RADIUS no Wi-Fi: por que sua rede corporativa precisa de autenticação 802.1X
O que você vai aprender
Neste artigo, você vai entender:
- O que é RADIUS em uma rede Wi-Fi corporativa.
- Por que RADIUS é importante para 802.1X.
- A diferença entre Wi-Fi Personal e Wi-Fi Enterprise.
- Como funciona a autenticação WPA2-Enterprise e WPA3-Enterprise.
- O papel do Access Point, supplicant e servidor RADIUS.
- Como RADIUS se integra ao Active Directory.
- Como RADIUS pode trabalhar com certificados e EAP-TLS.
- Como RADIUS influencia a arquitetura de segurança do Wi-Fi.
- Qual é a relação entre RADIUS e Site Survey.
- Como RADIUS se relaciona com roaming e 802.11r.
- Como Aruba, Cisco, Huawei e Fortinet utilizam RADIUS em redes corporativas.
- Como projetar uma arquitetura RADIUS redundante.
- Quais erros devem ser evitados em projetos Wi-Fi corporativos.
Por que uma rede Wi-Fi corporativa precisa de RADIUS?
Uma rede Wi-Fi corporativa pode utilizar RADIUS para centralizar a autenticação e autorização dos usuários por meio de 802.1X e WPA2-Enterprise ou WPA3-Enterprise. Em vez de compartilhar uma única senha entre todos os usuários, cada identidade pode ser validada por um servidor RADIUS integrado a uma fonte de identidade, como Active Directory ou LDAP.
1. Wi-Fi corporativo não é apenas cobertura e sinal
Quando uma empresa contrata um Site Survey Wireless, normalmente o primeiro objetivo é descobrir:
- onde instalar os Access Points;
- qual será a cobertura;
- qual será a capacidade;
- onde existem áreas de sombra;
- quais canais utilizar;
- qual potência configurar;
- qual será a sobreposição entre células;
- como os clientes irão realizar roaming.
Tudo isso é fundamental.
Mas existe uma pergunta que o levantamento de RF sozinho não responde:
Quem pode utilizar essa rede Wi-Fi?
É possível ter:
Excelente cobertura
Excelente SNR
Excelente capacidade
Excelente roaminge ainda assim possuir uma arquitetura de autenticação inadequada.
Por isso, em um projeto corporativo, podemos pensar em duas dimensões:
WI-FI CORPORATIVO
│
┌───────────┴───────────┐
│ │
▼ ▼
INFRAESTRUTURA IDENTIDADE
│ │
RF / APs RADIUS
Canais 802.1X
Potência WPA3-E
Capacidade Políticas
Roaming AcessoO Site Survey determina como a rede deve funcionar no ambiente físico.
O RADIUS ajuda a determinar quem pode utilizar a rede e como sua identidade será validada.
2. O que é RADIUS no Wi-Fi?
RADIUS é um protocolo de autenticação, autorização e accounting.
No Wi-Fi corporativo, ele normalmente aparece associado ao:
- 802.1X;
- EAP;
- WPA2-Enterprise;
- WPA3-Enterprise.
A arquitetura básica é:
Notebook / Smartphone
│
│ Wi-Fi
▼
Access Point
│
│ RADIUS
▼
RADIUS
│
▼
Active Directory
/ LDAPO Access Point funciona como o equipamento que intermedeia o acesso wireless e consulta o servidor de autenticação.
O RFC 3580 descreve justamente a utilização de RADIUS por autenticadores 802.1X e cita Ethernet e redes 802.11 entre os meios onde o 802.1X pode ser utilizado.
3. O problema de uma senha Wi-Fi compartilhada
Imagine um SSID:
EMPRESAcom:
Senha:
Empresa@2026Todos os funcionários conhecem a mesma senha.
Isso pode funcionar em determinados cenários, mas cria limitações importantes para uma rede corporativa.
Imagine agora:
300 funcionários
50 terceiros
20 prestadores
10 visitantes frequentesQuem possui a senha?
E quando um funcionário deixa a empresa?
A senha precisará ser alterada?
Se for alterada:
300 funcionários
+
dispositivos corporativos
+
smartphones
+
tablets
+
IoTprecisarão receber a nova credencial.
Em uma arquitetura Enterprise, o modelo pode ser diferente:
João
↓
joao@empresa.com
Maria
↓
maria@empresa.com
Carlos
↓
carlos@empresa.comCada identidade pode ser autenticada individualmente.
4. Wi-Fi Personal x Wi-Fi Enterprise
Essa é uma das diferenças mais importantes em projetos corporativos.
Wi-Fi Personal
Normalmente utiliza uma chave compartilhada.
SSID
↓
Senha compartilhada
↓
AcessoO modelo é conhecido como PSK — Pre-Shared Key.
Wi-Fi Enterprise
Utiliza autenticação baseada em 802.1X/EAP.
SSID
↓
802.1X
↓
EAP
↓
RADIUS
↓
IdentidadeA comparação:
| Característica | Wi-Fi Personal | Wi-Fi Enterprise |
|---|---|---|
| Senha compartilhada | Sim | Não necessariamente |
| Usuário individual | Não | Sim |
| RADIUS | Normalmente não | Sim |
| 802.1X | Não | Sim |
| EAP | Não | Sim |
| Active Directory | Não diretamente | Pode integrar |
| Controle por grupo | Limitado | Sim |
| Identidade individual | Limitada | Sim |
| Uso corporativo | Depende do cenário | Muito comum |
Em redes corporativas com WPA2-Enterprise ou WPA3-Enterprise, o RADIUS passa a fazer parte da arquitetura de autenticação.
5. O que é 802.1X?
802.1X é um mecanismo de controle de acesso à rede baseado em porta.
No ambiente Wi-Fi, ele é utilizado para controlar o acesso do cliente antes de permitir a utilização normal da rede.
A arquitetura possui três papéis:
Supplicant
É o dispositivo que deseja acessar a rede.
Exemplos:
- notebook;
- smartphone;
- tablet;
- equipamento corporativo.
Authenticator
É o equipamento que controla o acesso.
No Wi-Fi:
Access PointNa rede cabeada:
SwitchAuthentication Server
É o servidor responsável pelo processo de autenticação.
Em uma arquitetura tradicional:
RADIUSA estrutura:
┌───────────────┐
│ Supplicant │
│ Notebook │
└───────┬───────┘
│
│ 802.1X
▼
┌───────────────┐
│ Authenticator │
│ Access Point │
└───────┬───────┘
│
│ RADIUS
▼
┌───────────────┐
│ Authentication│
│ Server │
│ RADIUS │
└───────────────┘Essa arquitetura é a base para redes corporativas que utilizam autenticação individual.
6. EAP: onde entra nessa arquitetura?
EAP significa Extensible Authentication Protocol.
Ele fornece uma estrutura para diferentes métodos de autenticação.
No Wi-Fi corporativo, alguns métodos conhecidos incluem:
- PEAP;
- EAP-TLS;
- EAP-TTLS, dependendo da plataforma;
- outros métodos EAP compatíveis.
A arquitetura pode ser:
Cliente
│
│ EAP
▼
Access Point
│
│ RADIUS
▼
RADIUS
│
▼
IdentidadeO método EAP escolhido precisa ser compatível entre:
- sistema operacional do cliente;
- Access Point/controladora;
- servidor RADIUS;
- certificados, quando utilizados;
- política de segurança.
Esse é um dos motivos pelos quais simplesmente configurar o SSID não é suficiente para um projeto Enterprise.
7. WPA2-Enterprise
O WPA2-Enterprise combina segurança wireless com autenticação baseada em 802.1X/EAP.
A lógica é:
Cliente
↓
Wi-Fi
↓
802.1X / EAP
↓
RADIUS
↓
IdentidadeEm uma implantação Cisco documentada, por exemplo, a WLAN é configurada para autenticação 802.1X e utiliza um servidor RADIUS externo para validar as credenciais dos clientes.
Portanto:
WPA2-Enterprise não é simplesmente WPA2 com uma senha diferente.
Existe uma arquitetura de autenticação por trás do SSID.
8. WPA3-Enterprise
O WPA3-Enterprise leva o conceito Enterprise para a geração mais recente do Wi-Fi.
A Cisco documenta que o WPA3-Enterprise utiliza 802.1X para autenticação do usuário com servidor RADIUS e exige Protected Management Frames nas conexões WPA3.
A arquitetura continua sendo:
IDENTIDADE
│
▼
RADIUS
│
▼
802.1X
│
▼
WPA3-E
│
▼
Wi-FiÉ importante não confundir:
WPA3com:
RADIUSWPA3 é o conjunto de mecanismos de segurança da WLAN.
RADIUS é parte da infraestrutura de autenticação utilizada nos modos Enterprise.
9. RADIUS não é o Wi-Fi
Essa distinção é essencial.
Uma rede pode ter:
Access Points
Controladora
Switches
RADIUS
Active DirectoryCada componente possui uma função.
Access Point
Fornece conectividade wireless.
Controladora / plataforma de gerenciamento
Gerencia APs, WLANs e políticas conforme a arquitetura.
Switch
Fornece conectividade cabeada e, em determinados projetos, pode participar de 802.1X.
RADIUS
Realiza funções de autenticação, autorização e accounting.
Active Directory / LDAP
Pode armazenar ou fornecer informações de identidade.
Portanto:
RADIUS ≠ Active Directory
RADIUS ≠ Access Point
RADIUS ≠ WPA3
RADIUS ≠ 802.1XEles trabalham juntos.
10. RADIUS + Active Directory
Uma das arquiteturas mais comuns em empresas é:
Active Directory
│
▼
┌─────────┐
│ RADIUS │
└────┬────┘
│
▼
Access Point
│
▼
UsuárioImagine:
Grupo:
WIFI-CORPORATIVOA política pode permitir que somente membros desse grupo utilizem determinado SSID.
Exemplo:
joao@empresa.com
│
▼
Grupo WIFI-CORPORATIVO
│
▼
SSID CORPORATIVO
│
▼
VLAN CORPORATIVAEnquanto:
usuario-terceiro
│
▼
Grupo TERCEIROS
│
▼
SSID TERCEIROS
│
▼
VLAN TERCEIROSA implementação exata dessa autorização depende da solução de RADIUS, plataforma Wi-Fi e políticas utilizadas.
11. RADIUS e identidade individual
Um dos grandes benefícios do modelo Enterprise é deixar de pensar somente em:
"Qual é a senha do Wi-Fi?"e passar a pensar:
"Quem está acessando?"Isso muda a arquitetura.
Em vez de:
SSID
↓
Senha
↓
Redetemos:
SSID
↓
802.1X
↓
Identidade
↓
Autenticação
↓
Autorização
↓
Política
↓
RedeEssa diferença é particularmente importante em ambientes corporativos.
12. RADIUS e segmentação de rede
A identidade pode ser utilizada como elemento de decisão para políticas de acesso.
Por exemplo:
Financeiro
↓
VLAN 110
RH
↓
VLAN 120
TI
↓
VLAN 130
Visitantes
↓
VLAN 900A lógica:
Usuário
↓
Grupo
↓
Política
↓
VLAN / RoleMas existe uma observação importante:
RADIUS não cria sozinho a segmentação.
Ele pode fornecer informações utilizadas pelo sistema de rede para aplicar a política.
A implementação pode envolver:
- VLAN dinâmica;
- atributos RADIUS;
- roles;
- NAC;
- firewall policies;
- controladora wireless;
- switches.
13. Site Survey e RADIUS: qual é a relação?
Essa é uma questão central para a engenharia de Wi-Fi.
O Site Survey responde perguntas como:
Onde colocar o AP?Quantos APs são necessários?Qual será a cobertura?Qual será a capacidade?Como está o SNR?Existe interferência?Como os clientes irão realizar roaming?O RADIUS responde a outro conjunto de perguntas:
Quem pode acessar?Como o usuário será autenticado?Qual método EAP será utilizado?Qual servidor de identidade será consultado?Qual política será aplicada?Portanto:
O Site Survey determina onde e como o Wi-Fi deve funcionar. O RADIUS participa da definição de quem pode utilizar essa infraestrutura.
Uma rede corporativa precisa considerar as duas dimensões.
14. O Site Survey deve considerar o projeto de autenticação?
Sim.
Embora o Site Survey RF não seja responsável por configurar o servidor RADIUS, o projeto de Wi-Fi precisa considerar as características da arquitetura de autenticação.
Por exemplo:
Projeto:
WPA3-Enterprise
802.1X
EAP-TLSIsso implica uma série de requisitos de infraestrutura.
O projetista precisa saber:
- quais clientes utilizarão a rede;
- quais sistemas operacionais estão presentes;
- qual será o método EAP;
- onde está o RADIUS;
- se existe redundância;
- qual será o SSID;
- qual será a VLAN;
- como será o roaming;
- quais aplicações são críticas.
O RF e a autenticação são camadas diferentes, mas precisam funcionar juntas.
15. RADIUS e capacidade de Wi-Fi
Existe outro ponto frequentemente ignorado.
Uma autenticação não acontece somente uma vez durante toda a vida útil do dispositivo.
Clientes podem:
- conectar;
- desconectar;
- realizar roaming;
- renovar autenticação;
- perder conectividade;
- voltar à rede;
- alternar entre bandas;
- mudar de AP.
Em uma rede grande, isso significa muitas transações de autenticação.
Imagine:
1.000 dispositivos
+
50 APs
+
3 prédiosO projeto precisa considerar:
- capacidade do RADIUS;
- latência;
- redundância;
- disponibilidade;
- tempo de resposta;
- conectividade entre AP e RADIUS.
Um servidor RADIUS indisponível pode afetar novas autenticações mesmo que os Access Points estejam funcionando normalmente.
16. RADIUS e disponibilidade
Imagine:
100 APs
│
▼
RADIUS 01Se o RADIUS parar:
RADIUS 01
↓
OFFLINEnovos clientes podem enfrentar falhas de autenticação.
Por isso, em ambientes corporativos, uma arquitetura comum é:
APs
│
┌───────┴───────┐
│ │
▼ ▼
RADIUS 01 RADIUS 02A Aruba, por exemplo, documenta configurações de WLAN Enterprise com servidor RADIUS primário e secundário.
A redundância deve ser considerada especialmente em:
- hospitais;
- hotéis;
- centros de distribuição;
- indústrias;
- universidades;
- grandes escritórios;
- centros de convenções;
- ambientes com VoWi-Fi.
17. RADIUS e roaming
Um erro comum é pensar:
“Se eu configurar RADIUS, o roaming ficará rápido.”
Não é assim.
RADIUS e roaming possuem funções diferentes.
RADIUS
Participa da autenticação.
802.11k
Fornece informações sobre APs vizinhos.
802.11v
Permite mecanismos de BSS Transition Management.
802.11r
Reduz o custo da transição de segurança durante o Fast BSS Transition.
A arquitetura:
ROAMING
│
┌────────────┼────────────┐
│ │ │
▼ ▼ ▼
802.11k 802.11v 802.11r
│ │ │
└────────────┼────────────┘
│
▼
MobilidadeEnquanto:
RADIUS
↓
AutenticaçãoIsso é especialmente importante em projetos de voz sobre Wi-Fi.
18. RADIUS e 802.11r
O 802.11r permite otimizar a transição entre BSSs.
O RADIUS continua fazendo parte da infraestrutura de autenticação, mas não deve ser tratado como responsável pelo roaming.
Uma simplificação útil:
RADIUS
"Quem é você?"802.11r
"Como faço a transição rapidamente?"802.11k
"Quais APs estão próximos?"802.11v
"Qual AP seria melhor para a transição?"Esse conjunto pode trabalhar de forma complementar.
19. RADIUS e VoWi-Fi
Em voz sobre Wi-Fi, o tempo de transição é especialmente importante.
Imagine:
AP-01
↓
AP-02
↓
AP-03
↓
AP-04Durante uma chamada, o dispositivo precisa mudar de AP sem produzir uma interrupção perceptível.
Se a arquitetura tiver problemas de:
- cobertura;
- sobreposição;
- autenticação;
- roaming;
- interferência;
- latência;
a experiência pode ser prejudicada.
Por isso, em projetos de VoWi-Fi, é importante analisar:
RF
+
QoS
+
Roaming
+
802.11k/v/r
+
Autenticação
+
RADIUS20. RADIUS e EAP-TLS
Em ambientes que exigem maior controle de identidade, o EAP-TLS pode ser utilizado.
Nesse modelo:
Cliente
│
│ certificado
▼
802.1X
│
▼
RADIUS
│
▼
Infraestrutura de certificadosO usuário pode não depender simplesmente de uma senha.
A arquitetura passa a depender de certificados digitais.
Isso exige planejamento de:
- PKI;
- CA;
- certificados de servidor;
- certificados de cliente;
- validade;
- renovação;
- revogação;
- distribuição;
- confiança.
Por isso, EAP-TLS deve ser tratado como um projeto de identidade e certificados, não apenas como uma opção do SSID.
21. PEAP e autenticação baseada em credenciais
Outra arquitetura encontrada em redes corporativas utiliza PEAP.
Nesse modelo, a infraestrutura pode proteger a troca das credenciais dentro de um túnel TLS e utilizar um método de autenticação interno.
A implementação depende do sistema operacional, do supplicant e do servidor RADIUS.
Por isso, antes de definir:
PEAPé necessário validar:
- Windows;
- macOS;
- Android;
- iOS/iPadOS;
- Linux;
- dispositivos IoT;
- impressoras;
- equipamentos especializados.
Compatibilidade deve fazer parte do projeto.
22. Wi-Fi Enterprise em Aruba
A plataforma Aruba suporta WLANs Enterprise utilizando autenticação RADIUS.
Na documentação do Aruba Central, a configuração de uma WLAN Enterprise permite selecionar o nível de segurança Enterprise e configurar o servidor RADIUS para o SSID.
Em uma arquitetura Aruba mais avançada, o ClearPass pode participar do processo de autenticação, classificação e aplicação de políticas.
A arquitetura pode ser:
Cliente
↓
Aruba AP
↓
ClearPass
↓
Active Directory / LDAP
↓
Policy
↓
Role / VLANA documentação da Aruba apresenta, por exemplo, serviços RADIUS para 802.1X wireless, métodos como EAP-TLS e PEAP, fontes de autenticação e políticas de enforcement.
Isso permite construir arquiteturas nas quais autenticação e política são integradas.
23. Wi-Fi Enterprise em Cisco
A Cisco também utiliza a arquitetura:
Cliente
↓
Cisco AP / WLAN
↓
AAA / RADIUS
↓
IdentidadeA documentação Cisco para WPA3-Enterprise exige que os servidores RADIUS/AAA e listas de autenticação estejam previamente configurados.
Em ambientes Catalyst, o controlador pode associar a WLAN a uma lista de autenticação que utiliza o servidor AAA/RADIUS.
Isso demonstra novamente que:
WLAN
+
802.1X
+
RADIUS
+
Identidadesão componentes de uma mesma arquitetura.
24. Wi-Fi Enterprise em Huawei
Em arquiteturas Huawei Enterprise, a lógica também segue o conceito de autenticação centralizada:
Cliente
↓
AirEngine AP
↓
Controladora / plataforma
↓
RADIUS
↓
Servidor de identidadeEm um projeto Huawei, os parâmetros de autenticação precisam ser definidos em conjunto com:
- SSID;
- segurança;
- AAA;
- RADIUS;
- VLAN;
- políticas;
- identidade.
A nomenclatura dos menus e a forma de integração podem variar conforme a família AirEngine, controlador e plataforma de gerenciamento utilizada.
25. Wi-Fi Enterprise em Fortinet
Na arquitetura Fortinet:
Cliente
↓
FortiAP
↓
RADIUS
↓
IdentidadeO FortiAP suporta cenários WPA2-Enterprise e WPA3-Enterprise com autenticação RADIUS.
Quando FortiGate, FortiAP e RADIUS são integrados, a arquitetura pode envolver:
FortiAP
↓
RADIUS
↓
Identidade
↓
Política
↓
AcessoO FortiGate também possui funções de autenticação RADIUS para diferentes serviços, permitindo que a identidade seja utilizada além do Wi-Fi.
26. Comparação das arquiteturas
| Plataforma | Wi-Fi Enterprise | RADIUS | 802.1X | Integração com identidade |
|---|---|---|---|---|
| Aruba | Sim | Sim | Sim | AD/LDAP/ClearPass e outras |
| Cisco | Sim | Sim | Sim | AAA/ISE e outras |
| Huawei | Sim | Sim | Sim | AAA/RADIUS e outras |
| Fortinet | Sim | Sim | Sim | RADIUS/AD/FortiNAC e outras |
O importante é observar que o conceito arquitetural permanece semelhante:
Wi-Fi
↓
802.1X
↓
RADIUS
↓
Identity
↓
PolicyO que muda é a implementação, gerenciamento, integração e recursos específicos de cada fabricante.
27. RADIUS em ambientes de alta densidade
Em locais com muitos usuários simultâneos, o planejamento do Wi-Fi precisa considerar a autenticação.
Exemplos:
- universidades;
- estádios;
- centros de convenções;
- hotéis;
- hospitais;
- aeroportos;
- grandes escritórios;
- eventos corporativos.
Imagine:
2.000 dispositivosentrando em uma rede em poucos minutos.
O projeto precisa considerar:
AP
↓
Rede
↓
RADIUS
↓
Identity StoreNão adianta dimensionar apenas a capacidade RF.
A infraestrutura de autenticação também precisa ser capaz de atender o volume esperado.
28. RADIUS em hospitais
Hospitais são um excelente exemplo de ambiente no qual identidade e mobilidade precisam coexistir.
Podemos ter:
- notebooks;
- tablets;
- dispositivos médicos;
- smartphones corporativos;
- terminais;
- equipamentos especializados;
- sistemas de localização.
O Wi-Fi pode possuir múltiplos SSIDs ou políticas:
CORPORATIVO
DISPOSITIVOS MÉDICOS
TERCEIROS
VISITANTESCada ambiente pode ter diferentes requisitos de autenticação e acesso.
O RADIUS pode participar da arquitetura de identidade.
O Site Survey, por outro lado, precisa avaliar:
- cobertura;
- capacidade;
- roaming;
- interferência;
- canais;
- potência;
- materiais construtivos;
- criticidade das áreas.
29. RADIUS em hotéis
Em hotéis, existe uma grande diferença entre:
Wi-Fi do hóspedee:
Wi-Fi corporativoUma arquitetura pode separar:
SSID HÓSPEDES
↓
Portal / autenticação
↓
Internete:
SSID CORPORATIVO
↓
802.1X
↓
RADIUS
↓
IdentidadeO RADIUS pode ser muito mais relevante para os usuários corporativos e dispositivos internos do hotel.
O projeto deve evitar tratar todos os usuários como se tivessem os mesmos requisitos.
30. RADIUS em logística
Em centros de distribuição, podemos ter:
- coletores;
- scanners;
- notebooks;
- tablets;
- empilhadeiras;
- terminais;
- dispositivos IoT.
O ambiente pode possuir:
CORPORATIVO
OPERACIONAL
IOT
VISITANTESCada grupo pode exigir uma política diferente.
Além disso, a mobilidade pode ser crítica.
Portanto:
Site Survey
+
Roaming
+
802.1X
+
RADIUS
+
Segmentaçãoprecisam ser considerados em conjunto.
31. RADIUS e dispositivos IoT
Nem todo dispositivo suporta os mesmos métodos de autenticação.
Por isso, durante o projeto, é necessário levantar:
Quais dispositivos estarão conectados?Exemplo:
| Dispositivo | 802.1X | EAP-TLS | PSK |
|---|---|---|---|
| Notebook corporativo | Sim | Sim | Sim |
| Smartphone corporativo | Sim | Sim | Sim |
| Impressora | Depende | Depende | Sim |
| IoT | Depende | Depende | Sim |
| Equipamento legado | Pode não suportar | Pode não suportar | Pode suportar |
Não existe uma política universal que funcione para todos os dispositivos.
O projeto precisa identificar os equipamentos antes de definir a arquitetura final.
32. RADIUS e segmentação de dispositivos
Uma rede corporativa pode precisar diferenciar:
Usuário
Dispositivo
Função
Local
AplicaçãoPor exemplo:
Notebook João
↓
Usuário corporativo
↓
VLAN CorporativaEnquanto:
Impressora Financeiro
↓
Dispositivo
↓
VLAN ImpressorasE:
Sensor
↓
IoT
↓
VLAN IoTRADIUS pode participar da autenticação, enquanto outras plataformas podem determinar a política de acesso.
33. O que acontece quando o RADIUS fica indisponível?
Essa é uma pergunta importante no projeto.
Considere:
AP
↓
RADIUS
X
OFFLINEDependendo da arquitetura, novos clientes podem não conseguir completar a autenticação.
Por isso, a solução deve ser dimensionada considerando:
- servidor primário;
- servidor secundário;
- conectividade;
- timeout;
- retry;
- latência;
- localização dos servidores;
- disponibilidade de energia;
- virtualização;
- backup.
A alta disponibilidade do RADIUS deve ser tratada como parte da disponibilidade do Wi-Fi.
34. RADIUS e Site Survey: não confunda as funções
É comum o cliente contratar um Site Survey e perguntar:
“Vocês também configuram o RADIUS?”
São serviços relacionados, mas diferentes.
Um Site Survey Wireless normalmente analisa a infraestrutura RF e o comportamento do Wi-Fi.
Isso pode incluir:
- cobertura;
- capacidade;
- SNR;
- RSSI;
- interferência;
- canais;
- potência;
- roaming;
- localização dos APs;
- análise de espectro, quando contratada;
- validação pós-instalação.
Já o projeto RADIUS envolve:
- identidade;
- autenticação;
- EAP;
- certificados;
- Active Directory;
- políticas;
- servidor RADIUS;
- integração com APs/controladoras;
- redundância.
Portanto:
SITE SURVEY
↓
RF + CAPACIDADE + MOBILIDADE
RADIUS
↓
IDENTIDADE + AUTENTICAÇÃO + AUTORIZAÇÃOSão camadas complementares.
35. Como o Site Survey deve documentar os requisitos de RADIUS?
Mesmo quando a implementação do RADIUS não faz parte do escopo do Site Survey, o projeto wireless pode registrar requisitos importantes.
Por exemplo:
SSID:
CORPORATIVO
Segurança:
WPA3-Enterprise
Autenticação:
802.1X
RADIUS:
Servidor primário + secundário
Método EAP:
EAP-TLS
VLAN:
110
Roaming:
802.11k/r/vIsso cria uma documentação técnica muito mais completa.
36. RADIUS e desempenho do Wi-Fi
RADIUS normalmente não é o responsável pelo desempenho RF.
Um servidor RADIUS rápido não corrige:
- canal congestionado;
- baixa cobertura;
- interferência;
- excesso de clientes;
- potência inadequada;
- CCI;
- ACI;
- projeto ruim de células.
Da mesma forma:
Excelente RFnão corrige:
RADIUS indisponívelPor isso:
Desempenho Wi-Fi e autenticação são problemas diferentes que precisam ser projetados de forma integrada.
37. Segurança não termina no SSID
Um SSID chamado:
CORPORATIVOnão significa que a rede é corporativa ou segura.
É necessário observar:
SSID
↓
Segurança
↓
802.1X
↓
EAP
↓
RADIUS
↓
Identidade
↓
Política
↓
VLAN / Role
↓
Firewall
↓
AplicaçãoEssa é uma visão muito mais adequada para projetos empresariais.
38. Arquitetura recomendada
Uma arquitetura corporativa pode ser:
ACTIVE DIRECTORY
│
┌─────┴─────┐
│ │
▼ ▼
RADIUS 01 RADIUS 02
│ │
└─────┬─────┘
│
┌─────┴─────┐
│ WLAN Mgmt │
└─────┬─────┘
│
┌──────────────┼──────────────┐
│ │ │
▼ ▼ ▼
FortiAP Aruba AP Cisco AP
│ │ │
└──────────────┼──────────────┘
│
Wi-Fi
│
┌─────┴─────┐
│ Clientes │
└───────────┘O fabricante pode mudar.
O princípio arquitetural permanece.
39. Checklist de RADIUS para um projeto Wi-Fi
Identidade
- Active Directory definido.
- LDAP definido, quando aplicável.
- Grupos de usuários definidos.
- Usuários corporativos identificados.
- Terceiros definidos.
- Visitantes separados.
Wi-Fi
- SSIDs definidos.
- WPA2-Enterprise ou WPA3-Enterprise definido.
- 802.1X definido.
- Método EAP definido.
- Compatibilidade dos clientes validada.
- VLANs definidas.
RADIUS
- Servidor primário.
- Servidor secundário.
- IPs definidos.
- Shared Secrets.
- UDP 1812.
- Accounting, quando necessário.
- Logs.
- Monitoramento.
- NTP.
Certificados
- CA definida.
- Certificado do servidor.
- Certificados de clientes, se EAP-TLS.
- Validade.
- Renovação.
- Revogação.
- Distribuição.
RF
- Site Survey preditivo.
- Site Survey validado.
- RSSI.
- SNR.
- Interferência.
- Canais.
- Potência.
- Capacidade.
- Roaming.
- 802.11k.
- 802.11v.
- 802.11r, quando aplicável.
40. RADIUS e o futuro das redes Wi-Fi corporativas
A evolução do Wi-Fi trouxe tecnologias como:
- Wi-Fi 6;
- Wi-Fi 6E;
- Wi-Fi 7;
- 6 GHz;
- MLO;
- 4096-QAM;
- canais mais largos;
- maior capacidade.
Mas aumentar a velocidade não elimina a necessidade de identidade.
Uma rede Wi-Fi 7 pode continuar utilizando:
802.1X
RADIUS
WPA3-Enterprise
EAPO Wi-Fi define como os dispositivos se comunicam.
O RADIUS ajuda a definir como os usuários e dispositivos são autenticados.
São camadas diferentes.
41. Wi-Fi 7 não substitui RADIUS
Essa distinção é especialmente importante.
Wi-Fi 7 introduz novas capacidades de transmissão e eficiência.
RADIUS continua sendo utilizado na camada de autenticação.
Portanto:
Wi-Fi 7
+
WPA3-Enterprise
+
802.1X
+
RADIUSpodem coexistir perfeitamente.
O mesmo vale para:
Wi-Fi 6
Wi-Fi 6E
Wi-Fi 7A geração do Wi-Fi não elimina a arquitetura de identidade.
42. RADIUS e MLO
Também é importante não confundir RADIUS com MLO.
MLO
Multi-Link Operation é uma capacidade do Wi-Fi 7 que permite utilizar múltiplos links de rádio de maneira coordenada.
RADIUS
Participa da autenticação e autorização.
Portanto:
MLO
→ transmissão / operação multi-link
RADIUS
→ autenticação / autorizaçãoSão tecnologias completamente diferentes, mas podem existir na mesma rede Wi-Fi 7.
43. A visão de engenharia
Um projeto Wi-Fi corporativo maduro deve ser analisado em camadas:
CAMADA 1
Infraestrutura física
↓
CAMADA 2
RF / Wi-Fi
↓
CAMADA 3
Autenticação
↓
CAMADA 4
Identidade
↓
CAMADA 5
Segmentação
↓
CAMADA 6
Segurança
↓
CAMADA 7
AplicaçõesO RADIUS está principalmente entre as camadas de:
Autenticação
+
Identidade
+
AutorizaçãoO Site Survey atua principalmente sobre:
RF
+
Cobertura
+
Capacidade
+
MobilidadeO firewall atua principalmente sobre:
Políticas
+
Tráfego
+
Segurança
+
AplicaçõesO resultado é uma arquitetura integrada.
44. Conclusão
Um Wi-Fi corporativo não deve ser tratado apenas como uma infraestrutura de Access Points.
Uma rede pode possuir:
APs modernos
Wi-Fi 7
6 GHz
alta capacidade
excelente coberturae ainda assim possuir uma arquitetura inadequada de autenticação.
O RADIUS permite introduzir uma camada centralizada de identidade, autenticação e autorização, especialmente quando combinado com 802.1X e WPA2-Enterprise ou WPA3-Enterprise.
A arquitetura pode ser resumida:
IDENTIDADE
AD / LDAP / etc.
│
▼
RADIUS
│
▼
802.1X
│
▼
WPA2-E / WPA3-E
│
▼
Wi-Fi
│
▼
VLAN / ROLE
│
▼
POLÍTICASO ponto mais importante para um projeto de Site Survey é entender que RF e identidade são dimensões diferentes, mas complementares.
O Site Survey responde:
Onde e como o Wi-Fi deve funcionar?
O RADIUS participa da resposta para:
Quem pode utilizar o Wi-Fi e como sua identidade será validada?
Em redes corporativas modernas, essas duas perguntas precisam fazer parte da mesma arquitetura.