ULC Lab · implementação reproduzível
Laboratório: Wi-Fi corporativo seguro com OpenWrt e portal cativo para clientes
Você vai implementar uma rede Wi-Fi segmentada para PDVs e clientes, com autenticação WPA2-Enterprise para dispositivos críticos e portal cativo para visitantes, usando apenas software livre. O laboratório pode ser executado em cerca de 2 horas.

- Duração estimada
- 120 min
- Passos
- 12
- Validações
- 5
- Versões da documentação consultada
- OpenWrt a versão estável atual · FreeRADIUS a versão estável atual · OpenNDS a versão estável atual
Este laboratório ensina como montar uma rede Wi-Fi segmentada para supermercados, separando dispositivos de PDV e coletores do acesso de clientes. Você vai usar OpenWrt em um roteador comum ou VM, FreeRADIUS para autenticação 802.1X, e o portal cativo OpenNDS para clientes. O objetivo é garantir segurança para dados sensíveis e oferecer acesso controlado aos visitantes.
Topologia
Um roteador OpenWrt faz NAT para a Internet e oferece dois SSIDs: um corporativo (WPA2-Enterprise, VLAN 10, rede 192.168.10.0/24) para PDVs e coletores, e outro para clientes (portal cativo, VLAN 20, rede 192.168.20.0/24). O FreeRADIUS roda em uma VM na rede corporativa. Clientes autenticados navegam após login no portal.
[Internet]
|
[OpenWrt Router]
/ \
SSID: PDV SSID: Clientes
(VLAN 10) (VLAN 20)
192.168.10.0 192.168.20.0
| |
[PDV/Coletores] [Clientes Wi-Fi]
|
[FreeRADIUS VM]
(192.168.10.2)Equipamentos e software
| Item | Requisito, licença ou versão |
|---|---|
| Roteador com OpenWrt ou VM | 2 CPUs, 512MB RAM, 2 interfaces de rede |
| VM para FreeRADIUS | 1 CPU, 256MB RAM, interface na rede 192.168.10.0/24 |
| Notebook ou smartphone | Wi-Fi compatível |
| OpenWrt | GPLv2 · a versão estável atual |
| FreeRADIUS | GPLv2 · a versão estável atual |
| OpenNDS | GPLv2 · a versão estável atual |
Roteiro
- Instale o OpenWrt no roteador ou VM
OpenWrt é a base para segmentar redes e gerenciar Wi-Fi. Instale a imagem compatível com seu hardware.
Consulte https://openwrt.org/toh/start para o procedimento de instalação.O que você deve ver: A interface LuCI acessível em 192.168.1.1.
- Configure interfaces LAN e WAN
Separe a LAN (para PDVs e FreeRADIUS) e a WAN (para Internet).
Configure em Network > Interfaces na LuCI.O que você deve ver: LAN em 192.168.10.1/24, WAN com acesso à Internet.
- Crie VLANs para segmentação
VLANs isolam tráfego de PDVs e clientes. Crie VLAN 10 (PDVs) e VLAN 20 (clientes).
Configure em Network > Switch ou via /etc/config/network.O que você deve ver: Duas VLANs distintas, cada uma com sua bridge.
- Configure dois SSIDs
Um SSID seguro para PDVs (WPA2-Enterprise) e outro aberto para clientes (portal cativo).
Em Network > Wireless, adicione dois SSIDs, cada um em sua interface VLAN.O que você deve ver: Ambos SSIDs visíveis, cada um em sua rede.
- Instale e configure o FreeRADIUS
O FreeRADIUS faz a autenticação 802.1X dos dispositivos críticos. Instale na VM da rede 192.168.10.0/24.
sudo apt update && sudo apt install freeradius Edite /etc/freeradius/3.0/clients.conf e users conforme a documentação.O que você deve ver: Serviço FreeRADIUS rodando e ouvindo na porta 1812.
- Integre o OpenWrt ao FreeRADIUS
O OpenWrt precisa apontar para o FreeRADIUS como servidor RADIUS para o SSID corporativo.
Configure em Network > Wireless > SSID PDV > Security > WPA2-Enterprise: RADIUS server IP 192.168.10.2, porta 1812.O que você deve ver: Configuração salva sem erro.
- Teste autenticação WPA2-Enterprise
Conecte um notebook ao SSID corporativo usando as credenciais criadas no FreeRADIUS.
Use o assistente de Wi-Fi do sistema operacional.O que você deve ver: Conexão bem-sucedida ao SSID PDV, IP na faixa 192.168.10.0/24.
- Instale e configure o OpenNDS para portal cativo
O OpenNDS controla o acesso de clientes ao Wi-Fi, exigindo login antes de liberar navegação.
opkg update && opkg install opennds Edite /etc/config/opennds conforme a documentação.O que você deve ver: Página de login exibida ao conectar ao SSID clientes.
- Ajuste regras de firewall
Garanta que as VLANs estejam isoladas e só o portal cativo tenha acesso à Internet após autenticação.
Configure em Network > Firewall ou edite /etc/config/firewall.O que você deve ver: PDVs e coletores isolados, clientes só navegam após login.
- Teste o portal cativo
Conecte um dispositivo ao SSID clientes e tente acessar a Internet. Faça login no portal.
Abra o navegador e acesse qualquer site.O que você deve ver: Redirecionamento para o portal cativo e acesso liberado após login.
- Valide o isolamento entre redes
Dispositivos do SSID clientes não devem acessar a rede dos PDVs.
Ping de um cliente para 192.168.10.1.O que você deve ver: Sem resposta, indicando isolamento.
- Reinicie os serviços e valide persistência
Reinicie roteador e VM para garantir que as configurações persistem.
reboot nos dois equipamentos.O que você deve ver: Tudo funcionando após reinicialização.
Como saber que funcionou
| Teste | Comando | Critério |
|---|---|---|
| Conectar ao SSID PDV com autenticação WPA2-Enterprise | Conexão Wi-Fi usando credenciais do FreeRADIUS | IP 192.168.10.x e acesso à rede interna. |
| Conectar ao SSID clientes e acessar portal cativo | Acessar qualquer URL | Redirecionamento para a página de login do OpenNDS. |
| Acesso à Internet após login no portal | Navegar em sites públicos | Navegação liberada após autenticação. |
| Isolamento entre VLANs | Ping de cliente para PDV | Sem resposta. |
| Persistência após reboot | Reiniciar ambos equipamentos | Configurações mantidas e serviços ativos. |
Troubleshooting
| Sintoma | Causa provável | Correção |
|---|---|---|
| Não aparece o SSID PDV ou clientes | Erro na configuração de wireless ou VLAN | Rever configurações em /etc/config/wireless e /etc/config/network. |
| Falha na autenticação WPA2-Enterprise | Credenciais ou IP do RADIUS incorretos | Verificar /etc/freeradius/3.0/clients.conf e configurações do SSID. |
| Portal cativo não redireciona | OpenNDS não está rodando ou firewall bloqueando | Verificar status do serviço e regras de firewall. |
| Clientes acessam rede dos PDVs | Firewall ou VLANs mal configuradas | Rever regras de isolamento e VLAN tagging. |
| Após reboot, configurações sumiram | Alterações não salvas corretamente | Usar 'uci commit' antes de reiniciar. |
Segurança e hardening
- Use senhas fortes para administração do OpenWrt e FreeRADIUS
- Desative o acesso remoto à interface de administração pela WAN
- Restrinja o acesso SSH à rede de gestão
- Atualize sempre para as versões mais recentes e aplique patches
- Revise periodicamente logs de autenticação e acessos
Checklist final
Referências
- OpenWrt User Guide · Projeto OpenWrt (openwrt.org)
- OpenNDS Documentation · Projeto OpenWrt (openwrt.org)
- Wi-Fi CERTIFIED WPA2™ · Wi-Fi Alliance (wi-fi.org)
- PCI DSS Quick Reference Guide · PCI Security Standards Council (pcisecuritystandards.org)
- Publicado
- 09/09/2026
- Última revisão
- 09/09/2026
- Versão do conteúdo
- 1.0
- Referências
- 4 oficiais · 2 de normas ou órgãos
- Revisão técnica
- redação e revisão por IA, URLs conferidas na publicação
- Status
- Atual
