03 jun.
<p>Sempre que um visitante pergunta pela palavra-passe do Wi-Fi, é tomada uma decisão arquitetónica. Se partilhar as credenciais da rede sem fios principal, o telemóvel ou o portátil dessa pessoa acaba no mesmo domínio de broadcast que o servidor de ficheiros, as impressoras, a gravação de câmara e todos os dispositivos inteligentes ligados. Uma rede de convidados dedicada transforma essa porta aberta num corredor controlado: os visitantes obtêm o acesso esperado à Internet, enquanto tudo o que é importante para a casa ou a empresa permanece invisível e inacessível.</p><p>De seguida, analisamos a arquitetura de um acesso sem fios de convidados devidamente isolado – desde o modo de convidados com um clique num router de consumo até à segmentação baseada em VLAN através de vários pontos de acesso – e abordamos as políticas que distinguem um gesto cosmético de uma verdadeira fronteira de segurança.</p><h2>O que realmente acontece quando os convidados se ligam à rede Wi-Fi principal</h2><p>Os clientes ligados à mesma rede sem fios partilham normalmente um segmento de Camada 2. Qualquer dispositivo ligado pode, por isso, listar os seus vizinhos através de ARP e mDNS, fazer scan de portas abertas, procurar partilhas de ficheiros desprotegidas e tentar iniciar sessão em interfaces de gestão. Isto não exige conhecimentos especializados: aplicações gratuitas para smartphone mapeiam uma sub-rede inteira em segundos e listam todos os dispositivos acessíveis, incluindo o nome do fabricante e os serviços abertos.</p><p>A ameaça raramente é o convidado enquanto pessoa. É o dispositivo do convidado. Um portátil de um empreiteiro com um worm, um telemóvel cheio de aplicações instaladas por sideload ou um tablet comprometido faz scan automático e silencioso a qualquer rede a que se ligue. Numa rede plana, esse malware obtém uma rota direta para caixas NAS com palavras-passe fracas, câmaras IP com firmware desatualizado e equipamentos de escritório que nunca foram protegidos contra tráfego hostil.</p><ul><li><strong>Movimento lateral:</strong> o ransomware que chega a um computador procura imediatamente partilhas, backups e serviços de ambiente de trabalho remoto nos dispositivos vizinhos.</li><li><strong>Comprometimento de dados:</strong> servidores multimédia, unidades de rede e spools de impressão permitem frequentemente acesso de leitura não autenticado dentro da LAN.</li><li><strong>Conflitos de largura de banda:</strong> um único backup na cloud ou upload de vídeo a partir de um dispositivo de convidado pode privar chamadas VoIP e aplicações empresariais da sua capacidade.</li><li><strong>Responsabilização:</strong> se todo o tráfego fluir através de uma ligação partilhada, torna-se praticamente impossível separar posteriormente a atividade dos visitantes da sua própria atividade.</li></ul><h2>Dois níveis de separação: SSID de convidados e VLAN</h2><h3>Nível um: o modo de convidados integrado</h3><p>Quase todos os routers modernos oferecem um SSID de convidados que bloqueia o acesso à sub-rede interna com um único interruptor. Corretamente ativado, os visitantes recebem um nome de rede diferente, uma palavra-passe diferente e uma regra de firewall que só permite tráfego para a Internet. Para apartamentos e pequenos agregados familiares, isto é geralmente suficiente, desde que o isolamento de clientes também esteja ativado, para que os dispositivos de convidados não se vejam uns aos outros.</p><h3>Nível dois: segmentação baseada em VLAN</h3><p>Escritórios, clínicas e lojas precisam geralmente de mais do que um ponto de acesso, razão pela qual a marcação VLAN 802.1Q é a ferramenta certa. O SSID de convidados é associado à sua própria VLAN em cada ponto de acesso, um switch gerido transporta o tráfego marcado, e o router ou a firewall impõe a fronteira entre os segmentos. O resultado escala de forma limpa: dezenas de módulos de rádio podem emitir uma rede de convidados uniforme, enquanto as políticas permanecem centralizadas num único ponto.</p><p>A separação por VLAN também permite um controlo mais fino: um intervalo DHCP dedicado com prazos de aluguer curtos, filtragem DNS separada para visitantes e limites de largura de banda por segmento, que garantem em qualquer momento margem para o tráfego operacional.</p><h2>Lista de verificação de hardware antes da compra</h2><p>Nem todos os dispositivos vendidos como router ou ponto de acesso isolam corretamente o tráfego de dados. Nas séries de produtos que a DistriNode fornece aos revendedores, as seguintes capacidades distinguem consistentemente os dispositivos que conseguem impor uma verdadeira fronteira de convidados daqueles que apenas emitem um segundo nome de rede.</p><ul><li><strong>Suporte multi-SSID</strong> com a capacidade de atribuir uma VLAN separada a cada SSID.</li><li><strong>Isolamento de clientes</strong> (por vezes designado por isolamento de AP) configurável por rede, não globalmente.</li><li><strong>Modo misto WPA2/WPA3</strong>, para que também os dispositivos de visitantes mais antigos se possam ligar em segurança.</li><li><strong>Limitação de taxa</strong> por SSID ou por cliente, imposta no próprio módulo de rádio, não a jusante.</li><li><strong>Suporte de portal cativo</strong>, integrado ou através de um controlador externo.</li></ul><p>Existem modelos adequados em ambas as categorias de infraestrutura sem fios: <a href='https://distrinode.pt/routers-wi-fi'>routers sem fios</a> autónomos para instalações com um único dispositivo e <a href='https://distrinode.pt/pontos-de-acesso-wi-fi'>pontos de acesso sem fios</a> geridos por controlador para edifícios que necessitam de uma cobertura consistente em várias salas ou pisos.</p><h2>Conceção da experiência do convidado</h2><h3>Portal cativo e termos de utilização</h3><p>Um portal cativo é a página que um visitante vê antes de obter acesso. Para além da imagem de marca, tem duas funções práticas: a apresentação dos termos de utilização e, se necessário, a obtenção do consentimento. Mantenha-o num único ecrã com um botão – cada campo de entrada adicional reduz de forma mensurável o número de inícios de sessão bem-sucedidos e aumenta os pedidos de apoio aos colaboradores.</p><h3>Largura de banda e equidade</h3><p>Reserve capacidade para o tráfego de dados que paga as contas. Um ponto de partida habitual é limitar o segmento de convidados a cerca de um quarto do downlink total e limitar cada cliente a alguns megabits por segundo – suficiente para mensagens, navegação e vídeo SD, mas não o suficiente para monopolizar a ligação. As definições de equidade de tempo de antena no ponto de acesso também impedem que um cliente legado lento prejudique o débito de todos os outros no mesmo módulo de rádio.</p><blockquote><p>Uma rede de convidados não é uma função de cortesia. É uma fronteira de segurança que, por acaso, é conveniente para os visitantes.</p></blockquote><h2>Definições que a maioria das instalações esquece</h2><ul><li>Desative completamente o acesso administrativo a partir do segmento de convidados, incluindo a acessibilidade da interface de gestão do gateway.</li><li>Desligue o WPS em todos os módulos de rádio; o WPS baseado em PIN continua a ser trivial de quebrar por força bruta e mina uma palavra-passe de outro modo forte.</li><li>Rode a palavra-passe de convidado segundo um calendário – trimestralmente para escritórios, após cada evento para locais que acolhem o público.</li><li>Atribua ao segmento de convidados um servidor DNS próprio com filtragem de malware, em vez de partilhar o interno.</li><li>Programe o SSID de convidados para ser desligado fora do horário de funcionamento, sempre que o caso de utilização o permita.</li><li>Registe as concessões de DHCP com carimbos de data e hora, para que as atividades possam ser correlacionadas, caso alguma vez chegue uma queixa de abuso do fornecedor de Internet.</li></ul><h2>Perguntas frequentes</h2><h3>Um SSID de convidados torna a rede principal mais lenta?</h3><p>Cada SSID adicional acrescenta uma pequena sobrecarga, uma vez que os beacons consomem tempo de antena mesmo sem clientes ligados. Com uma ou duas redes adicionais, o efeito é insignificante; o impacto prático vem do próprio tráfego de convidados, e é precisamente para isso que servem os limites de taxa por SSID.</p><h3>O isolamento de clientes na rede principal é um substituto aceitável?</h3><p>Não. O isolamento de clientes apenas impede que os dispositivos sem fios comuniquem entre si; não impede um convidado de alcançar dispositivos com fios, como servidores, impressoras ou gravadores de câmaras. Só uma sub-rede separada com regras de firewall entre os segmentos oferece essa fronteira.</p><h3>Uma rede de convidados pode abranger vários pontos de acesso?</h3><p>Sim, e em qualquer edifício com vários pontos de acesso deveria fazê-lo. Emita o mesmo SSID de convidados a partir de cada ponto de acesso e etiquete-o na mesma VLAN; assim, os visitantes mantêm a sessão ao fazer roaming, enquanto as políticas permanecem uniformes em todo o recinto.</p><h3>Onde devem ser ligados os dispositivos de casa inteligente e IoT?</h3><p>Idealmente, num terceiro segmento próprio. Se o hardware só suportar duas redes, os dispositivos IoT pertencem ao lado dos convidados – precisam da Internet, não dos seus portáteis. Os dispositivos a que precisa de aceder diretamente, como uma impressora de rede, são a exceção e exigem regras de firewall explícitas em vez de uma autorização generalizada.</p><h3>Wi-Fi de convidados protegido por palavra-passe ou portal cativo aberto – qual é melhor?</h3><p>Para casas e escritórios, uma palavra-passe WPA2/WPA3 é a predefinição sensata, pois encripta o tráfego no ar. Locais públicos que desejam um acesso sem complicações podem operar uma rede aberta com um portal cativo, aceitando que a ligação rádio não é encriptada e compensando isso com um isolamento rigoroso entre os clientes e limites de sessão agressivos.</p><h3>Quantos clientes convidados consegue suportar um ponto de acesso?</h3><p>O hardware de consumo degrada-se normalmente de forma percetível acima de vinte a trinta clientes ativos por módulo de rádio; os pontos de acesso empresariais indicam números de concorrência testados nas suas fichas técnicas. Se o seu local recebe regularmente mais visitantes, planeie vários pontos de acesso em canais não sobrepostos, em vez de usar um único dispositivo sobrecarregado.</p>
Deixar um comentário