Zum Hauptinhalt springen

So richten Sie Enterprise WiFi auf Android Geräten mit EAP-TLS ein

Diese technische Referenzanleitung bietet leitenden IT-Verantwortlichen ein umfassendes Konzept für die Bereitstellung der 802.1X EAP-TLS Authentifizierung auf Android Geräten. Sie deckt die architektonischen Mechanismen, manuelle und MDM-gesteuerte Implementierungsstrategien sowie Methoden zur Fehlerbehebung ab, die zur Absicherung von drahtlosen Unternehmensnetzwerken erforderlich sind.

Veröffentlicht Aktualisiert
📖 5 Min. Lesezeit1,114 Wörter2 ausgearbeitete Beispiele3 Übungsfragen8 Schlüsseldefinitionen

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Einrichtung von Enterprise WiFi auf Android-Geräten mit EAP-TLS Ein Purple Technical Briefing - Ca. 10 Minuten --- EINFÜHRUNG UND KONTEXT - ca. 1 Minute Willkommen zur Purple Technical Briefing-Reihe. Ich bin Ihr Gastgeber, und heute befassen wir uns mit den Besonderheiten der Bereitstellung von 802.1X EAP-TLS-Authentifizierung auf Android-Geräten - ganz gleich, ob Sie ein Hotelportfolio, eine Einzelhandelskette, ein Stadion oder einen Campus im öffentlichen Sektor verwalten. Wenn Sie für ein Netzwerk verantwortlich sind, das firmeneigene oder BYOD-Android-Geräte authentifizieren muss, ohne sich auf gemeinsam genutzte Passwörter zu verlassen, ist diese Episode genau das Richtige für Sie. EAP-TLS ist der Goldstandard für die Sicherheit von Enterprise WiFi - es nutzt eine gegenseitige zertifikatsbasierte Authentifizierung. Das bedeutet: keine Anmeldedaten, die per Phishing abgefangen werden können, keine Passwörter, die regelmäßig geändert werden müssen, und ein Compliance-Status, der PCI-DSS, ISO 27001 und die meisten Sicherheitsframeworks des öffentlichen Sektors erfüllt. Am Ende dieses Briefings werden Sie genau verstehen, wie EAP-TLS auf Android funktioniert, welche Bereitstellungsoptionen Sie haben und welches die drei häufigsten Fehler sind, die zu fehlgeschlagenen Rollouts führen. Legen wir los. --- TECHNISCHER DEEP-DIVE - ca. 5 Minuten Beginnen wir mit der Architektur. 802.1X ist der IEEE-Standard für die portbasierte Netzwerkzugriffskontrolle. Wenn sich ein Android-Gerät mit einem Enterprise WiFi-Netzwerk verbindet - konfiguriert als WPA2-Enterprise oder WPA3-Enterprise - fungiert der Access Point als sogenannter Authentifikator. Er trifft die Authentifizierungsentscheidung nicht selbst, sondern leitet die Kommunikation zwischen dem Gerät und einem RADIUS-Server weiter, der den eigentlichen Authentifizierungsserver darstellt. EAP-TLS - das steht für Extensible Authentication Protocol mit Transport Layer Security - ist die Authentifizierungsmethode, die innerhalb dieses 802.1X-Frameworks läuft. Der Unterschied zu EAP-PEAP oder EAP-TTLS, die Benutzername und Passwort innerhalb eines TLS-Tunnels verwenden, besteht darin, dass EAP-TLS auf beiden Seiten X.509-Zertifikate nutzt. Der RADIUS-Server präsentiert dem Gerät ein Serverzertifikat, und das Gerät sendet ein Clientzertifikat an den RADIUS-Server zurück. Beide Parteien validieren sich gegenseitig. Das ist eine gegenseitige Authentifizierung und macht EAP-TLS zur sichersten verfügbaren Option. Speziell bei Android müssen Sie einige Dinge beachten. Mit Android 11 und neueren Versionen wurden strengere Anforderungen an die Zertifikatsvalidierung eingeführt. Wenn Sie die Bereitstellung auf Android 11 oder höher durchführen - was mittlerweile den Großteil Ihrer Geräte betrifft -, verweigert das Gerät die Verbindung, es sei denn, dem RADIUS-Serverzertifikat wird explizit vertraut. Sie können sich nicht allein auf den Vertrauensspeicher des Systems verlassen. Sie müssen entweder das Root-CA-Zertifikat auf das Gerät übertragen oder das WiFi-Profil so konfigurieren, dass es explizit darauf verweist.Sprechen wir über die Zertifikatskette. Sie benötigen drei Komponenten, bevor sich ein einzelnes Android-Gerät über EAP-TLS authentifizieren kann. Erstens eine Zertifizierungsstelle (Certificate Authority) - entweder Ihre interne PKI, Microsoft Active Directory Certificate Services oder eine Cloud-PKI wie SCEP über Intune. Zweitens ein Serverzertifikat, das für Ihren RADIUS-Server ausgestellt und von dieser CA signiert wurde. Drittens ein eindeutiges Client-Zertifikat, das für jedes Gerät oder jeden Benutzer ausgestellt und ebenfalls von derselben CA signiert wurde. Das Gerät legt sein Client-Zertifikat während des TLS-Handshakes vor, und der RADIUS-Server validiert es anhand der Zertifikatssperrliste (CRL) der CA oder über OCSP (Online Certificate Status Protocol). Bei Android werden das Client-Zertifikat und der private Schlüssel normalerweise als PKCS12-Datei verpackt - also eine .P12- oder .PFX-Datei -, die sowohl das Zertifikat als auch den verschlüsselten privaten Schlüssel enthält. Auf einem manuell konfigurierten Gerät importiert der Benutzer diese Datei über die Einstellungen, dann Sicherheit und schließlich Zertifikat installieren. Auf einem per MDM verwalteten Gerät wird das Zertifikat im Hintergrund an den verwalteten Keystore des Geräts übertragen - es ist keine Interaktion des Benutzers erforderlich. Sprechen wir nun über das WiFi-Profil selbst. Wenn Sie eine WiFi-Verbindung für Unternehmen auf Android konfigurieren, müssen Sie Folgendes angeben: die SSID, den Sicherheitstyp - WPA2-Enterprise oder WPA3-Enterprise -, die EAP-Methode - also TLS -, das CA-Zertifikat für die Servervalidierung, das Client-Zertifikat für die Geräteauthentifizierung und den Identitäts-String, bei dem es sich in der Regel um den Common Name des Geräts oder den UPN des Benutzers handelt. Ab Android 11 müssen Sie außerdem den übereinstimmenden Domänensuffix oder den Betreff des Serverzertifikats angeben, um Man-in-the-Middle-Angriffe zu verhindern. Bei MDM-Bereitstellungen - und hier kommt die tatsächliche Skalierbarkeit ins Spiel - übertragen Sie all dies als strukturiertes Konfigurationsprofil. In Microsoft Intune erstellen Sie ein SCEP-Zertifikatsprofil, das automatisch ein eindeutiges Client-Zertifikat auf jedem registrierten Android-Gerät anfordert und installiert. Anschließend erstellen Sie ein WiFi-Konfigurationsprofil, das sich auf dieses Zertifikatsprofil bezieht. Wenn sich das Gerät anmeldet, empfängt es sowohl das Zertifikat als auch das WiFi-Profil und verbindet sich automatisch mit Ihrem 802.1X-Netzwerk. Keine Benutzerinteraktion, keine Support-Anrufe. Wenn Sie hierfür Intune verwenden, führt Sie unser begleitender Leitfaden zur Verteilung von WiFi-Zertifikaten an Geräte mit Microsoft Intune durch die genauen Konfigurationsschritte - ich empfehle Ihnen, diesen parallel zu diesem Briefing zu lesen. Bei VMware Workspace ONE und Jamf Connect ist der Prozess architektonisch identisch - SCEP- oder PKCS-Zertifikatsprofil, gefolgt von einem WiFi-Profil, das sich darauf bezieht. Die Benutzeroberfläche unterscheidet sich im Detail, aber die Anforderungen an die Zertifikatskette und die RADIUS-Konfiguration sind dieselben. Ein wichtiger Punkt auf der RADIUS-Seite: Wenn Sie FreeRADIUS, Microsoft NPS oder Cisco ISE verwenden, stellen Sie sicher, dass Ihr Serverzertifikat die korrekten Attribute für die erweiterte Schlüsselverwendung (Extended Key Usage - EKU) enthält - insbesondere Server-Authentifizierung, OID 1.3.6.1.5.5.7.3.1. Android ist hier sehr streng. Ein Zertifikat, das mit Windows-Clients einwandfrei funktioniert, kann unter Android fehlschlagen, wenn die EKU fehlt oder falsch konfiguriert ist. --- IMPLEMENTIERUNGSEMPFEHLUNGEN UND STOLPERSTEINE - ca. 2 Minuten Lassen Sie uns darüber sprechen, was in der Praxis tatsächlich schiefgeht, denn hier stoßen die meisten Bereitstellungen auf Probleme. Der erste und häufigste Fehler ist das Vertrauen in Zertifikate. Android 11 und höher stellen keine Verbindung her, wenn die Zertifikatskette des RADIUS-Servers nicht validiert werden kann. Die Lösung ist einfach: Verteilen Sie Ihr Root-CA-Zertifikat über ein MDM in den Benutzer-Zertifikatsspeicher des Geräts und verweisen Sie im Feld für das CA-Zertifikat des WiFi-Profils explizit darauf. Stellen Sie dies nicht auf "Nicht validieren" ein - das ist eine Sicherheitslücke und wird auf einigen Android-Versionen ohnehin fehlschlagen. Der zweite Stolperstein ist der Ablauf von Zertifikaten. Client-Zertifikate haben in der Regel eine Gültigkeitsdauer von ein bis zwei Jahren. Wenn Sie keine automatische Verlängerung über SCEP oder NDES eingerichtet haben, werden Sie eines Morgens feststellen, dass die Hälfte Ihres Gerätebestands gleichzeitig den WiFi-Zugriff verloren hat. Integrieren Sie die Automatisierung der Zertifikatsverlängerung vom ersten Tag an in Ihren MDM-Workflow, nicht erst im Nachhinein. Das dritte Problem ist die Kapazität des RADIUS-Servers. EAP-TLS-Handshakes sind aufgrund des vollständigen gegenseitigen Zertifikatsaustauschs rechenintensiver als PEAP-Handshakes. In einem Stadion oder Konferenzzentrum mit Tausenden von gleichzeitigen Authentifizierungen wird ein zu klein dimensionierter RADIUS-Server zum Engpass. Dimensionieren Sie Ihre RADIUS-Infrastruktur für Spitzenzeiten bei gleichzeitigen Authentifizierungen, nicht für die durchschnittliche Last. Schließlich sollten Sie auf der Android-Seite beachten, dass verschiedene Hersteller - Samsung, Google, Xiaomi - leicht unterschiedliche Implementierungen der WiFi-Konfigurations-API haben. Testen Sie Ihre über MDM verteilten Profile auf repräsentativen Geräten der einzelnen Hersteller in Ihrem Bestand, bevor Sie sie im großen Stil einführen. Insbesondere bei Samsung-Geräten war es in der Vergangenheit erforderlich, das Identitätsfeld explizit festzulegen, selbst wenn es aus dem Zertifikat abgeleitet werden kann. --- SCHNELLE FRAGEN UND ANTWORTEN - ca. 1 Minute Ein paar kurze Fragen, die mir regelmäßig gestellt werden. Kann ich EAP-TLS für BYOD-Geräte verwenden? Ja, aber dazu muss der Benutzer ein Client-Zertifikat auf seinem persönlichen Gerät installieren. Bei BYOD im großen Stil sollten Sie abwägen, ob EAP-TTLS mit PAP oder PEAP-MSCHAPv2 ein praktischerer Kompromiss ist, während EAP-TLS für firmeneigene Geräte reserviert bleibt. Funktioniert EAP-TLS mit WPA3-Enterprise? Ja, und WPA3-Enterprise im 192-Bit-Modus schreibt EAP-TLS sogar zwingend vor. Wenn Sie WPA3-Enterprise in Hochsicherheitsumgebungen einsetzen, ist EAP-TLS Ihre einzige konforme Option. Was ist die Mindestversion von Android, die ich anvisieren sollte? Android 8 und höher unterstützt EAP-TLS nativ. Erzwingen Sie für Android 11 und höher eine explizite CA-Zertifikatsvalidierung. Für Android 13 und höher können Sie die verbesserten APIs zur Zertifikatsverwaltung für eine präzisere Steuerung nutzen. Kann die Plattform von Purple in EAP-TLS-Netzwerke integriert werden? Das Gäste-WiFi und die Analyseplattform von Purple laufen auf einer separaten SSID von Ihrem 802.1X-Unternehmensnetzwerk. Ihre Unternehmensgeräte authentifizieren sich über EAP-TLS auf der sicheren SSID, während Gäste-Geräte das Captive Portal von Purple auf der Gäste-SSID nutzen. Beide koexistieren auf derselben Access-Point-Infrastruktur, wobei die VLAN-Trennung die Sicherheitsgrenze bildet. - ZUSAMMENFASSUNG UND NÄCHSTE SCHRITTE - ca. 1 Minute Zusammenfassend lässt sich sagen: EAP-TLS auf Android ist die sicherste verfügbare Methode zur WiFi-Authentifizierung in Unternehmen, und mit modernen MDM-Tools ist die Bereitstellung in großem Maßstab absolut praktikabel. Die drei Dinge, die Sie richtig machen müssen, sind: eine ordnungsgemäß konfigurierte PKI mit automatischer Zertifikatsverlängerung, explizites CA-Zertifikatsvertrauen auf Android 11 und höher sowie eine auf Spitzenlast ausgelegte RADIUS-Infrastruktur. Wenn Sie die Lösung an einem Standort mit gemischtem Unternehmens- und Gästeverkehr bereitstellen, bietet Ihnen die Plattform von Purple die Analyse- und Interaktionsebene im Gästenetzwerk, während Ihre EAP-TLS-Infrastruktur die Unternehmensseite sichert. Beide ergänzen sich hervorragend. Für Ihre nächsten Schritte: Sehen Sie sich unser Architekturdiagramm im vollständigen Leitfaden an, arbeiten Sie sich durch die Intune-Bereitstellungsanleitung und führen Sie ein Pilotprojekt auf einer Teilmenge von Geräten durch, bevor Sie die Lösung für Ihren gesamten Bestand bereitstellen. Beginnen Sie mit einer kontrollierten Gruppe von fünfzig Geräten, validieren Sie die Zertifikatsbereitstellung sowie die WiFi-Konnektivität, und skalieren Sie dann mit Zuversicht. Vielen Dank, dass Sie sich das Purple Technical Briefing angehört haben. Den vollständigen schriftlichen Leitfaden, Diagramme und Konfigurationsreferenzen finden Sie unter purple.ai. Bis zum nächsten Mal.

So richten Sie Enterprise WiFi auf Android Geräten mit EAP-TLS ein

Management-Zusammenfassung

Die Absicherung von drahtlosen Unternehmensnetzwerken gegen den Diebstahl von Anmeldedaten und unbefugten Zugriff erfordert den Verzicht auf gemeinsam genutzte Passwörter. Für Android-Geräteflotten in Unternehmensumgebungen ist 802.1X EAP-TLS (Extensible Authentication Protocol mit Transport Layer Security) der ultimative Sicherheitsstandard. Durch den Einsatz einer auf gegenseitigen Zertifikaten basierenden Authentifizierung eliminiert EAP-TLS die Risiken, die mit Passwortmüdigkeit, Phishing und schwachen Anmeldedaten verbunden sind.

Dieser technische Leitfaden bietet Netzwerkarchitekten, IT-Managern und CTOs praxisnahe Strategien für die Bereitstellung von EAP-TLS auf Android-Geräten. Unabhängig davon, ob Sie Point-of-Sale-Terminals im Einzelhandel, klinische Geräte im Gesundheitswesen oder Back-of-House-Aktivitäten im Gastgewerbe verwalten - die Beherrschung dieser Bereitstellung gewährleistet eine robuste Sicherheitskonformität (PCI-DSS, GDPR, ISO 27001) und bietet gleichzeitig eine nahtlose Verbindungserfahrung für Endbenutzer. Wir behandeln sowohl die manuelle Konfiguration für BYOD-Umgebungen als auch die Zero-Touch-MDM-Bereitstellung für firmeneigene Flotten.


Hören Sie die Zusammenfassung


Technischer Deep-Dive

802.1X Architektur und EAP-TLS Funktionsweise

Im Kern ist 802.1X ein IEEE-Standard für die portbasierte Netzwerkzugriffskontrolle. In einem drahtlosen Kontext fungiert der Access Point als Authentifikator, der die Kommunikation zwischen dem Android Gerät (Supplicant) und dem RADIUS Server (Authentifizierungsserver) vermittelt.

Im Gegensatz zu PEAP oder TTLS, die herkömmliche Passwort-Authentifizierung in einem TLS-Tunnel verpacken, basiert EAP-TLS vollständig auf X.509-Zertifikaten. Dies schafft ein Paradigma der wechselseitigen Authentifizierung:

  1. Der RADIUS Server präsentiert sein Zertifikat dem Android Gerät, um zu beweisen, dass das Netzwerk legitim ist.
  2. Das Android Gerät präsentiert sein eindeutiges Client-Zertifikat dem RADIUS Server, um zu beweisen, dass es sich um einen autorisierten Endpunkt handelt.

So richten Sie Enterprise WiFi auf Android Geräten mit EAP-TLS ein - eap tls architecture overview

Android-spezifische Zertifikatsanforderungen

Die Bereitstellung auf Android bringt spezifische Einschränkungen mit sich, insbesondere seit Android 11. Um Man-in-the-Middle-Angriffe (MitM) zu verhindern, hat Google die Option "Nicht validieren" für Serverzertifikate abgeschafft. Daher müssen Android Geräte das Root-CA-Zertifikat besitzen, das das Zertifikat des RADIUS Servers signiert hat.

Darüber hinaus muss das RADIUS Serverzertifikat das korrekte Attribut für die erweiterte Schlüsselverwendung (Extended Key Usage - EKU) enthalten - speziell Server Authentication (OID 1.3.6.1.5.5.7.3.1). Ohne dieses bricht der Android Supplicant den TLS-Handshake geräuschlos ab.

Auf der Client-Seite verlangt Android, dass der private Schlüssel und das Zertifikat zusammengebündelt sind, in der Regel im PKCS#12-Format (.p12 oder .pfx).

Integration mit dem Purple Ökosystem

Während EAP-TLS Ihre Unternehmensgeräte und die betriebliche Infrastruktur sichert, müssen Standortbetreiber auch den Besucherzugang verwalten. Hier wird eine duale SSID-Strategie entscheidend. Ihre Unternehmens-SSID nutzt 802.1X EAP-TLS, während Ihre öffentliche SSID die Guest WiFi Plattform von Purple nutzt. Diese Trennung gewährleistet die Betriebssicherheit, während Marketingteams gleichzeitig WiFi Analytics im Gästenetzwerk nutzen können. Weitere Details zur Absicherung physischer Infrastrukturen finden Sie unter Access Point Security: Ihr Leitfaden für Unternehmen 2026.


Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Implementierungsleitfaden

Die EAP-TLS Bereitstellung auf Android kann bei kleinen BYOD-Setups manuell oder über ein Mobile Device Management (MDM) für den Unternehmenseinsatz durchgeführt werden.

So richten Sie Enterprise WiFi auf Android Geräten mit EAP-TLS ein - mdm deployment comparison

Methode 1: Manuelle Konfiguration (BYOD / Kleiner Rahmen)

Diese Methode ist supportintensiv und wird nur für begrenzte Rollouts oder Tests empfohlen.

  1. Bereitstellung des Zertifikats: Stellen Sie das .p12 Client-Zertifikat und die Root-CA-Datei .cer sicher auf dem Android Gerät bereit (z. B. über ein sicheres Portal oder eine verschlüsselte E-Mail).
  2. Installation:
    • Navigieren Sie zu Einstellungen > Sicherheit > Verschlüsselung & Anmeldedaten > Zertifikat installieren.
    • Installieren Sie die Root-CA als "WiFi-Zertifikat".
    • Installieren Sie die .p12-Datei und geben Sie das Passwort zum Entpacken ein, wenn Sie dazu aufgefordert werden.
  3. Netzwerkkonfiguration:
    • Gehen Sie zu Einstellungen > Netzwerk & Internet > WiFi und wählen Sie "Netzwerk hinzufügen".
    • Geben Sie die SSID ein.
    • Stellen Sie die Sicherheit auf WPA/WPA2/WPA3-Enterprise ein.
    • Stellen Sie die EAP-Methode auf TLS ein.
    • Stellen Sie das CA-Zertifikat auf die installierte Root-CA ein.
    • Stellen Sie den Online-Zertifikatsstatus auf Zertifikatsstatus anfordern ein.
    • Stellen Sie die Domain so ein, dass sie mit dem Subject Alternative Name (SAN) des Zertifikats des RADIUS-Servers übereinstimmt.
    • Wählen Sie das installierte Client-Zertifikat aus.
    • Geben Sie die Identität ein (normalerweise der UPN des Benutzers oder die MAC-Adresse des Geräts).

Methode 2: Über MDM verteilte Profile (Enterprise-Skalierung)

Für große Infrastrukturen, wie einen Universitätscampus oder ein Logistikzentrum im Bereich Transport, ist MDM zwingend erforderlich. Es ermöglicht Zero-Touch-Bereitstellung und Lifecycle-Management.

  1. PKI-Integration: Verbinden Sie Ihr MDM (Intune, Workspace ONE, Jamf) über SCEP oder NDES mit Ihrer Zertifizierungsstelle.
  2. Zertifikatsprofile: Erstellen Sie ein Konfigurationsprofil, um die Root-CA auf den Vertrauensspeicher des Geräts zu übertragen. Erstellen Sie ein zweites Profil (SCEP), um das eindeutige Client-Zertifikat automatisch anzufordern und zu installieren.
  3. WiFi-Profil: Erstellen Sie ein WiFi-Konfigurationsprofil, das die bereitgestellten Zertifikate verknüpft.
    • Sicherheitstyp: WPA2/WPA3 Enterprise
    • EAP-Typ: EAP-TLS
    • Authentifizierungsmethode: Zertifikat
    • Server-Vertrauen: Geben Sie die Root-CA und den korrekten Server-Domainnamen an.

Detaillierte Anweisungen speziell für Microsoft finden Sie in unserem Leitfaden: How to Use Microsoft Intune to Push WiFi Certificates to Devices.


Best Practices

  1. WPA3-Enterprise erzwingen: Wo die Hardware es unterstützt, sollten Sie WPA3-Enterprise vorschreiben. Die 192-Bit-Sicherheits-Suite erfordert explizit EAP-TLS und gewährleistet so die höchsten kryptografischen Standards.
  2. Zertifikats-Lebenszyklus automatisieren: Client-Zertifikate laufen ab. Wenn Sie sich auf eine manuelle Verlängerung verlassen, riskieren Sie flächendeckende Ausfälle. Implementieren Sie SCEP/NDES, um Zertifikate 30 Tage vor Ablauf automatisch zu verlängern.
  3. Robuste DNS-Infrastruktur implementieren: Zertifikatssperrlisten-Prüfungen (CRL) und OCSP erfordern eine zuverlässige DNS-Auflösung am Edge. Lesen Sie mehr dazu unter Protect Your Network with Strong DNS and Security.
  4. VLAN-Segmentierung: Ordnen Sie über EAP-TLS authentifizierte Sitzungen basierend auf Zertifikatsattributen (z. B. Trennung von Manager-Tablets und POS-Terminals) über RADIUS-Attribute wie Tunnel-Private-Group-Id bestimmten VLANs zu.

Fehlerbehebung und Risikominderung

Wenn Android-Geräte keine Verbindung über EAP-TLS herstellen können, liegt das Problem fast immer in der Zertifikatskette oder der RADIUS-Konfiguration.

  • Symptom: Android 11+ Geräte trennen die Verbindung sofort oder zeigen "Authentifizierungsfehler" an, ohne den Benutzer zur Eingabe aufzufordern.
    • Fehlerursache: Das Gerät vertraut dem RADIUS-Serverzertifikat nicht. Das Feld "Domain" im WiFi-Profil muss exakt mit dem SAN des Serverzertifikats übereinstimmen und die Root-CA muss installiert sein.
  • Symptom: Zeitüberschreitung bei der Verbindung während des TLS-Handshakes.
    • Fehlerursache: Der RADIUS-Server kann den CRL-Verteilerpunkt nicht erreichen, um den Sperrstatus des Client-Zertifikats zu überprüfen. Stellen Sie sicher, dass Ihr RADIUS-Server über ausgehenden HTTP-Zugriff auf die CRL-Endpunkte Ihrer PKI verfügt.
  • Symptom: Windows-Geräte verbinden sich, aber Android-Geräte schlagen fehl.
    • Fehlerursache: Die EKU Server-Authentifizierung fehlt im RADIUS-Zertifikat oder der Android-Supplicant versucht, eine nicht unterstützte Cipher Suite zu verwenden. Überprüfen Sie die RADIUS-Protokolle auf Fehler bei der TLS-Aushandlung.

ROI und geschäftlicher Nutzen

Der Übergang zu EAP-TLS erfordert eine Anfangsinvestition in die PKI- und MDM-Infrastruktur, aber der Return on Investment (ROI) für IT-Leitungsebenen ist erheblich.

  • Reduzierte Helpdesk-Kosten: 20 bis 30 % der IT-Helpdesk-Tickets entfallen auf Passwortrücksetzungen. Die zertifikatsbasierte Authentifizierung macht Passwortrotationsrichtlinien für den Netzwerkzugriff überflüssig und senkt den Support-Aufwand drastisch.
  • Risikominderung: EAP-TLS bietet Schutz vor dem Abgreifen von Anmeldedaten und Offline-Wörterbuchangriffen. In regulierten Branchen wie dem Gesundheitswesen übersteigen die Kosten einer einzigen Sicherheitsverletzung die Bereitstellungskosten einer PKI bei weitem.
  • Betriebliche Kontinuität: Die automatisierte Zertifikatsbereitstellung stellt sicher, dass kritische Betriebsgeräte - von Scannern im Lager bis hin zu POS-Systemen im Einzelhandel - niemals aufgrund abgelaufener Anmeldedaten vom Netzwerk getrennt werden. Da Purple seine Präsenz kontinuierlich ausbaut, was durch jüngste strategische Schritte wie Purple Signals Higher Education Ambitions with Appointment of VP Education Tim Peers unterstrichen wird, wird eine robuste, grundlegende Konnektivität für fortschrittliche Analysen und Interaktionen unerlässlich.

Schlüsseldefinitionen

802.1X

Ein IEEE Standard für portbasierte Netzwerkzugriffskontrolle (PNAC), der einen Authentifizierungsmechanismus für Geräte bereitstellt, die eine Verbindung zu einem LAN oder WLAN herstellen möchten.

Das grundlegende Framework, das unbefugte Geräte daran hindert, am Edge auf das Unternehmensnetzwerk zuzugreifen.

EAP-TLS

Extensible Authentication Protocol mit Transport Layer Security. Ein Authentifizierungs-Framework, das X.509 Zertifikate zur gegenseitigen Authentifizierung zwischen dem Client und dem Server verwendet.

Gilt als die sicherste EAP-Art, da sie die Abhängigkeit von Passwörtern eliminiert, was sie für hochsichere Umgebungen unverzichtbar macht.

RADIUS

Remote Authentication Dial-In User Service. Ein Netzwerkprotokoll, das eine zentralisierte Verwaltung von Authentifizierung, Autorisierung und Accounting (AAA) bietet.

Die Serverkomponente (z. B. Cisco ISE, Microsoft NPS), die das Zertifikat des Android Geräts mit der PKI abgleicht.

Supplicant

Das Client-Gerät (in diesem Fall das Android Smartphone oder Tablet), das Zugriff auf das Netzwerk anfordert.

Das Verständnis der spezifischen Betriebssystembeschränkungen des Supplicants (wie die strenge Validierung ab Android 11) ist entscheidend für eine erfolgreiche Bereitstellung.

Authenticator

Das Netzwerkgerät (der WiFi Access Point), das den Authentifizierungsprozess zwischen dem Supplicant und dem RADIUS Server vermittelt.

Der AP trifft nicht die Entscheidung; er setzt lediglich die Port-Kontrolle basierend auf der Antwort des RADIUS Servers durch.

PKI

Public Key Infrastructure. Eine Reihe von Rollen, Richtlinien, Hardware, Software und Verfahren, die zum Erstellen, Verwalten, Verteilen, Verwenden, Speichern und Widerrufen digitaler Zertifikate erforderlich sind.

Das Rückgrat von EAP-TLS. Ohne eine robuste PKI ist eine zertifikatsbasierte Authentifizierung unmöglich.

SCEP

Simple Certificate Enrolment Protocol. Ein Protokoll, das entwickelt wurde, um die Ausstellung und den Widerruf digitaler Zertifikate so skalierbar wie möglich zu gestalten.

Wird von MDM-Plattformen verwendet, um Client-Zertifikate automatisch und ohne Benutzereingriff auf Android-Geräten bereitzustellen.

SAN

Subject Alternative Name. Eine Erweiterung von X.509, die es ermöglicht, einem Sicherheitszertifikat verschiedene Werte zuzuordnen.

Android 11+ erfordert, dass das Feld 'Domain' im WiFi-Profil mit dem SAN des Zertifikats des RADIUS-Servers übereinstimmt.

Ausgearbeitete Beispiele

Eine nationale Einzelhandelskette muss 5.000 Android-basierte POS-Tablets bereitstellen. Das Sicherheitsteam fordert, dass diese Geräte keine gemeinsam genutzten Passwörter verwenden dürfen und immun gegen Phishing von Anmeldedaten sein müssen. Wie sollte das Infrastruktur-Team diese Bereitstellung angehen?

Das Team muss eine MDM-Lösung bereitstellen, die über SCEP in seine interne PKI integriert ist. Das MDM überträgt ein Konfigurationsprofil, das das Root CA Zertifikat enthält, fordert automatisch ein eindeutiges Client Zertifikat für jedes POS-Tablet an und konfiguriert das WPA3-Enterprise WiFi Profil für die Verwendung von EAP-TLS. Der RADIUS Server wird so konfiguriert, dass er diese Geräte nach erfolgreicher Zertifikatsvalidierung einem isolierten POS VLAN zuweist.

Kommentar des Prüfers: Dies ist der optimale Ansatz für Unternehmen. Der Versuch einer manuellen Konfiguration für 5.000 Geräte ist operativ nicht machbar. Durch den Einsatz von MDM und SCEP erreicht das Unternehmen eine Zero-Touch-Bereitstellung und eine automatische Zertifikatsverlängerung, was die Sicherheitsanforderungen erfüllt und gleichzeitig den Bereitstellungsaufwand minimiert.

Ein IT-Leiter im Krankenhaus aktualisiert das drahtlose Netzwerk. Nach dem Upgrade verbinden sich ältere Android 9 Geräte erfolgreich mit dem EAP-TLS Netzwerk, aber neu angeschaffte Android 12 Geräte scheitern bei der Authentifizierung und melden einen Vertrauensfehler.

Der IT-Leiter muss das auf die Geräte übertragene WiFi Konfigurationsprofil aktualisieren. Android 11+ erzwingt eine strenge Serverzertifikatsvalidierung. Das Profil muss so aktualisiert werden, dass es das zu vertrauende Root CA Zertifikat explizit definiert und die genaue "Domain" (passend zum SAN des RADIUS Servers) angibt, um MitM-Angriffe zu verhindern.

Kommentar des Prüfers: Dies verdeutlicht eine kritische Änderung des Supplicant-Verhaltens auf Betriebssystemebene in Android. Veraltete "Nicht validieren" Konfigurationen stellen ein erhebliches Sicherheitsrisiko dar und sind in modernen Android Versionen nicht mehr zulässig. Die Lösung identifiziert korrekt die Notwendigkeit einer expliziten Vertrauenskonfiguration.

Übungsfragen

Q1. Ihre Organisation migriert von PEAP-MSCHAPv2 zu EAP-TLS. Während der Pilotphase schlägt die Verbindung bei mehreren Android 13-Geräten fehl. Die RADIUS-Protokolle zeigen, dass der TLS-Handshake initiiert, aber vom Client abgebrochen wird, bevor das Client-Zertifikat gesendet wird. Was ist der wahrscheinlichste Konfigurationsfehler?

Hinweis: Berücksichtigen Sie die strengen Validierungsanforderungen bezüglich der Serveridentität, die in neueren Android-Versionen eingeführt wurden.

Musterlösung anzeigen

Der wahrscheinlichste Fehler ist, dass das an die Android 13-Geräte verteilte WiFi-Profil die Übereinstimmung des 'Domain'-Suffixes nicht korrekt angibt oder die Root CA im Profil nicht ordnungsgemäß verknüpft ist. Android bricht die Verbindung ab, um einen Man-in-the-Middle-Angriff zu verhindern, da es das Zertifikat des RADIUS-Servers nicht validieren kann.

Q2. Sie entwerfen die Architektur für eine Bereitstellung in einem großen Stadion. Der Kunde möchte EAP-TLS für alle Mitarbeitergeräte nutzen. Welche spezifische Infrastrukturkomponente muss im Vergleich zu einem Standard-WPA2-PSK-Netzwerk hochskaliert werden und warum?

Hinweis: EAP-TLS beinhaltet komplexe kryptografische Operationen während der Verbindungsphase.

Musterlösung anzeigen

Die RADIUS-Server-Infrastruktur muss erheblich hochskaliert werden. EAP-TLS erfordert eine vollständige gegenseitige Zertifikatsvalidierung (asymmetrische Kryptografie), was rechenintensiv ist. In einer Stadionumgebung mit Tausenden von Geräten, die sich potenziell gleichzeitig bewegen oder authentifizieren, führt eine zu gering dimensionierte RADIUS-Bereitstellung zu Authentifizierungs-Timeouts und Verbindungsfehlern.

Q3. Ein Client-Zertifikat auf einem verloren gegangenen Android-Tablet wurde kompromittiert. Durch welchen genauen Mechanismus verhindert das Netzwerk, dass sich dieses Gerät über EAP-TLS verbindet?

Hinweis: Wie erfährt der RADIUS-Server, dass das Zertifikat vor seinem Ablaufdatum nicht mehr gültig ist?

Musterlösung anzeigen

Der IT-Administrator widerruft das Client-Zertifikat in der PKI. Die PKI aktualisiert ihre Certificate Revocation List (CRL) oder den OCSP-Responder. Wenn das verlorene Tablet versucht, sich zu verbinden, gleicht der RADIUS-Server das Client-Zertifikat mit der CRL/OCSP ab. Da es als widerrufen markiert ist, lehnt der RADIUS-Server die Authentifizierungsanfrage ab.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.