Como configurar WPA2-Enterprise com RADIUS para autenticação de Wi-Fi corporativo
Uma rede Wi-Fi com senha compartilhada (WPA2-Personal) tem um problema estrutural: quando um funcionário sai da empresa, a única forma de revogar o acesso dele é trocar a senha de todo mundo. O WPA2-Enterprise resolve isso autenticando cada usuário individualmente através de um servidor RADIUS.
Como funciona
Em vez de uma senha única compartilhada, cada usuário se autentica com suas próprias credenciais (usuário e senha, ou certificado digital) contra um servidor RADIUS, que valida o acesso e pode inclusive direcionar o dispositivo para uma VLAN específica conforme o perfil do usuário.
Passo a passo
- Configure ou identifique um servidor RADIUS na rede (pode ser integrado ao Active Directory via NPS no Windows Server, ou uma solução dedicada como FreeRADIUS).
- Cadastre o controlador de Wi-Fi (ou cada access point, se não houver controladora) como cliente RADIUS, definindo o segredo compartilhado.
- No controlador de Wi-Fi, crie uma nova rede sem fio (SSID) e defina o método de segurança como WPA2-Enterprise (802.1X).
- Informe o endereço IP do servidor RADIUS, a porta (geralmente 1812) e o segredo compartilhado configurado anteriormente.
- No servidor RADIUS, defina as políticas de acesso: quais usuários ou grupos podem se conectar e, se aplicável, para qual VLAN cada grupo deve ser direcionado.
- Configure os dispositivos clientes (notebooks, celulares) com as credenciais de rede corporativa para conectar ao SSID recém-criado.
- Teste a conexão com um usuário válido e confirme que ele recebe IP na VLAN correta.
- Teste também com uma credencial inválida ou desativada, confirmando que o acesso é negado.
Boas práticas
Sempre que possível, use certificados digitais (EAP-TLS) em vez de usuário e senha (PEAP) — certificados são mais resistentes a ataques de força bruta e phishing, embora exijam mais trabalho inicial de distribuição.
Perguntas frequentes
WPA2-Enterprise funciona em qualquer access point?
A maioria dos access points corporativos suporta, mas é preciso confirmar compatibilidade com 802.1X/RADIUS antes de investir em equipamentos, especialmente em modelos residenciais que costumam não ter esse recurso.
Posso revogar o acesso de um único usuário sem afetar os demais?
Sim — essa é justamente a principal vantagem do WPA2-Enterprise: desativar ou remover a credencial de um usuário no servidor RADIUS bloqueia apenas o acesso dele, sem impacto para os demais.
Conclusão
WPA2-Enterprise exige mais configuração inicial que uma senha compartilhada, mas resolve de forma definitiva o problema de gestão de acesso em redes Wi-Fi corporativas com rotatividade de pessoas.