Saltar para o conteúdo principal

Corrigir Problemas de Conectividade à Internet e 802.1X no Windows 11 Após Atualização

Corrija falhas de autenticação de rede com e sem fios 802.1X no Windows 11 após a atualização. Resolução detalhada de problemas para perfis dot3svc eliminados, erros de validação de certificado SCEP do Intune, problemas de MSCHAPv2 do Credential Guard e diretivas GPO.

Por Iain JewittPublicado Atualizado
📖 7 min de leitura1,952 palavras2 exemplos práticos2 perguntas de prática5 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
Bem-vindo ao Briefing Técnico da Purple. Hoje estamos a abordar um problema crítico que afeta as equipas de TI empresariais a nível global: a perda de conectividade de internet com fios em dispositivos após uma atualização local para o Windows 11. Se teve utilizadores repentinamente impossibilitados de se ligarem à sua rede segura após a atualização, não está sozinho. Isto não é um erro aleatório. É uma falha específica na forma como a atualização lida com as definições de autenticação 802.1X. Nos próximos dez minutos, vou explicar-lhe por que razão isto acontece, como corrigir e como evitar que prejudique as suas operações. Comecemos pelo contexto técnico. O problema de atualização do Windows 11 que estamos a discutir não é novo. Tem sido documentado em ambientes empresariais desde as primeiras atualizações de funcionalidades e tornou-se mais proeminente com o ciclo de atualização de 23H2 para 25H2. O problema central é este: quando uma atualização local do Windows 11 é executada, pode remover ou corromper silenciosamente os ficheiros de configuração XML que regem a autenticação 802.1X com fios. O resultado é que os dispositivos arrancam após a atualização, ligam-se fisicamente à rede, mas falham a autenticação ao nível da porta. O switch, fazendo o seu trabalho corretamente, bloqueia o dispositivo ou atribui-o a uma VLAN de convidados restrita. Agora, vamos aprofundar os mecanismos técnicos. O serviço Wired AutoConfig, conhecido internamente como dot3svc, é o componente Windows responsável pela gestão do 802.1X em interfaces Ethernet. Este lê a partir de um perfil XML armazenado para saber como iniciar o handshake de autenticação com o switch de rede. Este perfil define tudo: o método EAP, quer seja PEAP com MSCHAPv2 ou EAP-TLS com certificados, as autoridades de certificação fidedignas e como o cliente se deve identificar. Quando o processo de atualização é executado, pode repor a configuração deste serviço ou eliminar o perfil por completo. Sem o perfil, o dot3svc não tem instruções. Não consegue iniciar o processo de autenticação e a porta do switch permanece fechada. Para diagnosticar isto numa máquina específica, não precisa de ferramentas complexas. Abra uma linha de comandos com privilégios de administrador e execute: netsh lan show profiles. Se o resultado estiver vazio ou se o perfil esperado estiver em falta, confirmou a causa raiz. Também pode abrir o Visualizador de Eventos do Windows e navegar para Logs de Aplicações e Serviços, depois Microsoft, depois Windows, depois Wired-AutoConfig e, finalmente, o log Operational. Irá encontrar eventos de erro explícitos registados no momento de cada tentativa de ligação falhada. Estes eventos dir-lhe-ão precisamente o que correu mal, quer seja um perfil em falta, uma falha de confiança no certificado ou um problema de dependência do serviço. Agora, vamos falar sobre os três caminhos principais de resolução. A escolha certa para a sua organização depende da sua infraestrutura de gestão. A primeira e mais robusta opção para ambientes tradicionais locais é a Group Policy. Se os seus dispositivos estiverem associados ao domínio, pode criar uma Wired Network IEEE 802.3 Policy em Computer Configuration, Policies, Windows Settings, Security Settings. Dentro desta política, define as definições de 802.1X: o tipo de EAP, o método de autenticação e a configuração de fidedignidade do certificado. Assim que este GPO for associado às Unidades Organizacionais adequadas e aplicado às máquinas afetadas, as definições corretas serão aplicadas e reaplicadas automaticamente, mesmo que uma atualização futura tente removê-las. A principal armadilha a evitar aqui é a filtragem de GPO. Certifique-se de que a sua filtragem de segurança e os filtros WMI estão corretamente configurados para que a política chegue efetivamente às máquinas de destino. Um erro comum é criar a política mas não verificar o seu âmbito de aplicação. A segunda opção, e a melhor prática para ambientes modernos geridos na nuvem, é o Microsoft Intune. Se os seus dispositivos estiverem associados ao Azure AD ou em modo híbrido e geridos através do Intune, deve criar um Perfil de Configuração utilizando o modelo de Wired Network para Windows 10 e posterior. A forma mais eficiente de preencher este perfil é exportar primeiro o XML funcional de uma máquina corretamente configurada utilizando o comando: netsh lan export profile folder equals dot interface equals Ethernet. Isto fornece-lhe o XML simples que define as definições de 802.1X. Pode então importar este XML diretamente para o perfil do Intune. Atribua o perfil a um grupo de dispositivos que contenha as suas máquinas afetadas, e o Intune enviará a configuração. Esta é uma abordagem altamente escalável, particularmente para organizações distribuídas como cadeias de retalho ou grupos hoteleiros com centenas de locais. A terceira opção é a correção manual, que é adequada para situações urgentes e pontuais. Numa máquina que esteja a funcionar corretamente, exporte o perfil com netsh lan export. Transfira o ficheiro XML resultante para a máquina com problemas através de USB ou de uma partilha de rede que esteja acessível a partir da VLAN de convidados. Depois, na máquina com problemas, execute: netsh lan add profile filename equals your profile dot xml interface equals Ethernet. Isto restaura imediatamente as definições de autenticação. O dispositivo deverá autenticar-se com sucesso na próxima tentativa de ligação. Esta é uma correção rápida e eficaz para um único utilizador, mas não é escalável. Se der por si a fazer isto repetidamente, é um sinal claro de que precisa de implementar uma política gerida centralmente. Vamos agora abordar as melhores práticas para evitar este problema no futuro. O princípio mais importante é este: nunca dependa de uma configuração manual para sobreviver a uma atualização local do SO. Trate o seu perfil de 802.1X como uma política que deve ser imposta por uma autoridade central, e não como uma definição estática em cada dispositivo. Esta simples mudança de mentalidade irá poupar à sua equipa tempo e esforço significativos. Na prática, isto significa garantir que a sua configuração 802.1X faz parte da sua compilação padrão de dispositivos. Quer utilize MDT, SCCM ou Windows Autopilot, o perfil de rede deve ser implementado como parte do processo de aprovisionamento. Também deve ser imposto por uma política persistente, seja GPO ou Intune, para que, mesmo que a configuração local seja removida, esta seja restaurada de forma automática. Para organizações que gerem implementações de atualização em grande escala, considere adicionar etapas prévias e posteriores às suas sequências de tarefas de atualização. Antes de a atualização ser executada, um script pode fazer a cópia de segurança do perfil 802.1X atual para um local na rede. Após a conclusão da atualização, uma etapa de verificação pode confirmar se o perfil está presente e, caso não esteja, restaurá-lo a partir da cópia de segurança. Esta abordagem de dupla segurança oferece uma rede de proteção adicional. Do ponto de vista da conformidade, esta questão tem implicações diretas para o PCI-DSS e a ISO 27001. O requisito 1.2.1 do PCI-DSS exige que o tráfego entre o ambiente de dados do titular do cartão e outras redes seja restrito. O 802.1X é um controlo fundamental para impor esta segmentação. Se os dispositivos perderem a sua configuração 802.1X e caírem numa rede não segmentada, poderá estar a violar este requisito. Garantir que as suas definições de 802.1X são geridas centralmente e resistentes a atualizações não é, portanto, apenas uma preocupação operacional; é um imperativo de conformidade. Agora, algumas perguntas rápidas que surgem frequentemente nas conversas com os clientes. Isto também afeta o WiFi? Sim, o mesmo problema pode afetar os perfis sem fios, embora o problema com fios tenha sido comunicado de forma mais consistente. A abordagem de resolução de problemas é análoga, utilizando comandos netsh wlan em vez de netsh lan. Isto está associado a um fornecedor de hardware específico? Não. Trata-se de um problema de software Windows e de gestão de configurações. Afeta dispositivos de todos os principais fabricantes. Posso impedir que o perfil seja eliminado durante a atualização? Se estiver a utilizar um processo de atualização gerido através do SCCM ou Intune, pode adicionar etapas de correção pós-atualização. Para atualizações não geridas, a melhor mitigação é ter uma política em vigor que volte a aplicar a configuração de forma automática após a conclusão da atualização. E se o perfil estiver presente mas a autenticação continuar a falhar? Neste caso, o problema pode estar na cadeia de certificados. Após uma atualização, o certificado da máquina ou a autoridade de certificação de raiz fidedigna podem ter sido afetados. Verifique o armazenamento de certificados do dispositivo e confirme se o certificado de raiz do servidor RADIUS está presente e é fidedigno.Para resumir os pontos principais da sessão de hoje. As atualizações in-place do Windows 11 podem remover silenciosamente os perfis XML utilizados pelo serviço Wired AutoConfig, causando falhas na autenticação 802.1X. Os passos imediatos de diagnóstico consistem em executar netsh lan show profiles e verificar o registo operacional Wired-AutoConfig no Visualizador de Eventos. As três vias de resolução são a Política de Grupo para dispositivos associados ao domínio, o Microsoft Intune para dispositivos geridos na cloud e a importação manual de perfis netsh para correções urgentes e pontuais. A solução a longo prazo passa por impor as definições 802.1X através de uma política gerida centralmente, tratando-a como uma configuração persistente e não como uma definição estática. Esta é também uma preocupação de conformidade para ambientes PCI-DSS e ISO 27001. A sua tarefa para esta semana é simples. Audite a sua abordagem atual de gestão do 802.1X. Se as suas definições forem configuradas manualmente nos endpoints sem uma política de imposição central, esse é um risco que precisa de abordar antes do seu próximo ciclo de atualizações. Crie o perfil do Intune ou a GPO, teste-o num grupo-piloto e implemente-o. O investimento é mínimo. A mitigação do risco é significativa. Obrigado por se juntar ao Purple Technical Briefing. Para mais recursos sobre gestão de redes empresariais e inteligência de WiFi, visite purple dot ai.

Parte da nossa série principal: Enterprise WiFi Security Guide

Corrigir Problemas de Conectividade à Internet e 802.1X no Windows 11 Após Atualização

Resumo executivo

A transição para o Windows 11 introduz um problema operacional crítico para ambientes de rede empresariais: a eliminação silenciosa de configurações de autenticação com fios IEEE 802.1X durante atualizações locais do SO. Para diretores de TI, arquitetos de rede e administradores de sistemas que supervisionam frotas de dispositivos geridos, este problema causa interrupções imediatas de conectividade, um aumento de pedidos de suporte e exposição a riscos de conformidade.

A principal causa raiz é a corrupção ou remoção completa de perfis de configuração XML locais para o serviço Windows Wired AutoConfig (dot3svc). Quando estes perfis são eliminados, os endpoints não conseguem realizar a autenticação de controlo de acesso à rede baseada em porta, conforme definido pelo IEEE 802.1X.

Este guia fornece uma metodologia autoritária para diagnosticar, restaurar e prevenir falhas de autenticação 802.1X no Windows 11. Abrange a mecânica da causa raiz, códigos de diagnóstico do Visualizador de Eventos, três estruturas de remediação (Política de Grupo, Microsoft Intune e CLI netsh) e mitigação de risco a longo prazo utilizando autenticação RADIUS nativa na nuvem.

Este guia faz parte do nosso Guia de Segurança e Autenticação de WiFi Empresarial abrangente.

Enquadramento técnico e análise da causa raiz

O IEEE 802.1X depende de três componentes principais: o suplicante (dispositivo cliente), o autenticador (comutador de rede ou ponto de acesso) e o servidor de autenticação (servidor RADIUS). Nos endpoints Windows, a autenticação baseada em porta para ligações Ethernet é gerida pelo serviço Wired AutoConfig (dot3svc).

Durante grandes atualizações de funcionalidades do Windows 11 (como a atualização do Windows 10 para o Windows 11, ou a atualização entre as versões 22H2, 23H2 e 24H2), o sistema operativo realiza uma migração profunda nas chaves de registo e definições de serviço. Ocorrem três falhas específicas durante este processo:

1. Reposição do estado do serviço

O tipo de arranque do serviço dot3svc é frequentemente reposto de Automático para Manual ou Desativado. Quando o dispositivo reinicia após a atualização, o serviço não inicia automaticamente, impedindo a transmissão de tramas EAPOL (EAP over LAN) através da interface física da placa de rede.

2. Eliminação do registo de perfis

Os perfis XML locais de 802.1X armazenados em HKLM\SOFTWARE\Microsoft\Wired-AutoConfig são frequentemente eliminados durante o processo de migração. Sem um perfil ativo, o Windows 11 não consegue apresentar certificados de cliente ou credenciais EAP à porta do comutador.

3. Incompatibilidade entre o Credential Guard e PEAP-MSCHAPv2

O Windows 11 ativa a Segurança baseada em Virtualização (VBS) e o Credential Guard por predefinição. O Credential Guard isola hashes de segredos NTLM e Kerberos num contentor virtualizado, bloqueando a extração legada de hashes de palavra-passe PEAP-MSCHAPv2. Como resultado, os pontos finais que dependem da autenticação PEAP legada enfrentam respostas Access-Reject persistentes após a atualização. A atualização para EAP-TLS baseado em certificados é necessária para restaurar a autenticação. Para uma comparação detalhada, consulte o nosso guia Modelo de Segurança WPA3 Enterprise vs iPSK.

4. Validação estrita de certificado RADIUS no Windows 11 24H2

O Windows 11 24H2 impõe regras estritas de validação de certificados de servidor. Se o certificado do servidor RADIUS não tiver um Nome Alternativo do Requerente (SAN) válido que corresponda à configuração do perfil 802.1X, ou se a CA Raiz emissora estiver ausente do arquivo de Raízes Fidedignas do Computador Local, o Windows desliga a ligação com o Código de Erro 0x80070490.

Matriz de diagnóstico e referência do Visualizador de Eventos

Ao resolver problemas num ponto final Windows 11 afetado, utilize o caminho do Visualizador de Eventos do Windows: Applications and Services Logs > Microsoft > Windows > Wired-AutoConfig > Operational

ID do Evento Fonte do registo Condição de erro Causa raiz Correção na linha de comandos com privilégios elevados
12014 Wired-AutoConfig Tempo limite de início EAPOL Serviço dot3svc desativado ou parado sc config dot3svc start=auto && net start dot3svc
12015 Wired-AutoConfig Falha de autenticação (IP APIPA) Porta do comutador não autenticada; dispositivo colocado na VLAN de Convidados netsh lan reauthenticate interface="Ethernet"
5632 Wired-AutoConfig Access-Reject explícito Certificado de cliente em falta ou conta AD desativada netsh lan export profile folder=C:\temp
12013 Wired-AutoConfig Certificado de servidor não fidedigno CA Raiz em falta no Arquivo Fidedigno do Computador Local certutil -store Root
10001 Wired-AutoConfig Perfil 802.1X ausente Chaves de registo do perfil Netsh LAN XML eliminadas pela atualização netsh lan add profile filename="C:\temp\Profile.xml"

Trecho de diagnóstico automatizado em PowerShell

Execute os seguintes comandos PowerShell com privilégios elevados para inspecionar a interface física e o estado do perfil 802.1X:

# Verificar o estado do serviço Wired AutoConfig
Get-Service -Name dot3svc | Select-Object Name, Status, StartType

# Mostrar perfis com fios 802.1X configurados
netsh lan show profiles

# Mostrar o estado de autorização da interface
netsh lan show interfaces

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.

Métodos de remediação passo a passo

Restaurar a conectividade 802.1X numa infraestrutura empresarial requer a seleção do conjunto de ferramentas de gestão adequado com base na arquitetura de TI.

Método 1: Imposição de Política de Grupo do Active Directory (GPO)

Para pontos finais associados ao domínio, a Política de Grupo fornece uma aplicação automatizada que restaura os perfis eliminados no próximo reinício:

  1. Abra a Consola de Gestão de Políticas de Grupo (gpmc.msc) num Controlador de Domínio.
  2. Edite o Group Policy Object de destino associado à sua OU de Computadores Windows 11.
  3. Navegue até: Computer Configuration > Policies > Windows Settings > Security Settings > Wired Network (IEEE 802.3) Policies.
  4. Clique com o botão direito do rato e selecione Criar uma Nova Política de Rede Com Fios para Windows Vista e Posterior (Create A New Wired Network Policy for Windows Vista and Later).
  5. Ative Utilizar o serviço Windows Wired AutoConfig para acesso à rede IEEE 802.1X.
  6. No separador Segurança (Security), selecione Microsoft: Smart Card ou outro certificado (EAP-TLS) e configure as CAs de Raiz Empresariais fidedignas.
  7. Force a atualização da política nos dispositivos finais dos clientes: gpupdate /force.

Método 2: Implantação através do Microsoft Intune (MDM na Nuvem)

Para dispositivos finais geridos na nuvem, implemente um payload de perfil 802.1X através do Microsoft Intune. Para uma configuração passo a passo do perfil de certificado SCEP e PKCS, consulte o nosso Guia de Implantação de Certificados WiFi do Microsoft Intune dedicado.

  1. Exporte um perfil XML 802.1X de referência a partir de uma máquina modelo: netsh lan export profile folder=C:\temp interface="Ethernet"
  2. Abra o Centro de administração do Microsoft Intune (intune.microsoft.com).
  3. Navegue até Dispositivos > Perfis de configuração > Criar perfil.
  4. Selecione Windows 10 e posterior como Plataforma, e Rede com fios como Modelo.
  5. Cole a configuração XML do EAP exportada no campo de definições do perfil XML.
  6. Atribua a política ao seu grupo de dispositivos Azure AD para impor a correção automatizada após a atualização.

Método 3: Importação manual de perfil XML via Netsh CLI

Para dispositivos finais autónomos ou suporte técnico de emergência, importe o perfil manualmente através da Linha de Comandos:

:: 1. Certifique-se de que o serviço Wired AutoConfig está ativo
sc config dot3svc start=auto
net start dot3svc

:: 2. Importe o perfil XML 802.1X de referência
netsh lan add profile filename="C:\temp\MasterWiredProfile.xml" interface="Ethernet"

:: 3. Volte a acionar a autenticação de porta
netsh lan reauthenticate interface="Ethernet"

Melhores práticas para implantações empresariais

Para evitar a perda do perfil 802.1X durante futuras atualizações do Windows 11, implemente as seguintes salvaguardas operacionais:

  • Integre a configuração do 802.1X nas referências de implantação do SO: Garanta que as sequências de tarefas do Microsoft Autopilot, SCCM ou MDT aplicam os perfis 802.1X durante o aprovisionamento inicial.
  • Centralize a aplicação de políticas: Evite dispositivos finais configurados manualmente. Imponha as definições de rede através de GPO ou Intune para garantir a aplicação automática de políticas de autorrecuperação.
  • Implemente cópias de segurança da sequência de tarefas antes da atualização: Exporte os perfis existentes para uma partilha de rede segura (netsh lan export) antes de executar grandes atualizações do SO.
  • Mantenha repositórios XML com controlo de versões: Armazene perfis XML mestres para cada local e zona de segurança num repositório central para acelerar a recuperação de desastres.- Migre de PEAP-MSCHAPv2 para EAP-TLS: Transite da autenticação baseada em palavra-passe para certificados digitais para eliminar falhas de compatibilidade do Credential Guard. Saiba como no nosso guia O que é a Autenticação RADIUS e Como Funciona?.

Resolução de problemas e mitigação de riscos

Quando um dispositivo final perde o acesso à rede após a atualização, execute esta sequência de diagnóstico sistemática:

  1. Verifique a camada física e as luzes de ligação: Confirme o estado da ligação Ethernet e a conectividade da porta do switch.
  2. Verifique a atribuição de endereço IP: Execute ipconfig /all. Um endereço APIPA (169.254.x.x) indica uma falha total de autenticação 802.1X ou bloqueio da porta do switch. Uma sub-rede inesperada indica a colocação numa VLAN de Visitantes isolada.
  3. Inspecione o estado do perfil 802.1X: Execute netsh lan show profiles. Se estiver vazio, o perfil foi eliminado durante a migração do sistema operativo.
  4. Analise os Registos de Eventos Wired-AutoConfig: Verifique os IDs de Evento 12014, 12015 e 5632 para isolar problemas de certificado, credenciais ou serviço.
  5. Aplique a remediação de política centralizada: Acione uma sincronização de políticas através do Intune ou GPO para restaurar o perfil automaticamente.

Corrigir Problemas de Conectividade à Internet e 802.1X no Windows 11 Após Atualização - troubleshooting steps infographic

ROI e impacto empresarial

As interrupções de rede não planeadas após atualizações de sistema operativo acarretam custos financeiros e operacionais substanciais. A gestão centralizada de configurações 802.1X gera um ROI mensurável em três áreas principais:

1. Redução de custos de suporte de TI

Num parque empresarial de 1000 dispositivos, cerca de 15% dos dispositivos finais sofrem perda de perfil ou reposição de serviço durante grandes ciclos de atualização de sistema operativo. A resolução manual de problemas em 150 dispositivos, a 30 minutos por pedido de suporte, consome 75 horas de tempo de suporte de TI de Nível 2. Com um custo carregado de £60 por hora, um único ciclo de atualização custa £4.500 em suporte reativo.

Ao implementar políticas centralizadas de Intune ou GPO (que requerem cerca de 4 horas de tempo de configuração do arquiteto, ou £240), as organizações alcançam o ROI total no primeiro ciclo de atualização, com uma redução de 80% nos pedidos de suporte de acesso à rede.

2. Cumprimento de conformidade regulamentar

  • Requisito PCI-DSS 1.2.1: Exige uma segmentação de rede rigorosa entre os ambientes de dados de titulares de cartões (CDE) e as redes corporativas gerais. Os dispositivos não autenticados que acedem a VLANs predefinidas abertas violam os controlos de segmentação.
  • Anexo A.12.1.2 da ISO 27001: Requer uma gestão formal de alterações e a aplicação de configurações. As políticas de rede autorregenerativas cumprem os controlos de auditoria.
  • Artigo 32.º do GDPR: Exige medidas técnicas para garantir a confidencialidade e a integridade dos dados da rede.

3. Continuidade operacional para propriedades de espaços públicos

Os locais físicos - hotéis, centros de conferências, cadeias de retalho e estádios - dependem de uma infraestrutura de rede autenticada para sistemas de gestão de propriedades, terminais de bilheteira e sistemas POS. A gestão proativa de 802.1X previne a perda de receitas causada pelo tempo de inatividade offline da receção ou do POS.

Resolução permanente com Purple Cloud RADIUS

A restauração manual de perfis XML ou a resolução de problemas de atrasos na sincronização de GPO após cada atualização do Windows cria uma carga operacional desnecessária. O Purple Passwordless Staff WiFi e o Cloud RADIUS oferecem uma plataforma de autenticação 802.1X nativa na nuvem que elimina a corrupção de perfis locais.

  • Integração de identidade sem toque: Autentique dispositivos automaticamente através do Microsoft Entra ID, Okta ou Google Workspace utilizando WPA3-Enterprise baseado em certificados ou Passpoint (Hotspot 2.0).
  • Redução de 80% nos pedidos de suporte: Elimine as palavras-passe WPA2 partilhadas e os scripts manuais de perfis XML em todo o seu parque de dispositivos.
  • Fiabilidade empresarial: Construído sobre uma arquitetura Cloud RADIUS independente de hardware que serve mais de 80 000 locais ativos com um SLA de tempo de atividade de 99,999%.

Agende uma consulta técnica de WiFi empresarial ou explore o Purple Passwordless Staff WiFi para eliminar falhas de configuração de 802.1X.

Definições Principais

IEEE 802.1X

Uma norma IEEE para Controlo de Acesso à Rede baseado em Portas (PNAC) que fornece um mecanismo de autenticação para dispositivos que se desejam ligar a uma LAN ou WLAN.

Norma de controlo de acesso à rede baseada em portas para redes empresariais.

Wired AutoConfig Service (dot3svc)

Um serviço integrado do Windows responsável por realizar a autenticação IEEE 802.1X em adaptadores de rede Ethernet.

Serviço Windows que gere a autenticação 802.1X em interfaces Ethernet.

EAP-TLS

Uma norma IETF para autenticação mútua entre um cliente e um servidor RADIUS utilizando certificados digitais X.509.

Extensible Authentication Protocol utilizando Transport Layer Security.

netsh lan

Uma ferramenta de script de linha de comandos no Windows que permite aos administradores configurar, apresentar e exportar perfis de rede com fios 802.1X.

Utilitário de linha de comandos do Windows para gerir definições de rede com fios.

RADIUS Server

Servidor Remote Authentication Dial-In User Service (como Microsoft NPS, Cisco ISE ou Aruba ClearPass) que autentica as credenciais do cliente.

Servidor de autenticação AAA centralizado na arquitetura empresarial.

Exemplos Práticos

Após uma atualização de toda a frota para o Windows 11, 20% dos computadores corporativos relatam perda de acesso à intranet e adquirem endereços IP APIPA 169.254.x.x em ligações Ethernet. A execução de netsh lan show profiles mostra zero perfis configurados. Qual é a causa raiz e como deve a equipa de TI remediar isto em grande escala?

  1. Causa Raiz: A passagem de migração da atualização de funcionalidades do Windows 11 eliminou as chaves de registo HKLM\SOFTWARE\Microsoft\Wired-AutoConfig, removendo os perfis 802.1X locais e deixando as portas do switch num estado de convidado não autenticado ou bloqueado. 2. Correção Táctica: Exporte um perfil XML funcional de um dispositivo de referência (netsh lan export profile folder=C:\temp) e importe-o nos computadores afetados (netsh lan add profile filename=...). 3. Resolução Escalável: Implemente um Objeto de Diretiva de Grupo (GPO) do Active Directory direcionado para Diretivas de Rede com Fios (IEEE 802.3) ou um Perfil de Configuração do Intune com uma carga de Rede com Fios para forçar o restauro automático do perfil.
Comentário do Examinador: Esta solução diagnostica corretamente a perda de registo de perfis durante atualizações importantes do SO e descreve tanto a remediação imediata por linha de comandos como a imposição automatizada a longo prazo de diretivas MDM.

Um computador com Windows 11 24H2 falha a autenticação 802.1X. O Visualizador de Eventos apresenta o Event ID 12013: "A identidade do servidor de autenticação não pôde ser verificada". Os registos RADIUS mostram Access-Reject. Que alteração de configuração é necessária?

  1. O Windows 11 24H2 impõe uma validação estrita de fidedignidade de certificados de servidor. 2. O perfil 802.1X do cliente deve ter ValidateServerCertificate definido como true, com a Root CA presente no arquivo de Raízes Fidedignas do computador. 3. A propriedade ServerNames no perfil XML deve corresponder ao Subject Alternative Name (SAN) do certificado do servidor RADIUS.
Comentário do Examinador: Identificar as regras estritas de validação de certificados no Windows 11 24H2 é vital para resolver falhas de autenticação EAP-TLS e PEAP.

Perguntas de Prática

Q1. Que serviço do Windows deve ser definido para arranque Automático para que a autenticação Ethernet 802.1X funcione?

Dica: Verifique o tipo de arranque do serviço Windows Wired AutoConfig.

Ver resposta modelo

O serviço Wired AutoConfig (dot3svc) deve ser definido para o tipo de arranque Automático. Por predefinição, em instalações do Windows que não pertencem a um domínio, este serviço está definido como Manual e não realizará a autenticação 802.1X.

Q2. Qual é o comando exato que exporta um perfil 802.1X de um adaptador Ethernet ativo para um ficheiro XML?

Dica: Lembre-se da sintaxe netsh lan para exportar perfis de rede.

Ver resposta modelo

netsh lan export profile folder=C:\temp interface="Ethernet" exporta o perfil 802.1X como um ficheiro XML para o diretório especificado.

Continue a ler esta série

Como revogar o acesso WiFi quando um funcionário sai

Este guia mostra às equipas de TI e de operações de locais como remover o acesso WiFi da equipa quando um funcionário sai, sem perturbar o resto da força de trabalho. Compara 802.1X baseado em certificados, iPSK específico de identidade e desprovisionamento gerido por SCIM, fornecendo de seguida um manual para o próprio dia, um método de teste e um modelo de evidência de auditoria.

Ler o guia →

Planeamento de uma implementação de WiFi 7 num ambiente clínico: dispositivos IoMT, interferência e HIPAA

Este guia abrangente explora o planeamento de uma implementação de WiFi 7 num ambiente clínico, focando-se na estratégia para a banda de 6 GHz, na compatibilidade com dispositivos IoMT legados, nas obrigações de interferência de RF da norma IEC 60601-1-2 e na segmentação de rede alinhada com a HIPAA. Disponibiliza conselhos práticos de arquitetura para líderes de TI na área da saúde protegerem frotas mistas de dispositivos utilizando a plataforma RADIUS na nuvem da Purple.

Ler o guia →

Como Segmentar Redes WiFi de Colaboradores e de Convidados com Segurança: Melhores Práticas para LANs Empresariais

Este guia fornece aos gestores de TI e arquitetos de rede um modelo técnico e neutro em termos de fornecedor para proteger LANs empresariais através da segmentação correta do tráfego WiFi de colaboradores e convidados. Abrange a autenticação 802.1X, RADIUS na nuvem, isolamento de VLAN e a gestão do ciclo de vida das credenciais necessária para eliminar palavras-passe partilhadas e proteger os ativos corporativos.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.