802.1X é o padrão IEEE para controle de acesso baseado em porta.
Sem 802.1X, qualquer dispositivo conectado a uma porta do switch entra na rede imediatamente. Com 802.1X, a porta fica bloqueada até que o dispositivo prove que é quem diz ser.
Daí o 802.1X é o porteiro da rede. Nada passa antes da autenticação.
Os três componentes
Suplicante: o dispositivo que quer acessar a rede. Notebook, smartphone, impressora, telefone IP. Precisa ter software capaz de responder ao processo de autenticação 802.1X. No Windows o suplicante é nativo. Para dispositivos sem suplicante (impressoras antigas, câmeras IP), existe o MAC Authentication Bypass (MAB).
Autenticador: o switch ou access point que controla o acesso à porta. É o intermediário. Antes da autenticação, a porta só permite tráfego EAP. O autenticador não decide se aceita ou rejeita — só repassa as credenciais ao servidor.
Servidor de autenticação: o servidor RADIUS que valida as credenciais. Tem acesso ao banco de usuários (Active Directory, LDAP, base local) e decide se o acesso é permitido ou negado. Após autenticação bem-sucedida, pode retornar a VLAN que o dispositivo deve usar.
O protocolo EAP
EAP (Extensible Authentication Protocol) é o protocolo de autenticação usado dentro do 802.1X.
Métodos mais comuns:
EAP-TLS: autenticação mútua com certificados digitais. O mais seguro. Exige certificado no cliente e no servidor.
PEAP: cria um túnel TLS e dentro dele autentica com usuário e senha (geralmente MS-CHAPv2). Só o servidor precisa de certificado. Mais fácil de implementar.
EAP-FAST: desenvolvido pela Cisco. Alternativa ao PEAP sem certificado no servidor. Usa PAC (Protected Access Credential).
Fluxo de autenticação
- Dispositivo conecta na porta
- Switch envia EAPOL-Request/Identity
- Suplicante responde com credenciais via EAP
- Switch encapsula em RADIUS e envia ao servidor
- Servidor valida as credenciais
- Servidor responde: Access-Accept ou Access-Reject
- Switch abre a porta ou mantém bloqueada
- Se aceito, servidor pode retornar VLAN atribuída
Configuração básica
Switch(config)# aaa new-model
Switch(config)# radius server SERVIDOR-RADIUS
Switch(config-radius-server)# address ipv4 10.0.0.50 auth-port 1812 acct-port 1813
Switch(config-radius-server)# key MinhaChaveRADIUS
Switch(config)# aaa authentication dot1x default group radius
Switch(config)# aaa authorization network default group radius
Switch(config)# dot1x system-auth-control
Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# switchport mode access
Switch(config-if)# dot1x port-control auto
O dot1x port-control auto é o comando crítico. Coloca a porta em modo bloqueado até autenticação. As alternativas são force-authorized (sempre aberta) e force-unauthorized (sempre bloqueada).
Verificação
Switch# show dot1x all
Switch# show authentication sessions
Interface GigabitEthernet0/1:
PortControl = AUTO
ControlledPortStatus = Authorized
AuthenticationMethod = dot1x
Authorized confirma que o dispositivo foi autenticado e a porta está aberta.
Dynamic VLAN assignment
O servidor RADIUS retorna a VLAN no Access-Accept. O switch coloca automaticamente o dispositivo na VLAN correta. Um executivo vai para a VLAN de diretoria. Um visitante vai para a VLAN de guest. Mesmo porto físico, VLAN diferente dependendo de quem autenticou.
O que a prova CCNA cobra
Os três componentes e o papel de cada um. O protocolo EAP e os métodos principais. O dot1x port-control auto. A diferença entre 802.1X e port security. Dynamic VLAN assignment.
FAQ
802.1X e port security fazem a mesma coisa? Não. Port security limita por MAC sem autenticação real. Um atacante pode clonar o MAC. O 802.1X autentica com credenciais ou certificados. É muito mais robusto.
O que fazer com dispositivos sem suplicante? MAC Authentication Bypass (MAB) usa o endereço MAC como credencial. Menos seguro que EAP mas garante que impressoras e câmeras entrem na rede.
802.1X funciona em wireless? Sim. Em Wi-Fi corporativo com WPA2/WPA3 Enterprise, o 802.1X autentica cada usuário individualmente contra o RADIUS.
▌ 802.1X é tema de Security Fundamentals do CCNA. O diagnóstico gratuito do PacketPass mostra onde estão suas lacunas. Resultado na hora, sem cadastro.
Informações baseadas no blueprint CCNA 200-301 atual, GabrielDevs.com.br (abril 2026) e documentação oficial da Cisco sobre 802.1X.