Saltar para o conteúdo principal

Alternativas ao Portnox: Cloud RADIUS sem a totalidade do NAC

Poderá decidir se o seu parque tecnológico precisa de NAC completo ou apenas de cloud RADIUS para WiFi, utilizando um teste de três perguntas. Poderá então comparar o Portnox, Purple, SecureW2 e JumpCloud em termos de aplicação de políticas em redes cabeadas, verificação de postura, certificados, acesso de convidados e custos de funcionamento a três anos, e planear um projeto piloto local por local.

Por Iain JewittPublicado
📖 13 min de leitura3,871 palavras3 exemplos práticos12 definições principais

Parte da nossa série principal: Guia de Segurança de WiFi Corporativa →

Para organizações que procuram alternativas ao Portnox para proteger o WiFi sem um controlo total de acessos à rede, o RADIUS na cloud utilizando a norma IEEE 802.1X é a resposta. Plataformas como a Purple integram-se com o Microsoft Entra ID para autenticar utilizadores em mais de 80.000 locais, eliminando verificações de postura complexas e mantendo o acesso seguro de funcionários e convidados.

Precisa de um NAC completo ou apenas de RADIUS na cloud para WiFi?

Comece pela tarefa a realizar, não pelo fornecedor. Duas camadas costumam ser agrupadas nas conversas de vendas, mas resolvem problemas diferentes.

O que o RADIUS na cloud faz

O RADIUS, definido na norma IETF RFC 2865, é o protocolo que os seus pontos de acesso utilizam para perguntar se um dispositivo se pode associar. O IEEE 802.1X é a norma de controlo de acessos baseada em portas que transporta esse pedido. Funciona entre o dispositivo, o ponto de acesso ou switch, e o servidor RADIUS. O RADIUS na cloud aloja esse servidor como um serviço SaaS, pelo que não necessita de manter nenhum equipamento físico no local.

Um serviço RADIUS na cloud verifica uma identidade no seu diretório e devolve uma decisão. Também pode devolver uma VLAN, um segmento de rede lógico separado, para que funcionários, convidados e dispositivos permaneçam isolados. Isso cobre a maioria das necessidades de autenticação WiFi.

O que o NAC adiciona por cima

Uma plataforma NAC faz mais do que apenas dizer sim ou não. Descobre dispositivos em ligações com fios, sem fios e VPN. Avalia a postura, o que significa verificar se um dispositivo cumpre os seus requisitos mínimos de segurança antes de se ligar. Em seguida, coloca em quarentena ou corrige os dispositivos que falhem. O Portnox Cloud agrupa isto com o seu próprio serviço RADIUS na cloud, de acordo com a documentação do produto da Portnox.

O teste das três perguntas

Três perguntas separam os dois requisitos:

  1. Precisa de impedir que dispositivos desconhecidos se liguem a portas físicas de switches com fios?
  2. Precisa de verificar o nível de atualizações, antivírus ou encriptação de disco de um portátil antes de este se ligar?
  3. Um auditor ou seguradora exige uma política de acesso única para redes com fios, sem fios e VPN?

Se responder não a todas as três, precisa de RADIUS na cloud. Se responder sim às duas primeiras, o NAC justifica o seu custo. Se a sua infraestrutura com fios consiste em caixas registadoras fixas, impressoras e pontos de acesso em salas de comunicações trancadas, a pergunta um resolve-se por si própria.

Onde o Portnox, a Purple, a SecureW2 e a JumpCloud realmente diferem

Todos os quatro autenticam dispositivos utilizando 802.1X e RADIUS. As diferenças residem no que envolve esse núcleo: aplicação de políticas em redes com fios, verificações de postura, certificados e acesso de convidados.

Portnox Purple SecureW2 JumpCloud
Categoria principal NAC nativo na cloud com RADIUS na cloud integrado Plataforma de WiFi para convidados e funcionários com RADIUS na cloud RADIUS na cloud e PKI gerida Plataforma de gestão de diretório e dispositivos com RADIUS na cloud
Controlo de portas com fios 802.1X Sim, uma funcionalidade principal Não, focado em WiFi Sim, com e sem fios Documentado para WiFi e VPN
Verificações de postura do endpoint Sim, avaliação de risco baseada em agente Não Consultas de políticas no fornecedor de identidade e MDM Sem motor de postura dedicado
Captive Portal de convidados e dados primários Não é o foco do produto Sim, com opt-ins de escolha consciente e WiFi analytics Não é o foco do produto Não é o foco do produto
Métodos de WiFi para funcionários 802.1X, desvio de autenticação MAC 802.1X, iPSK, SecurePass Certificados EAP-TLS, PEAP 802.1X contra credenciais de diretório ou certificados
Fornecedores de identidade Microsoft Entra ID, Okta, Google Workspace Microsoft Entra ID, Okta, Google Workspace Microsoft Entra ID, Okta, Google Workspace Diretório JumpCloud, sincronizado a partir do Microsoft Entra ID ou Google Workspace
Hardware Qualquer comutador ou ponto de acesso compatível com 802.1X Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, Fortinet Qualquer comutador ou ponto de acesso compatível com 802.1X Qualquer ponto de acesso compatível com 802.1X
Melhor adequação Ambientes mistos com fios e sem fios com computadores portáteis geridos Locais que operam WiFi de convidados e funcionários em conjunto Equipas de TI que padronizam a utilização de certificados Organizações que já utilizam o JumpCloud como o seu diretório

Alguns termos precisam de ser definidos. O EAP-TLS, especificado no RFC 5216, autentica um dispositivo com um certificado digital em vez de uma palavra-passe. O PEAP envolve uma troca de nome de utilizador e palavra-passe dentro de um túnel encriptado. O iPSK, ou chave pré-partilhada de identidade, fornece a cada pessoa ou dispositivo a sua própria chave WiFi num único nome de rede. O desvio de autenticação MAC, ou MAB, admite dispositivos que não conseguem executar o 802.1X com base no seu endereço de hardware. A infraestrutura de chaves públicas, ou PKI, é o sistema que emite e revoga esses certificados.

Quando é que a Portnox é a escolha certa?

A Portnox ganha o seu espaço quando o controlo de acessos tem de ir além do WiFi. A sua documentação abrange o controlo de acessos com fios, sem fios e VPN, bem como a avaliação de risco do endpoint. Também abrange o TACACS+, o protocolo que controla os inícios de sessão de administradores em comutadores e routers. Se precisa de tudo isso a partir de uma única consola, faz sentido optar por um pacote.

Onde a Portnox se destaca

  • Aplicação em portas com fios. Um computador portátil desconhecido ligado a uma porta de uma sala de reuniões é bloqueado ou colocado em quarentena.
  • Postura antes do acesso. Os computadores portáteis geridos têm de passar nas verificações de integridade antes de acederem a sistemas confidenciais.
  • Um único plano de políticas. As regras de ligação com fios, sem fios e VPN residem num único local, o que simplifica a evidência de auditoria.
  • Administração de dispositivos. O TACACS+ rege quem pode alterar as configurações de comutadores e routers.

Os ambientes de saúde e do setor público encaixam frequentemente neste perfil. As redes clínicas e de escritório misturam computadores portáteis geridos, secretárias com ligação por cabo e acessos remotos. Veja como a Purple aborda os locais de Saúde, onde o WiFi para doentes e visitantes ainda convive ao lado das redes clínicas.

Onde a Portnox vai além do necessário para o WiFi de recintos

Se o seu problema é a integração de WiFi, um pacote NAC traz custos que não vai rentabilizar. Os agentes de postura precisam de ser implementados e mantidos em cada dispositivo gerido. A aplicação com fios necessita de configuração de comutadores em cada local. Nada disso melhora o início de sessão de convidados num hotel, loja ou estádio. A Portnox também não se posiciona como uma plataforma de guest WiFi. Se precisar de um captive portal, consentimento de marketing e dados de visitas, terá de comprar um segundo produto. Um captive portal é a página web que um visitante vê antes de lhe ser concedido acesso ao WiFi.

Cenário prático: um município regional

Situação. Um município geria 12 edifícios de escritórios e nove bibliotecas. Tinha 600 portas de secretária com ligação com fios, 1100 computadores portáteis geridos e uma VPN para trabalho a partir de casa. A sua seguradora solicitou provas de que dispositivos desconhecidos não conseguiam aceder à rede corporativa.

O que foi feito. O município implementou NAC em redes com fios, sem fios e VPN, com verificações de postura nos computadores portáteis geridos. O WiFi para visitantes das bibliotecas foi movido para um SSID de convidados separado na sua própria VLAN, fora do âmbito do NAC.

Resultado. Três políticas de acesso distintas, para redes com fios, sem fios e VPN, tornaram-se numa só. Todas as 600 portas de secretária passaram a estar sob aplicação de políticas. Os dispositivos dos visitantes ficaram totalmente fora da contagem de licenças do NAC. Este cenário modelado ilustra bem o ponto: adquira NAC onde existe o requisito de rede com fios e de verificação de postura, não para o WiFi de visitantes.

Quando é que o cloud RADIUS sem o NAC é a decisão certa?

O cloud RADIUS vence quando o WiFi é o ativo que precisa de proteger. Mantém o 802.1X e a segmentação de VLAN sem agentes, motores de postura ou implementação com fios. As três alternativas adequam-se a diferentes pontos de partida.

Purple: WiFi para convidados e colaboradores numa única plataforma

O Purple é uma sobreposição na nuvem que se integra sobre a sua infraestrutura existente. É agnóstico em relação ao hardware, funcionando em Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Não é necessária qualquer substituição de equipamentos.

Para os colaboradores, as Redes Baseadas em Identidade do Purple autenticam face ao Microsoft Entra ID, Okta ou Google Workspace. Quando os Recursos Humanos desativam um colaborador que sai da empresa no diretório, o seu acesso ao WiFi é revogado simultaneamente. Isto resolve os processos de entrada, mudança e saída de colaboradores sem a necessidade de partilhar ou alterar uma palavra-passe comum. O SecurePass, Verify e Shield são suplementos de segurança adicionais sobre os planos Connect, Capture e Engage.

Para convidados, o Purple gere o captive portal, os consentimentos de opção explícita e a recolha de dados primários na mesma plataforma. Os captive portals têm uma particularidade conhecida. Se um visitante não vir o aviso de início de sessão, uma página HTTPS não pode ser redirecionada de forma limpa, fazendo com que o navegador apresente um aviso de certificado. O artigo de suporte do Purple "Connection Error" explica a causa e a solução alternativa. O OpenRoaming e o Passpoint (também designado por Hotspot 2.0) eliminam a etapa do portal, permitindo que os dispositivos se liguem de forma segura e automática.

A escala do Purple é a sua própria prova. Operamos desde 2012 em mais de 80 000 locais ativos, com 440 milhões de inícios de sessão em 2024. O Purple reporta um tempo de atividade de 99,999% e possui as certificações ISO 27001, Cyber Essentials e B Corp. A plataforma está em conformidade com o GDPR e o CCPA.

SecureW2: autenticação focada em certificados

O SecureW2 combina cloud RADIUS com PKI gerido, de acordo com a documentação do seu produto. O seu cliente de integração JoinNow instala certificados nos dispositivos para que estes se autentiquem com EAP-TLS. Isso remove por completo as palavras-passe da autenticação WiFi. É adequado para equipas de TI com frotas de dispositivos geridos que pretendem certificados em todos os locais, incluindo 802.1X com fios, sem necessidade de um NAC completo.

JumpCloud: RADIUS como parte do diretório

O JumpCloud inclui cloud RADIUS na sua plataforma de diretório. Os colaboradores autenticam-se no WiFi com a mesma identidade que utilizam para tudo o resto no JumpCloud. Se o JumpCloud já gere o seu diretório, adicionar RADIUS não implica nenhum novo fornecedor nem nova fonte de identidade.

Cenário prático: um grupo de 30 hotéis

Situação. Um grupo hoteleiro utilizava pontos de acesso Cisco Meraki em 30 hotéis. O WiFi dos colaboradores utilizava uma palavra-passe partilhada por hotel. Um orçamento da Portnox cobria 4.500 endpoints, incluindo caixas registadoras com fios, impressoras e PCs de back-office. O requisito real era de 1.800 dispositivos de colaboradores a ligarem-se ao WiFi, além do acesso de convidados.

O que foi feito. O grupo manteve as caixas registadoras com fios numa VLAN segmentada e gerida no switch. O WiFi dos colaboradores passou para 802.1X baseado em identidade integrado com o Microsoft Entra ID. O WiFi para convidados passou para um captive portal com consentimento de auto-adesão na mesma plataforma.

Resultado. O âmbito de licenciamento diminuiu de 4.500 endpoints para os 1.800 dispositivos de colaboradores que realmente se ligam ao WiFi. Foram eliminadas trinta palavras-passe partilhadas de hotéis, pelo que a saída de um colaborador já não obriga a 30 alterações de palavra-passe. O acesso de convidados e a autenticação de colaboradores são agora geridos a partir de uma única consola em vez de dois produtos diferentes. Este é um cenário modelado, com resultados calculados a partir dos seus próprios dados de entrada. Leia mais em Hotéis.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.

E em relação às necessidades de NAC com fios?

Os requisitos de rede com fios são o principal motivo pelo qual as equipas procuram a Portnox. Antes de comprar um NAC para os cobrir, teste se precisa de validação de postura de segurança (posture) ou apenas de autenticação.

Opção 1: segmentar a rede com fios no switch

Dispositivos fixos, como caixas registadoras, impressoras de cozinha e pontos de acesso raramente saem do sítio. Coloque-os em VLANs dedicadas com segurança de porta ao nível do switch. O PCI-DSS, publicado pelo PCI Security Standards Council, trata a segmentação de rede como uma forma de reduzir o âmbito dos dados dos titulares de cartões. Muitas redes de retalho e hotelaria cumprem o seu requisito de rede com fios desta forma.

Opção 2: 802.1X com fios com cloud RADIUS

Se pretende autenticação com fios sem verificações de postura de segurança, utilize um serviço de cloud RADIUS que suporte 802.1X com fios. O SecureW2 documenta isto. Obtém identidade em cada porta sem necessidade de agentes ou de uma licença NAC. Os dispositivos que não conseguem executar 802.1X recorrem a MAB.

Opção 3: NAC para rede com fios, cloud RADIUS para WiFi

Algumas infraestruturas precisam de verificação de postura nas secretárias da sede, mas não nos pontos de atendimento. Pode limitar o âmbito do NAC à sede e gerir o WiFi dos pontos de atendimento numa plataforma de cloud RADIUS separada. Esta divisão mantém o número de licenças NAC reduzido. Também evita que os dispositivos dos convidados inflacionem o seu número de endpoints.

Opção 4: NAC completo em todo o lado

Escolha esta opção quando as verificações de postura em redes com fios, sem fios e VPN forem um requisito obrigatório. As redes governamentais que lidam com dados sensíveis e as redes clínicas enquadram-se frequentemente aqui. O NIST SP 800-207, o guia de arquitetura zero trust dos EUA, descreve a avaliação contínua de dispositivos do tipo que o NAC fornece.

Quanto custa gerir cada opção?

O preço da licença é apenas uma linha. Agentes, certificados, trabalho em switches e uma segunda plataforma de convidados acrescentam custos ao longo de um período de três anos. Compare estes fatores antes de comparar orçamentos.

Fator de custo Portnox Purple SecureW2 JumpCloud
Modelo de licença Subscrição baseada em orçamento Plano Connect, Capture ou Engage, mais suplementos SecurePass, Verify ou Shield Subscrição baseada em orçamento Pacotes mensais publicados por pessoa
Equipamento no local Nenhum necessário Nenhum necessário Nenhum necessário Nenhum necessário
Agente de endpoint Agente para verificações de postura Nenhum Cliente JoinNow para integração de certificados Agente JumpCloud se utilizar a sua gestão de dispositivos
Certificados e PKI Autoridade de certificação integrada Não aplicável para iPSK O PKI gerido é o produto principal Credenciais de diretório, opção de certificado disponível
Plataforma de WiFi de convidados separada Necessária Incluída Necessária Necessária
Esforço de implementação com fios Configuração de switch em todos os locais Nenhum, apenas WiFi Configuração de switch onde o 802.1X com fios é utilizado Nenhum para utilização exclusiva de WiFi

Perguntas a colocar a cada fornecedor

  • A licença contabiliza os endpoints com fios, sem fios e VPN em conjunto ou separadamente?
  • Os dispositivos de convidados e visitantes são contabilizados na licença?
  • Quem implementa e mantém o agente de endpoint, e em quantos dispositivos?
  • O que acontece à autenticação se o serviço de nuvem estiver inacessível?
  • Quais os fornecedores de pontos de acesso e switches que são testados e suportados?

Onde se escondem os custos ocultos

O maior custo oculto é o segundo produto. Se o seu fornecedor de NAC ou RADIUS não disponibilizar WiFi de convidados, terá de adquirir e integrar um Captive Portal separadamente. Passará então a gerir duas consolas, dois contratos e duas vias de suporte. O WiFi de convidados também fornece dados de visitas. Se isto for importante, leia Análise de presença vs análise de interação.

O segundo custo oculto é a manutenção do agente. Cada atualização do sistema operativo pode comprometer um agente. Inclua as horas de suporte no seu custo total de propriedade, e não apenas as taxas de licença.

Como decidir para a sua infraestrutura

Mapeie a sua situação para uma recomendação. A matriz abaixo cobre os padrões que as equipas de TI e de operações de espaços mais levantam ao avaliar alternativas ao Portnox.

A sua situação Recomendação Porquê
Secretárias com ligação por cabo, portáteis geridos, postura exigida pelo auditor Portnox A postura e a aplicação de regras na rede com fios são o requisito
Hotéis, lojas ou espaços que necessitam de WiFi de convidados e funcionários Purple Uma plataforma única para Captive Portal e WiFi de funcionários baseado em identidade
Frota gerida, certificados pretendidos em redes com e sem fios SecureW2 PKI gerido com EAP-TLS, sem motor de postura
JumpCloud already your directory, WiFi-only need JumpCloud RADIUS from the identity source you already run
Head office needs posture, venues need WiFi Portnox at head office, Purple at venues NAC scoped to where posture matters
Fixed wired devices only, card payments in scope Switch VLAN segmentation plus cloud RADIUS for WiFi Segmentation reduces PCI-DSS scope without NAC

Cenário prático: uma cadeia de retalho com 120 lojas

Situação. Um retalhista geria 120 lojas, cada uma com dispositivos portáteis e telemóveis de funcionários ligados ao WiFi. As caixas registadoras estavam ligadas por cabo numa rede separada. A equipa de TI já utilizava o JumpCloud como o seu diretório e estava a avaliar o Portnox para o WiFi dos funcionários.

O que foi feito. A equipa aplicou o teste das três perguntas. As caixas registadoras com ligação por cabo já estavam segmentadas, as verificações de postura não eram necessárias e nenhum auditor solicitou uma política unificada. O WiFi dos funcionários mudou para 802.1X contra o diretório existente. O WiFi para clientes funcionava separadamente com o seu próprio Captive Portal.

Resultado. A equipa evitou a implementação de um agente de postura em 1400 dispositivos portáteis e telemóveis. Eliminou 120 palavras-passe partilhadas de lojas. Agora, um colaborador que saia da empresa perde o acesso ao WiFi em todas as lojas assim que a sua conta de diretório é desativada. Este é um cenário modelado. Veja como a Purple apoia propriedades de Retalho.

Uma ordem de trabalho sensata

  1. Liste todos os tipos de dispositivos e se estes se ligam por cabo, sem fios ou ambos.
  2. Execute o teste das três perguntas para cada tipo de local, e não para a propriedade como um todo.
  3. Calcule o preço do NAC apenas para os locais e dispositivos que necessitam de postura.
  4. Calcule o preço do RADIUS na nuvem para tudo o resto, incluindo o WiFi de convidados.
  5. Faça o piloto de um local, um SSID de cada vez, antes de se comprometer com toda a propriedade.

O setor dos transportes segue a mesma lógica. Os operadores ferroviários, incluindo a c2c Rail e a Avanti West Coast, disponibilizam WiFi para passageiros através da Purple, onde as verificações de postura a bordo não fazem qualquer sentido. Ver Comboios.

Perguntas frequentes

A Purple é uma alternativa direta ao Portnox?

Não para todos os casos de utilização do Portnox. A Purple substitui o Portnox quando o seu requisito é a autenticação de WiFi para funcionários e convidados. A Purple não oferece imposição de portas com ligação por cabo ou verificações de postura de endpoints. Se necessitar destas funcionalidades, mantenha um NAC para a infraestrutura com ligação por cabo e portáteis geridos. Utilize a Purple para o WiFi de recintos, onde esta também disponibiliza o Captive Portal, opções de consentimento consciente e análises de WiFi que o Portnox não está posicionado para fornecer.

Posso utilizar RADIUS na nuvem para o WiFi e manter um NAC para portas com ligação por cabo?

Sim, e muitas empresas devem fazê-lo. Reduza o âmbito do NAC para os locais e dispositivos que necessitam de verificações de postura, tais como secretárias da sede e portáteis geridos. Disponibilize o WiFi de recintos e de convidados numa plataforma de RADIUS na nuvem separada. Isto mantém os dispositivos de convidados fora da contagem de licenças do seu NAC. Também evita a implementação de agentes de postura em dispositivos portáteis e telemóveis que nunca acedem a sistemas confidenciais.

A Purple funciona com os pontos de acesso que já possuo?

Sim. O Purple é agnóstico em relação ao hardware e funciona como uma sobreposição na nuvem em Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Não é necessária qualquer substituição de infraestrutura. Basta apontar os seus pontos de acesso para o Purple para autenticação e para o Captive Portal, e a sua rede sem fios existente continua a funcionar por baixo.

Como posso migrar o WiFi dos funcionários do Portnox para o RADIUS na nuvem?

Migre um SSID e um site de cada vez. Crie a nova rede de funcionários em paralelo com a existente, autenticada no Microsoft Entra ID, Okta ou Google Workspace. Transfira um grupo piloto, confirme a atribuição de VLAN e o roaming e, em seguida, expanda. Mantenha a aplicação com fios no Portnox até decidir se a postura com fios continua a ser um requisito. Desative o SSID antigo apenas quando todos os dispositivos tiverem migrado.

O RADIUS na nuvem sem NAC é suficiente para o PCI-DSS?

Sim, para muitos locais que aceitam cartões, desde que os sistemas de pagamento estejam segmentados. O PCI-DSS trata a segmentação de rede como uma forma de reduzir o âmbito dos ambientes de dados de titulares de cartões. Mantenha as caixas registadoras e os dispositivos de pagamento em VLANs com fios isoladas. Execute o WiFi de funcionários e convidados em segmentos separados autenticados através de RADIUS na nuvem. Confirme o design de segmentação com o seu Qualified Security Assessor antes de o implementar.

O SecureW2 ou o JumpCloud são mais baratos do que o Portnox?

Geralmente sim para necessidades exclusivas de WiFi, porque evita pagar por funcionalidades de NAC que não utiliza. O JumpCloud publica pacotes mensais por pessoa com RADIUS em planos selecionados. O SecureW2 e o Portnox apresentam orçamentos por negócio. Compare o custo total, não apenas o preço da licença. Inclua a manutenção de agentes, gestão de certificados, configuração de switches e uma plataforma de WiFi de convidados separada, que as três exigem e que o Purple inclui.

O RADIUS na nuvem gere as saídas de funcionários automaticamente?

Sim, quando a autenticação é feita no seu fornecedor de identidade. As Redes Baseadas em Identidade do Purple verificam os funcionários no Microsoft Entra ID, Okta ou Google Workspace. Quando os Recursos Humanos desativam a conta de um colaborador que saiu, o seu acesso ao WiFi termina no mesmo instante. Deixa de ter de alterar uma palavra-passe partilhada em todos os sites. Isto abrange novas contratações, transferências e saídas a partir de um único diretório, em vez de uma lista separada de contas de WiFi.

O Purple está em conformidade com o GDPR?

Sim. O Purple está em conformidade com o GDPR e CCPA e possui as certificações ISO 27001 e Cyber Essentials. A recolha de dados de convidados utiliza consentimentos de escolha consciente, para que os visitantes decidam o que partilham. O Purple opera desde 2012 em mais de 80.000 locais ativos. Essa postura de conformidade aplica-se tanto aos dados de WiFi de convidados como aos registos de autenticação de funcionários mantidos na plataforma.

Definições Principais

RADIUS

Remote Authentication Dial In User Service, especificado na IETF RFC 2865. Define como um servidor de acesso à rede, como um ponto de acesso ou switch, envia um pedido de acesso a um servidor central e recebe uma decisão de aceitação ou rejeição, opcionalmente com atributos como uma atribuição de VLAN.

Cada opção neste guia autentica dispositivos através de RADIUS. A decisão reside em saber se prefere alojá-lo como um serviço de nuvem autónomo ou adquiri-lo integrado numa plataforma NAC.

IEEE 802.1X

O padrão IEEE para controlo de acesso à rede baseado em portas. Transporta a autenticação entre o dispositivo, o ponto de acesso ou switch e o servidor RADIUS, e mantém uma porta ou associação sem fios fechada até que o servidor aprove a identidade.

O Portnox, Purple, SecureW2 e JumpCloud utilizam todos o 802.1X. A questão é saber se necessita dele em portas de switch cabeadas bem como em WiFi, o que aumenta o esforço de configuração de switches em cada local.

Network access control (NAC)

Uma plataforma que adiciona a deteção de dispositivos em ligações cabeadas, sem fios e VPN, avaliação de postura em relação a uma linha de base de segurança, e quarentena ou resolução de falhas de conformidade de dispositivos, para além da autenticação 802.1X e RADIUS.

Depara-se com o NAC quando um auditor ou seguradora solicita uma política de acesso única para redes cabeadas, sem fios e VPN. Justifica o seu custo nos casos em que a verificação de postura e a aplicação de políticas na rede cabeada são requisitos reais.

Avaliação de postura

Uma verificação, normalmente realizada por um agente de endpoint, de que um dispositivo cumpre os seus requisitos básicos de segurança, tais como o nível de atualizações, o estado do antivírus ou a encriptação do disco, antes de ser admitido na rede.

A postura é a principal capacidade que separa o NAC do RADIUS na nuvem. Se não necessitar dela, evita implementar e manter um agente em cada dispositivo gerido.

VLAN

Uma LAN virtual, definida em IEEE 802.1Q, que divide uma rede física em segmentos lógicos separados. Um servidor RADIUS pode retornar uma atribuição de VLAN para que cada dispositivo autenticado entre no segmento correto.

As VLANs isolam funcionários, convidados, caixas registadoras e outros dispositivos. Segmentar dispositivos de pagamento na sua própria VLAN é a forma como muitos espaços reduzem o âmbito do PCI-DSS sem o NAC.

EAP-TLS

Um método de Extensible Authentication Protocol especificado no IETF RFC 5216. O dispositivo e o servidor autenticam-se mutuamente com certificados digitais dentro de um handshake TLS, removendo as palavras-passe da autenticação WiFi.

O EAP-TLS é o núcleo da abordagem baseada primeiramente em certificados da SecureW2. Escolha-o quando tiver uma frota gerida e pretender certificados em redes com e sem fios sem necessitar de um NAC completo.

PEAP

Protected EAP, um método de autenticação 802.1X que envolve uma troca de nome de utilizador e palavra-passe dentro de um túnel TLS encriptado estabelecido com o certificado do servidor.

O PEAP permite que os funcionários se liguem ao WiFi com credenciais do diretório em vez de certificados de dispositivo, o que reduz o esforço de integração onde não existe uma PKI implementada.

iPSK

Identity pre-shared key, um método que atribui a cada pessoa ou dispositivo a sua própria chave WiFi num único nome de rede, com o servidor RADIUS a mapear cada chave para uma identidade e VLAN.

O Purple suporta iPSK para WiFi de funcionários sem certificados. Substitui uma palavra-passe partilhada por local, pelo que a saída de um colaborador já não obriga a uma alteração de palavra-passe em todos os espaços.

MAC authentication bypass (MAB)

Uma alternativa que admite dispositivos incapazes de executar um supplicant 802.1X, tais como impressoras, verificando o seu endereço MAC de hardware contra uma lista de permissões no servidor RADIUS.

O MAB é importante quando estende o 802.1X com fios a dispositivos fixos. Está listado como um método para funcionários da Portnox e como recurso de contingência para RADIUS na nuvem em portas com fios.

Captive Portal

A página web que um visitante visualiza antes de lhe ser concedido acesso ao WiFi, utilizada para aceitação de termos, início de sessão e recolha de consentimento. As páginas HTTPS não podem ser redirecionadas de forma limpa para a mesma, o que pode desencadear avisos de certificado no navegador.

A Portnox, a SecureW2 e a JumpCloud não disponibilizam WiFi para convidados, pelo que teria de adquirir um Captive Portal separadamente. O Purple inclui-o com consentimentos de escolha consciente e captura de dados primários.

PCI-DSS

O Payment Card Industry Data Security Standard, publicado pelo PCI Security Standards Council. Trata a segmentação de rede como uma forma de reduzir o âmbito do ambiente de dados de titulares de cartões.

As empresas de retalho e hotelaria cumprem frequentemente o seu requisito de rede com fios isolando as caixas registadoras em VLANs dedicadas. Confirme o design de segmentação com o seu Qualified Security Assessor antes de confiar no mesmo.

NIST SP 800-207

A publicação especial do US National Institute of Standards and Technology sobre arquitetura zero trust. Descreve a avaliação contínua de dispositivos e identidades antes e durante o acesso aos recursos.

As redes governamentais que lidam com dados sensíveis e as redes clínicas citam frequentemente orientações de zero trust quando justificam um NAC completo com verificações de postura em todos os acessos.

Exemplos Práticos

Um município regional gere 12 edifícios de escritórios e nove bibliotecas, com 600 portas de secretária cabeadas, 1100 computadores portáteis geridos e uma VPN para trabalho a partir de casa. A sua seguradora exige provas de que dispositivos desconhecidos não conseguem aceder à rede corporativa. O que deve implementar?

O município implementou o NAC em redes cabeadas, sem fios e VPN, com verificações de postura nos computadores portáteis geridos. O WiFi de visitantes da biblioteca passou para um SSID de convidados separado na sua própria VLAN, fora do âmbito do NAC. Três políticas de acesso separadas tornaram-se numa única, e todas as 600 portas de secretária passaram a estar sob aplicação de política. Os dispositivos de visitantes ficaram totalmente de fora da contagem de licenças do NAC. Este cenário modelado mostra onde o NAC deve estar: o requisito de rede cabeada e de verificação de postura é real, pelo que o custo se justifica, ao passo que o WiFi de visitantes nada ganha com isso.

Um grupo hoteleiro gere pontos de acesso Cisco Meraki em 30 hotéis com uma palavra-passe de funcionários partilhada por hotel. Uma proposta do Portnox cobre 4500 endpoints, mas apenas 1800 dispositivos de funcionários se ligam efetivamente ao WiFi, além do acesso de convidados. Como deve dimensionar a compra?

O grupo manteve as caixas de pagamento cabeadas numa VLAN segmentada gerida no switch. O WiFi de funcionários mudou para 802.1X baseado em identidade face ao Microsoft Entra ID, e o WiFi de convidados mudou para um captive portal com consentimento de aceitação na mesma plataforma. O âmbito licenciado caiu de 4500 endpoints para os 1800 dispositivos de funcionários que se ligam ao WiFi. Trinta palavras-passe partilhadas foram descontinuadas, pelo que a saída de um colaborador já não força a alteração de 30 palavras-passe. O acesso de convidados e de funcionários é agora gerido a partir de uma única consola em vez de dois produtos distintos. Este é um cenário modelado.

Um retalhista com 120 lojas já utiliza o JumpCloud como o seu diretório e está a avaliar o Portnox para dispositivos portáteis e telemóveis de funcionários em WiFi. As caixas de pagamento são cabeadas numa rede separada. Precisa de NAC?

A equipa aplicou o teste de três perguntas. As caixas de pagamento cabeadas já estavam segmentadas, as verificações de postura não eram necessárias e nenhum auditor solicitou uma política unificada. O WiFi dos funcionários mudou para 802.1X contra o diretório existente, e o WiFi de clientes funcionou separadamente com o seu próprio captive portal. A equipa evitou a implementação de um agente de postura em 1400 dispositivos portáteis e telemóveis e descontinuou as 120 palavras-passe partilhadas de lojas. Agora, quando um funcionário sai, perde o acesso ao WiFi em todas as lojas assim que a sua conta de diretório é desativada. Este é um cenário modelado.

Perguntas frequentes

O Purple é um substituto direto do Portnox?

Não, não para todos os casos de uso do Portnox. O Purple substitui o Portnox quando o seu requisito é a autenticação de WiFi para colaboradores e convidados. O Purple não oferece imposição de portas cabeadas ou verificações de postura de endpoint. Se necessita destas funcionalidades, mantenha um NAC para o parque de redes cabeadas e portáteis geridos. Utilize o Purple para o WiFi de espaços físicos, onde também oferece o Captive Portal, opt-ins de escolha consciente e WiFi analytics que o Portnox não se posiciona para fornecer.

Posso executar cloud RADIUS para WiFi e manter um NAC para portas cabeadas?

Sim, e muitos parques de rede deveriam fazê-lo. Reduza o âmbito do NAC para sites e dispositivos que necessitam de verificações de postura, como secretárias da sede e portáteis geridos. Execute o WiFi de espaços físicos e de convidados numa plataforma de cloud RADIUS separada. Isto mantém os dispositivos de convidados fora da contagem de licenças do seu NAC. Também evita a implementação de agentes de postura em terminais portáteis e telemóveis que nunca acedem a sistemas confidenciais.

O Purple funciona com os pontos de acesso que já possuo?

Sim. O Purple é agnóstico em termos de hardware e funciona como uma sobreposição na cloud em Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. Não é necessária nenhuma substituição integral de hardware. Aponta os seus pontos de acesso ao Purple para autenticação e Captive Portal, e a sua rede sem fios existente continua a funcionar por baixo.

Como posso migrar o WiFi de colaboradores do Portnox para cloud RADIUS?

Migre um SSID e um site de cada vez. Crie a nova rede de colaboradores em paralelo com a existente, autenticada com o Microsoft Entra ID, Okta ou Google Workspace. Mova um grupo piloto, confirme a atribuição de VLAN e o roaming, e depois expanda. Deixe a imposição de rede cabeada no Portnox até decidir se a postura de rede cabeada continua a ser um requisito. Desative o SSID antigo apenas quando todos os dispositivos tiverem migrado.

O cloud RADIUS sem NAC é suficiente para o PCI-DSS?

Sim, para muitos espaços físicos que aceitam cartões, desde que os sistemas de pagamento estejam segmentados. O PCI-DSS trata a segmentação de rede como uma forma de reduzir o âmbito dos ambientes de dados de titulares de cartões. Mantenha os terminais de pagamento e dispositivos em VLANs cabeadas isoladas. Execute o WiFi de colaboradores e convidados em segmentos separados autenticados através de cloud RADIUS. Confirme o seu design de segmentação com o seu Assessor de Segurança Qualificado antes de confiar no mesmo.

O SecureW2 ou o JumpCloud são mais baratos do que o Portnox?

Geralmente sim para necessidades exclusivas de WiFi, porque evita pagar por funcionalidades de NAC que não são utilizadas. O JumpCloud publica pacotes mensais por pessoa com RADIUS em planos selecionados. O SecureW2 e o Portnox apresentam orçamentos por negócio. Compare o custo total, não o preço da licença. Inclua a manutenção de agentes, gestão de certificados, configuração de switches e uma plataforma separada de guest WiFi, que os três exigem e o Purple já inclui.

O cloud RADIUS lida com as saídas de colaboradores de forma automática?

Sim, quando autentica contra o seu fornecedor de identidade. As Redes Baseadas em Identidade do Purple verificam os colaboradores contra o Microsoft Entra ID, Okta ou Google Workspace. Quando os Recursos Humanos desativam a conta de um colaborador que sai, o seu acesso ao WiFi termina no mesmo instante. Deixa de ter de rodar uma palavra-passe partilhada em todos os sites. Isto abrange entradas, transferências e saídas a partir de um único diretório, em vez de uma lista de contas de WiFi separada.

O Purple está em conformidade com o GDPR?

Sim. O Purple está em conformidade com o GDPR e CCPA e é certificado pelas normas ISO 27001 e Cyber Essentials. A recolha de dados de convidados utiliza opt-ins de escolha consciente, para que os visitantes decidam o que partilham. O Purple opera desde 2012 em mais de 80 000 espaços físicos ativos. Essa postura de conformidade aplica-se tanto aos dados de guest WiFi como aos registos de autenticação de colaboradores mantidos na plataforma.

Continue a ler esta série

Resolução de problemas de 802.1X em iOS e macOS: uma lista de verificação de implementação para Intune, Jamf e Microsoft Entra ID

Utilize esta lista de verificação para diagnosticar por que razão iPhones, iPads e Macs falham o 802.1X no Intune ou Jamf Pro. Cada falha corresponde a uma de quatro causas: fidedignidade do servidor, certificado de identidade, modo macOS ou âmbito do grupo do Microsoft Entra ID. Irá confirmar a causa a partir dos registos do eapolclient e RADIUS, aplicar a correção e preparar futuras rotações de certificados.

Ler o guia →

Fidedignidade do servidor do perfil WiFi do Intune: nomes de servidor de certificados e lista de verificação de CA raiz para Entra ID

Será capaz de configurar a metade da validação de servidor de um perfil WiFi do Intune para que o EAP-TLS e o PEAP se liguem no Windows, Apple e Android. Irá fazer corresponder os nomes dos servidores de certificados ao certificado RADIUS, implementar a CA raiz correta, alinhar as atribuições de grupos do Entra ID e programar as renovações de certificados antes que estas quebrem silenciosamente as ligações.

Ler o guia →

Resolução de problemas de Android 802.1X e EAP-TLS: uma lista de verificação de implementação para o Intune e Microsoft Entra ID

Será capaz de identificar com precisão o motivo pelo qual os telemóveis Android geridos falham o EAP-TLS no seu SSID de funcionários e corrigi-lo no Intune. Associe cada sintoma às quatro causas habituais - CA ou domínio em falta, certificado de cliente no perfil errado, um valor incorreto de nomes de servidores RADIUS ou uma raiz fidedigna não entregue. Em seguida, aplique uma lista de verificação de implementação que impeça a repetição de interrupções.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.