Resolução de Problemas de Autenticação 802.1X no Windows 11: Guia de IT Empresarial
Um guia de diagnóstico e resolução para falhas de autenticação 802.1X no Windows 11. Corrija quebras de confiança de certificados RADIUS, bloqueios de PEAP do Credential Guard e erros de perfis sem fios de GPO.
Video overview
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Guia de Segurança de WiFi Empresarial →
- Compreender as alterações de arquitetura do 802.1X no Windows 11
- Principais causas de falhas de autenticação 802.1X no Windows 11
- 1. Falha na validação do certificado do servidor RADIUS
- 2. O Credential Guard entra em conflito com o PEAP-MSCHAPv2
- 3. Certificados de cliente em falta ou expirados (EAP-TLS)
- 4. Estado do serviço Wired AutoConfig (dot3svc)
- Fluxo de trabalho de diagnóstico passo a passo para administradores de TI
- Fase 1: Analisar os registos do Visualizador de Eventos do Windows
- Fase 2: Executar diagnósticos de linha de comandos netsh
- Estratégias de remediação: GPO e Microsoft Intune
- Remediação por Política de Grupo do Active Directory (GPO)
- Implementação de perfil MDM no Microsoft Intune
- Arquitetura de segurança a longo prazo: Migração para EAP-TLS e Passpoint
A implementação e a manutenção da autenticação de rede 802.1X em ambientes empresariais exigem uma interoperabilidade perfeita entre os sistemas operativos dos clientes, os pontos de acesso, a infraestrutura de comutadores e os servidores de autenticação RADIUS. Após as atualizações de funcionalidades do Windows 11, os departamentos de TI das empresas registam frequentemente picos súbitos de falhas de autenticação, tanto em redes WiFi sem fios como em redes Ethernet com fios.
Este guia técnico fornece uma estrutura de diagnóstico passo a passo para identificar as causas principais, resolver falhas de confiança RADIUS, remediar conflitos de Credential Guard e estabelecer um controlo de acesso à rede 802.1X fiável para terminais Windows 11 geridos.
Compreender as alterações de arquitetura do 802.1X no Windows 11
O Windows 11 introduz controlos de segurança melhorados que alteram a forma como o sistema operativo lida com a negociação do Extensible Authentication Protocol (EAP), a validação de certificados e o armazenamento em cache de credenciais. Embora estas melhorias de segurança protejam os dispositivos corporativos contra o roubo de identidade, expõem fraquezas latentes de configuração em Group Policy Objects (GPO) existentes e em payloads de Mobile Device Management (MDM).
| Versão do SO Windows 11 | Funcionalidade / Alteração de Segurança | Impacto na Autenticação 802.1X | Remediação Necessária |
|---|---|---|---|
| Windows 11 22H2 | Credential Guard ativado por predefinição | Isola hashes NTLMv2, quebrando a autenticação SSO PEAP-MSCHAPv2 antiga. | Migrar para certificados EAP-TLS ou configurar a solicitação explícita de credenciais. |
| Windows 11 23H2 | Aplicação do modo WPA3-Enterprise de 192 bits | Exige a conformidade criptográfica Suite B para perfis sem fios de alta segurança. | Garantir que o certificado do servidor RADIUS utiliza SHA-384 e RSA 3072+ ou ECDSA P-384. |
| Windows 11 24H2 | Validação estrita de certificado RADIUS | Rejeita ligações se a Root CA estiver ausente do armazenamento fidedigno ou se o SAN não corresponder. | Implementar a Root CA nos armazenamentos fidedignos dos clientes e atualizar as listas de nomes de servidores de perfis sem fios. |
| Todas as Versões | Wired AutoConfig desativado por predefinição | As portas do comutador Ethernet falham no handshake 802.1X; terminais recebem endereços APIPA. | Ativar o tipo de arranque dot3svc para Automático via GPO ou scripts PowerShell. |
Principais causas de falhas de autenticação 802.1X no Windows 11
Quando um dispositivo Windows 11 falha a autenticação numa rede empresarial 802.1X, o problema resulta tipicamente de um de quatro vetores de falha principais:
1. Falha na validação do certificado do servidor RADIUS
Durante o handshake 802.1X EAP-TLS ou PEAP, o servidor RADIUS apresenta o seu certificado digital X.509 para provar a sua identidade ao cliente. O Windows 11 valida três critérios antes de prosseguir:
- Cadeia de confiança: O certificado Root CA emitente deve residir no armazenamento do terminal em Local Computer Trusted Root Certification Authorities.
- Subject Alternative Name (SAN): O hostname ou FQDN do servidor RADIUS deve corresponder ao nome do servidor especificado na configuração XML do perfil 802.1X do cliente.
- Expiração e revogação: O certificado não deve estar expirado e deve passar pelas verificações de Certificate Revocation List (CRL) ou OCSP.
Se algum critério falhar, o Windows 11 termina imediatamente a sessão EAP para evitar a ligação a potenciais pontos de acesso falsos.
2. O Credential Guard entra em conflito com o PEAP-MSCHAPv2
O Credential Guard utiliza a Virtualization-Based Security (VBS) para isolar segredos armazenados na memória. As configurações antigas de 802.1X que dependem de PEAP-MSCHAPv2 tentam extrair hashes de início de sessão do utilizador para autenticação automática no Active Directory. O Credential Guard bloqueia este acesso à memória, resultando em loops repetidos de solicitação de credenciais ou rejeição explícita do RADIUS.
3. Certificados de cliente em falta ou expirados (EAP-TLS)
Em ambientes zero-trust que utilizam EAP-TLS, cada dispositivo ou utilizador apresenta um certificado individual emitido por uma Autoridade de Certificação interna (como o Microsoft ADCS). As falhas de ligação ocorrem quando os perfis de certificado Intune SCEP ou PKCS falham na sincronização, os certificados de cliente expiram ou faltam os atributos de Private Key Extended Key Usage (EKU) para Client Authentication (1.3.6.1.5.5.7.3.2).
4. Estado do serviço Wired AutoConfig (dot3svc)
Para ambientes Ethernet com fios 802.1X, as instalações de desktop do Windows 11 não ativam o serviço dot3svc por padrão. Como resultado, as placas de rede (NICs) permanecem sem resposta aos frames EAPOL Start transmitidos pelas portas do switch gerido, deixando o dispositivo isolado sem acesso à rede ou com um endereço IP APIPA atribuído (169.254.x.x).
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.
Fluxo de trabalho de diagnóstico passo a passo para administradores de TI
To sistematicamente diagnosticar falhas de autenticação em endpoints geridos, siga esta sequência de diagnóstico:
Fase 1: Analisar os registos do Visualizador de Eventos do Windows
O Windows regista todos os eventos de rede 802.1X em registos operacionais especializados do Visualizador de Eventos:
- Wireless 802.1X: Navegue para
Applications and Services Logs > Microsoft > Windows > WLAN-AutoConfig > Operational - Wired 802.1X: Navegue para
Applications and Services Logs > Microsoft > Windows > Wired-AutoConfig > Operational
| ID do Evento | Origem do Registo | Descrição do Erro | Causa Raiz e Resolução |
|---|---|---|---|
| 12014 | WLAN / Wired-AutoConfig | A autenticação 802.1X falhou devido a timeout do EAPOL | O cliente não recebeu resposta do servidor RADIUS. Verifique o segredo do RADIUS do switch e a acessibilidade do IP. |
| 12013 | WLAN / Wired-AutoConfig | A validação do certificado do servidor falhou | Root CA em falta no repositório fidedigno ou incompatibilidade de SAN do servidor no perfil 802.1X. Importe a Root CA. |
| 5632 | WLAN / Wired-AutoConfig | Rejeição explícita de autenticação 802.1X | O servidor RADIUS rejeitou as credenciais ou o certificado de cliente. Inspecione os registos de auditoria NPS/ISE para códigos de rejeição. |
| 10001 | WLAN / Wired-AutoConfig | Criação ou atualização de perfil registada | O perfil foi atualizado ou importado com sucesso para o registo de rede local do Windows. |
Fase 2: Executar diagnósticos de linha de comandos netsh
Abra uma Linha de Comandos com privilégios elevados ou uma sessão do PowerShell no endpoint afetado para inspecionar os estados de rede ativos e exportar perfis de configuração:
# Check active wireless interface state and signal quality
netsh wlan show interfaces
# List all installed wireless 802.1X profiles
netsh wlan show profiles
# Export a wireless profile to XML for inspection
netsh wlan export profile name="Corporate-WiFi" folder="C:\temp" key=clear
# Inspect active wired Ethernet 802.1X status
netsh lan show state
# Verify local Root CA certificate store installation
certutil -store Root "Your-Internal-Root-CA"
Estratégias de remediação: GPO e Microsoft Intune
Assim que o mecanismo de falha for identificado, implemente atualizações de políticas a nível empresarial para uniformizar a configuração dos endpoints em todos os dispositivos Windows 11.
Remediação por Política de Grupo do Active Directory (GPO)
Para endpoints associados a um domínio, configure Políticas de Rede Com Fios e Sem Fios centralizadas:
- Abra a Consola de Gestão de Políticas de Grupo (
gpmc.msc) e edite a sua política de endpoint base. - Navegue até
Computer Configuration > Policies > Windows Settings > Security Settings > System Services. Localize Wired AutoConfig, configure o Tipo de Inicialização para Automatic e inicie o serviço. - Navegue até
Public Key Policies > Trusted Root Certification Authorities. Importe o certificado da Root CA emissora para o seu servidor RADIUS. - Navegue até
Wireless Network (IEEE 802.11) Policies, abra o seu perfil empresarial, selecione o separador Security e defina a Autenticação para Microsoft: Smart Card or other certificate (para EAP-TLS) ou PEAP. - Clique em Properties e marque explicitamente a sua Root CA na lista Trusted Root Certification Authorities, especificando os FQDNs do seu servidor RADIUS no campo Connect to these servers.
Implementação de perfil MDM no Microsoft Intune
Para endpoints geridos na cloud ou híbridos no Microsoft Intune:
- Crie um Trusted Certificate profile que contenha o payload do certificado da Root CA da sua empresa e associe-o a All Devices.
- Crie um PKCS or SCEP Certificate profile secundário para emitir certificados de cliente exclusivos para dispositivos ou utilizadores para EAP-TLS.
- Crie um WiFi Configuration profile com EAP-TLS especificado como o tipo de EAP, referenciando o perfil de Trusted Certificate e os perfis SCEP/PKCS.
- Certifique-se de que a ordem de avaliação das políticas permite que o payload do Trusted Certificate seja instalado antes da aplicação do perfil de WiFi.
Arquitetura de segurança a longo prazo: Migração para EAP-TLS e Passpoint
Embora o PEAP-MSCHAPv2 possa ser corrigido, os protocolos 802.1X baseados em palavra-passe continuam a ser inerentemente vulneráveis à recolha de credenciais, ataques de dicionário offline e falsificação de AP (rogue AP). As diretrizes de segurança do setor do NIST e da Wi-Fi Alliance determinam a migração das redes empresariais para autenticação por certificado EAP-TLS ou Passpoint (Hotspot 2.0).Saiba mais sobre a implementação de arquiteturas de segurança ponto a ponto no nosso abrangente Enterprise WiFi Security Guide. Para comparações detalhadas de protocolos, consulte a nossa análise sobre EAP Methods Compared (PEAP, EAP-TLS, EAP-TTLS, and EAP-FAST) ou explore a distribuição automatizada de certificados no nosso guia sobre Deploying WiFi Certificates via Microsoft Intune.
Ao associar o 802.1X baseado em certificados com a gestão automatizada de RADIUS na nuvem, as equipas de TI empresariais eliminam as solicitações de palavra-passe, simplificam a integração de terminais Windows 11 e alcançam o controlo de acesso à rede zero-trust em todas as instalações corporativas.
Definições Principais
802.1X
Um padrão IEEE para Controle de Acesso à Rede (PNAC) baseado em porta que fornece acesso autenticado para redes WiFi corporativas 802.11 e redes Ethernet 802.3.
Forma a base da segurança de rede empresarial, exigindo que os dispositivos se autentiquem num servidor RADIUS antes que as portas de switch ou pontos de acesso sem fios concedam acesso à rede.
Credential Guard
Uma funcionalidade de segurança baseada em virtualização no Windows 11 que isola segredos para que apenas software de sistema privilegiado possa aceder aos mesmos.
Impede a extração de hashes de palavra-passe MSCHAPv2 da memória, o que quebra as configurações de autenticação legadas PEAP-MSCHAPv2 em redes corporativas.
EAP-TLS
Extensible Authentication Protocol - Transport Layer Security. Um método de autenticação 802.1X que utiliza certificados digitais X.509 mútuos para validação de cliente e servidor.
O protocolo de autenticação recomendado para segurança de WiFi corporativa, pois elimina palavras-passe e resiste a ataques de machine-in-the-middle.
PEAP-MSCHAPv2
Protected Extensible Authentication Protocol com Microsoft Challenge Handshake Authentication Protocol versão 2.
Um protocolo 802.1X legado baseado em palavra-passe, vulnerável a recolha de credenciais e falsificação de certificados quando a validação do servidor está mal configurada.
WLAN AutoConfig (wlansvc)
O serviço integrado do Windows que enumera adaptadores de rede sem fios, descobre redes WiFi disponíveis e gere perfis de autenticação 802.1X.
Regista eventos de diagnóstico detalhados no Visualizador de Eventos em Microsoft-Windows-WLAN-AutoConfig/Operational quando ocorrem falhas de ligação sem fios 802.1X.
Wired AutoConfig (dot3svc)
O serviço do Windows responsável pela autenticação IEEE 802.3 Ethernet 802.1X em portas de switch com fios.
Desativado por predefinição nas edições desktop do Windows; deve ser iniciado e definido como Automático via GPO ou PowerShell para ambientes 802.1X com fios.
Exemplos Práticos
Cenário 1: Após uma atualização empresarial para o Windows 11 24H2, 350 computadores portáteis corporativos não conseguem ligar-se à rede WiFi WPA3-Enterprise. O Visualizador de Eventos apresenta o Event ID 12013 com texto a indicar que a validação do certificado do servidor falhou. O servidor RADIUS utiliza um certificado TLS comercial. Como deve a equipa de rede resolver esta falha de autenticação?
A equipa de engenharia de rede deve resolver a incompatibilidade na cadeia de confiança do certificado raiz causada pela imposição de validação estrita do Windows 11 24H2.
- Abra o Gestor de Certificados do Computador Local (certlm.msc) num dispositivo afetado e inspecione as Autoridades de Certificação Raiz Fidedignas para verificar se os certificados de CA Intermédia e Raiz emissores para o servidor RADIUS estão instalados.
- Se estiverem em falta, exporte os certificados públicos de CA Raiz e CA Intermédia (.cer) da Autoridade de Certificação.
- Na Política de Grupo do Active Directory, navegue até Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Políticas de Chave Pública e importe a CA Raiz para as Autoridades de Certificação Raiz Fidedignas.
- No Microsoft Intune, implemente um perfil de Certificado Fidedigno que contenha os dados da CA Raiz para todos os grupos de dispositivos corporativos.
- Atualize a configuração XML do perfil 802.1X de WiFi empresarial para listar explicitamente o Fully Qualified Domain Name (FQDN) do servidor RADIUS no campo Validar certificado do servidor.
Cenário 2: Uma empresa de serviços financeiros utiliza PEAP-MSCHAPv2 para o acesso WiFi de computadores portáteis corporativos. Após ativar o Windows 11 Credential Guard em todos os dispositivos, os utilizadores recebem falhas persistentes de solicitação e rejeições RADIUS com o Event ID 5632. Como pode o departamento de IT restaurar a autenticação de rede fiável mantendo a conformidade de segurança?
O Credential Guard isola as credenciais de início de sessão único num contentor virtualizado, impedindo que o MSCHAPv2 extraia hashes de palavra-passe para a autenticação EAP.
- Implemente uma solução temporária imediata configurando um perfil de utilizador 802.1X dedicado na GPO que solicite credenciais de utilizador explícitas em vez de depender da passagem de hash de início de sessão único (SSO) do Windows.
- Para uma resolução permanente, planeie uma migração de PEAP-MSCHAPv2 para autenticação baseada em certificados EAP-TLS.
- Implemente perfis de certificado Microsoft SCEP ou PKCS via Microsoft Intune para emitir certificados de dispositivo X.509 exclusivos para todos os dispositivos geridos.
- Configure o servidor RADIUS (Cisco ISE, Aruba ClearPass ou Microsoft NPS) para autenticar certificados de dispositivos através de EAP-TLS.
- Desative o PEAP-MSCHAPv2 nos controladores sem fios para eliminar os riscos de exposição de palavras-passe em toda a empresa.
Perguntas de Prática
Q1. Qual utilitário da Linha de Comandos do Windows fornece verificação em tempo real das definições de perfil sem fios 802.1X ativas, estado de autenticação e conjuntos de cifras numa máquina cliente?
Dica: Utilize a ferramenta utilitária de linha de comandos nativa para redes sem fios integrada no Windows.
Ver resposta modelo
O comando netsh wlan show interfaces apresenta o estado atual da ligação, SSID, BSSID, tipo de rádio e modo de autenticação. Para inspecionar detalhes do perfil e configurações EAP, execute netsh wlan show profile name="NomeDoPerfil" key=clear. Para ligações Ethernet 802.1X com fios, utilize netsh lan show state.
Q2. Por que razão a inicialização do serviço Wired AutoConfig (dot3svc) é obrigatória ao implementar o controlo de acesso à rede 802.1X em portas de switch Ethernet corporativas para clientes desktop Windows 11?
Dica: Considere o estado predefinido do serviço do sistema operativo para instalações de desktop.
Ver resposta modelo
Ao contrário do serviço WLAN AutoConfig (wlansvc), que é executado automaticamente em dispositivos com capacidade sem fios, o serviço Wired AutoConfig (dot3svc) está definido para arranque Manual por predefinição em instalações desktop do Windows 11. Sem o dot3svc ativo, o sistema operativo ignora os pedidos EAPOL 802.1X das portas do switch, fazendo com que o switch coloque o endpoint num estado não autorizado ou numa rede APIPA (169.254.x.x).
Q3. Um administrador de TI tenta resolver um erro de ligação 802.1X desmarcando "Validar certificado do servidor" nas propriedades da rede sem fios. Que risco de segurança introduz esta solução temporária?
Dica: Pense em ataques de machine-in-the-middle e pontos de acesso fraudulentos.
Ver resposta modelo
Desativar a validação do certificado do servidor permite que a máquina cliente se ligue a qualquer ponto de acesso fraudulento que transmita o SSID corporativo. Um atacante pode configurar um servidor RADIUS falso, capturar hashes de credenciais PEAP-MSCHAPv2 do utilizador e realizar a desencriptação de tráfego corporativo por machine-in-the-middle. Os padrões de segurança corporativos proíbem estritamente a desativação da validação do servidor.
Continue a ler esta série
Como revogar o acesso WiFi quando um funcionário sai
Este guia mostra às equipas de TI e de operações de locais como remover o acesso WiFi da equipa quando um funcionário sai, sem perturbar o resto da força de trabalho. Compara 802.1X baseado em certificados, iPSK específico de identidade e desprovisionamento gerido por SCIM, fornecendo de seguida um manual para o próprio dia, um método de teste e um modelo de evidência de auditoria.
Secure BYOD WiFi: Integração de certificados Passpoint vs xPSK (iPSK)
Um guia técnico abrangente para equipas de TI sobre como proteger dispositivos não geridos de funcionários e estudantes (BYOD) utilizando certificados Passpoint EAP-TLS com configuração automática (zero-touch) vs xPSK específicos do fabricante (iPSK/easyPSK, DPSK, PPSK, MPSK).
Configuring RADIUS Authentication for Guest and Staff WiFi Networks
Este guia de referência técnica descreve a arquitetura, configuração e implementação de autenticação RADIUS para redes WiFi empresariais de convidados e funcionários. Fornece aos arquitetos de rede e gestores de TI os protocolos exatos, normas de segurança e metodologias de resolução de problemas necessários para construir sistemas de controlo de acesso sem fios seguros e escaláveis.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.