Redes sem fio empresariais: 802.1X e RADIUS
Explore como a autenticação baseada em portas 802.1X e os servidores RADIUS autenticam individualmente cada cliente sem fio, sem compartilhar uma senha comum.
Redes sem fio empresariais: 802.1X e RADIUS é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Por que as redes sem fio corporativas precisam de 802.1X
O WPA2-Personal usa uma única senha compartilhada conhecida por todos os usuários autorizados. Se um funcionário deixar a organização ou se a senha for compartilhada com uma pessoa não autorizada, toda a rede ficará comprometida e a senha terá de ser alterada para todos. O 802.1X elimina esse problema ao fornecer credenciais exclusivas para cada usuário ou dispositivo; assim, revogar o acesso de um funcionário não afeta os demais. Essa é a razão fundamental pela qual os ambientes corporativos usam 802.1X em vez de PSK: controle de acesso granular e por identidade.
Componentes do 802.1X: Supplicant, Authenticator, AS
A estrutura 802.1X tem três funções. O Supplicant é o dispositivo client (laptop ou telefone) que deseja acesso à rede. O Authenticator é o dispositivo de rede (AP sem fio ou switch) que impõe o controle de acesso — ele encaminha as credenciais, mas não as valida por conta própria. O Authentication Server (AS), normalmente um Server RADIUS, valida as credenciais e informa ao Authenticator se deve conceder ou negar o acesso. Esse design de três partes separa o ponto de imposição da lógica de validação, permitindo o gerenciamento centralizado de Policies.
# 802.1X authentication flow:
# Supplicant (client) <--> Authenticator (AP/switch) <--> RADIUS Server
#
# 1. Client connects to AP
# 2. AP blocks all traffic except EAP (port controlled)
# 3. AP forwards EAP messages to RADIUS via RADIUS protocol
# 4. RADIUS validates credentials
# 5. RADIUS sends Access-Accept + VLAN assignment
# 6. AP opens port for client trafficFundamentos do protocolo RADIUS
RADIUS (Remote Authentication Dial-In User Service) usa as portas UDP 1812 (autenticação) e 1813 (Accounting). As mensagens RADIUS são protegidas por um segredo compartilhado entre o Authenticator e o Server RADIUS — somente o atributo User-Password é criptografado; os demais campos são enviados em Cleartext. Uma alternativa mais segura é o RADIUS over TLS (RadSec), que criptografa toda a troca RADIUS. Implementações comuns de RADIUS incluem o Microsoft NPS (Network Policy Server), o Cisco ISE, o FreeRADIUS e o Aruba ClearPass.
# RADIUS message types:
# Access-Request: client credentials sent from AP to RADIUS
# Access-Challenge: RADIUS asks for more information (EAP)
# Access-Accept: credentials valid; may include VLAN assignment
# Access-Reject: credentials invalid; AP blocks access
# Accounting-Start/Stop: usage tracking
# FreeRADIUS test:
radtest john password localhost 0 testing123Métodos EAP para autenticação sem fio
EAP (Extensible Authentication Protocol) define como as credenciais são trocadas dentro da estrutura 802.1X. Existem vários métodos EAP, com diferentes níveis de segurança. O EAP-TLS usa autenticação mútua por certificados (o client e o Server apresentam certificados) e é o método mais seguro. O PEAP (Protected EAP) cria um túnel TLS e envia o nome de usuário e a senha dentro dele — somente o Server precisa de um certificado. O EAP-TTLS é semelhante ao PEAP, mas mais flexível. O LEAP e o EAP-MD5 são obsoletos e vulneráveis a ataques de dicionário off-line.
# EAP method comparison:
# EAP-TLS: Mutual certs (client + server); most secure; complex PKI
# PEAP: Server cert only; client uses username/password inside TLS
# EAP-TTLS: Server cert; any inner auth method (PAP, CHAP, MS-CHAPv2)
# EAP-FAST: Cisco; PAC file for tunnel; no cert needed
# LEAP: Deprecated; vulnerable to offline MS-CHAPv2 cracking
# EAP-MD5: Deprecated; no mutual auth; no encryptionAutenticação baseada em certificados (EAP-TLS)
O EAP-TLS é considerado o padrão-ouro da autenticação sem fio corporativa porque fornece autenticação mútua — tanto o client quanto o Server RADIUS comprovam sua identidade com certificados digitais. O certificado do client é provisionado pela PKI da organização por meio de MDM ou de inscrição manual. Mesmo que um AP gêmeo malicioso seja implantado, o client rejeitará o certificado do Server RADIUS se ele não for assinado pela CA corporativa confiável. Isso elimina o phishing de credenciais por meio de uma infraestrutura sem fio não autorizada.
# EAP-TLS wpa_supplicant.conf:
# network={
# ssid='CorporateWiFi'
# key_mgmt=WPA-EAP
# eap=TLS
# identity='user@company.com'
# ca_cert='/etc/ssl/corp-ca.pem' # validates RADIUS server cert
# client_cert='/etc/ssl/user.pem' # client identity cert
# private_key='/etc/ssl/user.key'
# private_key_passwd='keypassword'
# }Atribuição de VLAN e Policies dinâmicas no RADIUS
O RADIUS pode fazer mais do que conceder ou negar acesso — ele pode atribuir dinamicamente o client a uma VLAN específica com base na identidade do usuário, na associação a um grupo ou no tipo de dispositivo. Isso é chamado de atribuição dinâmica de VLAN. Por exemplo, um funcionário pode ser colocado na VLAN 10 (corporativa), um convidado na VLAN 20 e um dispositivo não compatível na VLAN 99 (quarentena). A Response RADIUS Access-Accept inclui os atributos Tunnel-Type, Tunnel-Medium-Type e Tunnel-Private-Group-ID, que especificam a VLAN. Isso permite que um único SSID físico atenda a várias zonas de segurança.
# FreeRADIUS: dynamic VLAN assignment in users file:
# john Cleartext-Password := 'SecurePass'
# Tunnel-Type = VLAN,
# Tunnel-Medium-Type = IEEE-802,
# Tunnel-Private-Group-ID = '10'
#
# guest Cleartext-Password := 'GuestPass'
# Tunnel-Private-Group-ID = '20'
#
# Result: john gets VLAN 10, guest gets VLAN 20 from same SSIDAccounting e trilhas de auditoria do RADIUS
O RADIUS Accounting registra eventos de conexão — quando um client se conectou, quanto tempo durou a Session, quantos dados foram transferidos e qual VLAN foi atribuída. Esses registros são inestimáveis em investigações forenses: se ocorrer um incidente de segurança, os registros de Accounting poderão identificar qual usuário estava conectado a partir de qual IP em determinado momento. As mensagens de Accounting são enviadas pela porta UDP 1813. Muitas organizações encaminham os registros de Accounting do RADIUS para seu SIEM, para correlação com outros eventos de segurança, como exfiltração anômala de dados ou conexões fora do horário comercial.
# RADIUS Accounting-Start attributes logged:
# NAS-IP-Address: 10.1.1.1 (AP IP)
# Called-Station-Id: AA:BB:CC:DD:EE:FF:CorporateWiFi
# Calling-Station-Id: 11:22:33:44:55:66 (client MAC)
# User-Name: john@company.com
# Acct-Session-Id: unique session identifier
# Acct-Status-Type: Start
# Framed-IP-Address: 10.10.10.50 (assigned to client)Integração com NPS (Network Policy Server)
O NPS (Network Policy Server) da Microsoft é a implementação RADIUS integrada ao Windows Server. O NPS integra-se nativamente ao Active Directory, permitindo que as Policies RADIUS sejam baseadas na associação a grupos do AD, nos atributos do usuário e na integridade do dispositivo (por meio do NAP/quarentena RADIUS). O NPS é compatível com EAP-TLS, PEAP-MS-CHAPv2 e PEAP-TLS. Para redes sem fio, o NPS é configurado como um Server RADIUS e os pontos de acesso sem fio são adicionados como clients RADIUS com um segredo compartilhado. As Policies de solicitação de conexão e as Policies de rede controlam quem obtém acesso e qual VLAN recebe.
# NPS wireless policy logic:
# Connection Request Policy: match RADIUS clients (APs)
# Network Policy 1:
# Conditions: AD Group = 'CorpWireless-Users'
# Settings: VLAN 10, EAP-PEAP allowed
# Network Policy 2:
# Conditions: AD Group = 'Guests'
# Settings: VLAN 20, access hours restricted
# Default: DENY (fall-through if no policy matches)Autenticação de dispositivos IoT e sem interface
Dispositivos sem interface (impressoras, câmeras IP e sensores IoT) muitas vezes não conseguem realizar a autenticação EAP porque não têm uma pilha de software Supplicant ou um armazenamento de certificados. Para esses dispositivos, as organizações podem usar o MAC Authentication Bypass (MAB), no qual o endereço MAC do dispositivo é enviado ao RADIUS como credencial. O MAB é mais fraco que o 802.1X porque os endereços MAC podem ser falsificados, mas, combinado com o isolamento por VLAN e a avaliação de postura pelo NAC, oferece uma abordagem viável para dispositivos que não são compatíveis com o 802.1X completo. Sempre coloque os dispositivos IoT em uma VLAN separada e restrita.
# MAC Authentication Bypass (MAB) on Cisco switch:
interface FastEthernet0/5
dot1x pae authenticator
authentication port-control auto
mab <- falls back to MAC auth if EAP fails
switchport access vlan 40 <- IoT VLAN if MAB succeeds
# FreeRADIUS: authorize by MAC
# 001122334455 Auth-Type := Accept
# Tunnel-Private-Group-ID = '40'Alta disponibilidade e segurança do RADIUS
O RADIUS é um componente crítico da infraestrutura — se o Server RADIUS ficar indisponível, nenhum client sem fio poderá se autenticar. As práticas recomendadas incluem implantar Servers RADIUS primário e secundário configurados em todos os APs e usar uma ordem de failover dos Servers, para que o secundário seja contatado automaticamente. O segredo compartilhado entre os APs e os Servers RADIUS deve ser forte (pelo menos 22 caracteres aleatórios) e mantido em sigilo. Use RADIUS over TLS (RadSec) quando o tráfego RADIUS atravessar redes não confiáveis. Monitore os registros RADIUS em busca de picos de falhas de autenticação que possam indicar tentativas de força bruta ou um ataque de preenchimento de credenciais.
# FreeRADIUS clients.conf: configure AP with strong shared secret
# client 10.1.1.1 {
# secret = 'xK9#mP2@vL5$nQ8!rT4^wY'
# shortname = floor3-ap-01
# nas_type = other
# }
# AP config: primary and secondary RADIUS
# radius-server host 10.2.2.1 key xK9#mP2@vL5$nQ8!rT4^wY
# radius-server host 10.2.2.2 key xK9#mP2@vL5$nQ8!rT4^wY802.1X em redes cabeadas
O 802.1X não se limita às redes sem fio — ele é igualmente importante nas portas de switch cabeadas em ambientes nos quais a segurança física das portas é relevante. Sem 802.1X nas portas cabeadas, qualquer pessoa que conecte um cabo Ethernet a uma porta do escritório obterá acesso à rede. Com 802.1X nos switches, a porta fica bloqueada até que o dispositivo se autentique. Isso impede que invasores conectem dispositivos não autorizados a pontos de rede em salas de conferência, corredores ou áreas para visitantes. Os usuários convidados podem ser direcionados para uma VLAN de convidados, enquanto os dispositivos corporativos são colocados em seu segmento apropriado.
# 802.1X on a Cisco wired switch port:
interface FastEthernet0/10
description 'Conference Room Drop'
switchport mode access
switchport access vlan 999 <- default quarantine until auth
dot1x pae authenticator
authentication port-control auto
authentication event fail action authorize vlan 20 <- guest VLANVerificação rápida
Teste sua compreensão dos conceitos da CompTIA Security+ (SY0-701) apresentados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que o 802.1X usa um modelo de três partes (Supplicant, Authenticator e Server RADIUS) para fornecer autenticação sem fio individual por usuário, sem uma senha compartilhada; o EAP-TLS oferece a segurança mais forte por meio da autenticação mútua por certificados, enquanto o PEAP é uma alternativa prática que exige apenas um certificado do Server; e o RADIUS Accounting registra dados da Session que são inestimáveis em investigações forenses. A seguir, exploraremos as ameaças sem fio relacionadas a Bluetooth e IoT.
Perguntas Frequentes
A aula “Redes sem fio empresariais: 802.1X e RADIUS” é grátis?
Sim — o texto completo de “Redes sem fio empresariais: 802.1X e RADIUS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Redes sem fio empresariais: 802.1X e RADIUS”?
Explore como a autenticação baseada em portas 802.1X e os servidores RADIUS autenticam individualmente cada cliente sem fio, sem compartilhar uma senha comum. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Redes sem fio empresariais: 802.1X e RADIUS”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Protocolos de segurança Wi-Fi: WEP, WPA2 e WPA3
- Ataques sem fio: gêmeo malicioso, desautenticação e AP não autorizado
- Redes sem fio empresariais: 802.1X e RADIUS
- Ameaças sem fio em Bluetooth e IoT