Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 4 de 13 · Redes Avançadas e Introdução à Segurança Cibernética

Redes Sem Fios

Progresso neste dispositivo0/5

Configuração segura de acesso sem fios

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração: 75 minutos (explicação 20, prática guiada 45, verificação 10). Resultados dos TdR trabalhados: Configurar routers, switches, pontos de acesso e firewalls; Segurança desde a concepção; Protecção de dados e identidades: MFA e cifra.

Objectivos

  • Configurar uma rede sem fios com WPA3-Personal (SAE) e modo de transição WPA2/WPA3.
  • Separar funcionários e visitantes por SSID e VLAN.
  • Aplicar boas práticas: gestão desligada da rede de visitantes, WPS desligado, firmware actualizado.

Protecções de uma rede sem fios

WEP e WPA (TKIP) estão quebrados e não devem ser usados. WPA2 com AES/CCMP é o mínimo; WPA3 substitui a troca de chave partilhada por SAE, resistente a ataques de dicionário fora de linha, e exige protecção de tramas de gestão (PMF). O modo de transição permite clientes antigos WPA2 ao lado de WPA3, com menor protecção para esses.

Boas práticas: SSID de visitantes numa VLAN própria (30) só com saída para a internet; isolamento de clientes nos visitantes; frase-passe longa e mudada periodicamente para visitantes; WPS desligado; interface de gestão do ponto de acesso só na VLAN 99; firmware actualizado.

Caso fictício

O ponto de acesso da recepção da DPE (fictícia) usa WPA2 com a frase-passe «dpe2020» há quatro anos, partilhada com todos os visitantes e funcionários. Pede-se uma configuração nova.

Prática guiada em rede isolada

Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.

Topologia (descrição em texto)

  • Ponto de acesso de prática com hostapd num computador Linux com placa Wi-Fi compatível com modo AP, ligado por cabo apenas à rede de prática. VLAN 10 (funcionários) e 30 (visitantes).

Passos

  1. Se a sala não tiver um ponto de acesso de prática desligado da rede institucional, faça os passos em papel: as saídas de exemplo e as respostas esperadas estão abaixo.

  2. Ficheiro hostapd para funcionários (WPA2/WPA3 transição, PMF). Substitua wlan0 pelo nome da sua placa. A frase-passe é só de prática.

    # /etc/hostapd/dpe-func.conf
    interface=wlan0
    bridge=br-func
    driver=nl80211
    country_code=MZ
    ssid=DPE-Func-Pratica
    hw_mode=a
    channel=36
    ieee80211n=1
    ieee80211ac=1
    wpa=2
    wpa_key_mgmt=WPA-PSK SAE
    rsn_pairwise=CCMP
    ieee80211w=1
    sae_require_mfp=1
    wpa_passphrase=Pratica-Frase-Longa-Nao-Real-2026
    wps_state=0
  3. Visitantes: SSID próprio, isolamento de clientes, ligação à VLAN 30.

    # /etc/hostapd/dpe-visit.conf (excerto)
    ssid=DPE-Visit-Pratica
    bridge=br-visit
    ap_isolate=1
    wpa=2
    wpa_key_mgmt=SAE
    ieee80211w=2
    wpa_passphrase=Visitas-Semana-40-Pratica
  4. Arranque em primeiro plano para ver erros e confirme os clientes associados.

    sudo hostapd -d /etc/hostapd/dpe-func.conf
    sudo hostapd_cli -i wlan0 all_sta

    Saída de exemplo (didáctica):

    wlan0: AP-ENABLED
    wlan0: STA 02:00:00:00:aa:01 IEEE 802.11: associated
    wlan0: AP-STA-CONNECTED 02:00:00:00:aa:01

Critérios de sucesso

  • Cliente WPA3 associa-se com PMF.
  • Cliente de visitantes não alcança outro cliente de visitantes (isolamento) nem a VLAN 10.
  • A gestão do ponto de acesso não é acessível a partir da VLAN 30.

Como desfazer (reversão)

  • Parar o hostapd (Ctrl+C) e apagar os ficheiros de prática em /etc/hostapd/.
  • Nunca reutilizar as frases-passe de prática em redes reais.

Alternativa em papel: tarefas e respostas esperadas

Liste quatro problemas da configuração do caso.
Frase curta e previsível; partilhada entre visitantes e funcionários (mesma rede); não mudada há anos; WPA2 sem PMF; provavelmente sem separação de VLAN nem isolamento.
O que muda o SAE em relação à chave partilhada do WPA2?
Com WPA2-PSK, quem captura o aperto de mão pode testar palavras fora de linha; com SAE cada tentativa exige interacção com o ponto de acesso, travando ataques de dicionário fora de linha.
Porque ap_isolate=1 nos visitantes?
Impede que um visitante ataque ou veja os dispositivos de outro visitante na mesma rede.

Verifique o que aprendeu

Questão 1

Qual é o mínimo aceitável hoje para uma rede de funcionários?

  1. WEP
  2. WPA com TKIP
  3. WPA2 com AES, preferindo WPA3
  4. Rede aberta com portal
Ver resposta comentada

Resposta: WPA2 com AES, preferindo WPA3

WEP e TKIP estão quebrados. WPA2-AES é o mínimo; WPA3 acrescenta SAE e PMF obrigatório.

Questão 2

Onde deve estar a interface de gestão do ponto de acesso?

  1. Na rede de visitantes
  2. Numa VLAN de gestão restrita
  3. Aberta à internet
  4. Em qualquer rede
Ver resposta comentada

Resposta: Numa VLAN de gestão restrita

Quem alcança a gestão pode alterar a configuração de toda a rede sem fios.

Em leitura fácil

  • Use WPA3 ou pelo menos WPA2.
  • Visitantes numa rede separada.
  • Frase-passe longa e mudada com frequência.

Fontes

  • Wi-Fi Alliance — WPA3 Specification (https://www.wi-fi.org/discover-wi-fi/security)
  • IEEE 802.11 — Wireless LAN (https://standards.ieee.org/ieee/802.11/)
  • NIST SP 800-153 — Guidelines for Securing WLANs (https://csrc.nist.gov/pubs/sp/800/153/final)

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.

← Planeamento de cobertura e capacidade