Was ist RADIUS? Wie RADIUS-Server WiFi-Netzwerke sichern
Dieser maßgebliche technische Leitfaden erklärt, wie RADIUS (Remote Authentication Dial-In User Service) die Sicherheit von Unternehmens-WiFi über das IEEE 802.1X-Framework stärkt, und deckt dabei Architektur, Bereitstellung und Compliance ab. Er wurde für IT-Manager, Netzwerkarchitekten und Betriebsleiter von Veranstaltungsorten konzipiert und bietet praxisnahe Anleitungen für den Übergang von gemeinsam genutzten Pre-Shared Keys zur benutzerbezogenen Authentifizierung mit dynamischer Richtliniendurchsetzung. Der Leitfaden zeigt zudem die Integrationspunkte von RADIUS in die Plattform für Gäste-WiFi und Analytics von Purple auf, ergänzt durch konkrete Fallstudien aus dem Hotel- und Einzelhandelsbereich.
Diesen Leitfaden anhören
Podcast-Transkript ansehen
Teil unserer Kernserie: Enterprise WiFi Security Guide →
- Executive Summary
- Technischer Deep-Dive: RADIUS- und 802.1X-Architektur
- Der Authentifizierungs-Flow
- EAP-Methoden und Sicherheitsniveau
- Die Accounting-Funktion
- Implementierungsleitfaden: Bereitstellung von RADIUS für Enterprise-WiFi
- Architektur und Dimensionierung
- Integration mit Identitätsspeichern
- Richtliniendurchsetzung und Segmentierung
- Best Practices und Compliance
- Sicherung der RADIUS-Infrastruktur
- Compliance-Überlegungen
- Fehlerbehebung & Risikominderung
- ROI & geschäftliche Auswirkungen
- Operative Effizienz
- Verbesserte Sicherheit und Analysen

Executive Summary
Für Netzwerkarchitekten in Unternehmen und IT-Leiter erfordert die Absicherung des drahtlosen Zugangs an verteilten Standorten mehr als ein gemeinsames Passwort. Da die Gerätedichte im Gastgewerbe, im Einzelhandel und im öffentlichen Sektor zunimmt, werden die Einschränkungen von Pre-Shared Keys (PSK) und einfachen Captive Portals zu kritischen Schwachstellen. Remote Authentication Dial-In User Service (RADIUS) bietet die grundlegende Architektur für eine robuste, skalierbare WiFi-Sicherheit.
Dieser technische Leitfaden beschreibt detailliert, wie RADIUS innerhalb des 802.1X-Frameworks arbeitet, um eine Authentifizierung pro Benutzer, eine dynamische Richtliniendurchsetzung und umfassende Audit-Trails bereitzustellen. Durch die Zentralisierung des Identitätsmanagements ermöglicht RADIUS einen Zero-Trust-Netzwerkzugriff, wodurch die Risiken der gemeinsamen Nutzung von Anmeldedaten und des unbefugten Zugriffs minimiert und gleichzeitig die Einhaltung strenger Datenschutzstandards gewährleistet wird. Wir untersuchen die Kernkomponenten, Bereitstellungsmethoden und wie die Integration von RADIUS in Plattformen wie die Guest WiFi-Infrastruktur von Purple die Abläufe rationalisiert und gleichzeitig das Sicherheitsniveau erhöht.
Technischer Deep-Dive: RADIUS- und 802.1X-Architektur
RADIUS ist ein Protokoll der Anwendungsschicht, das über UDP arbeitet (traditionell Port 1812 für die Authentifizierung und 1813 für das Accounting) und eine zentrale Verwaltung von Authentifizierung, Autorisierung und Accounting (AAA) für Benutzer bietet, die eine Verbindung zu einem Netzwerkdienst herstellen.
Bei der Absicherung von Enterprise-WiFi fungiert RADIUS als Authentifizierungsserver innerhalb des IEEE 802.1X-Frameworks. Diese Architektur besteht aus drei Hauptkomponenten:
Der Supplicant ist das Endgerät des Benutzers — Laptop, Smartphone oder IoT-Gerät —, das den Netzwerkzugriff anfordert. Der Authenticator ist der Network Access Server (NAS), in der Regel der Wireless Access Point oder Switch, der den gesamten Datenverkehr blockiert, bis die Authentifizierung erfolgreich war. Der Authentication Server ist der RADIUS-Server selbst, der die Anmeldedaten mit einem Identitätsspeicher wie Active Directory, LDAP oder einem Cloud-Identitätsanbieter abgleicht.
Der Authentifizierungs-Flow
Wenn sich ein Gerät mit einer 802.1X-fähigen SSID verbindet, schränkt der Access Point den gesamten Datenverkehr mit Ausnahme von EAP-Nachrichten (Extensible Authentication Protocol) ein. Der Authenticator sendet ein EAP-Request/Identity-Paket an den Supplicant. Der Supplicant antwortet mit einer EAP-Response/Identity, die der Authenticator in ein RADIUS-Access-Request-Paket kapselt und an den RADIUS-Server weiterleitet. Der RADIUS-Server verhandelt eine EAP-Methode — wie EAP-TLS oder PEAP-MSCHAPv2 — mit dem Supplicant, um Anmeldedaten sicher auszutauschen. Nach erfolgreicher Validierung im Identitätsspeicher gibt der RADIUS-Server ein RADIUS-Access-Accept-Paket zurück. Dieses Paket enthält häufig herstellerspezifische Attribute (VSAs), die den Authenticator anweisen, bestimmte Richtlinien anzuwenden, z. B. den Benutzer einem bestimmten VLAN zuzuweisen oder Bandbreitenbegrenzungen anzuwenden.

EAP-Methoden und Sicherheitsniveau
Die Sicherheit einer RADIUS-Bereitstellung hängt stark von der gewählten EAP-Methode ab. EAP-TLS (Transport Layer Security) ist der Goldstandard für Unternehmenssicherheit. Es erfordert sowohl Server- als auch Client-Zertifikate, wodurch die Abhängigkeit von Passwörtern entfällt und der Diebstahl von Anmeldedaten verhindert wird. Es erfordert jedoch eine robuste Public-Key-Infrastruktur (PKI) und ein Mobile Device Management (MDM) für die Zertifikatsbereitstellung. PEAP (Protected EAP) erstellt einen verschlüsselten TLS-Tunnel zwischen dem Supplicant und dem RADIUS-Server, in dem die interne Authentifizierung — in der Regel MSCHAPv2 unter Verwendung von Benutzername und Passwort — stattfindet. Obwohl es einfacher bereitzustellen ist als EAP-TLS, ist es anfällig für das Abfangen von Anmeldedaten, wenn Benutzer Warnungen zur Serverzertifikatsvalidierung ignorieren.
Die Accounting-Funktion
Über die Authentifizierung und Autorisierung hinaus liefert RADIUS detaillierte Accounting-Datensätze. Jeder Sitzungsstart, -stopp und jedes Zwischenupdate wird protokolliert — dabei werden die Benutzeridentität, die MAC-Adresse des Geräts, die Sitzungsdauer und die übertragenen Daten erfasst. Dieser Audit-Trail ist eine Compliance-Anforderung unter PCI DSS für Retail-Umgebungen und unterstützt die Zugriffskontrollpflichten der GDPR. Die Integration dieser Daten in WiFi Analytics-Plattformen erweitert ihren Wert für die operative Intelligenz.
Implementierungsleitfaden: Bereitstellung von RADIUS für Enterprise-WiFi
Die Bereitstellung von RADIUS erfordert eine sorgfältige Planung, um eine hohe Verfügbarkeit, geringe Latenzzeiten und eine nahtlose Benutzererfahrung zu gewährleisten.
Architektur und Dimensionierung
RADIUS ist ein kritischer Pfad für den Netzwerkzugriff. Stellen Sie redundante RADIUS-Server in geografisch unterschiedlichen Rechenzentren oder Verfügbarkeitszonen bereit. Konfigurieren Sie Authenticatoren mit primären und sekundären RADIUS-Server-IP-Adressen, um ein automatisches Failover zu ermöglichen. Die RADIUS-Authentifizierung reagiert empfindlich auf Latenzzeiten — hohe Latenzzeiten können zu EAP-Timeouts führen, was zu fehlgeschlagenen Verbindungen führt. Platzieren Sie RADIUS-Server nach Möglichkeit nahe am Netzwerkrand oder nutzen Sie Cloud-RADIUS-Lösungen mit globalen Points of Presence.
Integration mit Identitätsspeichern
Der RADIUS-Server muss mit Ihrer Single Source of Truth für Benutzeridentitäten kommunizieren. Bei On-Premises-Bereitstellungen ist die Integration in das Microsoft Active Directory über den Network Policy Server (NPS) oder FreeRADIUS mit LDAP-Anbindungen Standard. Moderne Bereitstellungen nutzen zunehmend Cloud-Identitätsanbieter (IdPs) wie Azure AD, Okta oder Google Workspace. Dies erfordert häufig die Bereitstellung eines RADIUS-Proxys oder die Nutzung von Cloud-RADIUS-Diensten, die das RADIUS-Protokoll nativ mit SAML- und OIDC-APIs verbinden.
Richtliniendurchsetzung und Segmentierung
Nutzen Sie RADIUS-Attribute, um Netzwerkrichtlinien basierend auf der Benutzeridentität oder der Gruppenmitgliedschaft dynamisch zuzuweisen. Anstatt mehrere SSIDs für verschiedenerent-Benutzergruppen — Staff, Management, IoT — strahlen eine einzige 802.1X SSID aus. Der RADIUS-Server gibt das Attribut Tunnel-Private-Group-ID zurück, um den Benutzer dynamisch dem entsprechenden VLAN zuzuweisen. Wenden Sie Access Control Lists (ACLs) basierend auf RADIUS-Antworten an, um den Zugriff auf sensible interne Ressourcen einzuschränken und so eine rollenbasierte Zugriffskontrolle (RBAC) auf der Netzwerkschicht zu implementieren.

Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.
Best Practices und Compliance
Die Implementierung von RADIUS ist eine Schlüsselkomponente zur Ausrichtung an Branchenstandards und regulatorischen Rahmenbedingungen.
Sicherung der RADIUS-Infrastruktur
RADIUS verwendet ein Shared Secret, um die Kommunikation zwischen dem Authenticator und dem RADIUS-Server zu verschlüsseln. Verwenden Sie starke, zufällig generierte Shared Secrets — mindestens 32 Zeichen — und rotieren Sie diese regelmäßig. Platzieren Sie RADIUS-Server in einem sicheren, isolierten Management-VLAN. Beschränken Sie den Zugriff durch strenge Firewall-Regeln und lassen Sie nur UDP 1812 und 1813 von bekannten Authenticators zu. Wenn Sie EAP-TLS oder PEAP verwenden, stellen Sie sicher, dass das RADIUS-Serverzertifikat von einer Certificate Authority (CA) ausgestellt wurde, der die Client-Geräte vertrauen, und überwachen Sie die Ablaufdaten der Zertifikate streng.
Compliance-Überlegungen
Für Retail-Umgebungen, die Zahlungskartendaten verarbeiten, erfüllt RADIUS die PCI-DSS-Anforderungen für eine eindeutige Benutzeridentifikation und starke Kryptografie für drahtlose Netzwerke. Für Healthcare-Umgebungen bietet RADIUS die im Rahmen von Datenschutzrichtlinien erforderliche Zugriffskontrolle und den Audit-Trail. Durch die Bereitstellung individueller Rechenschaftspflicht unterstützt RADIUS die GDPR-Anforderungen an Datensicherheit und Zugriffskontrolle. Die Integration von RADIUS mit einer WiFi Analytics-Plattform ermöglicht eine konforme Datenerfassung und -aufbewahrung. Das Verständnis des Zusammenspiels zwischen RADIUS und Verschlüsselungsstandards für drahtlose Netzwerke ist ebenfalls von entscheidender Bedeutung — unser Leitfaden WPA, WPA2 and WPA3: What's the Difference and Which Should You Use? behandelt die Verschlüsselungsschicht im Detail.

Fehlerbehebung & Risikominderung
Wenn die RADIUS-Authentifizierung fehlschlägt, sind die Auswirkungen sofort spürbar: Benutzer können sich nicht verbinden. Ein systematischer Ansatz zur Fehlerbehebung ist unerlässlich.
Shared Secret Mismatch ist der häufigste Konfigurationsfehler. Wenn das Shared Secret auf dem AP nicht mit dem Server übereinstimmt, verwirft der RADIUS-Server die Access-Request-Pakete stillschweigend. Das Symptom ist ein Timeout der Client-Verbindung ohne entsprechende Protokolle auf dem RADIUS-Server. EAP-Timeouts werden durch Netzwerklatenz zwischen dem AP und dem RADIUS-Server oder einen überlasteten RADIUS-Server verursacht. Das Symptom ist, dass Benutzer wiederholt zur Eingabe von Anmeldedaten aufgefordert werden oder in Spitzenzeiten keine Verbindung herstellen können. Zertifikatsvertrauensprobleme treten auf, wenn das Client-Gerät der CA, die das RADIUS-Serverzertifikat signiert hat, nicht vertraut, was zum Abbruch der EAP-Aushandlung führt. Das Symptom ist eine Zertifikatswarnung auf dem Client oder ein stillschweigender Verbindungsfehler. Fehler bei der Identity Store Connectivity treten auf, wenn der RADIUS-Server Active Directory oder LDAP nicht erreichen kann, um Anmeldedaten zu validieren, was trotz korrekter Anmeldedaten zu Authentifizierungsfehlern führt.
Um diese Risiken zu minimieren, aggregieren Sie RADIUS-Protokolle in einem SIEM oder einer zentralen Protokollierungsplattform für Echtzeitüberwachung und Alarmierung. Setzen Sie synthetische Probes ein, die kontinuierlich 802.1X-Authentifizierungen simulieren, um Latenz- oder Verfügbarkeitsprobleme zu erkennen, bevor sie sich auf die Benutzer auswirken. Für Unternehmen mit verteilten Standorten ist es wertvoll zu verstehen, wie RADIUS in die breitere WAN-Architektur passt — The Core SD WAN Benefits for Modern Businesses bietet relevanten Kontext zu Netzwerkdesign-Prinzipien.
ROI & geschäftliche Auswirkungen
Der Übergang zu einer RADIUS-gestützten 802.1X-Architektur erfordert Investitionen in Infrastruktur und Konfiguration, aber die Rendite ist für Unternehmensumgebungen erheblich.
Operative Effizienz
RADIUS erfordert keine manuelle Aktualisierung und Verteilung von Pre-Shared Keys mehr, wenn ein Mitarbeiter das Unternehmen verlässt oder ein Schlüssel kompromittiert wird. Die Integration mit MDM-Plattformen ermöglicht eine Zero-Touch-Bereitstellung von Zertifikaten oder Profilen, was das Onboarding von Geräten vereinfacht. Für Hospitality-Betreiber, die Hunderte von Mitarbeitergeräten über mehrere Standorte hinweg verwalten, führt diese operative Vereinfachung direkt zu einem geringeren IT-Overhead. Für Transport-Knotenpunkte, die Tausende von gleichzeitigen Verbindungen verwalten, ist die Skalierbarkeit von RADIUS unverzichtbar.
Verbesserte Sicherheit und Analysen
Granulare Zugriffskontrolle und dynamische VLAN-Zuweisung reduzieren den Schadensradius einer potenziellen Sicherheitsverletzung, indem sie laterale Bewegungen einschränken. RADIUS-Accounting-Daten bieten tiefe Einblicke in die Netzwerkauslastung und das Benutzerverhalten. In die Plattform von Purple integriert, verbessert diese Datenbasis die Analysefunktionen und führt zu besseren operativen Entscheidungen an allen Veranstaltungsorten. Die Kombination aus sicherer Authentifizierung und aussagekräftigen Analysen stellt das gesamte Wertversprechen einer WiFi-Infrastruktur für Unternehmen dar.
Schlüsseldefinitionen
RADIUS (Remote Authentication Dial-In User Service)
Ein Netzwerkprotokoll, das eine zentralisierte Verwaltung von Authentifizierung, Autorisierung und Accounting (AAA) für Benutzer bietet, die sich mit einem Netzwerkdienst verbinden. Läuft über die UDP-Ports 1812 (Authentifizierung) und 1813 (Accounting).
Die Kerninfrastruktur, die erforderlich ist, um in einem Unternehmens-WiFi-Netzwerk von gemeinsam genutzten Passwörtern zu individuellen Benutzeridentitäten überzugehen.
802.1X
Ein IEEE-Standard für portbasierte Netzwerkzugriffskontrolle (PNAC), der einen Authentifizierungsmechanismus für Geräte bereitstellt, die eine Verbindung zu einem LAN oder WLAN herstellen möchten. Er definiert die Rollen Supplicant, Authenticator und Authentication Server.
Das Framework, das RADIUS nutzt, um drahtlose Unternehmensnetzwerke zu sichern. Jede WiFi-Bereitstellung in Unternehmen, die auf WPA2-Enterprise oder WPA3-Enterprise abzielt, muss 802.1X implementieren.
Supplicant
Das Client-Gerät – Laptop, Smartphone oder IoT-Gerät –, das eine Verbindung zum Netzwerk herstellen möchte und dem Authenticator Anmeldedaten bereitstellen muss.
Der Endpunkt, der konfiguriert werden muss (häufig über MDM), um die gewählte EAP-Methode zu unterstützen und dem Zertifikat des RADIUS-Servers zu vertrauen.
Authenticator
Das Netzwerkgerät – in der Regel ein Wireless Access Point oder ein 802.1X-fähiger Switch –, das den Authentifizierungsprozess erleichtert, indem es EAP-Nachrichten zwischen dem Supplicant und dem RADIUS-Server weiterleitet.
Die Infrastrukturkomponente, die die Entscheidung über Blockieren oder Zulassen basierend auf der Antwort des RADIUS-Servers durchsetzt. Er fungiert als „Türsteher“ des Netzwerks.
EAP (Extensible Authentication Protocol)
Ein Authentifizierungs-Framework, das eine Reihe von verhandelbaren Authentifizierungsmethoden (EAP-Methoden) definiert, mit denen Anmeldedaten sicher zwischen dem Supplicant und dem Authentication Server übertragen werden.
Das Protokoll, das die tatsächlichen Authentifizierungsdaten – Zertifikate, Passwörter – innerhalb des 802.1X-Frameworks sicher über die Luft überträgt.
EAP-TLS (EAP Transport Layer Security)
Eine EAP-Methode, die eine gegenseitige TLS-Authentifizierung nutzt, bei der sowohl der RADIUS-Server als auch das Client-Gerät gültige digitale Zertifikate vorlegen müssen. Sie macht eine passwortbasierte Authentifizierung vollständig überflüssig.
Die sicherste Methode für die drahtlose Authentifizierung. Empfohlen für alle vom Unternehmen verwalteten Geräte, bei denen eine MDM-Plattform Client-Zertifikate bereitstellen kann.
VSA (Vendor-Specific Attribute)
Benutzerdefinierte Attribute innerhalb eines RADIUS-Pakets, die es Netzwerkanbietern ermöglichen, proprietäre oder erweiterte Funktionen zu unterstützen, die über den in RFC 2865 definierten Standard-RADIUS-Attributsatz hinausgehen.
Wird intensiv für die erweiterte Richtliniendurchsetzung verwendet, einschließlich dynamischer VLAN-Zuweisung (Tunnel-Private-Group-ID), Bandbreitenbegrenzung und der Anwendung spezifischer Firewall-Rollen auf authentifizierte Sitzungen.
Shared Secret
Eine Zeichenfolge, die nur dem Authenticator und dem RADIUS-Server bekannt ist. Sie wird verwendet, um die Integrität von RADIUS-Paketen zu überprüfen und das Passwortfeld in Access-Request-Paketen zu verschlüsseln.
Ein kritischer Sicherheitsparameter. Eine Diskrepanz zwischen dem AP und dem Server führt zu unbemerktem Paketverlust und ist die häufigste Ursache für Authentifizierungsfehler bei neuen Bereitstellungen.
NAS (Network Access Server)
Das Netzwerkgerät – in der Regel ein Access Point oder Switch –, das als Authenticator im 802.1X-Framework fungiert und die Zugriffskontrolle basierend auf RADIUS-Entscheidungen durchsetzt.
Wird in der RADIUS-Dokumentation und in den Konfigurationshandbüchern der Hersteller oft synonym mit „Authenticator“ verwendet.
PEAP (Protected EAP)
Eine EAP-Methode, die einen verschlüsselten TLS-Tunnel zwischen dem Supplicant und dem RADIUS-Server aufbaut, in dem eine einfachere interne Authentifizierungsmeth (in der Regel MSCHAPv2) zur Validierung von Benutzernamen und Passwörtern verwendet wird.
Eine pragmatische Wahl für BYOD-Umgebungen, in denen die Bereitstellung von Client-Zertifikaten unpraktisch ist. Erfordert eine strenge Validierung des Serverzertifikats auf den Client-Geräten, um Angriffe zum Abfangen von Anmeldedaten zu verhindern.
Ausgearbeitete Beispiele
Ein Hotel mit 200 Zimmern muss sein drahtloses Netzwerk segmentieren. Derzeit wird ein einziger PSK für das Personal und ein Captive Portal für Gäste verwendet. Die Geräte der Mitarbeiter – Tablets für den Zimmerservice, Laptops für das Management – befinden sich gemischt im selben Subnetz. Wie sollte das Netzwerk mit RADIUS neu gestaltet werden?
Stellen Sie einen in der Cloud gehosteten RADIUS-Server bereit, der in das Azure AD des Hotels integriert ist. Konfigurieren Sie die Wireless Access Points so, dass sie die 802.1X-Authentifizierung verwenden und auf den RADIUS-Server verweisen. Erstellen Sie in Azure AD Sicherheitsgruppen für „Zimmerservice“ und „Management“. Konfigurieren Sie auf dem RADIUS-Server Netzwerkrichtlinien: Wenn der zu authentifizierende Benutzer Mitglied der Gruppe „Zimmerservice“ ist, geben Sie ein Access-Accept zurück, bei dem das RADIUS-Attribut Tunnel-Private-Group-ID auf VLAN 20 gesetzt ist. Befindet sich der Benutzer in der Gruppe „Management“, geben Sie VLAN 30 zurück. Verteilen Sie MDM-Profile über Intune an die Geräte der Mitarbeiter mit EAP-TLS-Zertifikaten für eine nahtlose, passwortfreie Authentifizierung. Der Gästezugang erfolgt weiterhin über eine separate SSID unter Verwendung des Captive Portals von Purple zur Datenerfassung und Akzeptanz der Nutzungsbedingungen.
Eine Einzelhandelskette mit 80 Filialen verzeichnet während der Haupteinkaufszeiten an den Feiertagen häufige WiFi-Verbindungsabbrüche bei ihren mobilen Inventarscannern. Die Scanner verwenden PEAP-MSCHAPv2 gegenüber einem zentralen RADIUS-Server, der sich in einem regionalen Rechenzentrum befindet und über ein verwaltetes MPLS WAN angebunden ist.
Analysieren Sie die RADIUS-Server-Protokolle, um zu prüfen, ob EAP-Timeouts mit den Hauptverkehrszeiten korrelieren. Messen Sie die Round-Trip-Latenz zwischen den Filial-APs und dem RADIUS-Server – wenn diese 150 ms überschreitet, werden EAP-Timeouts wahrscheinlich. Implementieren Sie eine lokale Ausfallsicherheit auf Filialebene, indem Sie in jeder Filiale einen schlanken RADIUS-Proxy oder ein Edge-Gateway bereitstellen, das Sitzungsdaten für einen definierten Zeitraum zwischenspeichert. Alternativ können Sie auf einen Cloud-RADIUS-Dienst mit regionalen Points of Presence migrieren, um die WAN-Abhängigkeit zu verringern. Passen Sie die EAP-Timeout- und Wiederholungsparameter auf den Wireless-Controllern an, um der gemessenen Latenz Rechnung zu tragen. Evaluieren Sie langfristig die Migration der Scanner-Authentifizierung auf MAC Authentication Bypass (MAB) mit strenger VLAN-Zuweisung, um den Authentifizierungs-Overhead für nicht-interaktive IoT-Geräte zu reduzieren.
Übungsfragen
Q1. Ihr Unternehmen migriert von einem einzigen PSK zu 802.1X. Sie haben eine Mischung aus firmeneigenen Laptops, die über Intune verwaltet werden, und BYOD-Smartphones von Mitarbeitern. Welche EAP-Methoden sollten Sie für die jeweiligen Gerätekategorien bereitstellen und was sind die wichtigsten Konfigurationsanforderungen für beide?
Hinweis: Berücksichtigen Sie die Möglichkeiten zur Zertifikatsbereitstellung für verwaltete im Vergleich zu nicht verwalteten Geräten sowie die Sicherheitskompromisse zwischen passwortbasierter und zertifikatsbasierter Authentifizierung.
Musterlösung anzeigen
Stellen Sie EAP-TLS für firmeneigene Laptops bereit und nutzen Sie Intune, um die erforderlichen Client-Zertifikate geräuschlos über ein SCEP- oder PKCS-Profil zu verteilen. Dies eliminiert die passwortbasierte Authentifizierung und bietet das höchste Sicherheitsniveau. Für BYOD-Smartphones, bei denen eine Verwaltung von Client-Zertifikaten unpraktisch ist, stellen Sie PEAP-MSCHAPv2 bereit, sodass sich Benutzer mit ihrem Unternehmens-Benutzernamen und -Passwort innerhalb eines geschützten TLS-Tunnels authentifizieren können. Konfigurieren Sie den RADIUS-Server unbedingt so, dass er ein Zertifikat einer bekannten CA vorlegt, und erzwingen Sie die Validierung des Serverzertifikats auf den Client-Geräten über ein WiFi-Konfigurationsprofil, um Rogue-AP-Angriffe zu verhindern. Erwägen Sie, BYOD-Geräte in ein eingeschränktes VLAN mit begrenztem Zugriff auf interne Ressourcen zu segmentieren.
Q2. Nach der Bereitstellung eines neuen RADIUS-Servers für das Mitarbeiter-WiFi eines Stadions schlagen die Verbindungsversuche der Clients fehl. Die AP-Protokolle zeigen „RADIUS Server Timeout“. Das Netzwerkteam bestätigt, dass UDP 1812 zwischen den APs und dem RADIUS-Server geöffnet ist. Was ist die wahrscheinlichste Ursache und wie sieht Ihr Diagnoseprozess aus?
Hinweis: Der RADIUS-Server verwirft Pakete stillschweigend, wenn ein bestimmter Sicherheitsparameter nicht übereinstimmt, was auf der AP-Seite zu einem Timeout führt, ohne dass ein entsprechender Protokolleintrag auf dem Server erzeugt wird.
Musterlösung anzeigen
Die wahrscheinlichste Ursache ist ein nicht übereinstimmendes Shared Secret. Wenn das auf dem Access Point konfigurierte Shared Secret nicht exakt mit dem auf dem RADIUS-Server für die IP-Adresse dieses APs konfigurierten Shared Secret übereinstimmt, verwirft der Server die Access-Request-Pakete, ohne einen Protokolleintrag für einen Authentifizierungsfehler zu erzeugen. Der Diagnoseprozess lautet: (1) Überprüfen Sie die RADIUS-Server-Protokolle – wenn keine Einträge für die IP-Adresse des APs vorhanden sind, verwirft der Server die Pakete, was auf ein nicht übereinstimmendes Shared Secret hindeutet. (2) Überprüfen Sie das Shared Secret sowohl auf dem AP als auch in der Client-Konfiguration des RADIUS-Servers auf nachfolgende Leerzeichen oder Probleme bei der Zeichenkodierung. (3) Wenn die Shared Secrets übereinstimmen, führen Sie eine Paketerfassung auf der Netzwerkschnittstelle des RADIUS-Servers durch, um zu bestätigen, dass die Pakete ankommen. (4) Wenn Pakete ankommen, aber verworfen werden, überprüfen Sie, ob die Quell-IP-Adresse des APs mit der auf dem RADIUS-Server konfigurierten Client-IP übereinstimmt.
Q3. Ein Veranstaltungsort des öffentlichen Sektors möchte Besuchern von Partnerbehörden nahtloses, sicheres WiFi anbieten, sodass diese sich mit den Anmeldedaten ihrer Heimatbehörde authentifizieren können, ohne dass ein separates Gästekonto erforderlich ist. Wie ermöglicht RADIUS dies und was sind die wichtigsten Sicherheitsaspekte?
Hinweis: Überlegen Sie, wie RADIUS-Anfragen basierend auf dem Identity-Realm zwischen verschiedenen Organisationen weitergeleitet werden können und welche Vertrauensstellungen dafür etabliert werden müssen.
Musterlösung anzeigen
Dies wird über eine RADIUS-Proxy-Architektur erreicht, ähnlich den Modellen eduroam oder govroam. Der lokale RADIUS-Server wird als Proxy konfiguriert. Wenn er ein Access-Request empfängt, prüft er den Realm – den Domain-Teil des Benutzernamens, wie z. B. benutzer@behoerde.gov.de. Wenn der Realm zu einer Partnerorganisation gehört, leitet der lokale Server das Access-Request über eine vorab eingerichtete, verschlüsselte RADIUS-Proxy-Verbindung an den RADIUS-Server des Partners weiter. Der Server des Partners authentifiziert den Benutzer anhand seines eigenen Identitätsspeichers und gibt das Ergebnis an den lokalen Server zurück, der es an den AP weiterleitet. Zu den wichtigsten Sicherheitsaspekten gehören: der Abschluss formeller Vertrauensvereinbarungen mit jeder Partnerorganisation; die Verwendung von RadSec (RADIUS über TLS) anstelle von Standard-UDP für Proxy-Verbindungen, um den Datenverkehr während der Übertragung zu verschlüsseln; die Validierung, dass dem Zertifikat des Partner-RADIUS-Servers vertraut wird, bevor per Proxy weitergeleitete Antworten akzeptiert werden; und die Definition klarer Richtlinien darüber, welche Netzwerkzugriffsebene Gastbenutzern aus dem jeweiligen Partner-Realm gewährt wird.
Weiterlesen in dieser Reihe
Ein Leitfaden für Netzwerkadministratoren zur Konfiguration der RADIUS-Authentifizierung für Gäste-WiFi
Eine umfassende technische Referenz für Netzwerkadministratoren zur Bereitstellung der RADIUS-Authentifizierung für Gäste-WiFi. Behandelt die Architektur, herstellerunabhängige Konfigurationsschritte, Best Practices für die Sicherheit und die Behebung häufiger Bereitstellungsfehler.
Implementierung von SCEP für sicheres BYOD und 802.1X WiFi in der Hochschulbildung
Dieser technische Leitfaden beschreibt detailliert, wie IT-Teams an Hochschulen die 802.1X-Zertifikatsregistrierung für Tausende von BYOD-Geräten mithilfe von SCEP automatisieren können. Er behandelt die Architektur, die Sicherheitsvorteile und praktische Bereitstellungsschritte, um das manuelle Onboarding durch ein sicheres, kontaktloses Netzwerkzugriffsmodell zu ersetzen.
Konfigurieren von RADIUS-Authentifizierung für Gäste- und Mitarbeiter-WiFi-Netzwerke
Dieses technische Referenzhandbuch beschreibt die Architektur, Konfiguration und Bereitstellung der RADIUS-Authentifizierung für WiFi-Netzwerke von Unternehmen für Gäste und Mitarbeiter. Es bietet Netzwerkarchitekten und IT-Managern die genauen Protokolle, Sicherheitsstandards und Fehlerbehebungsmethoden, die für den Aufbau sicherer, skalierbarer drahtloser Zugriffskontrollsysteme erforderlich sind.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.