Zum Hauptinhalt springen

So konfigurieren Sie WPA2-Enterprise auf gängigen Access Point Plattformen (Cisco, Aruba, Ubiquiti)

Dieser technische Leitfaden bietet erfahrenen IT-Spezialisten und Netzwerkarchitekten eine definitive, herstellerspezifische Anleitung für die Bereitstellung von WPA2-Enterprise auf Plattformen von Cisco, Aruba und Ubiquiti. Er beschreibt detailliert die Architektur, die RADIUS-Integration, Compliance-Anforderungen und reale Einsatzszenarien in Unternehmens- und Veranstaltungsbereichen.

Von Iain JewittVeröffentlicht Aktualisiert
📖 6 Min. Lesezeit1,313 Wörter2 ausgearbeitete Beispiele3 Übungsfragen8 Schlüsseldefinitionen

Video overview

Diesen Leitfaden anhören

Podcast-Transkript ansehen
So konfigurieren Sie WPA2-Enterprise auf gängigen Access-Point-Plattformen - Cisco, Aruba und Ubiquiti Ein Purple WiFi Intelligence Briefing [INTRO - ca. 1 Minute] Willkommen zur Purple WiFi Intelligence-Reihe. Ich bin Ihr Gastgeber, und heute kommen wir direkt auf den Punkt bei einem der am häufigsten nachgefragten Themen unserer Unternehmenskunden: der Konfiguration von WPA2-Enterprise auf den drei am weitesten verbreiteten Access-Point-Plattformen - Cisco, Aruba und Ubiquiti. Egal, ob Sie IT-Leiter einer Hotelgruppe mit 500 Zimmern, Netzwerkarchitekt einer nationalen Einzelhandelskette oder CTO eines Kongresszentrums sind - dieses Briefing ist für Sie. Wir werden uns nicht mit grauer Theorie aufhalten. Wir zeigen Ihnen genau, was Sie wissen müssen, um eine fundierte Entscheidung für die Bereitstellung zu treffen, diese fehlerfrei umzusetzen und die Fallstricke zu vermeiden, über die selbst erfahrene Teams stolpern. Legen wir direkt los. [TECHNISCHER DEEP-DIVE - ca. 5 Minuten] Zuerst eine kurze Definition, was WPA2-Enterprise eigentlich ist, da im Markt immer noch überraschend viel Verwirrung zwischen WPA2-Personal und WPA2-Enterprise herrscht - und dieser Unterschied ist für Compliance und Risikobewertung von enormer Bedeutung. WPA2-Personal - die Version, die den meisten bekannt ist - nutzt einen einzigen Pre-Shared Key. Jeder im Netzwerk nutzt dasselbe Passwort. Für ein Heimnetzwerk ist das völlig in Ordnung. Für eine Unternehmensumgebung, in der Sie eine Authentifizierung pro Benutzer, Audit-Trails und die Möglichkeit zum sofortigen Entzug des Zugriffs benötigen, ist dies jedoch absolut inakzeptabel. WPA2-Enterprise, definiert unter IEEE 802.1X, ersetzt diesen gemeinsam genutzten Schlüssel durch einen individuellen Authentifizierungsprozess. Jeder Benutzer oder jedes Gerät übermittelt eigene Anmeldedaten - sei es ein Benutzername mit Passwort, ein digitales Zertifikat oder ein Token. Diese Anmeldedaten werden von einem RADIUS-Server validiert, bevor der Netzwerkzugriff gewährt wird. Der Access Point selbst sieht die Anmeldedaten dabei nie. Er fungiert rein als Authentifikator, der den EAP-Austausch (Extensible Authentication Protocol) zwischen dem Client und dem RADIUS-Server vermittelt. Dies ist eine grundlegend sicherere Architektur und die Mindestanforderung für die PCI-DSS-Compliance in jeder Umgebung, die Zahlungskartendaten verarbeitet. Zudem wird dieses Verfahren im Rahmen der GDPR für Organisationen, die personenbezogene Daten über drahtlose Netzwerke verarbeiten, dringend empfohlen. Sprechen wir nun über die drei Plattformen. Beginnen wir mit Cisco. Das Enterprise WiFi-Portfolio von Cisco - hauptsächlich die Produktlinien Catalyst und Meraki - ist die etablierte Wahl für großflächige Implementierungen. Cisco DNA Center bietet ein zentralisiertes Richtlinienmanagement, und das Meraki-Dashboard bietet cloud-verwaltete Einfachheit für verteilte Standorte. Um WPA2-Enterprise auf einem Cisco Catalyst Access Point zu konfigurieren, arbeiten Sie über den WLC (Wireless LAN Controller) oder das DNA Center. Die wichtigsten Schritte sind: Definieren Sie Ihren RADIUS-Server unter Security, dann AAA, dann RADIUS Authentication Servers; erstellen Sie ein neues WLAN-Profil; setzen Sie die Sicherheitsrichtlinie auf WPA2 mit 802.1X als Schlüsselverwaltungsmethode; und binden Sie den RADIUS-Server an dieses WLAN. Ein kritischer Punkt bei Cisco: Stellen Sie sicher, dass Sie sowohl das RADIUS-Accounting als auch die Authentifizierung konfigurieren. Das Accounting liefert Ihnen den Audit-Trail pro Sitzung, den Compliance-Frameworks erfordern. Bei Meraki ist der Prozess noch einfacher - navigieren Sie zu Wireless, dann SSIDs, wählen Sie Ihre Ziel-SSID aus, stellen Sie die Sicherheit auf WPA2-Enterprise mit meinem RADIUS-Server ein und geben Sie die IP-Adresse Ihres RADIUS-Servers, den Port - typischerweise 1812 für die Authentifizierung und 1813 für das Accounting - sowie das Shared Secret ein. Meraki unterstützt auch RADIUS-Tests direkt über das Dashboard, was bei der Inbetriebnahme von unschätzbarem Wert ist. Weiter geht es mit Aruba. Aruba Networks, heute Teil von HPE, ist die dominierende Wahl im Gastgewerbe und im Hochschulbereich. Aruba Central bietet Cloud-Management, und ArubaOS ist die zugrunde liegende Plattform. Auf Aruba erfolgt die WPA2-Enterprise-Konfiguration innerhalb des SSID-Profils. Sie definieren ein AAA-Profil, das auf Ihren RADIUS-Server verweist, und verknüpfen dieses AAA-Profil dann mit Ihrem virtuellen AP-Profil. Der ClearPass Policy Manager von Aruba verdient hier besondere Erwähnung - es handelt sich um die Aruba-eigene RADIUS- und Richtlinien-Engine, die erhebliche Funktionen in den Bereichen Geräte-Profiling, rollenbasierte Zugriffskontrolle und Onboarding von Gästen bietet. Wenn Sie eine gemischte Umgebung betreiben, in der sich Mitarbeiter, Auftragnehmer und Gäste mit derselben Infrastruktur verbinden, bietet Ihnen ClearPass die nötige Granularität bei den Richtlinien, um diese angemessen zu segmentieren. Für ein Hotel, das WPA2-Enterprise in den Netzwerken für Mitarbeiter und im Back-of-House-Bereich implementiert und gleichzeitig eine separate Guest WiFi-Lösung über eine Plattform wie Purple betreibt, ist die SSID-Segmentierung von Aruba in Kombination mit ClearPass für die Mitarbeiterauthentifizierung eine sehr saubere Architektur. Nun zu Ubiquiti. Die UniFi-Plattform von Ubiquiti hat im KMU- und Mid-Market-Bereich - und zunehmend auch in der Boutique-Hotellerie und im Einzelhandel - aufgrund ihres wettbewerbsfähigen Preises und der wirklich leistungsfähigen Verwaltungsoberfläche stark an Bedeutung gewonnen. Im UniFi Network Controller erledigen Sie die eigentliche Arbeit. Um WPA2-Enterprise auf UniFi zu konfigurieren, navigieren Sie zu Settings, dann WiFi, erstellen oder bearbeiten Sie Ihre SSID, stellen Sie die Sicherheit auf WPA2 Enterprise ein und konfigurieren Sie Ihr RADIUS-Profil - also wieder IP-Adresse, Authentifizierungsport 1812, Accountingport 1813 und Shared Secret. Ein wichtiger Aspekt bei Ubiquiti: Es wird nicht wie einige Enterprise-Plattformen mit einem integrierten RADIUS-Server ausgeliefert. Sie benötigen einen externen RADIUS-Server - sei es Windows Server NPS, FreeRADIUS oder ein Cloud-RADIUS-Dienst. Dies ist an sich keine Einschränkung, aber es ist eine Abhängigkeit, die eingeplant werden muss. Für kleinere Bereitstellungen enthält die UniFi Network Application zwar einen einfachen RADIUS-Server, für Produktionsumgebungen würde ich jedoch immer eine dedizierte RADIUS-Instanz empfehlen. Bei allen drei Plattformen verdient die Auswahl der EAP-Methode Aufmerksamkeit. PEAP mit MSCHAPv2 ist die am weitesten verbreitete Methode, da sie mit Active Directory-Anmeldeinformationen funktioniert, ohne dass clientseitige Zertifikate erforderlich sind. EAP-TLS ist sicherer - es nutzt eine gegenseitige Zertifikatsauthentifizierung - erfordert jedoch eine PKI-Infrastruktur und die Bereitstellung von Zertifikaten auf jedem Client-Gerät, was den betrieblichen Aufwand erhöht. Für die meisten Enterprise-Bereitstellungen ist PEAP-MSCHAPv2 mit einem ordnungsgemäß konfigurierten RADIUS-Server und einer Zertifikatsvalidierung auf der Client-Seite das richtige Gleichgewicht zwischen Sicherheit und betrieblicher Verwaltbarkeit. [IMPLEMENTIERUNGSEMPFEHLUNGEN UND STOLPERSTEINE - ca. 2 Minuten] Lassen Sie mich Ihnen nun die drei häufigsten Fehlerquellen nennen, die mir bei WPA2-Enterprise-Bereitstellungen begegnen, und wie Sie diese vermeiden können. Nummer eins: Die Verfügbarkeit des RADIUS-Servers. Ihr RADIUS-Server befindet sich nun im kritischen Pfad für jede drahtlose Authentifizierung. Wenn er ausfällt, kann sich niemand mehr verbinden. Das bedeutet, dass Sie eine RADIUS-Redundanz benötigen - mindestens einen primären und einen sekundären RADIUS-Server, die auf jedem Access Point konfiguriert sind. Die meisten Plattformen unterstützen dies nativ. Auf Cisco können Sie RADIUS-Servergruppen mit Failover konfigurieren. Auf Aruba unterstützt das AAA-Profil mehrere RADIUS-Server mit konfigurierbaren Wiederholungs- und Timeout-Werten. Auf Ubiquiti können Sie einen sekundären RADIUS-Server im RADIUS-Profil angeben. Lassen Sie diesen Schritt nicht aus.Nummer zwei: Zertifikatsvalidierung. Ein erschreckend hoher Anteil der von mir überprüften Implementierungen verfügt über Client-Geräte, die so konfiguriert sind, dass sie jedes RADIUS-Serverzertifikat akzeptieren. Dies untergräbt das Sicherheitsmodell vollständig - es öffnet Tür und Tor für Evil-Twin-Angriffe, bei denen ein betrügerischer Access Point Ihr Netzwerk imitiert und Zugangsdaten abgreift. Konfigurieren Sie Ihr RADIUS-Serverzertifikat von einer vertrauenswürdigen CA und konfigurieren Sie Ihre Client-Supplicants so, dass sie dieses Zertifikat validieren. Unter Windows erfolgt dies über Gruppenrichtlinien. Unter iOS und Android wird dies über MDM-Profile geregelt. Dies ist für jede Umgebung, die mit sensiblen Daten arbeitet, nicht verhandelbar. Nummer drei: VLAN-Zuweisung. WPA2-Enterprise ermöglicht eine dynamische VLAN-Zuweisung - der RADIUS-Server kann ein VLAN-Attribut in der Access-Accept-Nachricht zurückgeben und so jeden authentifizierten Benutzer basierend auf seiner Identität oder Rolle im entsprechenden Netzwerksegment platzieren. Dies ist eine der leistungsstärksten Funktionen der 802.1X-Architektur und wird häufig nicht konfiguriert. Wenn Sie einen Standort mit Personal, Management und IoT-Geräten auf derselben physischen Infrastruktur betreiben, ist die dynamische VLAN-Zuweisung die Methode, mit der Sie die Netzwerksegmentierung ohne die Verwaltung mehrerer SSIDs durchsetzen. Zur Integration mit Purple: Wenn Sie WPA2-Enterprise für Ihre Mitarbeiter- und Betriebsnetzwerke bereitstellen und die Gast-WiFi-Plattform von Purple für die Konnektivität von Besuchern nutzen, koexistieren diese beiden Systeme reibungslos. Purple übernimmt die Gast-Authentifizierung, Datenerfassung und Analyse-Ebene - einschließlich der WiFi-Analysen und Frequenzdaten, die Standortbetreiber für betriebliche Entscheidungen nutzen - während Ihre WPA2-Enterprise-Infrastruktur das Unternehmensnetzwerk sichert. Der Schlüssel dazu ist eine saubere SSID- und VLAN-Trennung auf Access-Point-Ebene, die von allen drei Plattformen unterstützt wird. [SCHNELLES Q&A - ca. 1 Minute] Lassen Sie mich kurz auf einige Fragen eingehen, die regelmäßig auftauchen. Kann ich WPA2-Enterprise und ein Gastnetzwerk auf denselben Access Points betreiben? Ja, absolut. Alle drei Plattformen unterstützen mehrere SSIDs pro Funkmodul, jeweils mit unabhängigen Sicherheitsrichtlinien. Ihre Unternehmens-SSID läuft mit WPA2-Enterprise; Ihre Gast-SSID kann über das Captive Portal von Purple mit entsprechender Isolierung laufen. Muss ich meine vorhandenen Access Points ersetzen, um WPA2-Enterprise bereitzustellen? Fast sicher nicht. WPA2-Enterprise wird seit weit über einem Jahrzehnt auf Access Points der Enterprise-Klasse unterstützt. Wenn Ihre Hardware weniger als acht Jahre alt ist und eine aktuelle Firmware verwendet, unterstützt sie 802.1X. Was ist der Unterschied zwischen WPA2-Enterprise und WPA3-Enterprise? WPA3-Enterprise fügt einen 192-Bit-Sicherheitsmodus mit Suite-B-Kryptographie hinzu, was für Regierungs- und Verteidigungsumgebungen relevant ist. Für die meisten kommerziellen Implementierungen bleibt WPA2-Enterprise mit starken EAP-Methoden der Standard. Der Übergang zu WPA3 ist für neue Bereitstellungen planenswert, für die meisten Organisationen jedoch keine dringende Migration.Ist Cloud-RADIUS eine tragfähige Option? Ja, und das in zunehmendem Maße. Dienste wie Cisco ISE in der Cloud, Aruba ClearPass als Service oder Drittanbieter-Optionen wie JumpCloud und Foxpass bieten RADIUS als Managed Service an, was den Aufwand für die Infrastruktur minimiert. Für verteilte Standorte - man denke an eine Einzelhandelskette mit 200 Filialen - kann Cloud-RADIUS die betriebliche Komplexität erheblich reduzieren. [ZUSAMMENFASSUNG UND NÄCHSTE SCHRITTE - ca. 1 Minute] Zusammenfassend lässt sich sagen: WPA2-Enterprise ist die unverzichtbare Basis für jede drahtlose Bereitstellung in Unternehmen. Der Konfigurationsprozess bei Cisco, Aruba und Ubiquiti folgt demselben grundlegenden Muster: Definieren Sie Ihren RADIUS-Server, erstellen Sie Ihre SSID mit 802.1X-Schlüsselverwaltung, wählen Sie Ihre EAP-Methode aus und testen Sie sie, bevor Sie live gehen. Die Unterschiede liegen in den Verwaltungsoberflächen und den Tools im Ökosystem der jeweiligen Plattform. Die drei wichtigsten Punkte, die Sie richtig machen müssen: RADIUS-Redundanz, Zertifikatsvalidierung auf den Clients und dynamische VLAN-Zuweisung. Wenn Sie diese drei Aspekte beherrschen, verfügen Sie über eine solide, konforme und überprüfbare Sicherheitsstruktur für Ihr WiFi. Für Ihre nächsten Schritte: Wenn Sie Plattformen evaluieren, nutzen Sie das Framework zum Anbietervergleich im begleitenden Leitfaden. Wenn Sie für die Implementierung bereit sind, finden Sie die schrittweisen Konfigurationsanleitungen für die einzelnen Plattformen im Implementierungsbereich. Und wenn Sie sich fragen, wie sich ein Gäste-WiFi in Ihr Unternehmensnetzwerk einfügt, beschreibt die Dokumentation der Purple-Plattform die Integrationsarchitektur im Detail. Vielen Dank fürs Zuhören. Wir sehen uns beim nächsten Briefing.
Interactive engineering configurator

WPA2-Enterprise and 802.1X multi-vendor AP configurator

Model AAA timers, generate platform-specific configuration commands for Cisco Catalyst, Aruba Instant, and Ubiquiti UniFi, and audit 802.1X security posture.

Selected AP vendor
Cisco 9800
Port 1812 / 1813
Auth handshake time
165 ms
11 round-trips (EAP-TLS)
Failover timeout threshold
15 seconds
3 retries x 5s timeout
Security posture score
100% (6 of 6)
All controls verified

Hardware platform & authentication method

Platform parameters & verification

Controller framework:Cisco IOS-XE Wireless Controller
Authentication port:UDP 1812
Accounting port:UDP 1813
RFC 3576 / 5176 CoA port:UDP 3799
802.11r FT key management:Enabled (FT-802.1X)
Dynamic VLAN attributes:Tunnel-Private-Group-ID
Zero Trust recommendation: For enterprise staff devices, combine EAP-TLS with Purple cloud RADIUS to enforce automated certificate lifecycle rotation, eliminate password resets, and dynamically steer visitors to captive portals.

Turnkey configuration commands (Cisco Catalyst 9800 WLC)

! Cisco Catalyst 9800 RADIUS AAA & WLAN configuration
! EAP method: EAP-TLS (mutual X.509 certificates)
aaa new-model
!
radius server RADIUS-PRIMARY
 address ipv4 10.0.10.15 auth-port 1812 acct-port 1813
 ! Type 0 stores the secret in cleartext and type 7 is reversible
 ! obfuscation, not encryption. Configure a primary key first, then this
 ! line is stored as type 6 (AES):
 !   key config-key password-encrypt
 !   password encryption aes
 key <RADIUS_SHARED_SECRET>
 timeout 5
 retransmit 3
!
aaa group server radius PURPLE-RADIUS-GROUP
 server name RADIUS-PRIMARY
 ip radius source-interface GigabitEthernet1
 deadtime 5
!
aaa authentication dot1x PURPLE-DOT1X-AUTH group PURPLE-RADIUS-GROUP
aaa authorization network PURPLE-DOT1X-AUTH group PURPLE-RADIUS-GROUP
aaa accounting identity PURPLE-RADIUS-ACCT start-stop group PURPLE-RADIUS-GROUP
!
wlan Corporate-WPA2-Enterprise 1 Corporate-WPA2-Enterprise
 security wpa wpa2
 security wpa wpa2 ciphers aes
 security wpa akm ft dot1x
 security ft
 security ft over-the-ds
 security dot1x authentication-list PURPLE-DOT1X-AUTH
 security pmf optional
 no shutdown
!
wireless profile policy PURPLE-POLICY-PROFILE
 ! aaa-override is the switch that makes RFC 3580 work. Without it the
 ! controller accepts Tunnel-Private-Group-ID and then discards it.
 aaa-override
 accounting-list PURPLE-RADIUS-ACCT
 no shutdown
Web dashboard deployment steps:
  1. Navigate to Configuration > Security > AAA > Servers/Groups and add RADIUS server 10.0.10.15.
  2. Configure the shared secret, authentication port 1812, and accounting port 1813.
  3. Under Configuration > Wireless > WLANs, add a WLAN with security set to WPA2-Enterprise (802.1X).
  4. Select the AAA server group, then enable AAA Override on the policy profile so the RFC 3580 VLAN attributes are honoured.
  5. Apply to the AP policy profile and verify client 802.1X association in Monitoring > Wireless > Clients.
Ready to integrate 802.1X with cloud RADIUS and captive portals?
Purple provides zero-trust cloud RADIUS, dynamic VLAN steering, and automated guest WiFi onboarding.
Explore enterprise WiFi security guide
Useful? Link to this tool

Executive Summary

Die Bereitstellung von WPA2-Enterprise ist kein optionales Sicherheits-Upgrade mehr, sondern die unverzichtbare Basis für jedes drahtlose Netzwerk der Enterprise-Klasse. Für IT-Manager und Netzwerkarchitekten in den Bereichen Hotellerie, Einzelhandel und im öffentlichen Sektor wird die Abkehr von Pre-Shared Keys hin zur 802.1X-Authentifizierung durch strenge Compliance-Vorgaben wie PCI-DSS und GDPR vorangetrieben. Dieses technische Referenzhandbuch bietet konkrete, umsetzbare und plattformspezifische Konfigurationsschritte für die drei führenden Access-Point-Anbieter: Cisco, Aruba und Ubiquiti.

Durch den Wechsel zu WPA2-Enterprise können Enterprise-Unternehmen die mit gemeinsam genutzten Anmeldedaten verbundenen Risiken eliminieren, granulare Audit-Trails pro Sitzung erhalten und eine dynamische Netzwerksegmentierung ermöglichen. Bei korrekter Implementierung sichert diese Architektur nicht nur den Unternehmensbereich, sondern lässt sich auch nahtlos in Besuchernetzwerke integrieren, die über eine umfassende Guest WiFi Plattform verwaltet werden. Die folgenden Abschnitte beschreiben die technische Architektur, die Bereitstellungsschritte und die Strategien zur Risikominderung, die für eine erfolgreiche Einführung erforderlich sind.

So konfigurieren Sie WPA2-Enterprise auf gängigen Access Point Plattformen (Cisco, Aruba, Ubiquiti)

Technischer Deep-Dive

WPA2-Enterprise basiert auf dem Standard IEEE 802.1X, um eine portbasierte Netzwerkzugriffskontrolle bereitzustellen. Im Gegensatz zu WPA2-Personal, das einen statischen Pre-Shared Key (PSK) verwendet, erfordert WPA2-Enterprise, dass sich jeder Supplicant (Client-Gerät) individuell an einem externen Authentifizierungsserver - in der Regel ein RADIUS-Server - authentifiziert, bevor Zugriff auf das Netzwerk gewährt wird.

Die Architektur besteht aus drei Hauptkomponenten:

  1. Der Supplicant: Das Client-Gerät, das versucht, eine Verbindung zum Netzwerk herzustellen.
  2. Der Authenticator: Der Access Point der Enterprise-Klasse oder der Wireless LAN Controller (z. B. ein Cisco WLC oder Aruba Mobility Controller), der den Authentifizierungsprozess ermöglicht.
  3. Der Authentication Server: Der Back-End-RADIUS-Server (z. B. Cisco ISE, Aruba ClearPass oder Windows NPS), der die Anmeldedaten mit einem Verzeichnisdienst wie Active Directory oder LDAP abgleicht.

Der EAP-Austauschprozess

Der Authentifizierungsprozess nutzt das Extensible Authentication Protocol over LAN (EAPOL). In der Anfangsphase fungiert der Authenticator lediglich als transparenter Proxy. Sobald der RADIUS-Server die Anmeldedaten validiert hat, sendet er eine Access-Accept-Nachricht an den Authenticator zurück, der dann die zur Sicherung der WiFi-Sitzung erforderlichen Verschlüsselungsschlüssel ableitet.

Die Wahl der EAP-Methode ist entscheidend. PEAP-MSCHAPv2 ist die am weitesten verbreitete Methode, da sie die herkömmliche Active Directory-Passwortauthentifizierung unterstützt und gleichzeitig den Austausch innerhalb eines durch das Serverzertifikat eingerichteten TLS-Tunnels schützt. Für maximale Sicherheit wird jedoch EAP-TLS empfohlen. EAP-TLS erfordert eine gegenseitige Zertifikatsauthentifizierung (sowohl der Server als auch der Client müssen gültige Zertifikate vorlegen), was vor dem Diebstahl von Anmeldedaten schützt, jedoch eine robuste Public Key Infrastructure (PKI) oder eine Mobile Device Management (MDM) Lösung für die Zertifikatsverteilung erfordert.

So konfigurieren Sie WPA2-Enterprise auf gängigen Access Point Plattformen (Cisco, Aruba, Ubiquiti) - architecture overview

Implementierungshandbuch

Die grundlegenden Prinzipien der Konfiguration von WPA2-Enterprise sind herstellerübergreifend einheitlich, die Ausführung variiert jedoch je nach Verwaltungsoberfläche und Ökosystem.

So konfigurieren Sie WPA2-Enterprise auf gängigen Access Point Plattformen (Cisco, Aruba, Ubiquiti) - vendor comparison chart

Cisco (Catalyst und Meraki)

Cisco-Umgebungen reichen in ihrer Größe typischerweise von Campus-Bereitstellungen bis hin zu verteilten Unternehmensnetzwerken.

Cisco Catalyst (WLC/DNA Center):

  1. RADIUS-Server definieren: Navigieren Sie zur Registerkarte "Sicherheit", wählen Sie "AAA" und konfigurieren Sie primäre und sekundäre RADIUS-Authentifizierungs- und Accounting-Server. Stellen Sie sicher, dass das Shared Secret mit der Konfiguration des RADIUS-Servers übereinstimmt.
  2. Ein WLAN-Profil erstellen: Erstellen Sie auf der Registerkarte "WLANs" ein neues Profil.
  3. Die Sicherheitsrichtlinie konfigurieren: Stellen Sie die Layer-2-Sicherheit auf WPA+WPA2 ein und aktivieren Sie 802.1X als Methode für das Authentication Key Management (AKM).
  4. Die AAA-Server binden: Ordnen Sie die zuvor definierten RADIUS-Server dem WLAN-Profil zu. Wenn eine dynamische VLAN-Zuweisung erforderlich ist, aktivieren Sie "AAA Override".

Cisco Meraki:

  1. SSID-Konfiguration: Navigieren Sie im Meraki-Dashboard zu "Wireless > SSIDs" und wählen Sie das Zielnetzwerk aus.
  2. Zugriffskontrolle: Stellen Sie die Zuordnungsanforderung auf "WPA2-Enterprise mit meinem RADIUS-Server" ein.
  3. RADIUS-Einstellungen: Geben Sie die IP-Adresse Ihrer RADIUS-Infrastruktur, den Authentifizierungsport (typischerweise 1812), den Accounting-Port (1813) und das Shared Secret ein. Das Meraki-Dashboard enthält ein integriertes Testtool, um die RADIUS-Konnektivität vor der Bereitstellung zu überprüfen.

Aruba Networks

Aruba ist die dominierende Plattform im Bereich Hotellerie und im Hochschulwesen und nutzt seinen ClearPass Policy Manager intensiv für eine fortschrittliche Zugriffskontrolle.

  1. Ein AAA-Profil definieren: Erstellen Sie in Aruba Central oder der Benutzeroberfläche des Mobility Controllers ein neues AAA-Profil. Dieses Profil bestimmt, wie die Authentifizierung gehandhabt wird.
  2. Eine RADIUS-Servergruppe konfigurieren: Fügen Sie Ihre RADIUS-Server einer Servergruppe hinzu und legen Sie Failover-Regeln sowie Timeout-Werte fest. Verknüpfen Sie diese Gruppe mit dem AAA-Profil.
  3. Virtuelle AP-Konfiguration: Erstellen oder ändern Sie das virtuelle AP-Profil (SSID). Stellen Sie den Sicherheitstyp auf WPA2-Enterprise ein.
  4. Profile binden: Binden Sie das AAA-Profil an das virtuelle AP-Profil. Wenn Sie ClearPass verwenden, stellen Sie sicher, dass der RADIUS CoA (Change of Authorization) Port (3799) durch alle zwischengeschalteten Firewalls zugelassen ist, um eine dynamische Durchsetzung von Richtlinien zu ermöglichen.

Ubiquiti (UniFi)

Ubiquiti bietet über den UniFi Network Controller eine kostengünstige Lösung für den Einzelhandel und KMU-Umgebungen.

  1. RADIUS-Profil erstellen: Navigieren Sie zu Einstellungen > Profile > RADIUS. Erstellen Sie ein neues Profil unter Verwendung der IP-Adresse, der Ports (1812/1813) und des Shared Secret Ihres externen RADIUS-Servers.
  2. SSID-Konfiguration: Gehen Sie zu Einstellungen > WiFi und erstellen Sie ein neues drahtloses Netzwerk.
  3. Sicherheitseinstellungen: Wählen Sie "WPA2 Enterprise" als Sicherheitsprotokoll und binden Sie das neu erstellte RADIUS-Profil.
  4. Überlegungen zur RADIUS-Architektur: Im Gegensatz zu Controllern der Enterprise-Klasse, die möglicherweise ein lokal ausfallsicheres RADIUS bieten, verlässt sich UniFi stark auf externe Server (z. B. FreeRADIUS oder Windows NPS). Stellen Sie eine zuverlässige Verbindung zwischen den UniFi APs und dem RADIUS-Backend sicher.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Best Practices

Um sicherzustellen, dass die Bereitstellung sowohl ausfallsicher als auch sicher ist, müssen Netzwerkarchitekten mehrere wichtige Best Practices befolgen:

  1. Zertifikatsvalidierung erzwingen: Client-Geräte müssen explizit so konfiguriert werden, dass sie das Zertifikat des RADIUS-Servers gegen eine vertrauenswürdige Zertifizierungsstelle (CA) validieren. Andernfalls ist das Netzwerk anfällig für "Evil Twin" Angriffe, bei denen ein betrügerischer Access Point Benutzeranmeldedaten abfangen kann.
  2. RADIUS-Redundanz implementieren: Der RADIUS-Server befindet sich im kritischen Pfad für den Netzwerkzugriff. Konfigurieren Sie immer primäre und sekundäre RADIUS-Server. In verteilten Umgebungen sollten Sie eine in der Cloud gehostete RADIUS-Lösung für hohe Verfügbarkeit in Betracht ziehen.
  3. Dynamische VLAN-Zuweisung nutzen: Verwenden Sie RADIUS-Attribute (wie Tunnel-Pvt-Group-ID), um Benutzer basierend auf ihrer Active Directory Gruppenmitgliedschaft dynamisch bestimmten VLANs zuzuweisen. Dies erzwingt eine Netzwerksegmentierung, ohne dass mehrere SSIDs ausgestrahlt werden müssen.
  4. RADIUS-Accounting aktivieren: Konfigurieren Sie nicht nur die Authentifizierung. RADIUS-Accounting (Port 1813) ist obligatorisch, um die von Compliance-Richtlinien geforderten Audit-Protokolle zu erstellen.
  5. Sichern Sie den Netzwerkrand: Erfahren Sie mehr über den Schutz Ihrer Infrastruktur in unserem Leitfaden Schutz Ihres Netzwerks mit robustem DNS und Sicherheit.

Fehlerbehebung und Risikominderung

Selbst bei sorgfältiger Planung kann es bei Bereitstellungen zu Problemen kommen. Häufige Fehlerquellen sind:

  • Fehlerhaftes Shared Secret: Ein einfacher Tippfehler im RADIUS Shared Secret führt zu lautlosen Authentifizierungsfehlern. Überprüfen Sie das Secret sowohl auf dem Authentifikator als auch auf dem RADIUS-Server.
  • Fehler bei der Zeitsynchronisation: Die Zertifikatsvalidierung erfordert genaue Zeitstempel. Stellen Sie sicher, dass alle APs, Controller und RADIUS-Server über eine zuverlässige NTP-Quelle synchronisiert sind.
  • Firewalls blockieren RADIUS-Traffic: Stellen Sie sicher, dass die UDP-Ports 1812 (Authentifizierung) und 1813 (Accounting) zwischen den APs/Controllern und den RADIUS-Servern geöffnet sind. Wenn Sie CoA verwenden, stellen Sie sicher, dass UDP 3799 geöffnet ist.
  • Fehlkonfiguration auf Clientseite: Das häufigste Problem ist, dass Client-Geräte nicht so konfiguriert sind, dass sie der CA vertrauen, die das Zertifikat des RADIUS-Servers ausgestellt hat. Nutzen Sie MDM oder Gruppenrichtlinien, um das richtige Wireless-Profil an Unternehmensgeräte zu verteilen.

Für ein breiteres Verständnis des Authentifizierungsprotokolls lesen Sie How to Configure 802.1X WiFi Authentication: A Step-by-Step Guide.

ROI und geschäftlicher Nutzen

Über die spürbare Erhöhung der Sicherheit hinaus bietet der Wechsel zu WPA2-Enterprise einen erheblichen geschäftlichen Mehrwert.

  • Risikominderung: Die Eliminierung gemeinsam genutzter Passwörter reduziert die Angriffsfläche und das Risiko von Datenpannen, die schwerwiegende finanzielle und rufschädigende Folgen haben können, drastisch.
  • Operative Effizienz: Die Integration der WiFi-Authentifizierung in Ihren bestehenden Identity Provider (wie Active Directory) ermöglicht ein automatisiertes Onboarding und Offboarding von Mitarbeitern. Wenn ein Mitarbeiter das Unternehmen verlässt, entzieht die Deaktivierung seines AD-Kontos sofort auch den WiFi-Zugriff.
  • Einhaltung von Compliance-Vorgaben: Detaillierte Audit-Trails und eine Authentifizierung pro Benutzer sind Voraussetzungen für die Einhaltung von PCI-DSS und ISO 27001.
  • Einheitliche Infrastruktur: Durch die Nutzung dynamischer VLAN-Zuweisung können Unternehmen ihren Unternehmens-, Back-of-House- und IoT-Traffic sicher auf derselben physischen Hardware betreiben, die auch für den Gastzugang genutzt wird. Das Gastnetzwerk kann dann mithilfe einer dedizierten WiFi Analytics-Lösung monetarisiert und analysiert werden, um die Rendite der Hardware-Investition zu maximieren. Stellen Sie sicher, dass Sie über ausreichend Bandbreite verfügen, indem Sie sich mit dem Thema What Is a Leased Line? Dedicated Business Internet vertraut machen.

Schlüsseldefinitionen

WPA2-Enterprise

Ein Sicherheitsprotokoll für drahtlose Netzwerke, das IEEE 802.1X nutzt, um eine Authentifizierung pro Benutzer über einen externen Server anstelle eines einzelnen gemeinsam genutzten Passworts bereitzustellen.

Der obligatorische Standard zur Sicherung von Unternehmens- und Betriebs-WiFi-Netzwerken in Enterprise-Umgebungen.

802.1X

Ein IEEE-Standard für die portbasierte Netzwerkzugriffskontrolle, der einen Authentifizierungsmechanismus für Geräte bereitstellt, die eine Verbindung mit einem LAN oder WLAN herstellen möchten.

Das zugrunde liegende Framework, das die Funktionsweise von WPA2-Enterprise ermöglicht.

RADIUS

Remote Authentication Dial-In User Service - ein Netzwerkprotokoll, das eine zentrale Verwaltung von Authentifizierung, Autorisierung und Accounting (AAA) bietet.

Die Serverkomponente, welche die Benutzeranmeldedaten mit einer Datenbank wie dem Active Directory abgleicht.

Supplicant

Der Software-Client auf einem Gerät (Laptop, Smartphone), der mit dem Authentifikator kommuniziert, um Netzwerkzugriff anzufordern.

Das Endgerät, das mit den korrekten EAP-Einstellungen und dem entsprechenden Zertifikatsvertrauen konfiguriert werden muss.

Authenticator

Das Netzwerkgerät (Access Point oder Switch), das den Authentifizierungsprozess erleichtert, indem es Nachrichten zwischen dem Supplicant und dem Authentifizierungsserver weiterleitet.

Die vom IT-Team verwaltete Cisco-, Aruba- oder Ubiquiti-Hardware.

EAP (Extensible Authentication Protocol)

Ein Authentifizierungs-Framework, das häufig in drahtlosen Netzwerken und Point-to-Point-Verbindungen verwendet wird und mehrere Authentifizierungsmethoden unterstützt.

Das Protokoll, das zur Kapselung des Austauschprozesses der Anmeldedaten verwendet wird.

PEAP-MSCHAPv2

Eine EAP-Methode, die den MSCHAPv2-Passwortaustausch in einem sicheren TLS-Tunnel kapselt, der durch das Serverzertifikat aufgebaut wird.

Die gängigste Bereitstellungsmethode, da sie ein ausgewogenes Verhältnis zwischen Sicherheit und der komfortablen Nutzung standardmäßiger AD-Passwörter bietet.

Dynamic VLAN Assignment

Der Prozess, bei dem ein RADIUS-Server den Access Point anweist, einen authentifizierten Benutzer basierend auf seiner Identität oder Gruppenmitgliedschaft in ein bestimmtes VLAN einzustufen.

Entscheidend für die Netzwerksegmentierung, damit verschiedene Benutzertypen dieselben physischen APs sicher gemeinsam nutzen können.

Ausgearbeitete Beispiele

Ein Hotel mit 200 Zimmern muss ein sicheres WiFi für seine Back-of-House-Mitarbeiter (Reinigung, Management) über bestehende Aruba Access Points einrichten und gleichzeitig den Datenverkehr der Mitarbeiter streng vom Gästenetzwerk trennen.

Das IT-Team konfiguriert eine einzelne "Hotel_Staff" SSID mit WPA2-Enterprise. Sie integrieren Aruba ClearPass in das Active Directory des Hotels. In ClearPass konfigurieren sie Richtlinien zur Durchsetzung: Wenn sich ein Benutzer in der AD-Gruppe "Management" befindet, gibt ClearPass ein RADIUS-Attribut zurück, das ihn dem VLAN 10 (Management-Netzwerk) zuweist. Befindet sich der Benutzer in der Gruppe "Housekeeping", wird er dem VLAN 20 (Betriebsnetzwerk) zugewiesen. Die APs sind so konfiguriert, dass sie diese dynamischen VLAN-Zuweisungen erzwingen.

Kommentar des Prüfers: Dieser Ansatz zeigt die Vorteile der dynamischen VLAN-Zuweisung. Er vermeidet HF-Interferenzen und den Verwaltungsaufwand für das Ausstrahlen mehrerer SSIDs ("Hotel_Management", "Hotel_Housekeeping"), während gleichzeitig eine strikte Netzwerksegmentierung gewährleistet und bestehende Verzeichnisidentitäten genutzt werden.

Eine nationale Einzelhandelskette mit 50 Standorten nutzt Cisco Meraki. Sie muss ihre Point-of-Sale (POS) Terminals über WiFi absichern, um die PCI-DSS-Compliance zu erfüllen, und ihre alte WPA2-Personal-Einrichtung ersetzen.

Der Netzwerkarchitekt stellt einen Cloud-basierten RADIUS-Dienst bereit, um die Einrichtung lokaler Server in jeder Filiale zu vermeiden. Im Meraki-Dashboard konfiguriert er die "Retail_POS" SSID für WPA2-Enterprise und verweist auf die Cloud-RADIUS-IPs. Über die eigene MDM-Plattform generiert er eindeutige Client-Zertifikate für jedes POS-Terminal und konfiguriert den RADIUS-Server so, dass EAP-TLS zwingend erforderlich ist. Die Meraki APs sind so konfiguriert, dass sie sowohl RADIUS-Authentifizierungs- als auch Accounting-Daten an den Cloud-Dienst senden.

Kommentar des Prüfers: Dieses Szenario verdeutlicht den Übergang zu EAP-TLS für Hochsicherheitsumgebungen. Durch die Verwendung von Zertifikaten anstelle von Passwörtern authentifizieren sich die POS-Terminals geräuschlos und sicher. Die Einbindung von RADIUS Accounting stellt sicher, dass die Kette die PCI-DSS-Anforderungen für die Zugriffsüberwachung erfüllt.

Übungsfragen

Q1. Ihre Organisation implementiert WPA2-Enterprise unter Verwendung von Ubiquiti UniFi Access Points. Während des Tests können sich Clients erfolgreich verbinden, aber das Compliance-Team stellt fest, dass im zentralen Protokollierungssystem keine Protokolle über die Sitzungsdauer von Benutzern oder die Datennutzung vorhanden sind. Was ist das wahrscheinlichste Versäumnis bei der Konfiguration?

Hinweis: Die Authentifizierung gewährt den Zugriff, aber ein anderer Prozess erfasst die Nutzung.

Musterlösung anzeigen

Der RADIUS-Accounting-Port (1813) wurde nicht konfiguriert oder wird von einer Firewall blockiert. Während die Authentifizierung (Port 1812) funktioniert, muss Accounting explizit aktiviert werden, um Protokolle zur Sitzungsüberwachung zu generieren.

Q2. Ein Benutzer meldet, dass er keine Verbindung zum WPA2-Enterprise-Netzwerk des Unternehmens herstellen kann. Sie überprüfen die Cisco WLC-Protokolle und sehen, dass der AP den EAP-Request weiterleitet. Die RADIUS-Serverprotokolle zeigen jedoch ein "Access-Reject" aufgrund einer "Unknown CA" an. Was muss behoben werden?

Hinweis: Denken Sie an das Vertrauensverhältnis, das während des Aufbaus des TLS-Tunnels hergestellt wird.

Musterlösung anzeigen

Der Supplicant des Client-Geräts ist nicht so konfiguriert, dass er der Zertifizierungsstelle (CA) vertraut, die das Zertifikat des RADIUS-Servers ausgestellt hat. Der Client trennt die Verbindung, um einen potenziellen Evil-Twin-Angriff zu verhindern. Das CA-Zertifikat muss auf das Client-Gerät übertragen werden.

Q3. Sie entwerfen ein Netzwerk für ein Stadion. Sie müssen Mitarbeiter, Ticket-Terminals und Gast-WiFi unterstützen. Wie sollten Sie die SSIDs strukturieren, um RF-Interferenzen zu minimieren und gleichzeitig die Sicherheit aufrechtzuerhalten?

Hinweis: Vermeiden Sie es, für jeden einzelnen Anwendungsfall eine eigene SSID auszustrahlen.

Musterlösung anzeigen

Implementieren Sie maximal zwei SSIDs. Eine SSID für Gäste mit einem Captive Portal (wie Purple). Eine zweite SSID für alle Unternehmensabläufe unter Verwendung von WPA2-Enterprise. Verwenden Sie Dynamic VLAN Assignment über den RADIUS-Server, um die Unternehmensmitarbeiter auf ein VLAN und die Ticket-Terminals auf ein anderes VLAN basierend auf ihren Authentifizierungsdaten zu segmentieren.

Häufig gestellte Fragen

What is the primary difference between WPA2-Personal and WPA2-Enterprise?

WPA2-Personal uses a single Pre-Shared Key (PSK) shared across every connecting device, meaning compromise of the passphrase exposes all network traffic. WPA2-Enterprise uses IEEE 802.1X port-based authentication and a central RADIUS server. Each client device authenticates using individual credentials or digital certificates, generating unique pairwise transient encryption keys (PTK) per session.

Which EAP method provides the strongest security for enterprise access points?

EAP-TLS (RFC 5216) provides the highest cryptographic security because it enforces mutual authentication using X.509 digital certificates on both the client supplicant and the RADIUS server. Unlike password-based methods such as PEAP-MSCHAPv2, EAP-TLS is immune to offline dictionary attacks, credential theft, and MS-CHAPv2 cryptographic collision vulnerabilities.

How does dynamic VLAN assignment work in Cisco, Aruba, and Ubiquiti APs?

Dynamic VLAN steering relies on RFC 2868 and RFC 3580 RADIUS attributes returned in the Access-Accept response: Tunnel-Type = 13 (VLAN), Tunnel-Medium-Type = 6 (802), and Tunnel-Private-Group-ID = <VLAN_ID>. When configured on Cisco Catalyst, Aruba Instant, or Ubiquiti UniFi, the access point dynamically assigns the client to the specified broadcast domain without requiring multiple SSIDs.

What RADIUS timeout and retry settings prevent client disconnection during failover?

Keep the timeout multiplied by the retransmit count below 15 seconds, because 802.1X supplicants abandon the exchange and deauthenticate after roughly 15 to 20 seconds. A 3 second timeout with 3 retransmits (9 seconds) or a 4 second timeout with 3 retransmits (12 seconds) both reach the secondary server in time; the common default of 5 seconds with 3 retransmits is exactly 15 seconds and leaves no margin, and 10 seconds with 5 retries fails the join outright rather than failing over.

Why should 802.11r Fast BSS Transition be enabled on WPA2-Enterprise SSIDs?

Standard 802.1X handoffs require a full EAP exchange with the central RADIUS server during every access point roam, introducing 100ms to 400ms of latency that interrupts VoIP calls and video streams. 802.11r Fast BSS Transition (FT-802.1X) caches the Pairwise Master Key (PMK) across neighbouring APs, allowing authenticated roams in under 50ms without re-contacting the RADIUS server.

How does Purple integrate with Cisco, Aruba, and Ubiquiti for enterprise authentication?

Purple provides high-availability cloud RADIUS services and guest captive portals that integrate with Cisco Catalyst, Aruba Central/Instant, and Ubiquiti UniFi networks. Purple authenticates staff devices via 802.1X, manages visitor captive onboarding with SMS and social login, and returns dynamic VLAN attributes to segregate corporate traffic from guest internet access.

Weiterlesen in dieser Reihe

Portnox Alternativen: Cloud RADIUS ohne das vollständige NAC

Mithilfe eines Drei-Fragen-Tests können Sie entscheiden, ob Ihr Unternehmen ein vollständiges NAC oder lediglich ein Cloud RADIUS für WiFi benötigt. Anschließend können Sie Portnox, Purple, SecureW2 und JumpCloud in den Bereichen kabelgebundene Durchsetzung, Posture-Prüfungen, Zertifikate, Gastzugang sowie dreijährige Betriebskosten vergleichen und ein standortbezogenes Pilotprojekt planen.

Leitfaden lesen →

iOS und macOS 802.1X Fehlerbehebung: Eine Bereitstellungs-Checkliste für Intune, Jamf und Microsoft Entra ID

Nutzen Sie diese Checkliste, um zu diagnostizieren, warum iPhones, iPads und Macs die 802.1X Authentifizierung bei Intune oder Jamf Pro verweigern. Jeder Fehler lässt sich auf eine von vier Ursachen zurückführen: Server-Vertrauensstellung, Identitätszertifikat, macOS Modus oder Microsoft Entra ID Gruppenzuweisung. Sie bestätigen die Ursache anhand von eapolclient- und RADIUS-Protokollen, wenden den Fix an und planen zukünftige Zertifikatsrotationen.

Leitfaden lesen →

Intune WiFi-Profil Server-Vertrauensstellung: Zertifikat-Servernamen und Stamm-CA-Checkliste für Entra ID

Sie können die Servervalidierungsseite eines Intune WiFi-Profils so konfigurieren, dass EAP-TLS und PEAP unter Windows, Apple und Android eine Verbindung herstellen. Sie gleichen Zertifikat-Servernamen mit dem RADIUS-Zertifikat ab, stellen die richtige Stamm-CA bereit, richten Entra ID-Gruppenzuweisungen aus und planen Zertifikatsverlängerungen, bevor Verbindungen unbemerkt abbrechen.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.