Zum Hauptinhalt springen

Was ist der Unterschied zwischen WPA2-Personal und WPA2-Enterprise?

WPA2-Personal nutzt eine einzige Passphrase für alle Geräte. WPA2- und WPA3-Enterprise authentifizieren jeden Benutzer und jedes Gerät individuell über 802.1X an einem RADIUS-Server – genau das, was SOC 2, ISO 27001 und PCI-DSS vorschreiben. Purple betreibt die RADIUS-Infrastruktur in der Cloud über Ihre bestehenden Access Points und stellt die Zertifikate automatisch aus.

Native 802.1X Cloud RADIUS Compatibility Across Hardware & Identity Platforms
Wireless APs:Cisco MerakiHPE ArubaRuckus WirelessJuniper MistUbiquiti UniFiFortinetCambium NetworksExtreme Networks
Identity Providers:Microsoft Entra IDGoogle WorkspaceOktaPing IdentityJumpCloudActive Directory

TL;DR / Key Takeaways

  • WPA2 and WPA3-Enterprise authenticate every user or device individually over 802.1X against a RADIUS server - the required standard for SOC 2, ISO 27001, and PCI DSS compliance.
  • Instead of a single pre-shared key (PSK), each user or device authenticates uniquely, eliminating shared passphrases and preventing lateral network movement.
  • Cloud RADIUS removes legacy Microsoft NPS servers and local Active Directory agents, operating directly via cloud identity providers.
  • Native SCIM integration with Microsoft Entra ID, Okta, and Google Workspace revokes network access immediately when an employee departs.

Personal vs. Enterprise - wählen Sie den richtigen Modus

Der WPA-Standard hat zwei Modi. WPA-Personal (WPA2-PSK, WPA3-SAE) verwendet ein einziges Passwort, das von allen geteilt wird, die dem SSID beitreten. Ausreichend für ein Zuhause. WPA-Enterprise authentifiziert jeden Benutzer oder jedes Gerät einzeln über 802.1X gegenüber einem RADIUS-Server. Erforderlich für jeden Standort, der Wert auf Widerruf, Audit oder Compliance legt.

Security dimensionWPA-Personal (PSK / SAE)WPA-Enterprise (802.1X)
AnmeldedatenGemeinsames PasswortZertifikat pro Benutzer, Passwort oder iPSK
InfrastrukturNur die Access PointsAPs + RADIUS-Server (oder RADIUS-as-a-Service)
WiderrufNetzwerkweites Passwort ändernEinen Benutzer im IdP deaktivieren
Audit-TrailKeiner - alle Geräte sehen identisch ausSitzungsprotokolle pro Benutzer
Geeignet fürPrivathaushalte, winzige Standorte mit einer VertrauensebeneBüros, Hotels, Campusse, Stadien, alles Regulierte
Deployment Blueprint

Deploy WPA2 & WPA3-Enterprise 802.1X in 4 simple steps

Eliminate complex on-premises NPS RADIUS hardware and server maintenance. Purple acts as a zero-trust cloud overlay on your existing network hardware.

01Time: ~3 mins

Connect Identity Provider (IdP)

Authorize Purple with your Microsoft Entra ID (Azure AD), Google Workspace, or Okta account via single sign-on (SSO) and SCIM. No local Active Directory agent or domain controller modifications required.

02Time: ~5 mins

Point Wireless APs to Cloud RADIUS

In your Meraki, Aruba, Ruckus, Mist, or UniFi dashboard, enter Purple’s redundant Cloud RADIUS IP addresses, authentication ports (1812/1813), and shared secret for your WPA2/WPA3-Enterprise SSID.

03Time: ~4 mins

Configure 802.1X Auth & EAP Security

Select your preferred authentication protocol: EAP-TLS with automated PKI device certificates or PEAP-MSCHAPv2 with corporate directory credentials. Set fallback policy and VLAN assignments.

04Time: ~3 mins

Automate User Onboarding & SCIM Offboarding

Deploy Passpoint (Hotspot 2.0) or automated WiFi profiles to employee laptops and mobile devices via MDM (Intune, Jamf, Kandji). When an employee leaves, access is automatically revoked in real time.

Looking to migrate from legacy Microsoft NPS or FreeRADIUS servers? Speak with our wireless architecture team

WPA3-Enterprise vs. WPA2-Enterprise

WPA3 ist nicht nur ein größeres WPA2. Vier Änderungen sind für Enterprise-Bereitstellungen von Bedeutung.

Obligatorische Server-Zertifikatsvalidierung

Clients müssen das Zertifikat des RADIUS-Servers verifizieren, bevor sie Anmeldedaten senden. Schließt den Evil-Twin-Angriff, der falsch konfigurierte WPA2-Enterprise-Bereitstellungen plagte.

Protected Management Frames (PMF)

Deauthentifizierungs- und Disassoziierungs-Frames sind kryptografisch signiert, sodass Angreifer Clients nicht mehr mit gefälschten Frames aus dem Netzwerk werfen können.

192-Bit Suite B Modus

Optionaler Hochsicherheitsmodus für Behörden, Verteidigung und kritische Infrastrukturen. Durchgängige Suite-B-Kryptografie - Schlüsselaustausch, Verschlüsselung und MAC.

Abwärtskompatibilität

WPA3-Enterprise kann im Übergangsmodus auf demselben SSID wie WPA2 ausgeführt werden, sodass Sie keine harte Umstellung benötigen. Neuere Clients handeln WPA3 aus; ältere fallen auf WPA2-Enterprise zurück.

Abdeckung über Purple-Produkte hinweg

  • Mitarbeiter-WiFi: WPA2/3-Enterprise mit EAP-TLS für verwaltete Laptops und PEAP für ältere Geräte.
  • Multi-Tenant WiFi: iPSK auf einem einzigen SSID, wobei jeder Mandant in einem Private Area Network isoliert ist.
  • Gäste-WiFi: OpenRoaming/Passpoint auf dem öffentlichen SSID, mit WPA3-Enhanced Open als Fallback, wo angemessen.
  • Passwortloses WiFi: der umfassendere Hub, der EAP-TLS, iPSK, Passpoint und SAML abdeckt.
  • RADIUS-as-a-Service: die Cloud-RADIUS-Engine, die jede Beitrittsanfrage authentifiziert.
  • Der Mitarbeiter-WiFi-Standard: Vergleichen Sie Ihr WPA-Enterprise-Rollout mit dem Bronze-, Silber- und Gold-Framework für IT-Verantwortliche.

Compare WPA2-Enterprise against a shared PSK to see how the two modes differ on per-user credentials, audit logs, and employee offboarding.

Häufig gestellte Fragen

Was ist der Unterschied zwischen WPA2-Personal und WPA2-Enterprise?

WPA2-Personal nutzt eine einzige Passphrase für alle Geräte. WPA2- und WPA3-Enterprise authentifizieren jeden Benutzer und jedes Gerät individuell über 802.1X an einem RADIUS-Server – genau das, was SOC 2, ISO 27001 und PCI-DSS vorschreiben. Purple betreibt die RADIUS-Infrastruktur in der Cloud über Ihre bestehenden Access Points und stellt die Zertifikate automatisch aus.

Was ist WPA-Enterprise?

WPA-Enterprise ist der IEEE 802.11-Sicherheitsmodus, der für Organisationen entwickelt wurde. Anstelle eines einzigen gemeinsamen Passworts (WPA-Personal) authentifiziert sich jeder Benutzer oder jedes Gerät einzeln über 802.1X gegenüber einem RADIUS-Server, in der Regel mit einem Zertifikat (EAP-TLS) oder Benutzernamen und Passwort (PEAP). Jede Sitzung erhält einen eindeutigen Verschlüsselungsschlüssel, und der Zugriff kann pro Gerät widerrufen werden, ohne den Rest des Netzwerks zu stören.

Was ist der Unterschied zwischen WPA2-Enterprise und WPA3-Enterprise?

WPA3-Enterprise behebt bekannte Schwachstellen in WPA2-Enterprise. Die wichtigsten Änderungen: Die Server-Zertifikatsvalidierung ist jetzt obligatorisch (schließt den Evil-Twin-Angriffsvektor, der WPA2 plagte), Management-Frames sind geschützt und der optionale 192-Bit Suite B Modus bietet Kryptografie auf Verteidigungsniveau. WPA3-Enterprise ist in einem Übergangsmodus abwärtskompatibel mit WPA2-Enterprise, sodass Sie schrittweise upgraden können.

Wie funktioniert die 802.1X-Authentifizierung?

Drei Parteien sind beteiligt. Der Supplicant (Client-Gerät) bittet um Beitritt. Der Authenticator (Access Point) hält den Client in einem Quarantäne-Zustand und leitet seine EAP-Nachrichten an einen Authentifizierungsserver (RADIUS) weiter. Der RADIUS-Server validiert die Anmeldedaten - Zertifikat, Passwort oder Token - und weist den Access Point an, den Zugriff zu gewähren oder abzulehnen. Jede erfolgreiche Sitzung erhält einen eindeutigen Verschlüsselungsschlüssel, der aus der Authentifizierung abgeleitet wird, sodass ein kompromittiertes Gerät ein anderes nicht entschlüsseln kann.

Was ist EAP-TLS und warum ist es der Goldstandard?

EAP-TLS verwendet einen TLS-Handshake mit gegenseitiger Zertifikatsauthentifizierung. Der Client beweist seine Identität mit einem Gerätezertifikat, der Server beweist seine Identität mit einem Serverzertifikat, und der Sitzungsschlüssel wird innerhalb des verschlüsselten Tunnels ausgehandelt. Es gibt kein Passwort, das per Phishing gestohlen werden kann - man müsste den privaten Schlüssel aus dem Gerät selbst extrahieren. Für verwaltete Flotten mit einem MDM ist EAP-TLS der richtige Standard.

Kann ich WPA3-Enterprise auf meinen vorhandenen Access Points bereitstellen?

Die meisten Enterprise-Access-Points, die ab 2020 veröffentlicht wurden, unterstützen WPA3-Enterprise in der Firmware. In der Regel aktivieren Sie WPA3-Enterprise auf dem SSID und behalten WPA2 als Fallback während des Übergangs bei. Ältere APs unterstützen möglicherweise nur WPA2-Enterprise - diese sind in Kombination mit Cloud-RADIUS und EAP-TLS weiterhin sicher, sodass ein kompletter Austausch der Hardware selten erforderlich ist.

Muss ich einen RADIUS-Server betreiben, um WPA-Enterprise zu nutzen?

Ja - WPA-Enterprise ist um einen externen Authentifizierungsserver herum definiert, was in der Praxis RADIUS bedeutet. Sie können ihn lokal betreiben (FreeRADIUS, Microsoft NPS, Cisco ISE) oder als Service nutzen. Purple RADIUS-as-a-Service ist die Cloud-gehostete Option, die die meisten Kunden wählen, wenn sie keine Server betreiben möchten.

Ist die Bereitstellung von WPA2-Enterprise noch sicher?

Ja, bei korrekter Bereitstellung. Die bekannten Angriffe auf WPA2-Enterprise erfordern entweder einen falsch konfigurierten Client (keine Server-Zertifikatsvalidierung, was WPA3 obligatorisch macht) oder physischen Zugriff auf ein Gerät. Die Erzwingung der Server-Zertifikatsvalidierung über MDM und die Verwendung von EAP-TLS schließen die praktischen Risiken aus. WPA3-Enterprise wird künftig bevorzugt, aber es gibt keinen Grund für eine überstürzte Migration einer funktionierenden WPA2-Enterprise-Bereitstellung.

Wie gehe ich mit Geräten um, die 802.1X nicht unterstützen?

Zwei gute Optionen. Erstens bietet iPSK (Identity PSK) jedem Gerät einen eindeutigen Pre-Shared Key auf einem einzigen SSID - das Benutzererlebnis von WPA-Personal, der gerätespezische Widerruf von WPA-Enterprise. Zweitens lässt MAC Authentication Bypass (MAB) bekannte MAC-Adressen in ein eingeschränktes VLAN zu. Purple unterstützt beides neben WPA2/3-Enterprise im selben Netzwerk.

Kann ich WPA2-Enterprise bereitstellen, ohne einen eigenen RADIUS-Server zu betreiben?

Ja – Sie müssen keinen eigenen RADIUS-Server betreiben. WPA2-Enterprise erfordert per Definition einen RADIUS-Authentifizierungsserver. Mit Purple RADIUS-as-a-Service wird dieser Server jedoch in der Cloud gehostet: Sie richten Ihre Access Points einfach auf Purple aus, anstatt FreeRADIUS, Microsoft NPS oder Cisco ISE einzurichten. Sie erhalten weiterhin volles 802.1X mit EAP-TLS oder PEAP für Microsoft Entra ID, Okta oder Google Workspace – ganz ohne On-Premise-Authentifizierungshardware, die Sie installieren, patchen oder hochverfügbar halten müssen.

What is the difference between WPA2-Enterprise and WPA3-Enterprise?

WPA2-Enterprise uses 802.1X with CCMP-128 encryption. WPA3-Enterprise introduces mandatory Protected Management Frames (PMF) to prevent deauthentication attacks, supports 192-bit cryptographic suites (CNSA / Suite B), and eliminates obsolete fallback ciphers.

Can I deploy WPA2/WPA3-Enterprise without an on-premises RADIUS server?

Yes. Purple Cloud RADIUS replaces legacy Microsoft NPS and FreeRADIUS servers. Your wireless access points authenticate directly via redundant cloud RADIUS endpoints integrated with Microsoft Entra ID, Okta, or Google Workspace.

How does WPA-Enterprise integrate with Microsoft Entra ID (Azure AD)?

Purple syncs with Entra ID using SCIM and OAuth 2.0. When an employee logs in via 802.1X or a client certificate, RADIUS checks user status and group membership in Entra ID in real time. Disabling an account in Entra ID revokes WiFi access immediately.

Last reviewed:

See how WPA-Enterprise works in venues like yours, and how Purple compares to alternatives.