Zum Hauptinhalt springen

WPA2 Enterprise: Der vollständige Leitfaden

Dieser Leitfaden bietet eine umfassende technische Referenz für WPA2-Enterprise und deckt die 802.1X-Architektur, die EAP-Methodenauswahl sowie phasenweise Bereitstellungsstrategien für Unternehmensumgebungen ab. Er richtet sich an IT-Manager, Netzwerkarchitekten und Leiter des Standortbetriebs, die von einem WiFi mit gemeinsam genutztem Schlüssel zu einem skalierbaren, prüfbaren und Compliance-konformen Authentifizierungsmodell wechseln müssen. Die Plattform von Purple wird dabei als praktische Identity-Management-Ebene für Standorte positioniert, die sicheres WiFi für Gäste und Mitarbeiter in großem Maßstab bereitstellen.

📖 7 Min. Lesezeit📝 1,569 Wörter🔧 2 ausgearbeitete Beispiele3 Übungsfragen📚 9 Schlüsseldefinitionen

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Willkommen zum technischen Briefing von Purple. Ich bin Ihr Gastgeber, und heute befassen wir uns mit einem kritischen Infrastrukturübergang, vor dem fast jedes wachsende Unternehmen steht: dem Wechsel von WPA2-Personal zu WPA2-Enterprise. Wenn Sie IT-Leiter, Netzwerkarchitekt oder Betriebsleiter für einen großen Veranstaltungsort sind – sei es eine Einzelhandelskette, ein Hotel oder ein Stadion –, kennen Sie den Schmerz des gemeinsam genutzten WiFi-Passworts. Es steht auf Whiteboards. Es wird mit Auftragnehmern geteilt. Und wenn ein Mitarbeiter das Unternehmen verlässt, ist die Änderung auf Hunderten von Geräten ein operativer Albtraum. Noch wichtiger ist aus Sicht der Compliance: Ein gemeinsam genutzter Schlüssel bedeutet null Nachvollziehbarkeit. Sie können kein strenges PCI-DSS- oder ISO-27001-Audit bestehen, wenn Sie nicht genau nachweisen können, wer zu einem bestimmten Zeitpunkt im Netzwerk war. Hier kommt WPA2-Enterprise ins Spiel. Es verschiebt das Paradigma grundlegend. Anstatt den Standort mit einem gemeinsam genutzten Schlüssel zu authentifizieren, authentifizieren Sie die individuelle Identität. Jeder Benutzer, jedes Gerät erhält eigene Anmeldedaten. Und wenn jemand das Unternehmen verlässt, deaktivieren Sie einfach sein Konto – und er ist sofort aus dem Netzwerk. Keine Passwortrotation. Keine Helpdesk-Tickets. Kein Risiko. Beginnen wir mit etwas Kontext. WPA2 – Wi-Fi Protected Access 2 – ist seit 2004 der dominierende drahtlose Sicherheitsstandard. Es gibt ihn in zwei Varianten. WPA2-Personal, auch PSK oder Pre-Shared Key genannt, wird in den meisten Haushalten und kleinen Büros verwendet. Ein Passwort, das von allen geteilt wird. WPA2-Enterprise ist die für Organisationen entwickelte Version. Sie nutzt den Standard IEEE 802.1X, um jeden Benutzer oder jedes Gerät einzeln über einen zentralen Authentifizierungsserver zu authentifizieren. Lassen Sie uns nun in die technische Architektur eintauchen, da das Verständnis hierfür entscheidend für eine korrekte Bereitstellung ist. WPA2-Enterprise basiert auf drei Komponenten, die zusammenarbeiten. Erstens dem Supplicant – das ist das Client-Gerät. Der Laptop, das Smartphone, der IoT-Sensor. Es ist die Entität, die Zugriff auf das Netzwerk anfordert. Zweitens dem Authenticator – das ist Ihr drahtloser Access Point oder, in einem kabelgebundenen Kontext, ein Managed Switch. Er befindet sich am Rande des Netzwerks und setzt die Richtlinie durch. Er blockiert den gesamten Datenverkehr mit Ausnahme von Authentifizierungsanfragen, bis der zentrale Server grünes Licht gibt. Drittens dem Authentifizierungsserver – in der Regel ein RADIUS-Server. RADIUS steht für Remote Authentication Dial-In User Service. Es ist das Gehirn des Betriebs. Er empfängt die Authentifizierungsanfrage vom Access Point, gleicht die Anmeldedaten mit einem Identitätsspeicher wie Active Directory oder einem LDAP-Verzeichnis ab und gibt eine Access-Accept- oder Access-Reject-Antwort zurück. Hier ist die wichtigste Erkenntnis: Der Access Point sieht Ihr Passwort nie. Er leitet lediglich den verschlüsselten Authentifizierungsaustausch zwischen dem Client und dem RADIUS-Server weiter. Diese Trennung der Zuständigkeiten macht die Architektur sowohl skalierbar als auch auditierbar. Innerhalb dieses Rahmens wird der eigentliche Austausch der Anmeldedaten durch EAP – das Extensible Authentication Protocol – abgewickelt. Und die von Ihnen gewählte EAP-Methode definiert sowohl Ihr Sicherheitsniveau als auch die Komplexität Ihrer Implementierung. Es gibt zwei Methoden, die Ihnen in Unternehmensumgebungen am häufigsten begegnen werden. Die erste ist PEAP oder Protected EAP. Dies ist die am weitesten verbreitete Methode. Und so funktioniert sie: Der RADIUS-Server präsentiert dem Client-Gerät ein digitales Zertifikat. Der Client validiert dieses Zertifikat – und bestätigt damit im Wesentlichen, dass er mit dem echten Netzwerk und nicht mit einem Nachahmer kommuniziert. Sobald diese Vertrauensstellung etabliert ist, wird ein sicherer TLS-Tunnel aufgebaut. Innerhalb dieses Tunnels authentifiziert sich der Benutzer mit seinem Standard-Benutzernamen und -Passwort – in der Regel mit seinen Active Directory-Anmeldedaten. PEAP ist beliebt, weil es relativ einfach zu implementieren ist. Die Benutzer kennen ihre Passwörter bereits. Es ist nicht erforderlich, Zertifikate an die Client-Geräte zu verteilen. Es hat jedoch eine Schwachstelle: Wenn ein Benutzer unvorsichtig ist und ein gefälschtes Serverzertifikat akzeptiert, könnte er sich mit einem gefälschten Access Point verbinden – was wir als Evil-Twin-Angriff bezeichnen – und seine Anmeldedaten könnten abgefangen werden. Die zweite Methode ist EAP-TLS, und dies ist der Goldstandard für hochsichere Umgebungen. EAP-TLS erfordert eine gegenseitige Zertifikatsauthentifizierung. Sowohl der Server als auch das Client-Gerät müssen gültige Zertifikate vorweisen. Es werden überhaupt keine Passwörter übertragen. Da es kein Passwort zu stehlen gibt, werden Phishing-Angriffe vollständig neutralisiert. Der Kompromiss liegt in der Komplexität der Bereitstellung. Sie benötigen eine Public-Key-Infrastruktur – eine PKI –, um Client-Zertifikate auszustellen und zu verwalten. Und Sie benötigen eine Mobile-Device-Management-Plattform, um diese Zertifikate im Hintergrund auf die Geräte zu verteilen. Wenn Sie sich darauf verlassen, dass Benutzer Zertifikate manuell installieren, wird Ihr Helpdesk überlastet sein. Aber für Umgebungen, in denen Sicherheit an erster Stelle steht – Finanzdienstleistungen, Behörden, das Gesundheitswesen –, ist EAP-TLS die einzig vertretbare Wahl. Wie setzen Sie das nun konkret um? Lassen Sie mich Sie durch die wichtigsten Phasen führen. Phase eins ist die Bereitschaft der Infrastruktur. Ihr RADIUS-Server ist jetzt eine kritische Pfad-Abhängigkeit. Wenn er ausfällt, kommt niemand mehr ins WiFi. Dies ist keine optionale Redundanz – sie ist unerlässlich. Für verteilte Umgebungen wie Einzelhandelsketten oder Hotelgruppen sollten Sie Cloud-gehostete RADIUS-Dienste in Betracht ziehen. Diese bieten eine integrierte Redundanz und machen die Verwaltung von On-Premise-Servern an jedem Standort überflüssig. Stellen Sie sicher, dass Ihr RADIUS-Server in Ihren zentralen Identity Provider integriert ist. Für die meisten Organisationen ist dies Azure Active Directory oder ein lokales Active Directory über LDAP. Phase zwei ist das Zertifikatsmanagement, wenn Sie sich für EAP-TLS entscheiden. Automatisieren Sie alles. Nutzen Sie Ihre MDM-Plattform — Intune, Jamf oder was auch immer Sie im Einsatz haben —, um Zertifikate lautlos an firmeneigene Geräte zu verteilen. Für BYOD-Szenarien sollten Sie ein Onboarding-Portal in Betracht ziehen. Produkte wie SecureW2 oder Foxpass können die Installation von Konfigurationsprofilen für persönliche Geräte automatisieren, was das Helpdesk-Aufkommen drastisch reduziert. Phase drei ist das eigentliche Rollout. Machen Sie keinen abrupten Systemwechsel. Ich kann das nicht genug betonen. Schalten Sie das PSK-Netzwerk nicht an einem Montagmorgen ab, in der Erwartung, dass alles funktioniert. Beginnen Sie mit einer Pilotgruppe — das IT-Team ist hier die naheliegende Wahl. Erweitern Sie dann auf eine einzelne Etage, eine einzelne Abteilung, einen einzelnen Standort. Überwachen Sie Ihre RADIUS-Logs in dieser Phase obsessiv. Authentifizierungs-Timeouts deuten in der Regel auf ein Netzwerk-Routing-Problem zwischen Ihren Access Points und dem RADIUS-Server hin. Zertifikatsvertrauensfehler bedeuten, dass Ihr CA-Stammzertifikat nicht korrekt auf den Endgeräten bereitgestellt wurde. Lassen Sie mich nun über eines der leistungsstärksten — und am wenigsten genutzten — Features von WPA2-Enterprise sprechen: die dynamische VLAN-Zuweisung. In einer PSK-Umgebung strahlen Sie normalerweise mehrere SSIDs aus, um verschiedene Benutzergruppen voneinander zu trennen. Mitarbeiter auf einer SSID, Point-of-Sale-Terminals auf einer anderen, IoT-Geräte auf einer dritten. Jede zusätzliche SSID belastet Ihre Funkfrequenzumgebung. In einem belebten Einzelhandelsgeschäft oder einem Stadion kann diese RF-Verschmutzung die Leistung spürbar beeinträchtigen. Mit WPA2-Enterprise und dynamischer VLAN-Zuweisung können Sie eine einzige SSID ausstrahlen und den RADIUS-Server entscheiden lassen, auf welchem Netzwerksegment das jeweilige Gerät landet. Wenn sich ein Kassierer authentifiziert, gibt der RADIUS-Server Attribute zurück, die den Access Point anweisen, diese Sitzung im VLAN 10 — dem PCI-konformen Segment — zu platzieren. Wenn sich ein Filialleiter authentifiziert, landet er im VLAN 20 — dem Unternehmenssegment. Dieselbe SSID, anderes Netzwerk, alles gesteuert über die Identität. Das ist elegant, skalierbar und eine erhebliche betriebliche Vereinfachung. Speziell für Betreiber von Veranstaltungsorten — Hotels, Konferenzzentren, Stadien — gibt es einen weiteren Aspekt: das Gästenetzwerk. WPA2-Enterprise wird auch für den verwalteten Gästezugang immer relevanter, nicht nur für Mitarbeiternetzwerke. Plattformen wie Purple bieten Identitätsmanagement für sicheren WiFi-Zugang. Unter der Connect-Lizenz fungiert Purple als kostenloser Identitätsanbieter und unterstützt OpenRoaming — einen Standard, der es Nutzern ermöglicht, nahtlos und sicher zwischen teilnehmenden Netzwerken zu wechseln, ohne sich erneut authentifizieren zu müssen. Dies ist besonders vorteilhaft für häufige Besucher wie Konferenzteilnehmer oder Mitglieder von Treueprogrammen. Lassen Sie mich nun die häufigsten Fehlerquellen behandeln, denn zu wissen, was schiefgehen kann, ist die halbe Miete. Der erste ist die Warnung vor einem nicht vertrauenswürdigen Serverzertifikat. Wenn Clients eine Meldung erhalten, dass das Serverzertifikat nicht überprüft werden kann, bedeutet dies, dass das Zertifikat Ihres RADIUS-Servers entweder abgelaufen ist, selbstsigniert ist (ohne dass die Root-CA auf den Clients bereitgestellt wurde) oder von einer CA ausgestellt wurde, der das Gerät nicht vertraut. Die Lösung: Verwenden Sie ein Zertifikat einer öffentlichen CA, das sich bereits im vertrauenswürdigen Root-Speicher des Geräts befindet, oder stellen Sie sicher, dass Ihr internes CA-Root-Zertifikat über eine Gruppenrichtlinie oder MDM verteilt wird. Der zweite Punkt sind RADIUS-Timeouts. Dies äußert sich darin, dass Clients beim Authentifizierungsbildschirm hängen bleiben, bevor die Verbindung schließlich fehlschlägt. Die Ursache ist fast immer ein Netzwerkpfadproblem – der Access Point kann den RADIUS-Server nicht erreichen oder die Antwort wird von einer Firewall blockiert. Überprüfen Sie Ihre Firewall-Regeln für die UDP-Ports 1812 und 1813, die Standardports für RADIUS-Authentifizierung und Accounting. Der dritte Punkt ist das IoT-Problem. Viele Altsysteme – Drucker, HLK-Steuerungen, Zutrittskontroll-Leser – unterstützen schlicht kein 802.1X. Für diese müssen Sie eine separate Strategie fahren. Zu den Optionen gehören der MAC Authentication Bypass, bei dem sich das Gerät über seine MAC-Adresse anstelle von Anmeldedaten authentifiziert, oder Multi-PSK, bei dem jedes Gerät einen eindeutigen Pre-Shared Key erhält. Beide Methoden sind nicht so sicher wie 802.1X, aber sie sind pragmatische Lösungen für veraltete Hardware. Lassen Sie uns nun über geschäftliche Auswirkungen und ROI sprechen, denn dies ist nicht nur ein Sicherheitsprojekt – es ist ein Projekt zur Steigerung der operativen Effizienz. Der unmittelbarste ROI ergibt sich aus dem Wegfall der Passwort-Rotation. Jedes Mal, wenn ein gemeinsam genutztes WiFi-Passwort geändert wird, muss die IT-Abteilung jedes Gerät im Netzwerk aktualisieren. In einer Einzelhandelskette mit 50 Standorten sind das potenziell Tausende von Geräte-Updates. Mit WPA2-Enterprise ist die Deaktivierung eines Mitarbeiters eine einzige Aktion im Active Directory. Der zweite ROI-Treiber ist die Compliance. Für jedes Unternehmen, das dem PCI-DSS-Standard unterliegt – was auf jeden zutrifft, der Kartenzahlungen verarbeitet –, ist die Fähigkeit, Netzwerkzugriffsprotokolle pro Benutzer vorzuweisen, ein erheblicher Vorteil bei Audits. Dasselbe gilt für die GDPR, bei der der Nachweis eines kontrollierten Zugriffs auf Systeme, die personenbezogene Daten verarbeiten, immer strenger geprüft wird. Der dritte Punkt ist die Netzwerk-Intelligence. Die benutzerbezogene Authentifizierung speichert wertvolle Daten in Ihrer Netzwerkmanagement-Plattform ein. Sie können genau sehen, welche Geräte sich im Netzwerk befinden, wann sie sich verbunden haben, wie viel Bandbreite sie verbraucht haben und von welchem Standort aus. Diese Daten sind unschätzbar wertvoll für die Kapazitätsplanung und die Erkennung von anomalem Verhalten. Lassen Sie mich mit einer schnellen Fragerunde zu den Fragen schließen, die ich am häufigsten höre. Können wir WPA2-Enterprise parallel zu unserem bestehenden PSK-Netzwerk betreiben? Absolut, und das sollten Sie während der Übergangsphase auch tun. Betreiben Sie sie parallel, migrieren Sie Benutzer in Gruppen und nehmen Sie das PSK-Netzwerk außer Betrieb, sobald die Migration abgeschlossen ist. Müssen wir unsere Access Points ersetzen? Nicht unbedingt. Die meisten Enterprise-Access-Points von Herstellern wie Cisco, Aruba, Ruckus und Ubiquiti unterstützen 802.1X. Überprüfen Sie Ihre Firmware-Version und stellen Sie sicher, dass sie aktuell ist. Was ist mit WPA3-Enterprise? Sollten wir warten? WPA3-Enterprise bietet stärkere kryptografische Anforderungen, einschließlich eines 192-Bit-Sicherheitsmodus für Umgebungen mit hohem Schutzbedarf. Wenn Sie heute eine neue Infrastruktur bereitstellen, wählen Sie Hardware, die WPA3 unterstützt. Aber lassen Sie das Perfekte nicht den Feind des Guten sein — WPA2-Enterprise ist eine enorme Sicherheitsverbesserung gegenüber PSK und jetzt der richtige Schritt. Wie lange dauert eine typische Bereitstellung? Für ein Unternehmen mit einem einzigen Standort und vorhandenem Active Directory kann eine einfache PEAP-Bereitstellung in wenigen Tagen abgeschlossen werden. Eine standortübergreifende EAP-TLS-Bereitstellung mit MDM-Integration dauert in der Regel vier bis acht Wochen, einschließlich der Pilotphase. Um die wichtigsten Erkenntnisse aus dem heutigen Briefing zusammenzufassen. Erstens: WPA2-Enterprise authentifiziert einzelne Identitäten, nicht gemeinsam genutzte Standorte. Dies ist die grundlegende Veränderung. Zweitens: Wählen Sie PEAP für BYOD- und anmeldedatenbasierte Umgebungen; wählen Sie EAP-TLS für hochsichere Umgebungen mit verwalteten Geräten. Drittens: Ihr RADIUS-Server ist eine kritische Infrastruktur — planen Sie Redundanz vom ersten Tag an ein. Viertens: Nutzen Sie die dynamische VLAN-Zuweisung, um Ihre RF-Umgebung zu vereinfachen und gleichzeitig eine strikte Netzwerksegmentierung beizubehalten. Fünftens: Planen Sie für IoT-Geräte separat — diese unterstützen kein 802.1X. Sechstens: Führen Sie niemals eine abrupte Umstellung durch. Gestalten Sie Ihren Rollout phasenweise und überwachen Sie die RADIUS-Protokolle genau. Den vollständigen Implementierungsleitfaden, Architekturdiagramme und Praxisbeispiele finden Sie im vollständigen schriftlichen Leitfaden auf der Website von Purple. Vielen Dank fürs Zuhören und viel Erfolg bei Ihrer Bereitstellung.

📚 Teil unserer Kernserie: Enterprise WiFi Security Guide

header_image.png

Management-Zusammenfassung

In Enterprise-Umgebungen stellt die Nutzung von WPA2-Personal (Pre-Shared Key) ein unakzeptables Sicherheits- und Betriebsrisiko dar. Mit zunehmender Skalierung von Netzwerken über mehrere Standorte hinweg wird die Verwaltung gemeinsam genutzter Passwörter zu einer administrativen Belastung, während das Fehlen individueller Zurechenbarkeit direkt gegen Compliance-Frameworks wie PCI DSS und ISO 27001 verstößt.

WPA2-Enterprise, basierend auf dem Standard IEEE 802.1X, verändert das Sicherheitskonzept grundlegend, indem es Benutzer oder Geräte individuell über einen RADIUS-Server authentifiziert. Dieser Leitfaden bietet IT-Managern, Netzwerkarchitekten und Betriebsleitern von Veranstaltungsorten einen praktischen Entwurf für das Verständnis, die Bereitstellung und das Management von WPA2-Enterprise. Wir beleuchten die technische Architektur, vergleichen Authentifizierungsprotokolle wie PEAP und EAP-TLS und zeigen im Detail auf, wie moderne SaaS-Plattformen wie Purple ein nahtloses Identitätsmanagement für sichere, gesetzeskonforme Guest WiFi -Bereitstellungen im Einzelhandel , der Hotellerie und in öffentlichen Bereichen ermöglichen.



Technische Detailanalyse: Die 802.1X-Architektur verstehen

Der wesentliche Unterschied von WPA2-Enterprise liegt in der Entkopplung der Verschlüsselung von der Authentifizierung. In einer PSK-Umgebung dient das Passwort sowohl als Authentifizierungsnachweis als auch als Verschlüsselungs-Seed. In einer Enterprise-Umgebung basiert das Netzwerk auf dem 802.1X-Framework, das eine dedizierte Authentifizierungsebene einführt, die aus drei Hauptkomponenten besteht.

Der Supplicant ist das Client-Gerät – ein Laptop, Smartphone oder IoT-Sensor –, das Netzwerkzugriff anfordert. Der Authenticator ist das Netzwerkzugriffsgerät, in der Regel ein Wireless Access Point oder ein Managed Switch, der den gesamten Datenverkehr blockiert, bis die Authentifizierung erfolgreich abgeschlossen ist. Der Authentication Server ist der RADIUS-Server (Remote Authentication Dial-In User Service), der die Anmeldedaten mit einem Identitätsspeicher wie Active Directory, LDAP oder einem Cloud-Verzeichnisdienst abgleicht.

architecture_overview.png

Die entscheidende architektonische Erkenntnis ist, dass der Access Point die Anmeldedaten niemals direkt validiert. Er fungiert als Relay und leitet den verschlüsselten Authentifizierungsaustausch zwischen dem Supplicant und dem RADIUS-Server weiter. Diese Funktionstrennung macht die Architektur sowohl skalierbar als auch überprüfbar.

EAP-Methoden: Das richtige Protokoll auswählen

Das Extensible Authentication Protocol (EAP) überträgt die Authentifizierungsdaten innerhalb des 802.1X-Frameworks. Die Wahl der EAP-Methode bestimmt sowohl das Sicherheitsniveau als auch die Komplexität der Bereitstellung des gesamten Systems.

PEAP-MSCHAPv2 (Protected EAP) ist die am weitesten verbreitete Methode in Unternehmensumgebungen. Der RADIUS-Server präsentiert ein digitales Zertifikat, um einen sicheren TLS-Tunnel aufzubauen. Innerhalb dieses Tunnels authentifiziert sich der Benutzer mit einem Standard-Benutzernamen und -Passwort – in der Regel den Active Directory-Anmeldedaten. PEAP ist beliebt, da es keine clientseitige Zertifikatsinfrastruktur erfordert und sich direkt in bestehende Identitätsanbieter integrieren lässt. Es bleibt jedoch anfällig für den Diebstahl von Anmeldedaten, wenn Benutzer bei einem Evil-Twin-Angriff gefälschte Serverzertifikate akzeptieren.

EAP-TLS (Transport Layer Security) ist der Goldstandard für hochsichere Bereitstellungen. Es erfordert eine gegenseitige Zertifikatsauthentifizierung: Sowohl der Server als auch das Client-Gerät müssen gültige Zertifikate vorweisen. Da keine Passwörter übertragen werden, sind Phishing-Angriffe vollständig neutralisiert. Der Nachteil ist die Komplexität der Bereitstellung – eine robuste Public-Key-Infrastruktur (PKI) und eine Mobile-Device-Management-Plattform (MDM) sind erforderlich, um Client-Zertifikate in großem Umfang zu verteilen.

Kriterium PEAP-MSCHAPv2 EAP-TLS
Client-Zertifikat erforderlich Nein Ja
Risiko von Passwort-Offenlegung Mittelmäßig (wenn Zertifikatsprüfung umgangen wird) Keines
Komplexität der Bereitstellung Niedrig bis Mittel Hoch
MDM-Anforderung Optional Dringend empfohlen
Geeignet für BYOD Ja Mit Onboarding-Portal
Eignung für Compliance Gut Hervorragend

comparison_chart.png


Implementierungsleitfaden: Übergang zu WPA2-Enterprise

Die Bereitstellung von WPA2-Enterprise erfordert eine sorgfältige Planung, um Störungen für die Benutzer zu vermeiden. Für Unternehmensbereitstellungen jeder Größe wird der folgende phasenweise Ansatz empfohlen.

Phase 1: Bereitschaft der Infrastruktur

Stellen Sie vor der Aktivierung von 802.1X sicher, dass Ihre RADIUS-Infrastruktur ausfallsicher ist. Ihr RADIUS-Server ist nun eine kritische Pfadabhängigkeit – wenn er nicht verfügbar ist, können sich Benutzer nicht authentifizieren. Für verteilte Umgebungen wie große Retail -Ketten oder Healthcare -Einrichtungen bieten Cloud-gehostete RADIUS-Dienste integrierte Redundanz ohne den Aufwand, Server vor Ort an jedem Standort zu verwalten. Integrieren Sie den RADIUS-Server in Ihren zentralen Identitätsanbieter und stellen Sie sicher, dass die Firewall-Regeln den UDP-Datenverkehr auf den Ports 1812 (Authentifizierung) und 1813 (Accounting) zwischen allen Access Points und dem RADIUS-Server zulassen.

Phase 2: Zertifikatsverwaltung

Automatisieren Sie bei EAP-TLS-Bereitstellungen die Zertifikatsbereitstellung vollständig. Wenn sich Benutzer bei der manuellen Installation von Zertifikaten auf sich selbst verlassen müssen, führt dies zu einem hohen Support-Aufkommen und einer inkonsistenten Sicherheitsstruktur. Nutzen Sie Ihre MDM-Plattform – Microsoft Intune, Jamf oder eine gleichwertige Lösung –, um Zertifikate geräuschlos auf firmeneigene Geräte zu übertragen. Ziehen Sie für BYOD-Szenarien Onboarding-Portale wie SecureW2 oder Foxpass in Betracht, die die Installation des Konfigurationsprofils für persönliche Geräte automatisieren und so die Belastung des Helpdesks drastisch reduzieren.

Stellen Sie bei PEAP-Bereitstellungen sicher, dass das Zertifikat des RADIUS-Servers von einer öffentlichen Zertifizierungsstelle (CA) ausgestellt wurde, die bereits im vertrauenswürdigen Root-Speicher aller Client-Betriebssysteme vorhanden ist. Vermeiden Sie selbstsignierte Zertifikate in Produktionsumgebungen, da diese Vertrauenswarnungen erzeugen, die Benutzer dazu verleiten, Zertifikatsfehler zu akzeptieren – ein erhebliches Sicherheitsrisiko.

Phase 3: Pilotprojekt und schrittweise Einführung

Führen Sie niemals eine plötzliche Umstellung durch. Beginnen Sie mit einer Pilotgruppe – in der Regel der IT-Abteilung – auf einer dedizierten SSID oder einem VLAN. Überwachen Sie die RADIUS-Protokolle genau auf Authentifizierungs-Timeouts, die auf Netzwerk-Routing-Probleme hinweisen, oder auf Zertifikats-Vertrauensfehler, die auf Lücken bei der PKI-Bereitstellung hindeuten. Sobald das Pilotprojekt stabil läuft, dehnen Sie es auf einen einzelnen Standort oder eine Etage aus und fahren Sie dann Standort für Standort fort. Betreiben Sie das alte PSK-Netzwerk während der Migration parallel weiter und nehmen Sie es erst dann außer Betrieb, wenn alle Geräte erfolgreich migriert wurden.


Best Practices für Betreiber von Veranstaltungsorten

Für öffentlich zugängliche Umgebungen wie Stadien, Konferenzzentren und Hospitality -Veranstaltungsorte wird WPA2-Enterprise nicht nur für Mitarbeiternetzwerke, sondern auch für den verwalteten Gastzugang immer relevanter.

Die dynamische VLAN-Zuweisung ist eine der leistungsstärksten und am wenigsten genutzten Funktionen von 802.1X. Anstatt mehrere SSIDs für verschiedene Benutzergruppen auszustrahlen – was jeweils zusätzlichen RF-Overhead verursacht –, senden Sie eine einzige WPA2-Enterprise-SSID. Wenn sich ein Benutzer authentifiziert, gibt der RADIUS-Server VLAN-Zuweisungsattribute an den Access Point zurück, wodurch die Sitzung basierend auf der Gruppenzugehörigkeit des Benutzers im entsprechenden Netzwerksegment platziert wird. Ein Point-of-Sale-Terminal, das sich über EAP-TLS authentifiziert, landet im PCI-konformen VLAN; ein Filialleiter, der sich über PEAP authentifiziert, landet im Unternehmens-VLAN. Dieser Ansatz reduziert die RF-Überlastung in dichten Umgebungen erheblich.

Integration mit Purple: Die Plattform von Purple fungiert als nahtloser Identitätsanbieter für sicheren WiFi-Zugang. Unter der Connect-Lizenz unterstützt Purple OpenRoaming – einen Branchenstandard, der es Benutzern ermöglicht, sicher zwischen teilnehmenden Netzwerken zu wechseln, ohne sich erneut authentifizieren zu müssen. Dies ist besonders wertvoll für Transport -Knotenpunkte und Betreiber mehrerer Veranstaltungsorte. Die Authentifizierungsdaten fließen direkt in das WiFi Analytics -Dashboard von Purple ein und bieten Transparenz pro Benutzer für die Kapazitätsplanung und Compliance-Berichterstattung. Netzwerksegmentierung für IoT: Viele ältere IoT-Geräte – HLK-Steuerungen, Zutrittskontroll-Leser, ältere Drucker – unterstützen 802.1X nicht. Implementieren Sie für diese Geräte eine separate versteckte SSID unter Verwendung von WPA2-PSK mit MAC Authentication Bypass (MAB) oder nutzen Sie Multi-PSK (MPSK), falls dies von Ihrem Access-Point-Anbieter unterstützt wird. Versuchen Sie nicht, ältere IoT-Geräte in ein 802.1X-Netzwerk zu zwingen; die Betriebskosten übersteigen den Nutzen.

Für eine Anleitung zu ergänzenden Entscheidungen bezüglich der Netzwerkarchitektur siehe The Core SD WAN Benefits for Modern Businesses , das beschreibt, wie SD-WAN-Overlays die RADIUS-Erreichbarkeit über verteilte Standorte hinweg verbessern können.


Fehlerbehebung & Risikominderung

Die häufigsten Fehlerquellen bei WPA2-Enterprise-Bereitstellungen beziehen sich auf das Vertrauen in Zertifikate, die Netzwerkerreichbarkeit und die Gerätekompatibilität.

Die Meldung "Nicht vertrauenswürdiger Server": Wenn Clients eine Warnung erhalten, dass das Serverzertifikat nicht verifiziert werden kann, verwendet der RADIUS-Server wahrscheinlich ein selbstsigniertes Zertifikat oder eines, das von einer internen Zertifizierungsstelle (CA) ausgestellt wurde, deren Root-Zertifikat nicht auf allen Endpunkten bereitgestellt wurde. Lösung: Stellen Sie das CA-Root-Zertifikat über die Gruppenrichtlinie oder MDM bereit, oder wechseln Sie zu einem Zertifikat einer öffentlichen Zertifizierungsstelle.

RADIUS-Timeouts: Clients bleiben beim Authentifizierungsbildschirm hängen, bevor sie fehlschlagen. Die Ursache ist fast immer ein Problem mit dem Netzwerkpfad – der Access Point kann den RADIUS-Server nicht erreichen, oder der UDP-Verkehr wird von einer zwischengeschalteten Firewall blockiert. Überprüfen Sie die Firewall-Regeln für die Ports 1812 und 1813 und verifizieren Sie das Routing zwischen den Access Points und dem RADIUS-Server.

Komplexität der Android-Konfiguration: Android erfordert die explizite Konfiguration des Domänennamens des RADIUS-Servers und des CA-Zertifikats für PEAP. Im Gegensatz zu Windows, das diese Einstellungen automatisch über Gruppenrichtlinien erkennen kann, müssen Android-Nutzer diese manuell konfigurieren oder ein Konfigurationsprofil über ein Onboarding-Portal erhalten. Dies ist eine häufige Quelle für Helpdesk-Tickets bei der ersten Einführung.

Uhrzeit-Abweichung und Zertifikatsgültigkeit: Die zertifikatsbasierte Authentifizierung (EAP-TLS) reagiert empfindlich auf die Zeitsynchronisation. Wenn die Uhr eines Geräts erheblich asynchron ist, schlägt die Zertifikatsprüfung fehl. Stellen Sie sicher, dass NTP auf allen Netzwerkgeräten und Endpunkten korrekt konfiguriert ist.


ROI & geschäftliche Auswirkungen

Der Übergang zu WPA2-Enterprise bietet einen messbaren geschäftlichen Nutzen, der über die reine Risikominderung hinausgeht.

Der unmittelbarste ROI ergibt sich aus der Eliminierung des Betriebsaufwands für den Passwortwechsel. In einer Einzelhandelskette mit 50 Standorten erfordert der Wechsel eines gemeinsam genutzten WiFi-Passworts die Aktualisierung jedes Geräts an jedem Standort – was potenziell Tausende von einzelnen Änderungen bedeutet. Mit WPA2-Enterprise ist die Deaktivierung eines Mitarbeiters eine einzige Aktion im Active Directory, die sofort an allen Standorten wirksam wird.

Aus Sicht der Compliance ist der detaillierte Audit-Trail, den RADIUS-Protokolle pro Benutzer bieten, ein erheblicher Vorteil bei PCI DSS-, HIPAA- und ISO 27001-Audits. Auditoren können genau sehen, welcher Benutzer sich von welchem Gerät zu welcher Zeit und für wie lange authentifiziert hat – ein Grad an Transparenz, der mit gemeinsam genutzten Schlüsseln schlicht unmöglich ist.

Schließlich fließt die durch die benutzerbezogene Authentifizierung generierte Network Intelligence direkt in die Kapazitätsplanung und Anomalieerkennung ein. Plattformen wie die WiFi Analytics von Purple können Muster im Geräteverhalten, Hauptnutzungszeiten und standortspezifische Nachfragen aufdecken – Daten, die sowohl für die operative Planung als auch im Einzelhandels- und Gastgewerbekontext für das Verständnis des Besucherverhaltens unschätzbar wertvoll sind. Für Design-Überlegungen zu Splash Pages, die Ihre Gastzugangsstrategie ergänzen, siehe The 10 Best WiFi Splash Page Examples (And What Makes Them Work) .

Schlüsseldefinitionen

802.1X

Ein IEEE-Standard für portbasierte Netzwerkzugriffskontrolle (PNAC), der einen Authentifizierungsmechanismus für Geräte bereitstellt, die versuchen, sich mit einem LAN oder WLAN zu verbinden. Er definiert die Rollen von Supplicant, Authenticator und Authentifizierungsserver.

Dies ist das zugrunde liegende Framework, das WPA2-Enterprise erst möglich macht. Wenn ein IT-Team sagt, dass es "802.1X bereitstellt", meint es die Implementierung dieses Standards in seiner Netzwerkinfrastruktur.

RADIUS

Remote Authentication Dial-In User Service. Ein Netzwerkprotokoll, das eine zentrale Verwaltung von Authentifizierung, Autorisierung und Abrechnung (AAA) für Benutzer bietet, die sich mit einem Netzwerkdienst verbinden.

Der zentrale Server, der Anmeldedaten validiert. Access Points prüfen keine Passwörter, sondern fragen den RADIUS-Server ab. RADIUS ist die kritische Infrastrukturkomponente, die hochverfügbar ausgelegt sein muss.

Supplicant

Der Software-Client auf einem Endgerät, der die 802.1X-Authentifizierungsverhandlung abwickelt. Integriert in moderne Betriebssysteme wie Windows, macOS, iOS und Android.

Wenn ein Benutzer ein WPA2-Enterprise-Netzwerk auswählt, initiiert die Supplicant-Software auf seinem Gerät den EAP-Austausch. Die Konfiguration des Supplicants – insbesondere die Einstellungen für das Zertifikatsvertrauen – ist die häufigste Ursache für Probleme bei Endbenutzern.

Authenticator

Das Netzwerkgerät – in der Regel ein Access Point oder ein Managed Switch –, das die Zugriffskontrolle durchsetzt, indem es den Datenverkehr blockiert, bis der RADIUS-Server eine "Access-Accept"-Antwort zurückgibt.

Der Access Point fungiert als Relay zwischen dem Client und dem RADIUS-Server. Er setzt die Richtlinie durch, trifft aber nicht selbst die Authentifizierungsentscheidung.

EAP-TLS

Extensible Authentication Protocol — Transport Layer Security. Eine Authentifizierungsmethode, die sowohl ein serverseitiges als auch ein clientseitiges digitales Zertifikat erfordert und eine gegenseitige Authentifizierung ohne Übertragung von Passwörtern ermöglicht.

Die sicherste EAP-Methode. Empfohlen für verwaltete Unternehmensgeräte, Systeme im PCI-Bereich und alle Umgebungen, in denen Anmeldedaten-Phishing ein erheblicher Angriffsvektor ist.

PEAP

Protected Extensible Authentication Protocol. Eine Authentifizierungsmethode, die einen server-authentifizierten TLS-Tunnel erstellt, in dem Standard-Benutzername/Passwort-Anmeldedaten sicher übertragen werden.

Die gängigste EAP-Methode für Unternehmensbereitstellungen aufgrund ihrer Kompatibilität mit bestehenden Active Directory-Anmeldedaten und der relativ unkomplizierten Implementierung. Anfällig für "Evil Twin"-Angriffe, wenn die Validierung des Serverzertifikats nicht erzwungen wird.

Dynamic VLAN Assignment

Eine Funktion von 802.1X, bei der der RADIUS-Server den Access Point anweist, eine authentifizierte Sitzung basierend auf der Identität oder Gruppenzugehörigkeit des Benutzers mithilfe von RADIUS-Tunnelattributen in ein bestimmtes virtuelles LAN (VLAN) zu verschieben.

Ermöglicht Netzwerksegmentierung ohne mehrere SSIDs. Entscheidend für Umgebungen, in denen Geräte im PCI-Bereich, Unternehmensnutzer und IoT-Geräte in einer einzigen Wireless-Infrastruktur getrennt werden müssen.

Certificate Authority (CA)

Eine vertrauenswürdige Stelle, die digitale Zertifikate ausstellt und verwaltet, mit denen die Identität von Servern und Clients in zertifikatsbasierten Authentifizierungssystemen überprüft wird.

Erforderlich für EAP-TLS-Bereitstellungen. Unternehmen können eine öffentliche CA verwenden (deren Root-Zertifikat von allen Geräten vorab als vertrauenswürdig eingestuft wird) oder eine interne CA (deren Root-Zertifikat über Group Policy oder MDM auf allen Endpunkten bereitgestellt werden muss).

OpenRoaming

Ein Standard der Wi-Fi Alliance, der über einen Identitätsverbund eine nahtlose, sichere und automatische WiFi-Konnektivität in teilnehmenden Netzwerken ermöglicht, sodass keine manuelle erneute Authentifizierung erforderlich ist.

Zunehmend relevant für Betreiber von Veranstaltungsorten und Verkehrsknotenpunkten. Purple unterstützt OpenRoaming im Rahmen seiner Connect-Lizenz, sodass Betreiber wiederkehrenden Besuchern eine sichere, automatische WiFi-Verbindung anbieten können.

Ausgearbeitete Beispiele

Ein Hotel mit 200 Zimmern nutzt derzeit ein einziges WPA2-Personal-Passwort für alle Mitarbeiter im Back-of-House-Bereich in den Bereichen Housekeeping, Wartung und Management. Wenn Mitarbeiter das Unternehmen verlassen, wird das Passwort aufgrund des betrieblichen Aufwands für die Aktualisierung aller Geräte selten geändert. Der IT-Leiter muss das Netzwerk sichern, ohne den täglichen Betrieb zu stören.

Stellen Sie WPA2-Enterprise unter Verwendung von PEAP-MSCHAPv2 ein, das in den vorhandenen Azure Active Directory-Mandanten des Hotels integriert ist. Die Mitarbeiter authentifizieren sich mit ihrer individuellen geschäftlichen E-Mail-Adresse und ihrem Passwort – Zugangsdaten, die sie bereits kennen. Wenn ein Mitarbeiter ausscheidet, entzieht das Deaktivieren seines Azure AD-Kontos sofort den WiFi-Zugriff an allen Standorten, ohne dass Geräte-Updates erforderlich sind. Für gemeinsam genutzte Geräte wie Housekeeping-Tablets, die keinem namentlich genannten Benutzer zugeordnet sind, stellen Sie EAP-TLS mit Zertifikaten bereit, die über Microsoft Intune verteilt werden. Die Zertifikate sind an das Gerät und nicht an einen Benutzer gebunden, sodass die Mitarbeiter kein Passwort kennen oder weitergeben müssen. Betreiben Sie während der Migration sowohl die alte PSK-SSID als auch die neue Enterprise-SSID vier Wochen lang parallel und schalten Sie das PSK-Netzwerk ab, sobald alle Geräte nachweislich migriert wurden.

Kommentar des Prüfers: Dieser Ansatz bringt Sicherheit und betriebliche Realität in Einklang. PEAP ist die richtige Wahl für benutzergesteuerte Geräte, da es vorhandene AD-Zugangsdaten nutzt und so den Schulungsaufwand minimiert. EAP-TLS ist die richtige Wahl für gemeinsam genutzte bildschirmlose Geräte, da es die Zugangsdaten vollständig eliminiert und somit das Risiko ausschließt, dass das Gerätepasswort weitergegeben oder aufgeschrieben wird. Die Migrationsstrategie mit Parallelbetrieb ist für eine Immobilie mit 200 Zimmern, die sich während des Übergangs keinen Verbindungsausfall leisten kann, unerlässlich.

Eine Einzelhandelskette mit 50 Standorten muss sicherstellen, dass Point-of-Sale-Terminals (PoS) strikt vom Mitarbeiter-WiFi-Netzwerk isoliert sind, um die PCI-DSS-Anforderungen zu erfüllen. Das Netzwerkteam möchte jedoch den RF-Overhead reduzieren, indem weniger SSIDs ausgestrahlt werden. Derzeit strahlen sie vier separate SSIDs pro Filiale aus.

Implementieren Sie WPA2-Enterprise mit dynamischer VLAN-Zuweisung an allen 50 Standorten. Konfigurieren Sie den RADIUS-Server mit zwei Netzwerkrichtlinien: Eine, die den Zertifikaten der PoS-Geräte entspricht (ausgestellt über eine interne CA und per MDM verteilt) und VLAN 10-Attribute zurückgibt, und eine, die der Active Directory-Gruppenmitgliedschaft der Mitarbeiter entspricht und VLAN 20-Attribute zurückgibt. Strahlen Sie an jedem Standort eine einzige geschäftliche WPA2-Enterprise-SSID aus. Wenn sich ein PoS-Terminal über EAP-TLS authentifiziert, weist der RADIUS-Server den Access Point an, diese Sitzung in VLAN 10 zu platzieren – das PCI-relevante Segment mit eingeschränktem Internet-Routing. Wenn sich ein Filialleiter über PEAP authentifiziert, landet er auf VLAN 20 mit Standard-Unternehmenszugriff. Reduzieren Sie die Anzahl der SSIDs von vier auf zwei (eine Enterprise-SSID und eine für ältere IoT-Geräte auf einer versteckten PSK-SSID).

Kommentar des Prüfers: Die dynamische VLAN-Zuweisung ist hier die entscheidende architektonische Entscheidung. Sie adressiert beide Anforderungen direkt und gleichzeitig: strenge PCI-Segmentierung und reduzierten RF-Overhead. Die Reduzierung von vier auf zwei SSIDs verbessert die Kanalauslastung in dichten Einzelhandelsumgebungen erheblich. Die Wahl von EAP-TLS für PoS-Terminals ist korrekt, da es sich um verwaltete Geräte im Besitz des Unternehmens handelt, bei denen die Zertifikatsverteilung über MDM unkompliziert ist und die PCI-DSS-Anforderung an eine starke Authentifizierung am besten durch zertifikatsbasierte Methoden erfüllt wird.

Übungsfragen

Q1. Ihre Organisation migriert von WPA2-Personal auf WPA2-Enterprise unter Verwendung von PEAP. Der Helpdesk erhält Anrufe von Android-Benutzern, die keine Verbindung herstellen können und aufgefordert werden, eine "Domäne" einzugeben und das "CA-Zertifikat zu validieren". Windows-Geräte verbinden sich problemlos. Was ist die wahrscheinlichste Ursache und wie beheben Sie das Problem?

Hinweis: Bedenken Sie, wie Android die Validierung von Serverzertifikaten im Vergleich zu Windows handhabt und was Gruppenrichtlinien leisten können, das Android nicht automatisch empfangen kann.

Musterlösung anzeigen

Android erfordert im Gegensatz zu Windows, das diese Einstellungen automatisch über Gruppenrichtlinien empfangen kann, eine explizite manuelle Konfiguration des Domänennamens des RADIUS-Servers und des CA-Zertifikats für PEAP. Die Lösung besteht darin, ein Onboarding-Portal (wie SecureW2 oder Foxpass) bereitzustellen, das ein Konfigurationsprofil für Android-Geräte generiert und überträgt, um die PEAP-Einstellungen zu automatisieren. Wenn der RADIUS-Server alternativ ein Zertifikat einer öffentlichen CA verwendet, der Android bereits vertraut, kann das Feld für das CA-Zertifikat auf "Systemzertifikate verwenden" gesetzt und das Domänenfeld mit dem FQDN des RADIUS-Servers ausgefüllt werden.

Q2. Ein Stadion muss Medienvertretern und der Presse während Veranstaltungen sicheres WiFi zur Verfügung stellen. Es handelt sich um nicht verwaltete persönliche Laptops von Dutzenden verschiedener Nachrichtenorganisationen. MDM-Profile können nicht installiert werden. Das IT-Team benötigt eine individuelle Nachvollziehbarkeit und die Möglichkeit, den Zugriff nach der Veranstaltung zu entziehen. Wie sollten sie die Authentifizierung gestalten?

Hinweis: EAP-TLS erfordert Client-Zertifikate, die ohne ein Onboarding-Portal nicht an nicht verwaltete Geräte übermittelt werden können. Überlegen Sie, welcher Anmeldeinformationstyp für einen kurzfristigen, nicht verwalteten BYOD-Zugriff praktisch ist.

Musterlösung anzeigen

Implementieren Sie WPA2-Enterprise unter Verwendung von PEAP-MSCHAPv2. Generieren Sie eindeutige, zeitlich begrenzte Anmeldedaten (Benutzername und Passwort) für jede Medienorganisation oder jeden einzelnen Journalisten, die in einer temporären Active Directory-OU oder einem Cloud-RADIUS-Benutzerverzeichnis gespeichert werden. Verteilen Sie die Anmeldedaten über eine sichere Kommunikation im Vorfeld der Veranstaltung. Konfigurieren Sie den RADIUS-Server so, dass diese Konten nach dem Veranstaltungsdatum automatisch deaktiviert werden. Dies bietet individuelle Nachvollziehbarkeit und sofortigen Entzug, ohne dass eine Zertifikatsinstallation auf nicht verwalteten Geräten erforderlich ist.

Q3. Während eines Netzwerkaudits wird bestätigt, dass WPA2-Enterprise funktioniert und sich die Benutzer erfolgreich authentifizieren. Die Geräte des Finanzteams erscheinen jedoch im allgemeinen Mitarbeiter-Subnetz (VLAN 20) statt im sicheren Finanz-VLAN (VLAN 30). Wo liegt am wahrscheinlichsten der Konfigurationsfehler?

Hinweis: Der Authentifizierungserfolg und die Durchsetzung von Autorisierungsrichtlinien sind zwei separate Funktionen. Welche Komponente ist für die Durchsetzung der VLAN-Zuweisung nach erfolgreicher Authentifizierung verantwortlich?

Musterlösung anzeigen

Der Fehler liegt in der Konfiguration der Netzwerkrichtlinie des RADIUS-Servers. Damit die dynamische VLAN-Zuweisung funktioniert, muss der RADIUS-Server so konfiguriert sein, dass er nach erfolgreicher Authentifizierung für die Finanzgruppe drei spezifische RADIUS-Attribute zurückgibt: Tunnel-Type (Wert: VLAN), Tunnel-Medium-Type (Wert: 802) und Tunnel-Private-Group-ID (Wert: 30). Darüber hinaus muss der Access Point so konfiguriert sein, dass er dynamische VLAN-Überschreibungen vom RADIUS-Server akzeptiert und anwendet – bei einigen AP-Konfigurationen muss dies explizit aktiviert werden. Überprüfen Sie sowohl die RADIUS-Richtlinienattribute als auch die 802.1X-VLAN-Überschreibungseinstellung des APs.

Weiterlesen in dieser Reihe

Konfigurieren von RADIUS-Authentifizierung für Gäste- und Mitarbeiter-WiFi-Netzwerke

Dieses technische Referenzhandbuch beschreibt die Architektur, Konfiguration und Bereitstellung der RADIUS-Authentifizierung für WiFi-Netzwerke von Unternehmen für Gäste und Mitarbeiter. Es bietet Netzwerkarchitekten und IT-Managern die genauen Protokolle, Sicherheitsstandards und Fehlerbehebungsmethoden, die für den Aufbau sicherer, skalierbarer drahtloser Zugriffskontrollsysteme erforderlich sind.

Leitfaden lesen →

Passpoint und OpenRoaming: Das vollständige Handbuch

Dieses technische Referenzhandbuch bietet eine umfassende Analyse der Passpoint (Hotspot 2.0) und WBA OpenRoaming Frameworks in Enterprise WiFi Netzwerken. Es beschreibt detailliert die zugrundeliegenden Authentifizierungsprotokolle, Architekturkomponenten und Bereitstellungsstrategien, die für den Aufbau einer sicheren, reibungslosen Gastkonnektivität erforderlich sind. Netzwerkarchitekten und IT-Leiter erfahren, wie sie diese Standards entwerfen, implementieren und Fehler beheben, um manuelle Anmeldebarrieren zu beseitigen und gleichzeitig die Sicherheit auf Enterprise-Niveau aufrechtzuerhalten.

Leitfaden lesen →

Implementierung von SCEP für sichere BYOD- und Netzwerkanmeldung im Hochschulbereich

Dieser technische Leitfaden bietet Netzwerkarchitekten und IT-Managern ein herstellerunabhängiges Konzept für die Bereitstellung von SCEP-basierten Zertifikatsanmeldungen zur Sicherung von Campusnetzwerken an Hochschulen. Er beschreibt im Detail die Migration von passwortbasiertem PEAP zu 802.1X EAP-TLS, die Automatisierung des BYOD-Onboardings und die Durchsetzung einer robusten VLAN-Segmentierung.

Leitfaden lesen →