Como configurar WPA2-Enterprise com RADIUS para autenticação de Wi-Fi corporativo
| |

Como configurar WPA2-Enterprise com RADIUS para autenticação de Wi-Fi corporativo

Uma rede Wi-Fi com senha compartilhada (WPA2-Personal) tem um problema estrutural: quando um funcionário sai da empresa, a única forma de revogar o acesso dele é trocar a senha de todo mundo. O WPA2-Enterprise resolve isso autenticando cada usuário individualmente através de um servidor RADIUS.

Como funciona

Em vez de uma senha única compartilhada, cada usuário se autentica com suas próprias credenciais (usuário e senha, ou certificado digital) contra um servidor RADIUS, que valida o acesso e pode inclusive direcionar o dispositivo para uma VLAN específica conforme o perfil do usuário.

Passo a passo

  1. Configure ou identifique um servidor RADIUS na rede (pode ser integrado ao Active Directory via NPS no Windows Server, ou uma solução dedicada como FreeRADIUS).
  2. Cadastre o controlador de Wi-Fi (ou cada access point, se não houver controladora) como cliente RADIUS, definindo o segredo compartilhado.
  3. No controlador de Wi-Fi, crie uma nova rede sem fio (SSID) e defina o método de segurança como WPA2-Enterprise (802.1X).
  4. Informe o endereço IP do servidor RADIUS, a porta (geralmente 1812) e o segredo compartilhado configurado anteriormente.
  5. No servidor RADIUS, defina as políticas de acesso: quais usuários ou grupos podem se conectar e, se aplicável, para qual VLAN cada grupo deve ser direcionado.
  6. Configure os dispositivos clientes (notebooks, celulares) com as credenciais de rede corporativa para conectar ao SSID recém-criado.
  7. Teste a conexão com um usuário válido e confirme que ele recebe IP na VLAN correta.
  8. Teste também com uma credencial inválida ou desativada, confirmando que o acesso é negado.

Boas práticas

Sempre que possível, use certificados digitais (EAP-TLS) em vez de usuário e senha (PEAP) — certificados são mais resistentes a ataques de força bruta e phishing, embora exijam mais trabalho inicial de distribuição.

Perguntas frequentes

WPA2-Enterprise funciona em qualquer access point?

A maioria dos access points corporativos suporta, mas é preciso confirmar compatibilidade com 802.1X/RADIUS antes de investir em equipamentos, especialmente em modelos residenciais que costumam não ter esse recurso.

Posso revogar o acesso de um único usuário sem afetar os demais?

Sim — essa é justamente a principal vantagem do WPA2-Enterprise: desativar ou remover a credencial de um usuário no servidor RADIUS bloqueia apenas o acesso dele, sem impacto para os demais.

Conclusão

WPA2-Enterprise exige mais configuração inicial que uma senha compartilhada, mas resolve de forma definitiva o problema de gestão de acesso em redes Wi-Fi corporativas com rotatividade de pessoas.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *