Saltar para o conteúdo principal

Secure BYOD WiFi: Integração de certificados Passpoint vs xPSK (iPSK)

Um guia técnico abrangente para equipas de TI sobre como proteger dispositivos não geridos de funcionários e estudantes (BYOD) utilizando certificados Passpoint EAP-TLS com configuração automática (zero-touch) vs xPSK específicos do fabricante (iPSK/easyPSK, DPSK, PPSK, MPSK).

By Iain JewittPublished
📖 5 min de leitura977 palavras

Video overview

Parte da nossa série principal: Guia de Segurança de WiFi Corporativo

Os programas Bring Your Own Device (BYOD) são comuns em escritórios corporativos, instalações de saúde e campus de ensino superior. No entanto, a ligação de smartphones, tablets e computadores portáteis não geridos a uma rede empresarial apresenta um desafio de segurança fundamental para os administradores de rede.

As chaves pré-partilhadas (PSKs) legadas WPA2/3-Personal são rapidamente partilhadas entre funcionários e deixam as redes vulneráveis a acessos não autorizados e à inspeção de pacotes. Por outro lado, o registo de certificados 802.1X EAP-TLS tradicional gera frequentemente um elevado volume de chamadas para o suporte técnico quando implementado em dispositivos pessoais sem agentes de Gestão de Dispositivos Móveis (MDM).

Para proteger os dispositivos BYOD sem aumentar os custos operacionais, as equipas de engenharia de rede escolhem entre dois padrões de arquitetura modernos: registo de certificados Passpoint (Hotspot 2.0) e xPSK (Identity PSK) específico do fabricante.

-

O problema de segurança do BYOD

Os modelos de autenticação WiFi padrão falham em dispositivos pessoais não geridos por três razões:

  1. Fuga de chave partilhada: Uma única palavra-passe WPA2/3-Personal partilhada entre os funcionários é comprometida assim que um colaborador sai ou a partilha com um visitante.
  2. Falta de atribuição de identidade: As chaves partilhadas não fornecem qualquer pista de auditoria que associe o tráfego de rede individual ou os endereços MAC a identidades de funcionários nomeados no seu fornecedor de identidade (Entra ID, Okta ou Google Workspace).
  3. Complexidade do suplicante: A configuração manual de 802.1X EAP-TLS ou PEAP exige que os utilizadores confiem manualmente nos certificados de CA raiz, selecionem métodos EAP e introduzam nomes de domínio - o que leva a falhas de ligação e chamadas de suporte.

-

Abordagem 1: Passpoint e registo seguro de certificados de funcionários

O Passpoint (IEEE 802.11u / Hotspot 2.0) estabelece uma segurança 802.1X EAP-TLS de nível empresarial sem intervenção (zero-touch) em dispositivos pessoais, sem exigir a configuração manual do suplicante ou o registo em MDM.

Como funciona o registo Passpoint

  1. Autenticação de identidade: O funcionário inicia sessão através de um portal de registo web utilizando as credenciais de início de sessão único (SSO) existentes (Entra ID, Okta, Google Workspace ou SAML 2.0).
  2. Geração de perfil: A plataforma Purple fornece um perfil de rede exclusivo e assinado que contém um certificado de cliente individual e uma raiz de CA RADIUS fidedigna.
  3. Aprovisionamento sem intervenção: Em iOS, Android, macOS e Windows 11, o utilizador toca uma vez para instalar o perfil ou o ficheiro de configuração.
  4. Ligação automatizada: O dispositivo deteta e adere automaticamente a qualquer rede local com Passpoint ativado em todo o mundo, utilizando WPA3-Enterprise 802.1X EAP-TLS.

Principais vantagens do Passpoint para BYOD

  • Associação de identidade individual: Cada pacote é encriptado e associado diretamente à conta de utilizador do funcionário.

  • Revogação imediata: Quando um funcionário sai, a revogação da sua identidade no Entra ID ou Okta termina imediatamente o seu certificado Passpoint em todos os locais.

  • Roaming entre locais: Os funcionários ligam-se automaticamente em filiais e locais remotos sem terem de introduzir novamente as credenciais.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.

Abordagem 2: xPSK do Fabricante (Identity Pre-Shared Keys)

Para ambientes onde o 802.1X EAP-TLS não é viável - como dispositivos pessoais antigos ou hardware BYOD sem interface de utilizador - as implementações xPSK específicas do fabricante oferecem segurança de chave individual em SSIDs WPA2/3-Personal padrão.

Variantes de Implementação dos Fabricantes de Hardware

Diferentes fabricantes de hardware sem fios implementam a tecnologia de chave pré-partilhada exclusiva sob nomes distintos:

  • Cisco / Meraki - iPSK (Identity PSK) / easyPSK: Mapeia chaves pré-partilhadas individuais para perfis de utilizador RADIUS específicos, permitindo a atribuição de VLAN por utilizador e a aplicação de políticas de firewall num único SSID WPA2-Personal.
  • Ruckus Wireless - DPSK (Dynamic PSK): Gera chaves de frase de acesso exclusivas por utilizador ou dispositivo através do Ruckus Cloud / SmartZone, associadas automaticamente a endereços MAC.
  • Extreme Networks - PPSK (Private PSK): Atribui chaves personalizadas por utilizador com datas de expiração automatizadas e limites de largura de banda individuais.
  • Fortinet / FortiAP - MPSK (Multiple PSK): Integra-se com controladores sem fios FortiGate para atribuir chaves exclusivas associadas ao FortiAuthenticator ou a bases de dados de utilizadores RADIUS externas.
  • HPE Aruba Networking - ePSK (Enhanced PSK): Combina funções de utilizador locais e a aplicação de políticas ClearPass com chaves PSK por dispositivo.
  • Ubiquiti UniFi - PPSK (Private Pre-Shared Key): Atribui chaves distintas a VLANs de destino específicas num SSID unificado.

Principais Vantagens do xPSK

  • Suporte Universal de Dispositivos: Funciona em WPA2/3-Personal padrão, tornando-o compatível com dispositivos que não possuem suplicantes 802.1X EAP.

  • Eliminação de Chave Isolada: A eliminação da chave de um único utilizador não interrompe nenhum outro utilizador na rede.

  • Direcionamento de VLAN e Políticas: O Cloud RADIUS atribui utilizadores individuais ou tipos de dispositivos a VLANs isoladas com base na sua chave exclusiva.

Comparação Técnica: Passpoint EAP-TLS vs xPSK

Funcionalidade de Arquitetura Passpoint (EAP-TLS) xPSK do Fabricante (iPSK/DPSK/PPSK)
Protocolo de Autenticação WPA2/WPA3-Enterprise (802.1X) WPA2/WPA3-Personal (WPA-PSK)
Camada de Segurança EAP-TLS baseado em certificado Chave de encriptação AES exclusiva por utilizador
Integração de Utilizadores Descarregamento de perfil / aplicação com um toque Portal de self-service ou emissão de chave por SMS
Suporte de Dispositivos Smartphones, tablets, portáteis Todos os dispositivos WiFi (incluindo antigos/IoT)
Sincronização do Fornecedor de Identidade Revogação SCIM / SAML em tempo real Mapeamento de chaves Cloud RADIUS / API
Roaming Multi-Site Roaming automático e contínuo Requer backend RADIUS sincronizado

-

Recomendação Arquitetural para TI Empresarial

Para obter a segurança BYOD e a experiência de utilizador ideais, as equipas de TI empresariais implementam uma estratégia de dois níveis:

  1. BYOD Principal de Funcionários e Estudantes: Implemente a integração de certificados Passpoint EAP-TLS através do Purple Staff Secure para todos os smartphones, tablets e portáteis pessoais. Isto impõe uma segurança zero-trust 802.1X associada ao seu fornecedor de identidade.
  2. Dispositivos Especializados e Legados: Utilize cloud RADIUS xPSK (iPSK/PPSK) para dispositivos pessoais que não conseguem processar perfis Passpoint, garantindo que cada dispositivo recebe uma chave individual e uma atribuição de VLAN isolada.

Continue a ler esta série

Como revogar o acesso WiFi quando um funcionário sai

Este guia mostra às equipas de TI e de operações de espaços como remover o acesso WiFi da equipa quando um funcionário sai, sem perturbar o resto da força de trabalho. Compara a desprovisionação baseada em certificados 802.1X, iPSK específico de identidade e SCIM, fornecendo de seguida um manual de procedimentos para o próprio dia, um método de teste e um modelo de provas de auditoria.

Ler o guia →

WPA2 Personal vs Enterprise: qual é a diferença e qual deve utilizar?

Este guia de referência técnica fornece uma comparação autoritária entre os padrões de segurança sem fios WPA2 Personal e WPA2 Enterprise. Detalha os handshakes criptográficos subjacentes, os requisitos de arquitetura e as metodologias de implementação necessárias para que os líderes de TI protejam as redes empresariais. Os leitores aprenderão a transitar de palavras-passe partilhadas para uma autenticação individualizada, baseada em certificados, para se alinharem com os quadros de conformidade e mitigarem ameaças internas.

Ler o guia →

Três SSIDs para governar todos: guia de configuração de WiFi para convidados, Passpoint e IoT

Este guia técnico fornece um modelo definitivo para implementar o design de três SSIDs WiFi em recintos empresariais. Detalha a configuração de um portal de Guest WiFi aberto, adesão automatizada ao Passpoint e autenticação xPSK por dispositivo para obter uma segmentação VLAN completa e acesso à rede zero-trust.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.