Entrar ou criar conta

ULC Lab · implementação reproduzível

Laboratório: Wi-Fi corporativo seguro com OpenWrt e portal cativo para clientes

Você vai implementar uma rede Wi-Fi segmentada para PDVs e clientes, com autenticação WPA2-Enterprise para dispositivos críticos e portal cativo para visitantes, usando apenas software livre. O laboratório pode ser executado em cerca de 2 horas.

Rede e Wi-Fi para supermercados: PDV, coletores e alta densidade
Ligado ao treinamento Rede e Wi-Fi para supermercados: PDV, coletores e alta densidade
ULC-LAB-SUPE-0001 · Status de validaçãoNão validado pela Upnetix: roteiro derivado da documentação oficial, para você executar e validar
Duração estimada
120 min
Passos
12
Validações
5
Versões da documentação consultada
OpenWrt a versão estável atual · FreeRADIUS a versão estável atual · OpenNDS a versão estável atual
Objetivo

Este laboratório ensina como montar uma rede Wi-Fi segmentada para supermercados, separando dispositivos de PDV e coletores do acesso de clientes. Você vai usar OpenWrt em um roteador comum ou VM, FreeRADIUS para autenticação 802.1X, e o portal cativo OpenNDS para clientes. O objetivo é garantir segurança para dados sensíveis e oferecer acesso controlado aos visitantes.

Topologia

Um roteador OpenWrt faz NAT para a Internet e oferece dois SSIDs: um corporativo (WPA2-Enterprise, VLAN 10, rede 192.168.10.0/24) para PDVs e coletores, e outro para clientes (portal cativo, VLAN 20, rede 192.168.20.0/24). O FreeRADIUS roda em uma VM na rede corporativa. Clientes autenticados navegam após login no portal.

             [Internet]
                 |
         [OpenWrt Router]
           /           \
   SSID: PDV      SSID: Clientes
   (VLAN 10)      (VLAN 20)
   192.168.10.0   192.168.20.0
        |                |
 [PDV/Coletores]   [Clientes Wi-Fi]
        |
 [FreeRADIUS VM]
   (192.168.10.2)

Equipamentos e software

ItemRequisito, licença ou versão
Roteador com OpenWrt ou VM2 CPUs, 512MB RAM, 2 interfaces de rede
VM para FreeRADIUS1 CPU, 256MB RAM, interface na rede 192.168.10.0/24
Notebook ou smartphoneWi-Fi compatível
OpenWrtGPLv2 · a versão estável atual
FreeRADIUSGPLv2 · a versão estável atual
OpenNDSGPLv2 · a versão estável atual

Roteiro

  1. Instale o OpenWrt no roteador ou VM

    OpenWrt é a base para segmentar redes e gerenciar Wi-Fi. Instale a imagem compatível com seu hardware.

    Consulte https://openwrt.org/toh/start para o procedimento de instalação.

    O que você deve ver: A interface LuCI acessível em 192.168.1.1.

  2. Configure interfaces LAN e WAN

    Separe a LAN (para PDVs e FreeRADIUS) e a WAN (para Internet).

    Configure em Network > Interfaces na LuCI.

    O que você deve ver: LAN em 192.168.10.1/24, WAN com acesso à Internet.

  3. Crie VLANs para segmentação

    VLANs isolam tráfego de PDVs e clientes. Crie VLAN 10 (PDVs) e VLAN 20 (clientes).

    Configure em Network > Switch ou via /etc/config/network.

    O que você deve ver: Duas VLANs distintas, cada uma com sua bridge.

  4. Configure dois SSIDs

    Um SSID seguro para PDVs (WPA2-Enterprise) e outro aberto para clientes (portal cativo).

    Em Network > Wireless, adicione dois SSIDs, cada um em sua interface VLAN.

    O que você deve ver: Ambos SSIDs visíveis, cada um em sua rede.

  5. Instale e configure o FreeRADIUS

    O FreeRADIUS faz a autenticação 802.1X dos dispositivos críticos. Instale na VM da rede 192.168.10.0/24.

    sudo apt update && sudo apt install freeradius
    Edite /etc/freeradius/3.0/clients.conf e users conforme a documentação.

    O que você deve ver: Serviço FreeRADIUS rodando e ouvindo na porta 1812.

  6. Integre o OpenWrt ao FreeRADIUS

    O OpenWrt precisa apontar para o FreeRADIUS como servidor RADIUS para o SSID corporativo.

    Configure em Network > Wireless > SSID PDV > Security > WPA2-Enterprise: RADIUS server IP 192.168.10.2, porta 1812.

    O que você deve ver: Configuração salva sem erro.

  7. Teste autenticação WPA2-Enterprise

    Conecte um notebook ao SSID corporativo usando as credenciais criadas no FreeRADIUS.

    Use o assistente de Wi-Fi do sistema operacional.

    O que você deve ver: Conexão bem-sucedida ao SSID PDV, IP na faixa 192.168.10.0/24.

  8. Instale e configure o OpenNDS para portal cativo

    O OpenNDS controla o acesso de clientes ao Wi-Fi, exigindo login antes de liberar navegação.

    opkg update && opkg install opennds
    Edite /etc/config/opennds conforme a documentação.

    O que você deve ver: Página de login exibida ao conectar ao SSID clientes.

  9. Ajuste regras de firewall

    Garanta que as VLANs estejam isoladas e só o portal cativo tenha acesso à Internet após autenticação.

    Configure em Network > Firewall ou edite /etc/config/firewall.

    O que você deve ver: PDVs e coletores isolados, clientes só navegam após login.

  10. Teste o portal cativo

    Conecte um dispositivo ao SSID clientes e tente acessar a Internet. Faça login no portal.

    Abra o navegador e acesse qualquer site.

    O que você deve ver: Redirecionamento para o portal cativo e acesso liberado após login.

  11. Valide o isolamento entre redes

    Dispositivos do SSID clientes não devem acessar a rede dos PDVs.

    Ping de um cliente para 192.168.10.1.

    O que você deve ver: Sem resposta, indicando isolamento.

  12. Reinicie os serviços e valide persistência

    Reinicie roteador e VM para garantir que as configurações persistem.

    reboot nos dois equipamentos.

    O que você deve ver: Tudo funcionando após reinicialização.

Como saber que funcionou

TesteComandoCritério
Conectar ao SSID PDV com autenticação WPA2-EnterpriseConexão Wi-Fi usando credenciais do FreeRADIUSIP 192.168.10.x e acesso à rede interna.
Conectar ao SSID clientes e acessar portal cativoAcessar qualquer URLRedirecionamento para a página de login do OpenNDS.
Acesso à Internet após login no portalNavegar em sites públicosNavegação liberada após autenticação.
Isolamento entre VLANsPing de cliente para PDVSem resposta.
Persistência após rebootReiniciar ambos equipamentosConfigurações mantidas e serviços ativos.

Troubleshooting

SintomaCausa provávelCorreção
Não aparece o SSID PDV ou clientesErro na configuração de wireless ou VLANRever configurações em /etc/config/wireless e /etc/config/network.
Falha na autenticação WPA2-EnterpriseCredenciais ou IP do RADIUS incorretosVerificar /etc/freeradius/3.0/clients.conf e configurações do SSID.
Portal cativo não redirecionaOpenNDS não está rodando ou firewall bloqueandoVerificar status do serviço e regras de firewall.
Clientes acessam rede dos PDVsFirewall ou VLANs mal configuradasRever regras de isolamento e VLAN tagging.
Após reboot, configurações sumiramAlterações não salvas corretamenteUsar 'uci commit' antes de reiniciar.

Segurança e hardening

  • Use senhas fortes para administração do OpenWrt e FreeRADIUS
  • Desative o acesso remoto à interface de administração pela WAN
  • Restrinja o acesso SSH à rede de gestão
  • Atualize sempre para as versões mais recentes e aplique patches
  • Revise periodicamente logs de autenticação e acessos

Checklist final

Referências

  1. OpenWrt User Guide · Projeto OpenWrt (openwrt.org)
  2. OpenNDS Documentation · Projeto OpenWrt (openwrt.org)
  3. Wi-Fi CERTIFIED WPA2™ · Wi-Fi Alliance (wi-fi.org)
  4. PCI DSS Quick Reference Guide · PCI Security Standards Council (pcisecuritystandards.org)
Verificação editorial
Publicado
09/09/2026
Última revisão
09/09/2026
Versão do conteúdo
1.0
Referências
4 oficiais · 2 de normas ou órgãos
Revisão técnica
redação e revisão por IA, URLs conferidas na publicação
Status
Atual
Encontrou um erro? Escreva para comercial@upnetix.com.br com o endereço da página. A revisão semestral por IA nunca altera comandos ou configurações sem passar pela fila de revisão.