Zum Hauptinhalt springen

Fehlerbehebung bei Android 802.1X und EAP-TLS: Eine Checkliste für die Bereitstellung mit Intune und Microsoft Entra ID

Sie werden in der Lage sein, genau zu bestimmen, warum verwaltete Android-Telefone EAP-TLS auf Ihrer Mitarbeiter-SSID verweigern, und dies in Intune zu beheben. Ordnen Sie jedes Symptom den vier üblichen Ursachen zu - fehlende Zertifizierungsstelle (CA) oder Domäne, Client-Zertifikat im falschen Profil, ein nicht übereinstimmender RADIUS-Servername oder eine nicht zugestellte vertrauenswürdige Root-Zertifizierungsstelle. Wenden Sie dann eine Rollout-Checkliste an, die wiederholte Ausfälle verhindert.

Von Tom HackettVeröffentlicht
📖 9 Min. Lesezeit1,962 Wörter3 ausgearbeitete Beispiele12 Schlüsseldefinitionen

Verwaltete Android-Telefone scheitern bei EAP-TLS in der Regel aus einem von vier Gründen: Dem WiFi-Profil fehlt ein CA-Zertifikat oder eine Domain, sodass Android den RADIUS-Server ablehnt. Das Client-Zertifikat befindet sich in einem anderen Profil. Das Feld für die RADIUS-Servernamen stimmt nicht mit dem Server-Zertifikat überein. Oder das vertrauenswürdige Stammprofil hat das Gerät nie erreicht.

Wie sieht ein EAP-TLS-Fehler auf Android aus?

EAP-TLS (Extensible Authentication Protocol mit Transport Layer Security) authentifiziert ein Gerät mit einem Zertifikat anstelle eines Passworts. Es läuft innerhalb von IEEE 802.1X, dem portbasierten Standard für die Zugriffskontrolle. 802.1X übergibt die Authentifizierung an einen RADIUS- (Remote Authentication Dial-In User Service) Server.

Wenn dies auf Android fehlschlägt, treten in der Regel folgende Symptome auf:

  • Das Netzwerk erscheint in der Liste, kommt aber nie über "Verbindung wird hergestellt" hinaus und fällt dann auf "Gespeichert" zurück.
  • Das Gerät zeigt einen allgemeinen Authentifizierungsfehler an. Die genaue Formulierung variiert je nach Hersteller.
  • Das Netzwerk funktioniert auf Samsung-Geräten, aber nicht auf Google Pixel - oder umgekehrt.
  • Das Netzwerk funktioniert auf unternehmenseigenen Telefonen, scheitert jedoch auf persönlichen Geräten, die mit einem Arbeitsprofil registriert sind.
  • In Ihren RADIUS-Protokollen wird überhaupt nichts angezeigt.

Dieses letzte Symptom ist am wichtigsten. Ein Gerät, das RADIUS gar nicht erst erreicht, hat ein Profilproblem und kein Authentifizierungsproblem.

Was sind die häufigsten Ursachen für EAP-TLS-Fehler bei Android?

Strengere Server-Validierung in neueren Android-Versionen

Neuere Android-Versionen haben die Option "Nicht validieren" für neue Unternehmensnetzwerke entfernt. Android benötigt nun zwei Dinge, bevor es sein Zertifikat sendet: ein vertrauenswürdiges CA-Zertifikat und eine passende Domain.

Ohne diese beiden Angaben weigert sich das Gerät, den TLS-Handshake abzuschließen. Profile, die auf älteren Versionen jahrelang funktionierten, können nach einem Update des Betriebssystems fehlschlagen.

Zertifikat im Arbeitsprofil, Netzwerkbeitritt über den privaten Bereich

Android Enterprise trennt das Arbeitsprofil vom privaten Bereich, und beide haben ihren eigenen Zertifikatsspeicher. Intune installiert das Client-Zertifikat und den vertrauenswürdigen Stamm im Arbeitsprofil. Ein Mitarbeiter, der die SSID manuell über die persönlichen Einstellungen hinzufügt, kann nicht auf diese Zertifikate zugreifen, weshalb die Authentifizierung fehlschlägt.

Das Feld für RADIUS-Servernamen

Das Intune Android Enterprise WiFi-Profil enthält ein Feld für RADIUS-Servernamen. Die Microsoft-Dokumentation verlangt hier den DNS-Namen, der im Zertifikat Ihres RADIUS-Servers angegeben ist. Android trägt diesen Wert in sein Domain-Feld ein und vergleicht ihn mit dem Server-Zertifikat. Wenn das Feld leer ist, Tippfehler enthält oder eine IP-Adresse enthält, schlägt die Validierung fehl.

Das vertrauenswürdige Stammprofil

Das WiFi-Profil verweist auf ein separates vertrauenswürdiges Intune-Zertifikatsprofil. Dieses Profil muss die Root-CA enthalten, die das Zertifikat des RADIUS-Servers ausgestellt hat. Ein häufiger Fehler besteht darin, die Root-CA hinter Ihren Client-Zertifikaten bereitzustellen, obwohl eine andere CA das Server-Zertifikat signiert hat. Zudem müssen beide Profile auf dieselben Gruppen und denselben Android Enterprise-Registrierungstyp ausgerichtet sein.### Herstellerunterschiede

Samsung, Google Pixel und die Builds anderer Hersteller benennen und ordnen die Enterprise WiFi Einstellungen unterschiedlich an. Einige zeigen zusätzliche Optionen an, wie z. B. Online-Zertifikatsstatusprüfungen. Verwenden Sie die Geräte Ihrer eigenen Flotte als Referenz, nicht Screenshots einer anderen Marke.

Wie finden Sie heraus, welche Ursache vorliegt?

Beginnen Sie auf dem Gerät und überprüfen Sie dies anschließend in den RADIUS-Logs. Das Muster in den Logs deutet in der Regel auf die Ursache hin.

Symptom Was RADIUS anzeigt Wahrscheinliche Ursache Erste Fehlerbehebung
Kein Versuch erreicht RADIUS Keine Anfrage vom Gerät WiFi-Profil nicht angewendet oder SSID-Name stimmt nicht überein Überprüfen Sie den Status des gerätespezifischen Profils in Intune
Handshake stoppt, nachdem der Server sein Zertifikat gesendet hat TLS-Warnung vom Client, wie z. B. "unknown CA" Falscher oder fehlender vertrauenswürdiger Root-Eintrag oder Domänenkonflikt Stellen Sie die Root-CA des Servers und die korrekten RADIUS-Servernamen bereit
Handshake wird serverseitig abgeschlossen, schlägt dann aber fehl Kein Client-Zertifikat vorgelegt SCEP- oder PKCS-Zertifikat fehlt oder befindet sich im falschen Profil Bestätigen Sie, dass das Zertifikatsprofil für dieses Gerät erfolgreich war
Zertifikat akzeptiert, dann abgelehnt Access-Reject nach der Zertifikatsvalidierung Identitätszuordnung, Sperrung oder Richtlinienregel Überprüfen Sie den Zertifikatsantragsteller oder SAN mit dem Identitätsanbieter
Schlägt nur auf persönlichen Geräten fehl Keine Anfrage oder kein Client-Zertifikat Beitritt zur SSID über den persönlichen Bereich Stellen Sie das Profil für das Arbeitsprofil bereit und unterbinden Sie manuelle Beitritte

Fehler auf dem Gerät auslesen

Öffnen Sie im Microsoft Intune Admin Center das Gerät und überprüfen Sie den Status jedes Konfigurationsprofils. Ein WiFi-Profil, das als ausstehend oder fehlerhaft angezeigt wird, hat das Gerät nie erreicht. Ein fehlerhaftes Zertifikatsprofil bedeutet, dass die SCEP- (Simple Certificate Enrollment Protocol) oder PKCS- (Public Key Cryptography Standards) Ausstellung fehlgeschlagen ist. Beheben Sie dies, bevor Sie Änderungen am Netzwerk vornehmen.

Auf Testgeräten zeigen die Android Debug Bridge Logs des WiFi-Supplicants die genaue TLS-Warnung an. Nutzen Sie dies für ein Testgerät, nicht für eine Produktionsflotte.

RADIUS-Logs auslesen

FreeRADIUS, Microsoft Network Policy Server und Cloud-RADIUS-Plattformen protokollieren alle, wo der EAP-Austausch gestoppt wurde. Suchen Sie nach der MAC-Adresse des Geräts oder der Zertifikatsidentität. Eine vom Client gesendete TLS-Warnung bedeutet, dass das Telefon Ihren Server abgelehnt hat. Ein Access-Reject nach einem gültigen Zertifikat bedeutet, dass Ihr Server das Telefon abgelehnt hat.

Wenn sich Geräte authentifizieren und dann die Verbindung trennen, sobald Mitarbeiter zwischen den Etagen wechseln, liegt eine andere Ursache vor. Lesen Sie Resolving Roaming Issues in Corporate WLANs. Verbindungsabbrüche, die mit Kanalwechseln zusammenfallen, deuten stattdessen auf Radarereignisse hin. Siehe DFS radar events on Cisco Meraki, HPE Aruba and Ruckus: a diagnostics checklist for channel changes.

Wie beheben Sie das Problem in Intune und auf dem jeweiligen Android-Build?

In Intune

  1. Öffnen Sie das Android Enterprise WiFi Profil, das dem Registrierungstyp entspricht. Für vollständig verwaltete, dedizierte und unternehmenseigene Arbeitsprofilgeräte wird ein Profiltyp verwendet. Für persönlich genutzte Arbeitsprofilgeräte ein anderer.
  2. Stellen Sie den EAP-Typ auf EAP-TLS ein.
  3. Geben Sie den DNS-Namen des RADIUS-Serverzertifikats unter RADIUS-Servernamen ein. Der genaue Name aus dem Zertifikat ist der sicherste Wert. Geben Sie niemals eine IP-Adresse ein.
  4. Wählen Sie das vertrauenswürdige Zertifikatsprofil aus, das die Root-CA des Servers enthält.
  5. Wählen Sie das SCEP- oder PKCS-Profil für die Client-Authentifizierung aus.
  6. Weisen Sie alle drei Profile derselben Gruppe zu.

Auf Samsung-, Pixel- und anderen Builds

Bitten Sie Ihre Mitarbeiter bei keiner Marke, die Enterprise-Einstellungen manuell zu bearbeiten. Manuelle Änderungen umgehen Intune und landen auf der falschen Seite des Arbeitsprofils. Wenn ein Hersteller fehlerhaft ist und ein anderer funktioniert, vergleichen Sie zuerst den Profilstatus. Testen Sie dann den Domänenwert mit diesem Build in Ihrer Testumgebung.

Auf der RADIUS-Seite

Bestätigen Sie, dass das Serverzertifikat den DNS-Namen trägt, den Sie in Intune eingegeben haben. Bestätigen Sie, dass seine Kette zu der von Ihnen bereitgestellten Root-CA führt. Wenn Sie Purple Staff WiFi nutzen, stellt Purple den Cloud-RADIUS-Service bereit und verbindet sich über RadSec - RADIUS innerhalb von TLS - mit Ihren Access Points. Die Schritte zur Einrichtung des Herstellers finden Sie in den Support-Artikeln von Purple, zum Beispiel Staff WiFi - Ubiquiti UniFi. Überprüfen Sie die Anforderungen an die Access Points unter Security and Hardware Compatibility.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Praxisszenarien

Ein 200-Zimmer-Hotel nach einem Android-Update

Stellen Sie sich ein Hotel mit 200 Zimmern und 60 firmeneigenen Mobilgeräten für Housekeeping und Haustechnik vor. Nach einem monatlichen Update konnten sich 40 Mobilgeräte nicht mehr mit der Mitarbeiter-SSID verbinden. Die RADIUS-Protokolle zeigten vom Client gesendete TLS-Warnungen.

Das WiFi Profil enthielt keinen Wert für RADIUS-Servernamen, was von älteren Builds toleriert worden war. Das IT-Team fügte den DNS-Namen des Serverzertifikats hinzu und stellte das Profil neu bereit. Alle 60 Mobilgeräte bauten nach dem nächsten Intune-Check-In eine Verbindung auf, ganz ohne Zurücksetzen auf Werkseinstellungen. Hotelbetreiber finden weitere Informationen zur Konnektivität für Mitarbeiter auf unserer Seite für Hotels.

Eine Einzelhandelskette mit 120 Filialen und privaten Geräten

Stellen Sie sich eine Einzelhandelskette mit 120 Filialen vor, bei der die Filialleiter persönliche Mobiltelefone nutzen, die mit einem Arbeitsprofil registriert sind. Helpdesk-Tickets zeigten, dass Telefone in vielen Filialen den RADIUS-Server nie erreichten.

Die Filialleiter hatten die Filial-SSID über die persönlichen Einstellungen hinzugefügt, wo kein Zertifikat existiert. Das Team wies das WiFi Profil für persönlich genutzte Arbeitsprofile zu und wies die Manager an, manuelle Einträge zu entfernen. Die Verbindungsfehler hörten auf, sobald jedes Telefon das verwaltete Profil erhielt.

Ein Bahnbetreiber erneuert sein Serverzertifikat

Denken Sie an einen Zugbetreiber, der Mitarbeiter-WiFi an Bord und in Depots betreibt (Trains). Der Betreiber erneuerte sein RADIUS-Serverzertifikat von einer neuen ausstellenden CA. Jedes Android-Gerät fiel über Nacht mit der Meldung "unbekannte CA" aus. Das Hochladen des neuen Root-Zertifikats in das vertrauenswürdige Zertifikatsprofil vor der Umstellung hätte den Ausfall verhindert. Der Betreiber bereitet Root-Zertifikatsänderungen nun zwei Wochen im Voraus vor.

Wie verhindern Sie, dass so etwas noch einmal passiert?

Rollout-Checkliste für Android-Flotten in Intune und Entra ID

  • Identitäten zuordnen. Entscheiden Sie, ob Zertifikate die Geräte-ID oder den UPN des Mitarbeiters, also seinen Entra ID-Anmeldenamen, tragen. Konfigurieren Sie RADIUS so, dass es mit diesem Feld übereinstimmt.
  • Nach Registrierungstyp trennen. Erstellen Sie ein Profilset für firmeneigene Geräte und eines für persönliche Geräte mit Arbeitsprofil.
  • Profile koppeln. Das vertrauenswürdige Root-Zertifikat, das Client-Zertifikat und die WiFi-Profile müssen dieselbe Zuweisungsgruppe teilen.
  • Das richtige Root-Zertifikat verwenden. Stellen Sie die CA bereit, die das RADIUS-Serverzertifikat signiert hat.
  • RADIUS-Servernamen ausfüllen. Verwenden Sie den DNS-Namen aus dem Serverzertifikat, niemals eine IP-Adresse.
  • Herstellerübergreifender Pilotversuch. Testen Sie mindestens ein Samsung- und ein Pixel-Gerät sowie alle anderen Marken in Ihrer Flotte.
  • Manuelle Verbindungen verbieten. Weisen Sie die Mitarbeiter an, die SSID niemals manuell hinzuzufügen.
  • Zertifikatsverlängerungen staffeln. Verteilung neuer Root-Zertifikate, bevor sich das Serverzertifikat ändert.
  • Beide Seiten überwachen. Überprüfen Sie während des Rollouts wöchentlich den Intune-Profilstatus und die RADIUS-Ablehnungen.

Informationen zur Integration von Identitätsanbietern finden Sie unter How to Enable Single Sign On.

Häufig gestellte Fragen

Funktioniert Purple Staff WiFi mit in Intune verwalteten Android-Geräten?

Ja. Purple Staff WiFi authentifiziert verwaltete Android-Geräte mit zertifikatsbasiertem 802.1X gegen den Cloud-RADIUS von Purple. Sie nutzen weiterhin Intune für die Bereitstellung von Zertifikaten und WiFi-Profilen. Purple stellt für die Identität eine Verbindung zu Microsoft Entra ID, Okta und Google Workspace her. Ihre Intune-Profile verweisen auf das Purple RADIUS-Serverzertifikat anstelle eines On-Premises-Servers. Die in diesem Leitfaden beschriebenen Regeln auf der Android-Seite gelten weiterhin: Ein vertrauenswürdiges Root-Zertifikat und eine passende Domain sind erforderlich.

Benötige ich neue Access Points, um EAP-TLS mit Purple auszuführen?

Nein. Purple ist hardwareunabhängig und funktioniert als Cloud-Overlay auf den Access Points, die Sie bereits betreiben. Zu den unterstützten Herstellern gehören Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks und Fortinet. Jeder Hersteller benötigt eine RADIUS-Konfiguration, die auf Purple verweist. Die Einrichtungsschritte finden Sie in den Support-Artikeln von Purple. Prüfen Sie vor dem Start die Anforderungen auf Modellebene im Artikel zur Sicherheits- und Hardwarekompatibilität.

Kann ich von On-Premises NPS zu Cloud-RADIUS wechseln, ohne Android-Geräte neu zu registrieren?

Ja, in den meisten Fällen ist dies möglich. Geräte behalten ihre bestehenden Client-Zertifikate, wenn der neue RADIUS-Service Ihrer ausstellenden CA vertraut. Sie aktualisieren das Profil für vertrauenswürdige Stammzertifikate und die RADIUS-Servernamen in Intune, damit sie mit dem neuen Serverzertifikat übereinstimmen. Bereiten Sie diese Profiländerungen vor, bevor Sie das RADIUS-Ziel der SSID wechseln. Das verhindert die in diesem Leitfaden beschriebenen nächtlichen Fehler durch eine "unbekannte CA".

Ist EAP-TLS besser als PEAP oder iPSK für Mitarbeitergeräte?

Ja, für verwaltete Geräteflotten. EAP-TLS verwendet ein Zertifikat pro Gerät oder Identität, sodass keine gemeinsam genutzten Passwörter durchsickern können. PEAP (Protected EAP) basiert auf einem Benutzernamen und einem Passwort in einem TLS-Tunnel. iPSK (identity pre-shared key) weist jedem Gerät oder jeder Gruppe einen eigenen Schlüssel zu. iPSK eignet sich für nicht verwaltete Geräte, die keine Zertifikate speichern können. EAP-TLS eignet sich für Telefone, die Sie über Intune verwalten.

Welche Compliance-Standards erfüllt Purple für die Authentifizierungsdaten von Mitarbeitern?

Purple ist nach ISO 27001 und Cyber Essentials zertifiziert und entspricht der GDPR und der CCPA. Zertifikatsbasiertes 802.1X unterstützt die strengen Zugriffskontrollen, die PCI-DSS für Netzwerke in der Nähe von Karteninhaberdaten vorschreibt. Purple besitzt außerdem die B Corp-Zertifizierung. Fragen Sie Ihr Account-Team nach den aktuellen Zertifikaten, falls Ihr Beschaffungsprozess Kopien erfordert.

Wie lange dauert ein Android EAP-TLS-Rollout?

Der Großteil des Aufwands fließt in der Regel in die PKI und Intune, nicht in die Access Points. Die Ausrichtung einer SSID auf den RADIUS von Purple folgt einer kurzen Checkliste des Anbieters im Support-Center. Das Erstellen von SCEP- oder PKCS-Profilen, Profilen für vertrauenswürdige Stammzertifikate und WiFi-Profilen für jeden Registrierungstyp nimmt mehr Zeit in Anspruch. Planen Sie vor der umfassenden Bereitstellung Zeit für ein Pilotprojekt ein, das jeden Hersteller in Ihrer Flotte abdeckt.

Schlüsseldefinitionen

EAP-TLS

Extensible Authentication Protocol mit Transport Layer Security, spezifiziert in IETF RFC 5216 als eine EAP-Methode (RFC 3748). Client und Server authentifizieren sich gegenseitig mit X.509-Zertifikaten innerhalb eines TLS-Handshakes, sodass kein Passwort ausgetauscht wird.

Der EAP-Typ, den Sie im Intune Android Enterprise-WiFi-Profil für verwaltete Mitarbeitertelefone festlegen. Die meisten Fehler in diesem Leitfaden treten während des TLS-Handshakes auf, wenn Android den Server ablehnt oder kein Client-Zertifikat vorweist.

IEEE 802.1X

Der IEEE-Standard für die portbasierte Netzwerkzugriffskontrolle. Er definiert, wie ein Supplicant, ein Authenticator wie ein Access Point und ein Authentifizierungsserver EAP-Nachrichten austauschen, bevor der Netzwerkzugriff gewährt wird.

Das Framework, auf dem Ihre Mitarbeiter-SSID läuft. 802.1X übergibt die Authentifizierung an RADIUS, sodass die Fehlerbehebung die Überprüfung sowohl des Android-Supplicants als auch der RADIUS-Protokolle erfordert.

RADIUS

Remote Authentication Dial-In User Service, spezifiziert in IETF RFC 2865. Er überträgt Authentifizierungsanfragen von Netzwerkgeräten an einen zentralen Server, der mit Access-Accept oder Access-Reject antwortet.

FreeRADIUS, Microsoft Network Policy Server und Cloud-RADIUS-Plattformen zeichnen auf, wo der EAP-Austausch gestoppt wurde. Eine vom Client gesendete TLS-Warnung bedeutet, dass das Telefon Ihren Server abgelehnt hat; ein Access-Reject bedeutet, dass Ihr Server das Telefon abgelehnt hat.

RadSec

In TLS gekapseltes RADIUS, spezifiziert in IETF RFC 6614 (TLS-Verschlüsselung für RADIUS). Es ersetzt den Shared-Secret-Transport des klassischen RADIUS durch eine verschlüsselte, zertifikatsauthentifizierte TCP-Verbindung.

Purple Staff WiFi verbindet Ihre Access Points über RadSec mit dem Cloud RADIUS-Service von Purple. Die Einrichtungsschritte für den jeweiligen Anbieter finden Sie in den Support-Artikeln von Purple.

RADIUS-Servernamen

Ein Feld im Intune Android Enterprise WiFi-Profil, das Microsoft als den DNS-Namen im Zertifikat dokumentiert, das Ihr RADIUS-Server präsentiert. Android schreibt diesen in sein Domain-Feld und vergleicht ihn mit dem Serverzertifikat.

Ein leerer, falsch geschriebener Wert oder eine IP-Adresse führt dazu, dass die Servervalidierung fehlschlägt. Ältere Android-Builds tolerierten ein leeres Feld, sodass Fehler oft nach einem Betriebssystem-Update auftreten.

Vertrauenswürdiges Zertifikatsprofil

Ein Intune-Konfigurationsprofil, das ein Root-CA-Zertifikat auf dem Gerät installiert. Das WiFi-Profil verweist darauf, damit Android die Zertifikatskette des RADIUS-Servers während des EAP-TLS-Handshakes validieren kann.

Es muss das Stammverzeichnis enthalten, das das Zertifikat des RADIUS-Servers ausgestellt hat. Es muss zudem auf dieselben Gruppen und denselben Registrierungstyp wie das WiFi-Profil ausgerichtet sein, da der Handshake andernfalls mit der Warnung "unbekannte Zertifizierungsstelle" abbricht.

SCEP

Simple Certificate Enrollment Protocol, spezifiziert in IETF RFC 8894. Geräte fordern Zertifikate von einer Zertifizierungsstelle an und empfangen diese, wobei die privaten Schlüssel auf dem Gerät generiert werden.

Eine von zwei Intune-Methoden zur Ausstellung des Client-Zertifikats. Ein SCEP-Profil mit Fehlern im Intune Admin Center bedeutet, dass das Gerät kein Zertifikat vorweisen kann - beheben Sie dies also, bevor Sie das Netzwerk konfigurieren.

PKCS

Public Key Cryptography Standards, die von RSA stammende Familie von Spezifikationen. Intune-PKCS-Zertifikatsprofile übertragen ein Zertifikat und einen Schlüssel als PKCS #12-Bundle auf das Gerät.

Die Alternative zu SCEP für die Client-Authentifizierung in Intune. Das WiFi-Profil muss das PKCS- oder SCEP-Profil auswählen, und alle drei Profile müssen dieselbe Zuweisungsgruppe nutzen.

Android Enterprise Arbeitsprofil

Der Android Enterprise-Verwaltungsmodus von Google, der geschäftliche Apps, Daten und Anmeldeinformationen in einem separaten Profil isoliert. Das Arbeitsprofil verfügt über einen eigenen Zertifikatsspeicher, der sich vom persönlichen Speicher unterscheidet.

Intune installiert Client-Zertifikate und Roots im Arbeitsprofil. Ein über persönliche Einstellungen genutztes Netzwerk kann nicht darauf zugreifen, weshalb privat genutzte Geräte fehlschlagen, wenn Mitarbeiter die SSID manuell hinzufügen.

PEAP

Protected Extensible Authentication Protocol, definiert in IETF-Internet-Drafts. Es kapselt eine interne, passwortbasierte Methode in einem Server-authentifizierten TLS-Tunnel.

Die gängige Alternative zu EAP-TLS. Da es auf Benutzername und Passwort basiert, birgt es das Risiko gemeinsam genutzter Anmeldedaten, das zertifikatsbasiertes EAP-TLS auf verwalteten Geräten eliminiert.

iPSK

Identity Pre-Shared Key, ein herstellerspezifischer Ansatz, der jedem Gerät oder jeder Gruppe eine eigene persönliche WPA2- oder WPA3-Passphrase auf einer einzigen SSID zuweist, anstatt eines gemeinsam genutzten Schlüssels.

Geeignet für nicht verwaltete Geräte, die keine Zertifikate speichern können. Für Mobiltelefone, die Sie über Intune verwalten, ist stattdessen EAP-TLS geeignet.

UPN

User Principal Name, der Anmeldename des Mitarbeiters in Microsoft Entra ID, formatiert als Adresse im RFC 822-Stil. Er kann in das Subject oder den Subject Alternative Name eines Zertifikats eingetragen werden.

Sie entscheiden, ob Zertifikate die Geräte-ID oder den UPN enthalten sollen, und konfigurieren RADIUS so, dass dieses Feld abgeglichen wird. Eine Abweichung führt trotz gültigem Zertifikat zu einem Access-Reject.

Ausgearbeitete Beispiele

Ein Hotel mit 200 Zimmern betreibt 60 firmeneigene Android-Handgeräte für das Housekeeping und die Instandhaltung. Nach einem monatlichen Update konnten 40 Handgeräte der Mitarbeiter-SSID nicht mehr beitreten, und die RADIUS-Protokolle zeigten vom Client gesendete TLS-Warnungen.

Eine vom Client gesendete TLS-Warnung bedeutet, dass das Telefon den Server abgelehnt hat, weshalb das Team die Einstellungen für die Servervalidierung überprüfte. Das WiFi-Profil enthielt keinen RADIUS-Servernamen, was von älteren Android-Builds noch toleriert worden war. Neuere Android-Versionen erfordern sowohl eine vertrauenswürdige CA als auch eine Domäne, bevor sie ein Zertifikat senden. Das IT-Team fügte den DNS-Namen des RADIUS-Serverzertifikats in das Feld ein und stellte das Profil über Intune neu bereit. Alle 60 Handgeräte stellten nach ihrer nächsten Intune-Synchronisierung die Verbindung her. Es waren keine Werkseinstellungen erforderlich, da die Client-Zertifikate und die vertrauenswürdige Root-Zertifizierungsstelle bereits korrekt waren.

Eine Einzelhandelskette mit 120 Filialen hat Filialleiter mit persönlichen Telefonen, die über ein Android Enterprise-Arbeitsprofil registriert sind. Helpdesk-Tickets zeigten, dass Telefone in vielen Filialen RADIUS nie erreichten.

Wenn in den RADIUS-Protokollen keine Anfrage vorhanden ist, deutet dies auf ein Profilproblem hin, nicht auf ein Authentifizierungsproblem. Die Filialleiter hatten die Filial-SSID manuell über die persönlichen Einstellungen hinzugefügt. Die persönliche Seite verfügt über einen eigenen Zertifikatsspeicher und enthält kein Client-Zertifikat, sodass die Authentifizierung nicht starten konnte. Das Team wies das WiFi-Profil zu, das für persönliche Geräte mit Arbeitsprofil erstellt wurde und sich vom Profiltyp für firmeneigene Geräte unterscheidet. Sie wiesen die Filialleiter an, ihre manuellen Einträge zu löschen. Fehlerhafte Verbindungen hörten auf, sobald jedes Telefon das verwaltete Profil in seinem Arbeitsprofil erhielt.

Ein Eisenbahnunternehmen betreibt Mitarbeiter-WiFi an Bord und in Depots. Es hat sein RADIUS-Serverzertifikat von einer neuen ausstellenden CA erneuert, woraufhin jedes Android-Gerät über Nacht mit der Warnung "unbekannte CA" ausfiel.

Die Warnung "unbekannte CA" zeigt, dass die Telefone ein Serverzertifikat abgelehnt haben, das sie nicht zu einer vertrauenswürdigen Root-Zertifizierungsstelle zurückverfolgen konnten. Das vertrauenswürdige Zertifikatsprofil in Intune enthielt noch das alte Root-Zertifikat, sodass das neue Serverzertifikat auf jedem Gerät die Validierung bestand. Das Hochladen des neuen Root-Zertifikats in das vertrauenswürdige Zertifikatsprofil vor der Umstellung hätte den Ausfall verhindert. Das Unternehmen plant Root-Zertifikatsänderungen nun zwei Wochen vor jeder Erneuerung eines Serverzertifikats. Die Geräte vertrauen dann sowohl der alten als auch der neuen Kette, wenn der Wechsel stattfindet.

Häufig gestellte Fragen

Funktioniert Purple Staff WiFi mit Android-Geräten, die in Intune verwaltet werden?

Ja. Purple Staff WiFi authentifiziert verwaltete Android-Geräte mit zertifikatsbasiertem 802.1X gegenüber dem Cloud RADIUS von Purple. Sie nutzen weiterhin Intune für die Bereitstellung von Zertifikaten und WiFi-Profilen. Purple verbindet sich mit Microsoft Entra ID, Okta und Google Workspace zur Identitätsprüfung. Ihre Intune-Profile verweisen auf das RADIUS-Serverzertifikat von Purple anstelle eines On-Premises-Servers. Die in diesem Handbuch beschriebenen Regeln für Android gelten weiterhin: Ein vertrauenswürdiges Root-Zertifikat und eine übereinstimmende Domain sind erforderlich.

Benötige ich neue Access Points, um EAP-TLS mit Purple zu betreiben?

Nein. Purple ist hardwareunabhängig und funktioniert als Cloud-Overlay auf den Access Points, die Sie bereits im Einsatz haben. Zu den unterstützten Herstellern gehören Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks und Fortinet. Jeder Hersteller benötigt eine RADIUS-Konfiguration, die auf Purple verweist. Die Einrichtungsschritte finden Sie in den Support-Artikeln von Purple. Prüfen Sie die Anforderungen auf Modellebene im Artikel zur Sicherheits- und Hardwarekompatibilität, bevor Sie beginnen.

Kann ich von einem On-Premises NPS zu einem Cloud RADIUS wechseln, ohne Android-Geräte neu registrieren zu müssen?

Ja, in den meisten Fällen ist das möglich. Geräte behalten ihre vorhandenen Client-Zertifikate, wenn der neue RADIUS-Dienst Ihrer ausstellenden CA vertraut. Sie aktualisieren das Profil für vertrauenswürdige Root-Zertifikate und die RADIUS-Servernamen in Intune, sodass sie mit dem neuen Serverzertifikat übereinstimmen. Bereiten Sie diese Profiländerungen vor, bevor Sie das RADIUS-Ziel der SSID umstellen. Das verhindert die in diesem Handbuch beschriebenen plötzlichen Fehler aufgrund einer "unbekannten CA" über Nacht.

Ist EAP-TLS für Mitarbeitergeräte besser geeignet als PEAP oder iPSK?

Ja, für verwaltete Geräteflotten. EAP-TLS verwendet ein Zertifikat pro Gerät oder Identität, sodass keine gemeinsamen Passwörter offengelegt werden können. PEAP (Protected EAP) basiert auf einem Benutzernamen und einem Passwort innerhalb eines TLS-Tunnels. iPSK (identity pre-shared key) weist jedem Gerät oder jeder Gruppe einen eigenen Schlüssel zu. iPSK eignet sich für unverwaltete Geräte, die keine Zertifikate speichern können. EAP-TLS eignet sich für Telefone, die Sie über Intune verwalten.

Welche Compliance-Standards erfüllt Purple für die Authentifizierungsdaten von Mitarbeitern?

Purple ist nach ISO 27001 und Cyber Essentials zertifiziert und entspricht der GDPR und CCPA. Zertifikatsbasiertes 802.1X unterstützt die strengen Zugriffskontrollen, die PCI-DSS für Netzwerke in der Nähe von Karteninhaberdaten vorschreibt. Zudem besitzt Purple eine B Corp Zertifizierung. Fragen Sie Ihr Account-Team nach den aktuellen Zertifikaten, falls Ihr Beschaffungsprozess Kopien erfordert.

Wie lange dauert ein Android EAP-TLS Rollout?

Rechnen Sie damit, dass der Großteil des Aufwands in die PKI und Intune fließt, nicht in die Access Points. Das Verweisen einer SSID auf den RADIUS von Purple folgt einer kurzen Hersteller-Checkliste im Support-Center. Das Erstellen von SCEP- oder PKCS-Profilen, Profilen für vertrauenswürdige Root-Zertifikate und WiFi-Profilen für jeden Registrierungstyp nimmt mehr Zeit in Anspruch. Planen Sie vor der umfassenden Bereitstellung Zeit für ein Pilotprojekt ein, das jeden Hersteller in Ihrer Flotte abdeckt.

Weiterlesen in dieser Reihe

iOS und macOS 802.1X Fehlerbehebung: Eine Bereitstellungs-Checkliste für Intune, Jamf und Microsoft Entra ID

Nutzen Sie diese Checkliste, um zu diagnostizieren, warum iPhones, iPads und Macs die 802.1X Authentifizierung bei Intune oder Jamf Pro verweigern. Jeder Fehler lässt sich auf eine von vier Ursachen zurückführen: Server-Vertrauensstellung, Identitätszertifikat, macOS Modus oder Microsoft Entra ID Gruppenzuweisung. Sie bestätigen die Ursache anhand von eapolclient- und RADIUS-Protokollen, wenden den Fix an und planen zukünftige Zertifikatsrotationen.

Leitfaden lesen →

Intune WiFi-Profil Server-Vertrauensstellung: Zertifikat-Servernamen und Stamm-CA-Checkliste für Entra ID

Sie können die Servervalidierungsseite eines Intune WiFi-Profils so konfigurieren, dass EAP-TLS und PEAP unter Windows, Apple und Android eine Verbindung herstellen. Sie gleichen Zertifikat-Servernamen mit dem RADIUS-Zertifikat ab, stellen die richtige Stamm-CA bereit, richten Entra ID-Gruppenzuweisungen aus und planen Zertifikatsverlängerungen, bevor Verbindungen unbemerkt abbrechen.

Leitfaden lesen →

Konfigurieren von RADIUS-Authentifizierung für Gäste- und Mitarbeiter-WiFi-Netzwerke

Dieses technische Referenzhandbuch beschreibt die Architektur, Konfiguration und Bereitstellung der RADIUS-Authentifizierung für WiFi-Netzwerke von Unternehmen für Gäste und Mitarbeiter. Es bietet Netzwerkarchitekten und IT-Managern die genauen Protokolle, Sicherheitsstandards und Fehlerbehebungsmethoden, die für den Aufbau sicherer, skalierbarer drahtloser Zugriffskontrollsysteme erforderlich sind.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.