Entrar ou criar conta

ULC Lab · implementação reproduzível

Laboratório: Implantação de um ponto de acesso Wi-Fi corporativo com OpenWrt em VM

Você vai criar um ponto de acesso Wi-Fi funcional usando OpenWrt em uma máquina virtual, com autenticação WPA2 e rede isolada para convidados. Em cerca de 2 horas, terá uma rede Wi-Fi pronta para testes e customização.

OpenWrt do zero ao gerenciamento avançado de redes Wi-Fi
Ligado ao treinamento OpenWrt do zero ao gerenciamento avançado de redes Wi-Fi
ULC-LAB-WIFI-0003 · Status de validaçãoNão validado pela Upnetix: roteiro derivado da documentação oficial, para você executar e validar
Duração estimada
120 min
Passos
12
Validações
5
Versões da documentação consultada
OpenWrt 23.05.0 · hostapd (incluso no OpenWrt) consulte a documentação · dnsmasq (incluso no OpenWrt) consulte a documentação
Objetivo

Demonstrar, na prática, como instalar e configurar o OpenWrt em uma máquina virtual para atuar como ponto de acesso Wi-Fi, incluindo criação de SSID principal e de convidados, autenticação WPA2, isolamento de redes e roteamento básico. O laboratório cobre desde a instalação até a validação do acesso Wi-Fi, usando apenas ferramentas de código aberto.

Topologia

Uma máquina virtual com OpenWrt faz o papel de AP Wi-Fi, conectada à rede LAN (192.168.1.0/24) por uma interface virtual (eth0) e fornece Wi-Fi (SSID 'Empresa' e 'Convidados') por uma interface wireless virtual (wlan0). Clientes Wi-Fi conectam-se ao OpenWrt e acessam a LAN ou só a internet, conforme o SSID.

            +-------------------+
            |   Cliente Wi-Fi   |
            +--------+----------+
                     |
                 [Wi-Fi]
                     |
            +--------v----------+
            |     OpenWrt VM    |
            |  eth0   |  wlan0  |
            +---+-----+----+----+
                |          |
           [LAN 192.168.1.0/24]
                |
        +-------v-------+
        |   Internet    |
        +---------------+

Equipamentos e software

ItemRequisito, licença ou versão
Máquina virtual (KVM, VirtualBox ou VMware)1 vCPU, 256MB RAM, 2 interfaces de rede (NAT e bridge)
Notebook ou PC com Wi-FiPara conectar ao AP e testar
OpenWrtGPLv2 · 23.05.0
hostapd (incluso no OpenWrt)GPLv2 · consulte a documentação
dnsmasq (incluso no OpenWrt)GPLv2 · consulte a documentação

Roteiro

  1. Baixar a imagem do OpenWrt

    Use sempre imagens oficiais. Baixe a imagem x86/64 compatível com sua VM.

    wget https://downloads.openwrt.org/releases/23.05.0/targets/x86/64/openwrt-23.05.0-x86-64-combined-ext4.img.gz

    O que você deve ver: Arquivo .img.gz baixado.

  2. Preparar a máquina virtual

    Crie uma nova VM no VirtualBox (ou KVM) com 256MB RAM, 1 vCPU e 2 NICs: uma em modo bridge (eth0/LAN), outra em modo NAT (eth1/WAN).

    Consulte a documentação do seu hipervisor para criação da VM e adição das interfaces.

    O que você deve ver: VM criada, pronta para bootar a imagem.

  3. Instalar e iniciar o OpenWrt

    Descompacte a imagem e aponte o disco da VM para ela. Inicie a VM.

    gunzip openwrt-23.05.0-x86-64-combined-ext4.img.gz

    O que você deve ver: VM inicializa com prompt OpenWrt.

  4. Acessar o OpenWrt via SSH

    Descubra o IP da interface LAN (normalmente 192.168.1.1). Conecte via SSH a partir do host.

    ssh root@192.168.1.1

    O que você deve ver: Prompt root@OpenWrt.

  5. Configurar interface wireless

    Habilite a interface Wi-Fi (wlan0) e configure o SSID principal (Empresa) com WPA2-PSK.

    uci set wireless.@wifi-device[0].disabled='0'
    uci set wireless.@wifi-iface[0].ssid='Empresa'
    uci set wireless.@wifi-iface[0].encryption='psk2'
    uci set wireless.@wifi-iface[0].key='senhaempresa123'
    uci commit wireless
    wifi reload

    O que você deve ver: SSID 'Empresa' aparece em dispositivos Wi-Fi.

  6. Criar rede de convidados

    Adicione um segundo SSID (Convidados) isolado da LAN, com sua própria subnet e senha.

    uci add wireless wifi-iface
    uci set wireless.@wifi-iface[-1].device='radio0'
    uci set wireless.@wifi-iface[-1].mode='ap'
    uci set wireless.@wifi-iface[-1].ssid='Convidados'
    uci set wireless.@wifi-iface[-1].encryption='psk2'
    uci set wireless.@wifi-iface[-1].key='senhaconvidado123'
    uci set wireless.@wifi-iface[-1].network='guest'
    uci commit wireless
    wifi reload

    O que você deve ver: SSID 'Convidados' aparece em dispositivos Wi-Fi.

  7. Configurar interface de rede de convidados

    Crie a interface 'guest' com faixa 192.168.3.1/24 e habilite DHCP.

    uci set network.guest=interface
    uci set network.guest.proto='static'
    uci set network.guest.ipaddr='192.168.3.1'
    uci set network.guest.netmask='255.255.255.0'
    uci commit network
    /etc/init.d/network reload
    uci set dhcp.guest=dhcp
    uci set dhcp.guest.interface='guest'
    uci set dhcp.guest.start='100'
    uci set dhcp.guest.limit='150'
    uci set dhcp.guest.leasetime='1h'
    uci commit dhcp
    /etc/init.d/dnsmasq restart

    O que você deve ver: Clientes conectados ao SSID 'Convidados' recebem IP na faixa 192.168.3.100-250.

  8. Isolar a rede de convidados

    Crie firewall zone 'guest' e bloqueie acesso à LAN. Permita apenas saída para internet.

    uci add firewall zone
    uci set firewall.@zone[-1].name='guest'
    uci set firewall.@zone[-1].network='guest'
    uci set firewall.@zone[-1].input='REJECT'
    uci set firewall.@zone[-1].forward='REJECT'
    uci set firewall.@zone[-1].output='ACCEPT'
    uci add firewall forwarding
    uci set firewall.@forwarding[-1].src='guest'
    uci set firewall.@forwarding[-1].dest='wan'
    uci commit firewall
    /etc/init.d/firewall restart

    O que você deve ver: Clientes do SSID 'Convidados' não acessam 192.168.1.0/24, mas têm internet.

  9. Configurar NAT e roteamento

    Garanta que o tráfego da rede guest saia para a internet via NAT.

    uci add firewall rule
    uci set firewall.@rule[-1].name='Allow-DHCP-Guest'
    uci set firewall.@rule[-1].src='guest'
    uci set firewall.@rule[-1].dest_port='67-68'
    uci set firewall.@rule[-1].proto='udp'
    uci set firewall.@rule[-1].target='ACCEPT'
    uci commit firewall
    /etc/init.d/firewall restart

    O que você deve ver: Clientes guest conseguem obter IP e navegar na internet.

  10. Habilitar acesso à interface web LuCI

    Instale e habilite LuCI para facilitar futuras configurações.

    opkg update
    opkg install luci
    /etc/init.d/uhttpd start

    O que você deve ver: A interface web responde em http://192.168.1.1.

  11. Testar conectividade dos clientes

    Conecte um dispositivo ao SSID 'Empresa' e outro ao 'Convidados'. Teste acesso à LAN e à internet.

    ping 8.8.8.8
    ping 192.168.1.1

    O que você deve ver: Cliente 'Empresa' acessa LAN e internet. Cliente 'Convidados' acessa só internet.

  12. Salvar snapshot da VM

    Crie um snapshot para restaurar rapidamente em caso de erro futuro.

    Consulte a documentação do seu hipervisor para snapshot.

    O que você deve ver: Snapshot criado com sucesso.

Como saber que funcionou

TesteComandoCritério
SSID visíveliwlist wlan0 scan | grep ESSIDOs SSIDs 'Empresa' e 'Convidados' aparecem no scan.
Conexão Wi-Fi com autenticaçãoConectar via notebook/celularSolicita senha e conecta após autenticação.
Recebimento de IP corretoipconfig (Windows) ou ip a (Linux) após conectarIP na faixa 192.168.1.x (Empresa) ou 192.168.3.x (Convidados).
Acesso à internetping 8.8.8.8Respostas de ping recebidas.
Isolamento de redeping 192.168.1.1 a partir da rede 'Convidados'Sem resposta (timeout).

Troubleshooting

SintomaCausa provávelCorreção
SSID não apareceInterface wireless desabilitada ou driver ausenteVerifique se o rádio está habilitado e se a VM suporta Wi-Fi virtualizado.
Clientes não recebem IPDHCP não configurado ou serviço paradoRevisar configuração DHCP e reiniciar dnsmasq.
Sem acesso à internetNAT ou firewall incorretosRever regras de firewall e encaminhamento.
Rede de convidados acessa LANIsolamento de firewall faltandoRever zona 'guest' e regras de bloqueio.
Não acessa interface webLuCI não instalado ou uhttpd paradoInstalar LuCI e iniciar uhttpd.

Segurança e hardening

  • Utilize senhas WPA2 fortes para ambos os SSIDs
  • Desabilite o acesso SSH pela interface Wi-Fi de convidados
  • Mantenha o OpenWrt atualizado com patches de segurança
  • Restrinja o acesso à interface web apenas pela LAN
  • Remova SSIDs não utilizados

Checklist final

Referências

  1. OpenWrt User Guide · Projeto OpenWrt (openwrt.org)
  2. OpenWrt Wi-Fi configuration · Projeto OpenWrt (openwrt.org)
  3. OpenWrt Firewall documentation · Projeto OpenWrt (openwrt.org)
Verificação editorial
Publicado
09/09/2026
Última revisão
09/09/2026
Versão do conteúdo
1.0
Referências
3 oficiais
Revisão técnica
redação e revisão por IA, URLs conferidas na publicação
Status
Atual
Encontrou um erro? Escreva para comercial@upnetix.com.br com o endereço da página. A revisão semestral por IA nunca altera comandos ou configurações sem passar pela fila de revisão.