Um Guia de Administrador de Rede para Configurar a Autenticação RADIUS para WiFi de Convidados
Uma referência técnica abrangente para administradores de rede sobre a implementação de autenticação RADIUS para WiFi de convidados. Aborda a arquitetura, etapas de configuração independentes de fornecedor, boas práticas de segurança e resolução de problemas comuns de implementação.
Ouça este guia
Ver transcrição do podcast
- Sumário Executivo
- Análise Técnica Detalhada
- A Sobreposição Cloud RADIUS
- Guia de Implementação
- 1. Segmentação de Rede e Configuração de SSID
- 2. Configuração do Servidor RADIUS
- 3. Walled Garden (Lista Branca de Domínios)
- 4. Intervalo de Accounting
- Melhores Práticas
- Resolução de Problemas e Mitigação de Riscos
- ROI e Impacto no Negócio

Sumário Executivo
Fornecer acesso à internet seguro, em conformidade e fiável aos visitantes é um requisito operacional essencial para os espaços modernos. No entanto, a implementação de redes abertas expõe as organizações a riscos significativos, enquanto o 802.1X de nível empresarial é impraticável para dispositivos pessoais não geridos. A solução é a autenticação RADIUS emparelhada com um captive portal.
Este guia detalha a arquitetura técnica, os requisitos de configuração e as melhores práticas para implementar a autenticação RADIUS em redes de convidados. Ao encaminhar o tráfego de autenticação e faturação (accounting) através de um servidor RADIUS cloud-native, as equipas de TI podem impor políticas de acesso, isolar o tráfego de convidados e manter um registo de auditoria completo sem gerir infraestruturas locais. A Purple opera esta arquitetura em mais de 80.000 espaços, processando 440 milhões de inícios de sessão em 2024. Este documento fornece o modelo para configurar o hardware Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet para utilizar as Redes Baseadas em Identidade da Purple.
Análise Técnica Detalhada
O RADIUS (Remote Authentication Dial-In User Service) é um protocolo cliente-servidor que fornece gestão centralizada de Autenticação, Autorização e Faturação (AAA - Authentication, Authorisation, and Accounting) para utilizadores que se ligam e utilizam um serviço de rede.
Num contexto de WiFi de convidados, o dispositivo do visitante não se consegue autenticar nativamente no servidor RADIUS através de certificados (EAP-TLS) como fazem os dispositivos corporativos. Em vez disso, o ponto de acesso WiFi funciona como o Network Access Server (NAS) e o cliente RADIUS. Quando um visitante se liga ao SSID aberto, o ponto de acesso intercepta o seu tráfego HTTP e redireciona-o para um captive portal externo.
Assim que o visitante conclui o fluxo de autenticação no captive portal - seja através de um formulário, início de sessão social ou autenticação única (single sign-on) - o portal comunica com o servidor RADIUS. O servidor RADIUS envia então uma mensagem Access-Accept de volta para o ponto de acesso através da porta UDP 1812, contendo atributos de autorização como limites de tempo de sessão ou limites de largura de banda. O ponto de acesso concede então acesso à rede e começa a enviar atualizações de faturação (accounting) através da porta UDP 1813 para monitorizar a sessão.

A Sobreposição Cloud RADIUS
Gerir uma infraestrutura RADIUS local exige hardware significativo, manutenção e planeamento de redundância. A Purple fornece uma sobreposição cloud RADIUS independente de hardware. Isto significa que os servidores de autenticação e faturação (accounting) são totalmente geridos na nuvem, oferecendo um tempo de atividade de 99.999% e escalabilidade automática.

Ao utilizar uma sobreposição na nuvem, as equipas de TI podem padronizar as políticas de acesso em múltiplos locais e fornecedores de hardware a partir de um único painel de controlo, integrando-se perfeitamente com as implementações de Guest WiFi existentes.
Guia de Implementação
A implementação da autenticação RADIUS requer a configuração tanto da infraestrutura sem fios como da plataforma de autenticação. Os passos seguintes descrevem o processo independente de fornecedor, com exemplos específicos para hardware comum.
1. Segmentação de Rede e Configuração de SSID
O tráfego de convidados deve ser isolado das redes corporativas. Crie uma VLAN dedicada para o acesso de convidados. Configure o SSID com segurança aberta (sem palavra-passe WPA2/WPA3) mas ative o Captive Portal ou o redirecionamento de página web (WPR).
2. Configuração do Servidor RADIUS
Deve configurar o ponto de acesso para comunicar com os servidores RADIUS primário e secundário. Isto requer três componentes:
- IP ou Nome de Host do Servidor: O endereço do servidor RADIUS.
- Portas de Autenticação e Accounting: As portas padrão são a 1812 para autenticação e a 1813 para accounting.
- Segredo Partilhado: Uma chave criptográfica utilizada para verificar as comunicações entre o ponto de acesso e o servidor RADIUS.
Por exemplo, num dispositivo Pepwave MAX Series, configura o servidor de autenticação nas definições do Captive Portal, especificando o IP, a porta 1812 e o segredo partilhado. Repete este procedimento para o servidor de accounting na porta 1813.
3. Walled Garden (Lista Branca de Domínios)
Antes da autenticação, o dispositivo do visitante deve ser capaz de carregar o Captive Portal e quaisquer fornecedores de identidade associados (como o Google ou o Microsoft Entra ID). Deve configurar um walled garden ou lista branca de domínios no ponto de acesso. Se esta configuração estiver incompleta, o Captive Portal não irá carregar. A Purple mantém uma lista canónica dos domínios necessários para a sua plataforma.
4. Intervalo de Accounting
O intervalo de accounting dita a frequência com que o ponto de acesso envia atualizações de sessão para o servidor RADIUS. Um padrão comum é 300 segundos (5 minutos). Definir este valor demasiado baixo cria tráfego desnecessário; defini-lo demasiado alto reduz a precisão do seu WiFi Analytics .
Melhores Práticas
- Configure Sempre Servidores Secundários: A infraestrutura RADIUS deve ser altamente disponível. Configure sempre o IP secundário do RADIUS fornecido pela Purple. Se o servidor primário estiver inacessível, o ponto de acesso fará a transição automática.
- Utilize Segredos Partilhados Fortes: Trate o segredo partilhado do RADIUS como uma palavra-passe crítica. Gere uma cadeia de caracteres longa e aleatória e nunca a reutilize em diferentes locais ou plataformas. ou plataformas.
- Valide a Whitelist: A causa mais comum de falhas no Captive Portal é uma whitelist de domínios incompleta. Teste sempre o fluxo de início de sessão num dispositivo limpo antes de implementar em produção.
- Isole o Tráfego: As VLAN de convidados devem ser estritamente isoladas. Utilize regras de firewall para impedir qualquer encaminhamento entre a VLAN de convidados e as redes operacionais. Este é um requisito rigoroso para a conformidade PCI-DSS em ambientes de retalho e hotelaria.
Resolução de Problemas e Mitigação de Riscos
Quando uma implementação RADIUS falha, os sintomas são habitualmente idênticos do ponto de vista do visitante: não conseguem ligar-se à internet. Os administradores de rede devem isolar o ponto de falha.
Sintoma: O Captive Portal não carrega.
- Causa: Falha de resolução de DNS ou walled garden incompleto.
- Resolução: Verifique se a whitelist de domínios do ponto de acesso inclui todos os URL necessários. Confirme se o dispositivo do cliente está a receber um endereço IP e um servidor DNS válidos via DHCP.
Sintoma: O portal carrega, mas a autenticação falha (Access-Reject).
- Causa: Incompatibilidade do segredo partilhado ou configuração incorreta do NAS ID.
- Resolução: Verifique se o segredo partilhado configurado no ponto de acesso corresponde exatamente ao segredo no servidor RADIUS. Certifique-se de que o endereço MAC do ponto de acesso ou o NAS ID está corretamente registado na plataforma de autenticação.
Sintoma: As sessões desligam-se inesperadamente.
- Causa: Falhas de accounting ou limites de tempo de inatividade rigorosos.
- Resolução: Verifique se a porta UDP 1813 de saída está aberta. Verifique as definições de limite de tempo de inatividade no ponto de acesso; alguns dispositivos móveis suspendem agressivamente os seus rádios WiFi, acionando uma desconexão por inatividade.
ROI e Impacto no Negócio
A implementação da autenticação RADIUS transforma o WiFi de convidados de um centro de custos e risco de segurança num ativo gerido e em conformidade.
Para as equipas de TI, o impacto imediato é a redução dos pedidos de suporte e a eliminação da gestão de palavras-passe partilhadas. Ao mudarem para um modelo de RADIUS na nuvem, as organizações evitam o CapEx de servidores locais e o OpEx da sua manutenção.
Para a empresa em geral, esta arquitetura fornece a base para a recolha segura de dados. Ao exigir uma opção de consentimento consciente através do Captive Portal, os espaços constroem bases de dados primárias em conformidade com o GDPR. Nos setores da Hotelaria e do Retalho , estes dados impulsionam programas de fidelização e o envolvimento personalizado, atribuindo diretamente receitas à infraestrutura de rede.
Ouça o resumo do nosso consultor sénior sobre este tema abaixo:
Definições Principais
RADIUS
Remote Authentication Dial-In User Service. Um protocolo de rede que fornece gestão centralizada de autenticação, autorização e faturação (accounting).
Utilizado para proteger o acesso à rede, verificando as credenciais num banco de dados central antes de atribuir um endereço IP a um dispositivo ou encaminhar o seu tráfego.
Captive Portal
Uma página web que um utilizador de uma rede de acesso público é obrigado a visualizar e com a qual deve interagir antes de lhe ser concedido acesso.
A interface principal para o WiFi de convidados, utilizada para recolher consentimento, apresentar termos e recolher dados primários.
NAS (Network Access Server)
Um gateway que controla o acesso a uma rede. Num ambiente sem fios, o ponto de acesso WiFi ou controlador atua como o NAS.
O NAS atua como o cliente RADIUS, encaminhando os pedidos de autenticação do dispositivo do visitante para o servidor RADIUS.
Shared Secret
Uma chave criptográfica conhecida apenas pelo cliente RADIUS (ponto de acesso) e pelo servidor RADIUS.
Utilizado para verificar se os pacotes RADIUS têm origem numa fonte fidedigna e para encriptar as palavras-passe dentro dos pacotes.
Accounting Interval
A frequência com que o ponto de acesso envia atualizações de sessão intermédias para o servidor RADIUS.
Crítico para relatórios precisos em plataformas de analítica. Um intervalo padrão é de 300 segundos.
Walled Garden
Um ambiente limitado que controla o acesso do utilizador ao conteúdo da web antes de este estar totalmente autenticado.
Implementado através de uma lista de domínios permitidos no ponto de acesso, permitindo que o dispositivo carregue o Captive Portal e os fornecedores de identidade.
VLAN
Virtual Local Area Network. Uma sub-rede lógica que agrupa um conjunto de dispositivos, isolando o seu tráfego.
Essencial para a segurança; o tráfego de WiFi de convidados deve ser atribuído a uma VLAN dedicada, separada dos dados corporativos.
Identity-Based Networks
Uma arquitetura de rede onde as políticas de acesso são aplicadas dinamicamente com base na identidade autenticada do utilizador ou dispositivo.
Permite que as equipas de TI apliquem regras diferentes para funcionários, convidados e dispositivos IoT na mesma infraestrutura física.
Exemplos Práticos
Um hotel de 200 quartos precisa de implementar WiFi de convidados seguro em 50 pontos de acesso Avaya. É necessário que os utilizadores se autentiquem através de um portal de marca e que os dados de sessão sejam monitorizados para conformidade. Como deve o administrador de rede configurar as definições de RADIUS?
O administrador deve configurar os APs da Avaya para utilizar um servidor RADIUS externo. Primeiro, navegue para Security > External Radius. Defina o Called-Station-Id Attribute Format como "UC-hyphenated" e ative o Accounting com um intervalo de 300 segundos. Em seguida, crie um SSID de "WiFi de Convidados" com encriptação aberta e ative o Web Page Redirection (WPR). Defina o Landing Page URL para o portal Purple e configure o Authentication Service com os IPs RADIUS principal e secundário da Purple na porta 1812, e accounting na porta 1813, utilizando o segredo partilhado fornecido. Finalmente, preencha a WPR Whitelist com os domínios necessários.
Uma cadeia de lojas de retalho está a lançar WiFi de convidados utilizando routers Pepwave MAX. Durante os testes, a página splash do Captive Portal não carrega em dispositivos iOS, apresentando em vez disso um ecrã em branco. Qual é a causa provável e a resolução?
A causa provável é uma configuração incompleta de Allowed Networks (lista de domínios permitidos). O administrador deve iniciar sessão na interface web local da Pepwave ou no painel do InControl2, navegar para as definições do Captive Portal e verificar a lista de "Allowed Domains / IPs". Deve garantir que todos os domínios necessários para o Captive Portal, endpoints de autenticação e quaisquer fornecedores de login social (por exemplo, Apple, Google) estão explicitamente listados.
Perguntas de Prática
Q1. Está a implementar WiFi de convidados num grande estádio. Configurou o servidor RADIUS primário, mas o gestor de projeto pergunta se a configuração do servidor secundário pode ser ignorada para poupar tempo. Como responde?
Dica: Considere o impacto de um ponto único de falha num ambiente de alta densidade.
Ver resposta modelo
Deve configurar o servidor secundário. O RADIUS é o guardião do acesso à rede. Se o servidor primário sofrer uma interrupção ou um problema de encaminhamento de rede, todos os novos pedidos de autenticação irão falhar, resultando numa perda total de acesso ao WiFi de convidados. A configuração do servidor secundário fornece redundância automática e garante uma elevada disponibilidade.
Q2. Um local reporta que as sessões de WiFi de convidados estão a desligar-se exatamente 60 minutos após o início de sessão dos utilizadores, apesar de a plataforma Purple estar configurada para sessões de 24 horas. Onde deve investigar?
Dica: Pense em qual o componente que realmente executa a terminação da sessão.
Ver resposta modelo
Deve investigar a configuração do hardware local. O ponto de acesso ou controlador (o NAS) é quem, em última análise, aplica os limites de sessão. Neste caso, o hardware provavelmente tem um "Session Timeout" ou "Access Quota" local definido rigidamente para 60 minutos, o que se sobrepõe aos atributos RADIUS enviados pela Purple. Por exemplo, num dispositivo Pepwave, a definição "Access Quota" deve ser ajustada.
Q3. Está a analisar uma proposta de arquitetura de rede para uma cadeia de retalho. O design mostra o tráfego de WiFi de convidados e os terminais de Ponto de Venda (POS) a funcionar na mesma sub-rede. Qual é a sua recomendação?
Dica: Considere os padrões de segurança e os requisitos de conformidade para processamento de pagamentos.
Ver resposta modelo
O design deve ser rejeitado. O tráfego de convidados deve ser estritamente isolado das redes operacionais, especialmente daquelas que processam pagamentos. O WiFi de convidados deve ser atribuído a uma VLAN dedicada com regras de firewall que impeçam o encaminhamento para a sub-rede de POS. Não o fazer viola a conformidade com o PCI DSS e introduz graves riscos de segurança.
Continue a ler esta série
Configuring RADIUS Authentication for Guest and Staff WiFi Networks
Este guia de referência técnica descreve a arquitetura, configuração e implementação de autenticação RADIUS para redes WiFi empresariais de convidados e funcionários. Fornece aos arquitetos de rede e gestores de TI os protocolos exatos, normas de segurança e metodologias de resolução de problemas necessários para construir sistemas de controlo de acesso sem fios seguros e escaláveis.
Passpoint e OpenRoaming: Guia Completo
Este guia de referência técnica fornece uma análise abrangente das frameworks Passpoint (Hotspot 2.0) e WBA OpenRoaming em redes WiFi corporativas. Detalha os protocolos de autenticação subjacentes, componentes de arquitetura e estratégias de implementação necessárias para estabelecer uma conectividade de convidados segura e sem atritos. Os arquitetos de rede e líderes de TI aprenderão a desenhar, implementar e resolver problemas destes padrões para eliminar as barreiras de início de sessão manual, mantendo simultaneamente uma segurança de nível empresarial.
Como Implementar SCEP para Integração Segura de BYOD e Redes no Ensino Superior
Este guia técnico fornece aos arquitetos de rede e gestores de TI um plano neutro em termos de fornecedor para implementar a emissão de certificados baseada em SCEP para proteger as redes dos campus do ensino superior. Detalha como migrar de PEAP baseado em palavra-passe para 802.1X EAP-TLS, automatizar a integração de BYOD e impor uma segmentação robusta de VLAN.