Entrar ou criar conta

Laboratório em bancada

Laboratório: Wi-Fi corporativo seguro com OpenWrt, portal cativo e controle de acesso

Você terá um ponto de acesso Wi-Fi corporativo funcional, com autenticação via portal cativo, isolamento de clientes e controle de banda, usando apenas software livre. O laboratório leva cerca de 2 horas.

Wi-Fi do zero ao Wi-Fi 7
Ligado ao treinamento Wi-Fi do zero ao Wi-Fi 7
Duração estimada
120 min
Passos
12
Validações
6
Objetivo

Este laboratório ensina como transformar um roteador comum ou máquina virtual com duas interfaces de rede em um ponto de acesso Wi-Fi corporativo, usando OpenWrt. O foco é criar uma rede Wi-Fi segura para visitantes, com portal cativo, isolamento entre clientes e limitação de banda, simulando um cenário real de pequenas empresas ou laboratórios.

Topologia

Um roteador OpenWrt (hardware ou VM) com duas interfaces: uma conectada à rede local/Internet (192.168.1.0/24), outra dedicada ao Wi-Fi (192.168.100.0/24). Usuários se conectam ao SSID 'Visitantes' e acessam a Internet após autenticação no portal cativo. O roteador faz NAT, DHCP e firewall.

         [Internet]n             |n      [Rede Local 192.168.1.0/24]n             |n      [eth0] OpenWrt [wlan0]n             |n   [Rede Wi-Fi Visitantes]n             |n        [Clientes Wi-Fi]n

Equipamentos e software

ItemRequisito, licença ou versão
Roteador compatível com OpenWrt ou VM com 2 NICsCPU 1GHz, 256MB RAM, 2 portas Ethernet ou 1 Ethernet + 1 Wi-Fi, OpenWrt 22.03+ recomendado
Notebook ou smartphoneWi-Fi 802.11n/ac
OpenWrtGPLv2 · 22.03.5
NoDogSplashGPLv3 · a versão estável atual

Roteiro

  1. Preparar o ambiente OpenWrt

    Instale o OpenWrt no roteador ou VM. Garanta acesso via SSH pela LAN.

    Consulte https://openwrt.org/toh/start para instruções de instalação.

    O que você deve ver: Acesso SSH ao OpenWrt em 192.168.1.1.

  2. Configurar interfaces de rede

    Separe as interfaces: LAN para gerência, WLAN para visitantes. Crie a interface 'guest' em 192.168.100.1/24.

    uci set network.guest=interfacenuci set network.guest.proto='static'nuci set network.guest.ipaddr='192.168.100.1'nuci set network.guest.netmask='255.255.255.0'nuci set network.guest.device='wlan0'nuci commit networkn/etc/init.d/network restart

    O que você deve ver: Interface guest ativa em 192.168.100.1.

  3. Configurar o Wi-Fi para visitantes

    Crie SSID 'Visitantes', sem senha, vinculado à interface 'guest'.

    uci set wireless.guest=wifi-ifacenuci set wireless.guest.device='radio0'nuci set wireless.guest.mode='ap'nuci set wireless.guest.network='guest'nuci set wireless.guest.ssid='Visitantes'nuci set wireless.guest.encryption='none'nuci commit wirelessnwifi reload

    O que você deve ver: SSID 'Visitantes' visível para clientes.

  4. Configurar DHCP para visitantes

    Garanta que clientes recebam IPs automaticamente na rede guest.

    uci set dhcp.guest=dhcpnuci set dhcp.guest.interface='guest'nuci set dhcp.guest.start='100'nuci set dhcp.guest.limit='150'nuci set dhcp.guest.leasetime='1h'nuci commit dhcpn/etc/init.d/dnsmasq restart

    O que você deve ver: Clientes conectados recebem IPs na faixa 192.168.100.100-249.

  5. Isolar visitantes da LAN

    Bloqueie acesso da rede guest à LAN, mantendo apenas saída para Internet.

    uci add firewall.zonenuci set firewall.@zone[-1].name='guest'nuci set firewall.@zone[-1].network='guest'nuci set firewall.@zone[-1].input='REJECT'nuci set firewall.@zone[-1].forward='REJECT'nuci set firewall.@zone[-1].output='ACCEPT'nuci add firewall.forwardingnuci set firewall.@forwarding[-1].src='guest'nuci set firewall.@forwarding[-1].dest='wan'nuci commit firewalln/etc/init.d/firewall restart

    O que você deve ver: Clientes guest não acessam LAN, só Internet.

  6. Instalar NoDogSplash para portal cativo

    Implemente autenticação web para acesso à Internet.

    opkg updatenopkg install nodogsplash

    O que você deve ver: NoDogSplash instalado.

  7. Configurar NoDogSplash

    Ajuste o portal cativo para exibir página de aceitação de termos (LGPD).

    Edite /etc/nodogsplash/nodogsplash.conf conforme documentação. Exemplo:nGatewayInterface wlan0nMaxClients 50nAuthIdleTimeout 900nRedirectURL http://www.example.comn# Consulte a documentação para customização do portal.

    O que você deve ver: Clientes conectados ao SSID 'Visitantes' veem a página do portal ao abrir navegador.

  8. Limitar banda para visitantes

    Evite que visitantes consumam toda a banda do link.

    uci set firewall.guest_limit=rulenuci set firewall.guest_limit.name='Limit Guest Bandwidth'nuci set firewall.guest_limit.src='guest'nuci set firewall.guest_limit.dest='wan'nuci set firewall.guest_limit.proto='all'nuci set firewall.guest_limit.target='ACCEPT'n# Consulte a documentação para configurar SQM ou tc para limitação real.

    O que você deve ver: Limite de banda aplicado à rede guest.

  9. Testar conexão de um cliente

    Conecte um notebook ou smartphone ao SSID 'Visitantes'.

    O que você deve ver: Dispositivo recebe IP 192.168.100.x e é redirecionado ao portal cativo.

  10. Aceitar termos no portal

    No navegador, aceite os termos e acesse a Internet.

    O que você deve ver: Acesso liberado após aceitação.

  11. Verificar isolamento entre clientes

    Teste se um cliente consegue acessar outro na rede guest.

    ping 192.168.100.101

    O que você deve ver: Sem resposta, isolamento ativo.

  12. Testar limitação de banda

    Realize um teste de velocidade em speedtest.net ou similar.

    O que você deve ver: Velocidade limitada conforme configuração.

Como saber que funcionou

TesteComandoCritério
Cliente recebe IP na faixa guestipconfig (Windows) ou ip a (Linux)IP 192.168.100.x atribuído
Portal cativo aparece ao abrir navegadorPágina de autenticação exibida
Acesso à Internet após autenticaçãoping 8.8.8.8Respostas recebidas
Isolamento entre clientesping entre dois clientes guestSem resposta de ping
Limitação de banda ativaspeedtest.netVelocidade máxima conforme limite
Acesso à LAN bloqueadoping 192.168.1.1Sem resposta

Troubleshooting

SintomaCausa provávelCorreção
Cliente não recebe IPDHCP não configurado ou interface erradaRevise configuração DHCP e vinculação à interface guest
Portal cativo não apareceNoDogSplash não iniciado ou interface erradaVerifique status do serviço e ajuste GatewayInterface
Visitantes acessam LANFirewall zone/forwarding incorretosReveja regras de firewall guest/LAN
Limite de banda não funcionaSQM/tc não configurado corretamenteConsulte a documentação do SQM ou tc para ajuste
SSID não apareceWi-Fi desativado ou erro de configuraçãoVerifique status do rádio e configuração do SSID

Segurança e hardening

  • Desative acesso SSH/Telnet pela interface guest
  • Use senha forte no acesso à interface de administração
  • Atualize o OpenWrt e pacotes após o laboratório
  • Monitore logs do NoDogSplash para tentativas de abuso
  • Implemente HTTPS no portal cativo se possível

Checklist final

Referências

  1. OpenWrt User Guide
  2. NoDogSplash Documentation
  3. IEEE 802.11 Standard
  4. Anatel Regulamento de Equipamentos de Radiocomunicação