RADIUS no Wi-Fi: segurança e autenticação 802.1X

23 de setembro de 2026by Pedro Barros

RADIUS no Wi-Fi: por que sua rede corporativa precisa de autenticação 802.1X

O que você vai aprender

Neste artigo, você vai entender:

  • O que é RADIUS em uma rede Wi-Fi corporativa.
  • Por que RADIUS é importante para 802.1X.
  • A diferença entre Wi-Fi Personal e Wi-Fi Enterprise.
  • Como funciona a autenticação WPA2-Enterprise e WPA3-Enterprise.
  • O papel do Access Point, supplicant e servidor RADIUS.
  • Como RADIUS se integra ao Active Directory.
  • Como RADIUS pode trabalhar com certificados e EAP-TLS.
  • Como RADIUS influencia a arquitetura de segurança do Wi-Fi.
  • Qual é a relação entre RADIUS e Site Survey.
  • Como RADIUS se relaciona com roaming e 802.11r.
  • Como Aruba, Cisco, Huawei e Fortinet utilizam RADIUS em redes corporativas.
  • Como projetar uma arquitetura RADIUS redundante.
  • Quais erros devem ser evitados em projetos Wi-Fi corporativos.

Por que uma rede Wi-Fi corporativa precisa de RADIUS?

Uma rede Wi-Fi corporativa pode utilizar RADIUS para centralizar a autenticação e autorização dos usuários por meio de 802.1X e WPA2-Enterprise ou WPA3-Enterprise. Em vez de compartilhar uma única senha entre todos os usuários, cada identidade pode ser validada por um servidor RADIUS integrado a uma fonte de identidade, como Active Directory ou LDAP.

1. Wi-Fi corporativo não é apenas cobertura e sinal

Quando uma empresa contrata um Site Survey Wireless, normalmente o primeiro objetivo é descobrir:

  • onde instalar os Access Points;
  • qual será a cobertura;
  • qual será a capacidade;
  • onde existem áreas de sombra;
  • quais canais utilizar;
  • qual potência configurar;
  • qual será a sobreposição entre células;
  • como os clientes irão realizar roaming.

Tudo isso é fundamental.

Mas existe uma pergunta que o levantamento de RF sozinho não responde:

Quem pode utilizar essa rede Wi-Fi?

É possível ter:

Excelente cobertura
Excelente SNR
Excelente capacidade
Excelente roaming

e ainda assim possuir uma arquitetura de autenticação inadequada.

Por isso, em um projeto corporativo, podemos pensar em duas dimensões:

              WI-FI CORPORATIVO
                      │
          ┌───────────┴───────────┐
          │                       │
          ▼                       ▼
     INFRAESTRUTURA            IDENTIDADE
          │                       │
       RF / APs                 RADIUS
       Canais                  802.1X
       Potência                WPA3-E
       Capacidade             Políticas
       Roaming                  Acesso

O Site Survey determina como a rede deve funcionar no ambiente físico.

O RADIUS ajuda a determinar quem pode utilizar a rede e como sua identidade será validada.

2. O que é RADIUS no Wi-Fi?

RADIUS é um protocolo de autenticação, autorização e accounting.

No Wi-Fi corporativo, ele normalmente aparece associado ao:

  • 802.1X;
  • EAP;
  • WPA2-Enterprise;
  • WPA3-Enterprise.

A arquitetura básica é:

Notebook / Smartphone
          │
          │ Wi-Fi
          ▼
    Access Point
          │
          │ RADIUS
          ▼
      RADIUS
          │
          ▼
   Active Directory
       / LDAP

O Access Point funciona como o equipamento que intermedeia o acesso wireless e consulta o servidor de autenticação.

O RFC 3580 descreve justamente a utilização de RADIUS por autenticadores 802.1X e cita Ethernet e redes 802.11 entre os meios onde o 802.1X pode ser utilizado.

3. O problema de uma senha Wi-Fi compartilhada

Imagine um SSID:

EMPRESA

com:

Senha:
Empresa@2026

Todos os funcionários conhecem a mesma senha.

Isso pode funcionar em determinados cenários, mas cria limitações importantes para uma rede corporativa.

Imagine agora:

300 funcionários
50 terceiros
20 prestadores
10 visitantes frequentes

Quem possui a senha?

E quando um funcionário deixa a empresa?

A senha precisará ser alterada?

Se for alterada:

300 funcionários
+
dispositivos corporativos
+
smartphones
+
tablets
+
IoT

precisarão receber a nova credencial.

Em uma arquitetura Enterprise, o modelo pode ser diferente:

João
   ↓
joao@empresa.com

Maria
   ↓
maria@empresa.com

Carlos
   ↓
carlos@empresa.com

Cada identidade pode ser autenticada individualmente.

4. Wi-Fi Personal x Wi-Fi Enterprise

Essa é uma das diferenças mais importantes em projetos corporativos.

Wi-Fi Personal

Normalmente utiliza uma chave compartilhada.

SSID
   ↓
Senha compartilhada
   ↓
Acesso

O modelo é conhecido como PSK — Pre-Shared Key.

Wi-Fi Enterprise

Utiliza autenticação baseada em 802.1X/EAP.

SSID
   ↓
802.1X
   ↓
EAP
   ↓
RADIUS
   ↓
Identidade

A comparação:

CaracterísticaWi-Fi PersonalWi-Fi Enterprise
Senha compartilhadaSimNão necessariamente
Usuário individualNãoSim
RADIUSNormalmente nãoSim
802.1XNãoSim
EAPNãoSim
Active DirectoryNão diretamentePode integrar
Controle por grupoLimitadoSim
Identidade individualLimitadaSim
Uso corporativoDepende do cenárioMuito comum

Em redes corporativas com WPA2-Enterprise ou WPA3-Enterprise, o RADIUS passa a fazer parte da arquitetura de autenticação.

5. O que é 802.1X?

802.1X é um mecanismo de controle de acesso à rede baseado em porta.

No ambiente Wi-Fi, ele é utilizado para controlar o acesso do cliente antes de permitir a utilização normal da rede.

A arquitetura possui três papéis:

Supplicant

É o dispositivo que deseja acessar a rede.

Exemplos:

  • notebook;
  • smartphone;
  • tablet;
  • equipamento corporativo.

Authenticator

É o equipamento que controla o acesso.

No Wi-Fi:

Access Point

Na rede cabeada:

Switch

Authentication Server

É o servidor responsável pelo processo de autenticação.

Em uma arquitetura tradicional:

RADIUS

A estrutura:

┌───────────────┐
│   Supplicant  │
│ Notebook      │
└───────┬───────┘
        │
        │ 802.1X
        ▼
┌───────────────┐
│ Authenticator │
│ Access Point  │
└───────┬───────┘
        │
        │ RADIUS
        ▼
┌───────────────┐
│ Authentication│
│ Server        │
│ RADIUS        │
└───────────────┘

Essa arquitetura é a base para redes corporativas que utilizam autenticação individual.

6. EAP: onde entra nessa arquitetura?

EAP significa Extensible Authentication Protocol.

Ele fornece uma estrutura para diferentes métodos de autenticação.

No Wi-Fi corporativo, alguns métodos conhecidos incluem:

  • PEAP;
  • EAP-TLS;
  • EAP-TTLS, dependendo da plataforma;
  • outros métodos EAP compatíveis.

A arquitetura pode ser:

Cliente
   │
   │ EAP
   ▼
Access Point
   │
   │ RADIUS
   ▼
RADIUS
   │
   ▼
Identidade

O método EAP escolhido precisa ser compatível entre:

  • sistema operacional do cliente;
  • Access Point/controladora;
  • servidor RADIUS;
  • certificados, quando utilizados;
  • política de segurança.

Esse é um dos motivos pelos quais simplesmente configurar o SSID não é suficiente para um projeto Enterprise.

7. WPA2-Enterprise

O WPA2-Enterprise combina segurança wireless com autenticação baseada em 802.1X/EAP.

A lógica é:

Cliente
   ↓
Wi-Fi
   ↓
802.1X / EAP
   ↓
RADIUS
   ↓
Identidade

Em uma implantação Cisco documentada, por exemplo, a WLAN é configurada para autenticação 802.1X e utiliza um servidor RADIUS externo para validar as credenciais dos clientes.

Portanto:

WPA2-Enterprise não é simplesmente WPA2 com uma senha diferente.

Existe uma arquitetura de autenticação por trás do SSID.

8. WPA3-Enterprise

O WPA3-Enterprise leva o conceito Enterprise para a geração mais recente do Wi-Fi.

A Cisco documenta que o WPA3-Enterprise utiliza 802.1X para autenticação do usuário com servidor RADIUS e exige Protected Management Frames nas conexões WPA3.

A arquitetura continua sendo:

                 IDENTIDADE
                     │
                     ▼
                  RADIUS
                     │
                     ▼
                 802.1X
                     │
                     ▼
                 WPA3-E
                     │
                     ▼
                 Wi-Fi

É importante não confundir:

WPA3

com:

RADIUS

WPA3 é o conjunto de mecanismos de segurança da WLAN.

RADIUS é parte da infraestrutura de autenticação utilizada nos modos Enterprise.

9. RADIUS não é o Wi-Fi

Essa distinção é essencial.

Uma rede pode ter:

Access Points
Controladora
Switches
RADIUS
Active Directory

Cada componente possui uma função.

Access Point

Fornece conectividade wireless.

Controladora / plataforma de gerenciamento

Gerencia APs, WLANs e políticas conforme a arquitetura.

Switch

Fornece conectividade cabeada e, em determinados projetos, pode participar de 802.1X.

RADIUS

Realiza funções de autenticação, autorização e accounting.

Active Directory / LDAP

Pode armazenar ou fornecer informações de identidade.

Portanto:

RADIUS ≠ Active Directory
RADIUS ≠ Access Point
RADIUS ≠ WPA3
RADIUS ≠ 802.1X

Eles trabalham juntos.

10. RADIUS + Active Directory

Uma das arquiteturas mais comuns em empresas é:

                 Active Directory
                        │
                        ▼
                   ┌─────────┐
                   │ RADIUS  │
                   └────┬────┘
                        │
                        ▼
                   Access Point
                        │
                        ▼
                     Usuário

Imagine:

Grupo:
WIFI-CORPORATIVO

A política pode permitir que somente membros desse grupo utilizem determinado SSID.

Exemplo:

joao@empresa.com
       │
       ▼
Grupo WIFI-CORPORATIVO
       │
       ▼
SSID CORPORATIVO
       │
       ▼
VLAN CORPORATIVA

Enquanto:

usuario-terceiro
       │
       ▼
Grupo TERCEIROS
       │
       ▼
SSID TERCEIROS
       │
       ▼
VLAN TERCEIROS

A implementação exata dessa autorização depende da solução de RADIUS, plataforma Wi-Fi e políticas utilizadas.

11. RADIUS e identidade individual

Um dos grandes benefícios do modelo Enterprise é deixar de pensar somente em:

"Qual é a senha do Wi-Fi?"

e passar a pensar:

"Quem está acessando?"

Isso muda a arquitetura.

Em vez de:

SSID
 ↓
Senha
 ↓
Rede

temos:

SSID
 ↓
802.1X
 ↓
Identidade
 ↓
Autenticação
 ↓
Autorização
 ↓
Política
 ↓
Rede

Essa diferença é particularmente importante em ambientes corporativos.

12. RADIUS e segmentação de rede

A identidade pode ser utilizada como elemento de decisão para políticas de acesso.

Por exemplo:

Financeiro
     ↓
VLAN 110

RH
     ↓
VLAN 120

TI
     ↓
VLAN 130

Visitantes
     ↓
VLAN 900

A lógica:

Usuário
   ↓
Grupo
   ↓
Política
   ↓
VLAN / Role

Mas existe uma observação importante:

RADIUS não cria sozinho a segmentação.

Ele pode fornecer informações utilizadas pelo sistema de rede para aplicar a política.

A implementação pode envolver:

  • VLAN dinâmica;
  • atributos RADIUS;
  • roles;
  • NAC;
  • firewall policies;
  • controladora wireless;
  • switches.

13. Site Survey e RADIUS: qual é a relação?

Essa é uma questão central para a engenharia de Wi-Fi.

O Site Survey responde perguntas como:

Onde colocar o AP?
Quantos APs são necessários?
Qual será a cobertura?
Qual será a capacidade?
Como está o SNR?
Existe interferência?
Como os clientes irão realizar roaming?

O RADIUS responde a outro conjunto de perguntas:

Quem pode acessar?
Como o usuário será autenticado?
Qual método EAP será utilizado?
Qual servidor de identidade será consultado?
Qual política será aplicada?

Portanto:

O Site Survey determina onde e como o Wi-Fi deve funcionar. O RADIUS participa da definição de quem pode utilizar essa infraestrutura.

Uma rede corporativa precisa considerar as duas dimensões.

14. O Site Survey deve considerar o projeto de autenticação?

Sim.

Embora o Site Survey RF não seja responsável por configurar o servidor RADIUS, o projeto de Wi-Fi precisa considerar as características da arquitetura de autenticação.

Por exemplo:

Projeto:
WPA3-Enterprise
802.1X
EAP-TLS

Isso implica uma série de requisitos de infraestrutura.

O projetista precisa saber:

  • quais clientes utilizarão a rede;
  • quais sistemas operacionais estão presentes;
  • qual será o método EAP;
  • onde está o RADIUS;
  • se existe redundância;
  • qual será o SSID;
  • qual será a VLAN;
  • como será o roaming;
  • quais aplicações são críticas.

O RF e a autenticação são camadas diferentes, mas precisam funcionar juntas.

15. RADIUS e capacidade de Wi-Fi

Existe outro ponto frequentemente ignorado.

Uma autenticação não acontece somente uma vez durante toda a vida útil do dispositivo.

Clientes podem:

  • conectar;
  • desconectar;
  • realizar roaming;
  • renovar autenticação;
  • perder conectividade;
  • voltar à rede;
  • alternar entre bandas;
  • mudar de AP.

Em uma rede grande, isso significa muitas transações de autenticação.

Imagine:

1.000 dispositivos
+
50 APs
+
3 prédios

O projeto precisa considerar:

  • capacidade do RADIUS;
  • latência;
  • redundância;
  • disponibilidade;
  • tempo de resposta;
  • conectividade entre AP e RADIUS.

Um servidor RADIUS indisponível pode afetar novas autenticações mesmo que os Access Points estejam funcionando normalmente.

16. RADIUS e disponibilidade

Imagine:

                100 APs
                   │
                   ▼
              RADIUS 01

Se o RADIUS parar:

RADIUS 01
    ↓
OFFLINE

novos clientes podem enfrentar falhas de autenticação.

Por isso, em ambientes corporativos, uma arquitetura comum é:

                 APs
                  │
          ┌───────┴───────┐
          │               │
          ▼               ▼
      RADIUS 01       RADIUS 02

A Aruba, por exemplo, documenta configurações de WLAN Enterprise com servidor RADIUS primário e secundário.

A redundância deve ser considerada especialmente em:

  • hospitais;
  • hotéis;
  • centros de distribuição;
  • indústrias;
  • universidades;
  • grandes escritórios;
  • centros de convenções;
  • ambientes com VoWi-Fi.

17. RADIUS e roaming

Um erro comum é pensar:

“Se eu configurar RADIUS, o roaming ficará rápido.”

Não é assim.

RADIUS e roaming possuem funções diferentes.

RADIUS

Participa da autenticação.

802.11k

Fornece informações sobre APs vizinhos.

802.11v

Permite mecanismos de BSS Transition Management.

802.11r

Reduz o custo da transição de segurança durante o Fast BSS Transition.

A arquitetura:

                  ROAMING
                     │
        ┌────────────┼────────────┐
        │            │            │
        ▼            ▼            ▼
     802.11k      802.11v      802.11r
        │            │            │
        └────────────┼────────────┘
                     │
                     ▼
                 Mobilidade

Enquanto:

RADIUS
   ↓
Autenticação

Isso é especialmente importante em projetos de voz sobre Wi-Fi.

18. RADIUS e 802.11r

O 802.11r permite otimizar a transição entre BSSs.

O RADIUS continua fazendo parte da infraestrutura de autenticação, mas não deve ser tratado como responsável pelo roaming.

Uma simplificação útil:

RADIUS
"Quem é você?"
802.11r
"Como faço a transição rapidamente?"
802.11k
"Quais APs estão próximos?"
802.11v
"Qual AP seria melhor para a transição?"

Esse conjunto pode trabalhar de forma complementar.

19. RADIUS e VoWi-Fi

Em voz sobre Wi-Fi, o tempo de transição é especialmente importante.

Imagine:

AP-01
  ↓
AP-02
  ↓
AP-03
  ↓
AP-04

Durante uma chamada, o dispositivo precisa mudar de AP sem produzir uma interrupção perceptível.

Se a arquitetura tiver problemas de:

  • cobertura;
  • sobreposição;
  • autenticação;
  • roaming;
  • interferência;
  • latência;

a experiência pode ser prejudicada.

Por isso, em projetos de VoWi-Fi, é importante analisar:

RF
+
QoS
+
Roaming
+
802.11k/v/r
+
Autenticação
+
RADIUS

20. RADIUS e EAP-TLS

Em ambientes que exigem maior controle de identidade, o EAP-TLS pode ser utilizado.

Nesse modelo:

Cliente
   │
   │ certificado
   ▼
802.1X
   │
   ▼
RADIUS
   │
   ▼
Infraestrutura de certificados

O usuário pode não depender simplesmente de uma senha.

A arquitetura passa a depender de certificados digitais.

Isso exige planejamento de:

  • PKI;
  • CA;
  • certificados de servidor;
  • certificados de cliente;
  • validade;
  • renovação;
  • revogação;
  • distribuição;
  • confiança.

Por isso, EAP-TLS deve ser tratado como um projeto de identidade e certificados, não apenas como uma opção do SSID.

21. PEAP e autenticação baseada em credenciais

Outra arquitetura encontrada em redes corporativas utiliza PEAP.

Nesse modelo, a infraestrutura pode proteger a troca das credenciais dentro de um túnel TLS e utilizar um método de autenticação interno.

A implementação depende do sistema operacional, do supplicant e do servidor RADIUS.

Por isso, antes de definir:

PEAP

é necessário validar:

  • Windows;
  • macOS;
  • Android;
  • iOS/iPadOS;
  • Linux;
  • dispositivos IoT;
  • impressoras;
  • equipamentos especializados.

Compatibilidade deve fazer parte do projeto.

22. Wi-Fi Enterprise em Aruba

A plataforma Aruba suporta WLANs Enterprise utilizando autenticação RADIUS.

Na documentação do Aruba Central, a configuração de uma WLAN Enterprise permite selecionar o nível de segurança Enterprise e configurar o servidor RADIUS para o SSID.

Em uma arquitetura Aruba mais avançada, o ClearPass pode participar do processo de autenticação, classificação e aplicação de políticas.

A arquitetura pode ser:

Cliente
   ↓
Aruba AP
   ↓
ClearPass
   ↓
Active Directory / LDAP
   ↓
Policy
   ↓
Role / VLAN

A documentação da Aruba apresenta, por exemplo, serviços RADIUS para 802.1X wireless, métodos como EAP-TLS e PEAP, fontes de autenticação e políticas de enforcement.

Isso permite construir arquiteturas nas quais autenticação e política são integradas.

23. Wi-Fi Enterprise em Cisco

A Cisco também utiliza a arquitetura:

Cliente
   ↓
Cisco AP / WLAN
   ↓
AAA / RADIUS
   ↓
Identidade

A documentação Cisco para WPA3-Enterprise exige que os servidores RADIUS/AAA e listas de autenticação estejam previamente configurados.

Em ambientes Catalyst, o controlador pode associar a WLAN a uma lista de autenticação que utiliza o servidor AAA/RADIUS.

Isso demonstra novamente que:

WLAN
+
802.1X
+
RADIUS
+
Identidade

são componentes de uma mesma arquitetura.

24. Wi-Fi Enterprise em Huawei

Em arquiteturas Huawei Enterprise, a lógica também segue o conceito de autenticação centralizada:

Cliente
   ↓
AirEngine AP
   ↓
Controladora / plataforma
   ↓
RADIUS
   ↓
Servidor de identidade

Em um projeto Huawei, os parâmetros de autenticação precisam ser definidos em conjunto com:

  • SSID;
  • segurança;
  • AAA;
  • RADIUS;
  • VLAN;
  • políticas;
  • identidade.

A nomenclatura dos menus e a forma de integração podem variar conforme a família AirEngine, controlador e plataforma de gerenciamento utilizada.

25. Wi-Fi Enterprise em Fortinet

Na arquitetura Fortinet:

Cliente
   ↓
FortiAP
   ↓
RADIUS
   ↓
Identidade

O FortiAP suporta cenários WPA2-Enterprise e WPA3-Enterprise com autenticação RADIUS.

Quando FortiGate, FortiAP e RADIUS são integrados, a arquitetura pode envolver:

FortiAP
    ↓
RADIUS
    ↓
Identidade
    ↓
Política
    ↓
Acesso

O FortiGate também possui funções de autenticação RADIUS para diferentes serviços, permitindo que a identidade seja utilizada além do Wi-Fi.

26. Comparação das arquiteturas

PlataformaWi-Fi EnterpriseRADIUS802.1XIntegração com identidade
ArubaSimSimSimAD/LDAP/ClearPass e outras
CiscoSimSimSimAAA/ISE e outras
HuaweiSimSimSimAAA/RADIUS e outras
FortinetSimSimSimRADIUS/AD/FortiNAC e outras

O importante é observar que o conceito arquitetural permanece semelhante:

Wi-Fi
 ↓
802.1X
 ↓
RADIUS
 ↓
Identity
 ↓
Policy

O que muda é a implementação, gerenciamento, integração e recursos específicos de cada fabricante.

27. RADIUS em ambientes de alta densidade

Em locais com muitos usuários simultâneos, o planejamento do Wi-Fi precisa considerar a autenticação.

Exemplos:

  • universidades;
  • estádios;
  • centros de convenções;
  • hotéis;
  • hospitais;
  • aeroportos;
  • grandes escritórios;
  • eventos corporativos.

Imagine:

2.000 dispositivos

entrando em uma rede em poucos minutos.

O projeto precisa considerar:

AP
↓
Rede
↓
RADIUS
↓
Identity Store

Não adianta dimensionar apenas a capacidade RF.

A infraestrutura de autenticação também precisa ser capaz de atender o volume esperado.

28. RADIUS em hospitais

Hospitais são um excelente exemplo de ambiente no qual identidade e mobilidade precisam coexistir.

Podemos ter:

  • notebooks;
  • tablets;
  • dispositivos médicos;
  • smartphones corporativos;
  • terminais;
  • equipamentos especializados;
  • sistemas de localização.

O Wi-Fi pode possuir múltiplos SSIDs ou políticas:

CORPORATIVO
DISPOSITIVOS MÉDICOS
TERCEIROS
VISITANTES

Cada ambiente pode ter diferentes requisitos de autenticação e acesso.

O RADIUS pode participar da arquitetura de identidade.

O Site Survey, por outro lado, precisa avaliar:

  • cobertura;
  • capacidade;
  • roaming;
  • interferência;
  • canais;
  • potência;
  • materiais construtivos;
  • criticidade das áreas.

29. RADIUS em hotéis

Em hotéis, existe uma grande diferença entre:

Wi-Fi do hóspede

e:

Wi-Fi corporativo

Uma arquitetura pode separar:

SSID HÓSPEDES
      ↓
Portal / autenticação
      ↓
Internet

e:

SSID CORPORATIVO
      ↓
802.1X
      ↓
RADIUS
      ↓
Identidade

O RADIUS pode ser muito mais relevante para os usuários corporativos e dispositivos internos do hotel.

O projeto deve evitar tratar todos os usuários como se tivessem os mesmos requisitos.

30. RADIUS em logística

Em centros de distribuição, podemos ter:

  • coletores;
  • scanners;
  • notebooks;
  • tablets;
  • empilhadeiras;
  • terminais;
  • dispositivos IoT.

O ambiente pode possuir:

CORPORATIVO
OPERACIONAL
IOT
VISITANTES

Cada grupo pode exigir uma política diferente.

Além disso, a mobilidade pode ser crítica.

Portanto:

Site Survey
+
Roaming
+
802.1X
+
RADIUS
+
Segmentação

precisam ser considerados em conjunto.

31. RADIUS e dispositivos IoT

Nem todo dispositivo suporta os mesmos métodos de autenticação.

Por isso, durante o projeto, é necessário levantar:

Quais dispositivos estarão conectados?

Exemplo:

Dispositivo802.1XEAP-TLSPSK
Notebook corporativoSimSimSim
Smartphone corporativoSimSimSim
ImpressoraDependeDependeSim
IoTDependeDependeSim
Equipamento legadoPode não suportarPode não suportarPode suportar

Não existe uma política universal que funcione para todos os dispositivos.

O projeto precisa identificar os equipamentos antes de definir a arquitetura final.

32. RADIUS e segmentação de dispositivos

Uma rede corporativa pode precisar diferenciar:

Usuário
Dispositivo
Função
Local
Aplicação

Por exemplo:

Notebook João
    ↓
Usuário corporativo
    ↓
VLAN Corporativa

Enquanto:

Impressora Financeiro
    ↓
Dispositivo
    ↓
VLAN Impressoras

E:

Sensor
    ↓
IoT
    ↓
VLAN IoT

RADIUS pode participar da autenticação, enquanto outras plataformas podem determinar a política de acesso.

33. O que acontece quando o RADIUS fica indisponível?

Essa é uma pergunta importante no projeto.

Considere:

AP
 ↓
RADIUS
 X
OFFLINE

Dependendo da arquitetura, novos clientes podem não conseguir completar a autenticação.

Por isso, a solução deve ser dimensionada considerando:

  • servidor primário;
  • servidor secundário;
  • conectividade;
  • timeout;
  • retry;
  • latência;
  • localização dos servidores;
  • disponibilidade de energia;
  • virtualização;
  • backup.

A alta disponibilidade do RADIUS deve ser tratada como parte da disponibilidade do Wi-Fi.

34. RADIUS e Site Survey: não confunda as funções

É comum o cliente contratar um Site Survey e perguntar:

“Vocês também configuram o RADIUS?”

São serviços relacionados, mas diferentes.

Um Site Survey Wireless normalmente analisa a infraestrutura RF e o comportamento do Wi-Fi.

Isso pode incluir:

  • cobertura;
  • capacidade;
  • SNR;
  • RSSI;
  • interferência;
  • canais;
  • potência;
  • roaming;
  • localização dos APs;
  • análise de espectro, quando contratada;
  • validação pós-instalação.

Já o projeto RADIUS envolve:

  • identidade;
  • autenticação;
  • EAP;
  • certificados;
  • Active Directory;
  • políticas;
  • servidor RADIUS;
  • integração com APs/controladoras;
  • redundância.

Portanto:

SITE SURVEY
    ↓
RF + CAPACIDADE + MOBILIDADE

RADIUS
    ↓
IDENTIDADE + AUTENTICAÇÃO + AUTORIZAÇÃO

São camadas complementares.

35. Como o Site Survey deve documentar os requisitos de RADIUS?

Mesmo quando a implementação do RADIUS não faz parte do escopo do Site Survey, o projeto wireless pode registrar requisitos importantes.

Por exemplo:

SSID:
CORPORATIVO

Segurança:
WPA3-Enterprise

Autenticação:
802.1X

RADIUS:
Servidor primário + secundário

Método EAP:
EAP-TLS

VLAN:
110

Roaming:
802.11k/r/v

Isso cria uma documentação técnica muito mais completa.

36. RADIUS e desempenho do Wi-Fi

RADIUS normalmente não é o responsável pelo desempenho RF.

Um servidor RADIUS rápido não corrige:

  • canal congestionado;
  • baixa cobertura;
  • interferência;
  • excesso de clientes;
  • potência inadequada;
  • CCI;
  • ACI;
  • projeto ruim de células.

Da mesma forma:

Excelente RF

não corrige:

RADIUS indisponível

Por isso:

Desempenho Wi-Fi e autenticação são problemas diferentes que precisam ser projetados de forma integrada.

37. Segurança não termina no SSID

Um SSID chamado:

CORPORATIVO

não significa que a rede é corporativa ou segura.

É necessário observar:

SSID
 ↓
Segurança
 ↓
802.1X
 ↓
EAP
 ↓
RADIUS
 ↓
Identidade
 ↓
Política
 ↓
VLAN / Role
 ↓
Firewall
 ↓
Aplicação

Essa é uma visão muito mais adequada para projetos empresariais.

38. Arquitetura recomendada

Uma arquitetura corporativa pode ser:

                         ACTIVE DIRECTORY
                               │
                         ┌─────┴─────┐
                         │           │
                         ▼           ▼
                    RADIUS 01    RADIUS 02
                         │           │
                         └─────┬─────┘
                               │
                         ┌─────┴─────┐
                         │ WLAN Mgmt  │
                         └─────┬─────┘
                               │
                ┌──────────────┼──────────────┐
                │              │              │
                ▼              ▼              ▼
             FortiAP        Aruba AP       Cisco AP
                │              │              │
                └──────────────┼──────────────┘
                               │
                              Wi-Fi
                               │
                         ┌─────┴─────┐
                         │  Clientes │
                         └───────────┘

O fabricante pode mudar.

O princípio arquitetural permanece.

39. Checklist de RADIUS para um projeto Wi-Fi

Identidade

  • Active Directory definido.
  • LDAP definido, quando aplicável.
  • Grupos de usuários definidos.
  • Usuários corporativos identificados.
  • Terceiros definidos.
  • Visitantes separados.

Wi-Fi

  • SSIDs definidos.
  • WPA2-Enterprise ou WPA3-Enterprise definido.
  • 802.1X definido.
  • Método EAP definido.
  • Compatibilidade dos clientes validada.
  • VLANs definidas.

RADIUS

  • Servidor primário.
  • Servidor secundário.
  • IPs definidos.
  • Shared Secrets.
  • UDP 1812.
  • Accounting, quando necessário.
  • Logs.
  • Monitoramento.
  • NTP.

Certificados

  • CA definida.
  • Certificado do servidor.
  • Certificados de clientes, se EAP-TLS.
  • Validade.
  • Renovação.
  • Revogação.
  • Distribuição.

RF

  • Site Survey preditivo.
  • Site Survey validado.
  • RSSI.
  • SNR.
  • Interferência.
  • Canais.
  • Potência.
  • Capacidade.
  • Roaming.
  • 802.11k.
  • 802.11v.
  • 802.11r, quando aplicável.

40. RADIUS e o futuro das redes Wi-Fi corporativas

A evolução do Wi-Fi trouxe tecnologias como:

  • Wi-Fi 6;
  • Wi-Fi 6E;
  • Wi-Fi 7;
  • 6 GHz;
  • MLO;
  • 4096-QAM;
  • canais mais largos;
  • maior capacidade.

Mas aumentar a velocidade não elimina a necessidade de identidade.

Uma rede Wi-Fi 7 pode continuar utilizando:

802.1X
RADIUS
WPA3-Enterprise
EAP

O Wi-Fi define como os dispositivos se comunicam.

O RADIUS ajuda a definir como os usuários e dispositivos são autenticados.

São camadas diferentes.

41. Wi-Fi 7 não substitui RADIUS

Essa distinção é especialmente importante.

Wi-Fi 7 introduz novas capacidades de transmissão e eficiência.

RADIUS continua sendo utilizado na camada de autenticação.

Portanto:

Wi-Fi 7
   +
WPA3-Enterprise
   +
802.1X
   +
RADIUS

podem coexistir perfeitamente.

O mesmo vale para:

Wi-Fi 6
Wi-Fi 6E
Wi-Fi 7

A geração do Wi-Fi não elimina a arquitetura de identidade.

42. RADIUS e MLO

Também é importante não confundir RADIUS com MLO.

MLO

Multi-Link Operation é uma capacidade do Wi-Fi 7 que permite utilizar múltiplos links de rádio de maneira coordenada.

RADIUS

Participa da autenticação e autorização.

Portanto:

MLO
→ transmissão / operação multi-link

RADIUS
→ autenticação / autorização

São tecnologias completamente diferentes, mas podem existir na mesma rede Wi-Fi 7.

43. A visão de engenharia

Um projeto Wi-Fi corporativo maduro deve ser analisado em camadas:

CAMADA 1
Infraestrutura física
        ↓
CAMADA 2
RF / Wi-Fi
        ↓
CAMADA 3
Autenticação
        ↓
CAMADA 4
Identidade
        ↓
CAMADA 5
Segmentação
        ↓
CAMADA 6
Segurança
        ↓
CAMADA 7
Aplicações

O RADIUS está principalmente entre as camadas de:

Autenticação
+
Identidade
+
Autorização

O Site Survey atua principalmente sobre:

RF
+
Cobertura
+
Capacidade
+
Mobilidade

O firewall atua principalmente sobre:

Políticas
+
Tráfego
+
Segurança
+
Aplicações

O resultado é uma arquitetura integrada.

44. Conclusão

Um Wi-Fi corporativo não deve ser tratado apenas como uma infraestrutura de Access Points.

Uma rede pode possuir:

APs modernos
Wi-Fi 7
6 GHz
alta capacidade
excelente cobertura

e ainda assim possuir uma arquitetura inadequada de autenticação.

O RADIUS permite introduzir uma camada centralizada de identidade, autenticação e autorização, especialmente quando combinado com 802.1X e WPA2-Enterprise ou WPA3-Enterprise.

A arquitetura pode ser resumida:

                   IDENTIDADE
                 AD / LDAP / etc.
                       │
                       ▼
                    RADIUS
                       │
                       ▼
                    802.1X
                       │
                       ▼
              WPA2-E / WPA3-E
                       │
                       ▼
                   Wi-Fi
                       │
                       ▼
                 VLAN / ROLE
                       │
                       ▼
                  POLÍTICAS

O ponto mais importante para um projeto de Site Survey é entender que RF e identidade são dimensões diferentes, mas complementares.

O Site Survey responde:

Onde e como o Wi-Fi deve funcionar?

O RADIUS participa da resposta para:

Quem pode utilizar o Wi-Fi e como sua identidade será validada?

Em redes corporativas modernas, essas duas perguntas precisam fazer parte da mesma arquitetura.

by Pedro Barros

Especialista em redes sem fio e IoT

Site Survey WirelessHeadquarters
Ajudamos a sua empresa a alcançar a transformação digital por meio dos nossos serviços especializados em redes wireless corporativas
Nossas LocalidadesOnde nos encontrar?
https://sitesurveywireless.com.br/wp-content/uploads/2019/03/img-footer-map.png
Faça contatoSite Survey Wireless Social
Assuma o comando da sua rede wireless através dos nossos serviços especializados
Site Survey WirelessHeadquarters
Ajudamos a sua empresa a alcançar a transformação digital por meio dos nossos serviços especializados em redes wireless corporativas
Nossas localizações Onde nos encontrar?
https://sitesurveywireless.com.br/wp-content/uploads/2019/03/img-footer-map.png
Santa Catarina
Faça contatoSite Survey Wireless Social
Assuma o comando da sua rede wireless através dos nossos serviços especializados