Zum Hauptinhalt springen

EAP-Methoden im Vergleich (PEAP, EAP-TLS, EAP-TTLS, EAP-FAST): Leitfaden für Enterprise 802.1X

Vergleichen Sie Enterprise 802.1X EAP-Authentifizierungsprotokolle: Sicherheitsstufen, Anforderungen an Client-Zertifikate, PKI-Komplexität und RADIUS-Integration für WPA3-Enterprise.

Von Iain JewittVeröffentlicht Aktualisiert
📖 6 Min. Lesezeit661 Wörter2 ausgearbeitete Beispiele2 Übungsfragen5 Schlüsseldefinitionen

Video overview

Executive summary - EAP-Protokollvergleich

  • EAP-TLS (Extensible Authentication Protocol - Transport Layer Security): Bietet maximale Zero-Trust-Sicherheit durch gegenseitige X.509-Zertifikatsauthentifizierung. Eliminiert Passwortdiebstahl und Angriffe über manipulierte RADIUS-Server.
  • PEAP-MSCHAPv2 (Protected EAP): Weit verbreitet in älteren Active Directory-Umgebungen, jedoch anfällig für das Abgreifen von Passwörtern, wenn Clients Serverzertifikate nicht streng validieren.
  • EAP-TTLS (Tunneled TLS): Richtet einen verschlüsselten äußeren TLS-Tunnel für die innere Authentifizierung (PAP, MSCHAPv2) ein. Ideal für Cloud-Identitätsanbieter wie Okta und Google Workspace auf BYOD-Geräten.
  • EAP-FAST (Flexible Authentication via Secure Tunneling): Von Cisco entwickelt, um LEAP mithilfe von Protected Access Credentials (PACs) zu ersetzen. In modernen WPA3-Enterprise-Architekturen durch EAP-TLS ersetzt.

Was ist Extensible Authentication Protocol (EAP)?

Das Extensible Authentication Protocol (EAP) ist ein durch RFC 3748 definiertes Authentifizierungs-Framework, das eine sichere Identitätsprüfung über drahtlose 802.1X-Unternehmensnetzwerke ermöglicht. Anstatt einen einzelnen Authentifizierungsmechanismus vorzuschreiben, unterstützt EAP verschiedene Authentifizierungsmethoden - von Passwörtern und Token bis hin zu digitalen Zertifikaten -, die zwischen dem Client-Gerät (Supplicant), dem Wireless Access Point (Authenticator) und dem RADIUS-Server (Authentifizierungsserver) übertragen werden.

Die Wahl der richtigen EAP-Methode bestimmt das Sicherheitsniveau Ihres Netzwerks, die Benutzererfahrung und den betrieblichen Aufwand für die Public-Key-Infrastruktur (PKI) bei der Bereitstellung von WPA2-Enterprise oder WPA3-Enterprise WiFi.

Übersichtsvergleich der 802.1X EAP-Authentifizierungsprotokolle

Die folgende Tabelle fasst die wichtigsten architektonischen Unterschiede, Zertifikatsanforderungen und Sicherheitsstufen der primären Enterprise EAP-Methoden zusammen:

EAP-Methode Äußerer Tunnel Client-Zertifikat Server-Zertifikat Sicherheitsbewertung
EAP-TLS Gegenseitiges TLS (RFC 5216) Erforderlich Erforderlich Maximum (Zero-Trust)
PEAP-MSCHAPv2 TLS-Tunnel (Phase 1) Nicht erforderlich Erforderlich Moderat (Passwortabhängig)
EAP-TTLS TLS-Tunnel (RFC 5281) Optional Erforderlich Hoch
EAP-FAST PAC-Schlüsselaustausch (RFC 4851) Nicht erforderlich Optional (In-band) Legacy (Veraltet)

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

EAP-TLS: Der Goldstandard für Zero-Trust Enterprise WiFi-Sicherheit

EAP-TLS (definiert in RFC 5216) verwendet eine gegenseitige Zertifikatsauthentifizierung. Sowohl das Client-Gerät als auch der RADIUS-Server weisen digitale X.509-Zertifikate vor, die von einer vertrauenswürdigen Zertifizierungsstelle (CA) signiert wurden, bevor der Netzwerkzugriff gewährt wird.

Zu den wichtigsten Vorteilen von EAP-TLS gehören:

  • Vollständige Eliminierung von Passwörtern: Benutzer übertragen niemals Passwörter für Active Directory oder Identitätsanbieter über die Luftschnittstelle.
  • Immunität gegen Rogue APs: Selbst wenn ein Angreifer einen manipulierten Access Point bereitstellt, verifiziert das Client-Gerät die Zertifizierungsstellenkette des RADIUS-Servers und verweigert bei Ungültigkeit die Verbindung.
  • Nahtlose MDM-Verteilung: Mobile-Device-Management-Plattformen (MDM) für Unternehmen - wie Microsoft Intune, Jamf und Kandji - stellen Client-Zertifikate automatisch via SCEP (Simple Certificate Enrollment Protocol) aus.

PEAP-MSCHAPv2: Legacy Active Directory-Authentifizierung und Risikofaktoren

Protected EAP (PEAP) kapselt Benutzeranmeldedaten in einem verschlüsselten TLS-Tunnel. In Phase 1 weist der RADIUS-Server seine Identität mithilfe eines Serverzertifikats nach. In Phase 2 authentifiziert sich der Client über MSCHAPv2-Passworthashes.

Obwohl PEAP-MSCHAPv2 aufgrund der nativen Windows Active Directory-Unterstützung weit verbreitet bleibt, stehen IT-Teams vor kritischen Sicherheitsrisiken. Wenn Endbenutzer nicht verwaltete BYOD-Geräte verbinden, ohne das Zertifikat des RADIUS-Servers zu validieren, können böswillige Akteure Evil-Twin-Angriffe starten, um MSCHAPv2-Challenge-Responses abzufangen und NTLM-Passworthashes offline zu knacken.

EAP-TTLS: Flexible interne Authentifizierung für Cloud-Identitätsanbieter

EAP-TTLS (RFC 5281) funktioniert ähnlich wie PEAP durch die Erstellung eines sicheren äußeren TLS-Tunnels, unterstützt jedoch eine breitere Palette interner Authentifizierungsprotokolle wie PAP, CHAP, MSCHAPv2 und benutzerdefinierte Token.

Für Unternehmen, die von lokalem Active Directory zu Cloud-Identitätsanbietern (wie Okta oder Google Workspace) migrieren, ermöglicht EAP-TTLS eine sichere Authentifizierung gegenüber Cloud-APIs über spezialisierte RADIUS-Integrationen, ohne dass eine vollständige Client-PKI-Registrierung auf BYOD-Geräten erforderlich ist.

EAP-FAST: Cisco Legacy PAC-Authentifizierung

Cisco führte EAP-FAST (RFC 4851) als proprietären Ersatz für LEAP ein. Es verwendet Protected Access Credentials (PAC) - symmetrische Schlüssel, die Out-of-Band oder dynamisch bereitgestellt werden -, um einen sicheren Tunnel aufzubauen, ohne dass Serverzertifikate erforderlich sind.

Aufgrund der universellen Verbreitung von X.509-Zertifikatsinfrastrukturen und modernen RADIUS-Plattformen wird EAP-FAST heute als veraltetes Protokoll eingestuft. Enterprise-IT-Teams, die auf 802.11ax (WiFi 6) und 802.11be (WiFi 7) migrieren, sollten bestehende EAP-FAST-Konfigurationen auf EAP-TLS oder EAP-TTLS umstellen.

Wie Purple Cloud RADIUS 802.1X und WPA3-Enterprise vereinfacht

Die Bereitstellung einer 802.1X-Unternehmensauthentifizierung erforderte in der Vergangenheit komplexe lokale RADIUS-Server-Cluster, Active Directory-Netzwerkrichtlinienserver (NPS) und eine dedizierte PKI-Infrastruktur. Purple Cloud RADIUS eliminiert den Hardware-Overhead durch eine cloudnative 802.1X-Authentifizierung, die direkt in die WLAN-Hardware von Cisco Meraki, HPE Aruba, Ruckus, Ubiquiti UniFi und Mist integriert ist.

Mit Purple Cloud RADIUS erhalten IT-Teams in Unternehmen eine automatisierte SCEP/PKI-Zertifikatsregistrierung, dynamische VLAN-Zuweisung und eine direkte Synchronisierung mit Microsoft Entra ID, Google Workspace und Okta.

Schlüsseldefinitionen

EAP-TLS (EAP Transport Layer Security)

Eine Methode des Extensible Authentication Protocol, bei der sowohl der RADIUS-Server als auch der Client-Endpunkt gültige digitale X.509-Zertifikate vorlegen müssen, wodurch die Abhängigkeit von Benutzerpasswörtern entfällt.

Gegenseitiges, zertifikatsbasiertes 802.1X-Authentifizierungsprotokoll.

PEAP (Protected Extensible Authentication Protocol)

Ein Authentifizierungsprotokoll, das mithilfe eines serverseitigen Zertifikats einen verschlüsselten TLS-Tunnel aufbaut, in dem Benutzer-Zugangsdaten (wie MSCHAPv2) authentifiziert werden.

Tunnelbasiertes, passwortbasiertes 802.1X-Authentifizierungsprotokoll.

EAP-TTLS (Tunneled Transport Layer Security)

Eine EAP-Methode ähnlich wie PEAP, die einen sicheren TLS-Tunnel mit Server-Zertifikaten erstellt und verschiedene innere Authentifizierungsprotokolle unterstützt, einschließlich älterer Nicht-EAP-Zugangsdaten.

Flexibles tunnelbasiertes 802.1X-Authentifizierungsprotokoll.

EAP-FAST (Flexible Authentication via Secure Tunneling)

Eine von Cisco entwickelte EAP-Methode, die Public-Key-Infrastructure-Zertifikate (PKI) durch Protected Access Credentials (PAC) für den Aufbau von TLS-Tunneln ersetzt.

Von Cisco entwickeltes 802.1X-Authentifizierungsprotokoll.

Protected Management Frames (PMF / 802.11w)

Ein IEEE-Standard, der Unicast- und Broadcast-Management-Frames verschlüsselt, um drahtlose Deauthentifizierung, Disassoziierung und die Nachahmung von Access Points zu verhindern.

Vorgeschriebener Standard zum Schutz von Management-Frames in WPA3-Netzwerken.

Ausgearbeitete Beispiele

Ein Gesundheitsdienstleister, der 3.500 klinische Tablets verwaltet, muss eine 802.1X-Authentifizierungsmethode auswählen. Die Sicherheitsrichtlinie schreibt vor, dass Passwörter für Benutzer nicht verwendet werden dürfen und ein strenger Schutz gegen das Abfangen von Zugangsdaten durch gefälschte Access Points gewährleistet sein muss. Welche EAP-Methode sollte implementiert werden und warum?

  1. Implementieren Sie EAP-TLS für die gesamte Flotte der klinischen Tablets unter Verwendung einer automatisierten PKI-Zertifikatsregistrierung über MDM (Microsoft Intune oder Jamf). 2. EAP-TLS erzwingt eine gegenseitige Authentifizierung: Der RADIUS-Server authentifiziert das Client-Zertifikat und das Tablet authentifiziert das Server-Zertifikat. 3. Da keine Benutzerpasswörter oder Hashes übertragen werden, können Angreifer, die gefälschte Access Points betreiben, keine Zugangsdaten abgreifen. 4. EAP-TLS erfüllt die Anforderungen von HIPAA und PCI-DSS v4.0 (Anforderung 4.2.1) für eine starke Zugriffskontrolle.
Kommentar des Prüfers: EAP-TLS ist die richtige Wahl für Richtlinien ohne Passwörter, da die gegenseitige Zertifikatsvalidierung Phishing über gefälschte APs und Brute-Force-Angriffe auf Zugangsdaten verhindert.

Das Netzwerkteam einer Universität betreut 12.000 unverwaltete BYOD-Geräte von Studenten, die sich mit dem Campus-WiFi verbinden. Der IT-Helpdesk kann die Installation von Client-Zertifikaten nicht für jeden einzelnen Studenten verwalten. Welche EAP-Methode bietet das beste Gleichgewicht zwischen Sicherheit und einfacher Bereitstellung?

  1. Implementieren Sie EAP-TTLS (oder PEAP) im 802.1X-Netzwerk für Studenten. 2. EAP-TTLS erfordert nur ein serverseitiges Zertifikat auf dem RADIUS-Server, wodurch der Aufwand für die Installation von Client-Zertifikaten entfällt. 3. Studenten authentifizieren sich mit ihren bestehenden Universitäts-Zugangsdaten aus dem Active Directory oder Microsoft Entra ID innerhalb des verschlüsselten TLS-Tunnels. 4. Verteilen Sie Netzwerkkonfigurationsprofile über ein automatisiertes Onboarding-Portal, um die Validierung des Server-CA-Zertifikats auf den Geräten der Studenten zu erzwingen.
Kommentar des Prüfers: EAP-TTLS minimiert das Ticketaufkommen beim Helpdesk für unverwaltete Geräteflotten, indem serverseitige Zertifikate genutzt werden, während die Authentifizierung über zentrale Verzeichnis-Zugangsdaten erfolgt.

Übungsfragen

Q1. Warum gilt EAP-TLS im Vergleich zu PEAP-MSCHAPv2 als deutlich sicherer gegen Man-in-the-Middle-Angriffe (MitM)?

Hinweis: Berücksichtigen Sie die Arten von Authentifizierungsdaten und die Anfälligkeit für gefälschte Access Points.

Musterlösung anzeigen

EAP-TLS verwendet eine gegenseitige Zertifikatsauthentifizierung, bei der sowohl Client als auch Server X.509-Zertifikate vorlegen, die von einer vertrauenswürdigen Zertifizierungsstelle (CA) ausgestellt wurden. PEAP-MSCHAPv2 überträgt Benutzerpasswörter innerhalb eines serverauthentifizierten Tunnels. Wenn ein Client das Server-Zertifikat nicht strikt validiert, kann ein gefälschter Access Point MSCHAPv2-Challenge-Response-Hashes für ein Offline-Cracking abfangen.

Q2. Welchen einzigartigen Mechanismus verwendet EAP-FAST, um einen sicheren Tunnel aufzubauen, ohne dass Serverzertifikate erforderlich sind?

Hinweis: Konzentrieren Sie sich auf den Schlüsselverwaltungsmechanismus, der anstelle von PKI-Zertifikaten verwendet wird.

Musterlösung anzeigen

EAP-FAST verwendet Protected Access Credentials (PAC). Dabei handelt es sich um symmetrische Schlüssel, die dynamisch oder Out-of-Band bereitgestellt werden, um einen TLS-Tunnel zwischen dem Client und dem Authentifizierungsserver ohne die Implementierung von PKI-Zertifikaten aufzubauen.

Weiterlesen in dieser Reihe

Konfigurieren von RADIUS-Authentifizierung für Gäste- und Mitarbeiter-WiFi-Netzwerke

Dieses technische Referenzhandbuch beschreibt die Architektur, Konfiguration und Bereitstellung der RADIUS-Authentifizierung für WiFi-Netzwerke von Unternehmen für Gäste und Mitarbeiter. Es bietet Netzwerkarchitekten und IT-Managern die genauen Protokolle, Sicherheitsstandards und Fehlerbehebungsmethoden, die für den Aufbau sicherer, skalierbarer drahtloser Zugriffskontrollsysteme erforderlich sind.

Leitfaden lesen →

Passpoint und OpenRoaming: Das vollständige Handbuch

Dieses technische Referenzhandbuch bietet eine umfassende Analyse der Passpoint (Hotspot 2.0) und WBA OpenRoaming Frameworks in Enterprise WiFi Netzwerken. Es beschreibt detailliert die zugrundeliegenden Authentifizierungsprotokolle, Architekturkomponenten und Bereitstellungsstrategien, die für den Aufbau einer sicheren, reibungslosen Gastkonnektivität erforderlich sind. Netzwerkarchitekten und IT-Leiter erfahren, wie sie diese Standards entwerfen, implementieren und Fehler beheben, um manuelle Anmeldebarrieren zu beseitigen und gleichzeitig die Sicherheit auf Enterprise-Niveau aufrechtzuerhalten.

Leitfaden lesen →

Server RADIUS: Ein umfassender Leitfaden für Unternehmen

Dieser Leitfaden bietet IT-Managern, Netzwerkarchitekten und CTOs eine definitive technische Referenz zur Server RADIUS-Authentifizierung für Enterprise-WiFi. Er behandelt das AAA-Framework, die 802.1X-Architektur, die Auswahl von EAP-Methoden, die Abwägung zwischen Cloud- und On-Premises-Bereitstellung sowie die dynamische VLAN-Zuweisung. Betreiber von Standorten in den Bereichen Hotellerie, Einzelhandel, Events und im öffentlichen Sektor finden hier praktische Implementierungsanleitungen, Fallstudien aus der Praxis und die Entscheidungsrahmen, die für die Migration von unsicheren Pre-Shared Keys zu einer sicheren, identitätsbasierten Netzwerkzugriffskontrollarchitektur erforderlich sind.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

EAP-Methoden im Vergleich (PEAP, EAP-TLS, EAP-TTLS, EAP-FAST): Leitfaden für Enterprise 802.1X | Purple