wireless engineers. We will analyze your access point infrastructure, identity provider setup, and compliance goals.
wpa-enterprise-quote)O WPA-Enterprise é o modo de segurança IEEE 802.11 projetado para organizações. Em vez de uma única senha compartilhada (WPA-Personal), cada usuário ou dispositivo se autentica individualmente em um servidor RADIUS via 802.1X, normalmente com um certificado (EAP-TLS) ou nome de usuário e senha (PEAP). Cada sessão recebe uma chave de criptografia exclusiva e o acesso pode ser revogado por dispositivo sem interromper o restante da rede.
O WPA3-Enterprise corrige pontos fracos conhecidos do WPA2-Enterprise. As mudanças mais importantes: a validação do certificado do servidor agora é obrigatória (fecha o vetor de ataque 'evil-twin' que assolava o WPA2), os quadros de gerenciamento são protegidos e o modo opcional Suite B de 192 bits oferece criptografia de nível de defesa. O WPA3-Enterprise é compatível com o WPA2-Enterprise em um modo de transição, para que você possa atualizar gradualmente.
Três partes estão envolvidas. O suplicante (dispositivo cliente) solicita a conexão. O autenticador (ponto de acesso) mantém o cliente em estado de quarentena e encaminha suas mensagens EAP para um servidor de autenticação (RADIUS). O servidor RADIUS valida a credencial - certificado, senha ou token - e instrui o ponto de acesso a admitir ou rejeitar. Cada sessão bem-sucedida recebe uma chave de criptografia exclusiva derivada da autenticação, de modo que um dispositivo comprometido não possa descriptografar outro.
O EAP-TLS usa um handshake TLS com autenticação mútua de certificados. O cliente prova sua identidade com um certificado de dispositivo, o servidor prova sua identidade com um certificado de servidor e a chave de sessão é negociada dentro do túnel criptografado. Não há senha para sofrer phishing ou ser roubada - seria necessário extrair a chave privada do próprio dispositivo. Para frotas gerenciadas com um MDM, o EAP-TLS é o padrão correto.
A maioria dos pontos de acesso de nível empresarial lançados a partir de 2020 suporta WPA3-Enterprise no firmware. Normalmente, você ativa o WPA3-Enterprise no SSID e mantém o WPA2 como alternativa durante a transição. APs mais antigos podem suportar apenas WPA2-Enterprise - eles ainda são seguros quando combinados com RADIUS em nuvem e EAP-TLS, portanto, uma atualização completa de hardware raramente é necessária.
Sim - o WPA-Enterprise é definido em torno de um servidor de autenticação externo, o que na prática significa RADIUS. Você pode executá-lo localmente (FreeRADIUS, Microsoft NPS, Cisco ISE) ou consumi-lo como um serviço. O Purple RADIUS-as-a-Service é a opção hospedada na nuvem que a maioria dos clientes escolhe quando não deseja operar servidores.
Sim, quando implantado corretamente. Os ataques conhecidos ao WPA2-Enterprise exigem um cliente mal configurado (sem validação de certificado de servidor, que é o que o WPA3 torna obrigatório) ou acesso físico a um dispositivo. Aplicar a validação do certificado do servidor via MDM e usar EAP-TLS encerra os riscos práticos. O WPA3-Enterprise ainda é preferido daqui para frente, mas não há motivo para pânico ao migrar uma implantação WPA2-Enterprise funcional.
Duas boas opções. Primeiro, o iPSK (Identity PSK) fornece a cada dispositivo uma chave pré-compartilhada exclusiva em um único SSID - a experiência do usuário do WPA-Personal com a revogação por dispositivo do WPA-Enterprise. Segundo, o MAC Authentication Bypass (MAB) admite endereços MAC conhecidos em uma VLAN restrita. A Purple suporta ambos juntamente com WPA2/3-Enterprise na mesma rede.
Sim - não precisa de executar o seu próprio servidor RADIUS. Por definição, o WPA2-Enterprise requer um servidor de autenticação RADIUS, mas com o Purple RADIUS-as-a-Service esse servidor é alojado na nuvem: basta apontar os seus pontos de acesso para a Purple em vez de configurar o FreeRADIUS, o Microsoft NPS ou o Cisco ISE. Continua a usufruir de 802.1X completo com EAP-TLS ou PEAP integrado com o Microsoft Entra ID, Okta ou Google Workspace, sem hardware de autenticação local para instalar, atualizar ou manter altamente disponível.
WPA2-Enterprise uses 802.1X with CCMP-128 encryption. WPA3-Enterprise introduces mandatory Protected Management Frames (PMF) to prevent deauthentication attacks, supports 192-bit cryptographic suites (CNSA / Suite B), and eliminates obsolete fallback ciphers.
Yes. Purple Cloud RADIUS replaces legacy Microsoft NPS and FreeRADIUS servers. Your wireless access points authenticate directly via redundant cloud RADIUS endpoints integrated with Microsoft Entra ID, Okta, or Google Workspace.
Purple syncs with Entra ID using SCIM and OAuth 2.0. When an employee logs in via 802.1X or a client certificate, RADIUS checks user status and group membership in Entra ID in real time. Disabling an account in Entra ID revokes WiFi access immediately.
Last reviewed:
See how WPA-Enterprise works in venues like yours, and how Purple compares to alternatives.
A Purple adiciona camadas de WPA2/3-Enterprise, RADIUS em nuvem e certificados gerenciados sobre Cisco, Aruba, Ruckus, Juniper Mist, Meraki ou Ubiquiti. No ar em poucos dias.