Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 4 de 13 · Redes Avançadas e Introdução à Segurança Cibernética

Redes Sem Fios

Progresso neste dispositivo0/5

Autenticação de utilizadores e dispositivos

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração: 80 minutos (explicação 20, prática guiada 50, verificação 10). Resultados dos TdR trabalhados: Serviços de rede: DHCP, DNS, VPN, NAT, VLAN e autenticação; Protecção de dados e identidades: MFA e cifra.

Objectivos

  • Explicar 802.1X com EAP e RADIUS: suplicante, autenticador, servidor.
  • Configurar um servidor FreeRADIUS de prática e testar com radtest.
  • Comparar chave partilhada, 802.1X e autenticação por certificado.

Cada pessoa com a sua credencial

Com uma chave partilhada, quando alguém sai da instituição é preciso mudar a chave de todos. Com 802.1X cada utilizador (ou dispositivo) autentica-se individualmente: o cliente (suplicante) fala EAP com o ponto de acesso ou comutador (autenticador), que pergunta ao servidor RADIUS se aceita. Pode-se desactivar uma conta sem afectar as outras e atribuir VLAN por perfil.

Os métodos mais usados são EAP-TLS (certificado em cada dispositivo, mais forte) e PEAP ou EAP-TTLS (palavra-passe dentro de um túnel TLS; o cliente tem de validar o certificado do servidor, senão uma rede falsa recolhe credenciais). O RADIUS deve ficar na VLAN de servidores, com segredo partilhado forte entre autenticador e servidor.

Caso fictício

A DPE (fictícia) quer que o acesso sem fios dos funcionários seja individual e que as contas de quem sai sejam desactivadas no mesmo dia.

Prática guiada em rede isolada

Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.

Topologia (descrição em texto)

  • srv (10.10.20.53) com FreeRADIUS de prática; r1 faz de «autenticador» e envia pedidos de teste com radtest. Pacotes adicionais: freeradius e freeradius-utils (repositório Debian).

Passos

  1. Declare o cliente RADIUS (o autenticador r1) com um segredo de prática.

    sudo tee -a /etc/freeradius/3.0/clients.conf <<'EOF'
    client r1-pratica {
        ipaddr = 10.10.20.1
        secret = SegredoRadiusDePratica-Longo-2026
    }
    EOF
  2. Crie dois utilizadores de prática (fictícios).

    sudo tee -a /etc/freeradius/3.0/mods-config/files/authorize <<'EOF'
    ana.pratica  Cleartext-Password := "Senha-Pratica-Ana-1"
                 Tunnel-Type = VLAN, Tunnel-Medium-Type = IEEE-802, Tunnel-Private-Group-Id = 10
    EOF
  3. Arranque o servidor em modo de depuração dentro do srv.

    sudo ip netns exec srv freeradius -X

    Saída de exemplo (didáctica):

    Listening on auth address 10.10.20.53 port 1812 bound to server default
    Ready to process requests
  4. Noutra consola, teste a partir do r1.

    sudo ip netns exec r1 radtest ana.pratica Senha-Pratica-Ana-1 10.10.20.53 0 SegredoRadiusDePratica-Longo-2026
    sudo ip netns exec r1 radtest ana.pratica errada 10.10.20.53 0 SegredoRadiusDePratica-Longo-2026

    Saída de exemplo (didáctica):

    Received Access-Accept Id 12 from 10.10.20.53:1812 to 10.10.20.1:40001 length 38
            Tunnel-Private-Group-Id:0 = "10"
    Received Access-Reject Id 13 from 10.10.20.53:1812 to 10.10.20.1:40002 length 20

Critérios de sucesso

  • Credencial correcta → Access-Accept com VLAN 10; errada → Access-Reject.
  • O formando explica onde, numa rede real, ficariam suplicante, autenticador e servidor.

Como desfazer (reversão)

  • Retirar as linhas acrescentadas a clients.conf e authorize; parar o freeradius (Ctrl+C).
  • As senhas em texto claro servem só para a prática; em produção usar directório de utilizadores e EAP-TLS ou PEAP com validação de certificado.

Alternativa em papel: tarefas e respostas esperadas

Identifique suplicante, autenticador e servidor no Wi-Fi da DPE.
Suplicante: portátil ou telemóvel do funcionário. Autenticador: ponto de acesso. Servidor: RADIUS na VLAN 20 (10.10.20.53).
Porque é perigoso não validar o certificado do servidor em PEAP?
Um ponto de acesso falso com o mesmo SSID pode apresentar outro certificado e recolher as credenciais dos funcionários.
O que acontece à rede quando a Ana sai da instituição?
Desactiva-se só a conta dela; ninguém mais muda de credencial.

Verifique o que aprendeu

Questão 1

Em 802.1X, quem decide se o utilizador entra?

  1. O ponto de acesso sozinho
  2. O servidor de autenticação (RADIUS)
  3. O DNS
  4. O cliente
Ver resposta comentada

Resposta: O servidor de autenticação (RADIUS)

O autenticador só transporta o diálogo EAP e aplica a decisão do servidor.

Questão 2

Qual método é mais forte?

  1. Chave partilhada
  2. EAP-TLS com certificados por dispositivo
  3. Rede aberta
  4. Filtragem por MAC
Ver resposta comentada

Resposta: EAP-TLS com certificados por dispositivo

EAP-TLS dispensa palavras-passe e autentica os dois lados. A filtragem por MAC é fácil de contornar porque o MAC pode ser imitado.

Em leitura fácil

  • Cada pessoa entra com o seu nome e senha.
  • Quem sai, perde só o seu acesso.
  • Confirme que a rede é mesmo da instituição.

Fontes

  • IEEE 802.1X — Port-Based Network Access Control (https://standards.ieee.org/ieee/802.1X/)
  • IETF RFC 2865 — RADIUS (https://www.rfc-editor.org/rfc/rfc2865)
  • NIST SP 800-153 — Guidelines for Securing WLANs (https://csrc.nist.gov/pubs/sp/800/153/final)

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.