Saltar para o conteúdo principal

Integração do NETGEAR Insight e Access Points Enterprise com a Purple WiFi

Este guia fornece aos gestores de TI um roteiro técnico definitivo para integrar o NETGEAR Insight e os access points enterprise WAX com a Purple WiFi. Abrange as configurações essenciais, incluindo Captive Portals para convidados, redes de colaboradores 802.1X e segmentação multi-tenant usando PPSK e atribuição dinâmica de VLAN.

📖 6 min de leitura📝 1,295 palavras🔧 2 exemplos práticos3 perguntas de prática📚 8 definições principais

Ouça este guia

Ver transcrição do podcast
Bem-vindo ao Briefing Técnico da Purple. Hoje estamos a cobrir um tema que surge constantemente nas nossas conversas com gestores de TI e arquitetos de rede em setores como hotelaria, retalho e espaços multi-inquilino: como integrar os access points NETGEAR Insight e a gama WAX com a Purple WiFi. Se gere um hotel, um parque de retalho, um centro de conferências ou um empreendimento de uso misto, este briefing é diretamente relevante para a sua próxima decisão de implementação. Vamos enquadrar o cenário. A gama WAX da NETGEAR — os WAX610, WAX620 e WAX630 — são access points WiFi 6 geridos através da plataforma cloud Insight. Suportam até oito SSIDs separados por rádio, encriptação WPA3 e até seis gigabits de débito no WAX630. Têm alimentação PoE, são instaláveis no teto e geridos a partir de um painel de controlo centralizado através do Insight Cloud Portal. Para um instalador de TI ou administrador de rede de PME, esta é uma plataforma genuinamente capaz a um preço bem abaixo do nível da Cisco Meraki ou HPE Aruba. A Purple é uma camada cloud independente de hardware. Posicionamo-nos acima da sua infraestrutura existente e adicionamos a camada de experiência do visitante, a camada de captura de dados e a camada de analytics. Processámos 440 milhões de logins em 2024 em 80.000 locais ativos. A integração com o NETGEAR Insight é limpa e está bem documentada, cobrindo quatro casos de utilização distintos que iremos analisar hoje. Agora, vamos entrar na análise técnica detalhada. Os quatro casos de utilização são: Guest WiFi com um Captive Portal da Purple, Staff WiFi Seguro usando 802.1X, segmentação Multi-Inquilino usando a funcionalidade PPSK da NETGEAR e atribuição dinâmica de VLAN via RADIUS para Redes Baseadas em Identidade. Caso de utilização um: Guest WiFi com um Captive Portal da Purple. Este é o ponto de partida mais comum. Cria um SSID dedicado para Convidados no NETGEAR Insight e configura-o como uma rede aberta. A configuração fundamental está na secção do Captive Portal nas definições do SSID. Seleciona External Captive Portal e cola o URL da Splash Page fornecido pela Purple. De seguida, configura o tipo de autenticação. Para a maioria das implementações da Purple, irá selecionar a autenticação RADIUS. A Purple fornece-lhe um endereço IP do servidor RADIUS principal, a porta 1812 para autenticação e a porta 1813 para contabilização (accounting), bem como um segredo partilhado. Cola estes dados na configuração do External Captive Portal do NETGEAR Insight. Define também um NAS Identifier — uma string que identifica este access point ou localização específica perante o servidor RADIUS. Utilize algo identificativo, como o nome do seu espaço e o código de localização. O walled garden é o elemento que mais complica o trabalho dos instaladores. Antes de um convidado se autenticar, o seu dispositivo necessita de conseguir aceder à splash page da Purple, aos servidores de autenticação e a quaisquer fornecedores de login social que tenha ativado. O NETGEAR Insight possui uma secção dedicada ao Walled Garden na configuração do External Captive Portal, onde adiciona estes URLs. A documentação de suporte da Purple fornece a lista exata de domínios a incluir na whitelist. Se errar este passo, os convidados verão uma página em branco em vez do seu portal personalizado. Uma vez configurado, o fluxo funciona da seguinte forma: um convidado liga-se ao SSID Hotel Guest. O ponto de acesso intercepta o seu primeiro pedido HTTP e redireciona-o para a splash page da Purple. O convidado vê o seu portal personalizado, aceita os termos e, opcionalmente, faculta o seu endereço de email ou inicia sessão através das redes sociais. O servidor RADIUS da Purple envia uma mensagem de Access-Accept de volta para o ponto de acesso, sendo então concedido ao convidado o acesso à internet. A Purple regista os dados de consentimento, inicia a sessão e esses dados fluem diretamente para o seu painel de analítica da Purple. Segundo caso de utilização: WiFi seguro para colaboradores utilizando 802.1X. É aqui que deixa de utilizar totalmente as palavras-passe partilhadas. Para redes de colaboradores, uma chave pré-partilhada é um risco de segurança — quando um colaborador se demite, é necessário alterar a palavra-passe para todos. O 802.1X, definido na norma IEEE 802.1X, atribui a cada utilizador uma credencial individual. Quando estes saem, basta desativar a sua conta no seu diretório e o acesso é revogado instantaneamente. No NETGEAR Insight, configura um SSID de colaboradores separado com segurança WPA2 Enterprise. Isto indica ao ponto de acesso para utilizar a autenticação 802.1X em vez de uma chave pré-partilhada. Em seguida, configura as definições do servidor RADIUS ao nível da localização da rede. Aceda às definições de localização de rede, selecione RADIUS, ative a Autenticação de Acesso 802.1X e introduza o IP do seu servidor RADIUS, a porta e o segredo partilhado. O intervalo predefinido de nova autenticação é de 3.600 segundos — uma hora — o que representa um ponto de partida razoável para a maioria dos locais. O método EAP mais comum em implementações de PME é o PEAP-MSCHAPv2, que utiliza um certificado do lado do servidor para criar um túnel encriptado dentro do qual o utilizador se autentica com o seu nome de utilizador e palavra-passe do Active Directory. O EAP-TLS é mais seguro — utiliza certificados em ambos os lados — mas requer uma infraestrutura PKI e um MDM para instalar os certificados nos dispositivos. Um ponto fundamental: exija a validação de certificados em todos os dispositivos cliente. Configure os seus dispositivos Windows através de Objetos de Política de Grupo (GPO) e os seus dispositivos móveis através de perfis MDM para validar o certificado do servidor RADIUS. Se ignorar este passo, os dispositivos ficarão vulneráveis a ataques de pontos de acesso falsos, nos quais um atacante apresenta um certificado falso e captura as credenciais. Caso de uso três: NETGEAR PPSK for locais multi-inquilino. A Private Pre-Shared Key resolve um problema específico em parques comerciais, empreendimentos de uso misto e espaços de co-working. Tem múltiplos inquilinos a partilhar a mesma infraestrutura física de WiFi. Não quer executar SSIDs separados para cada inquilino - isso cria congestão de radiofrequência e complexidade de gestão. Mas também não pode dar a todos a mesma palavra-passe, porque senão o Inquilino A consegue ver o tráfego do Inquilino B. A PPSK resolve isto elegantemente. Cria um único SSID e cria múltiplas chaves pré-partilhadas no NETGEAR Insight em Wireless, Settings, Advanced, Multi PSK Settings. Cada chave está associada a uma VLAN específica. O Inquilino A recebe uma palavra-passe única de 16 caracteres que mapeia para a VLAN 30. O Inquilino B recebe uma palavra-passe diferente que mapeia para a VLAN 40. A equipa de gestão do local recebe uma terceira palavra-passe que mapeia para a VLAN 20, que tem acesso aos sistemas de gestão. Quando os dispositivos do Inquilino A se ligam usando a sua palavra-passe, o ponto de acesso coloca-os automaticamente na VLAN 30. Eles não conseguem ver qualquer tráfego na VLAN 40 ou VLAN 20. Do ponto de vista de um inquilino, eles apenas têm uma palavra-passe de WiFi. Do seu ponto de vista como administrador de rede, tem isolamento completo de tráfego entre inquilinos com zero hardware adicional. Existem duas limitações importantes a conhecer. Primeiro, a PPSK no NETGEAR Insight requer encriptação WPA2 Personal ou WPA2 Personal Mixed. Não funciona na banda de 6 GHz. Segundo, a PPSK não pode ser combinada com Captive Portal no mesmo SSID. Se precisar de ambos, necessita de dois SSIDs separados - o que não é problema, porque os pontos de acesso da série WAX suportam até oito. Caso de uso quatro: atribuição dinâmica de VLAN via RADIUS. Esta é a configuração mais sofisticada e aquela que serve de base à capacidade de Redes Baseadas em Identidade da Purple. Em vez de atribuir estaticamente uma VLAN a uma palavra-passe ou a um SSID, deixa que o servidor RADIUS decida qual VLAN atribuir com base em quem se está a autenticar. O mecanismo utiliza três atributos RADIUS padrão: Tunnel-Type, que deve ser definido com o valor 13 para VLAN; Tunnel-Medium-Type, que deve ser definido com o valor 6 para IEEE 802; e Tunnel-Private-Group-ID, que transporta o ID da VLAN como uma string. Quando um utilizador se autentica com sucesso, o servidor RADIUS devolve estes três atributos na mensagem Access-Accept. O ponto de acesso lê-os e coloca o cliente na VLAN especificada. Na prática, isto significa que pode ter um único SSID WPA2 Enterprise onde o gerente de um hotel se autentica e vai parar à VLAN 20 com acesso aos sistemas de gestão da propriedade, um recepcionista autentica-se e vai parar à VLAN 21 apenas com acesso ao sistema de check-in, e um prestador de serviços autentica-se e vai parar à VLAN 50 apenas com acesso à internet. Tudo a partir do mesmo SSID, tudo aplicado automaticamente pelo servidor RADIUS com base na pertença a grupos do Active Directory. Agora vamos falar sobre recomendações de implementação e armadilhas. A primeira armadilha é o walled garden. Toda a implementação de Captive Portal externa falha no walled garden pelo menos uma vez. O sintoma consiste em os convidados ligarem-se ao SSID mas visualizarem um erro de navegador em vez da splash page. A correção é metódica: abra a documentação de suporte da Purple, copie todos os domínios na lista de walled garden e cole-os na secção Walled Garden do NETGEAR Insight. Teste com um dispositivo que não tenha credenciais em cache. A segunda armadilha é a acessibilidade RADIUS. O ponto de acesso NETGEAR precisa de alcançar o seu servidor RADIUS. O RADIUS utiliza a porta UDP 1812 para autenticação e a porta UDP 1813 para contabilização (accounting). Abra essas portas do IP de gestão do ponto de acesso para o IP do servidor RADIUS. Teste com uma ferramenta de teste RADIUS antes de entrar em produção. A terceira armadilha é o conflito entre PPSK e Captive Portal. O NETGEAR Insight não permite PPSK e Captive Portal no mesmo SSID. Se precisar de ambos, crie dois SSIDs. Dê-lhes nomes claros - um para utilizadores PPSK e outro para os convidados do Captive Portal. A quarta armadilha é a validação de certificados em clientes 802.1X. Cada dispositivo Windows precisa de um Group Policy Object que especifique a Autoridade de Certificação fidedigna e o nome do servidor RADIUS esperado. Cada dispositivo móvel precisa de um perfil MDM com as mesmas configurações. Sem isto, um utilizador poderia, sem saber, autenticar-se num ponto de acesso não autorizado e entregar as suas credenciais de Active Directory. Agora, uma sessão rápida de perguntas e respostas. Pergunta um: Posso utilizar a Purple com o NETGEAR Insight sem um servidor RADIUS? Sim, para implementações de Captive Portal de convidados, pode utilizar o modo de autenticação web da Purple em vez do RADIUS. O ponto de acesso redireciona para a splash page via HTTP, e a Purple lida com a autenticação através de uma sessão web. O RADIUS oferece-lhe mais controlo e melhores dados de contabilização, mas não é obrigatório para implementações básicas de portal de convidados. Pergunta dois: Quantas chaves PPSK posso criar no NETGEAR Insight? O NETGEAR Insight suporta até 64 chaves PPSK por SSID em pontos de acesso da série WAX. Para a maioria dos locais multi-inquilino, isto é mais do que suficiente. Se tiver mais de 64 inquilinos, precisará de migrar para uma solução de VLAN dinâmica baseada em RADIUS. Pergunta três: O NETGEAR Insight suporta WPA3 Enterprise para 802.1X? Sim, os pontos de acesso da série WAX suportam WPA3 Enterprise. Para a maioria das implementações em PMEs, o WPA2 Enterprise é suficiente e tem maior compatibilidade com dispositivos clientes. Vale a pena considerar o WPA3 Enterprise para ambientes que lidam com dados sensíveis, como serviços de saúde ou financeiros. Pergunta quatro: O que acontece se o servidor RADIUS da Purple estiver inacessível? O NETGEAR Insight suporta uma opção de failsafe na configuração do Captive Portal externo. Se ativar o failsafe, é concedido acesso à internet aos convidados por um curto período, mesmo que os servidores do Captive Portal estejam inacessíveis. A Purple mantém 99,999% de tempo de atividade em toda a nossa infraestrutura, mas ativar o failsafe é uma boa prática para qualquer implementação em produção. Para resumir as principais conclusões do briefing de hoje. Os pontos de acesso da série NETGEAR WAX integram-se com a Purple através do mecanismo de Captive Portal externo no NETGEAR Insight. Configura o URL da página de splash, as credenciais do servidor RADIUS e os domínios de walled garden no Portal Cloud Insight. Para redes de colaboradores, utilize WPA2 Enterprise com 802.1X e force a validação de certificados em cada dispositivo cliente. Para locais com múltiplos inquilinos, a funcionalidade PPSK da NETGEAR oferece isolamento de VLAN por inquilino a partir de um único SSID com até 64 chaves exclusivas. Para as implementações mais sofisticadas, a atribuição dinâmica de VLAN através de atributos RADIUS proporciona-lhe uma segmentação de rede baseada na identidade que se adapta a quem se está a ligar, e não apenas a partir de onde se está a ligar. Se está a planear uma implementação da NETGEAR com a Purple, o passo seguinte consiste em solicitar as suas credenciais RADIUS da Purple e a lista de domínios de walled garden à equipa de suporte da Purple, bem como testar o redirecionamento do Captive Portal num SSID de teste antes de avançar para a produção. A configuração demora menos de 30 minutos depois de ter essas credenciais em mãos. Obrigado por ouvir o Briefing Técnico da Purple. Para aceder ao guia escrito completo, incluindo detalhes de configuração passo a passo e exemplos práticos, visite purple.ai.

header_image.png

Resumo Executivo

Confiar em chaves pré-partilhadas para o acesso WiFi empresarial é um risco de segurança significativo. Uma única credencial comprometida expõe toda a rede, e revogar o acesso exige a alteração da palavra-passe em todos os dispositivos. Este guia fornece aos gestores de TI e arquitetos de rede um roteiro definitivo para integrar o NETGEAR Insight e os pontos de acesso empresariais da série WAX com a Purple.

Detalhamos quatro arquiteturas de implementação principais: Guest WiFi com Captive Portal, Staff WiFi Seguro usando 802.1X, segmentação Multi-Tenant através de Chaves Pré-Partilhadas Privadas (PPSK) da NETGEAR e Redes Baseadas em Identidade usando atribuição dinâmica de VLAN. Quer opere em espaços de Hotelaria , Retalho ou ambientes do setor público, estas configurações eliminam as palavras-passe partilhadas, aplicam uma segmentação de rede rigorosa e capturam dados práticos de WiFi Analytics .

Ouça o nosso podcast de briefing técnico abaixo para obter uma visão geral abrangente da arquitetura e dos erros comuns de implementação.

Análise Técnica Detalhada

Os pontos de acesso da série NETGEAR WAX (WAX610, WAX620, WAX630) são dispositivos WiFi 6 geridos na cloud, concebidos para ambientes de alta densidade. Geridos através do portal NETGEAR Insight, suportam até oito SSIDs separados por rádio, encriptação WPA3 e largura de banda multi-gigabit. A Purple atua como uma sobreposição de cloud independente de hardware, integrando-se com o NETGEAR Insight para fornecer controlo de acesso de nível empresarial e captura de dados.

1. Guest WiFi com Captive Portal

Para ambientes abertos ao público, deve implementar um Captive Portal externo. Esta configuração intercepta os pedidos HTTP dos convidados e redireciona-os para uma página de entrada alojada pela Purple.

Arquitetura:

  1. Ponto de Acesso: O ponto de acesso NETGEAR WAX transmite um SSID de convidado aberto ou WPA2 Personal.
  2. Walled Garden: O NETGEAR Insight permite tráfego de pré-autenticação para os servidores da Purple e fornecedores de login social.
  3. Autenticação: A Purple gere a sessão do utilizador via RADIUS ou autenticação web HTTP.

Quando um convidado se liga, é apresentado com um portal personalizado. Ao aceitar os termos e fornecer os dados, o servidor RADIUS da Purple devolve uma mensagem Access-Accept, concedendo acesso à internet. Esta abordagem garante a conformidade com os regulamentos de privacidade de dados como o GDPR, ao mesmo tempo que captura dados primários valiosos.

2. Staff WiFi Seguro (802.1X)

As chaves pré-partilhadas são inaceitáveis para redes de colaboradores. Deve implementar a autenticação IEEE 802.1X. Neste modelo, cada utilizador possui uma credencial individual. Quando um funcionário sai, desativa a sua conta de diretório e o seu acesso é revogado instantaneamente.

No NETGEAR Insight, configura um SSID de Colaboradores com segurança WPA2 Enterprise ou WPA3 Enterprise. O ponto de acesso atua como o autenticador, retransmitindo mensagens EAP (Extensible Authentication Protocol) para o servidor RADIUS. O servidor RADIUS valida as credenciais em relação ao seu diretório (por exemplo, Microsoft Entra ID ou Okta) e devolve a decisão de autorização.

3. Segmentação Multi-Tenant (PPSK)

Os empreendimentos de uso misto e os parques comerciais enfrentam um desafio específico: vários inquilinos a partilhar a infraestrutura física de WiFi. A implementação de SSIDs separados para cada inquilino cria congestionamento de radiofrequência. Fornecer uma única palavra-passe partilhada compromete a segurança.

O NETGEAR Private Pre-Shared Key (PPSK) resolve isto. Transmite um único SSID. No NETGEAR Insight, gera palavras-passe exclusivas para cada inquilino. Crucialmente, cada palavra-passe mapeia para uma VLAN específica.

ppsk_vlan_infographic.png

Quando um dispositivo se liga usando a palavra-passe da unidade de retalho, o ponto de acesso coloca-o na VLAN de retalho isolada. Quando a gestão do local se liga usando a sua palavra-passe, entra na VLAN de gestão. Obtém um isolamento de tráfego completo com zero hardware adicional. Note que o PPSK requer WPA2 Personal e não pode ser combinado com um Captive Portal no mesmo SSID.

4. Atribuição Dinâmica de VLAN via RADIUS

Para Redes Baseadas em Identidade sofisticadas, deve utilizar a atribuição dinâmica de VLAN. Em vez de atribuir estaticamente uma VLAN a um SSID ou a uma palavra-passe, o servidor RADIUS dita a VLAN com base no perfil de diretório do utilizador.

O servidor RADIUS devolve três atributos padrão na mensagem Access-Accept:

  • [64] Tunnel-Type = 13 (VLAN)
  • [65] Tunnel-Medium-Type = 6 (802)
  • [81] Tunnel-Private-Group-ID = [VLAN ID]

Um único SSID WPA2 Enterprise pode servir toda a organização. Um gestor de hotel autentica-se e entra na VLAN 20. Um agente da receção entra na VLAN 21. Um fornecedor externo entra na VLAN 50. A rede adapta-se à identidade do utilizador. Para uma perspetiva mais ampla sobre como proteger o seu ambiente, consulte o nosso Enterprise WiFi Security: A Complete Guide for 2026 .

architecture_overview.png

Guia de Implementação

Siga estes passos para implementar o NETGEAR Insight com o Purple Guest WiFi .

Passo 1: Configurar o SSID de Convidados

  1. Inicie sessão no NETGEAR Insight Cloud Portal.
  2. Selecione a localização da sua rede e navegue até Wireless > Settings.3. Crie um novo SSID (ex.: "Venue Guest WiFi").
  3. Selecione Captive Portal e escolha External Captive Portal.

Passo 2: Configurar o Captive Portal

  1. No campo Splash Page URL, insira o URL fornecido pela Purple.
  2. Selecione o botão de rádio Radius.
  3. Insira o IP do Servidor de Autenticação Primário, a porta (1812) e o segredo partilhado fornecidos pela Purple.
  4. Insira o IP do Servidor de Contabilidade Primário, a porta (1813) e o segredo partilhado.
  5. Defina um NAS-Identifier descritivo (ex.: "London-Retail-01").

Passo 3: Configurar o Walled Garden

Este é o passo mais crítico. Se o walled garden estiver incorreto, os convidados verão um ecrã em branco.

  1. Aceda à secção Walled Garden nas definições do Captive Portal.
  2. Adicione todos os domínios fornecidos na documentação de integração da Purple. Isto inclui os domínios CDN da Purple, servidores de autenticação e quaisquer fornecedores de login social ativos (ex.: Facebook, Google).
  3. Clique em Save.

Passo 4: Verificar a Acessibilidade do RADIUS

Certifique-se de que a sua firewall permite as portas UDP 1812 e 1813 de saída a partir dos endereços IP de gestão dos pontos de acesso para os servidores RADIUS da Purple.

Melhores Práticas

  • Forçar a Validação de Certificados: Para implementações 802.1X, deve forçar uma validação estrita de certificados em todos os dispositivos clientes através de Objetos de Política de Grupo (GPO) ou Gestão de Dispositivos Móveis (MDM). Se os clientes não validarem o certificado do servidor RADIUS, ficam vulneráveis a ataques de pontos de acesso falsos.
  • Isolar o Tráfego de Gestão: Coloque sempre os endereços IP de gestão dos pontos de acesso numa VLAN de gestão dedicada, isolada do tráfego de convidados e funcionários.
  • Ativar a Salvaguarda (Failsafe): Nas definições do NETGEAR Insight Captive Portal, ative a opção FailSafe. Se os servidores RADIUS ficarem inacessíveis, é concedido aos convidados um acesso temporário à internet, evitando uma quebra total do WiFi.
  • SSIDs Separados para PPSK: Como o NETGEAR Insight não suporta PPSK e Captive Portal no mesmo SSID, deve criar SSIDs dedicados (ex.: "Venue-Guest" e "Venue-Tenant").

Resolução de Problemas e Mitigação de Riscos

Sintoma: Os convidados ligam-se ao SSID mas a página de splash não carrega.

  • Causa: Configuração incompleta do Walled Garden.
  • Resolução: Verifique se todos os domínios da Purple e domínios de login social estão inseridos corretamente nas definições de Walled Garden do NETGEAR Insight. Teste com um dispositivo que não tenha credenciais em cache.

Sintoma: Os dispositivos dos funcionários não se conseguem autenticar via 802.1X.

  • Causa: Timeout do RADIUS ou segredo partilhado incorreto.
  • Resolução: Verifique se as portas UDP 1812 e 1813 estão abertas para saída. Confirme se o segredo partilhado coincide exatamente entre o portal NETGEAR Insight e o servidor RADIUS. Verifique os registos do servidor RADIUS para mensagens de Access-Reject.

Sintoma: Os clientes PPSK são colocados na VLAN errada.

  • Causa: Mapeamento de VLAN incorreto ou configuração de VLAN em falta no switch.
  • Resolução: Certifique-se de que a VLAN é criada no NETGEAR Insight nas definições de Wired (Com fios). Verifique se as Definições Multi PSK mapeiam a palavra-passe correta para o ID de VLAN correto. Certifique-se de que a porta do switch que liga o ponto de acesso está configurada como uma porta trunk que permite a VLAN de destino.

ROI e Impacto no Negócio

A implementação do NETGEAR Insight com a Purple transforma a sua infraestrutura sem fios de um centro de custos num ativo gerador de receitas. Ao implementar Redes Baseadas em Identidade e portais cativos (Captive Portals), obtém:

  • Redução de Custos de TI: O PPSK e o 802.1X eliminam a necessidade de gerir manualmente palavras-passe partilhadas ou de enviar engenheiros para alterações de acesso rotineiras.
  • Análise Acionável: Capte dados demográficos, tempos de permanência e taxas de retorno para otimizar as operações do local e o mix de inquilinos.
  • ROI de Marketing: Construa uma base de dados CRM de elevada intenção e em conformidade com o GDPR. Os locais registam normalmente uma redução significativa nos custos de aquisição de clientes ao tirar partido de dados primários recolhidos através de WiFi.
  • Segurança Reforçada: A atribuição dinâmica de VLAN isola dispositivos IoT, sistemas de ponto de venda e tráfego de convidados, reduzindo significativamente a superfície de ataque e garantindo a conformidade com o PCI DSS.

Definições Principais

802.1X

Uma norma IEEE para o Controlo de Acesso à Rede baseado em porta que fornece um mecanismo de autenticação para dispositivos que pretendem ligar-se a uma LAN ou WLAN.

Essencial para a segurança empresarial; substitui as palavras-passe partilhadas por credenciais de utilizador individuais.

Captive Portal

Uma página web que um utilizador de uma rede de acesso público é obrigado a visualizar e com a qual deve interagir antes de lhe ser concedido o acesso.

Utilizado pela Purple para recolher dados primários e garantir a aceitação dos termos de serviço.

PPSK (Private Pre-Shared Key)

Uma funcionalidade que permite múltiplas palavras-passe exclusivas num único SSID, onde cada palavra-passe atribui o utilizador a uma VLAN específica.

Ideal para edifícios multi-inquilino ou para isolar dispositivos IoT sem criar múltiplos SSIDs.

RADIUS

Remote Authentication Dial-In User Service; um protocolo de rede que fornece uma gestão centralizada de Autenticação, Autorização e Auditoria (AAA).

O servidor central que valida as credenciais e indica ao AP NETGEAR se deve conceder o acesso.

Walled Garden

Um ambiente limitado que controla o acesso do utilizador a conteúdos e serviços web antes da autenticação total.

Deve ser configurado no NETGEAR Insight para permitir que os dispositivos alcancem a splash page da Purple e os fornecedores de login social.

Dynamic VLAN Assignment

O processo em que um servidor RADIUS instrui um ponto de acesso a colocar um utilizador autenticado numa VLAN específica com base na sua identidade.

Permite Redes Baseadas em Identidade, permitindo que um único SSID sirva vários departamentos de forma segura.

NAS-Identifier

Network Access Server Identifier; uma string utilizada para identificar a origem de um pedido de acesso RADIUS.

Configurado no NETGEAR Insight para que a Purple saiba a partir de que local ou ponto de acesso o utilizador se está a ligar.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security; um método de autenticação que exige certificados digitais tanto no cliente como no servidor.

O método 802.1X mais seguro, eliminando totalmente as palavras-passe, embora necessite de MDM para implementar certificados.

Exemplos Práticos

Um parque comercial com 40 unidades necessita de fornecer um WiFi seguro e isolado para os sistemas de ponto de venda de cada inquilino, além de uma rede WiFi pública com a marca do parque para os compradores. Implementaram access points NETGEAR WAX630. Como deve ser configurada a rede?

Crie dois SSIDs no NETGEAR Insight. SSID 1: 'RetailPark-Guest'. Configure-o com um Captive Portal externo a apontar para a splash page da Purple, com autenticação RADIUS e uma walled garden abrangente. Mapeie este SSID para a VLAN 10 (apenas Internet). SSID 2: 'RetailPark-Tenants'. Configure-o com WPA2 Personal e ative Multi PSK (PPSK). Crie 40 palavras-passe exclusivas. Mapeie a palavra-passe do Inquilino A para a VLAN 101, do Inquilino B para a VLAN 102, etc. Certifique-se de que o switch principal faz o trunk de todas as VLANs para os access points.

Comentário do Examinador: Esta abordagem equilibra perfeitamente a segurança e a experiência do utilizador. Ao separar os SSIDs, evitamos a limitação do NETGEAR de não misturar PPSK e captive portals. A configuração PPSK garante visibilidade zero entre inquilinos para conformidade com PCI, enquanto o portal Purple recolhe dados dos compradores.

A sede de uma empresa pretende deixar de utilizar uma palavra-passe WPA2 partilhada. Necessitam que os colaboradores se autentiquem com as suas credenciais do Microsoft Entra ID e pretendem a equipa financeira na VLAN 50 e a equipa de marketing na VLAN 60.

Implemente um único SSID 'Corporate-Secure' configurado para WPA2 Enterprise. Aponte as definições de RADIUS do NETGEAR Insight para um servidor RADIUS integrado com o Entra ID. Configure o servidor RADIUS para devolver os atributos de túnel padrão (Tunnel-Type=13, Tunnel-Medium-Type=6, Tunnel-Private-Group-ID=50 ou 60) com base na pertença ao grupo de diretório do utilizador. Imponha a validação de certificados em todos os portáteis corporativos através de MDM.

Comentário do Examinador: Isto demonstra o verdadeiro Identity-Based Networking (Rede Baseada em Identidade). O access point atribui dinamicamente a VLAN com base na resposta do RADIUS. Crucialmente, impor a validação de certificados previne ataques de AP não autorizados (rogue AP), o que é obrigatório para a segurança empresarial.

Perguntas de Prática

Q1. Implementou um Captive Portal da Purple num NETGEAR WAX620. Os convidados conseguem ligar-se ao WiFi, mas os seus browsers mostram um erro de 'Impossível aceder ao destino' em vez da splash page. Qual é o erro de configuração mais provável?

Dica: Considere o que deve acontecer antes de o convidado estar totalmente autenticado para alcançar os servidores externos.

Ver resposta modelo

O Walled Garden está mal configurado ou incompleto. O ponto de acesso NETGEAR está a bloquear o tráfego inicial para os servidores da Purple. Deve garantir que todos os domínios CDN da Purple, URLs de autenticação e domínios de login social necessários sejam adicionados à lista do Walled Garden no portal Insight.

Q2. Um local necessita de um Captive Portal para convidados e de WiFi seguro e isolado para 10 inquilinos comerciais diferentes. Pretendem minimizar a interferência de RF. Como configura os pontos de acesso NETGEAR?

Dica: O NETGEAR Insight tem limitações específicas no que diz respeito à mistura de Captive Portals e PPSK.

Ver resposta modelo

Deve criar exatamente dois SSIDs. O NETGEAR não suporta PPSK e Captive Portal no mesmo SSID. Crie 'Venue-Guest' com um Captive Portal externo a apontar para a Purple. Crie 'Venue-Retail' com WPA2 Personal e configure Multi PSK (PPSK) com 10 palavras-passe exclusivas, cada uma mapeada para uma VLAN diferente.

Q3. Ao configurar a atribuição dinâmica de VLAN para funcionários utilizando 802.1X, quais são os três atributos RADIUS que o servidor deve devolver na mensagem Access-Accept?

Dica: Pense nos atributos da norma RFC 2868 para configuração de túneis.

Ver resposta modelo

O servidor RADIUS deve devolver: [64] Tunnel-Type = 13 (VLAN), [65] Tunnel-Medium-Type = 6 (802) e [81] Tunnel-Private-Group-ID = [A string específica do ID da VLAN].