Conceito e mecanismo
Num acesso empresarial com EAP, o cliente precisa de verificar que está a comunicar com o servidor esperado. Desativar a validação do certificado para remover avisos elimina uma parte dessa confiança. A configuração deve refletir as CAs e identidades autorizadas, considerando o comportamento da versão do cliente. Uma ligação bem-sucedida não prova, por si, que o servidor é legítimo. Também distingue proteção do enlace de segmentação. Um SSID próprio para visitantes pode usar cifragem e continuar a permitir acesso à gestão dos servidores internos. O requisito de separação deve ser demonstrado pelas regras de encaminhamento e filtragem e por testes dos fluxos relevantes.
Aplicação guiada
Num incidente fictício após renovação RADIUS, confirma cadeia, nome, finalidade do certificado e distribuição dos perfis antes de mudar globalmente a confiança. Testa uma amostra representativa de clientes e mantém um canal alternativo aprovado para suporte. Para uma rede de visitantes, define serviços permitidos e sistemas que devem ser inacessíveis. O reteste deve confirmar que o acesso legítimo funciona e que a gestão interna continua recusada. Esconder ou renomear o SSID não demonstra essa condição. Ao entregar o projeto, inclui responsáveis pelos certificados, renovação, perfis e revisão das regras. Isso transforma a correção pontual numa capacidade operacional que APS consegue manter.
SSID separado com acesso à gestão interna: identidade visual não é isolamento demonstrado.
Armadilhas comuns
Aceitar qualquer certificado; suprimir avisos como correção; cifragem como segmentação; SSID oculto como controlo de acesso.
Tópicos relacionados: Âmbito, autorização e relatório de risco · Reconhecimento e limites da observação · Sistemas, vulnerabilidades e evidência
Testa confiança e acesso como requisitos distintos.
Referência: EAP certificate validation · CEH 312-50, Exam Blueprint v5.0 effective2024-04-10; Candidate Handbook v7.3 (2026-09-21)