Zum Hauptinhalt springen

Enterprise SCEP-Einrichtungsleitfaden: Zertifikatsbasierte Wi-Fi-Authentifizierung für Hochschulen und große Netzwerke

Dieser Leitfaden bietet ein umfassendes technisches Konzept für die Bereitstellung der zertifikatsbasierten WiFi-Authentifizierung mithilfe von SCEP. Er behandelt den architektonischen Übergang von Pre-Shared Keys zu EAP-TLS, Bereitstellungssequenzen über MDM-Plattformen hinweg sowie kritische Risikominderungsstrategien für Großnetzwerke.

Veröffentlicht Aktualisiert
📖 5 Min. Lesezeit1,099 Wörter2 ausgearbeitete Beispiele3 Übungsfragen8 Schlüsseldefinitionen

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Enterprise SCEP Setup Guide: Zertifikatsbasierte WiFi-Authentifizierung für Hochschulen und große Netzwerke Ein Purple Technical Briefing - Podcast-Skript (ca. 10 Minuten) --- EINFÜHRUNG UND KONTEXT - ca. 1 Minute Willkommen zur Purple Technical Briefing-Reihe. Ich spreche heute über ein Thema, das in vielen IT-Postfächern landet, aber selten eine klare Antwort erhält: Wie implementiert man eigentlich eine zertifikatsbasierte WiFi-Authentifizierung im großen Stil unter Verwendung von SCEP in einem großen Netzwerk – sei es ein Universitätsgcampus, eine Hotelgruppe mit mehreren Standorten oder ein großer Bereich des öffentlichen Sektors? Wir werden das gesamte Bild betrachten. Was SCEP tatsächlich tut, wie es in eine 802.1X-Architektur passt, die Bereitstellungsreihenfolge, die die meisten Teams falsch machen, zwei reale Implementierungsszenarien und die Fallstricke, die Sie ein ganzes Wochenende kosten werden, wenn Sie sie nicht einplanen. Dies ist ein Berater-Briefing, kein Tutorial. Ich setze voraus, dass Sie wissen, was ein RADIUS-Server ist, und dass Sie sich wahrscheinlich bereits entschieden haben, sich von Pre-Shared Keys zu verabschieden. Was Sie jetzt brauchen, ist der Implementierungsplan. Legen wir los. --- TECHNISCHER DEEP-DIVE - ca. 5 Minuten Zuerst die Grundlagen. SCEP steht für Simple Certificate Enrollment Protocol. Es wurde 2020 von der IETF als RFC 8894 formalisiert, obwohl es bereits weit über ein Jahrzehnt zuvor im Unternehmenseinsatz weit verbreitet war. Seine Aufgabe ist unkompliziert: der Prozess, ein digitales Zertifikat auf ein verwaltetes Gerät zu übertragen, zu automatisieren, ohne dass ein Mensch jedes Gerät anfassen muss. Im Kontext der WiFi-Authentifizierung ist SCEP der Übertragungsmechanismus. Das eigentliche Authentifizierungsprotokoll, das Sie anstreben, ist EAP-TLS – Extensible Authentication Protocol mit Transport Layer Security –, das sich innerhalb des 802.1X-Frameworks befindet. EAP-TLS gilt weithin als die sicherste Authentifizierungsmethode für drahtlose Unternehmensnetzwerke, da sowohl das Client-Gerät als auch der RADIUS-Server gültige Zertifikate vorlegen müssen. Keine Seite vertraut der anderen ohne kryptografischen Nachweis. Diese gegenseitige Authentifizierung schützt Sie vor Evil-Twin-Angriffen, bei denen ein Angreifer einen gefälschten Access Point einrichtet, um Zugangsdaten abzugreifen. So funktioniert die gesamte Kette: Ein verwaltetes Gerät – das Laptop eines Schülers, das Smartphone eines Mitarbeiters oder ein Kassenterminal im Hotel – muss sich mit dem drahtlosen Unternehmensnetzwerk verbinden. Ihre MDM-Plattform (wie Microsoft Intune oder Jamf) sendet ein SCEP-Payload an dieses Gerät. Dieses Payload enthält zwei Dinge: die SCEP-URL, die auf Ihren NDES-Server oder Ihr Cloud-SCEP-Gateway verweist, und ein Challenge-Passwort oder ein Shared Secret. Das Gerät generiert lokal sein eigenes öffentliches und privates Schlüsselpaar. Dies ist entscheidend: Der private Schlüssel verlässt das Gerät niemals. Er wird direkt auf dem Gerät generiert, im Secure Enclave oder TPM gespeichert und niemals über das Netzwerk übertragen. Das Gerät erstellt dann eine Zertifikatsignierungsanforderung (CSR) und sendet sie an das SCEP-Gateway. Das Gateway validiert die Challenge, leitet die CSR an Ihre Zertifizierungsstelle (CA) weiter, und die CA signiert sie und gibt das öffentliche Zertifikat an das Gerät zurück. Von diesem Zeitpunkt an präsentiert das Gerät dieses Zertifikat dem RADIUS-Server, wenn es sich mit Ihrer WiFi SSID verbindet. Der RADIUS-Server validiert das Zertifikat anhand der Vertrauenskette Ihrer CA, prüft die Zertifikatssperrliste (CRL), um sicherzustellen, dass das Zertifikat nicht gesperrt wurde, und sendet bei erfolgreicher Prüfung eine Freigabe an den Access Point. Das Gerät ist im Netzwerk. Der gesamte Prozess läuft für den Benutzer unsichtbar ab. Betrachten wir nun, wo SCEP im Vergleich zur Alternative PKCS steht. PKCS (Public Key Cryptography Standards) ist die andere Methode zur Zertifikatsbereitstellung, die von Plattformen wie Intune unterstützt wird. Bei PKCS generiert die CA sowohl den öffentlichen als auch den privaten Schlüssel zentral, und der Zertifikats-Connector überträgt das Schlüsselpaar auf das Gerät. Das bedeutet, dass der private Schlüssel über das Netzwerk übertragen wird, was eine theoretische Angriffsfläche darstellt. PKCS eignet sich gut für Anwendungsfälle wie die S/MIME-E-Mail-Verschlüsselung, bei denen eine Schlüsselhinterlegung (Key Escrow) erwünscht ist. Für die WiFi-Authentifizierung ist SCEP die richtige Wahl. Der private Schlüssel verbleibt ausnahmslos auf dem Gerät. Nun zur Hardware-Ebene. SCEP und EAP-TLS sind herstellerunabhängige Standards. Das bedeutet, sie funktionieren über Access Points von Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet hinweg. In Ihrer RADIUS-Konfiguration – sei es Windows NPS, FreeRADIUS oder ein Cloud-RADIUS-Dienst – definieren Sie die Richtlinie zur Zertifikatsprüfung und, was besonders wichtig ist, konfigurieren die dynamische VLAN-Zuweisung. Über dynamische VLANs segmentieren Sie das Netzwerk nach Identität. Ein Gerät eines Schülers erhält VLAN 20 – nur Internetzugang. Ein Gerät einer Lehrkraft erhält VLAN 10 – Zugriff auf interne Forschungssysteme. Ein Gerät der Gebäudeverwaltung erhält VLAN 30 – Zugriff auf Gebäudemanagementsysteme. All dies wird durch die Zertifikatsattribute und die RADIUS-Richtlinie gesteuert, ganz ohne manuelles Eingreifen pro Gerät. Für die Integration von Identitätsanbietern können SCEP-Zertifikatsattribute – insbesondere der Subject Alternative Name – den Principal Name des Benutzers aus Microsoft Entra ID, Okta oder Google Workspace übertragen. Dadurch wird das Zertifikat an eine bestimmte Identität gebunden. Das bedeutet: Wenn Sie ein Konto in Entra ID deaktivieren und das MDM das Gerät abmeldet, wird das Zertifikat widerrufen und der WiFi-Zugriff automatisch gesperrt. Das ist ein Szenario für den Widerruf, das Pre-Shared Keys schlichtweg nicht bieten können. --- EMPFEHLUNGEN FÜR DIE IMPLEMENTIERUNG UND FALLSTRICKE - ca. 2 Minuten Kommen wir nun zur Bereitstellungsreihenfolge, denn hier unterlaufen den meisten Teams Fehler. Die Reihenfolge ist nicht verhandelbar: Zuerst das Trusted-Root-Zertifikat, zweitens das SCEP-Zertifikatsprofil, drittens das WiFi-Profil. Sowohl Intune als auch Jamf erzwingen Profilabhängigkeiten. Wenn Ihr WiFi-Profil auf ein SCEP-Zertifikat verweist, das noch nicht auf dem Gerät bereitgestellt wurde, schlägt das WiFi-Profil mit einem kryptischen Fehler fehl. Das sieht dann nach einer Fehlkonfiguration aus, ist aber in Wahrheit nur ein Timing-Problem. Der zweite Fallstrick ist die Gruppenzielgerichtete Bereitstellung. Alle drei Profile – Trusted Root, SCEP und WiFi – müssen für genau dieselbe Azure AD- oder Jamf-Gruppe bereitgestellt werden. Wenn das SCEP-Profil auf eine Benutzergruppe und das WiFi-Profil auf eine Gerätegruppe abzielt, kann Intune die Abhängigkeit nicht auflösen, und das WiFi-Profil wird als „Nicht anwendbar“ angezeigt. Das sorgt bei Teams immer wieder für Probleme. Drittens: Erreichbarkeit des NDES-Servers. Ihr NDES-Server muss aus dem Internet erreichbar sein, damit sich Geräte registrieren können, bevor sie vor Ort eintreffen. Der richtige Weg dorthin führt über den Azure AD-Anwendungsproxy und nicht über das Öffnen eines Ports in Ihrer Firewall. Der Anwendungsproxy bietet Ihnen sicheren Remote-Zugriff ohne eingehende Ports und ermöglicht es Ihnen, Richtlinien für bedingten Zugriff auf den Registrierungsdatenfluss anzuwenden. Viertens: CRL-Verfügbarkeit. Ihr RADIUS-Server überprüft bei jeder Authentifizierung eines Geräts die Zertifikatssperrliste (Certificate Revocation List). Wenn Ihr CRL-Verteilungspunkt nicht verfügbar ist – weil ein Server ausgefallen ist oder sich die URL geändert hat –, schlägt die Authentifizierung für jedes Gerät im Netzwerk gleichzeitig fehl. Das bedeutet einen campusweiten Ausfall. Stellen Sie Ihre CRL-Endpunkte hochverfügbar bereit und testen Sie den Widerruf, bevor Sie live gehen. Für große Netzwerke – alles mit mehr als 500 Geräten – sollten Sie ein Cloud-SCEP-Gateway anstelle eines lokalen NDES in Betracht ziehen. Cloud-Gateways eliminieren den NDES Single Point of Failure, skalieren horizontal und lassen sich in der Regel direkt in Cloud-RADIUS-Dienste integrieren, wodurch eine weitere Infrastrukturabhängigkeit entfällt. --- SCHNELLE FRAGERUNDE - ca. 1 Minute Kann SCEP mit BYOD-Geräten umgehen, die nicht im MDM registriert sind? Nicht direkt. SCEP erfordert eine MDM-Registrierung, um die Zertifikatsdaten bereitzustellen. Für unverwaltete BYOD-Geräte benötigen Sie einen anderen Ansatz – entweder ein Self-Service-Onboarding-Portal oder eine separate SSID, die ein Captive Portal mit Identitätsprüfung nutzt. Die Plattform von Purple deckt diesen Bereich für Gäste und BYOD nahtlos ab und läuft parallel zu Ihrem zertifikatsauthentifizierten Mitarbeiternetzwerk. Wie sieht es mit iOS und Android aus? Beide Plattformen unterstützen SCEP nativ. iOS unterstützt SCEP seit iOS 4. Android Enterprise unterstützt SCEP über Intune und andere MDMs. Die Konfiguration unterscheidet sich je nach Plattform geringfügig, das zugrunde liegende Protokoll ist jedoch identisch. Funktioniert EAP-TLS mit WPA3? Ja. WPA3-Enterprise schreibt einen 192-Bit-Sicherheitsmodus für sensible Umgebungen vor, und EAP-TLS ist vollständig kompatibel. Tatsächlich ist WPA3-Enterprise mit EAP-TLS die von der Wi-Fi Alliance für Regierungs- und Finanznetzwerke empfohlene Kombination. --- ZUSAMMENFASSUNG UND NÄCHSTE SCHRITTE - ca. 1 Minute Zusammenfassend lässt sich sagen: Die SCEP-Zertifikats-WiFi-Authentifizierung ist die richtige Architektur für jedes Netzwerk mit mehr als 50 verwalteten Geräten. Sie eliminiert gemeinsame Anmeldedaten, bietet Ihnen eine Identität pro Gerät, ermöglicht eine dynamische VLAN-Segmentierung und lässt sich für eine automatisierte Sperrung direkt in Ihren Identitätsanbieter integrieren. Die Bereitstellungsreihenfolge – erst Trusted Root, dann SCEP-Profil, dann WiFi-Profil – ist festgelegt. Die Gruppenzielgruppen müssen konsistent sein. Die CRL-Verfügbarkeit ist nicht optional. Speziell für den Hochschulbereich bietet die Kombination aus SCEP für Mitarbeiter- und Dozentengeräte sowie einer separaten Gäste-WiFi-Ebene für Studierende auf privaten Geräten sowohl Sicherheit als auch eine hervorragende Benutzererfahrung ohne Kompromisse. Wenn Sie tiefer einsteigen möchten, beschreibt der Leitfaden von Purple über Enterprise-WiFi-Authentifizierung ohne Active Directory oder On-Premises-Server den Cloud-nativen Pfad. Und wenn Sie darüber nachdenken, was passiert, wenn ein Mitarbeiter das Unternehmen verlässt, führt Sie unser Leitfaden zum Entzug des WiFi-Zugangs durch den gesamten Sperrungsworkflow. Vielen Dank fürs Zuhören. Ich bin vom technischen Team von Purple, und wir sehen uns beim nächsten Briefing. --- ENDE DES SKRIPTS

Teil unserer Kernserie: Enterprise WiFi Security Guide

Enterprise SCEP-Einrichtungsleitfaden: Zertifikatsbasierte Wi-Fi-Authentifizierung für Hochschulen und große Netzwerke

Executive Summary

For enterprise venues - whether a modern higher education campus, a multi-site retail operation, or a large hospitality group - relying on pre-shared keys for staff and operational WiFi introduces unacceptable security vulnerabilities and operational complexity. Modern network architecture requires 802.1X authentication using EAP-TLS, ensuring every device is cryptographically verified before gaining network access.

The challenge lies in distribution: deploying unique client certificates to thousands of Windows, iOS, and Android devices without burying your helpdesk under support tickets. Microsoft Intune, Jamf, and other MDM platforms solve this through automated certificate lifecycle management. Using SCEP (Simple Certificate Enrolment Protocol), IT teams can silently push trusted root and client certificates to managed endpoints.

This guide provides a definitive architectural blueprint and step-by-step implementation strategy for enterprise SCEP certificate deployment. We will explore the deployment sequence required for success, outline real-world risk mitigation strategies, and detail how Purple's identity-based network approach aligns with these requirements.

Technical Deep-Dive: SCEP and 802.1X Architecture

When designing a certificate-based WiFi deployment strategy, understanding the underlying protocol interactions is crucial. SCEP is the delivery mechanism; EAP-TLS is the authentication protocol.

SCEP (Simple Certificate Enrolment Protocol)

SCEP is the industry standard for enterprise device enrolment. In a SCEP workflow, the MDM service instructs the endpoint to generate its own private and public key pair. The device creates a Certificate Signing Request (CSR) and sends it to your Certificate Authority (CA) via a Network Device Enrolment Service (NDES) server or cloud gateway. The CA signs the request and returns the public certificate to the device.

The primary security benefit of SCEP is that the private key never leaves the device. It is generated locally, stored in the device's secure hardware enclave, and never transmitted over the network. This makes SCEP the highly recommended method for 802.1X authentication.

Enterprise SCEP-Einrichtungsleitfaden: Zertifikatsbasierte Wi-Fi-Authentifizierung für Hochschulen und große Netzwerke - sce…

EAP-TLS and Mutual Authentication

EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) resides within the 802.1X framework. EAP-TLS is widely considered the most secure authentication method for enterprise wireless networks because it requires mutual authentication. Both the client device and the RADIUS server must present valid certificates. Neither party trusts the other without cryptographic proof. This mutual authentication protects the network from rogue access points and credential harvesting.

When a device connects to your WiFi SSID, it presents its certificate to the RADIUS server. The RADIUS server validates the certificate against your CA trust chain, checks the Certificate Revocation List (CRL) to ensure the certificate has not been revoked, and, if successful, sends an accept message to the access point.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Implementation Guide: Deployment Sequence

Successfully configuring an MDM WiFi profile for 802.1X requires strict adherence to a specific deployment sequence. Profile dependencies dictate that trust must be established before authentication can be configured.

Step 1: Deploy Trusted Root Certificate Profile

Before any device can request a client certificate or trust your RADIUS server, it must trust the issuing Certificate Authority.

  1. Export your Root CA certificate as a .cer file.
  2. In your MDM (e.g., Intune or Jamf), create a Trusted Certificate profile.
  3. Upload the .cer file and deploy this profile to your target device groups.

Step 2: Configure SCEP Certificate Profile

Once trust is established, configure the SCEP profile to instruct devices on how to obtain their client certificates.

  1. Create a new configuration profile and select SCEP certificate.
  2. Configure the Subject name format. For user-driven authentication, use the User Principal Name.
  3. Set Key usage to Digital signature and Key encipherment.
  4. Under Extended key usage, specify Client Authentication.
  5. Link this profile to the Trusted Root certificate profile created in Step 1.
  6. Provide the external URL of your NDES server or SCEP gateway.

Step 3: Deploy 802.1X WiFi Profile

The final step is to push the WiFi configuration that binds the certificates to the network SSID.

  1. Create a WiFi configuration profile.
  2. Enter the Network name (SSID) exactly as your access points are broadcasting it.
  3. Select WPA2-Enterprise or WPA3-Enterprise as the security type.
  4. Set the EAP type to EAP-TLS.
  5. Select the SCEP certificate profile created in Step 2 as the client authentication certificate.
  6. Specify the Trusted Root certificate for server validation.

Best Practices and Industry Standards

When implementing SCEP certificate deployment, adhere to these vendor-neutral best practices to ensure compliance and reliability.

NDES Server Placement and Security

To allow remote devices to provision certificates before arriving on-site, the NDES server must be accessible from the internet. However, exposing an internal server directly to the internet is a major security risk. Publish the NDES URL using Azure AD Application Proxy or use a cloud-hosted SCEP gateway. This provides secure remote access without opening inbound firewall ports.

RADIUS and CRL Checking

Certificate deployment is only half of the security equation; revocation is equally critical. If an employee leaves, their client certificate remains valid, and if the RADIUS server does not strictly check the Certificate Revocation List (CRL), disabling their Active Directory account may not immediately revoke their WiFi access. Configure your RADIUS server to enforce strict CRL checking and ensure your CRL distribution points are highly available.

Hardware-Agnostic Deployment

SCEP and EAP-TLS are vendor-neutral standards. Your deployment should be hardware-agnostic, working seamlessly across Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, and Fortinet infrastructure.

Troubleshooting and Risk Mitigation

Despite proper planning, certificate deployments can encounter issues.

Issue: WiFi Profile Fails to Apply

This is almost always caused by a mismatch in group targeting. If the SCEP profile is assigned to a User Group, but the WiFi profile is assigned to a Device Group, the MDM cannot resolve the dependency. Ensure that the Trusted Root, SCEP, and WiFi profiles are all deployed to the exact same group.

Issue: NDES 403 Forbidden Error

Devices are failing to retrieve SCEP certificates. This is likely because the certificate template lacks the required permissions for the Intune Certificate Connector service account, or your firewall's URL filtering is blocking specific query string parameters used by SCEP.

ROI and Business Impact

Transitioning to SCEP 802.1X certificate deployment delivers measurable returns across security and operations.

Enterprise SCEP-Einrichtungsleitfaden: Zertifikatsbasierte Wi-Fi-Authentifizierung für Hochschulen und große Netzwerke - sce…

  1. Reduction in Helpdesk Tickets: Password-based WiFi generates a high volume of support tickets. Certificate-based authentication is invisible to the user, typically reducing WiFi-related helpdesk workloads by up to 70%.
  2. Enhanced Security Posture: EAP-TLS eliminates the risk of credential harvesting and man-in-the-middle attacks. This is crucial for compliance with frameworks such as PCI DSS and GDPR.
  3. Seamless Onboarding: For organisations managing large fleets of Apple devices alongside Windows, integrating with existing MDM workflows ensures a unified, zero-touch provisioning experience.
  4. Dynamic Segmentation: Supports dynamic VLAN assignment based on identity, isolating IoT devices from corporate data without requiring separate SSIDs.

For further reading, see our related guides: Enterprise WiFi Security: A Complete Guide for 2026 and How to revoke WiFi access when an employee leaves.

Schlüsseldefinitionen

SCEP (Simple Certificate Enrollment Protocol)

Ein Protokoll, das die Anforderung und Ausstellung digitaler Zertifikate für verwaltete Geräte ohne menschliches Zutun automatisiert.

Wird von MDM-Plattformen verwendet, um Geräten für die Netzwerkauthentifizierung auf sichere Weise eindeutige Identitäten zuzuweisen.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

Die sicherste 802.1X-Authentifizierungsmethode, bei der sowohl der Client als auch der RADIUS-Server gültige digitale Zertifikate vorlegen müssen.

Das Ziel-Authentifizierungsprotokoll, für dessen Unterstützung SCEP-Zertifikate bereitgestellt werden.

802.1X

Ein IEEE-Standard für die portbasierte Netzwerkzugriffskontrolle, der einen Authentifizierungsmechanismus für Geräte bereitstellt, die eine Verbindung zu einem LAN oder WLAN herstellen möchten.

Das übergeordnete Framework, das Unternehmensnetzwerke vor unbefugtem Zugriff schützt.

RADIUS

Ein Netzwerkprotokoll, das eine zentrale Authentifizierungs-, Autorisierungs- und Accounting-Verwaltung für Benutzer bietet, die sich mit einem Netzwerkdienst verbinden und diesen nutzen.

Die Serverkomponente, die das Client-Zertifikat validiert und bestimmt, welchem VLAN das Gerät beitreten soll.

CSR (Certificate Signing Request)

Ein Block aus codiertem Text, der bei der Beantragung eines SSL/TLS-Zertifikats an eine Zertifizierungsstelle übermittelt wird und den öffentlichen Schlüssel sowie Identitätsinformationen enthält.

Wird während des SCEP-Registrierungsprozesses lokal auf dem Gerät generiert.

NDES (Network Device Enrollment Service)

Eine Microsoft Windows Server-Rolle, die als Brücke fungiert und es Geräten ermöglicht, Zertifikate über SCEP zu beziehen.

Das Gateway, das den CSR vom Gerät empfängt und an die interne Zertifizierungsstelle weiterleitet.

CRL (Certificate Revocation List)

Eine von der Zertifizierungsstelle veröffentlichte Liste, die die Seriennummern von Zertifikaten enthält, die widerrufen wurden und denen nicht mehr vertraut werden sollte.

Wird vom RADIUS-Server während der Authentifizierung überprüft, um sicherzustellen, dass sich das Gerät eines ausgeschiedenen Mitarbeiters nicht verbinden kann.

VLAN (Virtual Local Area Network)

Ein logisches Subnetzwerk, das eine Gruppe von Geräten aus verschiedenen physischen LANs zusammenfasst.

Wird in Verbindung mit RADIUS verwendet, um den Netzwerkverkehr basierend auf der im SCEP-Zertifikat angegebenen Identität dynamisch zu segmentieren.

Ausgearbeitete Beispiele

Ein Hotel mit 400 Zimmern muss ein sicheres, betriebliches WiFi für 150 Mitarbeitergeräte (Tablets und Laptops) bereitstellen und gleichzeitig eine strikte Trennung vom Guest-WiFi-Netzwerk gewährleisten.

Das IT-Team konfiguriert ein Cloud-SCEP-Gateway, das in ihr MDM integriert ist. Sie stellen ein „Trusted Root“-Profil bereit, gefolgt von einem SCEP-Profil, das auf die Gerätegruppe „Hotelbetrieb“ abzielt. Anschließend wird ein WiFi-Profil für die SSID „Staff-Secure“ bereitgestellt, das für WPA3-Enterprise und EAP-TLS konfiguriert ist. Der RADIUS-Server ist so konfiguriert, dass er diese authentifizierten Geräte dem VLAN 40 zuweist, wodurch sie vollständig vom Guest-WiFi (VLAN 50) isoliert werden.

Kommentar des Prüfers: Dieser Ansatz eliminiert das Risiko, dass Mitarbeiter einen PSK mit Gästen teilen. Durch die Verwendung von SCEP bleiben die privaten Schlüssel auf den betrieblichen Geräten sicher, und die dynamische VLAN-Zuweisung sorgt für eine ordnungsgemäße Netzwerksegmentierung, ohne dass mehrere SSIDs ausgestrahlt werden müssen.

Ein großer Universitätscampus mit 25.000 Studierenden und 3.000 Mitarbeitern muss sein „Edu-Secure“-Netzwerk absichern. Derzeit wird PEAP mit Benutzernamen und Passwörtern verwendet, was zu über 500 Helpdesk-Tickets pro Monat aufgrund abgelaufener Passwörter führt.

Die Universität migriert die Geräte von Mitarbeitern und Lehrkräften mithilfe von Intune und SCEP auf EAP-TLS. Sie stellen die Zertifikatsprofile in der strikten Reihenfolge (Root -> SCEP -> WiFi) für die Mitarbeiter-Benutzergruppen bereit. Für nicht verwaltete BYOD-Geräte von Studierenden richten sie ein separates Onboarding-Portal ein, das temporäre Zertifikate bereitstellt, oder nutzen die Guest-WiFi-Plattform von Purple mit profilbasierter Authentifizierung für einen nahtlosen, sicheren Zugriff.

Kommentar des Prüfers: Die Migration verwalteter Geräte zu SCEP/EAP-TLS senkt das Volumen passwortbezogener Tickets sofort. Der hybride Ansatz berücksichtigt, dass SCEP eine MDM-Registrierung erfordert, und leitet nicht verwalteten BYOD-Verkehr korrekt an einen speziell entwickelten Onboarding-Flow weiter.

Übungsfragen

Q1. Ihr Team stellt ein neues SCEP-Zertifikatsprofil auf einer Flotte von 500 Windows-Laptops bereit. Das Trusted Root-Profil wurde der Gruppe „All Corporate Devices“ zugewiesen. Das SCEP-Profil wurde der Gruppe „All Corporate Users“ zugewiesen. Das WiFi-Profil wird auf den Laptops als „Nicht anwendbar“ angezeigt. Was ist die Ursache?

Hinweis: Berücksichtigen Sie die Intune-Profilabhängigkeitsregeln und die Anforderungen an die Gruppenzuweisung.

Musterlösung anzeigen

Die Ursache ist eine Diskrepanz bei der Gruppenzuweisung. Intune erfordert, dass abhängige Profile (Root, SCEP, WiFi) dem exakt gleichen Gruppentyp zugewiesen werden. Da das Root-Profil auf Geräte und das SCEP-Profil auf Benutzer abzielt, ist die Abhängigkeitskette unterbrochen. Alle drei Profile müssen entweder auf dieselbe Gerätegruppe oder dieselbe Benutzergruppe verweisen.

Q2. Ein Hotelbetriebsleiter möchte das WiFi-Netzwerk für Mitarbeiter mittels EAP-TLS sichern. Er schlägt vor, PKCS anstelle von SCEP zu verwenden, da hierfür kein NDES-Server erforderlich ist. Warum sollten Sie als Netzwerkarchitekt bei der WiFi-Authentifizierung davon abraten?

Hinweis: Überlegen Sie, wo der private Schlüssel generiert wird und wie er übertragen wird.

Musterlösung anzeigen

Sie sollten von PKCS für die WiFi-Authentifizierung abraten, da der private Schlüssel zentral von der CA generiert und über das Netzwerk an das Gerät übertragen werden muss. SCEP ist erheblich sicherer, da das Gerät den privaten Schlüssel lokal generiert und in einer sicheren Hardware-Enklave speichert; der private Schlüssel verlässt das Gerät somit nie.

Q3. Bei einer Netzwerküberprüfung stellen Sie fest, dass der RADIUS-Server so konfiguriert ist, dass er Fehler bei der CRL-Prüfung (Certificate Revocation List) ignoriert. Welches spezifische Sicherheitsrisiko entsteht dadurch, wenn ein Mitarbeiter entlassen wird?

Hinweis: Überlegen Sie, was mit der Gültigkeit des Zertifikats passiert, wenn das MDM das Gerät abmeldet, der RADIUS-Server den Sperrstatus jedoch nicht überprüfen kann.

Musterlösung anzeigen

Wenn die CRL-Prüfung ignoriert wird oder bei einem Fehler standardmäßig den Zugriff erlaubt, kann sich ein entlassener Mitarbeiter, dessen Gerät abgemeldet wurde (und dessen Zertifikat von der CA widerrufen wurde), möglicherweise weiterhin mit dem WiFi-Netzwerk verbinden. Der RADIUS-Server sieht ein kryptografisch gültiges Zertifikat und gewährt ohne Prüfung der CRL den Zugriff, was eine schwerwiegende Sicherheitslücke darstellt.

Weiterlesen in dieser Reihe

Sichere Segmentierung von Mitarbeiter und Gast WiFi Netzwerken: Best Practices für Enterprise LANs

Dieser Leitfaden bietet IT-Managern und Netzwerkarchitekten ein herstellerneutrales, technisches Konzept zur Absicherung von Enterprise LANs durch die ordnungsgemäße Segmentierung des Datenverkehrs von Mitarbeitern und Gästen. Er behandelt die Themen 802.1X Authentifizierung, Cloud RADIUS, VLAN Isolation und das Lifecycle-Management von Zugangsdaten, das erforderlich ist, um gemeinsam genutzte Passwörter zu eliminieren und Unternehmensressourcen zu schützen.

Leitfaden lesen →

Beste DNS-Filterung: Ein umfassender Leitfaden für Unternehmen

Dieser technische Leitfaden erklärt, wie DNS-Filterung der Enterprise-Klasse öffentliche Netzwerke sichert, indem bösartige Domains auf der Auflösungsebene blockiert werden - noch bevor eine Verbindung hergestellt wird. Er bietet IT-Leitern, Netzwerkarchitekten und Venue-Operations-Teams die Deployment-Architektur, Firewall-Konfiguration und den Compliance-Kontext, die sie benötigen, um Guest WiFi in der Hotellerie, im Einzelhandel und im öffentlichen Sektor zu schützen. Purple Shield blockiert Malware, Botnets und unangemessene Inhalte auf DNS-Ebene an über 80.000 Live-Standorten.

Leitfaden lesen →

Cisco SUDI verstehen: Hardware-verankerte Identität bei der sicheren Netzwerk-Zugangskontrolle

Dieser Leitfaden erklärt, wie Cisco SUDI eine hardware-verankerte, kryptografisch sichere Identität für die IT-Infrastruktur von Unternehmen bereitstellt. Erfahren Sie, wie Sie fälschbare MAC-Adressen durch unveränderliche 802.1AR-Zertifikate ersetzen, um die Netzwerk-Zugangskontrolle Ihres Standorts zu sichern.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.