Saltar para o conteúdo principal

Implementar a Autenticação 802.1X em Dispositivos Móveis

Este guia abrangente fornece aos líderes de TI um plano técnico para implementar a autenticação 802.1X em dispositivos iOS e Android. Abrange a arquitetura, a seleção do método EAP, o aprovisionamento de MDM e a resolução de problemas para garantir um acesso seguro e escalável à rede móvel.

Publicado Atualizado
📖 4 min de leitura954 palavras2 exemplos práticos3 perguntas de prática8 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
ROTEIRO DE PODCAST: Implementar a Autenticação 802.1X em Dispositivos Móveis Duração: ~10 minutos | Voz: Inglês do Reino Unido, masculino, tom de consultor sénior Estrutura: Introdução e Contexto (1 min) → Aprofundamento Técnico (5 min) → Recomendações de Implementação e Armadilhas (2 min) → Perguntas e Respostas Rápidas (1 min) → Resumo e Próximos Passos (1 min) --- [INTRODUÇÃO E CONTEXTO - ~1 minuto] Bem-vindo de volta. Hoje vamos abordar algo que surge constantemente em projetos de WiFi empresarial - a autenticação 802.1X em dispositivos móveis. Se gere uma rede hoteleira, uma rede de retalho, um estádio ou qualquer espaço do setor público onde funcionários e convidados se ligam em iPhones e telemóveis Android, este é o padrão que precisa de compreender corretamente. O 802.1X não é novo. Tem sido a espinha dorsal da segurança sem fios empresarial durante mais de duas décadas. Mas os dispositivos móveis mudaram significativamente o cenário de implementação. A gestão de certificados, a seleção do método EAP, os fluxos de trabalho de provisionamento de MDM - estas são todas áreas onde os projetos correm mal, e onde acertar proporciona uma melhoria significativa ao nível operacional e de segurança. Por isso, vamos analisar a arquitetura, as etapas de implementação para Apple e Android, e os modos de falha comuns que custam semanas de resolução de problemas às equipas. --- [APROFUNDAMENTO TÉCNICO - ~5 minutos] Vamos começar com os fundamentos. O IEEE 802.1X é um padrão de controlo de acesso à rede baseado em portas. Define três funções: o suplicante - que é o seu dispositivo móvel -, o autenticador, que é normalmente o seu ponto de acesso sem fios ou controlador de rede sem fios, e o servidor de autenticação, quase sempre um servidor RADIUS. Quando um dispositivo tenta ligar-se a um SSID protegido por 802.1X, o ponto de acesso não concede acesso total à rede imediatamente. Em vez disso, abre uma porta controlada e inicia uma troca EAP - que é o Extensible Authentication Protocol. O dispositivo apresenta credenciais, o ponto de acesso retransmite-as para o servidor RADIUS e o servidor RADIUS aceita ou rejeita a ligação. Apenas após a aceitação é que o ponto de acesso abre a porta não controlada e permite a totalidade do tráfego de rede. Ora, o método EAP que escolher é fundamental, e é aqui que as implementações móveis divergem das redes empresariais tradicionais centradas em portáteis. O EAP-TLS é o padrão de excelência. Utiliza autenticação mútua baseada em certificados - tanto o servidor como o cliente apresentam certificados. Não existe nome de utilizador ou palavra-passe na troca. É resistente a phishing de credenciais, ataques do tipo "man-in-the-middle" e força bruta. Tanto o iOS como o Android suportam-no nativamente. O desafio é a gestão do ciclo de vida dos certificados - precisa de uma PKI funcional e precisa de colocar os certificados de cliente nos dispositivos, o que significa que o MDM é essencialmente obrigatório.O PEAP com MSCHAPv2 é o método mais amplamente implementado na prática. Este encapsula o MSCHAPv2 dentro de um túnel TLS, garantindo que as credenciais fiquem protegidas em trânsito. O iOS e o Android suportam-no nativamente. A desvantagem é que depende de nome de utilizador e palavra-passe, o que introduz custos adicionais de gestão de credenciais e risco de exposição se o certificado do servidor não for devidamente validado no lado do cliente. O EAP-TTLS com PAP é comum em ambientes com diretórios LDAP legados. O Android suporta-o nativamente; o iOS requer um perfil de configuração. Vale a pena notar que o PAP transmite a palavra-passe em texto limpo dentro do túnel TLS, pelo que a integridade do túnel aqui é tudo. O EAP-FAST é essencialmente uma solução Cisco. O iOS suporta-o nativamente; o suporte para Android é inconsistente entre fabricantes e versões do SO. Para a maioria das implementações móveis empresariais atuais, a recomendação é o EAP-TLS onde tiver cobertura de MDM, e o PEAP-MSCHAPv2 onde não tiver - com validação rigorosa do certificado do servidor aplicada. Agora vamos falar sobre o lado da infraestrutura. O seu servidor RADIUS é o coração da implementação. O Microsoft NPS, FreeRADIUS, Cisco ISE e Aruba ClearPass são as principais opções. Para implementações nativas na nuvem, o JumpCloud, Foxpass e Portnox oferecem RADIUS-as-a-Service, o que elimina a carga da infraestrutura local. O seu servidor RADIUS precisa de ser configurado com o método EAP correto, o segredo partilhado para cada ponto de acesso ou WLC, e o repositório de utilizadores - quer seja Active Directory, LDAP ou uma base de dados local. Para o EAP-TLS, também necessita da cadeia de certificados da CA para validar os certificados de cliente. No lado da autoridade de certificação, tem três opções. Uma PKI interna que utilize o Microsoft ADCS ou uma CA autónoma oferece-lhe controlo total e custo zero de certificado, mas exige maturidade operacional para gerir. Um serviço de PKI na nuvem - SCEPman, Smallstep ou semelhante - integra-se bem com plataformas de MDM modernas e reduz significativamente a carga operacional. Os certificados públicos de uma CA comercial raramente são utilizados para autenticação de clientes devido ao custo e à complexidade. Agora, a configuração do dispositivo. No iOS, o caminho de implementação mais limpo é o Apple Configurator ou uma plataforma MDM como o Jamf, Microsoft Intune ou Mosyle. O utilizador envia um perfil de configuração WiFi que especifica o SSID, o método EAP, o certificado do servidor em que deve confiar e - para o EAP-TLS - o certificado de cliente. O perfil trata de tudo silenciosamente. Os utilizadores ligam-se sem quaisquer passos manuais. A configuração manual no iOS é possível mas frágil. Os utilizadores navegam para Definições, WiFi, tocam no SSID, introduzem as credenciais e, em seguida, é apresentada uma solicitação de confiança de certificado. Se o certificado do servidor não for de uma CA fidedigna, o iOS mostra um aviso. Os utilizadores tocam rotineiramente em "Confiar" sem ler, o que anula completamente o objetivo da validação do certificado. É por isso que o provisionamento via MDM não é opcional para implementações sérias. No Android, o cenário é mais fragmentado. O Android 11 e versões posteriores exigem a especificação de um certificado CA ao ligar a uma rede 802.1X - já não é possível selecionar "Não validar" no Android moderno sem um aviso. Esta é uma alteração de segurança positiva, mas significa que precisa de distribuir o seu certificado CA pelos dispositivos Android, seja via MDM - Android Enterprise com Intune ou VMware Workspace ONE - ou instalando-o manualmente a partir do armazenamento do dispositivo. O Android também tem particularidades específicas de cada fabricante. Os dispositivos Samsung com One UI têm um processamento de certificados ligeiramente diferente do Android padrão. Alguns dispositivos Huawei mais antigos apresentam problemas de compatibilidade EAP-TLS com pacotes de cifras específicos. Testar em toda a sua população de dispositivos de destino antes do lançamento é inegociável. Para a infraestrutura sem fios, os seus pontos de acesso ou WLC precisam de ser configurados com o SSID definido para WPA2-Enterprise ou WPA3-Enterprise, o IP do servidor RADIUS e o segredo partilhado e, fundamentalmente, a contabilidade RADIUS se pretender visibilidade da sessão por utilizador. O WPA3-Enterprise com modo de 192 bits é a melhor prática atual para ambientes de alta segurança e funciona muito bem com o EAP-TLS. Se ainda não está a planear a sua migração para o WPA3, vale a pena ler o guia sobre a implementação do WPA3-Enterprise para segurança sem fios reforçada em conjunto com este. - [RECOMENDAÇÕES DE IMPLEMENTAÇÃO E ERROS COMUNS - ~2 minutos] Deixe-me apresentar-lhe as três coisas que mais frequentemente descarrilam as implementações móveis de 802.1X. Primeira: falhas de confiança no certificado. Este é o gerador número um de pedidos de suporte. No iOS, se o certificado do servidor RADIUS não estiver incluído na lista de certificados fidedignos do perfil de WiFi, os utilizadores recebem um aviso de confiança na primeira ligação. No Android, se o certificado CA não estiver instalado, as versões modernas recusam a ligação ou mostram um aviso persistente. A solução consiste em incluir sempre a cadeia de certificados completa - CA raiz e quaisquer CAs intermediárias - nos seus perfis MDM. Não dependa do repositório de confiança do sistema do dispositivo para a sua CA interna. Segunda: limite de tempo e latência do RADIUS. Os dispositivos móveis são impacientes. Se o seu servidor RADIUS demorar mais do que dois a três segundos a responder, tanto o iOS como o Android vão tentar novamente e, eventualmente, falhar a ligação. Isto é particularmente agudo em ambientes de alta densidade - estádios, centros de conferências - onde centenas de dispositivos se autenticam em simultâneo. Garanta que a sua infraestrutura RADIUS está dimensionada adequadamente, considere implementar servidores proxy RADIUS regionalmente e ajuste os seus parâmetros de tentativa e limite de tempo na WLC. Terceira: incompatibilidade do método EAP. Parece óbvio, mas é surpreendentemente comum. O método EAP configurado na WLC deve corresponder ao que o servidor RADIUS está a anunciar, o qual deve corresponder ao que o perfil do cliente especifica. Uma incompatibilidade resulta numa falha de autenticação silenciosa com um output de diagnóstico mínimo. Valide sempre a negociação EAP completa utilizando uma captura de pacotes no servidor RADIUS durante os testes iniciais. Do lado do MDM, a recomendação prática é utilizar a autenticação baseada em certificados para dispositivos corporativos e PEAP para cenários de BYOD onde não é possível implementar certificados de cliente. Isto oferece os benefícios de segurança do EAP-TLS onde é mais importante, sem a sobrecarga de gestão de certificados para a longa cauda de dispositivos pessoais. - [PERGUNTAS E RESPOSTAS RÁPIDAS - ~1 minuto] Posso executar o 802.1X e um SSID de convidado na mesma infraestrutura? Absolutamente. Execute SSIDs separados - um WPA2/3-Enterprise para 802.1X, um para acesso de convidados com um Captive Portal. A segmentação de VLAN mantém o tráfego isolado. Preciso de um servidor RADIUS no local? Já não. Os serviços RADIUS na nuvem são maduros e fiáveis. Para locais com conectividade de internet instável, uma instância RADIUS local como alternativa ainda vale a pena considerar. E quanto aos dispositivos IoT que não suportam 802.1X? Utilize o bypass de autenticação MAC - MAB - para esses dispositivos e coloque-os numa VLAN restrita com regras de firewall. Não permita que entrem no mesmo segmento que os seus dispositivos autenticados por 802.1X. O 802.1X é suficiente para a conformidade com o PCI-DSS? É um controlo forte, mas o PCI-DSS exige uma abordagem em camadas. O 802.1X aborda o controlo de acesso à rede; ainda precisa de encriptação, monitorização e segmentação para cumprir todos os requisitos. - [RESUMO E PRÓXIMOS PASSOS - ~1 minuto] Para resumir: a autenticação 802.1X em dispositivos móveis é um padrão maduro e bem suportado que proporciona uma melhoria significativa de segurança em relação a redes com chaves pré-partilhadas. A complexidade da implementação é real, mas gerível com as ferramentas certas - especificamente, MDM para distribuição de perfis e um servidor RADIUS na nuvem ou no local devidamente dimensionado. Os seus próximos passos imediatos: audite a sua infraestrutura wireless atual para verificar a prontidão para WPA2-Enterprise, avalie a cobertura do seu MDM em todo o parque de dispositivos e decida sobre o seu método EAP com base na sua capacidade de PKI. Se estiver a começar do zero, o PEAP-MSCHAPv2 com integração do Active Directory é o caminho mais rápido para uma implementação funcional. Se tiver MDM e PKI, avance diretamente para o EAP-TLS. Para uma leitura mais aprofundada, o guia de implementação do WPA3-Enterprise e os recursos da Purple sobre arquitetura WiFi empresarial são excelentes próximos passos. Obrigado por ouvir - encontramo-nos no próximo episódio. - FIM DO ROTEIRO

Parte da nossa série principal: Guia de Segurança WiFi Empresarial

Implementar a Autenticação 802.1X em Dispositivos Móveis

Resumo Executivo

A implementação da autenticação 802.1X em dispositivos móveis já não é opcional para ambientes empresariais. Seja na gestão de um escritório corporativo, de um hotel com 500 quartos ou de um estádio, a dependência de chaves pré-partilhadas (PSKs) apresenta um risco de segurança inaceitável. Este guia fornece um modelo técnico abrangente para implementar o 802.1X em frotas iOS e Android. Abordaremos os requisitos de arquitetura, a seleção do método Extensible Authentication Protocol (EAP), o aprovisionamento de Gestão de Dispositivos Móveis (MDM) e os modos de falha comuns.

Ao transitar para o 802.1X, as organizações obtêm um controlo de acesso à rede granular, maior segurança no Guest WiFi e conformidade com estruturas como PCI-DSS e GDPR. Esta transição exige uma orquestração cuidadosa entre a infraestrutura sem fios, o servidor RADIUS e os endpoints móveis.

Análise Técnica Profunda: Arquitetura e Métodos EAP

O padrão IEEE 802.1X define o controlo de acesso à rede baseado em portas, consistindo em três componentes principais: o suplicante (dispositivo móvel), o autenticador (ponto de acesso sem fios ou controlador) e o servidor de autenticação (RADIUS).

Implementar a Autenticação 802.1X em Dispositivos Móveis - architecture overview

Quando um dispositivo móvel tenta ligar-se, o autenticador bloqueia todo o tráfego exceto os pacotes EAP sobre LAN (EAPoL) até que o servidor RADIUS valide com sucesso as credenciais. A escolha do método EAP dita a postura de segurança e a complexidade da implementação.

Seleção do Método EAP para Dispositivos Móveis

Os sistemas operativos móveis têm níveis variados de suporte nativo para métodos EAP. Os dois padrões dominantes para implementações empresariais são o EAP-TLS e o PEAP-MSCHAPv2.

Implementar a Autenticação 802.1X em Dispositivos Móveis - eap comparison chart

O EAP-TLS é o método mais seguro, baseando-se na autenticação mútua por certificados. Elimina os riscos de roubo de credenciais, mas requer uma Infraestrutura de Chaves Públicas (PKI) robusta e um MDM para a distribuição de certificados. Tanto o iOS como o Android suportam nativamente o EAP-TLS.

O PEAP-MSCHAPv2 encapsula a troca de autenticação dentro de um túnel TLS, permitindo a utilização de credenciais do Active Directory. Embora seja mais fácil de implementar sem uma PKI, é vulnerável à recolha de credenciais se o dispositivo cliente não estiver estritamente configurado para validar o certificado do servidor.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.

Guia de Implementação

A implementação do 802.1X requer uma configuração coordenada em toda a infraestrutura de rede e na frota móvel.

1. Configuração do Servidor RADIUS

O servidor RADIUS (por exemplo, Microsoft NPS, Cisco ISE ou alternativas na cloud como o JumpCloud) deve ser configurado para suportar o método EAP escolhido. Para PEAP, instale um certificado de servidor emitido por uma Autoridade de Certificação (CA) fidedigna. Para EAP-TLS, configure o servidor para confiar na CA que emite os certificados de cliente. Certifique-se de que o servidor RADIUS está integrado com o seu serviço de diretório (AD, LDAP) ou fornecedor de identidade.

2. Configuração da Infraestrutura Wireless

Configure os seus pontos de acesso (APs) ou Controlador LAN Wireless (WLC) para transmitir um SSID com segurança WPA2-Enterprise ou WPA3-Enterprise. Especifique o endereço IP e o segredo partilhado do servidor RADIUS. Ative o RADIUS accounting para monitorizar as sessões dos utilizadores, o que é crucial para as WiFi Analytics e resolução de problemas.

Para implementações avançadas, considere rever o nosso guia sobre Como Implementar WPA3-Enterprise para Segurança Wireless Reforçada.

3. Aprovisionamento de Dispositivos Móveis (MDM)

A configuração manual do 802.1X em dispositivos móveis é altamente desaconselhada devido a erros do utilizador e riscos de segurança (por exemplo, utilizadores que aceitam certificados de servidor falsos). Utilize uma solução MDM (Jamf, Intune, Workspace ONE) para enviar um perfil de configuração de WiFi.

  • iOS: Utilize o Apple Configurator ou MDM para enviar um perfil que contenha o SSID, o método EAP e a cadeia de certificados de servidor fidedigna. Para EAP-TLS, o perfil também deve implementar o certificado de cliente.
  • Android: O Android 11+ exige estritamente a validação do certificado do servidor. O MDM deve enviar o certificado CA para o repositório de fidedignidade do dispositivo juntamente com o perfil de WiFi.

Melhores Práticas

  1. Exigir a Validação do Certificado de Servidor: Nunca permita que os dispositivos se liguem sem validar o certificado do servidor RADIUS. Isto evita ataques man-in-the-middle.
  2. Utilizar MDM para Aprovisionamento: Depender dos utilizadores para configurar manualmente as definições do 802.1X resulta em custos de suporte e vulnerabilidades de segurança.
  3. Segmentar o Tráfego: Coloque os utilizadores autenticados por 802.1X numa VLAN separada do tráfego de convidados ou de dispositivos IoT.
  4. Implementar Cloud RADIUS: Para ambientes distribuídos como redes de Retail ou espaços de Hospitality, o cloud RADIUS reduz as dependências de infraestrutura local.

Resolução de Problemas e Mitigação de Riscos

Os modos de falha mais comuns em implementações de 802.1X móvel centram-se em certificados e tempos limite.

  • Erros de Confiança no Certificado: Se os dispositivos iOS solicitarem aos utilizadores que confiem num certificado, ou se os dispositivos Android se recusarem a ligar, é provável que a cadeia de certificados completa (CAs de Raiz e Intermédias) esteja em falta no perfil MDM.
  • Latência do RADIUS: Os dispositivos móveis irão interromper a ligação se o servidor RADIUS demorar mais de 2 a 3 segundos a responder. Certifique-se de que a sua infraestrutura RADIUS está devidamente dimensionada, especialmente em ambientes de alta densidade.- Incompatibilidade de EAP: Certifique-se de que o método EAP configurado no WLC coincide com o servidor RADIUS e o perfil do cliente.

ROI e Impacto no Negócio

A implementação do 802.1X reduz significativamente o risco de acesso não autorizado à rede e de movimento lateral. Para uma empresa com 10.000 colaboradores, a automatização do processo de integração de WiFi através de MDM e 802.1X pode poupar centenas de horas de suporte de TI anualmente, em comparação com a gestão de rotações de PSK. Além disso, a visibilidade detalhada fornecida pela monitorização de RADIUS apoia os requisitos de conformidade e ajuda no planeamento de capacidade.

Oiça o nosso podcast informativo completo para obter mais informações:

Definições Principais

802.1X

Um padrão IEEE para controlo de acesso à rede baseado em portas que fornece um mecanismo de autenticação para dispositivos que se desejam ligar a uma LAN ou WLAN.

O padrão fundamental que substitui as palavras-passe partilhadas inseguras (PSKs) em ambientes empresariais.

Suplicante

O cliente de software no dispositivo móvel que solicita acesso à rede e lida com a troca EAP.

As definições nativas de WiFi no iOS ou Android funcionam como o suplicante.

Autenticador

O dispositivo de rede (AP ou WLC) que facilita o processo de autenticação entre o suplicante e o servidor RADIUS.

O AP bloqueia o tráfego até que a autenticação seja bem-sucedida.

Servidor RADIUS

Remote Authentication Dial-In User Service; um protocolo de rede que fornece uma gestão centralizada de Autenticação, Autorização e Auditoria (AAA).

O motor de decisão que valida as credenciais em relação a um diretório (por exemplo, Active Directory).

EAP (Extensible Authentication Protocol)

Uma estrutura de autenticação frequentemente utilizada em redes sem fios e ligações ponto a ponto.

O protocolo que transporta os dados de autenticação entre o dispositivo móvel e o servidor RADIUS.

EAP-TLS

Um método EAP que utiliza a Infraestrutura de Chaves Públicas (PKI) para exigir que tanto o cliente como o servidor apresentem certificados para autenticação mútua.

O método mais seguro, ideal para dispositivos corporativos totalmente geridos.

PEAP-MSCHAPv2

Protected EAP; cria um túnel TLS encriptado dentro do qual o cliente se autentica utilizando um nome de utilizador e palavra-passe.

O método mais comum, equilibrando a segurança com a facilidade de implementação para ambientes sem uma PKI.

MDM (Mobile Device Management)

Software utilizado pelos departamentos de TI para monitorizar, gerir e proteger os dispositivos móveis dos funcionários.

Essencial para configurar silenciosamente as definições do 802.1X e distribuir certificados sem a intervenção do utilizador.

Exemplos Práticos

Um hotel com 500 quartos precisa de implementar WiFi seguro para os dispositivos móveis dos funcionários (uma mistura de iOS de propriedade corporativa e Android BYOD). Atualmente, utilizam uma chave partilhada WPA2-PSK.

Implementar um SSID 802.1X utilizando PEAP-MSCHAPv2. Integrar um servidor RADIUS na nuvem com o Azure AD do hotel. Para os dispositivos iOS corporativos, utilizar um MDM para enviar o perfil de WiFi e o certificado da CA fidedigna. Para o Android BYOD, fornecer um portal de integração (como o SecureW2) para configurar automaticamente o suplicante do dispositivo e instalar o certificado da CA, evitando erros de configuração manual.

Comentário do Examinador: Esta abordagem equilibra a segurança com a viabilidade operacional. O EAP-TLS seria demasiado complexo para o segmento BYOD, enquanto o PEAP-MSCHAPv2 com integração automatizada garante que as credenciais estão protegidas e que o certificado do servidor é validado.

Uma grande organização do setor público está a implementar 5000 tablets Android de propriedade corporativa para trabalhadores de campo e exige o nível mais elevado de segurança de rede.

Implementar EAP-TLS. Implementar uma PKI interna ou uma CA na nuvem. Utilizar o MDM da organização (por exemplo, VMware Workspace ONE) para gerar e enviar certificados de cliente únicos para cada tablet Android, juntamente com o perfil de configuração WiFi e o certificado da CA Raiz. Configurar o servidor RADIUS para aceitar apenas ligações EAP-TLS.

Comentário do Examinador: Dado que os dispositivos são totalmente geridos, o EAP-TLS é a escolha correta. Elimina o risco de roubo de credenciais e fornece uma autenticação mútua forte, cumprindo os requisitos estritos de segurança do setor público.

Perguntas de Prática

Q1. A sua organização está a implementar o 802.1X para uma frota de dispositivos Android BYOD. Não possui uma solução MDM. Os utilizadores queixam-se de que não conseguem ligar-se ao novo SSID e veem um erro de "É necessário especificar um domínio" ou "Certificado CA obrigatório".

Dica: Considere como as versões modernas do Android lidam com a validação do certificado do servidor em comparação com as versões mais antigas.

Ver resposta modelo

As versões modernas do Android (11+) já não permitem que os utilizadores ignorem a validação do certificado do servidor ('Não validar'). Sem um MDM para instalar o certificado CA, os utilizadores têm de transferir e instalar manualmente o certificado CA no armazenamento de fidedignidade do dispositivo, e depois configurar manualmente o perfil de WiFi para utilizar esse certificado específico. Uma melhor solução a longo prazo é a implementação de um portal de integração para automatizar este processo.

Q2. Implementou EAP-TLS utilizando uma PKI interna do Microsoft ADCS. Os portáteis Windows ligam-se sem falhas, mas os dispositivos iOS integrados através do Jamf MDM estão a falhar a autenticação de forma silenciosa.

Dica: Pense na cadeia de certificados completa e no que o dispositivo iOS precisa para confiar no servidor.

Ver resposta modelo

Os dispositivos iOS provavelmente não têm o certificado da CA Raiz (e quaisquer CAs Intermédias) da PKI interna. Os portáteis Windows confiam automaticamente na CA Raiz do ADCS através de Política de Grupo. O perfil de WiFi do Jamf MDM deve ser atualizado para incluir explicitamente o payload do certificado da CA Raiz para que o dispositivo iOS possa validar o certificado do servidor RADIUS durante o handshake TLS.

Q3. Durante um evento de grande afluência num estádio, muitos dispositivos móveis não conseguem ligar-se à rede 802.1X, enquanto outros se ligam sem problemas. As capturas de pacotes mostram os APs a enviar RADIUS Access-Requests, mas o servidor RADIUS responde com Access-Rejects após vários segundos, ou simplesmente não responde.

Dica: Considere a "Regra dos 3 Segundos" para dispositivos móveis e o desempenho do RADIUS.

Ver resposta modelo

O servidor RADIUS está provavelmente sobrecarregado com o volume de pedidos de autenticação simultâneos, o que resulta numa latência elevada. Os dispositivos móveis têm limites de tempo curtos (frequentemente 3 segundos) e abortam a ligação ou tentam novamente, o que agrava ainda mais a carga. A solução passa por dimensionar a infraestrutura RADIUS (por exemplo, adicionando mais nós ou implementando proxies regionais) e ajustar as definições de timeout/tentativa do WLC.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.