Zum Hauptinhalt springen

How to Set Up Enterprise WiFi on Android Devices with EAP-TLS

This technical reference guide provides senior IT leaders with a comprehensive blueprint for deploying 802.1X EAP-TLS authentication on Android devices. It covers the architectural mechanics, manual and MDM-driven implementation strategies, and troubleshooting methodologies necessary to secure enterprise wireless networks.

Veröffentlicht Aktualisiert
📖 5 Min. Lesezeit1,090 Wörter2 ausgearbeitete Beispiele3 Übungsfragen8 Schlüsseldefinitionen

Diesen Leitfaden anhören

Podcast-Transkript ansehen
So richten Sie Enterprise-WiFi auf Android-Geräten mit EAP-TLS ein Ein technisches Briefing von Purple — ca. 10 Minuten --- EINFÜHRUNG UND KONTEXT — ca. 1 Minute Willkommen zur technischen Briefing-Reihe von Purple. Ich bin Ihr Gastgeber, und heute befassen wir sich mit den Besonderheiten der Bereitstellung von 802.1X EAP-TLS-Authentifizierung auf Android-Geräten — egal, ob Sie ein Hotelgelände, eine Einzelhandelskette, ein Stadion oder einen Campus im öffentlichen Sektor verwalten. Wenn Sie für ein Netzwerk verantwortlich sind, das geschäftliche oder BYOD-Android-Geräte authentifizieren muss, ohne sich auf gemeinsam genutzte Passwörter zu verlassen, ist diese Episode genau das Richtige für Sie. EAP-TLS ist der Goldstandard für die Sicherheit von Enterprise-WiFi — es nutzt eine gegenseitige, zertifikatsbasierte Authentifizierung. Das bedeutet: keine Zugangsdaten, die per Phishing gestohlen werden können, keine Passwörter, die regelmäßig geändert werden müssen, und ein Compliance-Status, der PCI DSS, ISO 27001 und die meisten Sicherheitsrichtlinien des öffentlichen Sektors erfüllt. Am Ende dieses Briefings werden Sie genau verstehen, wie EAP-TLS auf Android funktioniert, welche Bereitstellungsoptionen Sie haben und welches die drei häufigsten Fehler sind, die zu fehlerhaften Rollouts führen. Legen wir los. --- TECHNISCHER DEEP-DIVE — ca. 5 Minuten Beginnen wir mit der Architektur. 802.1X ist der IEEE-Standard, der die portbasierte Netzwerkzugriffskontrolle regelt. Wenn sich ein Android-Gerät mit einem Enterprise-WiFi-Netzwerk verbindet — also einem Netzwerk, das als WPA2-Enterprise oder WPA3-Enterprise konfiguriert ist —, fungiert der Access Point als sogenannter Authentifikator. Er trifft die Authentifizierungsentscheidung nicht selbst, sondern leitet die Kommunikation zwischen dem Gerät und einem RADIUS-Server weiter, der der eigentliche Authentifizierungsserver ist. EAP-TLS — also Extensible Authentication Protocol mit Transport Layer Security — ist die Authentifizierungsmethode, die innerhalb dieses 802.1X-Frameworks ausgeführt wird. Der Unterschied zu EAP-PEAP oder EAP-TTLS, bei denen Benutzername und Passwort innerhalb eines TLS-Tunnels verwendet werden, besteht darin, dass EAP-TLS auf beiden Seiten X.509-Zertifikate nutzt. Der RADIUS-Server legt dem Gerät ein Serverzertifikat vor, und das Gerät sendet ein Clientzertifikat an den RADIUS-Server zurück. Beide Parteien validieren sich gegenseitig. Das ist eine gegenseitige Authentifizierung, und genau das macht EAP-TLS zur sichersten verfügbaren Option. Speziell bei Android müssen Sie einige Dinge beachten. Mit Android 11 und neueren Versionen wurden strengere Anforderungen an die Zertifikatsvalidierung eingeführt. Wenn Sie die Bereitstellung auf Android 11 oder höher durchführen — was zum jetzigen Zeitpunkt den Großteil Ihrer Geräte betrifft —, verweigert das Gerät die Verbindung, es sei denn, dem RADIUS-Serverzertifikat wird explizit vertraut. Sie können sich nicht allein auf den Vertrauensspeicher des Systems verlassen. Sie müssen entweder das Root-CA-Zertifikat auf das Gerät übertragen oder das WiFi-Profil so konfigurieren, dass es explizit darauf verweist. Sprechen wir über die Zertifikatskette. Sie benötigen drei Komponenten, bevor sich ein einziges Android-Gerät über EAP-TLS authentifizieren kann. Erstens eine Zertifizierungsstelle (Certificate Authority, CA) – entweder Ihre interne PKI, Microsoft Active Directory Certificate Services oder eine Cloud-PKI wie SCEP über Intune. Zweitens ein Serverzertifikat, das für Ihren RADIUS-Server ausgestellt und von dieser CA signiert wurde. Drittens ein eindeutiges Client-Zertifikat, das für jedes Gerät oder jeden Benutzer ausgestellt und ebenfalls von derselben CA signiert wurde. Das Gerät legt sein Client-Zertifikat während des TLS-Handshakes vor, und der RADIUS-Server validiert es anhand der Zertifikatssperrliste (CRL) der CA oder über OCSP – Online Certificate Status Protocol. Unter Android werden das Client-Zertifikat und der private Schlüssel normalerweise als PKCS12-Datei verpackt – das ist eine .P12- oder .PFX-Datei –, die sowohl das Zertifikat als auch den verschlüsselten privaten Schlüssel enthält. Auf einem manuell konfigurierten Gerät importiert der Benutzer diese Datei über die Einstellungen, dann Sicherheit und schließlich Zertifikat installieren. Auf einem per MDM verwalteten Gerät wird das Zertifikat im Hintergrund in den verwalteten Keystore des Geräts übertragen – es ist keine Benutzerinteraktion erforderlich. Sprechen wir nun über das WiFi-Profil selbst. Wenn Sie eine Enterprise-WiFi-Verbindung auf Android konfigurieren, müssen Sie Folgendes angeben: die SSID, den Sicherheitstyp – WPA2-Enterprise oder WPA3-Enterprise –, die EAP-Methode – also TLS –, das CA-Zertifikat für die Servervalidierung, das Client-Zertifikat für die Geräteauthentifizierung und den Identitäts-String, bei dem es sich in der Regel um den Common Name des Geräts oder den UPN des Benutzers handelt. Ab Android 11 müssen Sie außerdem den Domain-Suffix-Abgleich oder den Betreff des Serverzertifikats angeben, um Man-in-the-Middle-Angriffe zu verhindern. Bei MDM-Bereitstellungen – und hier kommt die tatsächliche Skalierbarkeit ins Spiel – übertragen Sie all dies als strukturiertes Konfigurationsprofil. In Microsoft Intune erstellen Sie ein SCEP-Zertifikatsprofil, das automatisch ein eindeutiges Client-Zertifikat auf jedem registrierten Android-Gerät anfordert und installiert. Anschließend erstellen Sie ein WiFi-Konfigurationsprofil, das auf dieses Zertifikatsprofil verweist. Wenn sich das Gerät anmeldet, empfängt es sowohl das Zertifikat als auch das WiFi-Profil und verbindet sich automatisch mit Ihrem 802.1X-Netzwerk. Keine Benutzerinteraktion, keine Support-Anrufe. Wenn Sie Intune dafür nutzen, führt Sie unser begleitender Leitfaden zur Verwendung von Microsoft Intune zur Übertragung von WiFi-Zertifikaten auf Geräte durch die genauen Konfigurationsschritte – ich empfehle, diesen parallel zu diesem Briefing zu lesen. Bei VMware Workspace ONE und Jamf Connect ist der Prozess architektonisch identisch – SCEP- oder PKCS-Zertifikatsprofil, gefolgt von einem WiFi-Profil, das darauf verweist. Die spezifische Benutzeroberfläche unterscheidet sich, aber die Anforderungen an die Zertifikatskette und die RADIUS-Konfiguration sind dieselben. Ein wichtiger Hinweis auf der RADIUS-Seite: Wenn Sie FreeRADIUS, Microsoft NPS oder Cisco ISE verwenden, stellen Sie sicher, dass Ihr Serverzertifikat die korrekten Attribute für die erweiterte Schlüsselverwendung (Extended Key Usage, EKU) enthält – insbesondere Serverauthentifizierung, OID 1.3.6.1.5.5.7.3.1. Android ist hier sehr streng. Ein Zertifikat, das mit Windows-Clients einwandfrei funktioniert, kann auf Android fehlschlagen, wenn die EKU fehlt oder falsch konfiguriert ist. --- IMPLEMENTIERUNGSEMPFEHLUNGEN UND STOLPERSTEINE — ca. 2 Minuten Lassen Sie uns darüber sprechen, was in der Praxis tatsächlich schiefgeht, denn hier treten bei den meisten Bereitstellungen die Probleme auf. Der erste und häufigste Fehler ist das Vertrauen in Zertifikate. Android 11 und höher stellen keine Verbindung her, wenn die Zertifikatskette des RADIUS-Servers nicht validiert werden kann. Die Lösung ist einfach: Verteilen Sie Ihr Root-CA-Zertifikat über das MDM in den Zertifikatsspeicher des Benutzers auf dem Gerät und verweisen Sie im CA-Zertifikatsfeld des WiFi-Profils explizit darauf. Belassen Sie dies nicht auf "Nicht validieren" – das ist eine Sicherheitslücke und wird auf einigen Android-Versionen ohnehin fehlschlagen. Der zweite Stolperstein ist der Ablauf von Zertifikaten. Client-Zertifikate haben in der Regel eine Gültigkeitsdauer von ein bis zwei Jahren. Wenn Sie keine automatische Verlängerung über SCEP oder NDES eingerichtet haben, werden Sie eines Morgens aufwachen und feststellen, dass die Hälfte Ihres Gerätebestands gleichzeitig den WiFi-Zugriff verloren hat. Integrieren Sie die Automatisierung der Zertifikatsverlängerung vom ersten Tag an in Ihren MDM-Workflow, nicht erst im Nachhinein. Das dritte Problem ist die Kapazität des RADIUS-Servers. EAP-TLS-Handshakes sind aufgrund des vollständigen gegenseitigen Zertifikatsaustauschs rechenintensiver als PEAP-Handshakes. In einem Stadion oder Konferenzzentrum mit Tausenden von gleichzeitigen Authentifizierungen wird ein unterdimensionierter RADIUS-Server zum Nadelöhr. Dimensionieren Sie Ihre RADIUS-Infrastruktur für Spitzenzeiten bei gleichzeitigen Authentifizierungen, nicht für die durchschnittliche Last. Schließlich sollten Sie auf der Android-Seite beachten, dass verschiedene Hersteller – Samsung, Google, Xiaomi – die WiFi-Konfigurations-API leicht unterschiedlich implementieren. Testen Sie Ihre per MDM verteilten Profile auf repräsentativen Geräten der einzelnen Hersteller in Ihrem Bestand, bevor Sie sie flächendeckend einführen. Insbesondere bei Samsung-Geräten musste in der Vergangenheit das Identitätsfeld explizit festgelegt werden, selbst wenn es aus dem Zertifikat abgeleitet werden konnte. --- SCHNELLE FRAGEN UND ANTWORTEN — ca. 1 Minute Ein paar kurze Fragen, die mir regelmäßig gestellt werden. Kann ich EAP-TLS für BYOD-Geräte verwenden? Ja, aber dazu muss der Benutzer ein Client-Zertifikat auf seinem persönlichen Gerät installieren. Ziehen Sie für BYOD im großen Stil in Betracht, ob EAP-TTLS mit PAP oder PEAP-MSCHAPv2 ein praktischerer Kompromiss ist, während EAP-TLS für firmeneigene Geräte reserviert bleibt. Funktioniert EAP-TLS mit WPA3-Enterprise? Ja, und WPA3-Enterprise im 192-Bit-Modus schreibt EAP-TLS sogar zwingend vor. Wenn Sie WPA3-Enterprise in Hochsicherheitsumgebungen bereitstellen, ist EAP-TLS Ihre einzige konforme Option. Was ist die Mindestversion von Android, die ich anvisieren sollte? Android 8 und höher unterstützt EAP-TLS nativ. Erzwingen Sie ab Android 11 eine explizite CA-Zertifikatsvalidierung. Ab Android 13 können Sie die verbesserten APIs zur Zertifikatsverwaltung für eine präzisere Steuerung nutzen. Kann die Plattform von Purple in EAP-TLS-Netzwerke integriert werden? Die Plattform für Gäste-WiFi und Analytics von Purple läuft auf einer separaten SSID von Ihrem 802.1X-Unternehmensnetzwerk. Ihre Unternehmensgeräte authentifizieren sich über EAP-TLS auf der sicheren SSID, während Gäste-Geräte das Captive Portal von Purple auf der Gäste-SSID nutzen. Beide koexistieren auf derselben Access-Point-Infrastruktur, wobei eine VLAN-Trennung die Sicherheitsgrenze bildet. --- ZUSAMMENFASSUNG UND NÄCHSTE SCHRITTE — ca. 1 Minute Zusammenfassend lässt sich sagen: EAP-TLS auf Android ist die sicherste verfügbare Methode zur WiFi-Authentifizierung in Unternehmen, und mit modernen MDM-Tools ist die Bereitstellung in großem Maßstab absolut praktikabel. Die drei wichtigsten Punkte sind: eine ordnungsgemäß konfigurierte PKI mit automatischer Zertifikatsverlängerung, explizites CA-Zertifikatsvertrauen ab Android 11 und eine RADIUS-Infrastruktur, die für Spitzenlasten ausgelegt ist. Wenn Sie die Bereitstellung an einem Standort mit gemischtem Unternehmens- und Gästedatenverkehr durchführen, bietet Ihnen die Plattform von Purple die Analytics- und Interaktionsschicht im Gästenetzwerk, während Ihre EAP-TLS-Infrastruktur die Unternehmensseite sichert. Beide ergänzen sich hervorragend. Für Ihre nächsten Schritte: Sehen Sie sich unser Architekturdiagramm im vollständigen Leitfaden an, arbeiten Sie die Intune-Bereitstellungsanleitung durch und führen Sie ein Pilotprojekt auf einer Teilmenge von Geräten durch, bevor Sie die Bereitstellung auf Ihren gesamten Bestand ausweiten. Beginnen Sie mit einer kontrollierten Gruppe von fünfzig Geräten, validieren Sie die Zertifikatsbereitstellung sowie die WiFi-Konnektivität und skalieren Sie dann mit Zuversicht. Vielen Dank für Ihre Aufmerksamkeit beim Purple Technical Briefing. Den vollständigen schriftlichen Leitfaden, Diagramme und Konfigurationsreferenzen finden Sie unter purple.ai. Bis zum nächsten Mal.

Teil unserer Kernserie: Enterprise WiFi Security Guide

How to Set Up Enterprise WiFi on Android Devices with EAP-TLS

Executive Summary

Securing enterprise wireless networks from credential theft and unauthorised access requires moving beyond shared passwords. For fleets of Android devices in corporate environments, 802.1X EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) is the ultimate security standard. By leveraging mutual certificate-based authentication, EAP-TLS eliminates the risks associated with password fatigue, phishing, and weak credentials.

This technical reference guide provides network architects, IT managers, and CTOs with actionable strategies for deploying EAP-TLS on Android devices. Whether managing point-of-sale terminals in Retail, clinical devices in Healthcare, or back-of-house operations in Hospitality, mastering this deployment ensures robust security compliance (PCI DSS, GDPR, ISO 27001) while delivering a seamless connection experience for end-users. We cover both manual configuration for BYOD environments and zero-touch MDM provisioning for corporate-owned fleets.


Listen to the Briefing


Technical Deep-Dive

802.1X Architecture and EAP-TLS Mechanics

At its core, 802.1X is an IEEE standard for port-based network access control. In a wireless context, the access point acts as the authenticator, facilitating communication between the Android device (supplicant) and the RADIUS server (authentication server).

Unlike PEAP or TTLS, which tunnel legacy password authentication within TLS, EAP-TLS relies entirely on X.509 certificates. This creates a mutual authentication paradigm:

  1. The RADIUS server presents its certificate to the Android device to prove the network is legitimate.
  2. The Android device presents its unique client certificate to the RADIUS server to prove it is an authorised endpoint.

How to Set Up Enterprise WiFi on Android Devices with EAP-TLS - eap tls architecture overview

Android-Specific Certificate Requirements

Deploying on Android introduces specific constraints, particularly since Android 11. To mitigate Man-in-the-Middle (MitM) attacks, Google deprecated the "Do not validate" option for server certificates. Consequently, Android devices must possess the Root CA certificate that signed the RADIUS server's certificate.

Furthermore, the RADIUS server certificate must contain the correct Extended Key Usage (EKU) attribute - specifically Server Authentication (OID 1.3.6.1.5.5.7.3.1). Without this, the Android supplicant will silently drop the TLS handshake.

For the client side, Android requires the private key and certificate to be bundled together, typically in PKCS#12 format (.p12 or .pfx).

Integration with Purple's Ecosystem

While EAP-TLS secures your corporate devices and operational infrastructure, venue operators must also manage visitor access. This is where a dual-SSID strategy becomes critical. Your corporate SSID uses 802.1X EAP-TLS, while your public SSID leverages Purple's Guest WiFi platform. This segregation ensures operational security while allowing marketing teams to utilise WiFi Analytics on the guest network. For more details on securing physical infrastructure, see Access Point Security: Your 2026 Enterprise Guide.


Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Implementation Guide

EAP-TLS deployment on Android can be performed manually for small BYOD setups or via Mobile Device Management (MDM) for enterprise scale.

How to Set Up Enterprise WiFi on Android Devices with EAP-TLS - mdm deployment comparison

Method 1: Manual Configuration (BYOD / Small Scale)

This method is support-intensive and is recommended only for limited rollouts or testing.

  1. Certificate Delivery: Securely deliver the .p12 client certificate and Root CA .cer file to the Android device (e.g., via a secure portal or encrypted email).
  2. Installation:
    • Navigate to Settings > Security > Encryption & credentials > Install a certificate.
    • Install the Root CA as a "WiFi certificate".
    • Install the .p12 file, providing the extraction password when prompted.
  3. Network Configuration:
    • Go to Settings > Network & internet > WiFi and select "Add network".
    • Enter the SSID.
    • Set Security to WPA/WPA2/WPA3-Enterprise.
    • Set EAP method to TLS.
    • Set CA certificate to the installed Root CA.
    • Set Online Certificate Status to Request certificate status.
    • Set Domain to match the Subject Alternative Name (SAN) of the RADIUS server's certificate.
    • Select the installed client certificate.
    • Enter the Identity (typically the user's UPN or device's MAC).

Method 2: MDM-Pushed Profiles (Enterprise Scale)

For large estates, such as a university campus or a logistics hub in Transport, MDM is mandatory. It provides zero-touch provisioning and lifecycle management.

  1. PKI Integration: Connect your MDM (Intune, Workspace ONE, Jamf) to your Certificate Authority using SCEP or NDES.
  2. Certificate Profiles: Create a configuration profile to push the Root CA to the device's trust store. Create a second profile (SCEP) to automatically request and install the unique client certificate.
  3. WiFi Profile: Create a WiFi configuration profile linking the deployed certificates.
    • Security Type: WPA2/WPA3 Enterprise
    • EAP Type: EAP-TLS
    • Authentication Method: Certificate
    • Server Trust: Specify the Root CA and the correct server domain name.

For Microsoft-specific detailed instructions, see our guide: How to Use Microsoft Intune to Push WiFi Certificates to Devices.


Best Practices

  1. Enforce WPA3-Enterprise: Where hardware supports it, mandate WPA3-Enterprise. The 192-bit security suite explicitly requires EAP-TLS, ensuring the highest cryptographic standards.
  2. Automate Certificate Lifecycle: Client certificates expire. If you rely on manual renewal, you will face widespread outages. Implement SCEP/NDES to automatically renew certificates 30 days before expiry.
  3. Implement Robust DNS: Certificate Revocation List (CRL) checks and OCSP require reliable DNS resolution from the edge. Read more in Protect Your Network with Strong DNS and Security.
  4. VLAN Segmentation: Map EAP-TLS authenticated sessions to specific VLANs based on certificate attributes (e.g., separating manager tablets from POS terminals) using RADIUS attributes like Tunnel-Private-Group-Id.

Troubleshooting and Risk Mitigation

When Android devices fail to connect via EAP-TLS, the issue is almost always within the certificate chain or RADIUS configuration.

  • Symptom: Android 11+ devices disconnect immediately or show "Authentication error" without prompting the user.
    • Root Cause: The device does not trust the RADIUS server certificate. The "Domain" field in the WiFi profile must match the server certificate's SAN exactly, and the Root CA must be installed.
  • Symptom: The connection times out during the TLS handshake.
    • Root Cause: The RADIUS server cannot reach the CRL distribution point to verify the client certificate's revocation status. Ensure your RADIUS server has outbound HTTP access to your PKI's CRL endpoints.
  • Symptom: Windows devices connect, but Android devices fail.
    • Root Cause: The Server Authentication EKU is missing from the RADIUS certificate, or the Android supplicant is attempting to use an unsupported cipher suite. Check RADIUS logs for TLS negotiation failures.

ROI and Business Impact

Transitioning to EAP-TLS requires an upfront investment in PKI and MDM infrastructure, but the return on investment (ROI) for senior IT leaders is substantial.

  • Reduced Helpdesk Costs: 20-30% of IT helpdesk tickets are password resets. Certificate-based authentication eliminates password rotation policies for network access, dramatically reducing support overhead.
  • Risk Mitigation: EAP-TLS provides immunity against credential harvesting and offline dictionary attacks. In regulated industries like Healthcare, the cost of a single breach far exceeds the deployment cost of a PKI.
  • Operational Continuity: Automated certificate provisioning ensures that critical operational devices, from warehouse scanners to retail POS systems, never drop off the network due to expired credentials. As Purple continues to expand its footprint, highlighted by recent strategic moves such as Purple Signals Higher Education Ambitions with Appointment of VP Education Tim Peers, robust foundational connectivity becomes instrumental for advanced analytics and engagement.

Schlüsseldefinitionen

802.1X

Ein IEEE-Standard für portbasierte Netzwerkzugriffskontrolle (PNAC), der einen Authentifizierungsmechanismus für Geräte bereitstellt, die eine Verbindung zu einem LAN oder WLAN herstellen möchten.

Das grundlegende Framework, das unbefugte Geräte daran hindert, am Netzwerkrand auf das Unternehmensnetzwerk zuzugreifen.

EAP-TLS

Extensible Authentication Protocol mit Transport Layer Security. Ein Authentifizierungs-Framework, das X.509-Zertifikate für die gegenseitige Authentifizierung zwischen Client und Server verwendet.

Gilt als der sicherste EAP-Typ und macht Passwörter überflüssig, was ihn für Hochsicherheitsumgebungen unverzichtbar macht.

RADIUS

Remote Authentication Dial-In User Service. Ein Netzwerkprotokoll, das eine zentralisierte Verwaltung von Authentifizierung, Autorisierung und Accounting (AAA) bereitstellt.

Die Serverkomponente (z. B. Cisco ISE, Microsoft NPS), die das Zertifikat des Android-Geräts mit der PKI abgleicht.

Supplicant

Das Client-Gerät (in diesem Fall das Android-Smartphone oder -Tablet), das Zugriff auf das Netzwerk anfordert.

Das Verständnis der spezifischen Betriebssystem-Einschränkungen des Supplicants (wie die strikte Validierung von Android 11) ist der Schlüssel zu einer erfolgreichen Bereitstellung.

Authenticator

Das Netzwerkgerät (der WiFi Access Point), das den Authentifizierungsprozess zwischen dem Supplicant und dem RADIUS-Server ermöglicht.

Der AP trifft nicht die Entscheidung; er setzt lediglich die Port-Kontrolle basierend auf der Antwort des RADIUS-Servers durch.

PKI

Public Key Infrastructure. Eine Reihe von Rollen, Richtlinien, Hardware, Software und Verfahren, die zum Erstellen, Verwalten, Verteilen, Verwenden, Speichern und Widerrufen digitaler Zertifikate erforderlich sind.

Das Rückgrat von EAP-TLS. Ohne eine robuste PKI ist eine zertifikatsbasierte Authentifizierung unmöglich.

SCEP

Simple Certificate Enrollment Protocol. Ein Protokoll, das entwickelt wurde, um die Ausstellung und den Widerruf digitaler Zertifikate so skalierbar wie möglich zu gestalten.

Wird von MDM-Plattformen verwendet, um Client-Zertifikate automatisch und ohne Benutzereingriff auf Android-Geräten bereitzustellen.

SAN

Subject Alternative Name. Eine Erweiterung für X.509, mit der verschiedene Werte mit einem Sicherheitszertifikat verknüpft werden können.

Android 11+ erfordert, dass das Feld "Domain" im WiFi-Profil mit dem SAN des RADIUS-Serverzertifikats übereinstimmt.

Ausgearbeitete Beispiele

Eine nationale Einzelhandelskette muss 5.000 Android-basierte Point-of-Sale (POS)-Tablets bereitstellen. Das Sicherheitsteam schreibt vor, dass diese Geräte keine gemeinsam genutzten Passwörter verwenden dürfen und gegen Credential-Phishing immun sein müssen. Wie sollte das Infrastrukturteam diese Bereitstellung angehen?

Das Team muss eine Mobile-Device-Management (MDM)-Lösung bereitstellen, die über SCEP in ihre interne Public-Key-Infrastruktur (PKI) integriert ist. Das MDM überträgt ein Konfigurationsprofil, das das Root-CA-Zertifikat enthält, fordert automatisch ein eindeutiges Client-Zertifikat für jedes POS-Tablet an und konfiguriert das WPA3-Enterprise WiFi-Profil für die Verwendung von EAP-TLS. Der RADIUS-Server wird so konfiguriert, dass er diese Geräte nach erfolgreicher Zertifikatsvalidierung einem isolierten POS-VLAN zuweist.

Kommentar des Prüfers: Dies ist der optimale Enterprise-Ansatz. Der Versuch einer manuellen Konfiguration für 5.000 Geräte ist betrieblich nicht machbar. Durch den Einsatz von MDM und SCEP erreicht das Unternehmen ein Zero-Touch-Provisioning und eine automatisierte Zertifikatsverlängerung, wodurch die Sicherheitsvorgaben erfüllt und gleichzeitig die Bereitstellungsreibung minimiert wird.

Ein IT-Manager im Krankenhaus aktualisiert das drahtlose Netzwerk. Nach dem Upgrade verbinden sich ältere Android 9-Geräte erfolgreich mit dem EAP-TLS-Netzwerk, aber neu beschaffte Android 12-Geräte schlagen bei der Authentifizierung mit dem Hinweis auf einen Vertrauensfehler fehl.

Der IT-Manager muss das auf die Geräte übertragene WiFi-Konfigurationsprofil aktualisieren. Android 11+ erzwingt eine strenge Serverzertifikatsvalidierung. Das Profil muss so aktualisiert werden, dass es das zu vertrauende Root-CA-Zertifikat explizit definiert und die genaue "Domain" (übereinstimmend mit dem SAN des RADIUS-Servers) angibt, um MitM-Angriffe zu verhindern.

Kommentar des Prüfers: Dies verdeutlicht eine kritische Änderung auf Betriebssystemebene im Supplicant-Verhalten von Android. Ältere "Nicht validieren"-Konfigurationen stellen ein erhebliches Sicherheitsrisiko dar und sind in modernen Android-Versionen veraltet. Die Lösung identifiziert korrekt die Notwendigkeit einer expliziten Vertrauenskonfiguration.

Übungsfragen

Q1. Ihre Organisation migriert von PEAP-MSCHAPv2 zu EAP-TLS. Während der Pilotphase schlägt die Verbindung bei mehreren Android 13-Geräten fehl. Die RADIUS-Protokolle zeigen, dass der TLS-Handshake initiiert, aber vom Client abgebrochen wird, bevor das Client-Zertifikat gesendet wird. Was ist der wahrscheinlichste Konfigurationsfehler?

Hinweis: Berücksichtigen Sie die strengen Validierungsanforderungen, die in neueren Android-Versionen bezüglich der Identität des Servers eingeführt wurden.

Musterlösung anzeigen

Der wahrscheinlichste Fehler ist, dass das auf die Android 13-Geräte übertragene WiFi-Profil den 'Domain'-Suffix-Abgleich nicht korrekt spezifiziert oder die Root-CA im Profil nicht ordnungsgemäß verknüpft ist. Android bricht die Verbindung ab, um einen Man-in-the-Middle-Angriff zu verhindern, da es das Zertifikat des RADIUS-Servers nicht validieren kann.

Q2. Sie entwerfen die Architektur für eine große Stadion-Bereitstellung. Der Kunde möchte EAP-TLS für alle Mitarbeitergeräte nutzen. Welche spezifische Infrastrukturkomponente muss im Vergleich zu einem Standard-WPA2-PSK-Netzwerk hochskaliert werden und warum?

Hinweis: EAP-TLS beinhaltet komplexe kryptografische Operationen während der Verbindungsphase.

Musterlösung anzeigen

Die RADIUS-Server-Infrastruktur muss erheblich hochskaliert werden. EAP-TLS erfordert eine vollständige gegenseitige Zertifikatsvalidierung (asymmetrische Kryptografie), was rechenintensiv ist. In einer Stadionumgebung mit Tausenden von Geräten, die sich potenziell gleichzeitig bewegen oder authentifizieren, führt eine zu gering dimensionierte RADIUS-Bereitstellung zu Authentifizierungs-Timeouts und Verbindungsfehlern.

Q3. Ein Client-Zertifikat auf einem verlorenen Android-Tablet wurde kompromittiert. Welcher Mechanismus verhindert genau, dass sich dieses Gerät über EAP-TLS mit dem Netzwerk verbindet?

Hinweis: Wie erfährt der RADIUS-Server, dass das Zertifikat vor seinem Ablaufdatum nicht mehr gültig ist?

Musterlösung anzeigen

Der IT-Administrator widerruft das Client-Zertifikat in der PKI. Die PKI aktualisiert ihre Zertifikatssperrliste (CRL) oder den OCSP-Responder. Wenn das verlorene Tablet versucht, eine Verbindung herzustellen, gleicht der RADIUS-Server das Client-Zertifikat mit der CRL/OCSP ab. Da es als widerrufen markiert ist, lehnt der RADIUS-Server die Authentifizierungsanfrage ab.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.