ULC Lab · implementação reproduzível
Laboratório: Implantação de um ponto de acesso Wi-Fi corporativo com OpenWrt em VM
Você vai criar um ponto de acesso Wi-Fi funcional usando OpenWrt em uma máquina virtual, com autenticação WPA2 e rede isolada para convidados. Em cerca de 2 horas, terá uma rede Wi-Fi pronta para testes e customização.

- Duração estimada
- 120 min
- Passos
- 12
- Validações
- 5
- Versões da documentação consultada
- OpenWrt 23.05.0 · hostapd (incluso no OpenWrt) consulte a documentação · dnsmasq (incluso no OpenWrt) consulte a documentação
Demonstrar, na prática, como instalar e configurar o OpenWrt em uma máquina virtual para atuar como ponto de acesso Wi-Fi, incluindo criação de SSID principal e de convidados, autenticação WPA2, isolamento de redes e roteamento básico. O laboratório cobre desde a instalação até a validação do acesso Wi-Fi, usando apenas ferramentas de código aberto.
Topologia
Uma máquina virtual com OpenWrt faz o papel de AP Wi-Fi, conectada à rede LAN (192.168.1.0/24) por uma interface virtual (eth0) e fornece Wi-Fi (SSID 'Empresa' e 'Convidados') por uma interface wireless virtual (wlan0). Clientes Wi-Fi conectam-se ao OpenWrt e acessam a LAN ou só a internet, conforme o SSID.
+-------------------+
| Cliente Wi-Fi |
+--------+----------+
|
[Wi-Fi]
|
+--------v----------+
| OpenWrt VM |
| eth0 | wlan0 |
+---+-----+----+----+
| |
[LAN 192.168.1.0/24]
|
+-------v-------+
| Internet |
+---------------+Equipamentos e software
| Item | Requisito, licença ou versão |
|---|---|
| Máquina virtual (KVM, VirtualBox ou VMware) | 1 vCPU, 256MB RAM, 2 interfaces de rede (NAT e bridge) |
| Notebook ou PC com Wi-Fi | Para conectar ao AP e testar |
| OpenWrt | GPLv2 · 23.05.0 |
| hostapd (incluso no OpenWrt) | GPLv2 · consulte a documentação |
| dnsmasq (incluso no OpenWrt) | GPLv2 · consulte a documentação |
Roteiro
- Baixar a imagem do OpenWrt
Use sempre imagens oficiais. Baixe a imagem x86/64 compatível com sua VM.
wget https://downloads.openwrt.org/releases/23.05.0/targets/x86/64/openwrt-23.05.0-x86-64-combined-ext4.img.gzO que você deve ver: Arquivo .img.gz baixado.
- Preparar a máquina virtual
Crie uma nova VM no VirtualBox (ou KVM) com 256MB RAM, 1 vCPU e 2 NICs: uma em modo bridge (eth0/LAN), outra em modo NAT (eth1/WAN).
Consulte a documentação do seu hipervisor para criação da VM e adição das interfaces.O que você deve ver: VM criada, pronta para bootar a imagem.
- Instalar e iniciar o OpenWrt
Descompacte a imagem e aponte o disco da VM para ela. Inicie a VM.
gunzip openwrt-23.05.0-x86-64-combined-ext4.img.gzO que você deve ver: VM inicializa com prompt OpenWrt.
- Acessar o OpenWrt via SSH
Descubra o IP da interface LAN (normalmente 192.168.1.1). Conecte via SSH a partir do host.
ssh root@192.168.1.1O que você deve ver: Prompt root@OpenWrt.
- Configurar interface wireless
Habilite a interface Wi-Fi (wlan0) e configure o SSID principal (Empresa) com WPA2-PSK.
uci set wireless.@wifi-device[0].disabled='0' uci set wireless.@wifi-iface[0].ssid='Empresa' uci set wireless.@wifi-iface[0].encryption='psk2' uci set wireless.@wifi-iface[0].key='senhaempresa123' uci commit wireless wifi reloadO que você deve ver: SSID 'Empresa' aparece em dispositivos Wi-Fi.
- Criar rede de convidados
Adicione um segundo SSID (Convidados) isolado da LAN, com sua própria subnet e senha.
uci add wireless wifi-iface uci set wireless.@wifi-iface[-1].device='radio0' uci set wireless.@wifi-iface[-1].mode='ap' uci set wireless.@wifi-iface[-1].ssid='Convidados' uci set wireless.@wifi-iface[-1].encryption='psk2' uci set wireless.@wifi-iface[-1].key='senhaconvidado123' uci set wireless.@wifi-iface[-1].network='guest' uci commit wireless wifi reloadO que você deve ver: SSID 'Convidados' aparece em dispositivos Wi-Fi.
- Configurar interface de rede de convidados
Crie a interface 'guest' com faixa 192.168.3.1/24 e habilite DHCP.
uci set network.guest=interface uci set network.guest.proto='static' uci set network.guest.ipaddr='192.168.3.1' uci set network.guest.netmask='255.255.255.0' uci commit network /etc/init.d/network reload uci set dhcp.guest=dhcp uci set dhcp.guest.interface='guest' uci set dhcp.guest.start='100' uci set dhcp.guest.limit='150' uci set dhcp.guest.leasetime='1h' uci commit dhcp /etc/init.d/dnsmasq restartO que você deve ver: Clientes conectados ao SSID 'Convidados' recebem IP na faixa 192.168.3.100-250.
- Isolar a rede de convidados
Crie firewall zone 'guest' e bloqueie acesso à LAN. Permita apenas saída para internet.
uci add firewall zone uci set firewall.@zone[-1].name='guest' uci set firewall.@zone[-1].network='guest' uci set firewall.@zone[-1].input='REJECT' uci set firewall.@zone[-1].forward='REJECT' uci set firewall.@zone[-1].output='ACCEPT' uci add firewall forwarding uci set firewall.@forwarding[-1].src='guest' uci set firewall.@forwarding[-1].dest='wan' uci commit firewall /etc/init.d/firewall restartO que você deve ver: Clientes do SSID 'Convidados' não acessam 192.168.1.0/24, mas têm internet.
- Configurar NAT e roteamento
Garanta que o tráfego da rede guest saia para a internet via NAT.
uci add firewall rule uci set firewall.@rule[-1].name='Allow-DHCP-Guest' uci set firewall.@rule[-1].src='guest' uci set firewall.@rule[-1].dest_port='67-68' uci set firewall.@rule[-1].proto='udp' uci set firewall.@rule[-1].target='ACCEPT' uci commit firewall /etc/init.d/firewall restartO que você deve ver: Clientes guest conseguem obter IP e navegar na internet.
- Habilitar acesso à interface web LuCI
Instale e habilite LuCI para facilitar futuras configurações.
opkg update opkg install luci /etc/init.d/uhttpd startO que você deve ver: A interface web responde em http://192.168.1.1.
- Testar conectividade dos clientes
Conecte um dispositivo ao SSID 'Empresa' e outro ao 'Convidados'. Teste acesso à LAN e à internet.
ping 8.8.8.8 ping 192.168.1.1O que você deve ver: Cliente 'Empresa' acessa LAN e internet. Cliente 'Convidados' acessa só internet.
- Salvar snapshot da VM
Crie um snapshot para restaurar rapidamente em caso de erro futuro.
Consulte a documentação do seu hipervisor para snapshot.O que você deve ver: Snapshot criado com sucesso.
Como saber que funcionou
| Teste | Comando | Critério |
|---|---|---|
| SSID visível | iwlist wlan0 scan | grep ESSID | Os SSIDs 'Empresa' e 'Convidados' aparecem no scan. |
| Conexão Wi-Fi com autenticação | Conectar via notebook/celular | Solicita senha e conecta após autenticação. |
| Recebimento de IP correto | ipconfig (Windows) ou ip a (Linux) após conectar | IP na faixa 192.168.1.x (Empresa) ou 192.168.3.x (Convidados). |
| Acesso à internet | ping 8.8.8.8 | Respostas de ping recebidas. |
| Isolamento de rede | ping 192.168.1.1 a partir da rede 'Convidados' | Sem resposta (timeout). |
Troubleshooting
| Sintoma | Causa provável | Correção |
|---|---|---|
| SSID não aparece | Interface wireless desabilitada ou driver ausente | Verifique se o rádio está habilitado e se a VM suporta Wi-Fi virtualizado. |
| Clientes não recebem IP | DHCP não configurado ou serviço parado | Revisar configuração DHCP e reiniciar dnsmasq. |
| Sem acesso à internet | NAT ou firewall incorretos | Rever regras de firewall e encaminhamento. |
| Rede de convidados acessa LAN | Isolamento de firewall faltando | Rever zona 'guest' e regras de bloqueio. |
| Não acessa interface web | LuCI não instalado ou uhttpd parado | Instalar LuCI e iniciar uhttpd. |
Segurança e hardening
- Utilize senhas WPA2 fortes para ambos os SSIDs
- Desabilite o acesso SSH pela interface Wi-Fi de convidados
- Mantenha o OpenWrt atualizado com patches de segurança
- Restrinja o acesso à interface web apenas pela LAN
- Remova SSIDs não utilizados
Checklist final
Referências
- OpenWrt User Guide · Projeto OpenWrt (openwrt.org)
- OpenWrt Wi-Fi configuration · Projeto OpenWrt (openwrt.org)
- OpenWrt Firewall documentation · Projeto OpenWrt (openwrt.org)
- Publicado
- 09/09/2026
- Última revisão
- 09/09/2026
- Versão do conteúdo
- 1.0
- Referências
- 3 oficiais
- Revisão técnica
- redação e revisão por IA, URLs conferidas na publicação
- Status
- Atual
