Saltar para o conteúdo principal

Domine o tipo de segurança para WiFi: Escolha e implemente as proteções certas

Por Iain Jeffery
18 March 2026
10 min de leitura
Master the type of security for wifi: Choose and implement the right protections

Para qualquer empresa, o WPA3-Enterprise e a autenticação baseada em certificados representam o padrão de excelência para a segurança WiFi. Proteger a infraestrutura da sua rede sem fios exige a escolha do padrão de encriptação correto, a implementação de controlo de acesso baseado na identidade e a eliminação de palavras-passe partilhadas.

As redes sem fios transmitem dados através de ondas de rádio abertas, tornando a encriptação e a autenticação mútua essenciais. Sem controlos de segurança adequados, os cibercriminosos podem capturar dados de pacotes, dispositivos não autorizados podem aceder a servidores internos e os atacantes podem lançar explorações de man-in-the-middle.

A evolução dos protocolos de segurança WiFi

Os padrões de segurança WiFi têm evoluído continuamente para combater as crescentes ameaças cibernéticas. Compreender como os protocolos legados falharam ajuda os líderes de TI a desenhar arquiteturas sem fios modernas e de zero-trust.

Pense na segurança WiFi como a fechadura de uma porta. Evoluiu ao longo de duas décadas de um simples trinco de casa de banho para uma fechadura inteligente criptográfica moderna.

WEP: o trinco partido

O Wired Equivalent Privacy (WEP) foi a primeira tentativa de segurança WiFi, introduzido em 1999 juntamente com a norma IEEE 802.11b. O seu objetivo era tornar uma rede sem fios tão privada como uma ligação ethernet com fios. No entanto, o WEP dependia de pequenos Initialization Vectors (IVs) de 24 bits emparelhados com cifras de fluxo RC4, fazendo com que as chaves de encriptação se repetissem rapidamente.

Os atacantes decifraram rapidamente a chave de encriptação estática do WEP em poucos minutos utilizando software disponível gratuitamente. O WEP oferecia uma falsa sensação de segurança e está agora totalmente obsoleto. Implementar o WEP hoje em dia deixa o perímetro da sua rede totalmente desprotegido.

stream

WPA e WPA2: a fechadura padrão

A WiFi Alliance introduziu o WiFi Protected Access (WPA) em 2003 como uma solução temporária para as falhas do WEP. O WPA introduziu o Temporal Key Integrity Protocol (TKIP), que gerava dinamicamente novas chaves de 128 bits para cada pacote de dados.

O WPA2 surgiu em 2004, estabelecendo a referência de segurança por mais de uma década. Substituiu o TKIP pelo Advanced Encryption Standard (AES) a funcionar em Counter Mode Cipher Block Chaining Message Authentication Code Protocol (CCMP). O AES continua a ser um padrão de encriptação aprovado por governos. Durante anos, o WPA2-Personal serviu como uma fechadura fiável nas portas digitais.

No entanto, o WPA2 não estava imune a ataques. A vulnerabilidade Key Reinstallation Attack (KRACK), descoberta em 2017, revelou que o handshake de quatro vias do WPA2 podia ser manipulado para decifrar o tráfego sem fios. Esta vulnerabilidade destacou o risco de confiar numa única palavra-passe partilhada em ambientes comerciais.

Protocolo Cifra de encriptação Gestão de chaves Vulnerabilidades conhecidas Implementação recomendada
WEP RC4 (24-bit IV) Chave Estática Pré-Partilhada Reutilização de IV, recuperação de chave trivial Obsoleto. Nunca implementar.
WPA RC4 + TKIP Rotação de chaves por pacote Ataques TKIP MIC, ataques de dicionário de palavras-passe Descontinuado. Substituir imediatamente.
WPA2-Personal AES-CCMP (128-bit) WPA-PSK Partilhada KRACK, dicionário offline e ataques de força bruta Linha de base legado; migrar para WPA3.
WPA3-Personal AES-GCMP (128/256-bit) SAE (Dragonfly handshake) Protegido contra quebra offline Padrão para casa e pequenos escritórios.
WPA3-Enterprise AES-GCMP (modo de 192 bits) 802.1X EAP-TLS / RADIUS Sem falhas de arquitetura graves Padrão de excelência para redes empresariais.

WPA3: a fechadura inteligente moderna

Lançado em 2018, o WPA3 resolve as fraquezas fundamentais do WPA2. Torna a segurança sem fios mais forte e simples, tanto para configurações de consumo como para implementações comerciais em grande escala. O WPA3 substitui os mecanismos de troca de chaves vulneráveis por handshakes criptográficos robustos.

WPA3: o seu novo padrão de segurança mínimo

O WPA3 é o requisito base para a segurança WiFi empresarial. Corrige vulnerabilidades de longa data e introduz proteções essenciais para dados corporativos, acesso de funcionários e tráfego de visitantes.

Defesas mais fortes contra ataques de palavra-passe

No WPA2-Personal, os atacantes podiam capturar o handshake de autenticação inicial de quatro vias entre um portátil e um ponto de acesso. O atacante podia então processar estes dados capturados em modo offline e executar ataques de dicionário, testando milhões de combinações de frases-passe por segundo sem interagir com a rede.

O WPA3 elimina esta vulnerabilidade utilizando a Simultaneous Authentication of Equals (SAE), baseada na troca de chaves Dragonfly. A SAE impõe um mecanismo de prova de conhecimento zero durante a ligação. Mesmo que um atacante capture o tráfego do handshake, as chaves de sessão não podem ser calculadas offline. Isto torna os ataques de dicionário por força bruta ineficazes.

Garantir a segurança de redes WiFi de convidados públicas e abertas

Historicamente, as redes WiFi públicas de convidados funcionavam sem encriptação. Os dados transmitidos através de redes abertas não eram encriptados, expondo os visitantes a packet sniffing e a ataques man-in-the-middle.

O WPA3 resolve esta questão com o Enhanced Open, utilizando Opportunistic Wireless Encryption (OWE) com base no RFC 8110. O OWE estabelece automaticamente trocas de chaves Diffie-Hellman únicas e não autenticadas entre cada dispositivo cliente e o ponto de acesso. Os convidados obtêm encriptação de sessão individual sem necessitarem de uma palavra-passe complexa no momento da ligação.

Isto proporciona benefícios de privacidade essenciais em locais comerciais:

  • Cafés e Restaurantes: Encripta o tráfego dos clientes durante a navegação, encomendas móveis e interação social.
  • Hotéis e Hotelaria: Protege as credenciais e as atividades de pagamento dos hóspedes sem atrito. Combine com um Captive Portal personalizado para oferecer um onboarding seguro e integrado.
  • Centros Comerciais: Garante a segurança das ligações dos clientes enquanto permite aos operadores dos espaços recolher dados primários em conformidade.

Proteger a sua rede contra a interrupção de tramas de gestão

O WPA3 exige Protected Management Frames (PMF) ao abrigo da norma IEEE 802.11w. As tramas de gestão controlam as operações de rede, incluindo pedidos de associação, autenticação e desassociação. Em redes antigas não encriptadas, os atacantes forjavam facilmente pacotes de "desautenticação" falsos para desligar os dispositivos da rede.

O PMF assina criptograficamente as tramas de gestão, bloqueando desligamentos falsificados e a personificação de pontos de acesso não autorizados. Isto melhora o tempo de atividade da rede e estabiliza as ligações sem fios.

Escolher entre segurança personal e enterprise

Ao configurar a infraestrutura sem fios, os gestores de TI devem escolher entre os modos de segurança Personal e Enterprise. Esta escolha dita como as credenciais dos utilizadores são geridas e autenticadas.

Os limites de uma única palavra-passe partilhada

Depender de uma única Pre-Shared Key (PSK) num ambiente comercial cria graves vulnerabilidades operacionais e de segurança:

  1. Fuga de Credenciais: Assim que um colaborador ou prestador de serviços conhece a palavra-passe do WiFi da empresa, pode partilhá-la com dispositivos não autorizados ou terceiros.
  2. Dores de Cabeça no Offboarding: Quando um colaborador deixa a organização, os administradores de TI têm de reconfigurar todos os pontos de acesso e todos os dispositivos corporativos para revogar o acesso. Na prática, as palavras-passe partilhadas raramente são alteradas, deixando os antigos funcionários com acesso persistente.
  3. Responsabilidade Zero: As redes PSK não conseguem atribuir a atividade de rede a utilizadores específicos, o que complica as auditorias forenses durante incidentes de segurança.
  4. Desencriptação de Pacotes Partilhados: Qualquer pessoa que conheça a PSK partilhada pode capturar e desencriptar o tráfego sem fios de utilizadores adjacentes no mesmo segmento de rede.

WPA3-Enterprise e autenticação sem palavra-passe 802.1X

Para eliminar as vulnerabilidades de palavras-passe partilhadas, as redes empresariais implementam o WPA3-Enterprise com autenticação IEEE 802.1X. Em vez de depender de uma chave estática, o 802.1X valida cada utilizador ou dispositivo em relação a um servidor RADIUS centralizado e a um fornecedor de identidade na nuvem.

O padrão de excelência para redes corporativas é o EAP-TLS (Extensible Authentication Protocol - Transport Layer Security). O EAP-TLS utiliza certificados digitais X.509 emitidos para portáteis geridos e dispositivos móveis. Os dispositivos autenticam-se automaticamente em segundo plano, sem necessidade de palavras-passe do utilizador.

A integração da autenticação 802.1X com diretórios centrais como o Microsoft Entra ID, Okta ou Google Workspace oferece um controlo de acesso simplificado: quando o acesso de um funcionário é desativado no seu fornecedor de identidade, o seu acesso WiFi termina instantaneamente em todas as localizações.

Perguntas frequentes sobre protocolos de segurança WiFi

Respostas técnicas diretas a perguntas comuns sobre encriptação sem fios, autenticação 802.1X e atualizações para WPA3.

Qual é a principal diferença entre o WPA2-Personal e o WPA2-Enterprise?

O WPA2-Personal utiliza uma única Pre-Shared Key (PSK) para todos os dispositivos ligados. O WPA2-Enterprise utiliza a autenticação IEEE 802.1X para verificar cada utilizador ou dispositivo individualmente em relação a um servidor RADIUS e a um diretório central (como o Microsoft Entra ID ou Okta), gerando chaves de encriptação únicas para cada sessão.

Como é que o WPA3 SAE impede ataques de dicionário offline?

O WPA3 Simultaneous Authentication of Equals (SAE) utiliza um handshake criptográfico de conhecimento zero (Dragonfly) que exige uma interação ativa com o ponto de acesso para cada tentativa de adivinhação de palavra-passe. Os atacantes não conseguem capturar um handshake passivo para tentar a quebra de dicionário em modo offline.

O que é o Opportunistic Wireless Encryption (OWE) no WiFi de convidados?

O Opportunistic Wireless Encryption (OWE), também conhecido como Enhanced Open, encripta o tráfego sem fios em redes públicas de convidados sem exigir que os utilizadores introduzam uma palavra-passe. Proporciona privacidade de sessão individual em locais públicos, como hotéis, cafés e lojas de retalho.

Porque é que o WEP está completamente obsoleto e inseguro?

O WEP utiliza Vetores de Inicialização fracos de 24 bits e chaves de encriptação estáticas RC4 que se repetem frequentemente sob tráfego de rede normal. As ferramentas modernas conseguem reconstruir a chave mestre WEP em poucos minutos, recolhendo um pequeno número de pacotes sem fios.

Como é que o 802.1X EAP-TLS elimina as palavras-passe para o WiFi dos funcionários?

O EAP-TLS instala certificados digitais X.509 únicos nos dispositivos corporativos. Ao ligar ao SSID corporativo, o dispositivo e o servidor RADIUS realizam uma verificação criptográfica mútua, concedendo o acesso de forma automática, sem exigir que os funcionários introduzam ou giram palavras-passe.


Proteja os seus espaços físicos com a plataforma WiFi da Purple

Quer esteja a implementar autenticação de funcionários 802.1X sem palavra-passe, iPSK multi-tenant isolado para residentes ou portais Captive Portal de WiFi de convidados com a sua marca, a Purple transforma os seus pontos de acesso existentes num serviço seguro e gerido na nuvem.

Perguntas frequentes

Qual é a principal diferença entre o WPA2-Personal e o WPA2-Enterprise?

O WPA2-Personal utiliza uma única Pre-Shared Key (PSK) para todos os dispositivos ligados. O WPA2-Enterprise utiliza a autenticação IEEE 802.1X para verificar cada utilizador ou dispositivo individualmente em relação a um servidor RADIUS e a um diretório central (como o Microsoft Entra ID ou Okta), gerando chaves de encriptação únicas para cada sessão.

Como é que o WPA3 SAE impede ataques de dicionário offline?

O WPA3 Simultaneous Authentication of Equals (SAE) utiliza um handshake criptográfico de conhecimento zero (Dragonfly) que exige uma interação ativa com o ponto de acesso para cada tentativa de adivinhação de palavra-passe. Os atacantes não conseguem capturar um handshake passivo para tentar a quebra de dicionário em modo offline.

O que é o Opportunistic Wireless Encryption (OWE) no WiFi de convidados?

O Opportunistic Wireless Encryption (OWE), também conhecido como Enhanced Open, encripta o tráfego sem fios em redes públicas de convidados sem exigir que os utilizadores introduzam uma palavra-passe. Proporciona privacidade de sessão individual em locais públicos, como hotéis, cafés e lojas de retalho.

Porque é que o WEP está completamente obsoleto e inseguro?

O WEP utiliza Vetores de Inicialização fracos de 24 bits e chaves de encriptação estáticas RC4 que se repetem frequentemente sob tráfego de rede normal. As ferramentas modernas conseguem reconstruir a chave mestre WEP em poucos minutos, recolhendo um pequeno número de pacotes sem fios.

Como é que o 802.1X EAP-TLS elimina as palavras-passe para o WiFi dos funcionários?

O EAP-TLS instala certificados digitais X.509 únicos nos dispositivos corporativos. Ao ligar ao SSID corporativo, o dispositivo e o servidor RADIUS realizam uma verificação criptográfica mútua, concedendo o acesso de forma automática, sem exigir que os funcionários introduzam ou giram palavras-passe.

Pronto para começar?

Agende uma demonstração com um dos nossos especialistas para ver como a Purple pode ajudá-lo a atingir os seus objetivos de negócio.

Fale com um especialista