Zum Hauptinhalt springen

Konfiguration der 802.1X WiFi Authentifizierung: Eine Schritt für Schritt Anleitung

Dieses technische Handbuch bietet eine schrittweise Anleitung zur Konfiguration der 802.1X WiFi Authentifizierung für Unternehmen. Es umfasst die Einrichtung von RADIUS-Servern, die Bereitstellung von Zertifikaten und praktische Bereitstellungsstrategien für IT-Verantwortliche in stark frequentierten Umgebungen.

Von Iain JewittVeröffentlicht Aktualisiert
📖 5 Min. Lesezeit1,072 Wörter2 ausgearbeitete Beispiele3 Übungsfragen8 Schlüsseldefinitionen

Video overview

Diesen Leitfaden anhören

Podcast-Transkript ansehen
So konfigurieren Sie die 802.1X WiFi-Authentifizierung: Eine Schritt-für-Schritt-Anleitung Ein Purple Enterprise WiFi Intelligence Podcast [EINFÜHRUNG - ca. 1 Minute] Willkommen zurück. Ich spreche heute als Senior Solutions Architect zu Ihnen. Wenn Sie sich diese Folge anhören, stehen Sie wahrscheinlich vor einem Netzwerksicherheitsprojekt, das eine 802.1X-Authentifizierung erfordert - entweder weil Ihr Compliance-Team darauf hingewiesen hat, Ihr Versicherer danach gefragt hat oder Sie einfach ein Netzwerk übernommen haben, das mit einem gemeinsam genutzten PSK betrieben wird, und Sie wissen, dass dies nicht mehr ausreicht. Kommen wir also direkt zur Sache. 802.1X ist der IEEE-Standard für die portbasierte Netzwerkzugriffskontrolle. Es ist das Rückgrat der Enterprise WiFi-Sicherheit - der Mechanismus, der sicherstellt, dass jedes Gerät, das sich mit Ihrem Netzwerk verbindet, eindeutig identifiziert und autorisiert wurde, bevor es auch nur ein einziges Byte an Datenverkehr übertragen darf. Dies ist für Unternehmen, die Zahlungskartendaten gemäß PCI-DSS verarbeiten, nicht optional, es ist für das Gesundheitswesen unter der DSGVO nicht optional und ehrlich gesagt ist es für jedes Unternehmen mit mehr als nur einer Handvoll Access Points die einzig richtige Architektur. In den nächsten zehn Minuten werde ich Sie durch die technische Architektur, die RADIUS-Konfiguration, die Zertifikatsbereitstellung und die Praxisszenarien führen, in denen es kompliziert wird. Los geht's. [TECHNISCHER DEEP-DIVE - ca. 5 Minuten] Nun, das 802.1X-Framework besteht aus drei Komponenten. Da ist zum einen der Supplicant - das ist das Client-Gerät, das Laptop, das Telefon, der IoT-Sensor. Dann gibt es den Authenticator - das ist Ihr Access Point oder Ihr Netzwerk-Switch, manchmal auch NAS (Network Access Server) genannt. Und schließlich haben Sie den Authentication Server - in Enterprise-Umgebungen fast ausnahmslos ein RADIUS-Server. Und so funktioniert der Handshake: Wenn ein Gerät versucht, sich mit einer durch 802.1X geschützten SSID zu verbinden, lässt der Access Point es nicht einfach gewähren. Stattdessen öffnet er einen so genannten kontrollierten Port - einen eingeschränkten Kanal, der nur EAP-Verkehr (Extensible Authentication Protocol) zulässt. Der AP sendet eine EAP-Request Identity an das Gerät. Das Gerät antwortet mit seiner Identität. Der AP leitet diese dann, verpackt in ein RADIUS Access-Request-Paket, an den RADIUS-Server weiter. Der RADIUS-Server führt die Authentifizierung durch - er gleicht die Anmeldedaten mit dem Active Directory, einem Zertifikatsspeicher oder einem anderen von Ihnen konfigurierten Identity-Backend ab - und sendet entweder ein Access-Accept oder ein Access-Reject zurück. Nur bei einem Accept öffnet der AP den vollständigen Datenport und weist das Gerät dem entsprechenden VLAN zu. Die EAP-Methode, die Sie hier wählen, ist von enormer Bedeutung. In Enterprise-Bereitstellungen werden Ihnen fünf davon begegnen. EAP-TLS ist der Goldstandard. Sowohl der Client als auch der Server weisen X.509-Zertifikate vor. Es sind keine Passwörter involviert. Es ist die sicherste Option und diejenige, die für die höchsten PCI-DSS-Compliance-Stufen erforderlich ist. Der Haken ist, dass Sie eine vollständige PKI - eine Public Key Infrastructure - benötigen, um Client-Zertifikate auszustellen und zu verwalten. Das bedeutet eine Zertifizierungsstelle, ein Zertifikats-Lebenszyklusmanagement und einen Mechanismus, um Zertifikate auf jedes Gerät zu übertragen. Für Organisationen mit Microsoft Active Directory und Active Directory Certificate Services ist dies sehr gut realisierbar. Für Organisationen ohne diese Infrastruktur ist es eine erhebliche Investition. PEAP-MSCHAPv2 ist die in der Praxis am weitesten verbreitete Methode. Sie erstellt einen TLS-Tunnel ausschließlich unter Verwendung eines serverseitigen Zertifikats und überträgt dann Benutzernamen und Passwort-Anmeldedaten innerhalb dieses Tunnels. Sie ist out-of-the-box mit praktisch jedem Gerät kompatibel, lässt sich über NPS unter Windows Server direkt in Active Directory integrieren und erfordert keine Client-Zertifikate. Der Kompromiss besteht darin, dass sie anfällig für Angriffe zum Diebstahl von Anmeldedaten ist, wenn Benutzer dazu verleitet werden, sich mit einem betrügerischen AP zu verbinden - da der Client das Serverzertifikat standardmäßig nicht validiert. Sie müssen die Validierung des Serverzertifikats in Ihren Supplicant-Profilen erzwingen. EAP-TTLS ähnelt PEAP, ist jedoch bei der inneren Authentifizierungsmethode flexibler. Sie ist in Linux-Umgebungen üblich und dort, wo Sie ältere Authentifizierungs-Backends unterstützen müssen. EAP-FAST wurde von Cisco als Reaktion auf die Schwächen von LEAP entwickelt. Es verwendet Protected Access Credentials anstelle von Zertifikaten. Es ist in erster Linie dann relevant, wenn Sie sich in einer Cisco-lastigen Umgebung befinden oder mit älteren Geräten zu tun haben, die die anderen Methoden nicht unterstützen können. EAP-SIM und EAP-AKA werden in Carrier-Grade-Bereitstellungen eingesetzt - wie OpenRoaming oder Passpoint -, bei denen die Authentifizierung an eine SIM-Karte oder USIM gebunden ist. Diese gewinnen zunehmend an Bedeutung für WiFi an öffentlichen Veranstaltungsorten, wo Sie ein nahtloses, sicheres Onboarding ohne Captive Portal wünschen. Lassen Sie uns nun über die RADIUS-Konfiguration sprechen. Unabhängig davon, ob Sie Microsoft NPS, FreeRADIUS, Cisco ISE oder Aruba ClearPass bereitstellen, die grundlegenden Konfigurationsschritte sind dieselben. Zuerst definieren Sie Ihre RADIUS-Clients - das sind Ihre Access Points oder Wireless LAN Controller. Jeder Client wird mit seiner IP-Adresse und einem Shared Secret registriert. Dieses Shared Secret wird verwendet, um die RADIUS-Nachrichten zwischen dem AP und dem Server zu authentifizieren. Verwenden Sie mindestens 22 Zeichen, zufällig generiert und eindeutig pro NAS-Gerät. Zweitens konfigurieren Sie Ihre Netzwerkrichtlinie. Hier definieren Sie, wer worauf Zugriff erhält. Im NPS-Kontext erstellen Sie eine Netzwerkrichtlinie, die Bedingungen abgleicht - Gruppenmitgliedschaft in Active Directory, Gerätetyp, Tageszeit - und Attribute zuweist - VLAN ID, Sitzungs-Timeout, Bandbreitenbeschränkungen. Das RADIUS-Attribut, das Sie am häufigsten verwenden werden, ist die VLAN-Zuweisung, speziell Tunnel-Type auf VLAN gesetzt, Tunnel-Medium-Type auf 802 gesetzt und Tunnel-Private-Group-ID auf Ihre VLAN-Nummer gesetzt. Drittens konfigurieren Sie Ihre Verbindungsanforderungsrichtlinie. Dies teilt NPS mit, wie eingehende RADIUS-Anfragen verarbeitet werden sollen - ob sie lokal authentifiziert oder an einen anderen RADIUS-Server weitergeleitet werden sollen. In einer verteilten Bereitstellung verfügen Sie möglicherweise über einen zentralen RADIUS-Server mit NPS-Proxys an jedem Standort. Auf der Zertifikatsseite benötigt Ihr RADIUS-Server für PEAP und EAP-TLS ein Serverzertifikat, dem Ihre Clients vertrauen. Der einfachste Weg ist die Verwendung eines Zertifikats einer öffentlichen Zertifizierungsstelle - DigiCert, Sectigo, Let's Encrypt - da diesen Stammzertifikaten bereits von allen gängigen Betriebssystemen vertraut wird. Wenn Sie eine interne Zertifizierungsstelle verwenden, müssen Sie das Stammzertifikat über Gruppenrichtlinien oder Ihre MDM-Plattform auf alle Client-Geräte übertragen. Speziell für EAP-TLS benötigen Sie auch Client-Zertifikate. In einer Active Directory-Umgebung würden Sie ADCS mit automatischer Registrierung über Gruppenrichtlinien verwenden, um Zertifikate auf in die Domäne eingebundene Geräte zu übertragen. Für BYOD-Geräte würden Sie Ihr MDM - Intune, Jamf, VMware Workspace ONE - verwenden, um sowohl das Zertifikat als auch das WiFi-Profil zu übertragen. Auf der Access-Point-Seite ist die Konfiguration unkompliziert. Sie erstellen eine neue SSID, stellen die Sicherheit auf WPA2-Enterprise oder WPA3-Enterprise ein, weisen den RADIUS-Authentifizierungsserver Ihrer NPS-IP auf UDP-Port 1812 zu, richten den RADIUS-Accounting-Server auf UDP-Port 1813 ein, geben den Shared Secret ein und aktivieren die dynamische VLAN-Zuweisung, falls Sie diese verwenden. Die meisten Enterprise-AP-Plattformen - Cisco Meraki, Aruba, Ruckus, Extreme - verfügen über eine GUI dafür, was nach der Einrichtung Ihres RADIUS-Servers etwa zehn Minuten dauert. [IMPLEMENTIERUNGSEMPFEHLUNGEN UND FALLSTRICKE - ca. 2 Minuten] Lassen Sie uns nun darüber sprechen, wo Bereitstellungen schiefgehen, denn hier verdiene ich meine Beratungsgebühren. Der häufigste Fehlerpunkt ist die Zertifikatsvalidierung. Ich habe erlebt, dass Unternehmen PEAP-MSCHAPv2 auf der Serverseite korrekt bereitstellen, dann aber die Client-Supplicant-Profile so konfiguriert lassen, dass sie jedes Zertifikat akzeptieren. Das untergräbt das Sicherheitsmodell vollständig. Jedes Supplicant-Profil - ob über Gruppenrichtlinien oder MDM übertragen - muss die vertrauenswürdige Stammzertifizierungsstelle und den erwarteten Servernamen angeben. Ohne dies sind Sie anfällig für Evil-Twin-Angriffe. Das zweite häufige Problem ist die Verwaltung von RADIUS Shared Secrets. Ich habe Produktionsnetzwerke gesehen, in denen das Shared Secret auf "radius" oder den Standardwert des Herstellers eingestellt war. Diese Secrets sind die Schlüssel zu Ihrer Authentifizierungsinfrastruktur. Generieren Sie sie zufällig, speichern Sie sie in einem Secrets Manager und rotieren Sie sie nach einem festen Zeitplan. Drittens: VLAN-Fehlkonfiguration. Die dynamische VLAN-Zuweisung ist leistungsstark - sie ermöglicht es Ihnen, Mitarbeitergeräte im Unternehmens-VLAN, Auftragnehmer in einem eingeschränkten VLAN und IoT-Geräte in einem isolierten VLAN zu platzieren, und das alles über dieselbe SSID. Wenn jedoch die RADIUS-Attribute nicht korrekt konfiguriert sind oder die Switch-Trunk-Ports nicht die richtigen VLANs übertragen, schlägt die Verbindung der Geräte entweder fehl oder sie landen im falschen Segment. Testen Sie dies gründlich in einer Testumgebung, bevor Sie es in der Produktion einführen.Viertens: Redundanz. Ihr RADIUS-Server ist ab sofort eine kritische Infrastrukturkomponente. Wenn er ausfällt, kann sich niemand mehr verbinden. Sie benötigen standardmäßig mindestens einen primären und einen sekundären RADIUS-Server, der auf jedem AP konfiguriert ist. In großen Deployments sollten Sie RADIUS-Proxy-Cluster mit Health-Monitoring in Betracht ziehen. Fünftens - und das gilt speziell für das Hotel- und Gastgewerbe sowie den Einzelhandel: die Trennung von Gästen und Unternehmen. Ihre 802.1X Enterprise-SSID und Ihre Gäste-WiFi-SSID sollten vollständig voneinander getrennt sein - unterschiedliche VLANs, unterschiedliche Firewall-Richtlinien, unterschiedliche DNS. Eine Plattform wie Purple verwaltet die Gästeseite mit einem eigenen Captive Portal und einer Analytics-Ebene, während Ihre 802.1X-Infrastruktur die Unternehmensseite abdeckt. Das sind komplementäre, keine konkurrierenden Systeme. [SCHNELLE FRAGE-RUNDE - ca. 1 Minute] Lassen Sie uns die am häufigsten gestellten Fragen durchgehen. Kann ich 802.1X auf einer Cloud-managed AP-Plattform betreiben? Ja - Meraki, Aruba Central und Ruckus Cloud unterstützen dies standardmäßig. Sie konfigurieren die Details des RADIUS-Servers im Cloud-Dashboard, und die APs übernehmen das EAP-Proxying. Benötige ich ein Active Directory? Nein. FreeRADIUS kann sich gegenüber LDAP, SQL-Datenbanken, Flatfiles oder sogar REST-APIs authentifizieren. Die AD-Integration über NPS ist jedoch der mit Abstand am weitesten verbreitete Pfad in Unternehmen. Was ist mit IoT-Geräten, die kein 802.1X unterstützen? Verwenden Sie MAC Authentication Bypass - MAB - als Fallback. Die MAC-Adresse des Geräts wird als Benutzername und Passwort an den RADIUS gesendet. Das ist zwar nicht so sicher wie EAP, ermöglicht Ihnen aber das Onboarding von IoT-Geräten, während sie in einem eingeschränkten VLAN gehalten werden. Funktioniert 802.1X mit WPA3? Ja. WPA3-Enterprise ist im Grunde WPA3 mit 802.1X-Authentifizierung. Es bietet eine stärkere Verschlüsselung - 192-Bit im Hochsicherheitsmodus - und ist der empfohlene Standard für neue Deployments. [ZUSAMMENFASSUNG UND NÄCHSTE SCHRITTE - ca. 1 Minute] Zusammenfassend lässt sich sagen: 802.1X ist kein nettes Extra. Für jedes Unternehmen, das sensible Daten verarbeitet, Zahlungen abwickelt oder in einem regulierten Umfeld tätig ist, bildet es die Grundlage für die WiFi-Sicherheit im Unternehmen. Die Architektur hat sich bewährt, die Tools sind ausgereift und der Deployment-Pfad ist klar definiert. Beginnen Sie mit der Auswahl Ihrer EAP-Methode - PEAP-MSCHAPv2, wenn Sie schnelle Erfolge und eine breite Kompatibilität benötigen, oder EAP-TLS, wenn Sie über die PKI-Infrastruktur verfügen und ein Höchstmaß an Sicherheit benötigen. Konfigurieren Sie Ihren RADIUS-Server und stellen Sie die Redundanz sicher, bevor Sie auch nur einen einzigen AP anfassen. Verteilen Sie Ihre Supplicant-Profile über Gruppenrichtlinien oder MDM, bevor Sie live gehen. Und halten Sie Ihr Gäste-WiFi komplett getrennt - nutzen Sie für diese Ebene eine speziell dafür entwickelte Plattform. Wenn Sie eine Umgebung mit mehreren Standorten betreiben - Hotels, Einzelhandelsketten, Stadien - skaliert die Komplexität zwar mit der Anzahl der Standorte, die Architektur bleibt jedoch dieselbe. Der Schlüssel liegt in einem zentralisierten RADIUS-Server mit standortlokaler Redundanz und einem konsistenten, per MDM verteilten Supplicant-Profil auf Ihrer gesamten Geräteflotte. Vielen Dank fürs Zuhören. Der vollständige schriftliche Leitfaden, Architekturdiagramme und Konfigurations-Checklisten sind auf purple.ai verfügbar. Wenn Sie eine 802.1X-Bereitstellung planen und die Besonderheiten Ihrer Umgebung besprechen möchten, wenden Sie sich direkt an das Purple-Team.

Konfiguration der 802.1X WiFi Authentifizierung: Eine Schritt für Schritt Anleitung

Management-Zusammenfassung

Für Unternehmensnetzwerke ist ein gemeinsam genutzter Pre-Shared Key (PSK) nicht mehr ausreichend, um die Unternehmensinfrastruktur zu schützen. Da Unternehmen mit strengeren Compliance-Anforderungen (PCI-DSS, GDPR) und einer sich vergrößernden Angriffsfläche konfrontiert sind, ist der Übergang zur 802.1X-Authentifizierung zu einer kritischen Sicherheitsnotwendigkeit geworden.

Dieser Leitfaden bietet eine praktische, herstellerunabhängige Bereitstellungsanleitung für die Konfiguration von 802.1X auf Enterprise-Access-Points. Wir behandeln die Kernarchitektur - Supplicant, Authenticator und Authentication-Server - sowie das Zertifikatsmanagement, die RADIUS-Konfiguration und häufige Fehler bei der Bereitstellung. Für IT-Manager und Netzwerkarchitekten in den Bereichen Einzelhandel, Hotellerie oder im öffentlichen Sektor bietet diese Referenz die praktischen Schritte, die für die Implementierung einer robusten, identitätsbasierten Netzwerkzugriffskontrolle erforderlich sind, während der Unternehmens- und Gastdatenverkehr strikt getrennt bleiben.

Hören Sie sich unser begleitendes Podcast-Briefing unten an, um eine 10-minütige Übersicht über die Architektur und die Implementierungsstrategien zu erhalten.

Deep Dive: 802.1X Architektur

Der Standard IEEE 802.1X definiert die portbasierte Netzwerkzugriffskontrolle. In einer Wireless-Umgebung verhindert er, dass Client-Geräte Datenverkehr senden oder empfangen, bis sie sich erfolgreich an einem zentralen Verzeichnis authentifiziert haben.

Konfiguration der 802.1X WiFi Authentifizierung: Eine Schritt für Schritt Anleitung - architecture overview

Die drei Kernkomponenten

  1. Supplicant (Client-Gerät): Die Software auf dem Laptop, Smartphone oder IoT-Gerät, die den Zugriff anfordert. Sie muss die gewählte EAP-Methode (Extensible Authentication Protocol) unterstützen.
  2. Authenticator (Access Point/WLC): Das Netzwerkgerät, das als Gatekeeper fungiert. Es öffnet einen "kontrollierten Port", der bis zur erfolgreichen Authentifizierung nur EAP-Verkehr zulässt.
  3. Authentication Server (RADIUS): Der zentrale Server (z. B. Microsoft NPS, FreeRADIUS, Cisco ISE), der die Anmeldedaten mit einem Identitätsspeicher (wie Active Directory) abgleicht und eine Access-Accept- oder Access-Reject-Meldung zurückgibt.

EAP-Methoden: Die Wahl des richtigen Sicherheitsniveaus

Die Wahl der EAP-Methode bestimmt Ihr Sicherheitsniveau und die Komplexität der Bereitstellung.

Konfiguration der 802.1X WiFi Authentifizierung: Eine Schritt für Schritt Anleitung - eap comparison chart

  • EAP-TLS (Transport Layer Security): Der Goldstandard. Erfordert Zertifikate sowohl auf dem Server als auch auf dem Client. Es werden keine Passwörter übertragen. Unverzichtbar für Hochsicherheitsumgebungen, erfordert jedoch eine vollständige Public-Key-Infrastruktur (PKI).
  • PEAP-MSCHAPv2 (Protected EAP): Die am häufigsten genutzte Bereitstellung in Unternehmen. Verwendet ein serverseitiges Zertifikat, um einen sicheren TLS-Tunnel zu erstellen, in dem der Client Benutzername und Passwort sendet. Einfacher bereitzustellen, aber anfällig für das Abfangen von Anmeldedaten, wenn Client-Geräte nicht so konfiguriert sind, dass sie das Serverzertifikat streng validieren.
  • EAP-SIM/AKA: Nutzt SIM-Karten-Anmeldedaten zur Authentifizierung. Zunehmend relevant in Transportbereichen und großen öffentlichen Veranstaltungsorten für ein nahtloses Onboarding.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Implementierungsleitfaden: Schritt-für-Schritt-Konfiguration

Die Bereitstellung von 802.1X erfordert eine koordinierte Konfiguration Ihres RADIUS-Servers, Ihrer Access Points und der Client-Geräte.

Schritt 1: Vorbereitung des RADIUS-Servers

Unabhängig davon, ob Sie den Microsoft Network Policy Server (NPS) oder eine Alternative verwenden, bleiben die Grundprinzipien dieselben.

  1. RADIUS-Clients definieren: Registrieren Sie jeden Access Point (oder Wireless-Controller) im RADIUS-Server. Weisen Sie ein starkes, zufällig generiertes Shared Secret (mindestens 22 Zeichen) zu, um die Kommunikation zwischen dem AP und dem RADIUS-Server zu sichern.
  2. Server-Zertifikat installieren: Installieren Sie für PEAP oder EAP-TLS ein X.509-Zertifikat auf dem RADIUS-Server. Die Verwendung eines Zertifikats einer vertrauenswürdigen öffentlichen Zertifizierungsstelle (CA) vereinfacht BYOD-Bereitstellungen, da das Root-Zertifikat von den Client-Betriebssystemen bereits als vertrauenswürdig eingestuft wird.

Schritt 2: Richtlinienkonfiguration

Konfigurieren Sie Netzwerkrichtlinien, um den Zugriff basierend auf der Identität zu steuern.

  1. Verbindungsanforderungsrichtlinien: Definieren Sie, wie der RADIUS-Server eingehende Anforderungen verarbeitet. In der Regel umfasst dies den Abgleich des NAS-Port-Typs (Wireless - IEEE 802.11) und die lokale Authentifizierung von Anforderungen.
  2. Netzwerkrichtlinien: Ordnen Sie Active Directory-Gruppen Netzwerkzugriffsrechten zu. Ordnen Sie beispielsweise die Gruppe "Domänencomputer" dem Unternehmens-VLAN zu. Verwenden Sie RADIUS-Attribute (Tunnel-Type=VLAN, Tunnel-Medium-Type=802, Tunnel-Private-Group-ID=[VLAN_ID]), um VLANs nach erfolgreicher Authentifizierung dynamisch zuzuweisen.

Schritt 3: Access Point-Konfiguration

Konfigurieren Sie die SSID auf Ihrer Wireless-Infrastruktur (z. B. Meraki, Aruba, Cisco).

  1. Erstellen Sie eine neue SSID und wählen Sie WPA2-Enterprise oder WPA3-Enterprise als Sicherheitstyp.
  2. Geben Sie die IP-Adressen Ihrer primären und sekundären RADIUS-Server ein.
  3. Geben Sie das in Schritt 1 definierte Shared Secret ein.
  4. Aktivieren Sie die dynamische VLAN-Zuweisung, wenn Ihr RADIUS-Server VLAN-Attribute übermittelt.

Schritt 4: Client-Supplicant-Konfiguration

Dies ist der kritischste und am häufigsten übersehene Schritt. Verlassen Sie sich nicht darauf, dass Benutzer ihre Geräte manuell konfigurieren.

  • Unternehmensgeräte: Verwenden Sie Gruppenrichtlinienobjekte (GPO) oder Ihre Mobile-Device-Management-Plattform (MDM), um WiFi-Profile bereitzustellen. Profile müssen die vertrauenswürdige Root-CA und die genauen Servernamen der RADIUS-Server angeben, um Man-in-the-Middle-Angriffe (Evil Twin) zu verhindern.
  • BYOD: Implementieren Sie ein Onboarding-Portal oder eine MDM-Lösung, um sichere Profile auf mitarbeitereigene Geräte zu übertragen.

Best Practices und Branchenstandards

Um eine robuste Bereitstellung zu gewährleisten, befolgen Sie diese architektonischen Best Practices:

  1. Strikte Zertifikatsvalidierung erzwingen: Erlauben Sie Clients niemals, blind jedes Serverzertifikat zu akzeptieren. Dies ist der primäre Vektor für das Abfangen von PEAP-Anmeldedaten.
  2. Gast-Traffic isolieren: Ihre 802.1X-Infrastruktur ist für den Unternehmenszugriff gedacht. Der Gast-Traffic muss vollständig isoliert bleiben. Stellen Sie eine dedizierte Gast-WiFi-Plattform bereit, die mit einem eigenen Captive Portal und einer Analytics-Ebene ausgestattet ist. Wie in unserem Leitfaden Securing Your Network: Robust DNS and Security beschrieben, ist die logische Isolierung von grundlegender Bedeutung für die Netzwerksicherheit.
  3. Redundanz implementieren: RADIUS ist ein geschäftskritischer Dienst. Stellen Sie primäre und sekundäre RADIUS-Server bereit. In verteilten Umgebungen, wie z. B. großen Einzelhandelsketten, sollten Sie lokale RADIUS-Proxys in Betracht ziehen, um die Ausfallsicherheit bei einem Ausfall der WAN-Verbindung aufrechtzuerhalten.

Fehlerbehebung und Risikominderung

Wenn Bereitstellungen fehlschlagen, liegt dies meist an einigen wenigen häufigen Konfigurationsfehlern:

  • RADIUS-Timeout-Fehler: In der Regel verursacht durch einen nicht übereinstimmenden Shared Secret zwischen dem AP und dem RADIUS-Server oder durch Firewall-Regeln, die die UDP-Ports 1812 (Authentifizierung) und 1813 (Accounting) blockieren.
  • Client-Ablehnungen: Überprüfen Sie die RADIUS-Ereignisprotokolle (z. B. Windows-Ereignisanzeige -> Benutzerdefinierte Ansichten -> Serverrollen -> Netzwerkrichtlinien- und Zugriffsdienste). Suchen Sie nach der Ereignis-ID 6273. Häufige Ursachen sind abgelaufene Client-Zertifikate oder dass der Client der Zertifikatskette des Servers nicht vertraut.
  • Fehler bei der VLAN-Zuweisung: Wenn die Authentifizierung erfolgreich ist, der Client jedoch keine IP-Adresse erhält, stellen Sie sicher, dass der mit dem AP verbundene Switch-Port als Trunk-Port konfiguriert ist, der dynamisch zugewiesene VLANs zulässt.

ROI und geschäftliche Auswirkungen

Die Implementierung von 802.1X bietet einen erheblichen operativen und sicherheitsrelevanten ROI:

  • Risikominderung: Eliminiert das Risiko, dass ein einzelner kompromittierter PSK das gesamte Unternehmensnetzwerk gefährdet, und unterstützt so direkt die Compliance-Bemühungen gemäß PCI-DSS und GDPR.
  • Operative Effizienz: Zentralisiert die Zugriffskontrolle. Wenn ein Mitarbeiter das Unternehmen verlässt, entzieht das Deaktivieren seines Active Directory-Kontos sofort seinen WiFi-Zugriff. Ein unternehmensweites Ändern von PSKs ist nicht erforderlich.
  • Netzwerktransparenz: Bietet detaillierte Transparenz darüber, wer sich im Netzwerk befindet und welche Geräte verwendet werden, was eine hervorragende Kapazitätsplanung und Bedrohungssuche ermöglicht.

In hochfrequentierten, komplexen Umgebungen wie Sportstadien oder dem Gastgewerbe ist die Verwaltung der Unternehmenssicherheit bei gleichzeitiger Bereitstellung von Gastzugängen eine Herausforderung. Durch die Absicherung von Unternehmensressourcen mit 802.1X und die Nutzung einer robusten Plattform für WiFi-Analysen zur Abwicklung des Gastdatenverkehrs können IT-Verantwortliche eine sichere, skalierbare Konnektivität bereitstellen, die sowohl dem Unternehmen als auch seinen Kunden dient. Weitere Einblicke in die Verwaltung von Umgebungen mit hoher Dichte finden Sie in unserem Leitfaden Zoo and Theme Park WiFi: Connectivity Guide for High-Footfall Venues.

Schlüsseldefinitionen

802.1X

Ein IEEE-Standard für die portbasierte Netzwerkzugriffskontrolle, der einen Authentifizierungsmechanismus für Geräte bereitstellt, die eine Verbindung zu einem LAN oder WLAN herstellen möchten.

Das grundlegende Protokoll für die WiFi-Sicherheit in Unternehmen, das anfällige, gemeinsam genutzte Passwörter ersetzt.

Supplicant

Das Client-Gerät oder die Softwareanwendung, die den Zugriff auf das Netzwerk anfordert.

IT-Teams müssen die Supplicant-Konfiguration über ein MDM verwalten, um sichere Verbindungen zu gewährleisten.

Authenticator

Das Netzwerkgerät (Access Point oder Switch), das den Authentifizierungsprozess unterstützt, indem es als Proxy zwischen dem Supplicant und dem Authentifizierungsserver fungiert.

Wird mit der IP-Adresse des RADIUS-Servers und einem Shared Secret konfiguriert, um den EAP-Verkehr sicher weiterzuleiten.

RADIUS

Remote Authentication Dial-In User Service; ein Netzwerkprotokoll, das eine zentrale Verwaltung von Authentifizierung, Autorisierung und Abrechnung (AAA) bereitstellt.

Der Backend-Server (wie Microsoft NPS), der die Anmeldedaten des Benutzers mit einem Verzeichnis abgleicht.

EAP (Extensible Authentication Protocol)

Ein Authentifizierungs-Framework, das häufig in drahtlosen Netzwerken und Point-to-Point-Verbindungen verwendet wird und mehrere Authentifizierungsmethoden unterstützt.

Die "Sprache", die zwischen dem Supplicant und dem RADIUS-Server gesprochen wird.

EAP-TLS

Eine EAP-Methode, die Transport Layer Security verwendet und sowohl server- als auch clientseitige Zertifikate für eine gegenseitige Authentifizierung erfordert.

Die sicherste verfügbare Methode, die häufig für hochsichere oder vertrauliche Umgebungen vorgeschrieben ist.

PEAP

Protected Extensible Authentication Protocol; kapselt EAP in einem verschlüsselten und authentifizierten TLS-Tunnel.

Die am weitesten verbreitete Enterprise-Methode, die Sicherheit mit einfacher Bereitstellung verbindet, da nur ein serverseitiges Zertifikat erforderlich ist.

Dynamische VLAN-Zuweisung

Der Prozess, bei dem ein RADIUS-Server den Access Point anweist, einen authentifizierten Benutzer basierend auf seiner Verzeichnisgruppenmitgliedschaft in ein bestimmtes VLAN zu verschieben.

Entscheidend für die Segmentierung des Netzwerkverkehrs (z. B. Trennung von HR, Technik und IoT-Geräten), während nur eine einzige Unternehmens-SSID ausgestrahlt wird.

Ausgearbeitete Beispiele

Ein Luxushotel mit 300 Zimmern muss sein internes Betriebsnetzwerk (Mitarbeiter-Tablets, VoIP-Telefone, Laptops des Managements) absichern und es gleichzeitig vollständig vom Gästenetzwerk trennen. Derzeit verwenden sie einen einzigen PSK für alle Mitarbeiter.

  1. Bereitstellung von Microsoft NPS, das mit dem vorhandenen Active Directory des Hotels verknüpft ist.
  2. PEAP-MSCHAPv2 konfigurieren und ein öffentliches Zertifikat (z. B. DigiCert) auf dem NPS-Server verwenden, um das Onboarding der Tablets zu vereinfachen.
  3. Eine 802.1X SSID ('Hotel_Ops') auf den APs erstellen.
  4. Die MDM-Plattform des Hotels nutzen, um das WiFi-Profil 'Hotel_Ops' an alle Mitarbeiter-Tablets und -Laptops zu übertragen, wobei das Profil explizit so konfiguriert wird, dass es der DigiCert-Root-CA vertraut und den NPS-Servernamen validiert.
  5. Die bestehende offene Gäste-SSID beibehalten und über das Captive Portal von Purple für die Zustimmung zu den Nutzungsbedingungen und Analysen leiten, um sicherzustellen, dass Gäste-VLANs nicht zu den betrieblichen VLANs routen können.
Kommentar des Prüfers: Dieser Ansatz schafft ein ausgewogenes Verhältnis zwischen Sicherheit und Bereitstellungskomplexität. Durch die Verwendung eines öffentlichen Zertifikats auf dem RADIUS-Server vermeidet das Hotel den Aufwand für die Bereitstellung einer vollständigen PKI, während das Risiko des gemeinsam genutzten PSK dennoch eliminiert wird. Die strikte Trennung von Gäste- und Unternehmensdatenverkehr über VLANs und unterschiedliche Authentifizierungsmechanismen steht im Einklang mit den PCI-DSS-Anforderungen für die Kassensysteme des Hotels.

Ein Universitätscampus migriert zu 802.1X und muss eine massive BYOD-Umgebung für 15.000 Studierende mit verschiedenen Betriebssystemen unterstützen.

  1. Einen robusten RADIUS-Cluster (z. B. FreeRADIUS oder Cisco ISE) mit Lastverteilung bereitstellen.
  2. PEAP-MSCHAPv2 für eine breite Gerätekompatibilität implementieren.
  3. Ein Onboarding-Portal (z. B. SecureW2) bereitstellen, das den Supplicant auf dem Gerät des Studierenden automatisch so konfiguriert, dass er die richtigen EAP-Einstellungen verwendet und dem RADIUS-Serverzertifikat der Universität vertraut.
  4. Dynamische VLAN-Zuweisung über RADIUS-Attribute nutzen, um Studierende je nach Standort auf dem Campus in entsprechende Subnetze einzuteilen, um so die Broadcast-Domänen zu verwalten.
Kommentar des Prüfers: Im Hochschulbereich ist BYOD die größte Herausforderung. Die manuelle Konfiguration durch Studierende führt unweigerlich zu einer hohen Anzahl von Support-Tickets und unsicheren Konfigurationen (Benutzer akzeptieren ungültige Zertifikate). Das Onboarding-Portal ist hier der entscheidende Erfolgsfaktor, der sicherstellt, dass der Supplicant abgesichert ist, um das Abgreifen von Anmeldedaten zu verhindern.

Übungsfragen

Q1. Ihre Organisation stellt 802.1X unter Verwendung von PEAP-MSCHAPv2 bereit. Während der Testphase berichten Benutzer, dass sie beim ersten Verbinden aufgefordert werden, ein "Zertifikat zu akzeptieren". Wie sollten Sie dies beheben?

Hinweis: Berücksichtigen Sie die Sicherheitsimplikationen, wenn Benutzer Vertrauensentscheidungen bezüglich der Netzwerkinfrastruktur treffen dürfen.

Musterlösung anzeigen

Sie müssen die Client-Supplicant-Profile (über MDM oder Gruppenrichtlinien) so konfigurieren, dass sie der Root-CA, die das Zertifikat des RADIUS-Servers ausgestellt hat, explizit vertrauen und den spezifischen Servernamen validieren. Wenn man sich darauf verlässt, dass Benutzer Zertifikate manuell akzeptieren, gewöhnen sie sich daran, Sicherheitswarnungen zu ignorieren, was das Netzwerk anfällig für Evil-Twin-Angriffe (Sammeln von Anmeldedaten) macht.

Q2. Sie müssen eine Flotte von Lager-Barcodescannern sichern. Diese unterstützen WPA2-Enterprise, verfügen jedoch über keinen Mechanismus zur Installation von Client-Zertifikaten oder zum Beitritt zu Active Directory. Was ist der sicherste Bereitstellungsansatz?

Hinweis: Evaluieren Sie die EAP-Methoden, die keine clientseitigen Zertifikate erfordern, aber dennoch eine verschlüsselte Authentifizierung bieten.

Musterlösung anzeigen

Stellen Sie PEAP-MSCHAPv2 bereit. Erstellen Sie in Ihrem Verzeichnis ein dediziertes Dienstkonto für die Scanner. Konfigurieren Sie den RADIUS-Server mit einem Serverzertifikat, um den TLS-Tunnel aufzubauen, und konfigurieren Sie die Scanner so, dass sie sich mit den Anmeldedaten des Dienstkontos innerhalb des Tunnels authentifizieren. Stellen Sie sicher, dass die RADIUS-Richtlinie dieses Dienstkonto auf ein bestimmtes, isoliertes Lager-VLAN beschränkt.

Q3. Nach der Konfiguration der APs und des RADIUS-Servers authentifizieren sich Client-Geräte erfolgreich (bestätigt in den RADIUS-Protokollen mit einem Access-Accept), erhalten jedoch keine IP-Adresse und können nicht auf das Netzwerk zugreifen. Was ist das wahrscheinlichste Infrastrukturproblem?

Hinweis: Die Authentifizierung war erfolgreich, was bedeutet, dass die 802.1X-Phase abgeschlossen ist. Das Problem liegt in der nachfolgenden Netzwerkbereitstellungsphase.

Musterlösung anzeigen

Das wahrscheinlichste Problem ist eine VLAN-Fehlkonfiguration im kabelgebundenen Netzwerk. Wenn der RADIUS-Server die dynamische VLAN-Zuweisung verwendet, um den Client in ein bestimmtes VLAN (z. B. VLAN 20) einzustufen, muss der Switch-Port, der den Access Point verbindet, als ein 802.1Q-Trunk-Port konfiguriert sein, der VLAN 20 zulässt. Wenn das VLAN nicht zum AP getrunkt ist, werden die DHCP-Anfragen des Clients verworfen.

Häufig gestellte Fragen

Was ist der Hauptunterschied zwischen EAP-TLS und PEAP-MSCHAPv2 bei der 802.1X WiFi Authentifizierung?

EAP-TLS basiert auf einer gegenseitigen PKI-Zertifikatsvalidierung (Public Key Infrastructure), bei der sowohl der RADIUS-Server als auch das Client-Endgerät vertrauenswürdige digitale X.509-Zertifikate vorlegen, wodurch Passwörter vollständig überflüssig werden. PEAP-MSCHAPv2 verwendet ein serverseitiges Zertifikat, um einen verschlüsselten TLS-Tunnel aufzubauen, über den herkömmliche Benutzernamen- und Passworthashes übertragen werden, was es anfällig für den Diebstahl von Anmeldedaten und Angriffe über falsch konfigurierte Supplicants macht.

Warum ist eine strenge Validierung des Serverzertifikats für 802.1X Client Supplicants so wichtig?

Ohne strenge Validierung des Serverzertifikats verbinden sich Client-Geräte mit jedem gefälschten Access Point, der die SSID des Unternehmens ausstrahlt und ein beliebiges Zertifikat vorlegt. Ein Angreifer, der einen manipulierten RADIUS-Server betreibt, kann so MS-CHAPv2-Authentifizierungsanfragen abfangen oder Unternehmens-Anmeldedaten stehlen. Das Erzwingen einer vertrauenswürdigen Root-CA und des Server-Domainnamens verhindert solche Man-in-the-Middle-Angriffe.

Wie funktioniert die dynamische VLAN-Zuweisung während der 802.1X Authentifizierung?

Wenn sich ein Client erfolgreich authentifiziert, fügt der RADIUS-Server die RADIUS-Attribute gemäß RFC 2868 und RFC 3580 (Tunnel-Type = 13, Tunnel-Medium-Type = 6, Tunnel-Private-Group-ID = VLAN-ID oder Name) in die RADIUS-Access-Accept-Antwort ein. Der Access Point oder Switch empfängt diese Attribute und leitet den Client-Datenverkehr dynamisch an das zugewiesene VLAN weiter.

Welche Firewall-Ports müssen zwischen den Access Points und dem RADIUS-Server geöffnet sein?

Access Points kommunizieren mit RADIUS-Servern über UDP. Die Standard-IANA-Ports sind UDP-Port 1812 für RADIUS-Authentifizierung und UDP-Port 1813 für RADIUS-Accounting. Ältere Implementierungen verwenden möglicherweise die UDP-Ports 1645 (Authentifizierung) und 1646 (Accounting). Darüber hinaus erfordert eine dynamische Autorisierungsänderung (CoA) den UDP-Port 3799, der vom RADIUS-Server zum Access Point erreichbar sein muss.

Wie vereinfacht Purple die Segmentierung von 802.1X und Gast WiFi in Netzwerken mit verschiedenen Herstellern?

Purple integriert sich nahtlos in die gängige Wireless-Hardware von Unternehmen (Cisco, HPE Aruba, Ruckus, Meraki, Fortinet, Mist), um den 802.1X Datenverkehr von Unternehmen sauber von Gastnetzwerken zu trennen. Purple bietet Captive Portals für Unternehmen, automatisches Besucher-Onboarding und datenschutzkonforme Marketing-Analysen, während IT-Teams isolierte, hochsichere 802.1X Netzwerke für Mitarbeiter und verwaltete Endgeräte beibehalten können.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.