Conceber uma Arquitetura WiFi Multi-Tenant para MDU
Este guia de referência fornece um modelo arquitetónico para implementar redes WiFi escaláveis, seguras e isoladas em várias frações num MDU. Abrange considerações críticas, incluindo segmentação de VLAN, planeamento de RF, autenticação 802.1X e como equilibrar o isolamento de inquilinos com a gestão centralizada para um melhor ROI.
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Multi-Tenant WiFi Guide →
- Executive Summary
- Technical Deep Dive
- The Cornerstone: Logical Segmentation via VLANs
- Authentication and Encryption Standards
- Guest and IoT Isolation
- Implementation Guide
- Step 1: Logical Network Design
- Step 2: RF Planning and Site Survey
- Step 3: Infrastructure Configuration
- Best Practices
- Troubleshooting and Risk Mitigation
- Common Failure Modes
- ROI and Business Impact

Executive Summary
CTOs and lead architects managing multi-dwelling units (MDUs) - whether they are vast hospitality complexes, mixed-use retail environments, or public sector housing - face the same constant challenge: delivering secure, high-performance connectivity to independent tenants over a shared physical infrastructure. Traditional single-tenant network designs collapse under the weight of MDU requirements, leading to security vulnerabilities, broadcast domain saturation, and unsustainable support overhead.
Designing a multi-tenant WiFi architecture requires a shift from physical isolation to logical segmentation. This reference guide outlines the definitive architectural blueprint for MDU deployments. We will examine the implementation of IEEE 802.1Q VLAN tagging for strict traffic isolation, the necessity of 802.1X RADIUS authentication for access control, and the critical role of centralised cloud controllers in maintaining operational visibility. By adopting these vendor-neutral principles, venue operators can mitigate compliance risks (such as PCI DSS and GDPR), reduce operational expenditure (OpEx), and transform connectivity from a cost centre into a monetisable service layer.
Technical Deep Dive
The Cornerstone: Logical Segmentation via VLANs
The cornerstone of any multi-tenant architecture is rigorous network segmentation. In a shared physical environment, deploying separate switches and cabling for each tenant is commercially impractical. Instead, isolation is achieved at Layer 2 using IEEE 802.1Q Virtual Local Area Networks (VLANs).
In this model, a single Access Point (AP) broadcasts multiple Service Set Identifiers (SSIDs) to serve different tenant profiles, or utilises dynamic VLAN assignment via RADIUS. When a client connects to the network, their traffic is tagged with a specific VLAN ID at the AP edge. This tag persists as the frame traverses trunk links across the shared switch fabric, ensuring that Tenant A (e.g., VLAN 10) remains completely isolated from Tenant B (e.g., VLAN 20) at the data link layer.
However, VLANs provide isolation, not inherent security. To prevent lateral movement between tenant networks, inter-VLAN routing must be strictly controlled via firewall policies at the distribution or core layer. A Zero Trust approach dictates that traffic between tenant VLANs is completely denied unless explicitly permitted for specific, necessary services.

Authentication and Encryption Standards
For enterprise-grade multi-tenant environments, Pre-Shared Keys (PSKs) are inadequate. They are easily shared, difficult to change without impacting all users, and offer no individual accountability. The architectural standard is IEEE 802.1X with RADIUS authentication.
Under 802.1X, each user or device authenticates individually using unique credentials or digital certificates. The RADIUS server not only verifies identity but can also return Vendor-Specific Attributes (VSAs) to the authenticator (AP or switch), dynamically assigning the user to their designated VLAN regardless of which SSID they connect to. This significantly reduces SSID sprawl, which is critical for maintaining airtime efficiency.
For encryption, WPA3-Enterprise is the current mandate. It provides a robust 192-bit security suite for highly sensitive environments and mitigates offline dictionary attacks that plagued WPA2.
Guest and IoT Isolation
Beyond corporate or tenant traffic, an MDU architecture must accommodate two distinct traffic profiles: guest and Internet of Things (IoT) devices.
- Guest Network: Guests require frictionless internet access but must be completely isolated from tenant data. This is typically handled via a Captive Portal. For detailed insights on managing this layer and leveraging it for business intelligence, see our comprehensive overview of Guest WiFi and associated WiFi Analytics capabilities.
- IoT Devices: Modern MDUs are equipped with smart thermostats, IP cameras, and building management systems. These devices are often headless, difficult to patch, and present a large attack surface. They must be isolated on dedicated IoT VLANs with strict egress filtering, permitting communication only with specific management servers.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.
Implementation Guide
Deploying this architecture requires a systematic approach, moving from logical design to physical validation.
Step 1: Logical Network Design
Begin by defining the IP addressing scheme and VLAN mapping. A structured approach prevents overlapping subnets and simplifies routing.
- Management VLAN (e.g., VLAN 1): Strictly for network infrastructure (APs, switches). No user access.
- Tenant VLANs (e.g., VLANs 100-199): Dedicated subnets for individual tenants or business units.
- Guest VLAN (e.g., VLAN 200): Internet-only access, highly restricted.
- IoT/Facilities VLAN (e.g., VLAN 300): For building management systems.
Step 2: RF Planning and Site Survey
In high-density environments such as Hospitality or Retail, co-channel interference (CCI) is the primary driver of poor performance. A predictive survey is insufficient; an active, on-site RF survey is mandatory to account for wall attenuation and neighbouring interference.
- 5 GHz / 6 GHz Prioritisation: Push clients to the 5 GHz band, or the 6 GHz band when using WiFi 6E, to leverage more non-overlapping channels. For a deeper understanding of spectrum management, review our guide on Wi Fi Frequencies: A Guide to Wi-Fi Frequencies in 2026.
- Channel Widths: In dense MDUs, restrict channel widths to 20 MHz on the 2.4 GHz band and 40 MHz on the 5 GHz band to maximise channel reuse.
- If you are experiencing performance issues in an existing deployment, consult How to Analyze and Change Your WiFi Channel for Maximum Speed (or the Italian version: Come analizzare e modificare il canale WiFi per la massima velocità).
Step 3: Infrastructure Configuration
- Switch Fabric: Carefully configure trunk ports. Ensure only required VLANs are allowed on uplinks between access switches and the core.
- Access Points: Deploy APs capable of supporting multiple BSSIDs and integrating with the cloud controller. Limit the number of broadcast SSIDs to a maximum of 3-4 per radio to conserve airtime.
- Controller Policies: Define bandwidth limits per tenant or per user to prevent a single aggressive client from saturating the shared WAN uplink.

Best Practices
- Centralised Cloud Management: The operational overhead of managing a distributed MDU environment without a single pane of glass is unsustainable. A cloud controller enables zero-touch provisioning, firmware management, and centralised policy enforcement.
- Dynamic VLAN Assignment: Instead of broadcasting "Tenant_A_WiFi", "Tenant_B_WiFi", etc., broadcast a single "MDU_Secure" SSID and use 802.1X/RADIUS to dynamically assign authenticated users to their correct VLAN. This significantly reduces beacon overhead.
- Location-Based Services: Leverage integrated BLE (Bluetooth Low Energy) in modern APs for asset tracking or wayfinding. To learn more about this, read BLE Low Energy Explained for Enterprise.
- Optimise for the Environment: An MDU office space requires specific tuning tailored to its physical layout. See Office Wi Fi: Optimize Your Modern Office Wi-Fi Network for environment-specific adjustments.
Troubleshooting and Risk Mitigation
Common Failure Modes
- Trunk Port Misconfiguration: The most common cause of "connected, no internet" in multi-tenant setups. If a VLAN is missing from the trunk link between the AP and the gateway, DHCP requests will fail.
- Mitigation: Implement automated configuration auditing and strictly document the spanning tree topology.
- SSID Overhead: Broadcasting 10 SSIDs on a single AP means the radio spends a significant portion of its time transmitting beacon frames alone, leaving very little airtime for actual data transmission.
- Mitigation: Consolidate SSIDs and use dynamic VLAN assignment.
- Management Plane Exposure: If a tenant can ping or access the management interface of an AP or switch, the network is fundamentally compromised.
- Mitigation: Use a dedicated, out-of-band management VLAN and implement strict Access Control Lists (ACLs) blocking all RFC 1918 traffic from tenant subnets to the management subnet.
ROI and Business Impact
Transitioning to a robust multi-tenant architecture transforms the network from a necessary evil into a strategic asset.
- Reduced OpEx: Centralised management and logical segmentation reduce the need for on-site visits (truck rolls). Support desks can diagnose issues remotely, identifying whether the fault lies within the shared infrastructure or the tenant's specific configuration.
- Compliance and Risk Reduction: By isolating Payment Card Industry (PCI) data (e.g., in retail units) or sensitive patient data (e.g., in Healthcare facilities located in mixed-use buildings), the scope of compliance audits is significantly reduced, saving substantial consultancy fees.
- Monetisation: With a stable, segmented architecture, venue operators can offer tier-based bandwidth packages to tenants, generating recurring revenue. Furthermore, the guest network can be leveraged for data capture and marketing, turning footfall into actionable intelligence.
Listen to our technical briefing podcast below for an in-depth discussion on these architectural principles:
Definições Principais
VLAN (Virtual Local Area Network)
Um agrupamento lógico de dispositivos de rede que parecem estar na mesma LAN local, independentemente da sua localização física.
Utilizado em MDUs para separar logicamente o tráfego de diferentes inquilinos que partilham os mesmos switches físicos e APs, reduzindo o tráfego de transmissão (broadcast) e melhorando o desempenho.
IEEE 802.1Q
O padrão de rede que suporta VLANs numa rede Ethernet através da inserção de uma etiqueta de 32 bits na trama Ethernet.
Este é o protocolo subjacente que permite que um único cabo trunk transporte tráfego para múltiplas redes isoladas de inquilinos.
IEEE 802.1X
Um padrão IEEE para controlo de acesso à rede baseado em portas (PNAC), fornecendo um mecanismo de autenticação para dispositivos que se desejam ligar a uma LAN ou WLAN.
Essencial para implementações de MDU empresariais, permite a autenticação individual do utilizador (via RADIUS) em vez de depender de uma palavra-passe partilhada, ativando a atribuição dinâmica de VLAN.
RADIUS (Remote Authentication Dial-In User Service)
Um protocolo de rede que fornece gestão centralizada de Autenticação, Autorização e Contabilização (AAA) para utilizadores que se ligam e utilizam um serviço de rede.
O componente de servidor numa implementação 802.1X que verifica as credenciais e indica ao AP qual a VLAN a atribuir ao dispositivo do inquilino.
Trunk Port
Uma porta de switch de rede configurada para transportar tráfego para múltiplas VLANs em simultâneo, utilizando etiquetas 802.1Q para manter o tráfego separado.
A ligação crítica entre os switches de acesso e a rede principal. A configuração incorreta de uma porta trunk é a causa mais comum de falhas de conectividade dos inquilinos.
Co-Channel Interference (CCI)
Interferência que ocorre quando dois ou mais pontos de acesso estão a transmitir exatamente no mesmo canal de frequência dentro do alcance de audição um do outro.
Um problema grave em MDUs densos (como hotéis ou blocos de apartamentos) que faz com que os dispositivos esperem que o canal fique livre, reduzindo drasticamente o rendimento da rede.
Dynamic VLAN Assignment
O processo em que um servidor RADIUS instrui o dispositivo de acesso à rede (AP ou switch) a colocar um utilizador autenticado numa VLAN específica com base na sua identidade.
Permite aos operadores do espaço transmitir um único SSID seguro para todos os inquilinos, atribuindo-os às suas redes isoladas pós-autenticação, poupando assim tempo de antena de RF.
Captive Portal
Uma página web que o utilizador de uma rede de acesso público é obrigado a visualizar e com a qual deve interagir antes de lhe ser concedido acesso.
Utilizado na VLAN de Convidados num MDU para impor termos de serviço, recolher dados de marketing ou processar pagamentos antes de conceder acesso à internet.
Exemplos Práticos
Um complexo de uso misto de retalho e escritórios (MDU) necessita de fornecer WiFi seguro para 15 inquilinos de retalho independentes, um espaço de escritórios corporativo partilhado e WiFi público para convidados. O operador do espaço pretende utilizar uma única infraestrutura de rede física para reduzir custos, mas deve garantir a conformidade com o PCI DSS para os retalhistas.
- Implementar APs de classe empresarial geridos por um controlador de nuvem central.
- Criar uma VLAN de "Gestão" (VLAN 10) estritamente para dispositivos de rede.
- Criar uma VLAN de "Convidados" (VLAN 20) com isolamento de clientes ativado e um Captive Portal. Encaminhar este tráfego diretamente para a internet, contornando as redes internas.
- Para o espaço de escritórios, criar uma VLAN "Corporativa" (VLAN 30) utilizando autenticação 802.1X.
- Para os inquilinos de retalho, implementar a Atribuição Dinâmica de VLAN. Transmitir um único SSID "Retail_Secure" utilizando 802.1X. Quando um dispositivo de retalho se autentica através do servidor RADIUS central, o servidor passa um Atributo Específico do Fornecedor (VSA) que atribui o dispositivo à sua VLAN de inquilino específica (por exemplo, VLANs 101-115).
- Configurar a firewall principal para bloquear todo o encaminhamento inter-VLAN entre as VLANs de retalho, garantindo o isolamento rigoroso exigido pelo PCI DSS.
Um hotel de 400 quartos ([Hospitality](/industries/hospitality)) está a atualizar a sua rede. Precisa de suportar dispositivos de hóspedes, tablets de funcionários para o serviço de limpeza e novos termóstatos inteligentes IoT em todos os quartos. Atualmente, registam quebras frequentes durante as horas de ponta da noite.
- Realizar um levantamento de RF ativo no local para identificar interferências e planear a colocação de APs (provavelmente mudando de implementações em corredores para implementações nos quartos ou de dois em dois quartos para gerir a densidade).
- Segmentar o tráfego de forma lógica: Convidados (VLAN 100), Funcionários (VLAN 200), IoT (VLAN 300).
- Implementar limitação de largura de banda por utilizador no SSID de Convidados (por exemplo, 10 Mbps de download / 5 Mbps de upload) para evitar que alguns utilizadores intensivos saturem a ligação WAN durante as horas de ponta.
- Para os termóstatos IoT, utilizar um SSID oculto dedicado com WPA3-Personal (se suportado) ou MAC Authentication Bypass (MAB) se estes não possuírem suplicantes avançados. Aplicar filtragem de saída rigorosa na VLAN 300 para que os termóstatos apenas comuniquem com o servidor de gestão de nuvem específico.
Perguntas de Prática
Q1. Está a desenhar a arquitetura WiFi para um novo complexo de apartamentos premium de 50 unidades. O promotor imobiliário quer oferecer "Gigabit WiFi Incluído" como argumento de venda. Propõe instalar um router sem fios standard de gama de consumo no armário de telecomunicações de cada apartamento, todos ligados por cabo a um switch central não gerido. Quais são as principais falhas arquiteturais desta proposta e qual é a alternativa empresarial?
Dica: Considere a interferência de RF, a sobrecarga de gestão e o tamanho do domínio de difusão (broadcast).
Ver resposta modelo
O design proposto apresenta falhas graves. 1) Interferência de RF: 50 routers de consumo independentes causarão uma enorme Interferência de Canal Partilhado (CCI), degradando severamente o desempenho. 2) Gestão: Não existe visibilidade central; a resolução de problemas exige o acesso a 50 routers individuais. 3) Segurança: Um switch não gerido significa que todos os apartamentos partilham um único domínio de difusão, permitindo que os inquilinos possam potencialmente intercetar o tráfego uns dos outros.
A alternativa empresarial consiste em implementar APs de classe empresarial geridos centralmente (por exemplo, Wi-Fi 6/6E) nos apartamentos, ligados a switches PoE geridos. Implemente a autenticação 802.1X com Atribuição Dinâmica de VLAN para que cada inquilino fique logicamente isolado na sua própria VLAN, independentemente do AP ao qual se ligue. Isto proporciona visibilidade central, coordenação de RF e um isolamento de segurança rigoroso.
Q2. Durante a fase de comissionamento de um edifício de escritórios multi-inquilino, o Inquilino A (na VLAN 10) reporta que não consegue aceder à internet. Confirma que o AP está a transmitir o SSID, o cliente liga-se com sucesso e a autenticação 802.1X é bem-sucedida. No entanto, o dispositivo do cliente está a atribuir a si próprio um endereço APIPA (169.254.x.x). Qual é o erro de configuração mais provável na infraestrutura?
Dica: Siga o caminho do pedido DHCP desde o AP até ao servidor DHCP.
Ver resposta modelo
O problema mais provável é uma porta trunk mal configurada entre o Access Point e o Access Switch, ou entre o Access Switch e o switch Core/Distribuição. Como o cliente recebe um endereço APIPA, a difusão DHCP Discover não está a chegar ao servidor DHCP. Se a autenticação é bem-sucedida, o servidor RADIUS está a atribuir corretamente a VLAN 10, mas se a VLAN 10 não estiver explicitamente permitida nas ligações trunk 802.1Q ao longo do caminho, o tráfego é descartado na porta do switch. O engenheiro deve verificar a configuração "switchport trunk allowed vlan" em todos os uplinks.
Q3. Um estádio (centro de [Transport](/industries/transport) / espaço de eventos) necessita de uma rede multi-inquilino para a equipa de operações, fornecedores de bilheteira e WiFi público para convidados. Para poupar tempo, o engenheiro júnior sugere a criação de três SSIDs utilizando WPA2-PSK, com uma palavra-passe diferente para cada grupo. Por que razão isto é inaceitável para os fornecedores de bilheteira e o que deve ser implementado em alternativa?
Dica: Considere os requisitos de conformidade para o processamento de pagamentos.
Ver resposta modelo
A utilização de WPA2-PSK é inaceitável para os fornecedores de bilheteira porque estes processam pagamentos, o que os sujeita à conformidade com o PCI DSS (Payment Card Industry Data Security Standard). As PSKs oferecem uma segurança fraca, são facilmente partilhadas e não fornecem responsabilidade individual do utilizador. Além disso, uma rede PSK partilhada não impede inerentemente os dispositivos de comunicarem entre si (isolamento de clientes).
Em alternativa, a arquitetura deve implementar 802.1X com autenticação RADIUS (preferencialmente utilizando WPA3-Enterprise) para fornecer um acesso individual e auditável. Os fornecedores de bilheteira devem ser colocados numa VLAN dedicada e estritamente isolada, com regras de firewall centrais que neguem explicitamente qualquer encaminhamento entre a VLAN de bilheteira e as VLANs de convidados ou de operações.
Continue a ler esta série
Gerir a Largura de Banda em Redes de Alojamento para Estudantes
Este guia fornece aos gestores de TI, arquitetos de rede e diretores de operações imobiliárias uma referência técnica independente do fabricante para gerir a largura de banda WiFi em ambientes de alojamento de estudantes com elevada densidade. Abrange a segmentação de VLAN, a conceção de políticas de Qualidade de Serviço (QoS), a modelação de tráfego baseada na identidade e a visibilidade na camada de aplicação - os quatro pilares de uma rede escalável e de acesso equitativo. Com cenários de implementação no mundo real, resultados mensuráveis e estruturas de decisão, este é o guião operacional para qualquer equipa responsável por infraestruturas de rede residencial à escala.
WPA2-Enterprise vs Personal para Apartamentos e Co-Working
Este guia de referência técnica de autoridade avalia o WPA2-Enterprise em comparação com o WPA2-Personal para ambientes multi-inquilino, tais como apartamentos e espaços de co-working. Fornece aos arquitetos de rede e gestores de TI informações práticas sobre autenticação 802.1X, atribuição dinâmica de VLAN e conformidade de segurança, demonstrando por que razão as palavras-passe partilhadas introduzem um risco inaceitável em locais partilhados modernos. Os operadores de espaços encontrarão orientações de implementação concretas, estudos de caso do mundo real e análises de ROI para apoiar uma decisão de migração este trimestre.
Melhores Práticas de Micro-Segmentação para Redes WiFi Partilhadas
Este guia de referência técnica fornece estratégias práticas para implementar a micro-segmentação em infraestruturas WiFi partilhadas. Detalha como os gestores de TI e arquitetos de rede podem isolar com segurança o tráfego de convidados, IoT e funcionários para mitigar riscos, garantir a conformidade e otimizar o desempenho da rede.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.