Duração: 80 minutos (explicação 20, prática guiada 50, verificação 10). Resultados dos TdR trabalhados: Serviços de rede: DHCP, DNS, VPN, NAT, VLAN e autenticação; Protecção de dados e identidades: MFA e cifra.
Objectivos
- Explicar 802.1X com EAP e RADIUS: suplicante, autenticador, servidor.
- Configurar um servidor FreeRADIUS de prática e testar com radtest.
- Comparar chave partilhada, 802.1X e autenticação por certificado.
Cada pessoa com a sua credencial
Com uma chave partilhada, quando alguém sai da instituição é preciso mudar a chave de todos. Com 802.1X cada utilizador (ou dispositivo) autentica-se individualmente: o cliente (suplicante) fala EAP com o ponto de acesso ou comutador (autenticador), que pergunta ao servidor RADIUS se aceita. Pode-se desactivar uma conta sem afectar as outras e atribuir VLAN por perfil.
Os métodos mais usados são EAP-TLS (certificado em cada dispositivo, mais forte) e PEAP ou EAP-TTLS (palavra-passe dentro de um túnel TLS; o cliente tem de validar o certificado do servidor, senão uma rede falsa recolhe credenciais). O RADIUS deve ficar na VLAN de servidores, com segredo partilhado forte entre autenticador e servidor.
Caso fictício
A DPE (fictícia) quer que o acesso sem fios dos funcionários seja individual e que as contas de quem sai sejam desactivadas no mesmo dia.
Prática guiada em rede isolada
Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.
Topologia (descrição em texto)
- srv (10.10.20.53) com FreeRADIUS de prática; r1 faz de «autenticador» e envia pedidos de teste com radtest. Pacotes adicionais: freeradius e freeradius-utils (repositório Debian).
Passos
Declare o cliente RADIUS (o autenticador r1) com um segredo de prática.
sudo tee -a /etc/freeradius/3.0/clients.conf <<'EOF' client r1-pratica { ipaddr = 10.10.20.1 secret = SegredoRadiusDePratica-Longo-2026 } EOFCrie dois utilizadores de prática (fictícios).
sudo tee -a /etc/freeradius/3.0/mods-config/files/authorize <<'EOF' ana.pratica Cleartext-Password := "Senha-Pratica-Ana-1" Tunnel-Type = VLAN, Tunnel-Medium-Type = IEEE-802, Tunnel-Private-Group-Id = 10 EOFArranque o servidor em modo de depuração dentro do srv.
sudo ip netns exec srv freeradius -XSaída de exemplo (didáctica):
Listening on auth address 10.10.20.53 port 1812 bound to server default Ready to process requestsNoutra consola, teste a partir do r1.
sudo ip netns exec r1 radtest ana.pratica Senha-Pratica-Ana-1 10.10.20.53 0 SegredoRadiusDePratica-Longo-2026 sudo ip netns exec r1 radtest ana.pratica errada 10.10.20.53 0 SegredoRadiusDePratica-Longo-2026Saída de exemplo (didáctica):
Received Access-Accept Id 12 from 10.10.20.53:1812 to 10.10.20.1:40001 length 38 Tunnel-Private-Group-Id:0 = "10" Received Access-Reject Id 13 from 10.10.20.53:1812 to 10.10.20.1:40002 length 20
Critérios de sucesso
- Credencial correcta → Access-Accept com VLAN 10; errada → Access-Reject.
- O formando explica onde, numa rede real, ficariam suplicante, autenticador e servidor.
Como desfazer (reversão)
- Retirar as linhas acrescentadas a clients.conf e authorize; parar o freeradius (Ctrl+C).
- As senhas em texto claro servem só para a prática; em produção usar directório de utilizadores e EAP-TLS ou PEAP com validação de certificado.
Alternativa em papel: tarefas e respostas esperadas
- Identifique suplicante, autenticador e servidor no Wi-Fi da DPE.
- Suplicante: portátil ou telemóvel do funcionário. Autenticador: ponto de acesso. Servidor: RADIUS na VLAN 20 (10.10.20.53).
- Porque é perigoso não validar o certificado do servidor em PEAP?
- Um ponto de acesso falso com o mesmo SSID pode apresentar outro certificado e recolher as credenciais dos funcionários.
- O que acontece à rede quando a Ana sai da instituição?
- Desactiva-se só a conta dela; ninguém mais muda de credencial.
Verifique o que aprendeu
Questão 1
Em 802.1X, quem decide se o utilizador entra?
- O ponto de acesso sozinho
- O servidor de autenticação (RADIUS)
- O DNS
- O cliente
Ver resposta comentada
Resposta: O servidor de autenticação (RADIUS)
O autenticador só transporta o diálogo EAP e aplica a decisão do servidor.
Questão 2
Qual método é mais forte?
- Chave partilhada
- EAP-TLS com certificados por dispositivo
- Rede aberta
- Filtragem por MAC
Ver resposta comentada
Resposta: EAP-TLS com certificados por dispositivo
EAP-TLS dispensa palavras-passe e autentica os dois lados. A filtragem por MAC é fácil de contornar porque o MAC pode ser imitado.
Em leitura fácil
- Cada pessoa entra com o seu nome e senha.
- Quem sai, perde só o seu acesso.
- Confirme que a rede é mesmo da instituição.
Fontes
- IEEE 802.1X — Port-Based Network Access Control (https://standards.ieee.org/ieee/802.1X/)
- IETF RFC 2865 — RADIUS (https://www.rfc-editor.org/rfc/rfc2865)
- NIST SP 800-153 — Guidelines for Securing WLANs (https://csrc.nist.gov/pubs/sp/800/153/final)
