Saltar para o conteúdo principal
Native 802.1X Cloud RADIUS Compatibility Across Hardware & Identity Platforms
Wireless APs:Cisco MerakiHPE ArubaRuckus WirelessJuniper MistUbiquiti UniFiFortinetCambium NetworksExtreme Networks
Identity Providers:Microsoft Entra IDGoogle WorkspaceOktaPing IdentityJumpCloudActive Directory

TL;DR / Key Takeaways

  • WPA2 and WPA3-Enterprise authenticate every user or device individually over 802.1X against a RADIUS server - the required standard for SOC 2, ISO 27001, and PCI DSS compliance.
  • Instead of a single pre-shared key (PSK), each user or device authenticates uniquely, eliminating shared passphrases and preventing lateral network movement.
  • Cloud RADIUS removes legacy Microsoft NPS servers and local Active Directory agents, operating directly via cloud identity providers.
  • Native SCIM integration with Microsoft Entra ID, Okta, and Google Workspace revokes network access immediately when an employee departs.

Personal vs. Enterprise - escolha o modo certo

O padrão WPA tem dois modos. WPA-Personal (WPA2-PSK, WPA3-SAE) utiliza uma única palavra-passe partilhada por todos os que se ligam ao SSID. Suficiente para uma casa. WPA-Enterprise autentica cada utilizador ou dispositivo individualmente via 802.1X contra um servidor RADIUS. Necessário para qualquer local que se preocupe com revogação, auditoria ou conformidade.

Security dimensionWPA-Personal (PSK / SAE)WPA-Enterprise (802.1X)
CredencialFrase de acesso partilhadaCertificado por utilizador, palavra-passe ou iPSK
InfraestruturaApenas os pontos de acessoAPs + servidor RADIUS (ou RADIUS-as-a-Service)
RevogaçãoRodar a frase de acesso de toda a redeDesativar um utilizador no IdP
Registo de auditoriaNenhum - todos os dispositivos parecem idênticosRegistos de sessão por utilizador
Indicado paraCasas, locais pequenos de confiança únicaEscritórios, hotéis, campus, estádios, qualquer local regulamentado
Deployment Blueprint

Deploy WPA2 & WPA3-Enterprise 802.1X in 4 simple steps

Eliminate complex on-premises NPS RADIUS hardware and server maintenance. Purple acts as a zero-trust cloud overlay on your existing network hardware.

01Time: ~3 mins

Connect Identity Provider (IdP)

Authorize Purple with your Microsoft Entra ID (Azure AD), Google Workspace, or Okta account via single sign-on (SSO) and SCIM. No local Active Directory agent or domain controller modifications required.

02Time: ~5 mins

Point Wireless APs to Cloud RADIUS

In your Meraki, Aruba, Ruckus, Mist, or UniFi dashboard, enter Purple’s redundant Cloud RADIUS IP addresses, authentication ports (1812/1813), and shared secret for your WPA2/WPA3-Enterprise SSID.

03Time: ~4 mins

Configure 802.1X Auth & EAP Security

Select your preferred authentication protocol: EAP-TLS with automated PKI device certificates or PEAP-MSCHAPv2 with corporate directory credentials. Set fallback policy and VLAN assignments.

04Time: ~3 mins

Automate User Onboarding & SCIM Offboarding

Deploy Passpoint (Hotspot 2.0) or automated WiFi profiles to employee laptops and mobile devices via MDM (Intune, Jamf, Kandji). When an employee leaves, access is automatically revoked in real time.

Looking to migrate from legacy Microsoft NPS or FreeRADIUS servers? Speak with our wireless architecture team

WPA3-Enterprise vs WPA2-Enterprise

O WPA3 não é apenas um WPA2 maior. Quatro alterações são importantes para implementações empresariais.

Validação obrigatória de certificado de servidor

Os clientes devem verificar o certificado do servidor RADIUS antes de enviar credenciais. Fecha o ataque 'evil-twin' que afetava as implementações WPA2-Enterprise mal configuradas.

Tramas de gestão protegidas (PMF)

As tramas de desautenticação e desassociação são assinadas criptograficamente, pelo que os atacantes já não podem desligar os clientes da rede com tramas falsificadas.

Modo Suite B de 192 bits

Modo opcional de alta segurança para governo, defesa e infraestruturas críticas. Criptografia Suite B em todo o processo - troca de chaves, encriptação e MAC.

Retrocompatibilidade

O WPA3-Enterprise pode ser executado em modo de transição no mesmo SSID que o WPA2, pelo que não necessita de uma mudança radical. Os clientes mais recentes negoceiam WPA3; os mais antigos revertem para WPA2-Enterprise.

Cobertura nos produtos Purple

Compare WPA2-Enterprise against a shared PSK to see how the two modes differ on per-user credentials, audit logs, and employee offboarding.

Perguntas frequentes

O que é o WPA-Enterprise?

O WPA-Enterprise é o modo de segurança IEEE 802.11 concebido para organizações. Em vez de uma única palavra-passe partilhada (WPA-Personal), cada utilizador ou dispositivo autentica-se individualmente contra um servidor RADIUS via 802.1X, normalmente com um certificado (EAP-TLS) ou nome de utilizador e palavra-passe (PEAP). Cada sessão recebe uma chave de encriptação única e o acesso pode ser revogado por dispositivo sem interromper o resto da rede.

Qual é a diferença entre WPA2-Enterprise e WPA3-Enterprise?

O WPA3-Enterprise corrige vulnerabilidades conhecidas no WPA2-Enterprise. As alterações mais importantes: a validação do certificado do servidor é agora obrigatória (fecha o vetor de ataque 'evil-twin' que afetava o WPA2), as tramas de gestão são protegidas e o modo opcional Suite B de 192 bits oferece criptografia de nível de defesa. O WPA3-Enterprise é retrocompatível com o WPA2-Enterprise num modo de transição, para que possa atualizar gradualmente.

Como funciona a autenticação 802.1X?

Estão envolvidas três partes. O suplicante (dispositivo cliente) solicita a ligação. O autenticador (ponto de acesso) mantém o cliente num estado de quarentena e encaminha as suas mensagens EAP para um servidor de autenticação (RADIUS). O servidor RADIUS valida a credencial - certificado, palavra-passe ou token - e indica ao ponto de acesso se deve admitir ou rejeitar. Cada sessão bem-sucedida recebe uma chave de encriptação única derivada da autenticação, pelo que um dispositivo comprometido não pode desencriptar outro.

O que é o EAP-TLS e por que razão é o padrão de excelência?

O EAP-TLS utiliza um handshake TLS com autenticação mútua de certificados. O cliente prova a sua identidade com um certificado de dispositivo, o servidor prova a sua identidade com um certificado de servidor e a chave de sessão é negociada dentro do túnel encriptado. Não existe uma palavra-passe para pescar ou roubar - teria de extrair a chave privada do próprio dispositivo. Para frotas geridas com um MDM, o EAP-TLS é a escolha predefinida correta.

Posso implementar o WPA3-Enterprise nos meus pontos de acesso existentes?

A maioria dos pontos de acesso de nível empresarial lançados a partir de 2020 suporta WPA3-Enterprise no firmware. Normalmente, ativa o WPA3-Enterprise no SSID e mantém o WPA2 como alternativa durante a transição. Os APs mais antigos podem suportar apenas WPA2-Enterprise - estes continuam a ser seguros quando emparelhados com RADIUS na nuvem e EAP-TLS, pelo que raramente é necessária uma atualização total do hardware.

Preciso de executar um servidor RADIUS para utilizar o WPA-Enterprise?

Sim - o WPA-Enterprise é definido em torno de um servidor de autenticação externo, o que na prática significa RADIUS. Pode executá-lo localmente (FreeRADIUS, Microsoft NPS, Cisco ISE) ou consumi-lo como um serviço. O RADIUS-as-a-Service da Purple é a opção alojada na nuvem que a maioria dos clientes escolhe quando não quer operar servidores.

O WPA2-Enterprise ainda é seguro para implementar?

Sim, quando implementado corretamente. Os ataques conhecidos ao WPA2-Enterprise requerem um cliente mal configurado (sem validação de certificado de servidor, que é o que o WPA3 torna obrigatório) ou acesso físico a um dispositivo. Aplicar a validação do certificado do servidor via MDM e utilizar EAP-TLS elimina os riscos práticos. O WPA3-Enterprise continua a ser preferível para o futuro, mas não há razão para migrar em pânico uma implementação WPA2-Enterprise funcional.

Como lidar com dispositivos que não suportam 802.1X?

Duas boas opções. Primeiro, o iPSK (Identity PSK) atribui a cada dispositivo uma chave pré-partilhada única num único SSID - a experiência de utilizador do WPA-Personal, com a revogação por dispositivo do WPA-Enterprise. Segundo, o MAC Authentication Bypass (MAB) admite endereços MAC conhecidos numa VLAN restrita. A Purple suporta ambos juntamente com WPA2/3-Enterprise na mesma rede.

Posso implementar o WPA2-Enterprise sem gerir o meu próprio servidor RADIUS?

Sim - não precisa de gerir o seu próprio servidor RADIUS. Por definição, o WPA2-Enterprise requer um servidor de autenticação RADIUS, mas com o Purple RADIUS-as-a-Service esse servidor é alojado na nuvem: basta apontar os seus pontos de acesso para a Purple em vez de configurar o FreeRADIUS, o Microsoft NPS ou o Cisco ISE. Continua a usufruir de 802.1X completo com EAP-TLS ou PEAP integrado com o Microsoft Entra ID, Okta ou Google Workspace, sem necessidade de instalar, atualizar ou manter hardware de autenticação local altamente disponível.

What is the difference between WPA2-Enterprise and WPA3-Enterprise?

WPA2-Enterprise uses 802.1X with CCMP-128 encryption. WPA3-Enterprise introduces mandatory Protected Management Frames (PMF) to prevent deauthentication attacks, supports 192-bit cryptographic suites (CNSA / Suite B), and eliminates obsolete fallback ciphers.

Can I deploy WPA2/WPA3-Enterprise without an on-premises RADIUS server?

Yes. Purple Cloud RADIUS replaces legacy Microsoft NPS and FreeRADIUS servers. Your wireless access points authenticate directly via redundant cloud RADIUS endpoints integrated with Microsoft Entra ID, Okta, or Google Workspace.

How does WPA-Enterprise integrate with Microsoft Entra ID (Azure AD)?

Purple syncs with Entra ID using SCIM and OAuth 2.0. When an employee logs in via 802.1X or a client certificate, RADIUS checks user status and group membership in Entra ID in real time. Disabling an account in Entra ID revokes WiFi access immediately.

Last reviewed:

See how WPA-Enterprise works in venues like yours, and how Purple compares to alternatives.