Entrar ou criar conta

ULC Lab · implementação reproduzível

Laboratório: Wi-Fi segmentado com OpenWrt e portal cativo para ambientes de hotelaria

Você vai implementar uma rede Wi-Fi segmentada com VLANs, SSIDs separados para hóspedes e administração, e portal cativo usando OpenWrt e software livre. Em cerca de 2 horas, terá uma bancada funcional para simular um cenário real de hotel.

Wi-Fi por vertical: hotelaria, saúde, indústria, varejo e eventos
Ligado ao treinamento Wi-Fi por vertical: hotelaria, saúde, indústria, varejo e eventos
ULC-LAB-WIFI-0007 · Status de validaçãoNão validado pela Upnetix: roteiro derivado da documentação oficial, para você executar e validar
Duração estimada
120 min
Passos
10
Validações
5
Versões da documentação consultada
OpenWrt 23.05.0 · NoDogSplash a versão estável atual · Zabbix Agent a versão estável atual
Objetivo

Este laboratório ensina como projetar e configurar uma rede Wi-Fi segmentada para hotelaria, usando OpenWrt em um roteador comum, com VLANs para separar tráfego de hóspedes e administração, além de implementar um portal cativo com autenticação simples. O objetivo é demonstrar requisitos típicos de densidade, segmentação, segurança e experiência de usuário em ambientes de alta rotatividade, usando apenas ferramentas abertas.

Topologia

Um roteador com OpenWrt faz papel de AP e gateway. Duas VLANs: uma para hóspedes (192.168.10.0/24), outra para administração (192.168.20.0/24). Dois SSIDs distintos. Um servidor Linux (pode ser VM) roda o portal cativo (NoDogSplash) e monitora a rede (Zabbix Agent). Dois notebooks simulam clientes: um hóspede, um administrativo.

         [Internet]
             |
        [Roteador OpenWrt]
         /            \
 [SSID-Hospedes]   [SSID-Admin]
    |                  |
[Notebook1]      [Notebook2]
    |                  |
 [Portal cativo (VM Linux)]

Equipamentos e software

ItemRequisito, licença ou versão
Roteador doméstico compatível com OpenWrtCPU 650MHz+, 64MB RAM, 2 portas LAN, Wi-Fi 2.4GHz
Notebook ou VM para portal cativo1 vCPU, 512MB RAM, interface de rede
2 notebooks ou VMs para clientes1 vCPU, 512MB RAM, Wi-Fi ou interface virtual
OpenWrtGPLv2 · 23.05.0
NoDogSplashGPLv2 · a versão estável atual
Zabbix AgentGPLv2 · a versão estável atual

Roteiro

  1. Instalar OpenWrt no roteador

    Instale o firmware OpenWrt compatível no roteador para garantir controle total sobre VLANs, SSIDs e firewall.

    Consulte https://openwrt.org/toh/start para baixar e instalar o firmware correto.

    O que você deve ver: A interface LuCI do OpenWrt responde em http://192.168.1.1

  2. Configurar VLANs para hóspedes e administração

    Separe o tráfego em duas VLANs para isolar hóspedes da administração, reduzindo riscos de acesso indevido.

    Em /etc/config/network:
    
    config interface 'guest'
      option proto 'static'
      option ipaddr '192.168.10.1'
      option netmask '255.255.255.0'
    
    config interface 'admin'
      option proto 'static'
      option ipaddr '192.168.20.1'
      option netmask '255.255.255.0'
    
    Consulte a documentação para detalhes de VLAN tagging.

    O que você deve ver: Interfaces guest e admin ativas com endereços IP distintos.

  3. Criar dois SSIDs separados

    Implemente dois SSIDs, um para cada VLAN, para garantir segmentação lógica e facilitar políticas de acesso.

    Em /etc/config/wireless:
    
    config wifi-iface
      option device 'radio0'
      option mode 'ap'
      option ssid 'Hotel-Hospedes'
      option network 'guest'
    
    config wifi-iface
      option device 'radio0'
      option mode 'ap'
      option ssid 'Hotel-Admin'
      option network 'admin'
    

    O que você deve ver: Os SSIDs 'Hotel-Hospedes' e 'Hotel-Admin' aparecem nas buscas Wi-Fi.

  4. Configurar DHCP para ambas as VLANs

    Cada segmento precisa de seu próprio pool de endereços para evitar conflitos e garantir isolamento.

    Em /etc/config/dhcp:
    
    config dhcp 'guest'
      option interface 'guest'
      option start '100'
      option limit '100'
      option leasetime '12h'
    
    config dhcp 'admin'
      option interface 'admin'
      option start '100'
      option limit '50'
      option leasetime '12h'
    

    O que você deve ver: Clientes conectados recebem IPs nas faixas corretas.

  5. Instalar e configurar NoDogSplash como portal cativo

    O portal cativo é obrigatório em ambientes de hotelaria para autenticar hóspedes e registrar acessos.

    opkg update
    opkg install nodogsplash
    
    Edite /etc/nodogsplash/nodogsplash.conf para definir a interface 'guest' e personalizar a página de login.

    O que você deve ver: Clientes do SSID 'Hotel-Hospedes' são redirecionados ao portal ao acessar a web.

  6. Permitir acesso irrestrito na VLAN administrativa

    A equipe do hotel precisa de acesso pleno à internet e à rede interna, sem portal cativo.

    Garanta que a interface 'admin' não está listada em nodogsplash.conf.

    O que você deve ver: Clientes do SSID 'Hotel-Admin' têm acesso direto à internet.

  7. Configurar regras de firewall para isolar VLANs

    Impeça que hóspedes acessem recursos da administração, aumentando a segurança.

    Em /etc/config/firewall:
    
    config zone
      option name 'guest'
      ...
    config forwarding
      option src 'guest'
      option dest 'wan'
    
    Não crie forwarding de guest para admin.

    O que você deve ver: Hóspedes não conseguem acessar IPs da VLAN admin.

  8. Instalar Zabbix Agent para monitoramento

    Monitore o roteador e o portal cativo para detectar falhas e gargalos.

    opkg update
    opkg install zabbix-agentd
    
    Edite /etc/zabbix_agentd.conf conforme a documentação.

    O que você deve ver: O agente Zabbix inicia e responde a consultas do servidor de monitoramento.

  9. Conectar clientes de teste às duas redes

    Simule dispositivos de hóspede e administração para validar o isolamento e o portal.

    Conecte Notebook1 ao SSID 'Hotel-Hospedes' e Notebook2 ao 'Hotel-Admin'.

    O que você deve ver: Notebook1 recebe IP 192.168.10.x e Notebook2 recebe 192.168.20.x.

  10. Testar acesso à internet e isolamento

    Garanta que cada segmento funciona conforme o projeto.

    No Notebook1: ping 8.8.8.8
    No Notebook2: ping 8.8.8.8
    No Notebook1: ping 192.168.20.1

    O que você deve ver: Ambos acessam a internet, mas Notebook1 não acessa a VLAN admin.

Como saber que funcionou

TesteComandoCritério
Verificar se os dois SSIDs aparecem e aceitam conexãoListar redes Wi-Fi disponíveisAmbos os SSIDs visíveis e conectáveis
Checar atribuição de IPs distintosipconfig (Windows) ou ip a (Linux)Notebook1 recebe IP 192.168.10.x, Notebook2 recebe 192.168.20.x
Testar redirecionamento do portal cativoAcessar qualquer site no Notebook1Redirecionamento automático para a página de login do portal
Testar isolamento entre VLANsping 192.168.20.1 a partir do Notebook1Sem resposta, indicando isolamento
Verificar funcionamento do Zabbix Agentzabbix_get -s <IP do roteador> -k agent.pingRetorno 1 (ativo)

Troubleshooting

SintomaCausa provávelCorreção
Clientes não recebem IP ao conectarDHCP não configurado corretamente na interfaceRevisar /etc/config/dhcp e reiniciar o serviço
Portal cativo não apareceNoDogSplash não está rodando ou interface erradaVerificar status do serviço e configuração da interface
Hóspedes acessam rede administrativaRegras de firewall ausentes ou forwarding erradoRever /etc/config/firewall e remover forwardings indevidos
Zabbix Agent não respondeConfiguração incorreta ou firewall bloqueando porta 10050Ajustar /etc/zabbix_agentd.conf e liberar porta no firewall

Segurança e hardening

  • Altere a senha padrão do OpenWrt imediatamente após a instalação
  • Desabilite o acesso SSH e LuCI na interface guest
  • Restrinja o acesso à interface de administração apenas à VLAN admin
  • Atualize o firmware e pacotes para as versões mais recentes suportadas
  • Revise as permissões de firewall para evitar vazamentos entre VLANs

Checklist final

Referências

  1. OpenWrt Documentation · Projeto OpenWrt (openwrt.org)
  2. NoDogSplash Documentation · Projeto OpenWrt (openwrt.org)
  3. IEEE 802.11 Standard · IEEE Standards Association (standards.ieee.org)
Verificação editorial
Publicado
09/09/2026
Última revisão
09/09/2026
Versão do conteúdo
1.0
Referências
3 oficiais · 1 de normas ou órgãos
Revisão técnica
redação e revisão por IA, URLs conferidas na publicação
Status
Atual
Encontrou um erro? Escreva para comercial@upnetix.com.br com o endereço da página. A revisão semestral por IA nunca altera comandos ou configurações sem passar pela fila de revisão.