Was ist PEAP-Authentifizierung? Wie PEAP Ihr WiFi sichert
Dieser fundierte Leitfaden erläutert die PEAP-Authentifizierung für Enterprise WiFi-Netzwerke im Detail und beleuchtet die Architektur, Sicherheitsgrenzen im Vergleich zu EAP-TLS sowie praktische Bereitstellungsstrategien. Er wurde für IT-Manager und Netzwerkarchitekten entwickelt und bietet praxisnahe Einblicke, wann PEAP-MSCHAPv2 weiterhin geeignet ist und wie es gegen moderne Bedrohungen geschützt werden kann.
Video overview
Diesen Leitfaden anhören
Podcast-Transkript ansehen
Teil unserer Kernserie: Enterprise WiFi Sicherheitsleitfaden →
- Executive Summary
- Technischer Deep-Dive: Die Architektur von PEAP
- Phase 1: Aufbau des TLS-Tunnels
- Phase 2: Innere Authentifizierung
- Implementierungshandbuch: PEAP-MSCHAPv2 sichern
- 1. Obligatorische Validierung des Serverzertifikats
- 2. Über MDM erzwungene WiFi-Profile
- 3. Deaktivierung veralteter Protokolle
- Best Practices: Strategische Netzwerksegmentierung
- Isolierung des Gästezugangs
- Die Rolle von EAP-TLS
- Fehlerbehebung & Risikominderung
- Die Krise durch abgelaufene Zertifikate
- Passwortrichtlinie und Offline-Cracking
- ROI & geschäftliche Auswirkungen

Executive Summary
Das Protected Extensible Authentication Protocol (PEAP) ist nach wie vor die am weitesten verbreitete 802.1X Authentifizierungsmethode in modernen Unternehmensumgebungen. Gemeinsam von Cisco, Microsoft und RSA Security entwickelt, wurde PEAP konzipiert, um eine spezifische operative Herausforderung zu lösen: Wie man eine starke, zertifikatsbasierte Server-Authentifizierung ohne den enormen administrativen Aufwand für die Bereitstellung von Client-Zertifikaten auf jedem Gerät im Netzwerk realisiert.
Für IT-Leiter und Netzwerkarchitekten, die komplexe Infrastrukturen verwalten - ob im Einzelhandel, im Gesundheitswesen oder in großen Unternehmensbüros - bietet PEAP-MSCHAPv2 einen pragmatischen Mittelweg zwischen der Unsicherheit von Pre-Shared Keys (PSK) und der Komplexität einer EAP-TLS Implementierung. Dieser Komfort bringt jedoch inhärente Sicherheitskompromisse mit sich. Da Angriffe über gefälschte Access Points immer raffinierter werden, stellen falsch konfigurierte PEAP Bereitstellungen eine kritische Sicherheitslücke dar.
Dieser Leitfaden bietet einen umfassenden technischen Einblick in die PEAP Architektur, ihre Funktionsweise und die zwingend erforderlichen Konfigurationsstandards für die Absicherung in modernen Unternehmensnetzwerken.
Technischer Deep-Dive: Die Architektur von PEAP
Um PEAP zu verstehen, müssen wir den aus zwei Phasen bestehenden Authentifizierungsprozess betrachten. PEAP funktioniert, indem ein sicherer äußerer Tunnel aufgebaut wird, bevor vertrauliche Anmeldedaten im inneren Tunnel ausgetauscht werden.
Phase 1: Aufbau des TLS-Tunnels
Wenn ein Supplicant (Client-Gerät) versucht, eine Verbindung zum Netzwerk herzustellen, blockiert der Authenticator (in der Regel ein Wireless Access Point) den gesamten Datenverkehr mit Ausnahme von EAPOL-Frames (Extensible Authentication Protocol over LAN). Der Authenticator leitet diese Frames an den Authentifizierungsserver weiter, meist einen RADIUS-Server. Für ein umfassenderes Verständnis dieser Infrastruktur lesen Sie unseren Leitfaden Was ist RADIUS? Wie RADIUS-Server WiFi Netzwerke sichern.
In Phase 1 präsentiert der RADIUS-Server sein digitales Zertifikat dem Supplicant. Der Supplicant validiert dieses Zertifikat anhand seiner vertrauenswürdigen Stammzertifizierungsstellen (CAs). Verläuft die Validierung erfolgreich, wird ein TLS-Tunnel (Transport Layer Security) zwischen dem Supplicant und dem RADIUS-Server aufgebaut. Dieser verschlüsselte Tunnel schützt die gesamte nachfolgende Kommunikation vor dem Abhören auf dem drahtlosen Medium.

Phase 2: Innere Authentifizierung
Sobald der TLS-Tunnel aufgebaut ist, findet die eigentliche Benutzerauthentifizierung innerhalb dieses sicheren Kanals statt. Das am häufigsten verwendete innere Authentifizierungsprotokoll ist MSCHAPv2 (Microsoft Challenge Handshake Authentication Protocol Version 2).
Innerhalb des Tunnels sendet der Supplicant die Anmeldedaten des Benutzers (Benutzername und Passwort) an den RADIUS-Server. Der Server überprüft diese Anmeldedaten mit einem Identitätsspeicher, wie Active Directory oder einem LDAP-Verzeichnis. Wenn die Anmeldedaten gültig sind, sendet der RADIUS-Server eine Access-Accept-Nachricht zurück an den Authentifikator und dem Client wird der Netzwerkzugriff gewährt.
Die entscheidende Sicherheitsvoraussetzung von PEAP besteht darin, dass der anfällige MSCHAPv2-Austausch vollständig innerhalb des verschlüsselten TLS-Tunnels gekapselt ist, was ihn vor passivem Abfangen schützt.
Implementierungshandbuch: PEAP-MSCHAPv2 sichern
Obwohl PEAP hochgradig funktional ist, macht es seine Standardkonfiguration auf vielen Client-Betriebssystemen anfällig für hochentwickelte Angriffe. Die sichere Implementierung von PEAP erfordert die strikte Einhaltung der folgenden Bereitstellungsstandards.
1. Obligatorische Validierung des Serverzertifikats
Die größte Schwachstelle in einer PEAP-Bereitstellung ist das Versäumnis, die Validierung des Serverzertifikats auf der Client-Seite zu erzwingen. Da PEAP kein Client-Zertifikat erfordert, muss sich der Supplicant absolut sicher sein, dass er mit dem legitimen RADIUS-Server kommuniziert, bevor er Anmeldedaten übermittelt.
Wenn ein Client-Gerät so konfiguriert ist, dass es jedem Zertifikat vertraut, kann ein Angreifer einen betrügerischen Access Point einrichten, ein gefälschtes Zertifikat vorlegen und den MSCHAPv2-Handshake abfangen. Tools wie hostapd-wpe automatisieren diesen Angriff.
Implementierungsmaßnahme: IT-Teams müssen alle Enterprise-Geräte so konfigurieren, dass sie das Serverzertifikat strikt validieren. Dies umfasst das Pinning der spezifischen Root-CA, die das Zertifikat des RADIUS-Servers ausgestellt hat, und die explizite Definition des erwarteten Common Name (CN) oder Subject Alternative Name (SAN) des Servers.
2. Über MDM erzwungene WiFi-Profile
Sich darauf zu verlassen, dass Endbenutzer die 802.1X-Einstellungen manuell konfigurieren, führt garantiert zum Scheitern. Benutzer klicken häufig durch Zertifikatswarnungen und gefährden so die Integrität des TLS-Tunnels.
Implementierungsmaßnahme: Profile für drahtlose Netzwerke müssen über Mobile Device Management (MDM)-Plattformen (z. B. Microsoft Intune, Jamf) oder Group Policy Objects (GPO) auf alle Unternehmensgeräte übertragen werden. Diese Profile müssen die EAP-Einstellungen sperren, um zu verhindern, dass Benutzer die Anforderungen an die Zertifikatsvalidierung ändern.
3. Deaktivierung veralteter Protokolle
Ältere Versionen von TLS enthalten bekannte kryptografische Schwachstellen. PEAP-Bereitstellungen müssen moderne Verschlüsselungsstandards erzwingen.
Implementierungsmaßnahme: Konfigurieren Sie den RADIUS-Server so, dass er TLS 1.0- und TLS 1.1-Verbindungen ablehnt. Erzwingen Sie TLS 1.2 als absolutes Minimum, wobei TLS 1.3 bevorzugt wird, sofern dies von der Client-Basis unterstützt wird.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.
Best Practices: Strategische Netzwerksegmentierung
Ein häufiger Architekturfehler besteht darin, PEAP für alle drahtlosen Zugänge zu verwenden, einschließlich Gäste- und BYOD-Netzwerke. PEAP ist für verwaltete Enterprise-Geräte konzipiert, die sich gegenüber einem zentralen Verzeichnis authentifizieren.
Isolierung des Gästezugangs
Für unternehmensfremde Geräte ist PEAP das falsche Tool. Der Versuch, Zugangsdaten für Gäste in einem RADIUS-Verzeichnis zu verwalten, führt zu unnötigem administrativen Aufwand und birgt Sicherheitsrisiken.
Betriebe in den Bereichen Hotellerie und Transportwesen sollten eine dedizierte Guest WiFi Lösung implementieren. Plattformen wie Purple bieten ein sicheres, Captive Portal-basiertes Onboarding, das völlig unabhängig von der 802.1X-Infrastruktur des Unternehmens funktioniert. Dies stellt sicher, dass der Datenverkehr von Gästen isoliert ist, während gleichzeitig eine umfassende Datenerfassung durch WiFi Analytics ermöglicht wird.
Die Rolle von EAP-TLS
Bei der Bewertung von PEAP müssen Netzwerkarchitekten auch EAP-TLS berücksichtigen. EAP-TLS bietet eine gegenseitige Authentifizierung - sowohl der Server als auch der Client müssen gültige Zertifikate vorlegen. Dadurch wird die Abhängigkeit von Passwörtern vollständig eliminiert, was Angriffe auf den Diebstahl von Zugangsdaten hinfällig macht.

Während EAP-TLS ein höheres Sicherheitsniveau bietet, erfordert es eine robuste Public-Key-Infrastruktur (PKI) zur Ausstellung und Verwaltung von Client-Zertifikaten. Für stark regulierte Umgebungen ist EAP-TLS die Zielarchitektur. Für Organisationen ohne ausgereifte PKI bleibt eine strikt konfigurierte PEAP-MSCHAPv2-Bereitstellung eine vertretbare Wahl.
Fehlerbehebung & Risikominderung
Selbst gut durchdachte PEAP-Bereitstellungen können Betriebsausfälle erleiden. Das Verständnis der häufigsten Fehlerquellen ist für eine schnelle Behebung unerlässlich.
Die Krise durch abgelaufene Zertifikate
Das folgenreichste Ereignis in einer PEAP-Umgebung ist der unbemerkte Ablauf des RADIUS-Serverzertifikats. Wenn das Zertifikat abläuft, trennen alle Clients, die eine Validierung erzwingen, sofort die Verbindung, was zu einem netzwerkweiten Ausfall führt.
Minderung: Implementieren Sie eine automatisierte Überwachung für das RADIUS-Serverzertifikat. Richten Sie Standardverfahren ein, um das neue Zertifikat mindestens 30 Tage vor Ablauf zu erneuern und bereitzustellen. Wenn eine interne Zertifizierungsstelle genutzt wird, stellen Sie sicher, dass die CA-Hierarchie selbst überwacht wird.
Passwortrichtlinie und Offline-Cracking
Während der TLS-Tunnel den MSCHAPv2-Austausch bei der Übertragung schützt, können Angreifer, die aufgrund falsch konfigurierter Clients einen erfolgreichen Rogue-AP-Angriff durchführen, die Challenge-Response-Paare abfangen. Untersuchungen haben gezeigt, dass MSCHAPv2-Hashes offline geknackt werden können.
Minderung: Die Komplexität des zugrundeliegenden Benutzerpassworts ist die letzte Verteidigungslinie. Setzen Sie strenge Passwortrichtlinien durch - Mindestlängenanforderungen, Komplexitätsregeln und regelmäßige Rotation - um den Rechenaufwand für das Offline-Cracking zu erhöhen.
ROI & geschäftliche Auswirkungen
Der Übergang von PSK zu einer ordnungsgemäß verwalteten PEAP 802.1X-Bereitstellung liefert einen messbaren geschäftlichen Nutzen in mehreren Dimensionen.
- Reduzierter administrativer Aufwand: Die Integration der WiFi-Authentifizierung direkt in den Identity Provider des Unternehmens (z. B. Active Directory) automatisiert das Onboarding und Offboarding. Wenn ein Mitarbeiter das Unternehmen verlässt, entzieht das Deaktivieren seines Verzeichniskontos sofort den Netzwerkzugriff, wodurch das Ändern eines gemeinsam genutzten Passworts überflüssig wird.
- Verbesserte Auditierbarkeit: 802.1X bietet eine granulare Transparenz auf Benutzerebene für den Netzwerkzugriff. IT-Teams können Netzwerkaktivitäten eindeutig bestimmten Personen zuordnen - eine kritische Anforderung für Compliance-Frameworks wie PCI-DSS und GDPR.
- Risikominimierung: Durch den Verzicht auf gemeinsam genutzte Schlüssel reduzieren Unternehmen das Risiko eines unbefugten Zugriffs durch ehemalige Mitarbeiter oder böswillige Akteure erheblich und schützen so geistiges Eigentum und sensible Unternehmensdaten.
Für Unternehmen, die ihre gesamte Netzwerkarchitektur parallel zu ihrer drahtlosen Sicherheit optimieren möchten, ist die Evaluierung moderner WAN-Lösungen sehr empfehlenswert. Erfahren Sie mehr über The Core SD WAN Benefits for Modern Businesses.
Schlüsseldefinitionen
PEAP (Protected Extensible Authentication Protocol)
Ein 802.1X-Authentifizierungsprotokoll, das eine innere Authentifizierungsmethode (in der Regel MSCHAPv2) in einem sicheren TLS-Tunnel kapselt.
Der dominierende Standard für Enterprise WiFi-Authentifizierung aufgrund des ausgewogenen Verhältnisses zwischen Sicherheit und Bereitstellungsaufwand.
802.1X
Der IEEE-Standard für portbasierte Netzwerkzugriffskontrolle, der einen Authentifizierungsmechanismus für Geräte bereitstellt, die eine Verbindung zu einem LAN oder WLAN herstellen möchten.
Das grundlegende Framework, innerhalb dessen Protokolle wie PEAP und EAP-TLS betrieben werden.
EAPOL (EAP over LAN)
Das Protokoll zur Kapselung von EAP-Nachrichten über ein lokales Netzwerk, das in den Anfangsphasen der 802.1X-Authentifizierung verwendet wird.
Der Mechanismus, über den Client und Access Point kommunizieren, bevor der Netzwerkport vollständig geöffnet wird.
Supplicant
Das Client-Gerät (Laptop, Smartphone), das Zugriff auf das Netzwerk anfordert.
Der Endpunkt, der korrekt konfiguriert sein muss, um das Serverzertifikat in einer PEAP-Bereitstellung zu validieren.
Authenticator
Das Netzwerkgerät (Access Point oder Switch), das den Authentifizierungsprozess zwischen dem Supplicant und dem RADIUS-Server vermittelt.
Der Kontrollpunkt, der den Datenverkehr blockiert, bis die Authentifizierung erfolgreich war.
RADIUS (Remote Authentication Dial-In User Service)
Ein Netzwerkprotokoll, das eine zentrale Verwaltung von Authentifizierung, Autorisierung und Accounting (AAA) bereitstellt.
Der Server, der die Anmeldedaten des Benutzers validiert und die endgültige Entscheidung über Annahme oder Ablehnung trifft.
MSCHAPv2
Ein von Microsoft entwickeltes Challenge-Response-Authentifizierungsprotokoll, das häufig als innere Authentifizierungsmethode innerhalb von PEAP verwendet wird.
Das Protokoll, das die Verifizierung von Benutzername und Passwort tatsächlich durchführt, jedoch aufgrund kryptografischer Schwachstellen den Schutz des PEAP TLS-Tunnels benötigt.
EAP-TLS
Eine EAP-Methode, die eine gegenseitige Authentifizierung mithilfe digitaler Zertifikate sowohl auf dem Client als auch auf dem Server erfordert.
Die hochsichere Alternative zu PEAP, die eine PKI-Bereitstellung erfordert, aber passwortbasierte Schwachstellen eliminiert.
Ausgearbeitete Beispiele
Ein Luxushotel mit 300 Betten muss sein WiFi-Netzwerk für das Personal im Back-of-House-Bereich absichern. Derzeit verwenden sie ein einziges WPA2-Personal-Passwort, das seit drei Jahren nicht geändert wurde, da die Aktualisierung aller Point-of-Sale-Terminals und Personal-Tablets einen zu großen operativen Aufwand bedeuten würde. Wie sollten sie PEAP implementieren, um dieses Problem zu lösen?
Das Hotel sollte eine 802.1X-Architektur mit PEAP-MSCHAPv2 implementieren und ihren Wireless LAN Controller über einen RADIUS-Server (z. B. Microsoft NPS) in ihr zentrales Active Directory integrieren. Sie müssen ihre MDM-Plattform nutzen, um ein standardisiertes WLAN-Profil auf alle Personal-Tablets und POS-Terminals zu übertragen. Dieses Profil muss die Validierung des Serverzertifikats explizit erzwingen und die CA, die das Zertifikat des NPS-Servers ausgestellt hat, anheften (Pinning). Das Personal authentifiziert sich mit seinen individuellen AD-Zugangsdaten.
Eine große Einzelhandelskette führt für Store Manager an 500 Standorten Firmen-Laptops ein. Sie möchten PEAP-MSCHAPv2 nutzen, sind jedoch besorgt über den administrativen Aufwand für die Verwaltung von RADIUS-Zertifikaten an so vielen Standorten.
Anstatt an jedem Standort lokale RADIUS-Server bereitzustellen, sollte der Einzelhändler eine in der Cloud gehostete RADIUS-Lösung nutzen, die in seinen Cloud-Identitätsanbieter (z. B. Azure AD oder Okta) integriert ist. Die Access Points an allen 500 Standorten verweisen auf die Cloud-RADIUS-Endpunkte. Auf dem Cloud-RADIUS-Server wird ein einziges, global vertrauenswürdiges öffentliches Zertifikat verwendet, und die auf den Laptops bereitgestellte MDM-Payload pinnt dieses spezifische öffentliche Zertifikat an.
Übungsfragen
Q1. Sie prüfen das WiFi-Netzwerk eines Krankenhauses. Es wird PEAP-MSCHAPv2 für die Geräte der Mitarbeiter genutzt. Bei Ihrer Überprüfung stellen Sie fest, dass im MDM-Profil, das auf die iPads übertragen wird, die Option "Serverzertifikat validieren" nicht aktiviert ist. Was ist das unmittelbare Risiko?
Hinweis: Überlegen Sie, was passiert, wenn ein Angreifer ein Gerät einrichtet, das die SSID des Krankenhauses ausstrahlt.
Musterlösung anzeigen
Das unmittelbare Risiko ist ein Angriff über einen Rogue Access Point (Evil Twin). Da die iPads das Serverzertifikat nicht validieren, versuchen sie, sich an jedem AP zu authentifizieren, der die richtige SSID ausstrahlt. Ein Angreifer kann den MSCHAPv2-Handshake abfangen und versuchen, die Passwörter der Mitarbeiter offline zu knacken, was zur Kompromittierung der Zugangsdaten führt.
Q2. Die IT-Abteilung einer Universität plant, ihr Studentennetzwerk von einem Pre-Shared Key (PSK) auf 802.1X umzustellen. Sie möchten EAP-TLS für maximale Sicherheit nutzen, stoßen jedoch auf Widerstand seitens des Helpdesk-Teams. Warum könnte PEAP-MSCHAPv2 in diesem Szenario eine praktischere Wahl sein?
Hinweis: Berücksichtigen Sie das Modell des Gerätebesitzes in einer Universitätsumgebung.
Musterlösung anzeigen
In einer Universität sind die Geräte unmanaged (BYOD). Die Bereitstellung von EAP-TLS erfordert die Ausstellung und Installation eines eindeutigen Client-Zertifikats auf dem persönlichen Laptop, Telefon und Tablet jedes Studenten. Dies stellt eine enorme Support-Belastung für den Helpdesk dar. PEAP-MSCHAPv2 erfordert von den Studenten lediglich die Eingabe ihres bestehenden Universitäts-Benutzernamens und -Passworts, was das Onboarding erheblich vereinfacht und gleichzeitig ein großes Sicherheits-Upgrade gegenüber PSK bietet.
Q3. Das Zertifikat des RADIUS-Servers Ihres Unternehmens läuft in 14 Tagen ab. Es wird von einer öffentlichen CA ausgestellt. Welche Schritte müssen Sie unternehmen, um sicherzustellen, dass es keine Unterbrechungen im drahtlosen PEAP-MSCHAPv2-Netzwerk gibt?
Hinweis: Überlegen Sie, für welches Vertrauen die Supplicants derzeit konfiguriert sind.
Musterlösung anzeigen
Sie müssen das neue Zertifikat von der öffentlichen CA erwerben und auf dem RADIUS-Server installieren. Entscheidend ist, dass Sie die MDM-Drahtlosprofile überprüfen. Wenn die Profile fest an das spezifische alte Zertifikat gebunden sind, müssen sie vor dem Ablauf des alten Zertifikats so aktualisiert werden, dass sie dem neuen Zertifikat vertrauen. Wenn die Profile nur die Root CA vorgeben und das neue Zertifikat von derselben Root CA ausgestellt wurde, sollte der Übergang nahtlos verlaufen, muss aber getestet werden.
Weiterlesen in dieser Reihe
Ein Leitfaden für Netzwerkadministratoren zur Konfiguration der RADIUS-Authentifizierung für Gäste-WiFi
Eine umfassende technische Referenz für Netzwerkadministratoren zur Bereitstellung der RADIUS-Authentifizierung für Gäste-WiFi. Behandelt die Architektur, herstellerunabhängige Konfigurationsschritte, Best Practices für die Sicherheit und die Behebung häufiger Bereitstellungsfehler.
Implementierung von SCEP für sicheres BYOD und 802.1X WiFi in der Hochschulbildung
Dieser technische Leitfaden beschreibt detailliert, wie IT-Teams an Hochschulen die 802.1X-Zertifikatsregistrierung für Tausende von BYOD-Geräten mithilfe von SCEP automatisieren können. Er behandelt die Architektur, die Sicherheitsvorteile und praktische Bereitstellungsschritte, um das manuelle Onboarding durch ein sicheres, kontaktloses Netzwerkzugriffsmodell zu ersetzen.
Konfigurieren von RADIUS-Authentifizierung für Gäste- und Mitarbeiter-WiFi-Netzwerke
Dieses technische Referenzhandbuch beschreibt die Architektur, Konfiguration und Bereitstellung der RADIUS-Authentifizierung für WiFi-Netzwerke von Unternehmen für Gäste und Mitarbeiter. Es bietet Netzwerkarchitekten und IT-Managern die genauen Protokolle, Sicherheitsstandards und Fehlerbehebungsmethoden, die für den Aufbau sicherer, skalierbarer drahtloser Zugriffskontrollsysteme erforderlich sind.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.