Controle de acesso por porta com 802.1X em switch gerenciável
| |

Controle de acesso por porta com 802.1X em switch gerenciável

Em uma rede sem controle de acesso por porta, basta conectar um cabo de rede em qualquer tomada livre para obter acesso à infraestrutura interna. O 802.1X resolve essa brecha exigindo autenticação antes de liberar a porta do switch para qualquer tráfego além do processo de login.

Como funciona

O 802.1X envolve três partes: o dispositivo que quer se conectar (supplicant), o switch (authenticator) e um servidor de autenticação, geralmente RADIUS. Até a autenticação ser validada, a porta do switch permanece bloqueada para qualquer tráfego que não seja o próprio processo de autenticação.

Passo a passo

  1. Configure ou identifique um servidor RADIUS na rede (pode ser um servidor dedicado, um firewall com esse recurso, ou um controlador de Wi-Fi que também sirva rede cabeada).
  2. Cadastre o switch como cliente RADIUS no servidor, definindo o segredo compartilhado (shared secret) que será usado na comunicação entre eles.
  3. No switch, habilite globalmente o 802.1X e informe o endereço IP e a porta do servidor RADIUS, além do segredo compartilhado configurado.
  4. Ative o 802.1X individualmente nas portas de acesso (evite ativar em portas de uplink entre switches ou portas de servidores críticos).
  5. Defina a política de falha de autenticação: bloquear a porta completamente, ou colocar o dispositivo em uma VLAN de convidados/quarentena com acesso restrito.
  6. Teste conectando um dispositivo autorizado (com credenciais ou certificado válido) e confirme que a porta libera o tráfego normalmente.
  7. Teste também com um dispositivo não autorizado para confirmar que o acesso é negado ou redirecionado corretamente.

Boas práticas

Implemente primeiro em modo de monitoramento (sem bloquear de fato) por um período, para identificar dispositivos legítimos que ainda não suportam 802.1X — como impressoras antigas ou equipamentos de CFTV — antes de aplicar o bloqueio em produção.

Perguntas frequentes

Todo dispositivo suporta 802.1X?

Não. Muitos equipamentos IoT, impressoras e sistemas embarcados não suportam o protocolo. Para esses casos, é comum usar autenticação por endereço MAC (MAB) como alternativa, com políticas mais restritas.

802.1X substitui a segmentação por VLAN?

Não — eles se complementam. O 802.1X controla quem entra na rede; a VLAN e as políticas de firewall controlam o que esse dispositivo pode acessar depois de autenticado.

Conclusão

Autenticação por porta é uma das defesas mais eficazes contra acesso físico não autorizado à rede — especialmente importante em escritórios com áreas de acesso público ou visitantes frequentes.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *