Guia de Configuração de WiFi para Visitantes Empresariais: Segmentação de VLAN, Segurança e Portais Cativos
Este guia técnico mostra às equipas de TI como configurar o WiFi para Visitantes como um serviço controlado de acesso à internet, utilizando segmentação de VLAN, política de firewall e um captive portal. Também explica como os formulários de registo e controlos de adesão do Purple apoiam uma experiência de visitante proporcional sem enfraquecer o limite em torno dos sistemas operacionais, de pagamento e dos funcionários.
Video overview
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Guia de Captive Portal →
- O que faz realmente uma configuração profissional de WiFi de convidados?
- O que precisa de preparar antes de configurar o WiFi de convidados?
- Como configurar um WiFi de convidados sem criar portas traseiras?
- 1. Definir o limite de segurança
- 2. Separar rigorosamente o acesso de convidados e de funcionários
- 3. Criar um captive portal para decisões de acesso
- 4. Ligar a Purple ao fluxo de acesso físico
- Como verifica se o WiFi para convidados funciona e permanece isolado?

Passos para configurar o WiFi de convidados: coloque o tráfego de convidados num VLAN isolado, bloqueie o encaminhamento para sistemas de funcionários, pagamentos e operacionais, e apresente um Captive Portal antes do acesso à internet. Utilize IEEE 802.1X e WPA3 se forem suportados pelo seu hardware. Teste dois cenários: o acesso dos convidados à internet é bem-sucedido após aceitarem os termos, enquanto as tentativas de ligação a redes protegidas falham.
O que faz realmente uma configuração profissional de WiFi de convidados?
O WiFi de convidados é um serviço controlado especificamente para visitantes. Fornece acesso à internet a convidados, clientes, visitantes, passageiros ou doentes sem que os seus dispositivos passem a fazer parte da sua rede privada. O SSID é o nome visível da rede. A infraestrutura subjacente determina para onde flui o tráfego, quais os destinos alcançáveis e se os convidados devem passar por um Captive Portal antes de obterem acesso.
O objetivo técnico é simples: um caminho para a internet sem rotas não autorizadas para recursos protegidos. O NIST recomenda a separação lógica entre redes sem fios externas e internas. Também enfatiza que os dispositivos na rede sem fios externa não devem ser capazes de estabelecer ligações com dispositivos noutra rede sem fios logicamente separada. Se os clientes sem fios necessitarem de acesso interno, os hosts e protocolos permitidos devem ser restringidos ao mínimo absolutamente necessário. [1]
Um VLAN é um segmento de rede lógico que fornece limites de tráfego. Embora necessário, isto por si só não é suficiente. As suas políticas de firewall e controlos de encaminhamento determinam se este segmento está realmente isolado. Os seus protocolos de teste fornecem a prova. Trate o SSID de convidados, o VLAN, o Captive Portal, as políticas de firewall e as provas de verificação como um único serviço integrado e atribua-lhe um responsável.
Para os operadores de recintos, este conceito representa um serviço útil para convidados. Fornece ao departamento de TI um limite documentado em torno dos sistemas de funcionários, pagamentos e operacionais. As diretrizes do PCI Security Standards Council consideram a definição do âmbito e a validação dos controlos de segmentação como as melhores práticas para arquiteturas modernas, incluindo ambientes zero-trust e cloud. [2]

O que precisa de preparar antes de configurar o WiFi de convidados?
Comece com um inventário dos seus ativos de TI, não com a página de início de sessão. Identifique pontos de acesso, switches, firewalls ou gateways, o uplink de internet, serviços DHCP e DNS, segmentos existentes e qualquer sistema que deva permanecer inacessível por dispositivos de convidados. Em hotéis, isto afeta normalmente os sistemas dos funcionários, sistemas de pagamento e sistemas de gestão do edifício. No retalho, somam-se os sistemas POS e a gestão de lojas. Em estádios, afeta as operações de eventos, a produção de media e os sistemas de segurança.
Crie um documento de design sucinto detalhando o SSID de convidados, a VLAN de convidados, o caminho de rede previsto, os destinos protegidos e o responsável por quaisquer exceções. Documente se os convidados têm permissão para comunicar entre si. Além disso, registe a metodologia de testes que aplica após qualquer alteração de rede, portal ou política. Isto fornece às equipas internas ou parceiros de serviços geridos uma base de referência fiável para verificação.
Tome a sua decisão antes de configurar o modo de autenticação de convidados. O Captive Portal é a página apresentada aos convidados antes de receberem acesso total à internet. Aqui, podem ser apresentados os termos de utilização, recolhidos dados de registo ou disponibilizados inícios de sessão social. Este formulário não é apenas um espaço de marketing - determina quais os dados que processa e se a experiência do utilizador corresponde à visita.
A Purple documenta o formulário de registo como um método de início de sessão para a splash page. Pode escolher quais os campos padrão a apresentar, quais destes são obrigatórios, a ordem em que aparecem e se são necessários campos personalizados. O formulário também pode coexistir ao lado de inícios de sessão social. [3] Para conferências onde os participantes já estão registados, a Purple documenta um formulário mais curto que utiliza o endereço de email ao mesmo tempo que obtém o consentimento para os termos. [3]
Desenhe sempre os formulários com um objetivo específico em mente. O Information Commissioner's Office enfatiza que os dados pessoais devem ser adequados, relevantes e limitados ao necessário em relação aos fins para os quais são tratados. [4] Na prática, antes de ativar qualquer campo, escreva o motivo pelo qual necessita desta informação. Se um campo obrigatório não servir um propósito de serviço, suporte, conformidade ou comunicação explícita, deve ser removido.
| O seu cenário | Modo de rede | Modo de Captive Portal | Prova de verificação | Resultado adequado |
|---|---|---|---|---|
| Os convidados apenas necessitam de acesso à internet | VLAN de convidados isolada com política de firewall apenas para internet | Aceitar termos de utilização com um formulário proporcionado | O teste de internet é bem-sucedido; o teste de destinos protegidos falha | Modo predefinido para hotéis, lojas de retalho, estádios e áreas públicas |
| Os convidados têm de aceder a um serviço partilhado | VLAN de convidados isolada com lista de permissões documentada para o serviço especificado | Aceitar termos de utilização com um formulário adaptado a este serviço | O serviço partilhado e a função de internet funcionam; todos os outros testes protegidos falham | Utilizar apenas com um responsável atribuído a esta exceção e uma data de revisão |
| SSID partilhado no segmento de rede interna | Sem limite de convidados protegível | Qualquer presença de portal é acidental | O teste de destinos protegidos provavelmente exporá esta falha | Não utilize este modo para WiFi de convidados |
Como configurar um WiFi de convidados sem criar portas traseiras?
1. Definir o limite de segurança
Atribua uma VLAN dedicada ao WiFi de convidados. Encaminhe esta VLAN para a internet através de dispositivos que imponham as suas políticas de segurança. Não crie regras de encaminhamento permissivas para a rede privada apenas para simplificar integrações de curto prazo. Se os serviços internos forem absolutamente necessários, defina o destino exato, os protocolos, o aprovador e uma data de revisão. O NIST define isto como uma decisão de acesso baseada na "necessidade de saber": os clientes sem fios que necessitam de acesso a redes cabeadas só devem ter permissão para aceder aos endpoints necessários utilizando os protocolos exigidos. [1]
Primeiro, formule uma lista de bloqueio empresarial. Esta deve abranger redes de funcionários, ambientes de pagamento, gestão de dispositivos, impressoras, sistemas de edifícios e todas as outras áreas sensíveis do seu local. A sintaxe para a implementação varia consoante a plataforma, mas a intenção da política não deve mudar. Este guia evita deliberadamente prescrever intervalos de IP, comandos de firewall ou caminhos de menu de fornecedores. Utilize as suas normas de rede aprovadas para gerir estes detalhes.
2. Separar rigorosamente o acesso de convidados e de funcionários
Não trate o WiFi de convidados como uma versão menos restritiva do WiFi de funcionários. O acesso de convidados baseia-se normalmente num Captive Portal. O acesso de funcionários, no entanto, deve seguir os seus mecanismos aprovados de identidade e de dispositivos. O IEEE 802.1X é a norma para o controlo de acesso à rede baseado em portas. Suporta o acesso controlado a dispositivos autenticados e autorizados, incluindo mecanismos de autenticação mútua. [5]
O WPA3 fornece as funcionalidades de segurança WiFi mais recentes, desde que sejam suportadas pelos seus pontos de acesso e dispositivos clientes. A WiFi Alliance refere que o WPA3 inclui funcionalidades adicionais para utilização pessoal e empresarial, exclui protocolos herdados desatualizados e que as Protected Management Frames são obrigatórias para redes WPA3. [6] Verifique a compatibilidade dos seus próprios dispositivos antes de decidir sobre uma política. A disponibilização para convidados e a identificação de funcionários são requisitos distintos. Mantenha estes perfis separados.
3. Criar um captive portal para decisões de acesso
Configure o portal apenas quando os limites da rede estiverem a funcionar corretamente num ambiente de teste. O portal deve apresentar a identidade visual do local, conter os seus termos e condições, solicitar apenas informações proporcionais e libertar o convidado apenas após a tomada de decisão de acesso pretendida. A configuração do formulário da Purple permite ativar campos padrão, determinar se os campos são opcionais, alterar a ordem dos campos, utilizar cabeçalhos de secção e adicionar tipos de campos personalizados se os campos padrão forem insuficientes. [3]
Para eventos, um formulário curto que exija apenas um endereço de e-mail e assuma a aceitação dos termos é, muitas vezes, a escolha mais prática. Para um hotel, poderá necessitar de um modelo de formulário diferente. O princípio permanece o mesmo: o design do formulário segue a utilização pretendida. Se adicionou um campo personalizado para o nome ou código de um evento, a documentação da Purple indica que as respostas podem ser armazenadas na secção de CRM da plataforma para as fazer corresponder aos dados de registo após o evento. [3] Ative o campo apenas se conseguir justificar o processamento desta informação.

4. Ligar a Purple ao fluxo de acesso físico
A Purple é agnóstica em termos de hardware e atua como uma sobreposição na nuvem sobre a sua infraestrutura existente. Numa implementação de WiFi para convidados, os pontos de acesso e as políticas de rede são responsáveis por aplicar os limites de ligação, enquanto a Purple gere a página de boas-vindas, os formulários de registo e o fluxo do percurso. A documentação de integração da Purple orienta as equipas na configuração de hardware compatível, páginas de boas-vindas, percursos e utilizadores do portal. [7]
Utilize a documentação de suporte para configurações de formulários específicas em vez de copiar definições de guias gerais. Os recursos relevantes incluem WiFi Registration Form Settings e Onboarding. Isto é particularmente importante quando uma equipa central gere vários locais. Isto mantém a experiência de registo controlada enquanto a sua equipa de rede retém o controlo sobre os limites da infraestrutura.
A Purple integra-se com Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. Isto torna a questão do design mais útil do que uma questão de substituição: o seu hardware existente consegue fornecer o serviço de WiFi para convidados, atribuí-lo ao segmento aprovado e encaminhar os convidados através do Captive Portal acordado?
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.
Como verifica se o WiFi para convidados funciona e permanece isolado?
Teste tanto os casos de sucesso como os de falha. Uma ligação bem-sucedida à internet é apenas metade da batalha. O resultado positivo esperado é que um convidado se consiga ligar ao SSID de convidados, receber o serviço de rede de convidados, concluir o Captive Portal e ligar-se à internet. O resultado negativo é igualmente importante: nos seus conjuntos de testes documentados, o mesmo dispositivo não deve obter acesso a sistemas protegidos.
Utilize pelo menos dois tipos diferentes de dispositivos não geridos, como um smartphone e um portátil. Repita os testes após qualquer alteração nos pontos de acesso, switches, gateways, políticas de firewall ou configurações do portal. Registe a hora, o dispositivo de teste, o SSID de convidados, o destino do teste, o resultado esperado, o resultado real e o técnico de testes. Isto fornece ao gestor do espaço um registo operacional simples e à equipa de segurança a prova de que os limites foram verificados.
A NIST recomenda configurações de segurança padronizadas para componentes sem fios comuns, monitorização contínua de ataques e vulnerabilidades e avaliações técnicas regulares de segurança. [1] Torne isto numa rotina operacional. Padronize as predefinições de convidados em todos os espaços. Reveja as alterações de configuração. Instale patches e verifique os componentes sem fios relevantes. Teste novamente o isolamento após qualquer alteração que possa afetar o caminho entre o segmento de convidados e as redes protegidas.
flowchart LR
A[Dispositivo do Convidado] --> B[SSID de Convidados]
B --> C[VLAN de Convidados]
C --> D[Captive Portal]
D --> E[Termos e Condições e Registo]
E --> F[Política de Firewall]
F --> G[Internet]
F -. deny .-> H[Sistemas de Colaboradores]
F -. deny .-> I[Sistemas de Pagamento]
F -. deny .-> J[Sistemas Operacionais]
```Este diagrama mostra o caminho de controlo esperado. O Captive Portal controla a decisão de acesso, enquanto as políticas de firewall governam o tráfego após a libertação. Os caminhos bloqueados devem ser verificados e não simplesmente assumidos.
## Como é que isto se parece na prática no local?
### Exemplo de Hotel: Um hotel de 200 quartos
Um hotel necessita de WiFi de convidados nos quartos, na receção e nas áreas de conferências. Os sistemas internos incluem as operações do hotel, sistemas de pagamento e gestão do edifício. A implementação começa com uma VLAN de convidados dedicada e uma política exclusiva para a internet. O hotel cria um formulário de portal adequado para a estadia e regista a aceitação dos termos e condições. Os perfis de colaboradores não são reutilizados para o acesso de convidados.
O resultado de verificação mensurável é um conjunto de testes com duas verificações positivas bem-sucedidas e zero ligações bem-sucedidas a categorias protegidas. As verificações positivas são a conclusão do processo do portal e o acesso normal à internet. As verificações negativas abrangem os sistemas de colaboradores, sistemas de pagamento, gestão de dispositivos e gestão do edifício. Um teste negativo que falhe impede a entrada em funcionamento até que a política seja corrigida. Este é um cenário prático, não uma declaração sobre um cliente Purple específico.
### Exemplo de Evento: Um centro de convenções
Um centro de congressos espera participantes para um evento registado. O espaço necessita de uma forma eficiente de colocar os participantes online, registando simultaneamente a aceitação dos termos e condições. Utiliza um formulário curto com e-mail ativado e adiciona campos personalizados específicos do evento apenas se solicitado explicitamente pelo organizador. A Purple documenta este modelo de formulário curto e a utilização de campos personalizados para validar a elegibilidade. [3]
O resultado de verificação mensurável é um teste do caminho "ligar à internet" em dois dispositivos de participantes com consentimento registado dos termos e condições e zero ligações bem-sucedidas do segmento de convidados para destinos de teste protegidos documentados. O espaço retém os resultados dos testes juntamente com a agenda do evento. Caso uma alteração de configuração afete o serviço no dia do evento, isto fornece à equipa de operações um ponto de escalamento claro.
Para modelos operacionais relevantes, por favor leia [Guest WiFi Management: Smart Authentication & Segmentation](/blog/guest-wifi-management), [Cloud Wifi Management: Secure Enterprise Connectivity 2026](/blog/cloud-wifi-management) e [How to revoke WiFi access when an employee leaves](/en-gb/guides/revoke-wifi-access-employee-leaves). Este último guia aborda o acesso de funcionários em vez do registo de convidados. Distinguir entre os dois é o ponto crítico.
## O que pode correr mal e como resolver
O primeiro erro é assumir que SSIDs separados significam acesso separado. A solução é verificar as atribuições de VLAN, as rotas de gateway e os pontos de aplicação de políticas e, em seguida, executar testes negativos. O segundo erro são exceções excessivamente permissivas que expõem mais serviços privados do que o pretendido. A solução é substituir as regras permissivas por listas de permissões documentadas e limitadas e datas de revisão. O terceiro erro é um Captive Portal que solicita todos os campos disponíveis. A solução é mapear cada campo para um propósito claro. O quarto erro é a indefinição da responsabilidade operacional. A solução é nomear os proprietários da rede, os proprietários do portal e os proprietários do espaço. O quinto erro é o desvio de configuração entre diferentes espaços. A solução reside em perfis de convidados padronizados e protocolos de teste repetíveis.
Se necessitar de acesso a serviços, utilize [Guest WiFi](/guest-wifi). Se o modelo de dados aprovado suportar análises, utilize [WiFi Analytics](/guest-wifi-marketing-analytics-platform). O limite de acesso continua a ser a primeira decisão sobre a qual a camada de experiência e a camada de medição são construídas. Para contextualização específica do setor, consulte as soluções da Purple para [Hospitality](/industries/hospitality), [Retail](/industries/retail), [Healthcare](/industries/healthcare) e [Transport](/industries/transport).
## Quanto custa o guest WiFi e o que recebe em troca?
Não estime um projeto de WiFi para convidados apenas pelo número de pontos de acesso. O âmbito da entrega inclui a segmentação de rede, políticas de firewall, encaminhamento de internet, design do portal, revisões jurídicas dos termos e campos de formulário, testes, responsabilidades operacionais e monitorização contínua. Um local sem limites de convidados aprovados exige muito mais esforço do que um local onde o SSID de convidados pode ser mapeado diretamente para um segmento e política de internet existentes.
O ganho operacional é um serviço de convidados claramente definido e um limite físico em torno dos sistemas protegidos. O retorno do negócio depende dos objetivos que aprovou para o registo e interação. Separe estes objetivos das decisões de segurança. O guia da Purple [Measuring the Business ROI of Guest WiFi and Location Analytics](/en-gb/guides/measuring-the-business-roi-of-guest-wifi-and-location-analytics) mostra-lhe como conduzir esta segunda fase da discussão.
> **Regra prática:** Planeie os limites primeiro. Mantenha o portal proporcional. Valide o acesso à internet e confirme o bloqueio de acesso a redes protegidas antes de entrar em funcionamento.
<audio controls src="https://tfstmpunsngbqczbybwb.supabase.co/storage/v1/object/public/guide-assets/guides/enterprise-guest-wifi-setup-guide-vlan-segmentation-security-and-captive-portals/enterprise_guest_wifi_setup_guide_vlan_segmentation_security_and_captive_portals_podcast.mp3" preload="none"></audio>
## Perguntas Frequentes (FAQ)
### Posso configurar o WiFi de convidados nos meus pontos de acesso existentes?
Sim, desde que o seu hardware existente suporte um design de rede de convidados aprovado e integração de Captive Portal. A Purple suporta uma vasta gama de fabricantes de hardware e integra-se perfeitamente com Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. Valide as VLANs de convidados, o encaminhamento de rede, a aplicação de políticas e os redirecionamentos de portal na sua própria arquitetura antes de iniciar a implementação.
### Um SSID separado é suficiente para proteger um WiFi de convidados?
Não. Um SSID separado apenas identifica a rede de convidados. Também necessita de VLANs separadas ou segmentação equivalente, controlos de encaminhamento e políticas de firewall que bloqueiem o acesso a destinos protegidos. Execute testes negativos contra sistemas de funcionários, de pagamento, de gestão e operacionais para verificar os limites da rede. O NIST recomenda a segmentação lógica entre redes sem fios externas e internas. [1]
### A Purple consegue simplificar os formulários de registo do Captive Portal?
Sim. A Purple disponibiliza um modo de formulário curto que permite a introdução do endereço de email mantendo o consentimento dos termos de utilização. Também pode determinar quais os campos padrão que são apresentados e declarados como obrigatórios, e se são necessários campos personalizados. Utilize formulários mais curtos em cenários onde isso seja adequado para o serviço (como eventos com participantes pré-registados). [3]
### Como posso tornar o registo de WiFi de convidados em conformidade com o GDPR?
Em primeiro lugar, recolha apenas os dados pessoais necessários para as finalidades que definiu. O Information Commissioner's Office (ICO) e o GDPR enfatizam que os dados devem ser adequados, relevantes e limitados ao que é necessário. Documente a finalidade de cada campo do portal, reveja-os regularmente e remova os campos para os quais não consiga justificar a necessidade. [4]
### A segmentação de WiFi de convidados ajuda a reduzir o âmbito do PCI-DSS?
Sim, uma segmentação lógica devidamente desenhada e validada ajuda-o a definir o âmbito da sua auditoria. As diretrizes do PCI Security Standards Council descrevem a definição dos limites do âmbito e a validação dos controlos de segmentação em arquiteturas de rede modernas. No entanto, isto não o isenta das suas responsabilidades com o PCI-DSS. Mantenha os sistemas de pagamento totalmente fora do caminho de dados da rede de convidados e teste estes limites de forma rigorosa. [2]
### Que esforço de implementação devo esperar?
Trata-se de uma alteração operacional e de engenharia de rede, e não de uma simples atualização de um website. Deve planear a segmentação de convidados, as políticas de firewall, o encaminhamento de rede, os formulários de Captive Portal, a revisão dos termos legais, os planos de teste e a atribuição de responsabilidades. Se a sua infraestrutura existente já suportar os limites de segurança exigidos, o esforço de implementação é reduzido - embora a validação e os testes continuem a ser necessários.
## Referências
[1]: https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-153.pdf "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)"
[2]: https://blog.pcisecuritystandards.org/new-information-supplement-pci-dss-scoping-and-segmentation-guidance-for-modern-network-architectures "PCI Security Standards Council: PCI DSS Scoping and Segmentation Guidance for Modern Network Architectures"
[3]: https://support.purple.ai/hc/en-gb/articles/7330833958813-WiFi-Registration-Form-Settings "Purple Support: WiFi Registration Form Settings"
[4]: https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/data-protection-principles/a-guide-to-the-data-protection-principles/data-minimisation/ "ICO: Minimização de dados"
[5]: https://standards.ieee.org/ieee/802.1X/7345/ "IEEE 802.1X-2020: Port-Based Network Access Control"
[6]: https://www.wi-fi.org/discover-wi-fi/security "WiFi Alliance: Security and WPA3"
[7]: https://support.purple.ai/hc/en-gb/articles/7330833690525-Onboarding "Purple Support: Onboarding"
Definições Principais
WiFi para Visitantes
Um serviço de acesso à internet para visitantes que é separado das redes privadas utilizadas pelos funcionários e pelos sistemas operacionais.
Utilize este termo ao definir o limite do serviço e a experiência do visitante que deve disponibilizar.
WLAN
Uma rede local sem fios composta por dispositivos de clientes, pontos de acesso e a infraestrutura de rede que os liga.
O NIST utiliza WLAN ao discutir a configuração e monitorização de ambientes sem fios empresariais.
SSID
O nome da rede que um visitante vê ao escolher uma rede sem fios num dispositivo.
Um SSID identifica o serviço mas não fornece, por si só, o limite de rede.
VLAN
Um segmento de rede lógico utilizado para separar o tráfego e aplicar uma política de acesso definida.
Utilize uma VLAN de convidados para dar ao design de firewall e de encaminhamento um limite claro de tráfego de visitantes.
Captive portal
Uma página controlada apresentada antes de um visitante receber acesso total à rede.
Utilize-o para apresentar os termos e recolher apenas as informações de registo que servem um propósito definido.
Política de firewall
O conjunto de regras de tráfego que permitem, negam ou limitam as ligações entre segmentos de rede e a internet.
Aplica o limite de convidados após um dispositivo se juntar à VLAN de convidados e concluir o portal.
IEEE 802.1X
Um padrão IEEE para controlo de acesso à rede baseado em portas que suporta o acesso controlado para dispositivos autenticados e autorizados.
As equipas de TI utilizam-no ao projetar um perfil de acesso de funcionários distinto em vez de tratar os dispositivos dos funcionários como convidados.
WPA3
Uma certificação de segurança WiFi com capacidades pessoais e empresariais, incluindo requisitos de Protected Management Frames para redes WPA3.
Avalie-o em relação à compatibilidade do seu ponto de acesso e do cliente ao definir perfis de segurança.
Minimização de dados
O princípio do UK GDPR de que os dados pessoais devem ser adequados, relevantes e limitados ao necessário para a finalidade do processamento.
Utilize-a para decidir quais os campos do captive portal que aparecem e quais devem permanecer opcionais ou ausentes.
Verificação de segmentação
Testar se um limite de rede se comporta conforme projetado, incluindo caminhos de tráfego permitidos e negados.
Utilize-a antes da entrada em funcionamento e após alterações que possam afetar a rota entre o acesso de convidados e os sistemas protegidos.
Exemplos Práticos
Um hotel de 200 quartos necessita de WiFi para Visitantes nos quartos, receção e salas de reuniões sem expor os sistemas dos funcionários, de pagamento ou do edifício.
Atribua o SSID de convidados a uma VLAN de convidados dedicada, aplique uma política apenas de internet e crie um formulário de registo adequado para hotéis com aceitação de termos. Teste dois resultados positivos: a conclusão do portal e o acesso à internet. Defina o limite de aceitação em zero ligações de visitantes bem-sucedidas para as categorias de funcionários, pagamentos, gestão de dispositivos e operações do edifício. Adie a entrada em funcionamento até que todos os testes negativos sejam superados.
Um centro de conferências necessita que os participantes que já se registaram num evento acedam à internet rapidamente, mantendo a aceitação dos termos e o isolamento da rede de visitantes.
Utilize o padrão de formulário curto documentado do Purple com o email ativado e a aceitação dos termos mantida. Adicione um campo personalizado específico do evento apenas onde o organizador tenha uma utilização definida para o mesmo. Verifique o percurso em dois tipos de dispositivos de participantes, desde a associação até à conclusão do portal e ao acesso à internet. Defina o limite de aceitação em zero ligações bem-sucedidas do segmento de convidados para os destinos de teste protegidos e documentados do local.
Fontes
- NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks
- PCI Security Standards Council: PCI DSS scoping and segmentation guidance
- Information Commissioner's Office: data minimisation
- IEEE 802.1X-2020: Port-Based Network Access Control
- WiFi Alliance: security and WPA3
- Purple Support: WiFi Registration Form Settings
- Purple Support: Onboarding
Continue a ler esta série
Portal de convidados Ubiquiti UniFi não redireciona: causas e correções
Este guia isola uma falha de redirecionamento do portal de convidados UniFi ao seguir sequencialmente o estado do convidado, o redirecionamento, a rota de pré-autorização e a autorização do controlador. Oferece às equipas de TI dos recintos um método fundamentado para resolver a confusão entre rede de convidados e Hotspot, transições de portais externos, requisitos atuais de conta do UniFi OS e testes de isolamento de DNS.
Cisco Meraki splash page não funciona: um fluxograma de resolução de problemas
Este guia prático de segundo dia isola onde falhou um fluxo de splash do Cisco Meraki: autorização do cliente, início de redirecionamento HTTP, acessibilidade do walled garden ou início de sessão RADIUS. Oferece às equipas de TI dos locais um caminho de evidências controlado, para que possam restaurar o Guest WiFi sem efetuar alterações amplas numa infraestrutura ativa.
Captive Portal para Ruijie: configure-o com o Purple guest WiFi
Como o cloud guest WiFi da Purple funciona sobre os pontos de acesso Ruijie RG Series utilizando autenticação web e RADIUS, configurado a partir da linha de comandos, e onde encontrar os passos exatos de configuração.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.