Saltar para o conteúdo principal

Como Configurar Políticas de NAC para Direcionamento de VLAN em Cisco Meraki

Este guia de autoridade fornece aos líderes de TI, arquitetos de rede e diretores de operações de espaços uma estrutura prática, passo a passo, para configurar políticas de NAC e direcionamento de VLAN em ambientes Cisco Meraki. Abrange a implementação de 802.1X, o isolamento de dispositivos IoT através de Bypass de Autenticação MAC, e a integração contínua com a plataforma de analítica de WiFi de convidados da Purple para garantir uma segmentação de rede segura, em conformidade e de alto desempenho em implementações de hotelaria, retalho e setor público.

Por Iain JewittPublicado Atualizado
📖 7 min de leitura1,932 palavras2 exemplos práticos3 perguntas de prática9 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
[INTRO] Apresentador: Bem-vindo de volta ao Purple Enterprise Networking Brief. Sou o vosso anfitrião e hoje vamos abordar um cenário de implementação que tira o sono a muitos diretores de TI: Como Configurar Políticas NAC para Direcionamento de VLAN em Cisco Meraki. Se está a gerir um espaço de grandes dimensões - seja um hotel de 500 quartos, um grande complexo comercial ou um estádio de alta densidade - já sabe que uma rede plana é uma rede vulnerável. Precisa de segmentação dinâmica. Precisa de garantir que, quando um dispositivo se liga ao seu SSID, é automaticamente perfilado, autenticado e colocado na VLAN correta sem intervenção manual. Neste briefing, vamos ignorar a teoria académica e ir direto para a arquitetura prática. Vamos ver como implementar o 802.1X, como lidar com dispositivos IoT que não conseguem executar um suplicante e como integrar tudo isto perfeitamente com a plataforma de guest WiFi e analítica da Purple. Vamos a isso. [TECHNICAL DEEP-DIVE] Apresentador: Vamos começar pela arquitetura. O direcionamento de VLAN num ambiente Meraki baseia-se no Network Access Control, ou NAC. O objetivo aqui é simples: um SSID, múltiplos resultados. Em vez de transmitir SSIDs separados para funcionários, convidados e IoT - o que consome tempo de antena valioso e degrada o desempenho - transmitimos um único SSID seguro. O servidor RADIUS e o dashboard Meraki tratam da lógica. Quando um dispositivo se associa ao ponto de acesso, o AP envia um Access-Request ao servidor RADIUS. É aqui que entra em ação o motor de políticas NAC. O servidor RADIUS verifica as credenciais, a postura do dispositivo ou o endereço MAC. Em seguida, responde com uma mensagem Access-Accept. Mas, fundamentalmente, inclui atributos RADIUS - especificamente, Tunnel-Type, Tunnel-Medium-Type e Tunnel-Private-Group-ID. Esse último atributo indica exatamente ao AP Meraki qual a etiqueta de VLAN a aplicar ao tráfego desse cliente específico. Então, como configuramos isto no Dashboard Meraki? Primeiro, navegue até Wireless, depois Configure, e selecione Access Control. Selecione o seu SSID de destino e defina os requisitos de associação para Enterprise com 802.1X. Esta é a base para um acesso seguro e baseado em identidade. Depois, precisa de apontar o SSID para o seu servidor RADIUS. Nas definições do servidor RADIUS, insira o endereço IP, a porta - normalmente 1812 - e o segredo partilhado. Mas aqui está o passo crítico para o direcionamento de VLAN: deve rolar para baixo e garantir que o RADIUS override está ativado para atribuições de VLAN. Em implementações Meraki modernas, normalmente define a etiquetagem de VLAN para Use VLAN tag from RADIUS. Agora, e quanto aos dispositivos que não suportam 802.1X? As suas câmaras IP, os seus termóstatos inteligentes, os seus terminais de ponto de venda? É aqui que entra em jogo o MAC Authentication Bypass, ou MAB. Com MAB, o ponto de acesso utiliza o endereço MAC do dispositivo como utilizador e palavra-passe. O servidor NAC verifica este dado com base numa base de dados de terminais. Se coincidir com um perfil de IoT conhecido, este devolve o VLAN ID para a rede IoT - por exemplo, VLAN 40. Isto mantém os seus dispositivos antigos vulneráveis completamente isolados dos dados corporativos e do tráfego de convidados. [RECOMENDAÇÕES DE IMPLEMENTAÇÃO E ERROS COMUNS] Apresentador: Agora, vamos falar sobre as realidades da implementação. Já vi dezenas destas implementações e existem alguns erros comuns que deve evitar. Primeiro: O dilema de falhar-aberto versus falhar-fechado. O que acontece se o seu servidor RADIUS falhar? Se falhar fechado, ninguém acede à rede. Se falhar aberto, todos são colocados numa VLAN predefinida. Para ambientes empresariais, especialmente no retalho e hotelaria, deve configurar uma VLAN de autenticação crítica. Isto fornece acesso básico à internet mas restringe o acesso a recursos internos até que o servidor NAC esteja novamente acessível. Segundo: Acesso de convidados. Não quererá gerir os dispositivos de convidados através de 802.1X. Em vez disso, utiliza um SSID aberto ou com chave pré-partilhada com um Captive Portal. É aqui que o Purple se destaca. Quando um convidado se liga, é redirecionado para uma página de boas-vindas alojada pelo Purple. O Purple trata da autenticação - frequentemente através de login social ou de um formulário simples - e recolhe esses dados primários vitais. O painel de controlo Meraki é então configurado para atribuir estes utilizadores não autenticados a uma VLAN de Convidados altamente restrita, normalmente a VLAN 30, com o isolamento de clientes ativado. Terceiro: Configuração da porta do switch. O encaminhamento de VLAN no lado wireless é inútil se a sua infraestrutura com fios não estiver configurada para o suportar. As portas de switch que ligam aos seus APs Meraki devem ser configuradas como trunks, permitindo todas as VLANs potenciais que o AP possa atribuir aos clientes. Se se esquecer de permitir a VLAN 20 na porta trunk, os dispositivos dos seus colaboradores serão autenticados com sucesso mas não conseguirão obter um endereço IP. [PERGUNTAS E RESPOSTAS RÁPIDAS] Apresentador: Vamos passar por uma rápida sessão de perguntas e respostas com base em questões comuns dos clientes. Pergunta um: Posso utilizar a autenticação na nuvem integrada da Meraki para o encaminhamento de VLAN? Sim, a Autenticação na Nuvem Meraki suporta a atribuição dinâmica de VLAN através de políticas de grupo, mas para ambientes empresariais complexos com requisitos de conformidade rigorosos como PCI-DSS, recomenda-se um NAC dedicado no local ou alojado na nuvem como o Cisco ISE ou ClearPass. Pergunta dois: Como é que isto afeta o roaming? A atribuição dinâmica de VLAN pode introduzir latência durante o roaming se for necessária uma autenticação 802.1X completa em cada ponto de acesso. Deve ativar o Fast BSS Transition, ou 802.11r, para garantir um roaming perfeito para aplicações de voz e vídeo.Pergunta três: Como lidamos com a aleatorização de endereços MAC? Os smartphones modernos aleatorizam os seus endereços MAC para proteger a privacidade. Para redes de convidados geridas pela Purple, isto é tratado de forma simples através do fluxo do captive portal. Para redes de funcionários que utilizam 802.1X, a identidade está associada ao certificado ou às credenciais do utilizador, e não ao endereço MAC, pelo que a aleatorização não é um problema. [RESUMO E PRÓXIMOS PASSOS] Apresentador: Para concluir, a configuração de políticas de NAC para direcionamento de VLAN em Cisco Meraki é um passo inegociável para proteger locais modernos e de alta densidade. Reduz a sobrecarga de SSID, isola dispositivos IoT vulneráveis e garante a conformidade com frameworks como o GDPR e o PCI-DSS. Lembre-se das regras de ouro: Utilize 802.1X para dispositivos corporativos, MAB para IoT e integre um captive portal robusto como o Purple para o seu tráfego de convidados. Certifique-se de que as suas portas trunk estão configuradas corretamente e planeie sempre a redundância do servidor RADIUS. Para um passo a passo completo, incluindo capturas de ecrã de configuração e diagramas de arquitetura, consulte o guia técnico completo no website da Purple. Obrigado por sintonizar o Purple Enterprise Networking Brief. Mantenha-se seguro e até à próxima.

Parte da nossa série principal: O Guia de Segurança de WiFi Corporativo →

Meraki NAC Architecture ToolRFC 2868 / 3580 / 5176 Compliant

Cisco Meraki NAC policy and dynamic VLAN steering evaluator

Evaluate RADIUS attribute payloads, calculate subnet host capacity with broadcast headroom, and generate turnkey Meraki MR policy configurations.

Steering VLAN ID
VLAN 20
802.1Q tagged frame
Subnet host pool
509 IPs
255.255.254.0
Pool utilization
89%
455 active & churn leases
Zero Trust compliance
6/6
Controls verified

Role-based authorization profile

Internal corporate network access with Active Directory / IdP federation and intranet reachability.
Standard IEEE 802.1Q VLAN tag (1 to 4094).
Allows Meraki MR to layer L7 firewall rules on top of L2 VLAN steering.
Injects AirSpace-VLAN-Name for backward compatibility with Cisco WLC clusters.

RADIUS Access-Accept payload breakdown

These attributes are returned by the RADIUS server upon authentication and parsed by the Cisco Meraki MR access point.

Tunnel-Type (RFC 2868 #64) = 13 (VLAN)
Tunnel-Medium-Type (RFC 2868 #65) = 6 (802)
Tunnel-Private-Group-ID (RFC 2868 #81) = "20"
Filter-Id (RFC 2865 #11) = "GP-Corporate-Employee"
Session-Timeout (RFC 2865 #27) = 28800
Termination-Action (RFC 2865 #29) = 1 (RADIUS-Request)
Architecture verdict:
Corporate intranet perimeter: authenticated employee traffic forwarded into routing core with full active directory domain services.
Looking to automate captive guest portals and zero trust isolation across your enterprise estate?
Explore enterprise WiFi security guide
Useful? Link to this tool

Resumo Executivo

Os espaços empresariais - desde estádios de alta densidade a complexos hoteleiros em grande escala - não se podem dar ao luxo de funcionar numa rede plana. A transmissão de múltiplos SSIDs para segmentar o tráfego degrada o desempenho de RF, desperdiça tempo de antena valioso e cria uma sobrecarga administrativa que não escala bem em implementações multi-site. O padrão moderno é a segmentação dinâmica: transmitir um único SSID seguro e depender do Network Access Control (NAC) para analisar, autenticar e direcionar automaticamente os dispositivos para a VLAN correta.

Este guia fornece aos arquitetos de TI seniores e diretores de operações um roteiro prático para configurar políticas de NAC para direcionamento de VLAN em Cisco Meraki. Deixamos de lado a teoria académica para nos focarmos nas realidades de implementação: aplicar o IEEE 802.1X para dispositivos corporativos, utilizar MAC Authentication Bypass (MAB) para sistemas IoT sem interface de utilizador e integrar perfeitamente com plataformas de Guest WiFi como a Purple para garantir um acesso seguro e em conformidade em setores como o Retalho, Hotelaria e outros ambientes empresariais. Ao dominar estas configurações, as organizações podem mitigar riscos de segurança, garantir a conformidade com o PCI-DSS e otimizar o débito da rede - tudo a partir de um único SSID gerido centralmente.

Como Configurar Políticas de NAC para Direcionamento de VLAN em Cisco Meraki

Análise Técnica Detalhada

A Arquitetura do Direcionamento Dinâmico de VLAN

O direcionamento de VLAN num ambiente Meraki depende da interação entre três componentes principais: o Access Point Meraki (que atua como autenticador), o dispositivo cliente (o suplicante) e o servidor NAC/RADIUS (o servidor de autenticação). Este modelo de três partes é definido pela norma IEEE 802.1X e constitui a espinha dorsal de qualquer implementação de controlo de acesso de nível empresarial.

Quando um dispositivo se associa à rede, o AP intercepta o tráfego e reencaminha um Access-Request para o servidor RADIUS. Após uma autenticação bem-sucedida, o servidor RADIUS responde com uma mensagem Access-Accept. Crucialmente, para que o direcionamento de VLAN ocorra, esta mensagem deve conter atributos RADIUS padrão da IETF específicos que instruem o AP sobre qual VLAN deve aplicar:

Atributo RADIUS ID Valor Objetivo
Tunnel-Type 64 13 (VLAN) Especifica o protocolo de túnel
Tunnel-Medium-Type 65 6 (802) Especifica o meio de transporte
Tunnel-Private-Group-ID 81 ex: 20 Especifica o ID da VLAN de destino

Quando o AP Meraki recebe estes atributos, etiqueta dinamicamente o tráfego do cliente com o ID da VLAN designado antes de o reencaminhar pela porta do switch. Este processo é transparente para o utilizador final e conclui-se em milissegundos após a associação. Como Configurar Políticas de NAC para Direcionamento de VLAN em Cisco Meraki - vlan architecture overview

Mecanismos de Autenticação

As redes empresariais exigem normalmente uma abordagem multinível à autenticação, uma vez que a população de dispositivos em qualquer local é heterogénea. Existem três mecanismos principais:

O IEEE 802.1X (EAP-TLS ou PEAP) é o padrão de excelência para dispositivos corporativos e de funcionários. A autenticação baseia-se em certificados digitais (EAP-TLS) ou credenciais seguras (PEAP-MSCHAPv2), proporcionando uma encriptação forte e verificação de identidade. Esta é a abordagem recomendada para qualquer dispositivo gerido pela plataforma MDM da organização.

O MAC Authentication Bypass (MAB) é necessário para dispositivos sem interface de utilizador - câmaras IP, terminais POS, sensores de gestão de edifícios e smart TVs - que não conseguem executar um suplicante 802.1X. O endereço MAC é utilizado como identificador. Embora isto seja menos seguro do que a autenticação baseada em certificados (visto que os endereços MAC podem ser falsificados), o MAB combinado com ACLs de VLAN estritas fornece uma postura de segurança aceitável para segmentos de IoT isolados. Para uma visão geral abrangente deste tema, consulte o nosso guia sobre Gestão de Segurança de Dispositivos IoT com NAC e MPSK.

A Autenticação por Captive Portal é utilizada para o acesso de convidados. O dispositivo é mantido num estado pré-autenticação restrito até que o utilizador conclua o fluxo de início de sessão - normalmente início de sessão social, registo por e-mail ou um simples clique - alojado por uma plataforma como a Purple. Isto recolhe dados primários enquanto encaminha o dispositivo para uma VLAN de Convidados isolada.

Como Configurar Políticas de NAC para Direcionamento de VLAN em Cisco Meraki - nac policy decision flow

Guia de Implementação

Passo 1: Planeie a sua Arquitetura de VLAN

Antes de aceder ao painel da Meraki, defina a sua estratégia de segmentação de VLAN. Uma implementação típica de espaço empresarial utiliza a seguinte estrutura:

ID da VLAN Nome Finalidade Método de Autenticação
10 Gestão Infraestrutura de Rede Estático
20 Funcionários Dispositivos Corporativos, Sistemas Internos 802.1X (EAP-TLS)
30 Convidado Acesso à Internet de Visitantes Captive Portal (Purple)
40 IoT Câmaras, Sensores, Dispositivos Inteligentes MAB
50 POS Terminais de Pagamento (Âmbito PCI) 802.1X (Certificado)
999 Quarentena Falha de Autenticação, Dispositivos Desconhecidos Nenhum

Passo 2: Configurar a Infraestrutura de Switch

Antes de configurar as definições de WiFi, a infraestrutura com fios deve estar preparada. As portas de switch que se ligam aos APs Meraki devem ser configuradas como portas trunk, permitindo todas as VLANs que o AP possa atribuir dinamicamente. Esta é a omissão mais comum em implementações que falham.

No painel da Meraki, navegue até Switch > Monitor > Switch ports, selecione as portas ligadas aos seus APs, defina o Type para Trunk, configure a Native VLAN (normalmente a sua VLAN de gestão) e, no campo Allowed VLANs, especifique explicitamente todas as VLANs de cliente potenciais (por exemplo, 20,30,40,50,999).

Passo 3: Configurar o SSID da Meraki para 802.1X

Navegue até Wireless > Configure > Access control e selecione o SSID pretendido. Em Network access, escolha Enterprise with 802.1X. Desça até à secção RADIUS servers e adicione os detalhes do seu servidor NAC: endereço IP, porta (predefinição 1812 para autenticação, 1813 para contabilidade) e segredo partilhado. Para redundância, adicione um servidor RADIUS secundário.

Passo 4: Ativar o RADIUS Override para VLAN Tagging

Este é o passo fundamental que permite ao AP Meraki aceitar atribuições de VLAN do servidor NAC. Na mesma página de Access control, desça até à secção Addressing and traffic. Defina o Client IP assignment para Bridge mode - isto garante que os clientes recebem endereços IP do servidor DHCP local na VLAN atribuída, e não do NAT do AP. Em VLAN tagging, selecione Use VLAN tag from RADIUS.

Passo 5: Configurar o Acesso de Convidados com a Purple

Para a rede de convidados, crie um SSID separado configurado com associação aberta e integração de Captive Portal. Defina o Network access para Open (no encryption) e configure a Splash page para apontar para o URL do seu portal Purple. Defina o VLAN tagging para atribuir todo o tráfego pré-autenticado a uma VLAN de convidados dedicada e isolada (por exemplo, VLAN 30) e ative o Client isolation para evitar movimentos laterais entre dispositivos de convidados. A plataforma de WiFi Analytics da Purple tratará do fluxo de autenticação e da recolha de dados.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.

Boas Práticas

Implemente uma postura de falha fechada com VLANs de autenticação críticas. Se o servidor RADIUS ficar inacessível, não falhe em modo aberto para conceder acesso total à rede. Configure uma VLAN de autenticação crítica que forneça conectividade básica à Internet, mas que bloqueie o acesso a todos os recursos internos até que o servidor NAC seja restabelecido. Isto é particularmente vital para ambientes de retalho onde os terminais POS devem continuar a processar pagamentos mesmo durante uma falha do RADIUS.

Ative o Fast BSS Transition (802.11r) para um roaming sem falhas. A atribuição dinâmica de VLAN pode introduzir latência durante o roaming porque o dispositivo tem de se autenticar novamente em cada AP. A ativação do 802.11r garante transições fluidas para aplicações de voz e vídeo em todo o espaço. Isto é indispensável para ambientes hoteleiros onde os hóspedes se deslocam constantemente pela propriedade. Compreender o artigo WiFi Frequencies: A Guide to WiFi Frequencies in 2026 também pode ajudar a otimizar o planeamento de canais para implementações de alta densidade.

Segmente o tráfego de IoT de forma agressiva. Nunca misture dispositivos IoT com o tráfego corporativo ou de convidados. Utilize MAB para identificar estes dispositivos e encaminhá-los para VLANs dedicadas com regras rigorosas de firewall de Camada 3 que apenas permitam as portas e destinos específicos necessários para o funcionamento do dispositivo. Uma câmara IP comprometida nunca deve conseguir aceder à sua rede POS ou aos servidores de ficheiros corporativos.

Imponha o WPA3 nos SSIDs corporativos. Sempre que a compatibilidade dos dispositivos o permita, configure os SSIDs corporativos para utilizarem WPA3-Enterprise. Isto proporciona uma encriptação mais forte e elimina vulnerabilidades associadas a ataques PMKID do WPA2.

Resolução de Problemas e Mitigação de Riscos

Modos de Falha Comuns

Os clientes não conseguem obter um endereço IP. Quase sempre isto é um problema de configuração da porta do switch. Verifique se a porta do switch ligada ao AP está configurada como trunk e se a VLAN atribuída dinamicamente é permitida nesse trunk. Além disso, verifique se o servidor DHCP tem um âmbito ativo para essa VLAN e se o agente de relé DHCP (se aplicável) está corretamente configurado.

Tempos limite de autenticação (timeouts). Se os dispositivos estiverem a sofrer timeouts durante o handshake 802.1X, verifique a latência de rede entre os APs Meraki e o servidor RADIUS. Uma latência elevada pode fazer com que os temporizadores EAP expirem. O painel da Meraki em Event Log mostrará um evento 8021x_auth_timeout se isto estiver a acontecer.

Atribuição incorreta de VLAN. Utilize o painel da Meraki em Event Log para visualizar a mensagem Access-Accept do RADIUS. Verifique se o servidor NAC está a enviar o atributo Tunnel-Private-Group-ID correto. Se este estiver em falta ou incorreto, o problema reside na configuração da política do NAC, e não no AP Meraki. A maioria das plataformas NAC (Cisco ISE, ClearPass) fornece registos detalhados de autenticação RADIUS que mostram exatamente quais os atributos que foram devolvidos.

A aleatorização de MAC quebra o MAB. Os dispositivos modernos iOS e Android aleatorizam os seus endereços MAC por predefinição. Para redes de convidados geridas pela Purple, isto é tratado de forma simples através do fluxo do Captive Portal - a identidade é estabelecida pelo início de sessão do utilizador, e não pelo endereço MAC. Para dispositivos IoT que utilizem MAB, certifique-se de que o endereço MAC real do hardware está registado na base de dados de endpoints, uma vez que estes dispositivos não realizam aleatorização.

ROI e Impacto no Negócio

A implementação do encaminhamento de VLAN orientado por NAC proporciona um valor de negócio mensurável para espaços empresariais em múltiplas dimensões:

Resultado de Negócio Mecanismo Impacto Mensurável
Redução de Custos Operacionais Menos SSIDs para gerir Redução de 60-70% no número de SSIDs
Melhoria da Postura de Segurança Micro-segmentação automatizada Raio de impacto limitado para violações
Facilitação de Conformidade Controlo de acesso baseado em identidade Alinhamento com PCI DSS, GDPR, ISO 27001
Captura de Dados de Convidados Integração com Captive Portal da Purple Dados primários (first-party) em escala
Desempenho de Rede Redução de tráfego de gestão (overhead) Melhor débito de transmissão em áreas de elevada densidade

Para operadores de Saúde e Transportes, o argumento da conformidade por si só justifica o investimento. A capacidade de demonstrar que os registos dos doentes estão numa VLAN estritamente isolada, ou que os sistemas de bilhética estão segregados do WiFi público, é uma mitigação de risco crítica que satisfaz tanto as auditorias internas como os requisitos regulamentares externos.

Para operadores de hotelaria e retalho, a integração com a plataforma de guest WiFi da Purple transforma a rede de convidados de um centro de custos num ativo gerador de receitas. Cada sessão de convidado autenticada torna-se um ponto de dados, alimentando a automação de marketing, programas de fidelização e análise de locais - tudo isto enquanto a política de NAC subjacente garante que o tráfego de convidados nunca toca nos sistemas internos.

-

Ouça o Briefing

Para aprofundar as estratégias de implementação e os erros comuns, ouça o nosso podcast de briefing técnico de 10 minutos:

Definições Principais

Network Access Control (NAC)

Uma arquitetura de segurança que aplica políticas a dispositivos que procuram aceder a recursos de rede, avaliando normalmente a identidade, a postura do dispositivo e o estado de conformidade antes de conceder acesso e atribuir um segmento de rede.

As equipas de TI implementam plataformas NAC (como o Cisco ISE ou o Aruba ClearPass) para funcionar como o motor de políticas central, decidindo a que VLAN um dispositivo pertence com base em quem ou o que é, e em que estado se encontra.

VLAN Steering (Atribuição Dinâmica de VLAN)

O processo de atribuir automaticamente um dispositivo cliente a uma Virtual Local Area Network (VLAN) específica após uma autenticação bem-sucedida, independentemente da porta física ou SSID a que se ligue.

Essencial para locais de elevada densidade para reduzir o número de SSIDs transmitidos, mantendo simultaneamente uma segmentação de segurança rigorosa entre as populações de convidados, funcionários e dispositivos IoT.

IEEE 802.1X

Um padrão IEEE para controlo de acesso à rede baseado em portas que fornece um mecanismo de autenticação para dispositivos que desejam ligar-se a uma LAN ou WLAN, utilizando a estrutura do Extensible Authentication Protocol (EAP).

O padrão de excelência para autenticar computadores portáteis corporativos e smartphones de funcionários, garantindo que apenas utilizadores verificados com credenciais ou certificados válidos possam aceder aos recursos internos.

MAC Authentication Bypass (MAB)

Um método de autenticação alternativo onde o endereço MAC de um dispositivo é utilizado como a sua credencial de identidade quando este não consegue suportar 802.1X. O endereço MAC é enviado para o servidor RADIUS tanto como nome de utilizador como palavra-passe.

Crucial para a integração de dispositivos IoT sem interface - impressoras, câmaras, sensores e terminais POS - numa rede segura e segmentada, sem necessidade de intervenção do utilizador.

RADIUS (Remote Authentication Dial-In User Service)

Um protocolo de rede que fornece uma gestão centralizada de Autenticação, Autorização e Auditoria (AAA) para utilizadores e dispositivos que se ligam a um serviço de rede.

O protocolo utilizado pelo AP Meraki para comunicar com o servidor NAC. O AP envia mensagens de Access-Request; o servidor NAC responde com Access-Accept (incluindo atributos de VLAN) ou Access-Reject.

Captive Portal

Uma página web que um utilizador de uma rede de acesso público é obrigado a visualizar e com a qual deve interagir antes de lhe ser concedido acesso total à rede. Normalmente utilizada para aceitação de termos, início de sessão ou captura de dados.

O método principal para a integração de utilizadores convidados em ambientes de hotelaria, retalho e setor público. Plataformas como a Purple alojam o Captive Portal, capturando dados analíticos e aplicando os termos de serviço.

Isolamento de Clientes

Uma funcionalidade de segurança sem fios que impede que dispositivos ligados ao mesmo SSID ou VLAN comuniquem diretamente entre si, forçando todo o tráfego a passar pelo gateway.

Uma configuração obrigatória para VLANs de Convidados para evitar que agentes maliciosos examinem ou ataquem os dispositivos de outros convidados. Deve ser ativada em qualquer SSID onde se esperem dispositivos não confiáveis.

Fast BSS Transition (802.11r)

Uma emenda do IEEE 802.11 que permite transferências rápidas e seguras de um ponto de acesso para outro através do pré-armazenamento em cache de chaves de autenticação, reduzindo a latência de roaming de centenas de milissegundos para menos de 50ms.

Deve ser ativado ao utilizar 802.1X e atribuição dinâmica de VLAN em locais onde os utilizadores são móveis, para evitar que chamadas de voz ou transmissões de vídeo caiam à medida que os utilizadores se movem entre pontos de acesso.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

Um método de autenticação mútua dentro da estrutura 802.1X que utiliza certificados digitais tanto no cliente como no servidor de autenticação, proporcionando o mais alto nível de segurança para autenticação sem fios.

O método de autenticação recomendado para dispositivos abrangidos pelo PCI DSS e para qualquer ambiente onde o roubo de credenciais seja um risco significativo. Requer uma infraestrutura PKI para emitir e gerir certificados de cliente.

Exemplos Práticos

Um hotel de 400 quartos precisa de implementar uma rede sem fios segura. Exigem que o pessoal aceda aos sistemas de reserva internos de forma segura, que os convidados acedam à internet através de um captive portal personalizado com a marca, e que as smart TVs nos quartos se liguem a um servidor de media local. Pretendem minimizar a sobrecarga de transmissão de SSID para garantir o desempenho ideal em áreas de alta densidade.

A equipa de TI deve implementar dois SSIDs. SSID 1: "Hotel_Secure" configurado para 802.1X. O pessoal autentica-se utilizando EAP-TLS com certificados corporativos emitidos pela PKI do hotel. O servidor NAC (Cisco ISE) reconhece a identidade do pessoal e devolve atributos RADIUS que os atribuem à VLAN 20 (Pessoal), que tem acesso total ao PMS e aos sistemas de reserva. As Smart TVs, não tendo capacidades 802.1X, são perfiladas utilizando Bypass de Autenticação MAC (MAB). O servidor NAC reconhece os prefixos MAC OUI das TVs e atribui-os à VLAN 40 (IoT), que possui ACLs que permitem o acesso apenas ao servidor de media na porta 8080 e à internet. SSID 2: "Hotel_Guest" configurado como Aberto com um captive portal da Purple. Os convidados ligam-se, são redirecionados para a splash page da Purple e, após o login social ou registo de email bem-sucedido, são atribuídos à VLAN 30 (Convidado) com o isolamento de clientes ativado. A plataforma Purple recolhe dados primários para o CRM do hotel e automação de marketing.

Comentário do Examinador: Esta abordagem equilibra perfeitamente a segurança e o desempenho. Ao consolidar o pessoal e a IoT num único SSID 802.1X e utilizando o direcionamento dinâmico de VLAN, o espaço reduz a sobrecarga de gestão e a interferência de RF. O SSID de convidados é mantido separado para permitir a associação aberta necessária para o fluxo do captive portal. Isolar o tráfego de convidados com o isolamento de clientes garante a conformidade e evita o movimento lateral. As ACLs da VLAN de IoT seguem o princípio do menor privilégio - as TVs apenas conseguem aceder ao que precisam.

Uma cadeia de retalho está a lançar novos terminais de Ponto de Venda (POS) sem fios em 50 localizações. Estes dispositivos devem ser estritamente segmentados para cumprir os requisitos da PCI-DSS. No entanto, a equipa de TI está preocupada com o que acontece se o servidor RADIUS central ficar offline durante as horas de maior movimento.

Os terminais POS devem ligar-se a um SSID compatível com 802.1X, utilizando autenticação baseada em certificados (EAP-TLS) para garantir uma validação de identidade forte. A política de NAC irá direcionar estes dispositivos para uma VLAN POS dedicada e altamente restrita (VLAN 50) com regras de firewall de Camada 3 que permitem o tráfego apenas para os IPs do gateway de pagamento nas portas necessárias. Para mitigar o risco de falha do servidor RADIUS, a equipa de TI deve configurar uma VLAN de Autenticação Crítica nos pontos de acesso Meraki. Se o AP não conseguir alcançar o servidor RADIUS dentro do tempo limite configurado, colocará automaticamente os terminais POS nesta VLAN crítica. Esta VLAN deve ser configurada com ACLs estritas que permitam o tráfego apenas para os gateways de processamento de pagamentos essenciais, garantindo que as transações possam continuar enquanto bloqueia qualquer outro acesso à rede. Um servidor RADIUS secundário em cada localização fornece uma camada adicional de redundância.

Comentário do Examinador: Esta solução demonstra uma compreensão amadurecida da mitigação de riscos em ambientes corporativos. A abordagem de falha fechada (fail-closed) através de uma VLAN de Autenticação Crítica garante a continuidade do negócio para operações críticas - aceitação de pagamentos - sem comprometer a postura de segurança geral ou violar os requisitos de conformidade PCI-DSS. O uso de EAP-TLS em vez de PEAP elimina o risco de roubo de credenciais e é fortemente recomendado para qualquer dispositivo no âmbito do PCI.

Perguntas de Prática

Q1. Um diretor de TI de um hospital relata que as câmaras IP sem fios recentemente instaladas estão a falhar na ligação ao SSID 'Med_Secure', que está configurado para 802.1X. As câmaras não suportam autenticação baseada em certificados e não possuem interface de utilizador. Como deve a arquitetura de rede ser ajustada para integrar estes dispositivos de forma segura?

Dica: Considere como os dispositivos sem interface de utilizador são perfilados e autenticados quando não conseguem executar um suplicante 802.1X.

Ver resposta modelo

A equipa de TI deve utilizar MAC Authentication Bypass (MAB) no servidor NAC. Os endereços MAC das câmaras devem ser adicionados à base de dados de terminais e perfilados como 'IoT_Camera'. Quando uma câmara tenta ligar-se, o servidor NAC utilizará o endereço MAC como credencial de autenticação e devolverá os atributos RADIUS para encaminhar a câmara para uma VLAN de IoT isolada. Devem ser aplicadas ACLs de Camada 3 estritas a esta VLAN, permitindo o tráfego apenas para o servidor de gestão de câmaras e bloqueando qualquer outro acesso à rede interna. O hospital também deve considerar a utilização de DHCP fingerprinting como um método de perfilagem secundário para verificar se o tipo de dispositivo corresponde ao perfil esperado para o endereço MAC registado.

Q2. Durante uma auditoria de rede numa cadeia de retalho, descobre-se que os portáteis dos funcionários na VLAN dinâmica se estão a autenticar com sucesso através de 802.1X (o registo de eventos mostra mensagens Access-Accept com o ID de VLAN correto), mas não estão a receber endereços IP. Os dispositivos de convidados num SSID separado estão a funcionar normalmente. Qual é o erro de configuração mais provável e como o resolveria?

Dica: A autenticação está a ser bem-sucedida - o problema está no caminho de dados após a aplicação da etiqueta VLAN.

Ver resposta modelo

O problema mais provável é que a porta física do switch que liga o AP Meraki ao switch central não está configurada corretamente. Embora o AP esteja a autenticar com sucesso o cliente e a etiquetar o tráfego com o ID da VLAN de Funcionários, a porta do switch está provavelmente configurada como uma porta de acesso (ou uma porta trunk que não tem a VLAN de Funcionários na sua lista de permitidas). A porta do switch deve ser configurada como trunk, e a VLAN de Funcionários atribuída dinamicamente deve ser explicitamente listada nas VLANs permitidas. A equipa de TI deve navegar para Switch > Monitor > Switch ports no Dashboard da Meraki, selecionar a porta ligada ao AP, verificar se está definida para o tipo Trunk e confirmar se o ID da VLAN de Funcionários está incluído no campo Allowed VLANs.

Q3. Um estádio pretende oferecer WiFi contínuo a 50 000 adeptos durante os eventos, ao mesmo tempo que liga de forma segura os terminais de ponto de venda e a sinalética digital. A equipa de rede atual propõe a transmissão de cinco SSIDs diferentes para separar o tráfego. Por que razão este é um design inadequado para um ambiente de alta densidade e qual é a arquitetura recomendada?

Dica: Considere o impacto das tramas de gestão no tempo de antena sem fios num ambiente de alta densidade.

Ver resposta modelo

A transmissão de cinco SSIDs cria um excesso de tráfego de tramas de gestão - cada SSID requer as suas próprias tramas de beacon transmitidas a intervalos regulares por cada ponto de acesso. Num ambiente de alta densidade como um estádio com centenas de APs, este excesso de tramas de gestão consome uma proporção significativa do tempo de antena disponível, reduzindo diretamente a largura de banda disponível para os dados dos utilizadores. A abordagem recomendada é transmitir no máximo dois SSIDs: um SSID aberto com um Captive Portal da Purple para os 50 000 adeptos, encaminhando-os para uma VLAN de Convidados com isolamento de clientes; e um SSID seguro com 802.1X ativado para todos os dispositivos corporativos. A política do NAC irá então encaminhar dinamicamente os terminais de POS para uma VLAN em conformidade com PCI e a sinalética digital para uma VLAN de IoT com base na sua identidade, sem necessitar de SSIDs adicionais.

Perguntas frequentes

What RADIUS attributes are required for dynamic VLAN assignment in Cisco Meraki MR access points?

Dynamic VLAN steering in Cisco Meraki relies on standard RFC 2868 and RFC 3580 attributes returned in the RADIUS Access-Accept packet. The RADIUS server must return: Tunnel-Type = 13 (VLAN), Tunnel-Medium-Type = 6 (802), and Tunnel-Private-Group-ID = <VLAN_ID> or <VLAN_NAME>. On the Meraki Dashboard, the target SSID must be set to Bridge mode with VLAN tagging enabled.

What is the difference between Meraki Group Policies and dynamic RADIUS VLAN steering?

Dynamic VLAN steering operates at Layer 2 by tagging client frames into specific 802.1Q broadcast domains and isolated IP subnets. Meraki Group Policies operate at Layer 7 by applying custom firewall rules, bandwidth limits, and splash page behaviors. Group policies can be assigned via the RADIUS Filter-Id attribute, allowing network administrators to combine network subnet isolation with application-aware filtering.

How does Cisco Meraki handle RADIUS Change of Authorization (CoA RFC 5176) during posture reassessment?

Cisco Meraki MR access points natively support RFC 5176 disconnect messages (DM) and Change of Authorization (CoA) on UDP port 3799. When an endpoint fails security posture or completes captive portal authentication, the NAC server sends a CoA packet that triggers the AP to re-evaluate client permissions or steer the device to a quarantine VLAN without requiring client disconnect.

Can dynamic VLAN steering be combined with 802.1X EAP-TLS and MAC Authentication Bypass (MAB)?

Yes. Meraki SSIDs configured with WPA2 or WPA3 Enterprise authenticate managed endpoints using 802.1X EAP-TLS certificates and headless IoT devices using MAC Authentication Bypass (MAB). The centralized RADIUS or NAC server evaluates client identity and device profiling fingerprints, returning role-specific VLAN tags such as VLAN 20 for employees and VLAN 70 for medical IoT.

What common switchport misconfigurations cause Meraki dynamic VLAN steering failures?

The most frequent issue is failing to trunk required dynamic VLANs on the upstream switchport connecting to the Meraki MR access point. Switch interfaces must be configured as 802.1Q trunks allowing all dynamic VLAN IDs. If an assigned VLAN is missing from the switch trunk allowed list, client DHCP discovery packets are dropped at the switch, leaving devices without an IP address.

How does Purple integrate with Cisco Meraki NAC policies for automated guest and visitor isolation?

Purple functions as an enterprise cloud RADIUS and captive portal platform that integrates directly with Cisco Meraki. Upon visitor authentication and marketing consent capture, Purple returns dynamic RADIUS attributes and Filter-Id policies to isolate guest traffic into dedicated VLANs, apply per-user bandwidth shaping, and enforce zero trust segmentation.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.