Laboratório em bancada
Laboratório: Wi-Fi corporativo seguro com OpenWrt, portal cativo e controle de acesso
Você terá um ponto de acesso Wi-Fi corporativo funcional, com autenticação via portal cativo, isolamento de clientes e controle de banda, usando apenas software livre. O laboratório leva cerca de 2 horas.

- Duração estimada
- 120 min
- Passos
- 12
- Validações
- 6
Este laboratório ensina como transformar um roteador comum ou máquina virtual com duas interfaces de rede em um ponto de acesso Wi-Fi corporativo, usando OpenWrt. O foco é criar uma rede Wi-Fi segura para visitantes, com portal cativo, isolamento entre clientes e limitação de banda, simulando um cenário real de pequenas empresas ou laboratórios.
Topologia
Um roteador OpenWrt (hardware ou VM) com duas interfaces: uma conectada à rede local/Internet (192.168.1.0/24), outra dedicada ao Wi-Fi (192.168.100.0/24). Usuários se conectam ao SSID 'Visitantes' e acessam a Internet após autenticação no portal cativo. O roteador faz NAT, DHCP e firewall.
[Internet]n |n [Rede Local 192.168.1.0/24]n |n [eth0] OpenWrt [wlan0]n |n [Rede Wi-Fi Visitantes]n |n [Clientes Wi-Fi]nEquipamentos e software
| Item | Requisito, licença ou versão |
|---|---|
| Roteador compatível com OpenWrt ou VM com 2 NICs | CPU 1GHz, 256MB RAM, 2 portas Ethernet ou 1 Ethernet + 1 Wi-Fi, OpenWrt 22.03+ recomendado |
| Notebook ou smartphone | Wi-Fi 802.11n/ac |
| OpenWrt | GPLv2 · 22.03.5 |
| NoDogSplash | GPLv3 · a versão estável atual |
Roteiro
- Preparar o ambiente OpenWrt
Instale o OpenWrt no roteador ou VM. Garanta acesso via SSH pela LAN.
Consulte https://openwrt.org/toh/start para instruções de instalação.O que você deve ver: Acesso SSH ao OpenWrt em 192.168.1.1.
- Configurar interfaces de rede
Separe as interfaces: LAN para gerência, WLAN para visitantes. Crie a interface 'guest' em 192.168.100.1/24.
uci set network.guest=interfacenuci set network.guest.proto='static'nuci set network.guest.ipaddr='192.168.100.1'nuci set network.guest.netmask='255.255.255.0'nuci set network.guest.device='wlan0'nuci commit networkn/etc/init.d/network restartO que você deve ver: Interface guest ativa em 192.168.100.1.
- Configurar o Wi-Fi para visitantes
Crie SSID 'Visitantes', sem senha, vinculado à interface 'guest'.
uci set wireless.guest=wifi-ifacenuci set wireless.guest.device='radio0'nuci set wireless.guest.mode='ap'nuci set wireless.guest.network='guest'nuci set wireless.guest.ssid='Visitantes'nuci set wireless.guest.encryption='none'nuci commit wirelessnwifi reloadO que você deve ver: SSID 'Visitantes' visível para clientes.
- Configurar DHCP para visitantes
Garanta que clientes recebam IPs automaticamente na rede guest.
uci set dhcp.guest=dhcpnuci set dhcp.guest.interface='guest'nuci set dhcp.guest.start='100'nuci set dhcp.guest.limit='150'nuci set dhcp.guest.leasetime='1h'nuci commit dhcpn/etc/init.d/dnsmasq restartO que você deve ver: Clientes conectados recebem IPs na faixa 192.168.100.100-249.
- Isolar visitantes da LAN
Bloqueie acesso da rede guest à LAN, mantendo apenas saída para Internet.
uci add firewall.zonenuci set firewall.@zone[-1].name='guest'nuci set firewall.@zone[-1].network='guest'nuci set firewall.@zone[-1].input='REJECT'nuci set firewall.@zone[-1].forward='REJECT'nuci set firewall.@zone[-1].output='ACCEPT'nuci add firewall.forwardingnuci set firewall.@forwarding[-1].src='guest'nuci set firewall.@forwarding[-1].dest='wan'nuci commit firewalln/etc/init.d/firewall restartO que você deve ver: Clientes guest não acessam LAN, só Internet.
- Instalar NoDogSplash para portal cativo
Implemente autenticação web para acesso à Internet.
opkg updatenopkg install nodogsplashO que você deve ver: NoDogSplash instalado.
- Configurar NoDogSplash
Ajuste o portal cativo para exibir página de aceitação de termos (LGPD).
Edite /etc/nodogsplash/nodogsplash.conf conforme documentação. Exemplo:nGatewayInterface wlan0nMaxClients 50nAuthIdleTimeout 900nRedirectURL http://www.example.comn# Consulte a documentação para customização do portal.O que você deve ver: Clientes conectados ao SSID 'Visitantes' veem a página do portal ao abrir navegador.
- Limitar banda para visitantes
Evite que visitantes consumam toda a banda do link.
uci set firewall.guest_limit=rulenuci set firewall.guest_limit.name='Limit Guest Bandwidth'nuci set firewall.guest_limit.src='guest'nuci set firewall.guest_limit.dest='wan'nuci set firewall.guest_limit.proto='all'nuci set firewall.guest_limit.target='ACCEPT'n# Consulte a documentação para configurar SQM ou tc para limitação real.O que você deve ver: Limite de banda aplicado à rede guest.
- Testar conexão de um cliente
Conecte um notebook ou smartphone ao SSID 'Visitantes'.
O que você deve ver: Dispositivo recebe IP 192.168.100.x e é redirecionado ao portal cativo.
- Aceitar termos no portal
No navegador, aceite os termos e acesse a Internet.
O que você deve ver: Acesso liberado após aceitação.
- Verificar isolamento entre clientes
Teste se um cliente consegue acessar outro na rede guest.
ping 192.168.100.101O que você deve ver: Sem resposta, isolamento ativo.
- Testar limitação de banda
Realize um teste de velocidade em speedtest.net ou similar.
O que você deve ver: Velocidade limitada conforme configuração.
Como saber que funcionou
| Teste | Comando | Critério |
|---|---|---|
| Cliente recebe IP na faixa guest | ipconfig (Windows) ou ip a (Linux) | IP 192.168.100.x atribuído |
| Portal cativo aparece ao abrir navegador | Página de autenticação exibida | |
| Acesso à Internet após autenticação | ping 8.8.8.8 | Respostas recebidas |
| Isolamento entre clientes | ping entre dois clientes guest | Sem resposta de ping |
| Limitação de banda ativa | speedtest.net | Velocidade máxima conforme limite |
| Acesso à LAN bloqueado | ping 192.168.1.1 | Sem resposta |
Troubleshooting
| Sintoma | Causa provável | Correção |
|---|---|---|
| Cliente não recebe IP | DHCP não configurado ou interface errada | Revise configuração DHCP e vinculação à interface guest |
| Portal cativo não aparece | NoDogSplash não iniciado ou interface errada | Verifique status do serviço e ajuste GatewayInterface |
| Visitantes acessam LAN | Firewall zone/forwarding incorretos | Reveja regras de firewall guest/LAN |
| Limite de banda não funciona | SQM/tc não configurado corretamente | Consulte a documentação do SQM ou tc para ajuste |
| SSID não aparece | Wi-Fi desativado ou erro de configuração | Verifique status do rádio e configuração do SSID |
Segurança e hardening
- Desative acesso SSH/Telnet pela interface guest
- Use senha forte no acesso à interface de administração
- Atualize o OpenWrt e pacotes após o laboratório
- Monitore logs do NoDogSplash para tentativas de abuso
- Implemente HTTPS no portal cativo se possível
