ULC Lab · implementação reproduzível
Laboratório: Wi-Fi segmentado com OpenWrt e portal cativo para ambientes de hotelaria
Você vai implementar uma rede Wi-Fi segmentada com VLANs, SSIDs separados para hóspedes e administração, e portal cativo usando OpenWrt e software livre. Em cerca de 2 horas, terá uma bancada funcional para simular um cenário real de hotel.

- Duração estimada
- 120 min
- Passos
- 10
- Validações
- 5
- Versões da documentação consultada
- OpenWrt 23.05.0 · NoDogSplash a versão estável atual · Zabbix Agent a versão estável atual
Este laboratório ensina como projetar e configurar uma rede Wi-Fi segmentada para hotelaria, usando OpenWrt em um roteador comum, com VLANs para separar tráfego de hóspedes e administração, além de implementar um portal cativo com autenticação simples. O objetivo é demonstrar requisitos típicos de densidade, segmentação, segurança e experiência de usuário em ambientes de alta rotatividade, usando apenas ferramentas abertas.
Topologia
Um roteador com OpenWrt faz papel de AP e gateway. Duas VLANs: uma para hóspedes (192.168.10.0/24), outra para administração (192.168.20.0/24). Dois SSIDs distintos. Um servidor Linux (pode ser VM) roda o portal cativo (NoDogSplash) e monitora a rede (Zabbix Agent). Dois notebooks simulam clientes: um hóspede, um administrativo.
[Internet]
|
[Roteador OpenWrt]
/ \
[SSID-Hospedes] [SSID-Admin]
| |
[Notebook1] [Notebook2]
| |
[Portal cativo (VM Linux)]
Equipamentos e software
| Item | Requisito, licença ou versão |
|---|---|
| Roteador doméstico compatível com OpenWrt | CPU 650MHz+, 64MB RAM, 2 portas LAN, Wi-Fi 2.4GHz |
| Notebook ou VM para portal cativo | 1 vCPU, 512MB RAM, interface de rede |
| 2 notebooks ou VMs para clientes | 1 vCPU, 512MB RAM, Wi-Fi ou interface virtual |
| OpenWrt | GPLv2 · 23.05.0 |
| NoDogSplash | GPLv2 · a versão estável atual |
| Zabbix Agent | GPLv2 · a versão estável atual |
Roteiro
- Instalar OpenWrt no roteador
Instale o firmware OpenWrt compatível no roteador para garantir controle total sobre VLANs, SSIDs e firewall.
Consulte https://openwrt.org/toh/start para baixar e instalar o firmware correto.O que você deve ver: A interface LuCI do OpenWrt responde em http://192.168.1.1
- Configurar VLANs para hóspedes e administração
Separe o tráfego em duas VLANs para isolar hóspedes da administração, reduzindo riscos de acesso indevido.
Em /etc/config/network: config interface 'guest' option proto 'static' option ipaddr '192.168.10.1' option netmask '255.255.255.0' config interface 'admin' option proto 'static' option ipaddr '192.168.20.1' option netmask '255.255.255.0' Consulte a documentação para detalhes de VLAN tagging.O que você deve ver: Interfaces guest e admin ativas com endereços IP distintos.
- Criar dois SSIDs separados
Implemente dois SSIDs, um para cada VLAN, para garantir segmentação lógica e facilitar políticas de acesso.
Em /etc/config/wireless: config wifi-iface option device 'radio0' option mode 'ap' option ssid 'Hotel-Hospedes' option network 'guest' config wifi-iface option device 'radio0' option mode 'ap' option ssid 'Hotel-Admin' option network 'admin'O que você deve ver: Os SSIDs 'Hotel-Hospedes' e 'Hotel-Admin' aparecem nas buscas Wi-Fi.
- Configurar DHCP para ambas as VLANs
Cada segmento precisa de seu próprio pool de endereços para evitar conflitos e garantir isolamento.
Em /etc/config/dhcp: config dhcp 'guest' option interface 'guest' option start '100' option limit '100' option leasetime '12h' config dhcp 'admin' option interface 'admin' option start '100' option limit '50' option leasetime '12h'O que você deve ver: Clientes conectados recebem IPs nas faixas corretas.
- Instalar e configurar NoDogSplash como portal cativo
O portal cativo é obrigatório em ambientes de hotelaria para autenticar hóspedes e registrar acessos.
opkg update opkg install nodogsplash Edite /etc/nodogsplash/nodogsplash.conf para definir a interface 'guest' e personalizar a página de login.O que você deve ver: Clientes do SSID 'Hotel-Hospedes' são redirecionados ao portal ao acessar a web.
- Permitir acesso irrestrito na VLAN administrativa
A equipe do hotel precisa de acesso pleno à internet e à rede interna, sem portal cativo.
Garanta que a interface 'admin' não está listada em nodogsplash.conf.O que você deve ver: Clientes do SSID 'Hotel-Admin' têm acesso direto à internet.
- Configurar regras de firewall para isolar VLANs
Impeça que hóspedes acessem recursos da administração, aumentando a segurança.
Em /etc/config/firewall: config zone option name 'guest' ... config forwarding option src 'guest' option dest 'wan' Não crie forwarding de guest para admin.O que você deve ver: Hóspedes não conseguem acessar IPs da VLAN admin.
- Instalar Zabbix Agent para monitoramento
Monitore o roteador e o portal cativo para detectar falhas e gargalos.
opkg update opkg install zabbix-agentd Edite /etc/zabbix_agentd.conf conforme a documentação.O que você deve ver: O agente Zabbix inicia e responde a consultas do servidor de monitoramento.
- Conectar clientes de teste às duas redes
Simule dispositivos de hóspede e administração para validar o isolamento e o portal.
Conecte Notebook1 ao SSID 'Hotel-Hospedes' e Notebook2 ao 'Hotel-Admin'.O que você deve ver: Notebook1 recebe IP 192.168.10.x e Notebook2 recebe 192.168.20.x.
- Testar acesso à internet e isolamento
Garanta que cada segmento funciona conforme o projeto.
No Notebook1: ping 8.8.8.8 No Notebook2: ping 8.8.8.8 No Notebook1: ping 192.168.20.1O que você deve ver: Ambos acessam a internet, mas Notebook1 não acessa a VLAN admin.
Como saber que funcionou
| Teste | Comando | Critério |
|---|---|---|
| Verificar se os dois SSIDs aparecem e aceitam conexão | Listar redes Wi-Fi disponíveis | Ambos os SSIDs visíveis e conectáveis |
| Checar atribuição de IPs distintos | ipconfig (Windows) ou ip a (Linux) | Notebook1 recebe IP 192.168.10.x, Notebook2 recebe 192.168.20.x |
| Testar redirecionamento do portal cativo | Acessar qualquer site no Notebook1 | Redirecionamento automático para a página de login do portal |
| Testar isolamento entre VLANs | ping 192.168.20.1 a partir do Notebook1 | Sem resposta, indicando isolamento |
| Verificar funcionamento do Zabbix Agent | zabbix_get -s <IP do roteador> -k agent.ping | Retorno 1 (ativo) |
Troubleshooting
| Sintoma | Causa provável | Correção |
|---|---|---|
| Clientes não recebem IP ao conectar | DHCP não configurado corretamente na interface | Revisar /etc/config/dhcp e reiniciar o serviço |
| Portal cativo não aparece | NoDogSplash não está rodando ou interface errada | Verificar status do serviço e configuração da interface |
| Hóspedes acessam rede administrativa | Regras de firewall ausentes ou forwarding errado | Rever /etc/config/firewall e remover forwardings indevidos |
| Zabbix Agent não responde | Configuração incorreta ou firewall bloqueando porta 10050 | Ajustar /etc/zabbix_agentd.conf e liberar porta no firewall |
Segurança e hardening
- Altere a senha padrão do OpenWrt imediatamente após a instalação
- Desabilite o acesso SSH e LuCI na interface guest
- Restrinja o acesso à interface de administração apenas à VLAN admin
- Atualize o firmware e pacotes para as versões mais recentes suportadas
- Revise as permissões de firewall para evitar vazamentos entre VLANs
Checklist final
Referências
- OpenWrt Documentation · Projeto OpenWrt (openwrt.org)
- NoDogSplash Documentation · Projeto OpenWrt (openwrt.org)
- IEEE 802.11 Standard · IEEE Standards Association (standards.ieee.org)
- Publicado
- 09/09/2026
- Última revisão
- 09/09/2026
- Versão do conteúdo
- 1.0
- Referências
- 3 oficiais · 1 de normas ou órgãos
- Revisão técnica
- redação e revisão por IA, URLs conferidas na publicação
- Status
- Atual
