Duração: 75 minutos (explicação 20, prática guiada 45, verificação 10). Resultados dos TdR trabalhados: Configurar routers, switches, pontos de acesso e firewalls; Segurança desde a concepção; Protecção de dados e identidades: MFA e cifra.
Objectivos
- Configurar uma rede sem fios com WPA3-Personal (SAE) e modo de transição WPA2/WPA3.
- Separar funcionários e visitantes por SSID e VLAN.
- Aplicar boas práticas: gestão desligada da rede de visitantes, WPS desligado, firmware actualizado.
Protecções de uma rede sem fios
WEP e WPA (TKIP) estão quebrados e não devem ser usados. WPA2 com AES/CCMP é o mínimo; WPA3 substitui a troca de chave partilhada por SAE, resistente a ataques de dicionário fora de linha, e exige protecção de tramas de gestão (PMF). O modo de transição permite clientes antigos WPA2 ao lado de WPA3, com menor protecção para esses.
Boas práticas: SSID de visitantes numa VLAN própria (30) só com saída para a internet; isolamento de clientes nos visitantes; frase-passe longa e mudada periodicamente para visitantes; WPS desligado; interface de gestão do ponto de acesso só na VLAN 99; firmware actualizado.
Caso fictício
O ponto de acesso da recepção da DPE (fictícia) usa WPA2 com a frase-passe «dpe2020» há quatro anos, partilhada com todos os visitantes e funcionários. Pede-se uma configuração nova.
Prática guiada em rede isolada
Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.
Topologia (descrição em texto)
- Ponto de acesso de prática com hostapd num computador Linux com placa Wi-Fi compatível com modo AP, ligado por cabo apenas à rede de prática. VLAN 10 (funcionários) e 30 (visitantes).
Passos
Se a sala não tiver um ponto de acesso de prática desligado da rede institucional, faça os passos em papel: as saídas de exemplo e as respostas esperadas estão abaixo.
Ficheiro hostapd para funcionários (WPA2/WPA3 transição, PMF). Substitua wlan0 pelo nome da sua placa. A frase-passe é só de prática.
# /etc/hostapd/dpe-func.conf interface=wlan0 bridge=br-func driver=nl80211 country_code=MZ ssid=DPE-Func-Pratica hw_mode=a channel=36 ieee80211n=1 ieee80211ac=1 wpa=2 wpa_key_mgmt=WPA-PSK SAE rsn_pairwise=CCMP ieee80211w=1 sae_require_mfp=1 wpa_passphrase=Pratica-Frase-Longa-Nao-Real-2026 wps_state=0Visitantes: SSID próprio, isolamento de clientes, ligação à VLAN 30.
# /etc/hostapd/dpe-visit.conf (excerto) ssid=DPE-Visit-Pratica bridge=br-visit ap_isolate=1 wpa=2 wpa_key_mgmt=SAE ieee80211w=2 wpa_passphrase=Visitas-Semana-40-PraticaArranque em primeiro plano para ver erros e confirme os clientes associados.
sudo hostapd -d /etc/hostapd/dpe-func.conf sudo hostapd_cli -i wlan0 all_staSaída de exemplo (didáctica):
wlan0: AP-ENABLED wlan0: STA 02:00:00:00:aa:01 IEEE 802.11: associated wlan0: AP-STA-CONNECTED 02:00:00:00:aa:01
Critérios de sucesso
- Cliente WPA3 associa-se com PMF.
- Cliente de visitantes não alcança outro cliente de visitantes (isolamento) nem a VLAN 10.
- A gestão do ponto de acesso não é acessível a partir da VLAN 30.
Como desfazer (reversão)
- Parar o hostapd (Ctrl+C) e apagar os ficheiros de prática em /etc/hostapd/.
- Nunca reutilizar as frases-passe de prática em redes reais.
Alternativa em papel: tarefas e respostas esperadas
- Liste quatro problemas da configuração do caso.
- Frase curta e previsível; partilhada entre visitantes e funcionários (mesma rede); não mudada há anos; WPA2 sem PMF; provavelmente sem separação de VLAN nem isolamento.
- O que muda o SAE em relação à chave partilhada do WPA2?
- Com WPA2-PSK, quem captura o aperto de mão pode testar palavras fora de linha; com SAE cada tentativa exige interacção com o ponto de acesso, travando ataques de dicionário fora de linha.
- Porque ap_isolate=1 nos visitantes?
- Impede que um visitante ataque ou veja os dispositivos de outro visitante na mesma rede.
Verifique o que aprendeu
Questão 1
Qual é o mínimo aceitável hoje para uma rede de funcionários?
- WEP
- WPA com TKIP
- WPA2 com AES, preferindo WPA3
- Rede aberta com portal
Ver resposta comentada
Resposta: WPA2 com AES, preferindo WPA3
WEP e TKIP estão quebrados. WPA2-AES é o mínimo; WPA3 acrescenta SAE e PMF obrigatório.
Questão 2
Onde deve estar a interface de gestão do ponto de acesso?
- Na rede de visitantes
- Numa VLAN de gestão restrita
- Aberta à internet
- Em qualquer rede
Ver resposta comentada
Resposta: Numa VLAN de gestão restrita
Quem alcança a gestão pode alterar a configuração de toda a rede sem fios.
Em leitura fácil
- Use WPA3 ou pelo menos WPA2.
- Visitantes numa rede separada.
- Frase-passe longa e mudada com frequência.
Fontes
- Wi-Fi Alliance — WPA3 Specification (https://www.wi-fi.org/discover-wi-fi/security)
- IEEE 802.11 — Wireless LAN (https://standards.ieee.org/ieee/802.11/)
- NIST SP 800-153 — Guidelines for Securing WLANs (https://csrc.nist.gov/pubs/sp/800/153/final)
