Integração do NETGEAR Insight e Access Points Enterprise com a Purple WiFi
Este guia fornece aos gestores de TI um roteiro técnico definitivo para integrar o NETGEAR Insight e os access points enterprise WAX com a Purple WiFi. Abrange as configurações essenciais, incluindo Captive Portals para convidados, redes de colaboradores 802.1X e segmentação multi-tenant usando PPSK e atribuição dinâmica de VLAN.
Ouça este guia
Ver transcrição do podcast
- Resumo Executivo
- Análise Técnica Detalhada
- 1. Guest WiFi com Captive Portal
- 2. Staff WiFi Seguro (802.1X)
- 3. Segmentação Multi-Tenant (PPSK)
- 4. Atribuição Dinâmica de VLAN via RADIUS
- Guia de Implementação
- Passo 1: Configurar o SSID de Convidados
- Passo 2: Configurar o Captive Portal
- Passo 3: Configurar o Walled Garden
- Passo 4: Verificar a Acessibilidade do RADIUS
- Melhores Práticas
- Resolução de Problemas e Mitigação de Riscos
- ROI e Impacto no Negócio

Resumo Executivo
Confiar em chaves pré-partilhadas para o acesso WiFi empresarial é um risco de segurança significativo. Uma única credencial comprometida expõe toda a rede, e revogar o acesso exige a alteração da palavra-passe em todos os dispositivos. Este guia fornece aos gestores de TI e arquitetos de rede um roteiro definitivo para integrar o NETGEAR Insight e os pontos de acesso empresariais da série WAX com a Purple.
Detalhamos quatro arquiteturas de implementação principais: Guest WiFi com Captive Portal, Staff WiFi Seguro usando 802.1X, segmentação Multi-Tenant através de Chaves Pré-Partilhadas Privadas (PPSK) da NETGEAR e Redes Baseadas em Identidade usando atribuição dinâmica de VLAN. Quer opere em espaços de Hotelaria , Retalho ou ambientes do setor público, estas configurações eliminam as palavras-passe partilhadas, aplicam uma segmentação de rede rigorosa e capturam dados práticos de WiFi Analytics .
Ouça o nosso podcast de briefing técnico abaixo para obter uma visão geral abrangente da arquitetura e dos erros comuns de implementação.
Análise Técnica Detalhada
Os pontos de acesso da série NETGEAR WAX (WAX610, WAX620, WAX630) são dispositivos WiFi 6 geridos na cloud, concebidos para ambientes de alta densidade. Geridos através do portal NETGEAR Insight, suportam até oito SSIDs separados por rádio, encriptação WPA3 e largura de banda multi-gigabit. A Purple atua como uma sobreposição de cloud independente de hardware, integrando-se com o NETGEAR Insight para fornecer controlo de acesso de nível empresarial e captura de dados.
1. Guest WiFi com Captive Portal
Para ambientes abertos ao público, deve implementar um Captive Portal externo. Esta configuração intercepta os pedidos HTTP dos convidados e redireciona-os para uma página de entrada alojada pela Purple.
Arquitetura:
- Ponto de Acesso: O ponto de acesso NETGEAR WAX transmite um SSID de convidado aberto ou WPA2 Personal.
- Walled Garden: O NETGEAR Insight permite tráfego de pré-autenticação para os servidores da Purple e fornecedores de login social.
- Autenticação: A Purple gere a sessão do utilizador via RADIUS ou autenticação web HTTP.
Quando um convidado se liga, é apresentado com um portal personalizado. Ao aceitar os termos e fornecer os dados, o servidor RADIUS da Purple devolve uma mensagem Access-Accept, concedendo acesso à internet. Esta abordagem garante a conformidade com os regulamentos de privacidade de dados como o GDPR, ao mesmo tempo que captura dados primários valiosos.
2. Staff WiFi Seguro (802.1X)
As chaves pré-partilhadas são inaceitáveis para redes de colaboradores. Deve implementar a autenticação IEEE 802.1X. Neste modelo, cada utilizador possui uma credencial individual. Quando um funcionário sai, desativa a sua conta de diretório e o seu acesso é revogado instantaneamente.
No NETGEAR Insight, configura um SSID de Colaboradores com segurança WPA2 Enterprise ou WPA3 Enterprise. O ponto de acesso atua como o autenticador, retransmitindo mensagens EAP (Extensible Authentication Protocol) para o servidor RADIUS. O servidor RADIUS valida as credenciais em relação ao seu diretório (por exemplo, Microsoft Entra ID ou Okta) e devolve a decisão de autorização.
3. Segmentação Multi-Tenant (PPSK)
Os empreendimentos de uso misto e os parques comerciais enfrentam um desafio específico: vários inquilinos a partilhar a infraestrutura física de WiFi. A implementação de SSIDs separados para cada inquilino cria congestionamento de radiofrequência. Fornecer uma única palavra-passe partilhada compromete a segurança.
O NETGEAR Private Pre-Shared Key (PPSK) resolve isto. Transmite um único SSID. No NETGEAR Insight, gera palavras-passe exclusivas para cada inquilino. Crucialmente, cada palavra-passe mapeia para uma VLAN específica.

Quando um dispositivo se liga usando a palavra-passe da unidade de retalho, o ponto de acesso coloca-o na VLAN de retalho isolada. Quando a gestão do local se liga usando a sua palavra-passe, entra na VLAN de gestão. Obtém um isolamento de tráfego completo com zero hardware adicional. Note que o PPSK requer WPA2 Personal e não pode ser combinado com um Captive Portal no mesmo SSID.
4. Atribuição Dinâmica de VLAN via RADIUS
Para Redes Baseadas em Identidade sofisticadas, deve utilizar a atribuição dinâmica de VLAN. Em vez de atribuir estaticamente uma VLAN a um SSID ou a uma palavra-passe, o servidor RADIUS dita a VLAN com base no perfil de diretório do utilizador.
O servidor RADIUS devolve três atributos padrão na mensagem Access-Accept:
[64] Tunnel-Type = 13 (VLAN)[65] Tunnel-Medium-Type = 6 (802)[81] Tunnel-Private-Group-ID = [VLAN ID]
Um único SSID WPA2 Enterprise pode servir toda a organização. Um gestor de hotel autentica-se e entra na VLAN 20. Um agente da receção entra na VLAN 21. Um fornecedor externo entra na VLAN 50. A rede adapta-se à identidade do utilizador. Para uma perspetiva mais ampla sobre como proteger o seu ambiente, consulte o nosso Enterprise WiFi Security: A Complete Guide for 2026 .

Guia de Implementação
Siga estes passos para implementar o NETGEAR Insight com o Purple Guest WiFi .
Passo 1: Configurar o SSID de Convidados
- Inicie sessão no NETGEAR Insight Cloud Portal.
- Selecione a localização da sua rede e navegue até Wireless > Settings.3. Crie um novo SSID (ex.: "Venue Guest WiFi").
- Selecione Captive Portal e escolha External Captive Portal.
Passo 2: Configurar o Captive Portal
- No campo Splash Page URL, insira o URL fornecido pela Purple.
- Selecione o botão de rádio Radius.
- Insira o IP do Servidor de Autenticação Primário, a porta (1812) e o segredo partilhado fornecidos pela Purple.
- Insira o IP do Servidor de Contabilidade Primário, a porta (1813) e o segredo partilhado.
- Defina um NAS-Identifier descritivo (ex.: "London-Retail-01").
Passo 3: Configurar o Walled Garden
Este é o passo mais crítico. Se o walled garden estiver incorreto, os convidados verão um ecrã em branco.
- Aceda à secção Walled Garden nas definições do Captive Portal.
- Adicione todos os domínios fornecidos na documentação de integração da Purple. Isto inclui os domínios CDN da Purple, servidores de autenticação e quaisquer fornecedores de login social ativos (ex.: Facebook, Google).
- Clique em Save.
Passo 4: Verificar a Acessibilidade do RADIUS
Certifique-se de que a sua firewall permite as portas UDP 1812 e 1813 de saída a partir dos endereços IP de gestão dos pontos de acesso para os servidores RADIUS da Purple.
Melhores Práticas
- Forçar a Validação de Certificados: Para implementações 802.1X, deve forçar uma validação estrita de certificados em todos os dispositivos clientes através de Objetos de Política de Grupo (GPO) ou Gestão de Dispositivos Móveis (MDM). Se os clientes não validarem o certificado do servidor RADIUS, ficam vulneráveis a ataques de pontos de acesso falsos.
- Isolar o Tráfego de Gestão: Coloque sempre os endereços IP de gestão dos pontos de acesso numa VLAN de gestão dedicada, isolada do tráfego de convidados e funcionários.
- Ativar a Salvaguarda (Failsafe): Nas definições do NETGEAR Insight Captive Portal, ative a opção FailSafe. Se os servidores RADIUS ficarem inacessíveis, é concedido aos convidados um acesso temporário à internet, evitando uma quebra total do WiFi.
- SSIDs Separados para PPSK: Como o NETGEAR Insight não suporta PPSK e Captive Portal no mesmo SSID, deve criar SSIDs dedicados (ex.: "Venue-Guest" e "Venue-Tenant").
Resolução de Problemas e Mitigação de Riscos
Sintoma: Os convidados ligam-se ao SSID mas a página de splash não carrega.
- Causa: Configuração incompleta do Walled Garden.
- Resolução: Verifique se todos os domínios da Purple e domínios de login social estão inseridos corretamente nas definições de Walled Garden do NETGEAR Insight. Teste com um dispositivo que não tenha credenciais em cache.
Sintoma: Os dispositivos dos funcionários não se conseguem autenticar via 802.1X.
- Causa: Timeout do RADIUS ou segredo partilhado incorreto.
- Resolução: Verifique se as portas UDP 1812 e 1813 estão abertas para saída. Confirme se o segredo partilhado coincide exatamente entre o portal NETGEAR Insight e o servidor RADIUS. Verifique os registos do servidor RADIUS para mensagens de
Access-Reject.
Sintoma: Os clientes PPSK são colocados na VLAN errada.
- Causa: Mapeamento de VLAN incorreto ou configuração de VLAN em falta no switch.
- Resolução: Certifique-se de que a VLAN é criada no NETGEAR Insight nas definições de Wired (Com fios). Verifique se as Definições Multi PSK mapeiam a palavra-passe correta para o ID de VLAN correto. Certifique-se de que a porta do switch que liga o ponto de acesso está configurada como uma porta trunk que permite a VLAN de destino.
ROI e Impacto no Negócio
A implementação do NETGEAR Insight com a Purple transforma a sua infraestrutura sem fios de um centro de custos num ativo gerador de receitas. Ao implementar Redes Baseadas em Identidade e portais cativos (Captive Portals), obtém:
- Redução de Custos de TI: O PPSK e o 802.1X eliminam a necessidade de gerir manualmente palavras-passe partilhadas ou de enviar engenheiros para alterações de acesso rotineiras.
- Análise Acionável: Capte dados demográficos, tempos de permanência e taxas de retorno para otimizar as operações do local e o mix de inquilinos.
- ROI de Marketing: Construa uma base de dados CRM de elevada intenção e em conformidade com o GDPR. Os locais registam normalmente uma redução significativa nos custos de aquisição de clientes ao tirar partido de dados primários recolhidos através de WiFi.
- Segurança Reforçada: A atribuição dinâmica de VLAN isola dispositivos IoT, sistemas de ponto de venda e tráfego de convidados, reduzindo significativamente a superfície de ataque e garantindo a conformidade com o PCI DSS.
Definições Principais
802.1X
Uma norma IEEE para o Controlo de Acesso à Rede baseado em porta que fornece um mecanismo de autenticação para dispositivos que pretendem ligar-se a uma LAN ou WLAN.
Essencial para a segurança empresarial; substitui as palavras-passe partilhadas por credenciais de utilizador individuais.
Captive Portal
Uma página web que um utilizador de uma rede de acesso público é obrigado a visualizar e com a qual deve interagir antes de lhe ser concedido o acesso.
Utilizado pela Purple para recolher dados primários e garantir a aceitação dos termos de serviço.
PPSK (Private Pre-Shared Key)
Uma funcionalidade que permite múltiplas palavras-passe exclusivas num único SSID, onde cada palavra-passe atribui o utilizador a uma VLAN específica.
Ideal para edifícios multi-inquilino ou para isolar dispositivos IoT sem criar múltiplos SSIDs.
RADIUS
Remote Authentication Dial-In User Service; um protocolo de rede que fornece uma gestão centralizada de Autenticação, Autorização e Auditoria (AAA).
O servidor central que valida as credenciais e indica ao AP NETGEAR se deve conceder o acesso.
Walled Garden
Um ambiente limitado que controla o acesso do utilizador a conteúdos e serviços web antes da autenticação total.
Deve ser configurado no NETGEAR Insight para permitir que os dispositivos alcancem a splash page da Purple e os fornecedores de login social.
Dynamic VLAN Assignment
O processo em que um servidor RADIUS instrui um ponto de acesso a colocar um utilizador autenticado numa VLAN específica com base na sua identidade.
Permite Redes Baseadas em Identidade, permitindo que um único SSID sirva vários departamentos de forma segura.
NAS-Identifier
Network Access Server Identifier; uma string utilizada para identificar a origem de um pedido de acesso RADIUS.
Configurado no NETGEAR Insight para que a Purple saiba a partir de que local ou ponto de acesso o utilizador se está a ligar.
EAP-TLS
Extensible Authentication Protocol - Transport Layer Security; um método de autenticação que exige certificados digitais tanto no cliente como no servidor.
O método 802.1X mais seguro, eliminando totalmente as palavras-passe, embora necessite de MDM para implementar certificados.
Exemplos Práticos
Um parque comercial com 40 unidades necessita de fornecer um WiFi seguro e isolado para os sistemas de ponto de venda de cada inquilino, além de uma rede WiFi pública com a marca do parque para os compradores. Implementaram access points NETGEAR WAX630. Como deve ser configurada a rede?
Crie dois SSIDs no NETGEAR Insight. SSID 1: 'RetailPark-Guest'. Configure-o com um Captive Portal externo a apontar para a splash page da Purple, com autenticação RADIUS e uma walled garden abrangente. Mapeie este SSID para a VLAN 10 (apenas Internet). SSID 2: 'RetailPark-Tenants'. Configure-o com WPA2 Personal e ative Multi PSK (PPSK). Crie 40 palavras-passe exclusivas. Mapeie a palavra-passe do Inquilino A para a VLAN 101, do Inquilino B para a VLAN 102, etc. Certifique-se de que o switch principal faz o trunk de todas as VLANs para os access points.
A sede de uma empresa pretende deixar de utilizar uma palavra-passe WPA2 partilhada. Necessitam que os colaboradores se autentiquem com as suas credenciais do Microsoft Entra ID e pretendem a equipa financeira na VLAN 50 e a equipa de marketing na VLAN 60.
Implemente um único SSID 'Corporate-Secure' configurado para WPA2 Enterprise. Aponte as definições de RADIUS do NETGEAR Insight para um servidor RADIUS integrado com o Entra ID. Configure o servidor RADIUS para devolver os atributos de túnel padrão (Tunnel-Type=13, Tunnel-Medium-Type=6, Tunnel-Private-Group-ID=50 ou 60) com base na pertença ao grupo de diretório do utilizador. Imponha a validação de certificados em todos os portáteis corporativos através de MDM.
Perguntas de Prática
Q1. Implementou um Captive Portal da Purple num NETGEAR WAX620. Os convidados conseguem ligar-se ao WiFi, mas os seus browsers mostram um erro de 'Impossível aceder ao destino' em vez da splash page. Qual é o erro de configuração mais provável?
Dica: Considere o que deve acontecer antes de o convidado estar totalmente autenticado para alcançar os servidores externos.
Ver resposta modelo
O Walled Garden está mal configurado ou incompleto. O ponto de acesso NETGEAR está a bloquear o tráfego inicial para os servidores da Purple. Deve garantir que todos os domínios CDN da Purple, URLs de autenticação e domínios de login social necessários sejam adicionados à lista do Walled Garden no portal Insight.
Q2. Um local necessita de um Captive Portal para convidados e de WiFi seguro e isolado para 10 inquilinos comerciais diferentes. Pretendem minimizar a interferência de RF. Como configura os pontos de acesso NETGEAR?
Dica: O NETGEAR Insight tem limitações específicas no que diz respeito à mistura de Captive Portals e PPSK.
Ver resposta modelo
Deve criar exatamente dois SSIDs. O NETGEAR não suporta PPSK e Captive Portal no mesmo SSID. Crie 'Venue-Guest' com um Captive Portal externo a apontar para a Purple. Crie 'Venue-Retail' com WPA2 Personal e configure Multi PSK (PPSK) com 10 palavras-passe exclusivas, cada uma mapeada para uma VLAN diferente.
Q3. Ao configurar a atribuição dinâmica de VLAN para funcionários utilizando 802.1X, quais são os três atributos RADIUS que o servidor deve devolver na mensagem Access-Accept?
Dica: Pense nos atributos da norma RFC 2868 para configuração de túneis.
Ver resposta modelo
O servidor RADIUS deve devolver: [64] Tunnel-Type = 13 (VLAN), [65] Tunnel-Medium-Type = 6 (802) e [81] Tunnel-Private-Group-ID = [A string específica do ID da VLAN].
Continue a ler esta série
Integração do CommScope Ruckus com o Purple WiFi: Guia de Instalação e Configuração
Este guia de referência técnica fornece um manual de configuração autoritativo para integrar arquiteturas CommScope Ruckus com o Purple WiFi. Detalha implementações passo a passo para Captive Portals de Guest WiFi, WiFi seguro para funcionários via 802.1X e isolamento de rede multi-tenant utilizando Ruckus Dynamic PSK.
Integração de Access Points Allied Telesis com Purple WiFi
Este guia fornece um manual de configuração abrangente para integrar access points Allied Telesis da Série TQ com o Purple WiFi. Abrange o redirecionamento de Captive Portal externo, autenticação RADIUS 802.1X e direcionamento dinâmico de VLAN usando Private Pre-Shared Keys (PPSK) para implementações multi-tenant seguras.
Integração de Pontos de Acesso Grandstream GWN com o Purple WiFi
Este guia de referência técnica detalha como integrar os pontos de acesso Grandstream GWN com a plataforma de Guest WiFi e analítica da Purple. Abrange a configuração do Captive Portal da Grandstream, definições de RADIUS AAA, configuração de walled garden, autenticação segura de funcionários 802.1X com direcionamento dinâmico de VLAN e segmentação PPSK multi-tenant — fornecendo orientações práticas e passo a passo para MSPs e equipas de TI que implementam WiFi para convidados e funcionários em grande escala.