0Pricing
Cyber Security Academy · Aula

Wi-Fi Empresarial: EAP e RADIUS

Configure WPA2-Enterprise com EAP-TLS, compreenda a autenticação baseada em certificados e proteja servidores RADIUS.

Wi-Fi Empresarial: EAP e RADIUS é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que usar Wi-Fi empresarial

O WPA2-Personal usa uma senha compartilhada: todos conhecem o mesmo segredo. O WPA2/WPA3-Enterprise usa 802.1X com credenciais ou certificados individuais, permitindo autenticação por usuário, revogação e registros de auditoria.

Estrutura do 802.1X

O 802.1X define três funções: Suplicante (dispositivo cliente), Autenticador (AP/comutador) e Servidor de autenticação (RADIUS). O AP encaminha as credenciais por proxy ao RADIUS sem conhecê-las.

# 802.1X flow:
# 1. Client connects to AP
# 2. AP blocks all traffic (uncontrolled port)
# 3. AP proxies EAP to RADIUS server
# 4. RADIUS authenticates client
# 5. RADIUS sends accept + session keys
# 6. AP opens controlled port for client

Comparação entre métodos EAP

Vários métodos EAP oferecem diferentes níveis de segurança. O EAP-TLS (com certificados) é o mais seguro; PEAP e EAP-TTLS são comuns com credenciais baseadas em senha dentro de um túnel TLS.

# EAP Methods (least to most secure):
# EAP-MD5: no server auth, vulnerable (avoid)
# PEAP: server cert + password in tunnel (common)
# EAP-TTLS: server cert + various inner methods
# EAP-TLS: mutual certificates (most secure)

Configuração do servidor RADIUS (FreeRADIUS)

O FreeRADIUS é uma implementação de código aberto do RADIUS. Configure os clientes (APs), os usuários (ou a integração com LDAP/AD) e os certificados. A maioria das implantações empresariais se integra ao Active Directory por meio do PEAP-MSCHAPv2.

# Install FreeRADIUS
apt install freeradius

# Configure AP as client in:
# /etc/freeradius/3.0/clients.conf
client ap1 {
    ipaddr = 192.168.1.10
    secret = shared_secret_with_ap
    shortname = AP1
}

Autoridade certificadora para EAP-TLS

O EAP-TLS exige uma PKI: uma CA emite certificados de servidor (RADIUS) e certificados de cliente (dispositivos). Os clientes verificam o certificado do servidor RADIUS, impedindo ataques de APs não autorizados.

# Generate CA and server cert (simplified)
openssl req -new -x509 -keyout ca.key -out ca.pem -days 3650

# Generate RADIUS server cert
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr -CA ca.pem \
  -CAkey ca.key -out server.pem -days 365

Configuração do PEAP-MSCHAPv2

O PEAP-MSCHAPv2 é a configuração de Wi-Fi empresarial mais comum: o servidor apresenta um certificado (túnel TLS) e, em seguida, autentica o usuário com as credenciais do domínio AD dentro do túnel.

# FreeRADIUS eap.conf excerpt:
peap {
    default_eap_type = mschapv2
    copy_request_to_tunnel = no
    use_tunneled_reply = no
}

# Client validates server cert CN
# before submitting credentials

Integração com controlador sem fio

Os APs empresariais se conectam a um controlador sem fio (Cisco WLC, Aruba, Ruckus) que gerencia o proxy do RADIUS, a atribuição de VLAN por usuário ou grupo e a aplicação centralizada de políticas.

Ataques de PEAP: coleta de credenciais

Se os clientes não validarem o certificado do servidor RADIUS, um AP não autorizado com um certificado autoassinado poderá coletar credenciais de domínio. O hostapd-wpe implementa esse ataque, destacando por que a validação de certificados é obrigatória.

# hostapd-wpe: PEAP credential harvesting
# (authorized lab use only)
hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf

# Defense: enforce server certificate validation
# and pin the CA cert on all clients

Distribuição de certificados de cliente

Implante certificados de cliente por meio do MDM (Microsoft Intune, Jamf) para distribuição e renovação automáticas. Os certificados podem ser revogados individualmente; ao contrário das senhas compartilhadas, a revogação é instantânea e direcionada.

Controle de acesso à rede (NAC)

O NAC amplia o 802.1X com verificações de integridade do dispositivo: o OS está atualizado? O antivírus está em execução? O NAC concede diferentes níveis de acesso à rede com base na postura de conformidade do dispositivo.

Monitoramento e registro de eventos

O RADIUS registra cada autenticação: usuário, dispositivo, horário, resultado e VLAN atribuída. Integre-o ao SIEM para detectar força bruta, horários de autenticação incomuns e credenciais comprometidas usadas em locais inesperados.

Verificação rápida

Qual método EAP usa autenticação mútua por certificados para oferecer o máximo de segurança?

Resumo: Wi-Fi empresarial

O WPA2/WPA3-Enterprise com 802.1X fornece autenticação por usuário, trilhas de auditoria e revogação instantânea. O EAP-TLS com certificados mútuos é o padrão-ouro. Sempre imponha a validação do certificado do servidor nos clientes para impedir a coleta de credenciais PEAP por meio de APs não autorizados. Integre o RADIUS ao SIEM para monitorar continuamente os eventos de autenticação.

Perguntas Frequentes

A aula “Wi-Fi Empresarial: EAP e RADIUS” é grátis?

Sim — o texto completo de “Wi-Fi Empresarial: EAP e RADIUS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Wi-Fi Empresarial: EAP e RADIUS”?

Configure WPA2-Enterprise com EAP-TLS, compreenda a autenticação baseada em certificados e proteja servidores RADIUS. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Wi-Fi Empresarial: EAP e RADIUS”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Protocolos de Segurança 802.11: WEP, WPA2 e WPA3
  2. Captura e Quebra do Handshake WPA2
  3. Ataques Evil Twin e de Portal Cativo
  4. Wi-Fi Empresarial: EAP e RADIUS
← Voltar para Cyber Security Academy