Guia de configuração da função PPSK com diferentes servidores RADIUS

Knowledgebase
Configuration Guide
05-30-2024

Índice

Introdução

Requisitos

Configuração

1. Etapas de Configuração do PPSK com RADIUS

2. Configuração do Servidor RADIUS Integrado no Controlador Omada

3. Etapas de Configuração do FreeRadius

4. Etapas de Configuração do Servidor RgNet

5. Etapas de Configuração do Servidor RoamingIQ

6. Etapas de Configuração do Servidor ElevenOS

Conclusão

FAQ (Perguntas Frequentes)

 

Introdução

Este guia apresentará como configurar o PPSK usando o Servidor RADIUS integrado no Controlador Omada e outros servidores RADIUS externos (por exemplo, FreeRadius, Rgnet, RoamingIQ e ElevenOS).

PPSK

A Chave Pré-Compartilhada Privada (PPSK - Private Pre-Shared Key) é uma chave pré-compartilhada exclusiva criada para um único usuário no mesmo SSID. Essas chaves podem ser usadas para redes menores dentro do mesmo SSID, cada uma com uma senha diferente, mas compartilhando a mesma rede Wi-Fi. O PPSK suporta acesso com várias senhas para um SSID, com cada usuário recebendo uma senha independente. Se algumas senhas forem vazadas, apenas as senhas vazadas precisarão ser alteradas, evitando o impacto em todos os usuários e, assim, sendo mais resistente a riscos. Enquanto isso, o processo de autenticação entre o ponto de acesso e o cliente requer um handshake de quatro vias, o que pode aumentar a segurança das senhas. O PPSK é classificado em PPSK sem RADIUS e PPSK com RADIUS. A função PPSK precisa ser configurada no Controlador Omada. Antes da configuração, certifique-se de que tanto o EAP quanto o Controlador Omada suportam PPSK.

Nota: Cada entrada PPSK pode ser configurada com uma VLAN, e a VLAN pode ser qualquer valor de 1 a 4094. Por exemplo, um EAP suporta 1024 entradas PPSK, o que equivale a configurar 1024 entradas com diferentes VLANs no EAP.

1. Cenários

Para cenários domésticos, a configuração de uma única chave pré-compartilhada (PSK) para cada SSID pode garantir a segurança, enquanto para empresas, o uso da mesma PSK pode facilmente levar ao vazamento de senhas, causando riscos de segurança. O PPSK pode fornecer uma PSK exclusiva para cada terminal ou usuário e, assim, oferecer uma solução mais segura e expansível em comparação com a PSK tradicional. O PPSK é usado principalmente para dois propósitos:

1) Os usuários podem ter senhas de Wi-Fi independentes conforme a necessidade.

2) Os dados do usuário podem ser transmitidos dentro de VLANs, permitindo suas aplicações mais amplas em cenários de rede como hotéis, escritórios, escolas e dormitórios.

Em cenários com um grande número de usuários (por exemplo, MDUs), o MSP pode usar servidores RADIUS externos (por exemplo, FreeRadius, Rgnet, RoamingIQ e ElevenOS) para configurar mais PPSKs para a rede.

2. PPSK VLAN

O PPSK suporta VLAN Dinâmica, com cada PSK vinculada a uma única VLAN, de modo que o cliente será atribuído à VLAN específica após usar a PSK para autenticação. Para PPSK sem RADIUS, a atribuição de VLAN pode ser configurada no perfil PPSK para SSIDs. Para PPSK com RADIUS, a VLAN pode ser atribuída no servidor RADIUS. Em conjunto com outros recursos de VLAN no controlador Omada, isso permite um planejamento e gerenciamento de rede mais flexíveis e poderosos.

3. PPSK com RADIUS

O PPSK com RADIUS é baseado na criptografia WPA-Personal e autenticação baseada em MAC. Para se conectar ao SSID configurado com PPSK com RADIUS, o usuário só precisa inserir a senha atribuída para acessar a rede. Para PPSK com RADIUS, as senhas do SSID podem ser configuradas no Controlador Omada. Um SSID pode ser configurado com várias senhas (no máximo 128 entradas). Ao definir as senhas, os endereços MAC e as VLANs também podem ser especificados para realizar a autenticação de dois fatores e a atribuição de VLAN.

Requisitos

  • Omada EAP

  • Controlador Omada

  • Servidor RADIUS

Configuração

1. Etapas de Configuração do PPSK com RADIUS

Passo 1. Crie uma Nova Rede Sem Fio (Create New Wireless Network) no Controlador Omada e escolha PPSK com RADIUS (PPSK with RADIUS) como Segurança (Security).

Create New Wireless Network

Passo 2. Clique em Criar Novo Perfil RADIUS (Create New RADIUS Profile) na lista suspensa do Perfil RADIUS (RADIUS Profile).

Create new radius profile

Explicação dos Parâmetros:

Parâmetro

Explicação

Requisito do Parâmetro

Nome

O nome do perfil RADIUS.

O comprimento do nome deve ter entre 1 e 64 caracteres.

Atribuição de VLAN

Marque a caixa de seleção para permitir que o servidor RADIUS atribua um usuário sem fio a uma VLAN específica com base na senha fornecida pelo usuário.

Marque a caixa de seleção.

IP/URL do Servidor de Autenticação

O endereço IP/URL do servidor RADIUS.

Endereços IP válidos de Classe A/B/C.

Porta de autenticação

O número da porta do serviço RADIUS.

1-65535

Senha de Autenticação

A senha usada para conectar-se ao servidor RADIUS.

Código ASCII (0-127)

 

2. Configuração do Servidor RADIUS Integrado no Controlador Omada

No Controlador Omada e no Controlador Omada Pro, há um servidor RADIUS integrado para o Radius Genérico (Generic Radius) com autenticação MAC vinculada, poupando aos usuários o trabalho de criar um servidor RADIUS externo. Por padrão, o endereço IP do servidor integrado é o mesmo do Controlador e a porta de autenticação é 1812. O endereço IP do servidor integrado e a porta de autenticação também são personalizáveis. A senha ou segredo (secret) de autenticação é personalizada pelo usuário.

Etapas de Configuração:

Passo 1. Vá para Global>Settings (Configurações)>Server Setting (Configuração do Servidor) e habilite o RADIUS Integrado (Built-in RADIUS).

Passo 2. Crie um SSID configurado com PPSK com RADIUS e escolha o Perfil Radius Integrado (Built-in Radius Profile) como o Perfil RADIUS.

Passo 3. Crie um Perfil PPSK (PPSK Profile). Defina as senhas usadas para a conexão ao SSID e especifique os endereços MAC e as VLANs.

3. Etapas de Configuração do FreeRadius

3.1 Configuração de Gerenciamento Web do Daloradius

Passo 1. Vá para Management (Gerenciamento) > New User (Novo Usuário).

Passo 2. Na seção Username Authentication (Autenticação de Nome de Usuário) em Account Info (Informações da Conta), insira o nome de usuário e a senha, que são o endereço MAC do dispositivo. O formato do endereço MAC deve ser o mesmo do seguinte.

Passo 3. Vá para Attributes (Atributos) e selecione Quickly Locate Attribute with Autocomplete Input (Localizar Atributo Rapidamente com Preenchimento Automático).

Passo 4. Selecione o Attribute (Atributo) na lista suspensa e clique em Add Attribute (Adicionar Atributo).

Passo 5. Adicione o atributo Tunnel-Password e insira o valor (value) que será a senha para a conexão ao SSID.

Passo 6. Adicione os atributos Tunnel-Type, Tunnel-Medium-Type e Tunnel-Private-Group-Id e insira os respectivos valores para habilitar a atribuição de VLAN para o PPSK.

3.2 Configuração da CLI

users: um arquivo que pode ser configurado para gerenciar e autorizar informações de usuários.

cd /etc/raddb: um comando usado para entrar na pasta de destino que contém o arquivo users.

vim users: um comando usado para editar o arquivo conforme a seguir.

esc :wq: um comando usado para salvar a configuração e sair do modo de edição.

reboot: um comando usado para reiniciar o servidor FreeRadius para colocar a configuração em vigor.

https://static.tp-link.com/upload/faq/image_20240530102407g.png

O comando DEFAULT Auth-Type = Accept indica que dispositivos com quaisquer endereços MAC podem usar a senha para autenticação.

A porta de autenticação e a senha do servidor FreeRadius podem ser personalizadas no arquivo /etc/raddb/site-available/default. O comando entrará em vigor após o servidor ser reiniciado. Use os comandos service radiusd stop e radiusd –X para reiniciar o servidor.

4. Etapas de Configuração do Servidor RgNet

4.1 Instalando o Servidor RgNet

Acesse o site oficial da RgNet (https://www.rgnets.com) e registre-se para obter uma conta gratuita do rXg. Consulte o guia oficial Getting Started | RG Nets para baixar o arquivo de imagem do servidor e concluir a configuração inicial. O servidor rXg usado neste guia é instalado na máquina virtual VMware.

Nota: O host para instalar o servidor rXg precisa ter alto desempenho, sendo recomendado possuir 4 processadores e pelo menos 2 adaptadores de rede virtuais com 8 GB ou mais de RAM.

4.2 Configuração do Servidor rXg

Após instalar a máquina virtual, digite 192.168.5.1 na barra de endereço do navegador web para carregar a página da web para a configuração inicial. O sistema antes da configuração não possui licença e fica em um estado acinzentado e inutilizável. Vá para License (Licença) e uma IUI será criada. A IUI é criada pelo sistema Free rXg com base nas informações do host e identifica exclusivamente esse host específico, o que significa que a IUI mudará e uma nova licença será necessária se a imagem da máquina virtual for migrada para outro host. Então vá para rXg Asset Manager (https://store.rgnets.com/asset_manager) para ativar a licença. Insira a IUI para obter o código de ativação e copie e cole o código no sistema Free rXg para concluir a ativação. Após a ativação, a configuração estará concluída e você poderá começar a configurar o sistema Free rXg.

Passo 1. Criar uma Nova Entrada de Controlador WLAN no Servidor rXg

Vá para Network-Wireless-WLAN Controller no servidor rXg, clique em Create New (Criar Novo) para inserir as informações correspondentes e clique em Create (Criar).

Passo 2. Criar um Novo SSID

Vá para Network-Wireless-WLANs no servidor rXg, clique em Create New (Criar Novo) para inserir as informações correspondentes e clique em Create (Criar). Em Provisioning, o Controller (Controlador) deve ser o mesmo criado no Passo 1. Em WLAN Configuration (Configuração WLAN), o SSID deve corresponder ao configurado no Controlador. Escolha WPA2 para Encryption (Criptografia) e Multiple-PSK para Authentication (Autenticação).

Passo 3. Editar Grupo de IP (IP Group)

Vá para Identities->IP Groups (Identidades -> Grupos de IP) para editar a entrada de IP Groups criada automaticamente. Em Members->Address (Membros -> Endereço), escolha Management LAN (LAN de Gerenciamento) (192.168.5.x/24) e salve as configurações.

Passo 4. Criar Grupo de Contas e Conta

Vá para Identities -> Accounts (Identidades -> Contas), clique em Create New (Criar Novo) para adicionar um Account Group (Grupo de Contas), marque a caixa de seleção de Disable enhanced PSK Security (Desativar Segurança PSK aprimorada) e escolha a entrada tp-link Omada que acabou de ser criada para a Policy (Política).

Vá para Create Account (Criar Conta) e insira o nome de usuário (username) e a senha (password) para login, o Nome e Sobrenome (First and Last name) e o e-mail. Em Sessions (Sessões), marque a caixa de seleção de Automatic provision (Provisão automática) e a caixa de seleção de unlimited (ilimitado) para Max sessions and devices (Sessões e dispositivos máximos), e insira a chave pré-compartilhada para autenticação.

Passo 5. Criar Domínios do Servidor Radius (Radius Server Realms)

Vá para Services->Radius (Serviços -> Radius), crie um Radius Server Realm e escolha a entrada da política configurada recentemente.

Passo 6. Editar Atributo TPLink-EAPOL-Found-PMK

Vá para Services->RADIUS (Serviços -> RADIUS). Se não houver TPLink-EAPOL-Found-PMK na lista de RADIUS Server Attributes (Atributos do Servidor RADIUS), consulte as imagens a seguir para adicionar o atributo. Selecione o atributo no RADIUS Server Realms.

Passo 7. Criar Opções do Servidor Radius (Radius Server Options)

Vá para Services->RADIUS (Serviços -> RADIUS), crie uma entrada Radius Server Option e escolha a entrada da política configurada recentemente.

4.3 Configuração do Controlador Omada

Passo 1. Criar um Novo Perfil RADIUS

Insira o endereço IP do servidor rXg (192.168.5.1) para o IP/URL do Servidor de Autenticação (Authentication Server IP/URL) e o IP/URL do Servidor de Contabilidade (Accounting Server IP/URL). A porta de autenticação é 1812 e a porta de contabilidade é 1813. Certifique-se de que as senhas de autenticação/contabilidade/CoA correspondam àquelas definidas na coluna Secret das Radius Server Options (Opções do Servidor RADIUS) no servidor rXg.

Passo 2. Criar um Novo SSID

Crie um novo SSID e escolha PPSK with RADIUS como Segurança. Selecione o Perfil RADIUS criado no servidor rXg. Observe que a banda de 6 GHz não deve ser ativada.

 

5. Etapas de Configuração do Servidor RoamingIQ

5.1 Configurando o Servidor em Nuvem RoamingIQ

Passo 1. Fazer Login no Servidor em Nuvem

Vá para https://tplink.wifikey.io/ e faça login no portal web do servidor em nuvem, ou use a conta local do administrador de teste.

Passo 2. Acessar a Página Inicial

Clique no ícone de administrador no canto superior direito e selecione Network Admin Account (Conta de Administrador de Rede) para entrar na página inicial de configuração do servidor em nuvem.

https://static.tp-link.com/upload/faq/image_20240530102624f.png

Passo 3. Criar o Local (Venue)

Clique em Add New Venue (Adicionar Novo Local).

Insira as informações do Local (Venue).

Passo 4. Criar Unidade (Unit)

Clique em Add New Unit (Adicionar Nova Unidade).

Insira as informações da Unidade (Unit). Adicione a Unidade ao Local (Venue) que acabou de criar.

Passo 5. Criar SSID

Clique no Local (Venue) que acabou de criar na página inicial para configurações adicionais.

Vá para KEYPOOL

Crie um novo SSID no Local atual e clique em Add Keypool (Adicionar Keypool).

Vá para Service Plan (Plano de Serviço) e escolha o plano de serviço necessário.

Passo 6. Criar Residente (Resident)

Clique no ícone do administrador no canto superior direito e selecione Venue Admin Account para entrar na página de configuração do Local (Venue).

Selecione o Local recém-criado no canto superior esquerdo e entre no Local.

Clique em Add New Resident (Adicionar Novo Residente) para definir a senha para cada usuário.

Preencha as informações do Residente. O endereço de e-mail deve ser válido para receber as informações do PPSK. Um novo endereço de e-mail precisará criar uma conta de usuário acessando o link no e-mail de resposta do servidor durante o primeiro uso.

Passo 7. Fazer Login na Conta de Usuário

Vá para https://tplink.wifikey.io/ e faça login no servidor em nuvem. Use a conta de e-mail mencionada acima para o login.

Após o login, selecione a Unidade (perfil) e o SSID (Rede) para escolher a rede à qual deseja se conectar. Use a Senha do Wi-Fi ou escaneie o código QR para se conectar à rede sem fio. Você também pode visualizar outros dispositivos conectados à rede sem fio e monitorar seu uso de dados em tempo real.

 

5.2 Configuração do Controlador Omada

Passo 1. Adotar o dispositivo EAP no Controlador Omada

Passo 2. Criar um Novo Perfil RADIUS

Insira o endereço IP, as portas de autenticação e contabilidade, e as senhas do servidor em nuvem. Habilite a atribuição de VLAN para a rede sem fio. O servidor em nuvem não suporta CoA atualmente.

Passo 3. Criar um Novo SSID

O SSID deve ser o mesmo configurado no servidor em nuvem. Escolha PPSK with Radius como Segurança e selecione o perfil RADIUS recém-criado. Atualmente, apenas o Radius Genérico (Generic Radius) com MAC não vinculado (unbound MAC) é suportado para o tipo de autenticação. O NAS ID também deve ser especificado. Ele pode ser encontrado no Profile (Perfil) dos detalhes do Venue (Local) no servidor em nuvem.

https://static.tp-link.com/upload/faq/image_20240530102837b.png

Passo 4. Conectar-se ao SSID

Use a senha do Wi-Fi ou escaneie o código QR para se conectar à rede sem fio.

 

6. Etapas de Configuração do Servidor ElevenOS

A configuração do servidor ElevenOS requer dois sites: Secure.11os.com e app.wifiuseradmin.com. O primeiro site é usado para habilitar os serviços e registrar as informações do residente. O usuário precisa comprar um ElevenOS para obter uma conta para usar o site. O segundo site também é conhecido como Site Manager (Gerenciador de Sites), usado para gerenciar sites e usuários de rede nos sites. A conta do segundo site é criada pelo convite da conta comprada anteriormente. Os dois sites são conectados pelas APIs no Site Manager.

6.1 Configuração do Secure.11os.com

Passo 1. Criar um Novo Site

Vá para SETUP (CONFIGURAÇÃO) e clique em Add Org (Adicionar Org). Preencha as informações básicas do site e clique em Create (Criar). Clique em Go Live (Entrar no Ar) para ativar o site. A sequência de números e letras (ORG ID) no canto superior direito é o NAS ID necessário para a configuração do Controlador Omada.

https://static.tp-link.com/upload/faq/image_20240530102857a.png

 

Passo 2. Criar Área de Serviço (Service Area)

Vá para SETUP (CONFIGURAÇÃO) no site, escolha Add Org (Adicionar Org) e crie uma nova Área de Serviço (Service area). https://static.tp-link.com/upload/faq/image_20240530102905p.png

Passo 3. Configurar Atributos

Vá para Attributes (Atributos), clique em Add Attributes (Adicionar Atributos) e configure os atributos de Juno, ResidentPan, ZoneType e KeyService, que representam quatro serviços diferentes, respectivamente. Juno refere-se a habilitar o Gerenciador de Portal (Portal Manager), ResidentPan indica serviços de Mapeamento de PAN, ZoneType representa os cenários, e KeyService significa habilitar os serviços de contabilidade. Para mais informações sobre outros atributos, consulte Understanding ElevenOS Custom Org Attributes – Eleven (elevensoftware.com). https://static.tp-link.com/upload/faq/image_20240530102912p.png

Passo 4. Criar Portal

Vá para SETUP (CONFIGURAÇÃO) e escolha Portal. Configure a interface (UI) do Portal para que os usuários forneçam suas informações e e-mail para obter a senha gerada pelo servidor ElevenOS. https://static.tp-link.com/upload/faq/image_20240530102919f.png

Passo 5. Configurar Mapeamento de PAN (PAN Mapping)

Vá para SETUP (CONFIGURAÇÃO) e escolha PAN Mapping (Mapeamento de PAN). Crie VLANs correspondentes às unidades. Aqui, a configuração de VLAN é obrigatória. https://static.tp-link.com/upload/faq/image_20240530102925o.png

Passo 6. Configurar Perfil de Conexão (Connection Profile)

Vá para SETUP (CONFIGURAÇÃO) e escolha Connection Profile (Perfil de Conexão). Selecione Centralized-ElevenOS para a Chave de Acesso Pessoal (Personal Pass Key). O SSID configurado no Controlador deve ser o mesmo que o Network SSID aqui. Configure o padrão da chave (key pattern) em Key Settings (Configurações de Chave). Você pode escolher padrões numéricos, de substantivos e adjetivos, ou um padrão misto. As senhas obtidas pelos usuários por meio de seus e-mails são semelhantes à Chave de Exemplo (Example Key). https://static.tp-link.com/upload/faq/image_20240530102933w.png

6.2 Configuração do Site Manager

Passo 1. Clique em Import Site (Importar Site) para importar o site 11OS criado. Vá para o site importado e clique em New Resident (Novo Residente) para registrar as informações do usuário, incluindo o endereço de e-mail, a unidade, a VLAN atribuída e o período de validade da senha. https://static.tp-link.com/upload/faq/image_20240530102940x.png

Passo 2. O servidor 11OS enviará um e-mail para o usuário, incluindo informações como o nome do SSID e a senha, com os quais o usuário pode se conectar ao SSID.

6.3 Configuração do Controlador Omada

Passo 1. Crie um novo perfil RADIUS. Insira os parâmetros correspondentes e o EAP enviará a solicitação ao servidor ElevenOS para autenticação e conexão de rede.

Passo 2. Crie um novo SSID e escolha EKMS para o tipo de autenticação.

Nota: O EKMS é suportado apenas no Controlador Omada Pro e no Controlador Omada por Software (versão 5.14.0 e superior).

 

Conclusão

Com as etapas e cenários acima, você pode configurar a autenticação Radius adequadamente com os requisitos da sua rede.

Para conhecer mais detalhes sobre cada função e configuração, por favor vá até o Centro de Downloads para baixar o manual do seu produto.

 

FAQ (Perguntas Frequentes)

Caso 1: Durante a configuração dos servidores, existem vários motivos que podem levar a uma falha na associação de autenticação cliente-servidor ou na conexão de rede. Abaixo estão alguns motivos comuns que podem causar falha dos clientes sem fio na conexão ao servidor RADIUS. Você pode seguir os passos de solução de problemas para resolver as questões encontradas:

1. Consulte as etapas de solução de problemas em Não é possível se conectar ao WiFi do EAP (Unable to Connect to EAP WiFi).

2. Verifique as versões do firmware do EAP e do Controlador Omada para garantir que elas suportem a funcionalidade PPSK.

3. Verifique a conectividade do seu servidor RADIUS. Verifique se a configuração do Perfil RADIUS está correta, se o Servidor RADIUS está online e se a conexão entre o dispositivo EAP e o Servidor RADIUS pode ser alcançada.

4. Certifique-se de que o SSID para o qual você ativou o PPSK no Controlador Omada corresponde ao configurado no servidor RADIUS.

Se as etapas acima não resolverem o problema, entre em contato com o Suporte Técnico da TP-Link para obter assistência.

Caso 2: Quais configurações devo verificar no controlador Omada se a conexão do cliente falhar?

1. Pode haver problemas de compatibilidade com o servidor Radius. Tente alterar a configuração PMF para "Capable" (Capaz) ou "Disable" (Desabilitar) e, em seguida, reconecte-se.

2. Quando o tipo de Segurança (Security) do SSID for PPSK with RADIUS e o tipo de Autenticação (Authentication) for Generic Radius com MAC não vinculado (unbound MAC) ou EKMS, a seleção de PMF como Obrigatório (Mandatory) pode causar falhas na associação do cliente. Altere a configuração PMF e reconecte-se.

 

Por favor, avalie este documento

Documentos relacionados