Métodos EAP Comparados (PEAP, EAP-TLS, EAP-TTLS, EAP-FAST): Guia 802.1X para Empresas
Compare os protocolos de autenticação EAP 802.1X empresariais: níveis de segurança, requisitos de certificados de cliente, complexidade de PKI e integração RADIUS para WPA3-Enterprise.
Video overview
Parte da nossa série principal: Guia de Segurança WiFi para Empresas →
Resumo executivo - Comparação de protocolos EAP
- EAP-TLS (Extensible Authentication Protocol - Transport Layer Security): Oferece segurança máxima zero-trust através de autenticação mútua por certificado X.509. Elimina o roubo de palavras-passe e ataques de RADIUS fraudulentos.
- PEAP-MSCHAPv2 (Protected EAP): Amplamente implementado em ambientes legados de Active Directory, mas vulnerável à recolha de palavras-passe se os clientes não validarem rigorosamente os certificados do servidor.
- EAP-TTLS (Tunneled TLS): Estabelece um túnel TLS externo encriptado para autenticação interna (PAP, MSCHAPv2). Ideal para fornecedores de identidade na nuvem como Okta e Google Workspace em dispositivos BYOD.
- EAP-FAST (Flexible Authentication via Secure Tunneling): Desenvolvido pela Cisco para substituir o LEAP utilizando Protected Access Credentials (PACs). Substituído pelo EAP-TLS em arquiteturas modernas WPA3-Enterprise.
O que é o Extensible Authentication Protocol (EAP)?
O Extensible Authentication Protocol (EAP) é uma estrutura de autenticação definida pelo RFC 3748 que permite a verificação de identidade segura em redes sem fios empresariais 802.1X. Em vez de especificar um único mecanismo de autenticação, o EAP suporta múltiplos métodos de autenticação - que variam entre palavras-passe e tokens até certificados digitais - transportados entre o dispositivo cliente (suplicante), o ponto de acesso sem fios (autenticador) e o servidor RADIUS (servidor de autenticação).
A seleção do método EAP correto determina a postura de segurança da sua rede, a experiência do utilizador e a sobrecarga operacional da infraestrutura de chaves públicas (PKI) ao implementar WiFi WPA2-Enterprise ou WPA3-Enterprise.
Visão geral comparativa dos protocolos de autenticação EAP 802.1X
A tabela abaixo resume as principais diferenças arquiteturais, requisitos de certificado e níveis de segurança entre os principais métodos EAP empresariais:
| Método EAP | Túnel Externo | Certificado do Cliente | Certificado do Servidor | Classificação de Segurança |
|---|---|---|---|---|
| EAP-TLS | TLS Mútuo (RFC 5216) | Obrigatório | Obrigatório | Máxima (Zero-Trust) |
| PEAP-MSCHAPv2 | Túnel TLS (Fase 1) | Não Obrigatório | Obrigatório | Moderada (Dependente de Palavra-passe) |
| EAP-TTLS | Túnel TLS (RFC 5281) | Opcional | Obrigatório | Alta |
| EAP-FAST | Troca de Chaves PAC (RFC 4851) | Não Obrigatório | Opcional (In-band) | Legado (Descontinuado) |
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.
EAP-TLS: O padrão de excelência para segurança WiFi empresarial zero-trust
O EAP-TLS (definido na RFC 5216) utiliza autenticação mútua de certificados. Tanto o dispositivo cliente como o servidor RADIUS apresentam certificados digitais X.509 assinados por uma autoridade de certificação (CA) fidedigna antes de o acesso à rede ser concedido.
As principais vantagens do EAP-TLS incluem:
- Eliminação completa de palavras-passe: Os utilizadores nunca introduzem palavras-passe do diretório ativo ou do fornecedor de identidade através do ar.
- Imunidade a AP fraudulentos: Mesmo que um atacante implemente um ponto de acesso fraudulento, o dispositivo cliente verifica a cadeia da autoridade de certificação do servidor RADIUS e recusa a ligação se esta for inválida.
- Distribuição MDM simples: As plataformas de gestão de dispositivos móveis (MDM) empresariais - tais como Microsoft Intune, Jamf e Kandji - emitem automaticamente certificados de cliente através de SCEP (Simple Certificate Enrollment Protocol).
PEAP-MSCHAPv2: Autenticação legado Active Directory e fatores de risco
O Protected EAP (PEAP) encapsula as credenciais do utilizador dentro de um túnel TLS encriptado. Na Fase 1, o servidor RADIUS comprova a sua identidade utilizando um certificado de servidor. Na Fase 2, o cliente autentica-se utilizando hashes de palavras-passe MSCHAPv2.
Embora o PEAP-MSCHAPv2 continue a ser amplamente utilizado devido ao suporte nativo do Windows Active Directory, as equipas de TI enfrentam riscos críticos de vulnerabilidade. Se os utilizadores finais ligarem dispositivos BYOD não geridos sem validar o certificado do servidor RADIUS, agentes maliciosos podem lançar ataques Evil Twin para capturar respostas de desafio MSCHAPv2 e decifrar hashes de palavras-passe NTLM offline.
EAP-TTLS: Autenticação interna flexível para fornecedores de identidade na nuvem
O EAP-TTLS (RFC 5281) funciona de forma semelhante ao PEAP, criando um túnel externo TLS seguro, mas suporta uma maior variedade de protocolos de autenticação interna, incluindo PAP, CHAP, MSCHAPv2 e tokens personalizados.
Para organizações que estão a migrar do Active Directory local para fornecedores de identidade na nuvem (como o Okta Universal Directory ou o Google Workspace), o EAP-TTLS permite a autenticação segura contra APIs de nuvem através de integrações RADIUS especializadas, sem a necessidade de registo completo de PKI de cliente em dispositivos BYOD.
EAP-FAST: Autenticação PAC legado da Cisco
A Cisco introduziu o EAP-FAST (RFC 4851) como um substituto proprietário para o LEAP. Este utiliza Protected Access Credentials (PAC) - chaves simétricas fornecidas fora de banda ou de forma dinâmica - para estabelecer um túnel seguro sem necessitar de certificados de servidor.
Devido à adoção universal de infraestruturas de certificados X.509 e plataformas RADIUS modernas, o EAP-FAST é agora classificado como um protocolo legado. As equipas de TI empresariais que estão a migrar para 802.11ax (WiFi 6) e 802.11be (WiFi 7) devem transitar as configurações EAP-FAST existentes para EAP-TLS ou EAP-TTLS.
Como o Purple Cloud RADIUS simplifica o 802.1X e o WPA3-Enterprise
A implementação da autenticação empresarial 802.1X exigia historicamente clusters de servidores RADIUS complexos no local, Active Directory Network Policy Servers (NPS) e infraestruturas PKI dedicadas. O Purple Cloud RADIUS elimina os custos de hardware ao fornecer uma autenticação 802.1X nativa na nuvem, integrada diretamente com o hardware sem fios Cisco Meraki, HPE Aruba, Ruckus, Ubiquiti UniFi e Mist.
Com o Purple Cloud RADIUS, as equipas de TI empresariais obtêm registo automatizado de certificados SCEP/PKI, atribuição dinâmica de VLAN e sincronização direta com o Microsoft Entra ID, Google Workspace e Okta.
Definições Principais
EAP-TLS (EAP Transport Layer Security)
Um método de Protocolo de Autenticação Extensível que exige que o servidor RADIUS e o dispositivo final do cliente apresentem certificados digitais X.509 válidos, eliminando a dependência de palavras-passe de utilizadores.
Protocolo de autenticação 802.1X mútuo baseado em certificados.
PEAP (Protected Extensible Authentication Protocol)
Um protocolo de autenticação que estabelece um túnel TLS encriptado utilizando um certificado do lado do servidor, dentro do qual as credenciais do utilizador (como MSCHAPv2) são autenticadas.
Protocolo de autenticação 802.1X em túnel baseado em palavras-passe.
EAP-TTLS (Tunneled Transport Layer Security)
Um método EAP semelhante ao PEAP que cria um túnel TLS seguro com certificados de servidor, permitindo vários protocolos de autenticação interna, incluindo credenciais antigas não-EAP.
Protocolo de autenticação 802.1X em túnel flexível.
EAP-FAST (Flexible Authentication via Secure Tunneling)
Um método EAP desenvolvido pela Cisco que substitui os certificados de infraestrutura de chaves públicas (PKI) por Credenciais de Acesso Protegido (PAC) para o estabelecimento de túneis TLS.
Protocolo de autenticação 802.1X desenvolvido pela Cisco.
Protected Management Frames (PMF / 802.11w)
Uma norma IEEE que encripta tramas de gestão unicast e broadcast para evitar a desautenticação sem fios, desassociação e falsificação de identidade por APs fraudulentos.
Norma obrigatória de proteção de tramas em redes WPA3.
Exemplos Práticos
Um prestador de cuidados de saúde que gere 3.500 tablets clínicos precisa de selecionar um método de autenticação 802.1X. A política de segurança exige zero dependência de palavras-passe de utilizadores e proteção rigorosa contra a interceção de credenciais por pontos de acesso fraudulentos. Qual método EAP deve ser implementado e porquê?
- Implementar EAP-TLS em toda a frota de tablets clínicos utilizando a inscrição automatizada de certificados PKI através de MDM (Microsoft Intune ou Jamf). 2. O EAP-TLS impõe a autenticação mútua: o servidor RADIUS autentica o certificado do cliente e o tablet autentica o certificado do servidor. 3. Como não são transmitidas palavras-passe ou hashes de utilizadores, os atacantes que operem pontos de acesso fraudulentos não conseguem recolher credenciais. 4. O EAP-TLS cumpre os requisitos do HIPAA e a norma PCI-DSS v4.0, Requisito 4.2.1, para um controlo de acessos forte.
Uma equipa de rede universitária suporta 12.000 dispositivos pessoais (BYOD) não geridos de estudantes que se ligam ao WiFi do campus. O suporte de TI não consegue gerir a instalação de certificados do lado do cliente para todos os estudantes. Qual método EAP equilibra melhor a segurança e a facilidade de integração?
- Implementar EAP-TTLS (ou PEAP) na rede 802.1X de estudantes. 2. O EAP-TTLS requer apenas um certificado do lado do servidor no servidor RADIUS, evitando o esforço de instalação de certificados no cliente. 3. Os estudantes autenticam-se utilizando as suas credenciais existentes do Active Directory / Microsoft Entra ID da universidade dentro do túnel TLS encriptado. 4. Distribuir perfis de configuração de rede através de um portal de integração automatizado para impor a validação do certificado CA do servidor nos dispositivos dos estudantes.
Perguntas de Prática
Q1. Por que razão o EAP-TLS é considerado significativamente mais seguro contra ataques Man-in-the-Middle (MitM) do que o PEAP-MSCHAPv2?
Dica: Considere os tipos de credenciais de autenticação e os perfis de vulnerabilidade a APs fraudulentos.
Ver resposta modelo
O EAP-TLS utiliza autenticação mútua por certificado, onde o cliente e o servidor apresentam certificados X.509 emitidos por uma CA fidedigna. O PEAP-MSCHAPv2 transmite as palavras-passe dos utilizadores dentro de um túnel autenticado pelo servidor - se um cliente falhar na validação rigorosa do certificado do servidor, um AP fraudulento pode recolher hashes de desafio-resposta MSCHAPv2 para decifração offline.
Q2. Que mecanismo único utiliza o EAP-FAST para estabelecer um túnel seguro sem necessitar de certificados de servidor?
Dica: Foque-se no mecanismo de gestão de chaves utilizado em vez dos certificados PKI.
Ver resposta modelo
O EAP-FAST utiliza as Protected Access Credentials (PAC), que são chaves simétricas aprovisionadas dinamicamente ou fora de banda para estabelecer um túnel TLS entre o cliente e o servidor de autenticação sem a implementação de certificados PKI.
Continue a ler esta série
Um Guia de Administrador de Rede para Configurar a Autenticação RADIUS para WiFi de Convidados
Uma referência técnica abrangente para administradores de rede sobre a implementação de autenticação RADIUS para WiFi de convidados. Aborda a arquitetura, etapas de configuração independentes de fornecedor, boas práticas de segurança e resolução de problemas comuns de implementação.
Implementar SCEP para WiFi 802.1X e BYOD Seguro no Ensino Superior
Este guia técnico detalha como as equipas de TI do ensino superior podem automatizar o registo de certificados 802.1X para milhares de dispositivos BYOD usando SCEP. Abrange a arquitetura, as vantagens de segurança e as etapas práticas de implementação para substituir o registo manual por um modelo de acesso à rede seguro e sem intervenção (zero-touch).
Configuring RADIUS Authentication for Guest and Staff WiFi Networks
Este guia de referência técnica descreve a arquitetura, configuração e implementação de autenticação RADIUS para redes WiFi empresariais de convidados e funcionários. Fornece aos arquitetos de rede e gestores de TI os protocolos exatos, normas de segurança e metodologias de resolução de problemas necessários para construir sistemas de controlo de acesso sem fios seguros e escaláveis.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.