Zum Hauptinhalt springen

Fehlerbehebung bei Windows 11 802.1X Authentifizierungsproblemen: Leitfaden für die Enterprise-IT

Ein Diagnose- und Behebungsleitfaden für fehlgeschlagene Windows 11 802.1X Authentifizierungen. Beheben Sie RADIUS-Zertifikatsvertrauensbrüche, Credential Guard PEAP-Blockaden und GPO-Drahtlosprofilfehler.

Von Iain JewittVeröffentlicht Aktualisiert
📖 10 Min. Lesezeit1,176 Wörter2 ausgearbeitete Beispiele3 Übungsfragen6 Schlüsseldefinitionen

Video overview

Diesen Leitfaden anhören

Podcast-Transkript ansehen
[Einführung & Kontext] Hallo und herzlich willkommen zu diesem technischen Briefing von Purple. Ich bin Ihr Moderator, und heute befassen wir uns mit einem speziellen, folgenschweren Problem, das IT-Teams im gesamten Unternehmensbereich Kopfzerbrechen bereitet: Windows 11-Upgrades, die die drahtlose 802.1X-Authentifizierung stören. Wenn Sie ein Unternehmensnetzwerk verwalten - sei es ein weitläufiger Krankenhauscampus, ein Einzelhandelsbetrieb mit mehreren Standorten oder ein großer öffentlicher Veranstaltungsort - verlassen Sie sich auf 802.1X, um Ihre drahtlose Infrastruktur zu sichern. Es ist der Goldstandard. In letzter Zeit haben wir jedoch einen sprunghaften Anstieg von Support-Tickets beobachtet, bei denen Geräte auf Windows 11 aktualisiert werden und plötzlich die Verbindung zum sicheren WiFi verlieren. Heute werden wir genau analysieren, warum dies geschieht, wie man es schnell diagnostiziert und welche Schritte Sie unternehmen müssen, um das Problem zu beheben und zu verhindern, dass es in künftigen Rollout-Phasen erneut auftritt. Legen wir los. [Technische Vertiefung] Was genau geht also kaputt, wenn ein Computer auf Windows 11 aktualisiert wird? Um den Fehler zu verstehen, müssen wir uns den Authentifizierungs-Handshake ansehen. Die meisten Unternehmen verwenden entweder PEAP-MSCHAPv2 oder EAP-TLS für ihre 802.1X-Netzwerke. Beide basieren in hohem Maße auf dem Vertrauen in Zertifikate. Wenn ein Windows-Client versucht, eine Verbindung herzustellen, legt der RADIUS-Server - häufig ein Network Policy Server oder NPS - sein Zertifikat vor. Der Client prüft dann, ob er der Root-Zertifizierungsstelle vertraut, die das NPS-Zertifikat ausgestellt hat. Hier liegt der Kern des Windows 11-Problems: Bei einigen Upgrade-Pfaden oder aufgrund verschärfter Sicherheitsstandards in Windows 11 werden die vertrauenswürdigen Root-Zertifikatsbindungen für das Wireless-Profil entfernt oder nicht korrekt migriert. Darüber hinaus wurde mit Windows 11 Credential Guard auf kompatibler Hardware standardmäßig aktiviert, was die Speicherung und den Zugriff auf NTLM- und MS-CHAPv2-Anmeldedaten ändert und manchmal ältere PEAP-Konfigurationen außer Kraft setzt. Wenn der Client das Zertifikat des Servers nicht validieren kann, wird die Verbindung sofort unterbrochen. Der Benutzer sieht nur die Meldung „Keine Verbindung mit diesem Netzwerk möglich“, aber im Hintergrund handelt es sich um einen harten Fehler beim Aufbau des TLS-Tunnels. [Empfehlungen für die Implementierung & Fallstricke] Wie können wir das beheben? Die sofortige Abhilfe besteht darin, ein aktualisiertes Group Policy Object (GPO) auf Ihre Endpunkte zu übertragen. Zuerst müssen Sie sicherstellen, dass Ihr Root-CA-Zertifikat explizit im Speicher für „Vertrauenswürdige Stammzertifizierungsstellen“ auf allen Client-Geräten bereitgestellt wird. Zweitens - und diesen Schritt übersehen viele - müssen Sie Ihre Richtlinien für Drahtlosnetzwerke (IEEE 802.11) im GPO aktualisieren. Sie müssen die vertrauenswürdige Root-CA in den PEAP- oder EAP-TLS-Eigenschaften des Wireless-Profils explizit auswählen. Wenn dieses Kontrollkästchen nicht aktiviert ist, verweigert Windows 11 die Verbindung. Ein großer Fehler, den wir häufig beobachten, ist, dass IT-Teams versuchen, das Problem zu umgehen, indem sie die Serverzertifikat-Validierung vollständig deaktivieren. Tun Sie das nicht. Das Deaktivieren der Zertifikatsvalidierung öffnet Ihr Netzwerk für Evil-Twin-Angriffe und das Abfangen von Anmeldedaten. Dies verstößt gegen die Compliance-Anforderungen von PCI-DSS und GDPR. Reparieren Sie immer die Vertrauenskette; umgehen Sie sie niemals.Für eine langfristige Lösung - insbesondere wenn Sie eine großflächige Implementierung in Bereichen wie [Einzelhandel](/industries/retail) oder [Gastgewerbe](/industries/hospitality) verwalten - sollten Sie in Erwägung ziehen, sich vollständig von passwortbasiertem PEAP zu verabschieden. Der Übergang zu EAP-TLS mit Geräte- und Benutzerzertifikaten ist weitaus robuster gegenüber solchen Änderungen der Anmeldedaten auf Betriebssystemebene. Mehr darüber erfahren Sie in unserem Leitfaden zur [Implementierung von WPA3-Enterprise für verbesserte drahtlose Sicherheit](/guides/implementing-wpa3-enterprise-for-enhanced-wireless-security). [Schnelle Fragen und Antworten] Gehen wir kurz ein paar Fragen durch, die uns häufig von Netzwerkarchitekten gestellt werden. Frage 1: "Wir verwenden eine öffentliche CA für unseren RADIUS-Server. Müssen wir diese trotzdem über GPO verteilen?" Antwort: Ja. Selbst wenn sich die CA standardmäßig im vertrauenswürdigen Windows-Stammzertifikatspeicher befindet, muss das spezifische Wireless-Profil so konfiguriert werden, dass es dieser spezifischen CA für die Netzwerkauthentifizierung vertraut. Frage 2: "Können wir die Plattform von Purple nutzen, um dies zu umgehen?" Antwort: Purple zeichnet sich durch [Guest WiFi](/guest-wifi) und das Onboarding über Captive Portals aus. Für Ihre internen Unternehmens-SSIDs, die 802.1X verwenden, müssen Sie das zugrunde liegende Zertifikatsvertrauen auf dem Endpunkt auflösen. Für BYOD- oder Partner-Zugänge kann es jedoch eine äußerst effektive Alternative zur Verwaltung lokaler Zertifikate sein, diese über ein Captive Portal von Purple mit OpenRoaming zu leiten. [Zusammenfassung und nächste Schritte] Zusammenfassend lässt sich sagen: Windows 11-Upgrades führen zu Problemen bei 802.1X aufgrund von Fehlern bei der Migration des Zertifikatsvertrauens und der Durchsetzung von Credential Guard. Ihr Aktionsplan: Überprüfen Sie die WLAN-AutoConfig-Protokolle in der Ereignisanzeige auf Fehler 11 oder 15. Aktualisieren Sie Ihre Wireless-GPOs, um der Root-CA Ihres RADIUS-Servers explizit zu vertrauen. Und planen Sie eine Migration zu EAP-TLS für dauerhafte Stabilität. Vielen Dank für die Teilnahme an diesem technischen Briefing. Für weitere tiefgehende Einblicke in Unternehmensnetzwerke besuchen Sie unsere Ressourcen auf Purple.ai.

Die Bereitstellung und Wartung der 802.1X-Netzwerkauthentifizierung in Unternehmensumgebungen erfordert eine nahtlose Interoperabilität zwischen Client-Betriebssystemen, Access Points, der Switch-Infrastruktur und RADIUS-Authentifizierungsserver. Nach Feature-Updates für Windows 11 verzeichnen IT-Abteilungen in Unternehmen häufig plötzliche Spitzen bei Authentifizierungsfehlern sowohl in drahtlosen WiFi als auch in kabelgebundenen Ethernet-Netzwerken.

Dieses technische Handbuch bietet einen schrittweisen Diagnose-Leitfaden zur Identifizierung von Fehlerursachen, zur Behebung von RADIUS-Vertrauenskonflikten, zur Beseitigung von Credential Guard-Konflikten und zur Einrichtung einer zuverlässigen 802.1X-Netzwerkzugriffskontrolle für verwaltete Windows 11-Endpunkte.

Grundlegendes zu den architektonischen Änderungen in Windows 11 bezüglich 802.1X

Windows 11 führt verbesserte Sicherheitskontrollen ein, die die Art und Weise verändern, wie das Betriebssystem die EAP-Aushandlung (Extensible Authentication Protocol), die Zertifikatsvalidierung und das Zwischenspeichern von Anmeldeinformationen handhabt. Während diese Sicherheitshärtungen Unternehmensgeräte vor Identitätsdiebstahl schützen, decken sie latente Konfigurationsschwachstellen in bestehenden Group Policy Objects (GPO) und MDM-Payloads (Mobile Device Management) auf.

Windows 11 OS-Build Sicherheitsfunktion / Änderung Auswirkungen auf die 802.1X-Authentifizierung Erforderliche Fehlerbehebung
Windows 11 22H2 Credential Guard standardmäßig aktiviert Isoliert NTLMv2-Hashes und unterbricht die veraltete PEAP-MSCHAPv2 SSO-Authentifizierung. Migration zu EAP-TLS-Zertifikaten oder Konfiguration einer expliziten Abfrage von Anmeldeinformationen.
Windows 11 23H2 Erzwingung des WPA3-Enterprise 192-Bit-Modus Schreibt die Einhaltung der Suite B-Kryptografie für hochsichere WLAN-Profile vor. Sicherstellen, dass das RADIUS-Serverzertifikat SHA-384 und RSA 3072+ oder ECDSA P-384 verwendet.
Windows 11 24H2 Strikte RADIUS-Zertifikatsvalidierung Weist Verbindungen ab, wenn die Root-CA im vertrauenswürdigen Speicher fehlt oder der SAN nicht übereinstimmt. Bereitstellung der Root-CA in den Client-Vertrauensspeichern und Aktualisierung der Servernamenslisten in den WLAN-Profilen.
Alle Builds Automatische Konfiguration für verkabelte Netzwerke standardmäßig deaktiviert Ethernet-Switch-Ports schlagen beim 802.1X-Handshake fehl; Endpunkten werden APIPA-Adressen zugewiesen. Aktivieren des dot3svc-Starttyps auf Automatisch via GPO oder PowerShell-Skripte.

Hauptursachen für 802.1X-Authentifizierungsfehler unter Windows 11

Wenn die Authentifizierung eines Windows 11-Geräts in einem 802.1X-Unternehmensnetzwerk fehlschlägt, liegt das Problem in der Regel an einem von vier primären Fehlervektoren:

1. Ausfall der RADIUS-Server-Zertifikatsvalidierung

Während des 802.1X-EAP-TLS- oder PEAP-Handshakes präsentiert der RADIUS-Server sein digitales X.509-Zertifikat, um seine Identität gegenüber dem Client nachzuweisen. Windows 11 überprüft drei Kriterien, bevor es fortfährt:

  • Vertrauenskette: Das ausstellende Root-CA-Zertifikat muss sich im Speicher des Endpunkts unter Vertrauenswürdige Stammzertifizierungsstellen des lokalen Computers befinden.
  • Subject Alternative Name (SAN): Der Hostname oder FQDN des RADIUS-Servers muss mit dem Servernamen übereinstimmen, der in der XML-Konfiguration des 802.1X-Profils des Clients angegeben ist.
  • Ablauf und Sperrung: Das Zertifikat darf nicht abgelaufen sein und muss die Prüfungen der Zertifikatssperrliste (CRL) oder des OCSP bestehen.

Wenn eines dieser Kriterien nicht erfüllt ist, beendet Windows 11 die EAP-Sitzung sofort, um Verbindungen mit potenziell manipulierten Access Points zu verhindern.

2. Konflikt zwischen Credential Guard und PEAP-MSCHAPv2

Credential Guard nutzt virtualisierungsbasierte Sicherheit (VBS), um im Arbeitsspeicher gespeicherte Anmeldedaten zu isolieren. Veraltete 802.1X-Infrastrukturen, die auf PEAP-MSCHAPv2 basieren, versuchen, Benutzer-Anmelde-Hashes zu extrahieren, um sich automatisch gegenüber dem Active Directory zu authentifizieren. Credential Guard blockiert diesen Speicherzugriff, was zu wiederholten Aufforderungsschleifen für Anmeldedaten oder einer expliziten RADIUS-Abweisung führt.

3. Fehlende oder abgelaufene Client-Zertifikate (EAP-TLS)

In Zero-Trust-Umgebungen mit EAP-TLS legt jedes Gerät oder jeder Benutzer ein individuelles Zertifikat vor, das von einer internen Zertifizierungsstelle (wie Microsoft ADCS) ausgestellt wurde. Verbindungsfehler treten auf, wenn Intune SCEP- oder PKCS-Zertifikatsprofile nicht synchronisiert werden können, Client-Zertifikate ablaufen oder dem privaten Schlüssel das Attribut Extended Key Usage (EKU) für Client-Authentifizierung (1.3.6.1.5.5.7.3.2) fehlt.

4. Dienststatus der automatischen Konfiguration für verkabelte Netzwerke (dot3svc)

In verkabelten Ethernet-802.1X-Umgebungen ist der Dienst dot3svc bei Windows 11-Neuinstallationen standardmäßig nicht aktiviert. Aus diesem Grund reagieren Netzwerkkarten (NICs) nicht auf EAPOL-Start-Frames, die von Ports verwalteter Switches gesendet werden. Dies führt dazu, dass das Gerät ohne Netzwerkzugriff bleibt oder ihm eine APIPA-IP-Adresse (169.254.x.x) zugewiesen wird.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Schritt-für-Schritt-Diagnose-Workflow für IT-Administratoren

Um Authentifizierungsfehler an verwalteten Endpunkten systematisch zu beheben, befolgen Sie diesen Diagnose-Ablauf:

Phase 1: Analyse der Protokolle in der Windows-Ereignisanzeige

Windows protokolliert alle 802.1X-Netzwerkereignisse in speziellen Betriebsprotokollen der Ereignisanzeige:

  • Wireless 802.1X: Navigieren Sie zu Anwendungs- und Dienstprotokolle > Microsoft > Windows > WLAN-AutoConfig > Betriebsbereit
  • Wired 802.1X: Navigieren Sie zu Anwendungs- und Dienstprotokolle > Microsoft > Windows > Wired-AutoConfig > Betriebsbereit
Ereignis-ID Protokollquelle Fehlerbeschreibung Ursache & Behebung
12014 WLAN / Wired-AutoConfig 802.1X-Authentifizierung wegen EAPOL-Timeout fehlgeschlagen Client erhielt keine Antwort vom RADIUS-Server. Prüfen Sie das gemeinsame Geheimnis des Switches sowie die IP-Erreichbarkeit.
12013 WLAN / Wired-AutoConfig Validierung des Serverzertifikats fehlgeschlagen Stammzertifizierungsstelle fehlt im Speicher für vertrauenswürdige Zertifikate oder SAN-Abweichung des Servers im 802.1X-Profil. Importieren Sie die Stammzertifizierungsstelle.
5632 WLAN / Wired-AutoConfig Explizite 802.1X-Authentifizierungsabweisung RADIUS-Server hat Anmeldedaten oder Client-Zertifikat abgewiesen. Prüfen Sie die NPS/ISE-Audit-Protokolle auf Fehlercodes.
10001 WLAN / Wired-AutoConfig Profilerstellung oder -aktualisierung protokolliert Profil wurde erfolgreich aktualisiert oder in die lokale Windows-Netzwerkregistrierung importiert.

Phase 2: Ausführen von netsh-Befehlszeilendiagnosen

Öffnen Sie eine Eingabeaufforderung mit erhöhten Rechten oder eine PowerShell-Sitzung auf dem betroffenen Endpunkt, um aktive Netzwerkzustände zu überprüfen und Konfigurationsprofile zu exportieren:

# Aktiven Zustand der drahtlosen Schnittstelle und Signalqualität prüfen
netsh wlan show interfaces

# Alle installierten drahtlosen 802.1X-Profile auflisten
netsh wlan show profiles

# Ein drahtloses Profil zur Überprüfung nach XML exportieren
netsh wlan export profile name="Corporate-WiFi" folder="C:\temp" key=clear

# Aktiven kabelgebundenen Ethernet-802.1X-Status überprüfen
netsh lan show state

# Installation des lokalen Root-CA-Zertifikatsspeichers überprüfen
certutil -store Root "Your-Internal-Root-CA"

Behebungsstrategien: GPO und Microsoft Intune

Sobald der Fehlerbereich identifiziert ist, stellen Sie unternehmensweite Richtlinien-Updates bereit, um die Endpunktkonfiguration auf allen Windows 11-Geräten zu standardisieren.

Behebung über Active Directory Group Policy (GPO)

Konfigurieren Sie für in Domänen eingebundene Endpunkte zentralisierte Richtlinien für Drahtlos- und kabelgebundene Netzwerke:

  1. Öffnen Sie die Gruppenrichtlinien-Verwaltungskonsole (gpmc.msc) und bearbeiten Sie Ihre Basis-Endpunktrichtlinie.
  2. Navigieren Sie zu Computerkonfiguration > Richtlinien > Windows-Einstellungen > Sicherheitseinstellungen > Systemdienste. Suchen Sie nach Automatische Konfiguration (verkabelt), stellen Sie den Starttyp auf Automatisch ein und starten Sie den Dienst.
  3. Navigieren Sie zu Richtlinien für öffentliche Schlüssel > Vertrauenswürdige Stammzertifizierungsstellen. Importieren Sie das ausstellende Root-CA-Zertifikat für Ihren RADIUS-Server.
  4. Navigieren Sie zu Drahtlosnetzwerkrichtlinien (IEEE 802.11), öffnen Sie Ihr Unternehmensprofil, wählen Sie die Registerkarte Sicherheit und stellen Sie die Authentifizierung auf Microsoft: Smartcard- oder anderes Zertifikat (für EAP-TLS) oder PEAP ein.
  5. Klicken Sie auf Eigenschaften und aktivieren Sie explizit Ihre Root-CA in der Liste Vertrauenswürdige Stammzertifizierungsstellen, während Sie die FQDNs Ihres RADIUS-Servers im Feld Verbindung mit diesen Servern herstellen angeben.

Bereitstellung von Microsoft Intune MDM-Profilen

Für Cloud-verwaltete oder hybride Endpunkte in Intune:

  1. Erstellen Sie ein Profil für vertrauenswürdige Zertifikate, das Ihr Root-CA-Zertifikat für Unternehmen enthält, und weisen Sie es Allen Geräten zu.
  2. Erstellen Sie ein sekundäres PKCS- oder SCEP-Zertifikatsprofil, um eindeutige Client-Zertifikate für Geräte oder Benutzer für EAP-TLS auszustellen.
  3. Erstellen Sie ein WiFi-Konfigurationsprofil mit EAP-TLS als angegebenem EAP-Typ, das sowohl auf das vertrauenswürdige Zertifikat als auch auf die SCEP/PKCS-Profile verweist.
  4. Stellen Sie sicher, dass die Reihenfolge der Richtlinienauswertung die Installation des vertrauenswürdigen Zertifikats vor der Anwendung des WiFi-Profils ermöglicht.

Langfristige Sicherheitsarchitektur: Migration zu EAP-TLS und Passpoint

Obwohl PEAP-MSCHAPv2 gepatcht werden kann, bleiben passwortbasierte 802.1X-Protokolle von Natur aus anfällig für das Abgreifen von Anmeldedaten, Offline-Wörterbuchangriffe und die Nachahmung von Rogue APs. Sicherheitsrichtlinien der Branche von NIST und der Wi-Fi Alliance schreiben die Migration von Unternehmensnetzwerken zu EAP-TLS-Zertifikatsauthentifizierung oder Passpoint (Hotspot 2.0) vor.

\nErfahren Sie mehr über die Implementierung von End-to-End-Sicherheitsarchitekturen in unserem umfassenden Enterprise WiFi Security Guide. Für detaillierte Protokollvergleiche lesen Sie unsere Analyse zu EAP Methods Compared (PEAP, EAP-TLS, EAP-TTLS, and EAP-FAST) oder entdecken Sie die automatisierte Zertifikatsverteilung in unserem Leitfaden zur Deploying WiFi Certificates via Microsoft Intune.

Durch die Kombination von zertifikatsbasiertem 802.1X mit automatisiertem Cloud RADIUS-Management eliminieren IT-Teams in Unternehmen Kennwortabfragen, vereinfachen das Onboarding von Windows 11-Endpunkten und erreichen eine Zero-Trust-Netzwerkzugriffskontrolle an allen Unternehmensstandorten.

Schlüsseldefinitionen

802.1X

Ein IEEE-Standard fuer die portbasierte Netzwerk-Zugriffskontrolle (PNAC), der authentifizierten Zugriff fuer 802.11 Enterprise WiFi und 802.3 Ethernet-Netzwerke bereitstellt.

Bildet das Fundament der Netzwerksicherheit in Unternehmen, indem von Endgeräten verlangt wird, sich an einem RADIUS-Server zu authentifizieren, bevor Switch-Ports oder Wireless Access Points den Netzwerkzugriff gewähren.

Credential Guard

Ein virtualisierungsbasiertes Sicherheitsfeature in Windows 11, das Anmeldedaten isoliert, sodass nur privilegierte Systemsoftware auf sie zugreifen kann.

Verhindert die Extraktion von MSCHAPv2-Passworthashes aus dem Arbeitsspeicher, was herkoemmliche PEAP-MSCHAPv2-Authentifizierungseinrichtungen in Unternehmensnetzwerken stoert.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Eine 802.1X-Authentifizierungsmethode, die gegenseitige digitale X.509-Zertifikate zur Client- und Servervalidierung verwendet.

Das empfohlene Authentifizierungsprotokoll fuer die Sicherheit von Enterprise WiFi, da es Passwoerter ueberfluessig macht und resistent gegen Machine-in-the-Middle-Angriffe ist.

PEAP-MSCHAPv2

Protected Extensible Authentication Protocol mit Microsoft Challenge Handshake Authentication Protocol Version 2.

Ein veraltetes, passwortbasiertes 802.1X-Protokoll, das anfaellig fuer das Abgreifen von Anmeldedaten und Zertifikats-Spoofing ist, wenn die Servervalidierung falsch konfiguriert ist.

WLAN AutoConfig (wlansvc)

Der integrierte Windows-Dienst, der drahtlose Netzwerkadapter auflistet, verfuegbare WiFi-Netzwerke sucht und 802.1X-Authentifizierungsprofile verwaltet.

Protokolliert detaillierte Diagnoseereignisse in der Ereignisanzeige unter Microsoft-Windows-WLAN-AutoConfig/Operational, wenn drahtlose 802.1X-Verbindungen fehlschlagen.

Wired AutoConfig (dot3svc)

Der Windows-Dienst, der fuer die IEEE 802.3 Ethernet 802.1X-Authentifizierung an kabelgebundenen Switch-Ports zustaendig ist.

Auf Windows-Desktop-Editionen standardmaessig deaktiviert; muss fuer kabelgebundene 802.1X-Umgebungen via GPO oder PowerShell gestartet und auf Automatisch gesetzt werden.

Ausgearbeitete Beispiele

Szenario 1: Nach einem Enterprise-Upgrade auf Windows 11 24H2 können sich 350 Firmen-Laptops nicht mit dem WPA3-Enterprise WiFi-Netzwerk verbinden. Die Ereignisanzeige zeigt die Ereignis-ID 12013 mit der Meldung, dass die Serverzertifikatsvalidierung fehlgeschlagen ist. Der RADIUS-Server verwendet ein kommerzielles TLS-Zertifikat. Wie sollte das Netzwerkteam diesen Authentifizierungsfehler beheben?

Das Netzwerk-Engineering-Team muss die Diskrepanz in der Root-Zertifikatsvertrauenskette beheben, die durch die strikte Validierungserzwingung von Windows 11 24H2 verursacht wurde.

  1. Öffnen Sie den Zertifikatmanager für den lokalen Computer (certlm.msc) auf einem betroffenen Endgerät und überprüfen Sie die Vertrauenswürdigen Stammzertifizierungsstellen, um festzustellen, ob die ausstellenden Zwischen- und Root-CA-Zertifikate für den RADIUS-Server installiert sind.
  2. Falls diese fehlen, exportieren Sie die öffentlichen Root-CA- und Zwischen-CA-Zertifikate (.cer) von der Zertifizierungsstelle.
  3. Navigieren Sie in der Active Directory-Gruppenrichtlinie zu Computerkonfiguration > Richtlinien > Windows-Einstellungen > Sicherheitseinstellungen > Richtlinien für öffentliche Schlüssel und importieren Sie die Root-CA in die Vertrauenswürdigen Stammzertifizierungsstellen.
  4. Stellen Sie in Microsoft Intune ein Vertrauenswürdiges Zertifikatprofil, das die Root-CA-Nutzlast enthält, für alle Unternehmensgerätegruppen bereit.
  5. Aktualisieren Sie die XML-Konfiguration des Enterprise-WiFi-802.1X-Profils, um den Fully Qualified Domain Name (FQDN) des RADIUS-Servers explizit im Feld Serverzertifikat überprüfen aufzuführen.
Kommentar des Prüfers: Windows 11 24H2 erzwingt die Serverzertifikatsvalidierung strikt. Wenn dem Endgerät das Root-Zertifikat im lokalen vertrauenswürdigen Speicher fehlt oder wenn der Servername im 802.1X-Profil nicht mit dem SAN des RADIUS-Zertifikats übereinstimmt, bricht Windows den EAP-Handshake ab, bevor Anmeldedaten gesendet werden. Die Bereitstellung der Root-CA über GPO oder Intune stellt das Vertrauen wieder her, ohne Sicherheitsprüfungen zu deaktivieren.

Szenario 2: Ein Finanzdienstleistungsunternehmen verwendet PEAP-MSCHAPv2 für den WiFi-Zugriff auf Firmen-Laptops. Nach der Aktivierung von Windows 11 Credential Guard auf allen Endgeräten erhalten Benutzer dauerhaft Aufforderungsfehler und RADIUS-Ablehnungen mit der Ereignis-ID 5632. Wie kann die IT-Abteilung eine zuverlässige Netzwerkauthentifizierung wiederherstellen und gleichzeitig die Sicherheitskonformität wahren?

Credential Guard isoliert Single-Sign-On-Anmeldedaten in einem virtualisierten Container und verhindert, dass MSCHAPv2 Kennworthashes für die EAP-Authentifizierung extrahiert.

  1. Implementieren Sie eine sofortige Zwischenlösung, indem Sie ein dediziertes 802.1X-Benutzerprofil in der GPO konfigurieren, das zur Eingabe expliziter Benutzeranmeldedaten auffordert, anstatt sich auf den Windows Single-Sign-On (SSO) Hash-Passthrough zu verlassen.
  2. Für eine dauerhafte Lösung planen Sie eine Migration von PEAP-MSCHAPv2 auf eine zertifikatsbasierte EAP-TLS-Authentifizierung.
  3. Stellen Sie Microsoft SCEP- oder PKCS-Zertifikatprofile über Microsoft Intune bereit, um eindeutige X.509-Gerätezertifikate an alle verwalteten Endgeräte auszugeben.
  4. Konfigurieren Sie den RADIUS-Server (Cisco ISE, Aruba ClearPass oder Microsoft NPS) so, dass er Endgeräte-Zertifikate über EAP-TLS authentifiziert.
  5. Nehmen Sie PEAP-MSCHAPv2 auf den Wireless-Controllern außer Betrieb, um das Risiko der Offenlegung von Kennwörtern im gesamten Unternehmen zu eliminieren.
Kommentar des Prüfers: Das Deaktivieren von Credential Guard schwächt die Endgerätesicherheit von Windows 11 und verstößt gegen CIS-Benchmarks. Der richtige architektonische Weg ist das Upgrade des Netzwerks von passwortbasiertem PEAP auf EAP-TLS. Zertifikate umgehen die Einschränkungen von Credential Guard vollständig und bieten gleichzeitig einen hervorragenden Schutz vor Angriffen durch gefälschte Access Points.

Übungsfragen

Q1. Welches Windows-Eingabeaufforderungs-Dienstprogramm bietet eine Echtzeit-Ueberpruefung der aktiven 802.1X-WiFi-Profileinstellungen, des Authentifizierungsstatus und der Verschluesselungssammlungen auf einem Client-Geraet?

Hinweis: Verwenden Sie das native Befehlszeilen-Hilfstool fuer Drahtlosnetzwerke, das in Windows integriert ist.

Musterlösung anzeigen

Der Befehl netsh wlan show interfaces zeigt den aktuellen Verbindungsstatus, SSID, BSSID, Funktyp und Authentifizierungsmodus an. Um Profildetails und EAP-Konfigurationen zu ueberpruefen, fuehren Sie netsh wlan show profile name="ProfileName" key=clear aus. Verwenden Sie fuer kabelgebundene Ethernet 802.1X-Verbindungen netsh lan show state.

Q2. Warum ist das Starten des Dienstes Wired AutoConfig (dot3svc) zwingend erforderlich, wenn eine 802.1X-Netzwerkzugriffskontrolle auf Ethernet-Switch-Ports in Unternehmen fuer Windows 11-Desktop-Clients bereitgestellt wird?

Hinweis: Beruecksichtigen Sie den Standard-Dienststatus des Betriebssystems bei Desktop-Installationen.

Musterlösung anzeigen

Im Gegensatz zum Dienst WLAN AutoConfig (wlansvc), der auf WiFi-faehigen Geraeten automatisch ausgefuehrt wird, ist der Dienst Wired AutoConfig (dot3svc) bei Windows 11-Desktop-Installationen standardmaessig auf manuellen Start eingestellt. Ohne aktiven dot3svc ignoriert das Betriebssystem 802.1X-EAPOL-Anfragen von Switch-Ports, was dazu fuehrt, dass der Switch den Endpunkt in einen nicht autorisierten Zustand oder ein APIPA-Netzwerk (169.254.x.x) versetzt.

Q3. Ein IT-Administrator versucht, einen 802.1X-Verbindungsfehler zu beheben, indem er die Option "Serverzertifikat validieren" in den Eigenschaften des Drahtlosnetzwerks deaktiviert. Welches Sicherheitsrisiko entsteht durch diesen Workaround?

Hinweis: Denken Sie an Machine-in-the-Middle-Angriffe und Rogue Access Points.

Musterlösung anzeigen

Das Deaktivieren der Serverzertifikatsvalidierung ermoeglicht es dem Client-Geraet, sich mit jedem Rogue Access Point zu verbinden, der die SSID des Unternehmens ausstrahlt. Ein Angreifer kann einen gefaelschten RADIUS-Server einrichten, PEAP-MSCHAPv2-Anmeldedaten-Hashes von Benutzern abfangen und eine Machine-in-the-Middle-Entschluesselung des Unternehmensdatenverkehrs durchfuehren. Die Sicherheitsstandards von Unternehmen verbieten das Deaktivieren der Servervalidierung strikt.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.