Zum Hauptinhalt springen

Implementierung der 802.1X-Authentifizierung auf Mobilgeräten

Dieser umfassende Leitfaden bietet IT-Leitern einen technischen Entwurf für die Implementierung der 802.1X-Authentifizierung auf iOS- und Android-Geräten. Er deckt die Architektur, die Auswahl der EAP-Methode, die MDM-Bereitstellung und die Fehlerbehebung ab, um einen sicheren und skalierbaren mobilen Netzwerkzugriff zu gewährleisten.

Veröffentlicht Aktualisiert
📖 4 Min. Lesezeit759 Wörter2 ausgearbeitete Beispiele3 Übungsfragen8 Schlüsseldefinitionen

Video overview

Diesen Leitfaden anhören

Podcast-Transkript ansehen
PODCAST-SKRIPT: Implementierung von 802.1X-Authentifizierung auf Mobilgeräten Dauer: ~10 Minuten | Stimme: Britisches Englisch, männlich, Tonfall eines Senior Consultants Struktur: Einführung & Kontext (1 Min.) → Technische Vertiefung (5 Min.) → Implementierungsempfehlungen & Fallstricke (2 Min.) → Schnelle Fragerunde (1 Min.) → Zusammenfassung & Nächste Schritte (1 Min.) --- [EINFÜHRUNG & KONTEXT — ~1 Minute] Willkommen zurück. Heute befassen wir uns mit einem Thema, das bei WiFi-Projekten in Unternehmen ständig zur Sprache kommt - der 802.1X-Authentifizierung auf Mobilgeräten. Wenn Sie ein Hotelnetzwerk, ein Einzelhandelsunternehmen, ein Stadion oder eine Einrichtung des öffentlichen Sektors betreiben, in der sich Mitarbeiter und Gäste über iPhones und Android-Geräte verbinden, ist dies der Standard, den Sie genau verstehen müssen. 802.1X ist nicht neu. Es ist seit über zwei Jahrzehnten das Rückgrat der drahtlosen Sicherheit in Unternehmen. Aber Mobilgeräte haben das Bild bei der Implementierung erheblich verändert. Die Zertifikatsverwaltung, die Auswahl der EAP-Methode, die MDM-Bereitstellungs-Workflows - das sind alles Bereiche, in denen Projekte scheitern können und in denen eine korrekte Umsetzung einen spürbaren Sicherheits- und Betriebsgewinn bringt. Gehen wir also die Architektur, die Implementierungsschritte für Apple und Android sowie die häufigsten Fehlerursachen durch, die Teams wochenlange Fehlerbehebung kosten. --- [TECHNISCHE VERTIEFUNG — ~5 Minuten] Beginnen wir mit den Grundlagen. IEEE 802.1X ist ein portbasierter Standard für die Netzwerkzugriffskontrolle. Er definiert drei Rollen: den Supplicant - das ist Ihr Mobilgerät -, den Authenticator, bei dem es sich in der Regel um Ihren Wireless Access Point oder Wireless LAN Controller handelt, und den Authentifizierungsserver, fast immer ein RADIUS-Server. Wenn ein Gerät versucht, sich mit einer durch 802.1X gesicherten SSID zu verbinden, gewährt der Access Point nicht sofort vollen Netzwerkzugriff. Stattdessen öffnet er einen kontrollierten Port und initiiert einen EAP-Austausch - das steht für Extensible Authentication Protocol. Das Gerät legt Zugangsdaten vor, der Access Point leitet diese an den RADIUS-Server weiter und der RADIUS-Server akzeptiert oder lehnt die Verbindung ab. Erst nach der Akzeptanz öffnet der Access Point den unkontrollierten Port und lässt den gesamten Netzwerkverkehr zu. Die von Ihnen gewählte EAP-Methode ist entscheidend, und hier unterscheiden sich mobile Bereitstellungen von herkömmlichen, laptop-zentrierten Unternehmensnetzwerken. EAP-TLS ist der Goldstandard. Es nutzt eine gegenseitige zertifikatsbasierte Authentifizierung - sowohl der Server als auch der Client legen Zertifikate vor. Bei diesem Austausch gibt es keinen Benutzernamen und kein Passwort. Es ist resistent gegen Phishing von Zugangsdaten, Man-in-the-Middle-Angriffe und Brute-Force-Attacken. Sowohl iOS als auch Android unterstützen dies nativ. Die Herausforderung liegt im Lifecycle-Management der Zertifikate - Sie benötigen eine funktionierende PKI und müssen Client-Zertifikate auf die Geräte bringen, was MDM im Grunde obligatorisch macht. PEAP mit MSCHAPv2 ist die in der Praxis am häufigsten eingesetzte Methode. Sie verpackt MSCHAPv2 in einen TLS-Tunnel, sodass die Anmeldedaten bei der Übertragung geschützt sind. iOS und Android unterstützen dies nativ. Der Nachteil ist die Abhängigkeit von Benutzernamen und Passwörtern, was zu administrativem Aufwand bei der Verwaltung von Anmeldedaten und zu Sicherheitsrisiken führt, falls das Serverzertifikat auf der Clientseite nicht ordnungsgemäß validiert wird. EAP-TTLS mit PAP ist in Umgebungen mit älteren LDAP-Verzeichnissen üblich. Android unterstützt dies nativ; iOS erfordert ein Konfigurationsprofil. Es ist zu beachten, dass PAP das Passwort im Klartext innerhalb des TLS-Tunnels überträgt, weshalb die Integrität des Tunnels hier absolut entscheidend ist. EAP-FAST wird primär von Cisco genutzt. iOS unterstützt dies nativ; die Unterstützung durch Android ist je nach Hersteller und Betriebssystemversion uneinheitlich. Für die meisten mobilen Enterprise-Bereitstellungen wird heute EAP-TLS empfohlen, sofern eine MDM-Abdeckung vorhanden ist, und PEAP-MSCHAPv2, falls nicht - jeweils mit einer streng erzwungenen Serverzertifikatsvalidierung. Betrachten wir nun die Infrastrukturseite. Ihr RADIUS-Server ist das Herzstück der Bereitstellung. Microsoft NPS, FreeRADIUS, Cisco ISE und Aruba ClearPass sind die wichtigsten Optionen. Für Cloud-native Bereitstellungen bieten JumpCloud, Foxpass und Portnox RADIUS-as-a-Service an, was den Aufwand für lokale Infrastrukturen eliminiert. Ihr RADIUS-Server muss mit der richtigen EAP-Methode, dem Shared Secret für jeden Access Point oder WLC sowie dem Benutzerspeicher konfiguriert werden - sei es Active Directory, LDAP oder eine lokale Datenbank. Für EAP-TLS wird zudem die Zertifikatskette der Zertifizierungsstelle benötigt, um die Clientzertifikate zu validieren. Auf der Seite der Zertifizierungsstelle haben Sie drei Optionen. Eine interne PKI mit Microsoft ADCS oder einer eigenständigen Zertifizierungsstelle bietet Ihnen die volle Kontrolle und verursacht keine Zertifikatskosten, erfordert jedoch operative Erfahrung für die Verwaltung. Ein Cloud-PKI-Dienst - SCEPman, Smallstep oder ähnlich - lässt sich gut in moderne MDM-Plattformen integrieren und reduziert den betrieblichen Aufwand erheblich. Öffentliche Zertifikate einer kommerziellen Zertifizierungsstelle werden aufgrund von Kosten und Komplexität selten für die Client-Authentifizierung verwendet. Nun zur Gerätekonfiguration. Unter iOS ist der sauberste Bereitstellungsweg Apple Configurator oder eine MDM-Plattform wie Jamf, Microsoft Intune oder Mosyle. Sie pushen ein WiFi Konfigurationsprofil, das die SSID, die EAP-Methode, das zu vertrauende Serverzertifikat und - bei EAP-TLS - das Clientzertifikat angibt. Das Profil erledigt alles geräuschlos im Hintergrund. Benutzer verbinden sich ohne manuelle Schritte. Eine manuelle Konfiguration unter iOS ist zwar möglich, aber fehleranfällig. Benutzer navigieren zu Einstellungen, WiFi, tippen auf die SSID, geben die Anmeldedaten ein und erhalten dann eine Aufforderung zum Vertrauen des Zertifikats. Wenn das Serverzertifikat nicht von einer vertrauenswürdigen Zertifizierungsstelle stammt, zeigt iOS eine Warnung an. Benutzer tippen routinemäßig auf "Vertrauen", ohne den Text zu lesen, was den Zweck der Zertifikatsvalidierung vollständig zunichte macht. Aus diesem Grund ist eine MDM-Bereitstellung für professionelle Umgebungen unverzichtbar. Unter Android ist das Bild fragmentierter. Android 11 und neuere Versionen erfordern die Angabe eines CA-Zertifikats beim Verbinden mit einem 802.1X Netzwerk. Auf modernen Android-Geräten kann "Nicht validieren" nicht mehr ohne Warnung ausgewählt werden. Dies ist eine positive Sicherheitsänderung, bedeutet jedoch, dass Sie Ihr CA-Zertifikat an Android-Geräte verteilen müssen - entweder über MDM - Android Enterprise mit Intune oder VMware Workspace ONE - oder durch manuelle Installation aus dem Gerätespeicher. Android weist zudem herstellerspezifische Besonderheiten auf. Samsung-Geräte mit One UI handhaben Zertifikate etwas anders als Standard-Android. Einige ältere Huawei-Geräte weisen Kompatibilitätsprobleme bei EAP-TLS mit bestimmten Cipher Suites auf. Tests über Ihre Zielgeräte-Population hinweg sind vor dem Rollout unverzichtbar. Für die Wireless-Infrastruktur müssen Ihre Access Points oder WLC mit der SSID auf WPA2-Enterprise oder WPA3-Enterprise, der RADIUS-Server-IP und dem Shared Secret konfiguriert werden - und, was entscheidend ist, mit RADIUS-Accounting, wenn Sie Transparenz über die Sitzungen einzelner Benutzer wünschen. WPA3-Enterprise im 192-Bit-Modus ist die derzeitige Best Practice für hochsichere Umgebungen und lässt sich hervorragend mit EAP-TLS kombinieren. Wenn Sie Ihre WPA3-Migration nicht bereits planen, ist der Leitfaden zur Implementierung von WPA3-Enterprise für verbesserte Wireless-Sicherheit eine lohnende Zusatzlektüre zu diesem Dokument. - [EMPFEHLUNGEN FÜR DIE IMPLEMENTIERUNG & STOLPERSTEINE - ca. 2 Minuten] Hier sind die drei Dinge, die mobile 802.1X-Bereitstellungen am häufigsten aus der Bahn werfen. Erstens: Fehler beim Zertifikatsvertrauen. Dies ist der Support-Ticket-Ersteller Nummer eins. Wenn unter iOS das RADIUS-Serverzertifikat nicht in der Liste der vertrauenswürdigen Zertifikate des WiFi-Profils enthalten ist, erhalten Benutzer bei der ersten Verbindung eine Vertrauensabfrage. Wenn unter Android das CA-Zertifikat nicht installiert ist, verweigern moderne Versionen die Verbindung oder zeigen eine dauerhafte Warnung an. Die Lösung besteht darin, immer die vollständige Zertifikatskette - Root-CA und alle Zwischen-CAs - in Ihre MDM-Profile aufzunehmen. Verlassen Sie sich bei Ihrer internen CA nicht auf den System-Trust-Store des Geräts. Zweitens: RADIUS-Timeout und Latenz. Mobile Geräte sind ungeduldig. Wenn Ihr RADIUS-Server länger als zwei bis drei Sekunden für eine Antwort benötigt, versuchen es sowohl iOS als auch Android erneut und brechen die Verbindung schließlich ab. Dies ist besonders in Umgebungen mit hoher Dichte - Stadien, Konferenzzentren - der Fall, in denen sich Hunderte von Geräten gleichzeitig authentifizieren. Stellen Sie sicher, dass Ihre RADIUS-Infrastruktur angemessen dimensioniert ist, ziehen Sie den regionalen Einsatz von RADIUS-Proxy-Servern in Betracht und optimieren Sie Ihre Wiederholungs- und Timeout-Parameter auf dem WLC. Drittens: EAP-Methodenkonflikt. Das klingt offensichtlich, kommt aber überraschend häufig vor. Die auf dem WLC konfigurierte EAP-Methode muss mit der vom RADIUS-Server angebotenen Methode übereinstimmen, die wiederum mit den Vorgaben des Client-Profils übereinstimmen muss. Ein Konflikt führt zu einem stillen Authentifizierungsfehler mit minimaler Diagnoseausgabe. Validieren Sie die vollständige EAP-Verhandlung während der ersten Tests immer mithilfe eines Packet Capture auf dem RADIUS-Server.Auf der MDM-Seite lautet die praktische Empfehlung, die zertifikatsbasierte Authentifizierung für firmeneigene Geräte und PEAP für BYOD-Szenarien zu verwenden, bei denen Sie keine Client-Zertifikate verteilen können. Dies bietet Ihnen die Sicherheitsvorteile von EAP-TLS dort, wo es am wichtigsten ist, ohne den Aufwand für die Zertifikatsverwaltung bei der Vielzahl privater Geräte. - [SCHNELLES Q&A - ~1 Minute] Kann ich 802.1X und eine Gäste-SSID auf derselben Infrastruktur betreiben? Absolut. Nutzen Sie separate SSIDs - eine WPA2/3-Enterprise für 802.1X, eine für den Gästezugang mit einem Captive Portal. Die VLAN-Segmentierung sorgt dafür, dass der Datenverkehr isoliert bleibt. Benötige ich einen lokalen RADIUS-Server? Nicht mehr. Cloud-RADIUS-Dienste sind ausgereift und zuverlässig. Für Standorte mit unzuverlässiger Internetverbindung ist eine lokale RADIUS-Instanz als Fallback dennoch eine Überlegung wert. Was ist mit IoT-Geräten, die kein 802.1X unterstützen? Verwenden Sie für diese Geräte MAC Authentication Bypass - MAB - und platzieren Sie sie in einem eingeschränkten VLAN mit Firewall-Regeln. Lassen Sie sie nicht in dasselbe Segment wie Ihre über 802.1X authentifizierten Geräte. Ist 802.1X für die PCI-DSS-Compliance ausreichend? Es ist eine starke Sicherheitsmaßnahme, aber PCI-DSS erfordert einen mehrschichtigen Ansatz. 802.1X deckt die Netzwerkzugriffskontrolle ab; Sie benötigen dennoch Verschlüsselung, Überwachung und Segmentierung, um alle Anforderungen zu erfüllen. - [ZUSAMMENFASSUNG & NÄCHSTE SCHRITTE - ~1 Minute] Zusammenfassend lässt sich sagen: Die 802.1X-Authentifizierung auf Mobilgeräten ist ein ausgereifter, gut unterstützter Standard, der im Vergleich zu Netzwerken mit Pre-Shared Keys eine erhebliche Sicherheitsverbesserung bietet. Die Komplexität der Implementierung ist vorhanden, aber mit den richtigen Tools handhabbar - insbesondere mit MDM für die Profilverteilung und einem entsprechend dimensionierten Cloud- oder lokalen RADIUS-Server. Ihre nächsten Schritte: Überprüfen Sie Ihre aktuelle Wireless-Infrastruktur auf die WPA2-Enterprise-Bereitschaft, bewerten Sie Ihre MDM-Abdeckung im gesamten Gerätebestand und entscheiden Sie sich für Ihre EAP-Methode, je nachdem, ob Sie über PKI-Funktionen verfügen. Wenn Sie bei Null anfangen, ist PEAP-MSCHAPv2 mit Active Directory-Integration der schnellste Weg zu einer funktionierenden Bereitstellung. Wenn Sie MDM und PKI nutzen, gehen Sie direkt zu EAP-TLS. Für eine tiefergehende Lektüre sind der WPA3-Enterprise-Implementierungsleitfaden und die Ressourcen von Purple zur Enterprise-WiFi-Architektur gute nächste Schritte. Vielen Dank fürs Zuhören - wir sehen uns beim nächsten Mal. - ENDE DES SKRIPTS

Implementierung der 802.1X-Authentifizierung auf Mobilgeräten

Executive Summary

Die Implementierung der 802.1X-Authentifizierung auf mobilen Geräten ist für Unternehmensumgebungen nicht mehr optional. Ob bei der Verwaltung eines Firmenbüros, eines Hotels mit 500 Zimmern oder eines Stadions - das Vertrauen auf Pre-Shared Keys (PSKs) stellt ein unakzeptables Sicherheitsrisiko dar. Dieser Leitfaden bietet einen umfassenden technischen Entwurf für die Bereitstellung von 802.1X auf iOS- und Android-Geräten. Wir behandeln die architektonischen Anforderungen, die Auswahl der EAP-Methoden, die Bereitstellung über Mobile Device Management (MDM) und gängige Fehlermuster.

Durch den Übergang zu 802.1X erreichen Unternehmen eine granulare Netzwerkzugriffskontrolle, verbesserte Guest WiFi Sicherheit und die Einhaltung von Richtlinien wie PCI-DSS und GDPR. Dieser Übergang erfordert eine sorgfältige Abstimmung zwischen der Wireless-Infrastruktur, dem RADIUS-Server und den mobilen Endpunkten.

Technischer Deep-Dive: Architektur und EAP-Methoden

Der Standard IEEE 802.1X definiert die portbasierte Netzwerkzugriffskontrolle, die aus drei Hauptkomponenten besteht: dem Supplicant (mobiles Gerät), dem Authenticator (Wireless Access Point oder Controller) und dem Authentifizierungsserver (RADIUS).

Implementierung der 802.1X-Authentifizierung auf Mobilgeräten - architecture overview

Wenn ein mobiles Gerät versucht, eine Verbindung herzustellen, blockiert der Authenticator jeglichen Datenverkehr mit Ausnahme von EAP-over-LAN-Paketen (EAPoL), bis der RADIUS-Server die Anmeldedaten erfolgreich validiert hat. Die Wahl der EAP-Methode bestimmt das Sicherheitsniveau und die Komplexität der Bereitstellung.

EAP-Methodenauswahl für Mobilgeräte

Mobile Betriebssysteme bieten eine unterschiedliche native Unterstützung für EAP-Methoden. Die beiden dominierenden Standards für Unternehmensbereitstellungen sind EAP-TLS und PEAP.

Implementierung der 802.1X-Authentifizierung auf Mobilgeräten - eap comparison chart

EAP-TLS ist die sicherste Methode, die auf einer gegenseitigen zertifikatsbasierten Authentifizierung basiert. Sie eliminiert das Risiko des Diebstahls von Anmeldedaten, erfordert jedoch eine robuste Public-Key-Infrastruktur (PKI) und ein MDM für die Zertifikatsverteilung. Sowohl iOS als auch Android unterstützen EAP-TLS nativ.

PEAP kapselt den Authentifizierungsaustausch in einem TLS-Tunnel, was die Verwendung von Active-Directory-Anmeldedaten ermöglicht. Obwohl die Bereitstellung ohne PKI einfacher ist, besteht das Risiko des Diebstahls von Anmeldedaten, wenn das Client-Gerät nicht streng für die Validierung des Serverzertifikats konfiguriert ist.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Implementierungsleitfaden

Die Bereitstellung von 802.1X erfordert eine koordinierte Konfiguration über die Netzwerkinfrastruktur und die Flotte der Mobilgeräte hinweg.

1. RADIUS-Server-Konfiguration

Der RADIUS-Server (z. B. Microsoft NPS, Cisco ISE oder Cloud-Alternativen wie JumpCloud) muss so konfiguriert sein, dass er die gewählte EAP-Methode unterstützt. Installieren Sie für PEAP ein Serverzertifikat, das von einer vertrauenswürdigen Zertifizierungsstelle (CA) ausgestellt wurde. Konfigurieren Sie den Server für EAP-TLS so, dass er der CA vertraut, die die Client-Zertifikate ausstellt. Stellen Sie sicher, dass der RADIUS-Server in Ihren Verzeichnisdienst (AD, LDAP) oder Identity Provider integriert ist.

2. Konfiguration der Wireless-Infrastruktur

Konfigurieren Sie Ihre Access Points (APs) oder den Wireless LAN Controller (WLC) so, dass sie eine SSID mit WPA2-Enterprise oder WPA3-Enterprise-Sicherheit übertragen. Geben Sie die IP-Adresse und das Shared Secret des RADIUS-Servers an. Aktivieren Sie das RADIUS-Accounting zur Verfolgung von Benutzersitzungen, was für WiFi Analytics und die Fehlerbehebung von entscheidender Bedeutung ist.

Für fortgeschrittene Implementierungen empfehlen wir unseren Leitfaden zur Implementing WPA3-Enterprise for Enhanced Wireless Security.

3. Bereitstellung von Mobilgeräten (MDM)

Von der manuellen Konfiguration von 802.1X auf Mobilgeräten wird aufgrund von Benutzerfehlern und Sicherheitsrisiken (z. B. Benutzer akzeptieren gefälschte Serverzertifikate) dringend abgeraten. Verwenden Sie eine MDM-Lösung (Jamf, Intune, Workspace ONE), um ein WiFi-Konfigurationsprofil bereitzustellen.

  • iOS: Verwenden Sie Apple Configurator oder ein MDM, um ein Profil bereitzustellen, das die SSID, die EAP-Methode und die vertrauenswürdige Serverzertifikatskette enthält. Für EAP-TLS muss das Profil auch das Client-Zertifikat bereitstellen.
  • Android: Android 11+ erfordert zwingend eine Serverzertifikatsvalidierung. Das MDM muss das CA-Zertifikat zusammen mit dem WiFi-Profil auf den Vertrauensspeicher des Geräts übertragen.

Best Practices

  1. Serverzertifikatsvalidierung vorschreiben: Erlauben Sie Geräten niemals, eine Verbindung herzustellen, ohne das RADIUS-Serverzertifikat zu validieren. Dies verhindert Man-in-the-Middle-Angriffe.
  2. MDM für die Bereitstellung nutzen: Wenn man sich darauf verlässt, dass Benutzer 802.1X-Einstellungen manuell konfigurieren, führt dies zu Support-Overhead und Sicherheitslücken.
  3. Verkehr segmentieren: Platzieren Sie 802.1X-authentifizierte Benutzer in einem separaten VLAN, getrennt vom Gastdatenverkehr oder IoT-Geräten.
  4. Cloud RADIUS implementieren: Für verteilte Umgebungen wie Retail-Ketten oder Hospitality-Standorte reduziert Cloud RADIUS die Abhängigkeit von lokaler On-Premises-Infrastruktur.

Fehlerbehebung & Risikominderung

Die häufigsten Fehlerursachen bei mobilen 802.1X-Bereitstellungen hängen mit Zertifikaten und Timeouts zusammen.

  • Zertifikatsvertrauensfehler: Wenn iOS-Geräte Benutzer auffordern, einem Zertifikat zu vertrauen, oder Android-Geräte die Verbindung verweigern, fehlt wahrscheinlich die vollständige Zertifikatskette (Root- und Intermediate-CAs) im MDM-Profil.
  • RADIUS-Latenz: Mobilgeräte trennen die Verbindung, wenn der RADIUS-Server länger als 2 - 3 Sekunden für eine Antwort benötigt. Stellen Sie sicher, dass Ihre RADIUS-Infrastruktur richtig skaliert ist, insbesondere in Umgebungen mit hoher Dichte.
  • EAP-Fehlabstimmung: Stellen Sie sicher, dass die auf dem WLC konfigurierte EAP-Methode mit dem RADIUS-Server und dem Client-Profil übereinstimmt.

ROI & geschäftliche Auswirkungen

Die Implementierung von 802.1X reduziert das Risiko von unbefugtem Netzwerkzugriff und lateralen Bewegungen erheblich. Für ein Unternehmen mit 10.000 Mitarbeitern kann die Automatisierung des WiFi-Onboardings via MDM und 802.1X im Vergleich zur Verwaltung von PSK-Rotationen jährlich Hunderte von IT-Supportstunden einsparen. Darüber hinaus unterstützt die durch RADIUS-Accounting bereitgestellte detaillierte Transparenz Compliance-Vorgaben und hilft bei der Kapazitätsplanung.

Hören Sie sich unser vollständiges Podcast-Briefing für weitere Einblicke an:

Schlüsseldefinitionen

802.1X

Ein IEEE-Standard für die portbasierte Netzwerkzugriffskontrolle, der einen Authentifizierungsmechanismus für Geräte bereitstellt, die eine Verbindung zu einem LAN oder WLAN herstellen möchten.

Der grundlegende Standard, der unsichere, gemeinsam genutzte Passwörter (PSKs) in Unternehmensumgebungen ersetzt.

Supplicant

Der Software-Client auf dem Mobilgerät, der den Netzwerkzugriff anfordert und den EAP-Austausch abwickelt.

Die nativen WiFi-Einstellungen auf iOS oder Android fungieren als Supplicant.

Authenticator

Das Netzwerkgerät (AP oder WLC), das den Authentifizierungsprozess zwischen dem Supplicant und dem RADIUS-Server ermöglicht.

Der AP blockiert den Datenverkehr, bis die Authentifizierung erfolgreich war.

RADIUS Server

Remote Authentication Dial-In User Service - ein Netzwerkprotokoll, das eine zentralisierte Verwaltung von Authentifizierung, Autorisierung und Accounting (AAA) bietet.

Die Entscheidungs-Engine, die Anmeldedaten mit einem Verzeichnis (z. B. Active Directory) abgleicht.

EAP (Extensible Authentication Protocol)

Ein Authentifizierungs-Framework, das häufig in drahtlosen Netzwerken und Punkt-zu-Punkt-Verbindungen verwendet wird.

Das Protokoll, das die Authentifizierungsdaten zwischen dem Mobilgerät und dem RADIUS-Server überträgt.

EAP-TLS

Eine EAP-Methode, die eine Public-Key-Infrastruktur (PKI) nutzt und erfordert, dass sowohl Client als auch Server Zertifikate zur gegenseitigen Authentifizierung vorlegen.

Die sicherste Methode, ideal für vollständig verwaltete Unternehmensgeräte.

PEAP-MSCHAPv2

Protected EAP - erstellt einen verschlüsselten TLS-Tunnel, in dem sich der Client mit einem Benutzernamen und einem Passwort authentifiziert.

Die am weitesten verbreitete Methode, die Sicherheit mit einer einfachen Bereitstellung in Umgebungen ohne PKI verbindet.

MDM (Mobile Device Management)

Software, die von IT-Abteilungen verwendet wird, um die Mobilgeräte der Mitarbeiter zu überwachen, zu verwalten und zu sichern.

Unerlässlich für die geräuschlose Konfiguration von 802.1X-Einstellungen und die Verteilung von Zertifikaten ohne Benutzereingriff.

Ausgearbeitete Beispiele

Ein Hotel mit 500 Zimmern muss sicheres WiFi für die Mobilgeräte der Mitarbeiter (eine Mischung aus firmeneigenen iOS-Geräten und BYOD Android) bereitstellen. Derzeit wird ein gemeinsam genutzter WPA2-PSK verwendet.

Stellen Sie eine 802.1X SSID mit PEAP-MSCHAPv2 bereit. Integrieren Sie einen Cloud-RADIUS-Server mit dem Azure AD des Hotels. Verwenden Sie für firmeneigene iOS-Geräte ein MDM, um das WiFi-Profil und das vertrauenswürdige CA-Zertifikat bereitzustellen. Stellen Sie für BYOD Android ein Onboarding-Portal (wie SecureW2) bereit, um den Geräte-Supplicant automatisch zu konfigurieren und das CA-Zertifikat zu installieren, wodurch manuelle Konfigurationsfehler vermieden werden.

Kommentar des Prüfers: Dieser Ansatz verbindet Sicherheit mit betrieblicher Machbarkeit. EAP-TLS wäre für das BYOD-Segment zu komplex, während PEAP-MSCHAPv2 mit automatisiertem Onboarding sicherstellt, dass die Anmeldedaten geschützt sind und das Serverzertifikat validiert wird.

Eine große Organisation des öffentlichen Sektors führt 5.000 firmeneigene Android-Tablets für Außendienstmitarbeiter ein und benötigt die höchste Stufe der Netzwerksicherheit.

Implementieren Sie EAP-TLS. Stellen Sie eine interne PKI oder eine Cloud-CA bereit. Verwenden Sie das MDM der Organisation (z. B. VMware Workspace ONE), um eindeutige Client-Zertifikate zu generieren und auf jedes Android-Tablet zu übertragen, zusammen mit dem WiFi-Konfigurationsprofil und dem Root-CA-Zertifikat. Konfigurieren Sie den RADIUS-Server so, dass er nur EAP-TLS-Verbindungen akzeptiert.

Kommentar des Prüfers: Da die Geräte vollständig verwaltet werden, ist EAP-TLS die richtige Wahl. Es eliminiert das Risiko des Diebstahls von Anmeldedaten und bietet eine starke gegenseitige Authentifizierung, wodurch strenge Sicherheitsvorgaben des öffentlichen Sektors erfüllt werden.

Übungsfragen

Q1. Ihre Organisation stellt 802.1X für eine Flotte von BYOD Android-Geräten bereit. Sie verfügen über keine MDM-Lösung. Benutzer beschweren sich, dass sie sich nicht mit der neuen SSID verbinden können und eine Fehlermeldung wie "Domäne muss angegeben werden" oder "CA-Zertifikat erforderlich" sehen.

Hinweis: Berücksichtigen Sie, wie moderne Android-Versionen die Validierung von Serverzertifikaten im Vergleich zu älteren Versionen handhaben.

Musterlösung anzeigen

Moderne Android Versionen (11+) erlauben es Nutzern nicht mehr, die Server-Zertifikatsvalidierung zu umgehen ("Nicht validieren"). Ohne ein MDM zur Verteilung des CA-Zertifikats müssen Nutzer das CA-Zertifikat manuell herunterladen und im Vertrauensspeicher ihres Geräts installieren. Anschließend müssen sie das WiFi Profil manuell so konfigurieren, dass es dieses spezifische Zertifikat verwendet. Eine bessere langfristige Lösung ist die Implementierung eines Onboarding-Portals, um diesen Prozess zu automatisieren.

Q2. Sie haben EAP-TLS über eine interne Microsoft ADCS PKI bereitgestellt. Windows Laptops verbinden sich einwandfrei, aber über Jamf MDM bereitgestellte iOS Geräte schlagen bei der Authentifizierung geräuschlos fehl.

Hinweis: Denken Sie an die vollständige Zertifikatskette und daran, was das iOS Gerät benötigt, um dem Server zu vertrauen.

Musterlösung anzeigen

Den iOS Geräten fehlt wahrscheinlich das Root-CA-Zertifikat (und eventuelle Intermediate-CAs) der internen PKI. Windows Laptops vertrauen der ADCS Root-CA automatisch über Gruppenrichtlinien. Das Jamf MDM WiFi Profil muss aktualisiert werden, um das Root-CA-Zertifikats-Payload explizit einzuschließen, damit das iOS Gerät das Zertifikat des RADIUS-Servers während des TLS-Handshakes validieren kann.

Q3. Während einer gut besuchten Veranstaltung in einem Stadion schlägt bei vielen Mobilgeräten die Verbindung zum 802.1X Netzwerk fehl, während sich andere problemlos verbinden. Paketaufzeichnungen zeigen, dass die APs RADIUS Access-Requests senden, der RADIUS-Server jedoch erst nach einigen Sekunden mit Access-Rejects antwortet oder gar nicht reagiert.

Hinweis: Berücksichtigen Sie die "3-Sekunden-Regel" für mobile Geräte und die RADIUS Performance.

Musterlösung anzeigen

Der RADIUS-Server ist wahrscheinlich durch das Volumen der gleichzeitigen Authentifizierungsanfragen überlastet, was zu hohen Latenzzeiten führt. Mobilgeräte haben kurze Timeout-Schwellenwerte (oft 3 Sekunden) und brechen die Verbindung ab oder versuchen es erneut, was die Last weiter erhöht. Die Lösung besteht darin, die RADIUS Infrastruktur zu skalieren (z. B. durch Hinzufügen weiterer Knoten oder Bereitstellung regionaler Proxys) und die Timeout- sowie Wiederholungseinstellungen des WLC anzupassen.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.