Zum Hauptinhalt springen

WPA2 vs. 802.1X: Was ist der Unterschied?

Dieser Leitfaden entmystifiziert die Beziehung zwischen der WPA2-Verschlüsselung und dem IEEE 802.1X-Authentifizierungs-Framework - zwei komplementäre Standards, die in der Dokumentation von Anbietern und in Diskussionen über das Netzwerkdesign häufig verwechselt werden. Er bietet IT-Leitern, Netzwerkarchitekten und Betreibern von Veranstaltungsorten eine klare technische Analyse des Zusammenspiels dieser Protokolle, praktische Bereitstellungsstrategien für das Gastgewerbe, den Einzelhandel und den öffentlichen Sektor sowie umsetzbare Anleitungen zur Einhaltung von Vorschriften, zur Risikominderung und zur Integration von Gäste-WiFi.

Von Iain JewittVeröffentlicht Aktualisiert
📖 7 Min. Lesezeit1,758 Wörter2 ausgearbeitete Beispiele3 Übungsfragen10 Schlüsseldefinitionen

Video overview

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Willkommen zum Purple Technical Briefing. Ich bin Ihr Moderator, und heute widmen wir uns einem Thema, das beim Entwurf von Unternehmensnetzwerken häufig für Verwirrung sorgt: dem Unterschied zwischen WPA2 und 802.1X. Wenn Sie IT-Leiter, Netzwerkarchitekt oder für die Infrastruktur eines großen Veranstaltungsortes verantwortlich sind, ist das Verständnis des Zusammenspiels dieser beiden Standards die Grundlage für den Aufbau einer sicheren, skalierbaren Wireless-Umgebung. Lassen Sie uns zunächst mit dem größten Missverständnis aufräumen. WPA2 und 802.1X sind keine konkurrierenden Standards. Sie müssen sich nicht für das eine oder das andere entscheiden. In einer robusten Unternehmensumgebung sind sie sich ergänzende Ebenen. Stellen Sie es sich so vor: WPA2 ist der Tresor. Es ist der Verschlüsselungsstandard, der sicherstellt, dass die Daten, sobald sie durch die Luft übertragen werden, verschlüsselt und vor Abhören geschützt sind. 802.1X ist der Türsteher, der am Eingang steht. Es ist das Authentifizierungs-Framework, das Ihren Ausweis kontrolliert, noch bevor Sie überhaupt in die Nähe des Tresors gelassen werden. Gehen wir nun auf die technischen Details ein und beginnen mit WPA2. Wi-Fi Protected Access 2 ist ein Zertifizierungsprogramm, das festlegt, wie kabellose Daten verschlüsselt werden. Im Unternehmensumfeld schreibt es die Verwendung von AES-CCMP vor, einer hochsicheren Verschlüsselungssuite. WPA2 arbeitet in zwei Hauptmodi: Personal und Enterprise. WPA2-Personal verwendet einen Pre-Shared Key - ein einziges Passwort, das sich alle teilen. Wir alle kennen die Risiken dabei. Wenn ein Mitarbeiter das Unternehmen verlässt oder dieses Passwort auf ein Whiteboard geschrieben wird, ist das gesamte Netzwerk kompromittiert. Das bringt uns zu WPA2-Enterprise. Wenn Sie WPA2-Enterprise auf Ihrem Wireless-Controller auswählen, weisen Sie den Access Point an, kein gemeinsames Passwort mehr zu verwenden, sondern sich stattdessen auf einen externen Authentifizierungsserver zu verlassen. Hier kommt 802.1X ins Spiel. IEEE 802.1X ist ein Standard für die portbasierte Netzwerkzugriffskontrolle. Er fungiert als digitaler Torwächter. Wenn sich ein Gerät - das wir als Supplicant bezeichnen - mit dem Access Point verbindet, blockiert der AP den gesamten Datenverkehr. Er lässt nur Authentifizierungsnachrichten zum RADIUS-Server durch. Der RADIUS-Server gleicht die Anmeldedaten mit Ihrem Active Directory ab. Sind die Anmeldedaten gültig, sendet der RADIUS-Server eine Access-Accept-Nachricht an den AP und der Port wird geöffnet. Entscheidend ist, dass 802.1X das Extensible Authentication Protocol, kurz EAP, verwendet, um diese Anmeldedaten sicher zu übertragen. Sie werden oft Begriffe wie PEAP oder EAP-TLS hören. Dies sind lediglich verschiedene Methoden zum Identitätsnachweis innerhalb des 802.1X-Frameworks. PEAP verwendet einen Benutzernamen und ein Passwort, während EAP-TLS digitale Zertifikate nutzt, was den Goldstandard für Zero-Trust-Umgebungen darstellt. Wie also arbeiten sie zusammen? Sobald 802.1X den Benutzer erfolgreich authentifiziert hat, leiten der RADIUS-Server und das Client-Gerät einen eindeutigen Master Session Key ab. Sie verwenden diesen Schlüssel, um den WPA2-Vier-Wege-Handshake durchzuführen und die spezifischen Verschlüsselungsschlüssel für diese individuelle Sitzung zu generieren. Das bedeutet, dass jeder Benutzer seinen eigenen, einzigartigen Verschlüsselungstunnel hat. Selbst wenn jemand Ihren drahtlosen Datenverkehr abfängt, kann er ihn nicht entschlüsseln, da er nicht über Ihre spezifischen Sitzungsschlüssel verfügt. Kommen wir nun zur Implementierung. Wie entwerfen Sie die Architektur für Ihren spezifischen Standort? Wenn Sie ein Unternehmensbüro verwalten, sollten Sie Zero Trust anstreben. Das bedeutet WPA2-Enterprise mit 802.1X unter Verwendung von EAP-TLS. Sie stellen Zertifikate über MDM auf Ihren verwalteten Laptops bereit. Es gibt keine Passwörter, die Benutzer vergessen oder weitergeben könnten. Nur firmeneigene Geräte erhalten Zugriff auf das interne Netzwerk. Aber was ist, wenn Sie eine große Einzelhandelskette sind? Sie haben Point-of-Sale-Terminals, die eine strenge PCI-DSS-Compliance erfordern, möchten aber auch Gast-WiFi anbieten, um die Kundenbindung zu stärken. Hier segmentieren Sie. Sie verwenden WPA2-Enterprise mit 802.1X für Ihre Mitarbeiter und Point-of-Sale-Geräte, um eine individuelle Nachvollziehbarkeit zu gewährleisten. Für die Gäste ist die Konfiguration von 802.1X auf ihren persönlichen Telefonen zu komplex. Daher nutzen Sie ein offenes Netzwerk, das direkt zu einem Captive Portal geleitet wird. Hier kommt eine Plattform wie Purple ins Spiel, die die Gast-Authentifizierung über Social Login abwickelt und diese wertvollen First-Party-Daten erfasst, während dieser Datenverkehr vollständig von Ihrem sicheren Point-of-Sale-VLAN isoliert bleibt. In Hotel- und Gastgewebeumgebungen - Hotels, Konferenzzentren, großen Veranstaltungsorten - ist die Herausforderung wiederum eine andere. Sie haben es mit Tausenden von vorübergehenden Benutzern zu tun, die keine Verbindung zu Ihrem Unternehmensverzeichnis haben. Passpoint, auch bekannt als Hotspot 2.0, ist hier die zukunftsweisende Antwort. Es nutzt im Hintergrund 802.1X und WPA2-Enterprise, automatisiert jedoch den Bereitstellungsprozess. Benutzer authentifizieren sich nahtlos über ihre vorhandenen Profile, ohne dass eine manuelle Netzwerkkonfiguration erforderlich ist. Purple fungiert in diesem Ökosystem als Identity Provider und schließt die Lücke zwischen Gästeerlebnis und Sicherheit auf Enterprise-Niveau. Lassen Sie uns noch einige Best Practices und häufige Fehler ansprechen. Der größte Fehler, den wir bei 802.1X-Bereitstellungen sehen, ist die versäumte Durchsetzung einer strengen Zertifikatsvalidierung. Wenn Ihre Laptops nicht so konfiguriert sind, dass sie das Zertifikat des RADIUS-Servers überprüfen, sind Sie anfällig für einen Evil-Twin-Angriff. Ein Hacker kann einen gefälschten Access Point einrichten, Ihre Unternehmens-SSID ausstrahlen, und Ihre Geräte übergeben blind ihre gehashten Anmeldedaten. Nutzen Sie immer Gruppenrichtlinien oder MDM, um das Vertrauen in Zertifikate zu erzwingen. Das ist nicht verhandelbar. Eine weitere Herausforderung sind headless IoT-Geräte - wie Drucker, Scanner oder Sensoren - die 802.1X nicht unterstützen. Für diese nutzen Administratoren oft den MAC Authentication Bypass, kurz MAB. Seien Sie hierbei jedoch sehr vorsichtig. MAC-Adressen können leicht gefälscht werden. Wenn Sie MAB nutzen müssen, stellen Sie sicher, dass diese Geräte in stark eingeschränkten VLANs mit strengen Access Control Lists platziert werden. Behandeln Sie diese standardmäßig als nicht vertrauenswürdig. Ein dritter häufiger Fehler ist das RADIUS-Timeout in Umgebungen mit hoher Dichte. In Stadien und Konferenzzentren versuchen oft tausende Geräte gleichzeitig, sich zu authentifizieren. Wenn Ihre RADIUS-Infrastruktur diese Last nicht bewältigen kann, kommt es zu Timeouts bei der Authentifizierung und Benutzer können sich nicht verbinden. Stellen Sie sicher, dass Ihre RADIUS-Server per Load-Balancing ausgelastet werden und dass der Netzwerkpfad zwischen Ihren Access Points und Authentifizierungsservern minimale Latenzzeiten aufweist. Hier kann SD-WAN in verteilten Bereitstellungen eine wichtige Rolle spielen, um eine zuverlässige Verbindung zu zentralisierten Authentifizierungsdiensten zu gewährleisten. Lassen Sie uns nun eine kurze, schnelle Zusammenfassung der wichtigsten Entscheidungspunkte durchgehen. Sollten Sie WPA2-Personal oder WPA2-Enterprise nutzen? Wenn Sie mehr als zehn Mitarbeiter haben, nutzen Sie Enterprise. Der betriebliche Aufwand für die Verwaltung eines RADIUS-Servers wird durch die Sicherheitsvorteile bei weitem aufgewogen. Sollten Sie PEAP oder EAP-TLS nutzen? Nutzen Sie EAP-TLS, wenn Sie ein MDM im Einsatz haben und Zertifikate verteilen können. Nutzen Sie PEAP, wenn Sie auf Active Directory-Anmeldedaten angewiesen sind. Und wofür auch immer Sie sich entscheiden: Erzwingen Sie auf der Client-Seite immer die Zertifikatsvalidierung. Was ist mit Gast-WiFi? Bringen Sie Gäste nicht in das 802.1X-Netzwerk. Nutzen Sie stattdessen eine Captive Portal-Lösung. Erfassen Sie deren Daten datenschutzkonform, segmentieren Sie deren Datenverkehr und halten Sie sie vollständig von Ihrem internen Netzwerk isoliert. Ist WPA3 relevant? Absolut. WPA3-Enterprise bietet einen 192-Bit-Sicherheitsmodus für hochsichere Umgebungen wie Behörden und Finanzinstitute. Es ist abwärtskompatibel, also planen Sie Ihre Migration, insbesondere bei Neuinstallationen. Zusammenfassend lässt sich sagen: WPA2 und 802.1X sind nicht dasselbe, aber in einer Enterprise-Umgebung arbeiten sie zusammen. WPA2 verschlüsselt die Daten. 802.1X authentifiziert die Identität. WPA2-Enterprise ist der Modus, der beide kombiniert. Für Unternehmensnetzwerke ist diese Kombination die Mindestanforderung an die Sicherheit. Für Gast- und öffentliches WiFi benötigen Sie einen anderen Ansatz - einen, der Sicherheit mit Benutzerfreundlichkeit in Einklang bringt, und genau hier bieten Plattformen wie Purple einen erheblichen Mehrwert. Die wichtigsten Erkenntnisse: WPA2 ist Verschlüsselung; 802.1X ist Authentifizierung. WPA2-Enterprise erfordert einen RADIUS-Server, der 802.1X implementiert. Erzwingen Sie immer die Zertifikatsvalidierung, um Evil-Twin-Angriffe zu verhindern. Segmentieren Sie Ihren Gast-Datenverkehr von Ihrem Unternehmensnetzwerk. Und für öffentliche Veranstaltungsorte sollten Sie Passpoint als Brücke zwischen Enterprise-Sicherheit und nahtlosem Gast-Onboarding in Betracht ziehen. Vielen Dank, dass Sie an diesem Purple Technical Briefing teilgenommen haben. Weitere Informationen zu EAP-Methoden, Bereitstellungsarchitekturen und Compliance-Frameworks finden Sie auf purple dot ai.

WPA2 vs. 802.1X: Was ist der Unterschied?

Management Summary

Für IT-Leiter und Netzwerkarchitekten, die Enterprise-Umgebungen verwalten, ist die Unterscheidung zwischen WPA2 und 802.1X in den Herstellerdokumentationen oft unscharf. WPA2 ist ein Sicherheits-Zertifizierungsprogramm, das festlegt, wie drahtlose Daten über die Luft verschlüsselt werden. Im Gegensatz dazu ist IEEE 802.1X ein portbasiertes Framework zur Netzwerkzugriffskontrolle (PNAC), das definiert, wie ein Benutzer oder ein Gerät seine Identität nachweist, bevor der Zugriff auf das Netzwerk gestattet wird.

Es handelt sich nicht um konkurrierende Standards - sie sind komplementäre Ebenen einer sicheren drahtlosen Architektur. Wenn ein Unternehmen „WPA2-Enterprise“ implementiert, nutzt es inhärent WPA2 für die Verschlüsselung und 802.1X für die Authentifizierung. Das Verständnis der Interaktion dieser Protokolle ist entscheidend, um unbefugten Zugriff zu verhindern, die Compliance mit Frameworks wie PCI-DSS und GDPR zu gewährleisten und eine skalierbare Infrastruktur über verteilte Standorte hinweg bereitzustellen. Dieser Leitfaden analysiert die Mechanismen beider Standards, bietet herstellerneutrale Implementierungsstrategien und zeigt detailliert, wie sich moderne Plattformen wie das Guest WiFi von Purple nahtlos in diese sicheren Architekturen integrieren lassen.

Technischer Deep-Dive: Dekonstruktion der Standards

Um ein sicheres drahtloses Netzwerk aufzubauen, muss man die Konzepte der Vertraulichkeit von Daten (Verschlüsselung) von der Identitätsprüfung (Authentifizierung) trennen. Dies sind unterschiedliche Problemstellungen, die durch separate Standards gelöst werden und nacheinander ablaufen.

WPA2: Der Verschlüsselungsstandard

Wi-Fi Protected Access 2 (WPA2) ist ein von der Wi-Fi Alliance entwickeltes Zertifizierungsprogramm zur Sicherung drahtloser Computernetzwerke. Es basiert auf dem Standard IEEE 802.11i. Seine primäre Funktion besteht darin, sicherzustellen, dass Daten, die zwischen einem Client-Gerät (Supplicant) und einem Access Point (Authenticator) übertragen werden, nicht von böswilligen Akteuren abgefangen und gelesen werden können.

WPA2 schreibt die Verwendung von AES (Advanced Encryption Standard) in Kombination mit CCMP (Counter Mode Cipher Block Chaining Message Authentication Code Protocol) vor. Dies ersetzte die anfällige TKIP-Chiffre, die im ursprünglichen WPA-Standard verwendet wurde. WPA2 arbeitet in zwei primären Modi: WPA2-Personal (PSK), der einen Pre-Shared Key verwendet, bei dem jedes Gerät dasselbe Passwort zur Generierung von Verschlüsselungsschlüsseln nutzt, und WPA2-Enterprise, das sich in einen 802.1X-Authentifizierungsserver integriert und für jede einzelne Sitzung einzigartige, dynamische Verschlüsselungsschlüssel generiert.

Die kritische Schwachstelle von WPA2-Personal besteht darin, dass ein einziger kompromittierter PSK das gesamte Netzwerk gefährdet. In einer Einzelhandelskette mit 400 Standorten ist der regelmäßige Wechsel eines PSK auf jedem AP und jedem Gerät operativ unmöglich. WPA2-Enterprise, gestützt auf 802.1X, beseitigt dieses Problem vollständig.

802.1X: Das Authentifizierungs-Framework

IEEE 802.1X ist ein Standard für portbasierte Netzwerkzugriffskontrolle (PNAC). Ursprünglich für kabelgebundenes Ethernet entwickelt, wurde er für drahtlose Netzwerke angepasst, um eine robuste Authentifizierung pro Benutzer zu gewährleisten. Er verschlüsselt keine Daten - er fungiert als digitaler Torwächter, der den Netzwerkport logisch "geschlossen" hält, bis das Gerät seine Identität gegenüber einem zentralen Authentifizierungsserver nachweist.

WPA2 vs. 802.1X: Was ist der Unterschied? - architecture overview

Das 802.1X Framework basiert auf drei Rollen. Der Supplicant ist das Client-Gerät (Laptop, Smartphone, IoT-Sensor), das Netzwerkzugriff anfordert. Der Authenticator ist das Netzwerkzugriffsgerät - in der Regel ein Wireless Access Point oder ein Managed Switch -, das den Authentifizierungsaustausch ermöglicht, ohne selbst die Zugriffsentscheidung zu treffen. Der Authentication Server (in der Regel ein RADIUS-Server) ist das zentrale System, das die Anmeldedaten des Supplicants mit einem Verzeichnis wie Active Directory oder LDAP abgleicht und die Zugriffsentscheidung trifft.

802.1X stützt sich auf das Extensible Authentication Protocol (EAP), um Authentifizierungsdaten zwischen dem Supplicant und dem Authentifizierungsserver zu übertragen. EAP ist äußerst flexibel und unterstützt eine Reihe von inneren Methoden. EAP-TLS verwendet eine gegenseitige zertifikatsbasierte Authentifizierung und gilt als Goldstandard für Zero-Trust-Umgebungen. PEAP kapselt Anmeldedaten in einem TLS-Tunnel und erfordert nur ein serverseitiges Zertifikat. Einen detaillierten Vergleich dieser Methoden finden Sie in unserem Leitfaden zu EAP-TLS vs. PEAP: ¿Qué protocolo de autenticación es el adecuado para su red?.

Wie WPA2 und 802.1X zusammenarbeiten

Wenn sich ein Gerät mit einer WPA2-Enterprise SSID verbindet, läuft die folgende Sequenz ab. Zuerst verbindet sich das Gerät mit dem AP, aber der AP blockiert den gesamten Datenverkehr mit Ausnahme von 802.1X EAP-Nachrichten. Zweitens tauschen das Gerät und der RADIUS-Server Anmeldedaten über den AP aus - dies ist die 802.1X-Authentifizierungsphase. Bei Erfolg sendet der RADIUS-Server eine "Access-Accept"-Nachricht an den AP, zusammen mit einem Master Session Key (MSK). Drittens verwenden der AP und das Gerät den MSK, um den WPA2-4-Wege-Handshake durchzuführen, wodurch der spezifische Pairwise Transient Key (PTK) abgeleitet wird, der zur Verschlüsselung des Datenverkehrs dieser Sitzung über AES-CCMP verwendet wird. Schließlich wird der Port "geöffnet" und verschlüsselte Daten fließen. Jeder Benutzer verfügt über einen eindeutigen Verschlüsselungsschlüssel, was bedeutet, dass das Abfangen des Datenverkehrs eines Benutzers keinen Einblick in den eines anderen ermöglicht.

WPA2 vs. 802.1X: Was ist der Unterschied? - comparison chart

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Implementierungsleitfaden: Architektur für Ihren Standort

Die Bereitstellung dieser Standards erfordert die Abstimmung der technischen Funktionen auf die geschäftlichen Anforderungen. Der Ansatz unterscheidet sich erheblich je nach Standorttyp und Benutzerdemografie.

WPA2 vs. 802.1X: Was ist der Unterschied? - deployment decision matrix

Unternehmenszentrale: Zero Trust Architektur

Für Organisationen, die eine Zertifizierung nach ISO 27001 oder Cyber Essentials+ anstreben, ist die empfohlene Bereitstellung WPA2-Enterprise (oder WPA3-Enterprise für Neubauten) mit 802.1X unter Verwendung von EAP-TLS. Dies erfordert die Verteilung digitaler Zertifikate auf alle Unternehmensgeräte über eine MDM-Lösung wie Microsoft Intune oder Jamf. Dadurch werden passwortbasierte Schwachstellen vollständig eliminiert - nur unternehmenseigene, verwaltete Geräte können sich authentifizieren. Nicht verwaltete oder private Geräte werden automatisch in eine segmentierte Gast-SSID verschoben. Die dynamische VLAN-Zuweisung über RADIUS-Attribute ermöglicht eine weitere Segmentierung nach Rollen: IT-Administratoren, Standardmitarbeiter und externe Dienstleister können jeweils unterschiedlichen VLANs mit entsprechenden ACLs zugewiesen werden - und das alles über eine einzige SSID.

Einzelhandelskette: Segmentierte Sicherheit für PCI-DSS

Für eine große Einzelhandelskette besteht die Herausforderung in einem doppelten Zweck: der Sicherung von PoS-Terminals zur Einhaltung von PCI-DSS bei gleichzeitigem reibungslosem Gastzugang zur Steigerung der Anmeldungen für Kundenbindungsprogramme. Die Architektur erfordert zwei unterschiedliche Sicherheitsansätze auf derselben physischen Infrastruktur. Die SSID für Mitarbeiter und PoS sollte WPA2-Enterprise mit 802.1X nutzen (PEAP-MSCHAPv2 gekoppelt mit Active Directory für Mitarbeiter, EAP-TLS mit Gerätezertifikaten für PoS-Terminals). Dies gewährleistet die individuelle Nachvollziehbarkeit und hält den PoS-Verkehr in einem streng isolierten, PCI-konformen VLAN. Die Gast-SSID nutzt ein offenes Netzwerk, das direkt zu einem Captive Portal weitergeleitet wird. Die WiFi-Analytics-Plattform von Purple übernimmt die Authentifizierung der Gäste über Social-Login oder Formulareingabe und erfasst First-Party-Daten DSGVO-konform, während eine vollständige Netzwerksegmentierung von der PoS-Umgebung aufrechterhalten wird.

Hotellerie und öffentliche Veranstaltungsorte: Nahtloses Onboarding in großem Maßstab

Für Hotellerie-Umgebungen - Hotels, Konferenzzentren, Stadien - ist 802.1X für temporäre Gäste ohne Verbindung zum Unternehmensverzeichnis operativ zu komplex. Der aufkommende Standard für diesen Anwendungsfall ist Passpoint (Hotspot 2.0), das im Hintergrund 802.1X und WPA2-Enterprise nutzt, aber den Prozess der Gerätebereitstellung automatisiert. Purple fungiert als kostenloser Identitätsanbieter für Dienste wie OpenRoaming unter der Connect-Lizenz, sodass sich Gäste mithilfe ihrer vorhandenen Profile nahtlos und ohne manuelle Netzwerkkonfiguration authentifizieren können. Für Veranstaltungsorte im Bereich Transportwesen und im öffentlichen Sektor unterstützt dieser Ansatz auch die Einhaltung der DSGVO-Datenerfassungsanforderungen, indem das Einwilligungsmanagement direkt in den Authentifizierungsfluss integriert wird.

Best Practices für Enterprise-Bereitstellungen

Erzwingen Sie eine strenge Zertifikatsvalidierung auf allen Supplicants. Stellen Sie bei der Verwendung von PEAP sicher, dass die Client-Geräte so konfiguriert sind, dass sie das Zertifikat des RADIUS-Servers validieren. Andernfalls ist das Netzwerk anfällig für Evil-Twin-Angriffe, bei denen ein betrügerischer AP Zugangsdaten von Geräten abgreift, die blind jedem Server vertrauen, der eine EAP-Anforderung sendet. Stellen Sie diese Konfiguration über Gruppenrichtlinien oder MDM bereit - verlassen Sie sich niemals darauf, dass Endbenutzer diese Entscheidung manuell treffen.

Implementieren Sie eine dynamische VLAN-Zuweisung. Nutzen Sie RADIUS-Attribute (insbesondere Tunnel-Type, Tunnel-Medium-Type und Tunnel-Private-Group-ID), um Benutzer nach erfolgreicher 802.1X-Authentifizierung basierend auf ihrer Active Directory-Gruppenmitgliedschaft bestimmten VLANs zuzuweisen. Dies ermöglicht eine rollenbasierte Netzwerksegmentierung, ohne dass separate SSIDs für jede Benutzerklasse erforderlich sind.

** mustern Sie veraltete Verschlüsselungssammlungen aus.** Stellen Sie sicher, dass TKIP und WEP auf allen Wireless-Controllern und Access Points vollständig deaktiviert sind. Beide sind kryptografisch unsicher. Ein Netzwerk, das WPA2 ankündigt, aber einen TKIP-Fallback zulässt, ist nicht wesentlich sicherer als WEP.

Planen Sie die RADIUS-Kapazität für Umgebungen mit hoher Dichte. In Stadien, Konferenzzentren und großen Gesundheitswesen-Campussen versuchen möglicherweise Tausende von Geräten gleichzeitig, sich zu authentifizieren. Stellen Sie sicher, dass die RADIUS-Infrastruktur lastverteilt ist und die Netzwerkpfade zwischen APs und Authentifizierungsservern eine Latenz von unter 10 ms aufweisen. Die Zuverlässigkeit der Konnektivität für verteilte Bereitstellungen ist ein wichtiger Aspekt - siehe The Core SD-WAN Benefits for Modern Businesses für Richtlinien zur Gewährleistung resilienter WAN-Pfade zu zentralisierten Authentifizierungsdiensten.

Fehlerbehebung & Risikominderung

Der stille Fehler. Ein Gerät kann keine Verbindung herstellen, aber der Benutzer erhält keine aussagekräftige Fehlermeldung. Dies ist fast immer ein Problem mit dem Zertifikatsvertrauen - der Supplicant lehnt das Zertifikat des RADIUS-Servers ab. Risikominderung: Stellen Sie sicher, dass die Root-CA, die das RADIUS-Zertifikat ausstellt, über GPO oder MDM an alle Client-Geräte verteilt wird und dass das Wireless-Profil so vorkonfiguriert ist, dass es diesem vertraut.

RADIUS-Timeout. Der AP stellt die Weiterleitung des Datenverkehrs ein, weil der RADIUS-Server den Schwellenwert für das Antwort-Timeout überschritten hat. Risikominderung: Implementieren Sie eine RADIUS-Server-Redundanz (primär und sekundär), stellen Sie sicher, dass sich der Authentifizierungsserver nicht auf einem überlasteten Netzwerksegment befindet, und passen Sie die RADIUS-Timeout- und Wiederholungsparameter des APs entsprechend an.

Schachstellen beim MAC Authentication Bypass (MAB). Für bildschirmlose IoT-Geräte, die keinen 802.1X-Supplicant ausführen können, greifen Administratoren häufig auf MAB zurück, das basierend auf der MAC-Adresse authentifiziert. MAC-Adressen können jedoch leicht gefälscht werden. Risikominderung: Platzieren Sie alle über MAB authentifizierten Geräte in stark eingeschränkten, isolierten VLANs mit strengen ACLs, die nur die für den Gerätebetrieb erforderlichen spezifischen Datenflüsse zulassen. Behandeln Sie alle MAB-Geräte standardmäßig als nicht vertrauenswürdig. Evil-Twin-Angriffe. Ein rogue AP sendet die corporate SSID aus und fängt Zugangsdaten von Geräten ab, die das Serverzertifikat nicht validieren. Schadensbegrenzung: Erzwingen Sie die Zertifikatsvalidierung (wie oben beschrieben) und implementieren Sie eine Erkennung von rogue APs auf dem Wireless LAN Controller. Die meisten Controller der Enterprise-Klasse verfügen nativ über diese Funktion.

ROI & geschäftliche Auswirkungen

Der Übergang von WPA2-Personal zu einer 802.1X-gestützten WPA2-Enterprise-Architektur erfordert Investitionen in die RADIUS-Infrastruktur und für EAP-TLS-Bereitstellungen in eine PKI (Public Key Infrastructure). Die geschäftlichen Argumente dafür sind jedoch überzeugend.

Risikominderung ist der Haupttreiber. Durch den Verzicht auf gemeinsam genutzte PSKs entfällt der größte Angriffsvektor in drahtlosen Netzwerken. Wenn ein Mitarbeiter das Unternehmen verlässt, wird sein spezifischer Zugriff zentral in Active Directory widerrufen - es ist keine PSK-Rotation auf potenziell Tausenden von Access Points erforderlich. Die Einsparung von Betriebskosten in einem Einzelhandelsunternehmen mit 400 Standorten ist erheblich.

Ermöglichung von Compliance ist der zweite Treiber. Die PCI-DSS-Anforderung 8 schreibt eindeutige Benutzer-IDs und individuelle Verantwortlichkeit vor. 802.1X bietet dies nativ. Die technischen Sicherheitsanforderungen von HIPAA für die Zugriffskontrolle und die Überwachungsprotokollierung werden ebenfalls durch die benutzerspezifischen Authentifizierungsdatensätze von 802.1X im RADIUS-Accounting-Protokoll erfüllt.

Betriebliche Effizienz in großem Maßstab ist der langfristige Vorteil. Die tägliche Verwaltung wird durch die zentrale Verzeichnisintegration optimiert. Neue Mitarbeiter erhalten Netzwerkzugriff, sobald ihr AD-Konto bereitgestellt wird. Ausscheidende Mitarbeiter verlieren den Zugriff, sobald dieses deaktiviert wird. Keine Helpdesk-Tickets mehr für vergessene WiFi-Passwörter.

Durch die Entkopplung von Verschlüsselung (WPA2) und Authentifizierung (802.1X) bauen IT-Teams in Unternehmen drahtlose Netzwerke auf, die skalierbar, prüfbar und widerstandsfähig sind - und in der Lage, sowohl die anspruchsvollsten Sicherheitsanforderungen von Unternehmen als auch die nahtlosesten Gast-Erlebnisse zu unterstützen.

Schlüsseldefinitionen

WPA2 (WiFi Protected Access 2)

Ein Zertifizierungsprogramm der WiFi Alliance basierend auf IEEE 802.11i, das eine AES-CCMP-Verschlüsselung für drahtlose Daten im Transit vorschreibt.

IT-Teams stoßen darauf, wenn sie SSIDs auf Wireless-Controllern konfigurieren. Die Wahl zwischen WPA2-Personal und WPA2-Enterprise bestimmt, ob die Authentifizierung über ein gemeinsam genutztes Passwort oder einen 802.1X-Server erfolgt.

IEEE 802.1X

Ein IEEE-Standard für portbasierte Netzwerksicherheitskontrolle (PNAC), der ein Authentifizierungs-Framework für Geräte bietet, die versuchen, eine Verbindung zu einem Netzwerk herzustellen.

Wird referenziert, wenn die RADIUS-Integration auf Wireless-Controllern und Switches konfiguriert wird. Es ist der zugrunde liegende Mechanismus, der es WPA2-Enterprise ermöglicht, eine benutzerbezogene Authentifizierung bereitzustellen.

Supplicant

Das Client-Gerät (Laptop, Smartphone, IoT-Sensor), das den 802.1X-Authentifizierungsaustausch initiiert und Anmeldedaten oder Zertifikate bereitstellt.

Bei der Fehlerbehebung ist der Supplicant oft die Ursache für Konfigurationsprobleme - insbesondere im Zusammenhang mit den Einstellungen zur Zertifikatsvalidierung im WLAN-Netzwerkprofil.

Authenticator

Das Netzwerkzugangsgerät (typischerweise ein Wireless AP oder Managed Switch), das EAP-Nachrichten zwischen dem Supplicant und dem Authentifizierungsserver weiterleitet, ohne die Zugriffsentscheidung selbst zu treffen.

Der Authenticator blockiert den gesamten Nicht-EAP-Verkehr, bis er ein Access-Accept vom RADIUS-Server erhält. Zu diesem Zeitpunkt öffnet er den logischen Port.

RADIUS (Remote Authentication Dial-In User Service)

Ein zentralisierter AAA-Protokollserver (Authentication, Authorisation, and Accounting), der Anmeldedaten verifiziert, Richtlinien durchsetzt und Zugriffsereignisse protokolliert.

Der RADIUS-Server ist das Rückgrat jeder 802.1X-Bereitstellung. Er lässt sich in Active Directory oder LDAP integrieren und gibt nach erfolgreicher Authentifizierung dynamische VLAN-Zuweisungen und andere Richtlinienattribute zurück.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

Eine zertifikatsbasierte EAP-Methode, die digitale Zertifikate sowohl auf dem Client als auch auf dem Server erfordert und eine gegenseitige Authentifizierung bietet.

Gilt als die sicherste EAP-Methode. Wird in Zero-Trust-Unternehmensumgebungen eingesetzt, in denen Geräte über MDM verwaltet werden und Zertifikate automatisch bereitgestellt werden können.

PEAP (Protected Extensible Authentication Protocol)

Eine EAP-Methode, die den internen Authentifizierungsaustausch in einem TLS-Tunnel kapselt und nur ein serverseitiges Zertifikat erfordert.

Wird häufig in BYOD- und gemischten Geräteumgebungen eingesetzt, da sich Benutzer mit Standard-AD-Benutzernamen und -Passwörtern authentifizieren können, ohne dass Client-Zertifikate erforderlich sind.

AES-CCMP

Die obligatorische Verschlüsselungs-Cipher-Suite in WPA2, die die AES-Blockchiffre mit dem CCMP-Protokoll für Datenvertraulichkeit und -integrität kombiniert.

IT-Teams müssen sicherstellen, dass alle APs und Client-Geräte AES-CCMP unterstützen. Jede Bereitstellung, die ein TKIP-Fallback zulässt, untergräbt die Sicherheitsgarantien von WPA2.

4-Way Handshake

Der kryptografische WPA2-Austausch zwischen einem Client-Gerät und einem Access Point, der den sitzungsspezifischen Pairwise Transient Key (PTK) ableitet, der zur Verschlüsselung des Datenverkehrs verwendet wird.

Erfolgt nach erfolgreicher 802.1X-Authentifizierung unter Verwendung des vom RADIUS-Server bereitgestellten Master Session Key. Der PTK jedes Benutzers ist eindeutig, was die Datenverkehrsisolierung zwischen den Sitzungen gewährleistet.

Captive Portal

Eine webbasierte Authentifizierungs- oder Einverständnisseite, die Benutzern angezeigt wird, bevor ihnen Zugriff auf ein öffentliches oder ein Gast-WiFi-Netzwerk gewährt wird.

Wird im Gastgewerbe, im Einzelhandel und an öffentlichen Orten eingesetzt, an denen 802.1X für temporäre Nutzer unpraktisch ist. Plattformen wie das Guest WiFi von Purple nutzen Captive Portale, um First-Party-Daten datenschutzkonform zu erfassen und gleichzeitig den Gastdatenverkehr von der Unternehmensinfrastruktur zu isolieren.

Ausgearbeitete Beispiele

Eine Einzelhandelskette mit 400 Standorten verwendet derzeit ein einziges WPA2-Personal-Passwort (PSK), das sowohl von Tablets für Mitarbeiter als auch von PoS-Terminals gemeinsam genutzt wird. Sie bestehen ihr PCI-DSS-Audit gemäß Anforderung 8 (eindeutige Benutzer-IDs) und Anforderung 1 (Netzwerksegmentierung) nicht. Sie müssen das interne Netzwerk sichern, ohne das bestehende Captive Portal für das Gäste-WiFi zu beeinträchtigen. Wie sollten sie ihre Wireless-Sicherheit neu strukturieren?

Schritt 1: Stellen Sie einen RADIUS-Server (z. B. Cisco ISE, Microsoft NPS oder FreeRADIUS) bereit, der in das unternehmenseigene Active Directory integriert ist. Stellen Sie bei verteilten Standorten RADIUS-Proxys an regionalen Knotenpunkten bereit, um die Authentifizierungslatenz an entfernten Standorten zu verringern.

Schritt 2: Konfigurieren Sie die unternehmensweite SSID auf allen Wireless-Controllern so um, dass WPA2-Enterprise verwendet wird. Konfigurieren Sie 802.1X mit PEAP-MSCHAPv2 für Tablets für Mitarbeiter (Authentifizierung anhand von AD-Benutzeranmeldedaten) und EAP-TLS mit Gerätezertifikaten (bereitgestellt über MDM) für PoS-Terminals.

Schritt 3: Konfigurieren Sie den RADIUS-Server so, dass er Attribute für die dynamische VLAN-Zuweisung zurückgibt. Tablets für Mitarbeiter werden einem Mitarbeiter-VLAN zugewiesen; PoS-Terminals werden einem streng isolierten PCI-VLAN mit ACLs zugewiesen, die nur Datenverkehr zum IP-Bereich des Zahlungsabwicklers zulassen.

Schritt 4: Belassen Sie die Gäste-SSID unverändert. Sie bleibt offen (oder WPA2-Personal mit einem öffentlich bekannten PSK), wird aber einem separaten VLAN zugeordnet, das direkt zum Purple Guest WiFi Captive Portal führt. Der Datenverkehr von Gästen berührt niemals das PCI-VLAN.

Schritt 5: Aktivieren Sie RADIUS Accounting auf allen APs, um benutzerbezogene Authentifizierungsprotokolle zu erstellen, wodurch die Anforderungen an den PCI-DSS-Audit-Trail erfüllt werden.

Kommentar des Prüfers: Diese Architektur behebt beide PCI-DSS-Mängel direkt. Der Wechsel zu 802.1X erfüllt Anforderung 8 durch die Bereitstellung individueller Verantwortlichkeit - jeder Mitarbeiter authentifiziert sich mit seinen eigenen AD-Anmeldedaten, und jedes PoS-Terminal authentifiziert sich mit einem eindeutigen Gerätezertifikat. Die dynamische VLAN-Zuweisung erfüllt Anforderung 1, indem sie sicherstellt, dass der PoS-Datenverkehr auf der Netzwerkschicht isoliert ist. Das Gäste-WiFi bleibt aus Sicht des Endbenutzers operativ unverändert, ist nun aber formell als separates, segmentiertes Netzwerk dokumentiert - was auch die PCI-DSS-Anforderung erfüllt, Umgebungen mit Karteninhaberdaten von öffentlichen Netzwerken zu isolieren.

Auf einem Universitätscampus kommt es zu Angriffen durch das Abgreifen von Anmeldedaten. Studenten verbinden sich mit gefälschten Access Points, die die offizielle SSID "CampusNet" ausstrahlen. Das Netzwerk verwendet WPA2-Enterprise mit PEAP-MSCHAPv2, aber die Geräte der Studenten sind nicht so konfiguriert, dass sie das Zertifikat des RADIUS-Servers validieren. Wie lautet der Angriffsvektor, und wie sollte das Netzwerkteam diesen beheben?

Der Angriff ist ein Evil Twin. Der Angreifer stellt einen Rogue AP bereit, der 'CampusNet' mit einer höheren Signalstärke ausstrahlt. Studentische Geräte, die so konfiguriert sind, dass sie jedem Server vertrauen, der eine PEAP-Anfrage stellt, verbinden sich mit dem Rogue AP und schließen den PEAP-Handshake ab, wodurch ihre gehashten AD-Anmeldedaten an den Server des Angreifers übertragen werden.

Behebungsschritt 1: Identifizieren Sie die Root CA, die das TLS-Zertifikat des RADIUS-Servers ausgestellt hat. Wenn Sie eine interne CA verwenden, stellen Sie sicher, dass dieses CA-Zertifikat an alle Geräte von Studenten und Mitarbeitern verteilt wird.

Behebungsschritt 2: Erstellen Sie ein WLAN-Netzwerkprofil (über MDM für von der Universität verwaltete Geräte oder ein herunterladbares Konfigurationsprofil für BYOD), das Folgendes festlegt: (a) den genauen RADIUS-Server-Hostnamen, gegen den validiert werden soll, (b) die vertrauenswürdige Root CA und (c) die Aktivierung der Option 'Serverzertifikat validieren'.

Behebungsschritt 3: Richten Sie eine Rogue AP-Erkennung auf den WLAN-Controllern ein. Konfigurieren Sie Alarme für alle APs, die 'CampusNet' ausstrahlen und sich nicht im autorisierten AP-Inventar befinden.

Behebungsschritt 4: Erwägen Sie für BYOD-Geräte die Bereitstellung eines Onboarding-Tools (wie Cloudpath oder das BYOD-Portal von Cisco ISE), das die Supplicant-Konfiguration autorisiert und so die Endbenutzer entlastet.

Kommentar des Prüfers: PEAP ist grundsätzlich anfällig für das Abgreifen von Anmeldedaten, wenn die clientseitige Zertifikatsvalidierung deaktiviert ist. Der PEAP-Tunnel schützt die internen Anmeldedaten zwar vor passivem Abhören, verhindert jedoch nicht, dass ein aktiver Angreifer den TLS-Tunnel auf einem Rogue Server beendet. Die Durchsetzung der Serverzertifikatsvalidierung bedeutet, dass der Supplicant die Identität des RADIUS-Servers überprüft, bevor er Anmeldedaten überträgt - der Rogue AP kann kein gültiges Zertifikat für den Hostnamen des legitimen RADIUS-Servers vorweisen, sodass die Verbindung verweigert wird. Dies ist die wirksamste Konfigurationsänderung, die jeder Organisation zur Verfügung steht, die PEAP einsetzt.

Übungsfragen

Q1. Ihre Organisation migriert an 50 Bürostandorten von WPA2-Personal zu WPA2-Enterprise. Während des Pilottestens berichten Benutzer, dass auf ihren Windows-Laptops eine Aufforderung angezeigt wird, ein Zertifikat zu akzeptieren ('Accept a Certificate'), bevor sie ihren Benutzernamen und ihr Passwort eingeben können. Mehrere Benutzer klicken auf 'Ablehnen' und können keine Verbindung herstellen. Was ist die Ursache für dieses Verhalten und wie sollte es vor dem vollständigen Rollout behoben werden?

Hinweis: Berücksichtigen Sie die Rolle des Supplikanten bei der PEAP-Authentifizierung und wie er die Identität des RADIUS-Servers überprüft, bevor er Anmeldedaten übermittelt.

Musterlösung anzeigen

Der Windows-Supplikant führt im Rahmen des PEAP-TLS-Handshakes eine Serverzertifikatsvalidierung durch. Da das Zertifikat des RADIUS-Servers von einer internen CA ausgestellt wurde, die sich nicht im vertrauenswürdigen Stammzertifizierungsspeicher des Geräts befindet, fordert Windows den Benutzer auf, es manuell zu akzeptieren. Sich darauf zu verlassen, dass Benutzer Zertifikate akzeptieren, ist sowohl eine schlechte Benutzererfahrung als auch ein Sicherheitsrisiko - Benutzer, die bei jedem Zertifikat auf 'Akzeptieren' klicken, sind gleichermaßen anfällig für Evil-Twin-Angriffe. Die richtige Lösung besteht darin, Gruppenrichtlinien (GPO) zu nutzen, um das interne Root-CA-Zertifikat an alle Unternehmensgeräte zu verteilen und das Windows-Drahtlosprofil so vorzukonfigurieren, dass es diesem automatisch vertraut und den RADIUS-Server-Hostnamen validiert. Dies eliminiert die Aufforderung vollständig und erzwingt die Zertifikatsvalidierung ohne Benutzereingriff.

Q2. Ein IT-Leiter eines Krankenhauses muss medizinische IoT-Geräte (Infusionspumpen, Patientenüberwachungssysteme) mit dem Drahtlosnetzwerk verbinden. Diese Geräte laufen mit einer eingebetteten Firmware ohne 802.1X-Supplikanten-Funktionalität und können sich nur über einen statischen Pre-Shared Key verbinden. Wie sollte der Netzwerkarchitekt mit diesen Geräten umgehen, ohne das allgemeine Sicherheitsniveau zu gefährden?

Hinweis: Denken Sie an Netzwerksegmentierung, VLAN-Isolierung und die Risiken, die mit dem MAC Authentication Bypass als Alternative zu 802.1X verbunden sind.

Musterlösung anzeigen

Da diese Geräte kein 802.1X unterstützen, hat der Architekt zwei Optionen: WPA2-Personal (PSK) auf einer dedizierten SSID oder MAC Authentication Bypass (MAB) auf der Unternehmens-SSID. MAB ist im Hinblick auf die Auditierbarkeit meist vorzuziehen, birgt jedoch Spoofing-Risiken. Unabhängig von der gewählten Authentifizierungsmethode ist die Netzwerksegmentierung die entscheidende Sicherheitsmaßnahme. Diese Geräte müssen in ein dediziertes, isoliertes VLAN mit strengen ACLs verschoben werden, die nur den spezifisch erforderlichen Datenverkehr zulassen - beispielsweise die Kommunikation mit dem Server für klinisches Management auf einem bestimmten Port, während jeglicher andere Datenverkehr blockiert wird. Das SSID- oder MAB-VLAN darf keine Routing-Verbindung zum Unternehmensnetzwerk, zur PoS-Umgebung oder zum Internet haben. Zudem sollte der PSK (falls verwendet) regelmäßig gewechselt und zentral verwaltet werden. Geräte sollten anhand ihrer MAC-Adresse inventarisiert werden, und jede unbekannte MAC-Adresse, die versucht, sich mit dem VLAN für medizinische Geräte zu verbinden, sollte einen Alarm auslösen.

Q3. Der CIO eines Stadions prüft den Einsatz von Passpoint (Hotspot 2.0), um das WiFi-Onboarding-Erlebnis für die Fans in einer Arena mit 60.000 Plätzen zu verbessern. Der CIO fragt: "Ersetzt Passpoint WPA2 und 802.1X, oder nutzt es diese?" Wie antworten Sie, und was sind die wichtigsten betrieblichen Überlegungen für eine Implementierung in dieser Größenordnung?

Hinweis: Berücksichtigen Sie, was Passpoint tatsächlich automatisiert im Vergleich zu dem, was es ersetzt, sowie die RADIUS-Kapazitätsanforderungen für einen hochfrequentierten Veranstaltungsort.

Musterlösung anzeigen

Passpoint ersetzt WPA2 oder 802.1X nicht - es automatisiert und abstrahiert sie. Passpoint ist eine Bereitstellungs- und Erkennungsebene, die auf WPA2-Enterprise (oder WPA3-Enterprise) und 802.1X aufbaut. Es nutzt 802.1X für die Authentifizierung (typischerweise über Anmeldedaten eines Mobilfunkanbieters oder eines Loyalty-App-Identity-Providers) und WPA2/WPA3 zur Verschlüsselung der resultierenden Sitzung. Aus Sicht des Fans verbindet sich das Gerät automatisch und ohne manuelle Konfiguration. Aus Sicht des Netzwerks ist jede Verbindung ein vollständiger 802.1X-Austausch. Die wichtigsten betrieblichen Überlegungen bei einer Kapazität von 60.000 Personen sind: (1) Die RADIUS-Infrastruktur muss so dimensioniert sein, dass sie gleichzeitige Authentifizierungsstürme bewältigen kann - insbesondere bei Spielbeginn, wenn Tausende von Geräten gleichzeitig eine Verbindung aufbauen wollen; (2) RADIUS-Server sollten mit Lastverteilung und geografischer Redundanz bereitgestellt werden; (3) der Identity Provider (wie Purple im Rahmen des OpenRoaming-Frameworks) muss über ausreichende Durchsatzvereinbarungen verfügen; und (4) der Wireless Controller muss Fast BSS Transition (802.11r) unterstützen, um den Aufwand für die erneute Authentifizierung zu minimieren, wenn sich die Fans im Stadion bewegen.

Häufig gestellte Fragen

Ist 802.1X ein Verschlüsselungsprotokoll wie WPA2?

Nein. WPA2 ist eine IEEE 802.11i Wireless-Sicherheitsspezifikation, die die Verschlüsselung der Luftbchnittstelle mittels AES-CCMP übernimmt. Im Gegensatz dazu ist IEEE 802.1X ein Standard für port-basierte Netzwerkzugriffskontrolle (PNAC), der definiert, wie sich Client-Supplicants an einem RADIUS-Server authentifizieren, bevor Netzwerkports oder eine WiFi-Verbindung gewährt werden.

Was ist der Hauptunterschied zwischen WPA2-Personal und WPA2-Enterprise?

WPA2-Personal verwendet einen statischen Pre-Shared Key (PSK), bei dem alle verbundenen Clients genau dieselbe Passphrase teilen, was das Netzwerk anfällig für das Abfangen von Handshakes und die Weitergabe von Passwörtern macht. WPA2-Enterprise integriert IEEE 802.1X, um jeden Benutzer oder jedes Gerät unabhängig mit individuellen Anmeldedaten oder digitalen X.509-Zertifikaten über RADIUS zu authentifizieren. Dadurch wird der Datenverkehr isoliert und ein sofortiger Widerruf für einzelne Benutzer ermöglicht.

Warum ist 802.1X mit EAP-TLS sicherer als PEAP-MSCHAPv2?

EAP-TLS verwendet eine gegenseitige kryptografische Authentifizierung über X.509-Zertifikate, die sowohl auf dem Client-Gerät als auch auf dem RADIUS-Server installiert sind. Im Gegensatz zu PEAP-MSCHAPv2 werden keine Passwörter oder MS-CHAPv2-Hashes über das Netzwerk übertragen, wodurch Evil Twin Access Points, Password-Spraying-Versuche und Offline-Wörterbuchangriffe mit Tools wie asleap vollständig verhindert werden.

Können bildschirmlose IoT-Geräte eine Verbindung zu einem 802.1X-Netzwerk herstellen?

Den meisten bildschirmlosen IoT-Endgeräten (wie Druckern, Smart-TVs und Sensoren) fehlen native 802.1X-Supplicants, weshalb sie keine EAP-Authentifizierung durchführen können. Enterprise-Netzwerke binden diese über MAC Authentication Bypass (MAB) oder Dynamic Private Pre-Shared Keys (PPSK / MPSK) ein und isolieren sie über Cloud RADIUS in eingeschränkte IoT-VLANs.

Wie verbessert die dynamische VLAN-Zuweisung über 802.1X die Netzwerksicherheit im Unternehmen?

Während des 802.1X-Authentifizierungsaustauschs gibt der RADIUS-Server RFC 2868 und RFC 3580 Herstellerattribute (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) an den Access Point oder Switch zurück. Dadurch wird das authentifizierte Gerät basierend auf seiner Rolle oder dem Gerätestatus automatisch in sein zugewiesenes VLAN verschoben.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.