Saltar para o conteúdo principal

Hotspot 2.0, Passpoint e NGH explicados: guia de WiFi

Gavin WheeldonPor Gavin Wheeldon
11 February 2014
9 min de leitura
Hotspot 2.0, Passpoint e NGH explicados: guia de WiFi

Principais conclusões: Hotspot 2.0, Passpoint e NGH

  • Integração Zero-Touch: O Hotspot 2.0 (IEEE 802.11u) e o Passpoint permitem que os dispositivos móveis detetem e se autentiquem em redes empresariais seguras de forma automática, sem ecrãs de boas-vindas de Captive Portal ou seleção manual de SSID.
  • Encriptação WPA3-Enterprise: Todas as transmissões de clientes em redes Passpoint são encriptadas utilizando protocolos 802.1X (EAP-TLS, EAP-TTLS, EAP-SIM) e WPA2/WPA3-Enterprise, eliminando a espionagem e a falsificação de pontos de acesso não autorizados.
  • Descoberta ANQP: O Access Network Query Protocol (ANQP) consulta as capacidades da rede, os identificadores do consórcio de roaming e as relações com os operadores de rede móvel antes de o dispositivo concluir a associação.
  • Descarregamento de Rede Móvel de Operadores: Os operadores de redes móveis descarregam automaticamente o tráfego móvel LTE e 5G congestionado para redes WiFi do local em ambientes de elevada densidade, como aeroportos, estádios e estações de trânsito.
  • Arquitetura Híbrida: Os locais combinam o Passpoint para visitas repetidas sem atrito com o Purple Captive Portal para a aceitação de marketing por parte de visitantes estreantes e captura de dados demográficos.

Historicamente, a integração em redes WiFi públicas tem apresentado um dilema fundamental entre segurança e conveniência. As redes de convidados tradicionais dependem de SSIDs abertos e não encriptados, combinados com captive portals baseados na web. Embora as páginas de entrada web permitam obter o consentimento de marketing, os inícios de sessão manuais no navegador criam fricção para o utilizador, aumentam as desistências de ligação e deixam as tramas de rádio não autenticadas vulneráveis à monitorização de pacotes e a ataques do tipo man-in-the-middle.

As arquiteturas Hotspot 2.0, WiFi CERTIFIED Passpoint e Next Generation Hotspot (NGH) resolvem este conflito. Ao uniformizar a descoberta de rede pré-associação e a autenticação 802.1X baseada em certificados, estas normas proporcionam um roaming semelhante ao da rede móvel, onde os dispositivos se ligam de forma segura e automática no instante em que entram na área de cobertura do sinal.

O que é o Hotspot 2.0, o Passpoint e o Next Generation Hotspot?

Embora sejam frequentemente utilizados como sinónimos, Hotspot 2.0, Passpoint e NGH referem-se a camadas distintas do ecossistema técnico:

technical técnico:

  • Hotspot 2.0 (IEEE 802.11u): A alteração ao protocolo sem fios de base publicada pelo IEEE. Define como os pontos de acesso transmitem metadados de rede e como os dispositivos cliente consultam as capacidades de rede a montante antes de estabelecerem uma associação de RF.
  • Passpoint (WiFi CERTIFIED Passpoint): O programa de testes de interoperabilidade e certificação gerido pela WiFi Alliance. O Passpoint padroniza o aprovisionamento de perfis, a autenticação SIM e a validação de certificados entre fabricantes de dispositivos (Apple iOS, Google Android, Windows) e fornecedores de pontos de acesso empresariais (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist).
  • Next Generation Hotspot (NGH): Uma iniciativa do setor desenvolvida pela Wireless Broadband Alliance (WBA) que define acordos de roaming comercial, estruturas de faturação de operadores e trocas de identidade federadas, servindo de base para arquiteturas globais OpenRoaming.

Como funciona o processo de ligação IEEE 802.11u e ANQP

Nas redes WiFi antigas, um dispositivo não consegue determinar se uma rede oferece acesso à internet ou se suporta as suas credenciais antes de se associar e solicitar uma atribuição DHCP. O Hotspot 2.0 resolve esta ineficiência utilizando o Access Network Query Protocol (ANQP) durante a pré-associação:

  1. Resposta de Beacon e Probe: Os pontos de acesso transmitem tramas beacon 802.11 contendo um Interworking Element (IE) que indica a capacidade Hotspot 2.0, a classificação do grupo do local e o tipo de acesso à rede.
  2. Troca de Consultas ANQP: Antes de se associar, o cliente envia tramas de pedido Generic Advertisement Service (GAS) para consultar o AP sobre Roaming Consortium Organization Identifiers (OIs), listas de domínios Network Access Identifier (NAI) e códigos de operador de rede móvel 3GPP.
  3. Correspondência de Perfis: O dispositivo faz corresponder as capacidades do AP com os perfis Passpoint instalados (instalados através de aplicações móveis, MDM empresarial ou perfis de cartões SIM).
  4. Autenticação 802.1X: Se for encontrada uma correspondência, o dispositivo associa-se e executa um handshake de autenticação EAP (EAP-TLS com certificados de cliente, EAP-TTLS com MSCHAPv2 ou EAP-SIM/AKA utilizando credenciais do cartão SIM).
  5. Túnel Encriptado: O servidor RADIUS valida as credenciais e estabelece chaves de encriptação dinâmicas individuais (CCMP/GCMP) através de WPA2 ou WPA3-Enterprise, garantindo a privacidade dos dados de ponta a ponta.

Comparação: Hotspot 2.0 / Passpoint vs Captive Portal vs OpenRoaming

Funcionalidade / Capacidade Captive Portal Tradicional Hotspot 2.0 / Passpoint WBA OpenRoaming
Experiência de Ligação Seleção manual de SSID + registo na página de entrada do browser Ligação automática em segundo plano sem intervenção (zero-touch) Roaming automático global federado sem intervenção (zero-touch)
Encriptação Over-the-Air Sem encriptação (Aberta) ou PSK Partilhada WPA2/WPA3-Enterprise (Chaves AES/GCMP dinâmicas individuais) WPA2/WPA3-Enterprise (802.1X EAP-TLS/TTLS)
Mecanismo de Integração (Onboarding) Formulário web / Início de sessão social / OTP por SMS Perfil de configuração Passpoint (.mobileconfig, OSU) ou SIM Federação de Provedores de Identidade (IDP) / SIM do operador / Perfil de aplicação
Descarregamento de Tráfego de Operador (Offload) Não suportado Suportado através de perfis 3GPP EAP-SIM/AKA Totalmente automatizado entre operadores globais aderentes
Captura de Dados de Marketing Alta (Formulários personalizados, caixas de seleção de consentimento, inquéritos) Baixa / Indireta (Telemetria RADIUS e análise de MAC) Atributos de ID federados e análise do local (venue analytics)
Compatibilidade de Hardware Universal (Todos os APs padrão) Requer APs certificados para IEEE 802.11u e Passpoint Requer Passpoint Release 2+ e conformidade com WBA

Arquitetura de segurança: por que razão o Passpoint elimina os ataques MITM

As redes WiFi públicas abertas padrão transmitem tramas de dados em texto limpo, permitindo a escuta clandestina através da captura passiva de pacotes. Os atacantes também podem implementar pontos de acesso "Evil Twin" com SSIDs idênticos para intercetar credenciais de início de sessão e transações financeiras.

O Passpoint elimina estas vulnerabilidades através de três mecanismos de segurança:

  • Validação de Certificado do Servidor: O cliente valida o certificado de identidade do servidor face a Autoridades de Certificação (CAs) de raiz fidedignas, prevenindo a representação fraudulenta de APs.
  • Autenticação Mútua: Os protocolos EAP empresariais garantem que tanto a rede como o cliente verificam as identidades antes de estabelecer o acesso à rede.
  • Encriptação Individual por Utilizador: As Chaves Transientes Par a Par (PTK) encriptam cada trama entre o cliente e o ponto de acesso, impedindo que outros dispositivos ligados no local intercetem o tráfego de rede.

Descarregamento de dados móveis e economia de locais de alta densidade

Locais de alta densidade, tais como aeroportos internacionais (como o Manchester Airports Group e o AGS Airports), estádios desportivos e interfaces de transporte, enfrentam um congestionamento grave na rede móvel. Os sinais macro de rede móvel em espaços interiores têm dificuldade em penetrar nos materiais de construção modernos, enquanto a cobertura de ondas milimétricas 5G permanece localizada.

O Passpoint permite que os operadores móveis descarreguem dados móveis para a infraestrutura de WiFi empresarial existente de forma transparente. Quando o subscritor de um operador entra no local, o seu smartphone identifica o Consortium OI do operador via ANQP e autentica-se automaticamente utilizando o cartão SIM do dispositivo. Isto reduz o congestionamento das antenas de telecomunicações, proporcionando aos passageiros dados de alta velocidade fiáveis.

Estratégia híbrida para locais: combinar o Passpoint com os Captive Portals da Purple

Embora o Passpoint proporcione uma conectividade sem atritos, as equipas de marketing e operações dos locais ainda necessitam de informações de clientes primárias, aceitações de marketing e dados demográficos dos visitantes. As empresas modernas implementam uma arquitetura híbrida:

  1. Visitantes de Primeira Vez: Ligam-se através de um Purple Captive Portal personalizado, completando o registo, selecionando preferências de comunicação e aceitando os termos do GDPR/CCPA.
  2. Aprovisionamento Passpoint: Após a conclusão do fluxo do captive portal, a plataforma Purple gera e instala um perfil de configuração Passpoint seguro no dispositivo do visitante.
  3. Visitas Subsequentes: Em todas as visitas de regresso a qualquer local da rede da marca, o dispositivo liga-se automaticamente através de Passpoint encriptado sem apresentar novamente páginas de boas-vindas.
  4. Telemetria e Analítica: O local recolhe dados abrangentes de tempo de permanência, frequência e movimento por zonas através do Purple WiFi Analytics, proporcionando simultaneamente uma experiência de visitante perfeita.

Configuração de fornecedores de pontos de acesso empresariais

O Passpoint e o Hotspot 2.0 podem ser ativados nas principais plataformas de hardware sem fios empresarial que suportam a norma IEEE 802.11u:

  • Cisco Meraki & Catalyst: Configure perfis Hotspot 2.0 no Dashboard ou Catalyst WLC, atribuindo domínios NAI, redes móveis 3GPP e endpoints de faturação RADIUS.
  • HPE Aruba Networking: Implemente configurações Passpoint através do Aruba Central ou AirWave, especificando Identificadores de Consórcio de Roaming e elementos ANQP de Nome do Local.
  • Ruckus Wireless: Ative o Hotspot 2.0 nos controladores SmartZone ou ZoneDirector com mapeamento automatizado de servidores de Registo Online (OSU).
  • Juniper Mist: Configure perfis WLAN Passpoint orientados por IA com autenticação RADIUS na nuvem e gestão de perfis com zero-toque.

Perguntas frequentes

O que é o Hotspot 2.0 e como funciona?

O Hotspot 2.0 (IEEE 802.11u) é um padrão sem fios que permite aos dispositivos móveis detetar, consultar e autenticar-se automaticamente em redes WiFi públicas e empresariais compatíveis, utilizando consultas ANQP de pré-associação sem intervenção do utilizador.

Qual é a diferença entre o Hotspot 2.0 e o Passpoint?

O Hotspot 2.0 é o padrão técnico subjacente desenvolvido pelo IEEE e pela WiFi Alliance, enquanto o Passpoint (WiFi CERTIFIED Passpoint) é o programa de certificação oficial que garante a interoperabilidade entre diferentes fabricantes para um roaming sem interrupções, encriptado e sem toque.

Como é que o Passpoint melhora a segurança do WiFi empresarial em comparação com os captive portals abertos?

Ao contrário dos captive portals abertos que transmitem tráfego não encriptado, o Passpoint encripta todas as transmissões dos clientes utilizando WPA2/WPA3-Enterprise (802.1X com EAP-TLS ou EAP-TTLS), eliminando a interceção de dados (eavesdropping) e os ataques de pontos de acesso falsos (rogue AP).

O que é o Next Generation Hotspot (NGH) e o OpenRoaming?

O Next Generation Hotspot (NGH) é uma iniciativa da Wireless Broadband Alliance que padroniza o desvio de tráfego móvel (cellular offload) e o roaming WiFi contínuo em interfaces de transporte globais, hotéis e recintos, constituindo a base das federações OpenRoaming modernas.

Os espaços podem implementar o Passpoint em conjunto com o marketing de captive portal?

Sim. As implementações híbridas utilizam o Hotspot 2.0/Passpoint para visitas de retorno instantâneas e sem fricção e para a integração de funcionários, enquanto direcionam as primeiras ligações de visitantes através de um captive portal de marca para recolha de dados e consentimento de marketing.

Perguntas frequentes

O que é o Hotspot 2.0, o Passpoint e o Next Generation Hotspot?

Embora sejam frequentemente utilizados como sinónimos, Hotspot 2.0, Passpoint e NGH referem-se a camadas distintas do ecossistema técnico: technical técnico: Hotspot 2.0 (IEEE 802.11u): A alteração ao protocolo sem fios de base publicada pelo IEEE. Define como os pontos de acesso transmitem metadados de rede e como os dispositivos cliente consultam as capacidades de rede a montante antes de estabelecerem uma associação de RF. Passpoint (WiFi CERTIFIED Passpoint): O programa de testes de interoperabilidade e certificação gerido pela WiFi Alliance. O Passpoint padroniza o aprovisionamento de perfis, a autenticação SIM e a validação de certificados entre fabricantes de dispositivos (Apple iOS, Google Android, Windows) e fornecedores de pontos de acesso empresariais (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist). Next Generation Hotspot (NGH): Uma iniciativa do setor desenvolvida pela Wireless Broadband Alliance (WBA) que define acordos de roaming comercial, estruturas de faturação de operadores e trocas de identidade federadas, servindo de base para arquiteturas globais OpenRoaming .

O que é o Hotspot 2.0 e como funciona?

O Hotspot 2.0 (IEEE 802.11u) é um padrão sem fios que permite aos dispositivos móveis detetar, consultar e autenticar-se automaticamente em redes WiFi públicas e empresariais compatíveis, utilizando consultas ANQP de pré-associação sem intervenção do utilizador.

Qual é a diferença entre o Hotspot 2.0 e o Passpoint?

O Hotspot 2.0 é o padrão técnico subjacente desenvolvido pelo IEEE e pela WiFi Alliance, enquanto o Passpoint (WiFi CERTIFIED Passpoint) é o programa de certificação oficial que garante a interoperabilidade entre diferentes fabricantes para um roaming sem interrupções, encriptado e sem toque.

Como é que o Passpoint melhora a segurança do WiFi empresarial em comparação com os captive portals abertos?

Ao contrário dos captive portals abertos que transmitem tráfego não encriptado, o Passpoint encripta todas as transmissões dos clientes utilizando WPA2/WPA3-Enterprise (802.1X com EAP-TLS ou EAP-TTLS), eliminando a interceção de dados (eavesdropping) e os ataques de pontos de acesso falsos (rogue AP).

O que é o Next Generation Hotspot (NGH) e o OpenRoaming?

O Next Generation Hotspot (NGH) é uma iniciativa da Wireless Broadband Alliance que padroniza o desvio de tráfego móvel (cellular offload) e o roaming WiFi contínuo em interfaces de transporte globais, hotéis e recintos, constituindo a base das federações OpenRoaming modernas.

Os espaços podem implementar o Passpoint em conjunto com o marketing de captive portal?

Sim. As implementações híbridas utilizam o Hotspot 2.0/Passpoint para visitas de retorno instantâneas e sem fricção e para a integração de funcionários, enquanto direcionam as primeiras ligações de visitantes através de um captive portal de marca para recolha de dados e consentimento de marketing.

Faça um benchmark da sua rede WiFi para colaboradores

Utilize a nossa avaliação gratuita para ver como a sua rede se compara com os níveis Bronze, Prata e Ouro da Purple - e obtenha um relatório personalizado que a sua equipa de TI pode utilizar para planear a próxima atualização.

Obtenha o benchmark de WiFi gratuito

Pronto para começar?

Agende uma demonstração com um dos nossos especialistas para ver como a Purple pode ajudá-lo a atingir os seus objetivos de negócio.

Fale com um especialista