Come configurare il WiFi Enterprise sui dispositivi Android con EAP-TLS
Questa guida di riferimento tecnico fornisce ai leader IT senior un modello completo per l'implementazione dell'autenticazione 802.1X EAP-TLS su dispositivi Android. Copre i meccanismi architetturali, le strategie di implementazione manuali e basate su MDM, e le metodologie di risoluzione dei problemi necessarie per proteggere le reti wireless aziendali.
Ascolta questa guida
Visualizza trascrizione del podcast
- Sintesi Esecutiva
- Ascolta il Briefing
- Approfondimento Tecnico
- L'Architettura 802.1X e i Meccanismi EAP-TLS
- Requisiti dei Certificati Specifici per Android
- Integrazione con l'ecosistema di Purple
- Guida all'implementazione
- Metodo 1: Configurazione manuale (BYOD / Piccola scala)
- Metodo 2: Profilo distribuito tramite MDM (Scala aziendale)
- Best Practice
- Risoluzione dei problemi e mitigazione dei rischi
- ROI e impatto aziendale

Sintesi Esecutiva
La protezione delle reti wireless aziendali dal furto di credenziali e dall'accesso non autorizzato richiede il superamento delle password condivise. Per le flotte di dispositivi Android in ambienti aziendali, lo standard 802.1X EAP-TLS (Extensible Authentication Protocol con Transport Layer Security) rappresenta lo standard di sicurezza definitivo. Sfruttando l'autenticazione reciproca basata su certificati, EAP-TLS elimina i rischi associati alla stanchezza da password, al phishing e alle credenziali deboli.
Questa guida di riferimento tecnico fornisce ad architetti di rete, responsabili IT e CTO strategie pratiche per l'implementazione di EAP-TLS sui dispositivi Android. Che si tratti di gestire terminali point-of-sale nel settore Retail , dispositivi clinici nel settore Healthcare o operazioni di back-of-house nel settore Hospitality , la padronanza di questa distribuzione garantisce una solida conformità di sicurezza (PCI DSS, GDPR, ISO 27001) offrendo al contempo un'esperienza di connessione fluida per gli utenti finali. Copriamo sia la configurazione manuale per gli ambienti BYOD sia il provisioning MDM zero-touch per le flotte aziendali.
Ascolta il Briefing
Approfondimento Tecnico
L'Architettura 802.1X e i Meccanismi EAP-TLS
Fondamentalmente, 802.1X è uno standard IEEE per il controllo dell'accesso alla rete basato su porta. In un contesto wireless, l'access point funge da Autenticatore, facilitando la comunicazione tra il dispositivo Android (il Supplicant) e il server RADIUS (l'Authentication Server).
A differenza di PEAP o TTLS che incapsulano la legacy autenticazione tramite password all'interno di un tunnel TLS, EAP-TLS si affida interamente ai certificati X.509. Questo crea un paradigma di autenticazione reciproca:
- Il server RADIUS presenta il proprio certificato al dispositivo Android per dimostrare che la rete è legittima.
- Il dispositivo Android presenta il proprio certificato client univoco al server RADIUS per dimostrare di essere un endpoint autorizzato.

Requisiti dei Certificati Specifici per Android
La distribuzione su Android introduce vincoli specifici, in particolare a partire da Android 11 in poi. Google ha rimosso l'opzione "Non convalidare" per i certificati server per mitigare gli attacchi man-in-the-middle (MitM). Di conseguenza, il dispositivo Android deve possedere il certificato Root CA che ha firmato il certificato del server RADIUS.
Inoltre, il certificato del server RADIUS deve contenere gli attributi Extended Key Usage (EKU) corretti, in particolare Server Authentication (OID 1.3.6.1.5.5.7.3.1). Senza di questo, il supplicant Android interromperà silenziosamente l'handshake TLS.
Per il lato client, Android richiede che la chiave privata e il certificato siano raggruppati, tipicamente in formato PKCS#12 (.p12 o .pfx).
Integrazione con l'ecosistema di Purple
Mentre l'EAP-TLS protegge i dispositivi aziendali e l'infrastruttura operativa, i gestori delle sedi devono gestire anche l'accesso dei visitatori. È qui che una strategia a doppio SSID diventa fondamentale. Il tuo SSID aziendale utilizza 802.1X EAP-TLS, mentre il tuo SSID pubblico sfrutta la piattaforma Guest WiFi di Purple. Questa separazione garantisce la sicurezza operativa consentendo al team di marketing di sfruttare WiFi Analytics sulla rete guest. Per una panoramica più ampia sulla sicurezza dell'infrastruttura fisica, consulta la nostra guida Access Point Security: Your 2026 Enterprise Guide .
Guida all'implementazione
La distribuzione di EAP-TLS su Android può essere gestita manualmente per piccole distribuzioni BYOD o tramite Mobile Device Management (MDM) per contesti aziendali su larga scala.

Metodo 1: Configurazione manuale (BYOD / Piccola scala)
Questo metodo richiede un elevato livello di assistenza ed è consigliato solo per rilasci limitati o test.
- Consegna del certificato: Invia in modo sicuro il certificato client
.p12e il file della CA radice.ceral dispositivo Android (ad esempio, tramite un portale sicuro o un'e-mail crittografata). - Installazione:
- Vai su Impostazioni > Sicurezza > Crittografia e credenziali > Installa un certificato.
- Installa la CA radice come "Certificato Wi-Fi".
- Installa il file
.p12, inserendo la password di estrazione quando richiesto.
- Configurazione di rete:
- Vai su Impostazioni > Rete e Internet > Wi-Fi e seleziona "Aggiungi rete".
- Inserisci lo SSID.
- Imposta la Sicurezza su WPA/WPA2/WPA3-Enterprise.
- Imposta il metodo EAP su TLS.
- Imposta il certificato CA sulla CA radice installata.
- Imposta lo stato del certificato online su Richiedi stato certificato.
- Imposta il Dominio in modo che corrisponda al Subject Alternative Name (SAN) del certificato del server RADIUS.
- Seleziona il certificato Client installato.
- Inserisci l'Identità (solitamente l'UPN dell'utente o il MAC del dispositivo).
Metodo 2: Profilo distribuito tramite MDM (Scala aziendale)
Per grandi infrastrutture, come un campus universitario o un hub logistico nel settore Transport , l'uso di un MDM è obbligatorio. Questo garantisce un provisioning zero-touch e la gestione del ciclo di vita.
- Integrazione PKI: Connetti il tuo MDM (Intune, Workspace ONE, Jamf) alla tua Autorità di certificazione (CA) utilizzando SCEP o NDES.
- Profilo certificato: Crea un profilo di configurazione per distribuire la Root CA nel trust store del dispositivo. Crea un secondo profilo (SCEP) per richiedere e installare automaticamente il certificato client univoco.
- Profilo WiFi: Crea un profilo di configurazione Wi-Fi che colleghi i certificati distribuiti.
- Tipo di sicurezza: WPA2/WPA3 Enterprise
- Tipo EAP: EAP-TLS
- Metodo di autenticazione: Certificato
- Attendibilità server: Specifica la Root CA e il nome di dominio esatto del server.
Per istruzioni dettagliate specifiche per Microsoft, consulta la nostra guida: Come utilizzare Microsoft Intune per distribuire certificati WiFi ai dispositivi .
Best Practice
- Forza WPA3-Enterprise: Laddove l'hardware lo supporti, rendi obbligatorio l'uso di WPA3-Enterprise. La suite di sicurezza a 192 bit richiede esplicitamente EAP-TLS, garantendo i più elevati standard crittografici.
- Automatizza il ciclo di vita dei certificati: I certificati client scadono. Se ti affidi ai rinnovi manuali, andrai incontro a enormi interruzioni del servizio. Implementa SCEP/NDES per rinnovare automaticamente i certificati 30 giorni prima della scadenza.
- Implementa un DNS robusto: I controlli della Certificate Revocation List (CRL) e l'OCSP richiedono una risoluzione DNS affidabile dall'edge. Leggi di più in Proteggi la tua rete con un DNS forte e la sicurezza .
- Segmentazione VLAN: Mappa le sessioni autenticate EAP-TLS su VLAN specifiche in base agli attributi del certificato (ad es. separando i terminali POS dai tablet dei manager) utilizzando attributi RADIUS come
Tunnel-Private-Group-Id.
Risoluzione dei problemi e mitigazione dei rischi
Quando i dispositivi Android non riescono a connettersi tramite EAP-TLS, il problema risiede quasi sempre nella catena di certificati o nella configurazione RADIUS.
- Sintomo: I dispositivi Android 11+ si disconnettono immediatamente o mostrano "Errore di autenticazione" senza richiedere alcuna azione all'utente.
- Causa principale: Il dispositivo non considera attendibile il certificato del server RADIUS. Il campo "Dominio" nel profilo WiFi deve corrispondere esattamente al SAN del certificato del server e la Root CA deve essere installata.
- Sintomo: Timeout della connessione durante l'handshake TLS.
- Causa principale: Il server RADIUS non riesce a raggiungere il punto di distribuzione della CRL per verificare lo stato di revoca del certificato client. Assicurati che il tuo server RADIUS abbia accesso HTTP in uscita verso gli endpoint CRL della tua PKI.
- Sintomo: I dispositivi Windows si connettono, ma i dispositivi Android non riescono.
- Causa principale: EKU
Server Authenticationmancante sul certificato RADIUS o il supplicant Android sta tentando di utilizzare una suite di cifratura non supportata. Controlla i log RADIUS per individuare eventuali errori di negoziazione TLS.
- Causa principale: EKU
ROI e impatto aziendale
La transizione a EAP-TLS richiede un investimento iniziale nell'infrastruttura PKI e MDM, ma il ritorno sull'investimento è sostanziale per i leader IT senior.
- Riduzione dei costi dell'Helpdesk: I ripristini delle password rappresentano il 20-30% dei ticket dell'helpdesk IT. L'autenticazione basata su certificati elimina le policy di rotazione delle password per l'accesso alla rete, riducendo drasticamente i costi di gestione del supporto.
- Mitigazione del rischio: EAP-TLS garantisce l'immunità contro il furto di credenziali e gli attacchi a dizionario offline. Il costo di una singola violazione in un settore regolamentato come la Sanità supera di gran lunga i costi di implementazione di una PKI.
- Continuità operativa: Il provisioning automatizzato dei certificati garantisce che i dispositivi operativi critici — dagli scanner di magazzino ai sistemi POS dei punti vendita — non si disconnettano mai dalla rete a causa di credenziali scadute. Mentre Purple continua a espandere la sua presenza, come evidenziato da recenti mosse strategiche come Purple annuncia le sue ambizioni per l'istruzione superiore con la nomina del VP Education Tim Peers , una connettività di base robusta diventa l'elemento abilitante per l'analisi avanzata e l'engagement.
Definizioni chiave
802.1X
Uno standard IEEE per il Network Access Control (PNAC) basato su porta che fornisce un meccanismo di autenticazione per i dispositivi che desiderano connettersi a una LAN o WLAN.
Il framework fondamentale che impedisce ai dispositivi non autorizzati di accedere alla rete aziendale a livello di edge.
EAP-TLS
Extensible Authentication Protocol con Transport Layer Security. Un framework di autenticazione che utilizza certificati X.509 per l'autenticazione reciproca tra il client e il server.
Considerato il tipo di EAP più sicuro, elimina la dipendenza dalle password, rendendolo essenziale per gli ambienti ad alta sicurezza.
RADIUS
Remote Authentication Dial-In User Service. Un protocollo di rete che fornisce una gestione centralizzata di Authentication, Authorization, and Accounting (AAA).
Il componente server (ad es. Cisco ISE, Microsoft NPS) che convalida il certificato del dispositivo Android rispetto alla PKI.
Supplicant
Il dispositivo client (in questo caso, lo smartphone o il tablet Android) che richiede l'accesso alla rete.
Comprendere i vincoli specifici del sistema operativo del supplicant (come la validazione rigorosa di Android 11) è fondamentale per una distribuzione di successo.
Authenticator
Il dispositivo di rete (l'Access Point WiFi) che facilita il processo di autenticazione tra il Supplicant e il server RADIUS.
L'AP non prende la decisione; si limita ad applicare il controllo della porta in base alla risposta del server RADIUS.
PKI
Public Key Infrastructure. Un insieme di ruoli, policy, hardware, software e procedure necessari per creare, gestire, distribuire, utilizzare, memorizzare e revocare certificati digitali.
La spina dorsale di EAP-TLS. Senza una PKI robusta, l'autenticazione basata su certificati è impossibile.
SCEP
Simple Certificate Enrollment Protocol. Un protocollo progettato per rendere il rilascio e la revoca dei certificati digitali il più scalabile possibile.
Utilizzato dalle piattaforme MDM per distribuire automaticamente i certificati client ai dispositivi Android senza l'intervento dell'utente.
SAN
Subject Alternative Name. Un'estensione di X.509 che consente di associare vari valori a un certificato di sicurezza.
Android 11+ richiede che il campo 'Domain' nel profilo WiFi corrisponda alla SAN del certificato del server RADIUS.
Esempi pratici
Una catena retail nazionale deve distribuire 5.000 tablet per punti vendita (POS) basati su Android. Il team di sicurezza impone che questi dispositivi non utilizzino password condivise e siano immuni al phishing delle credenziali. In che modo il team infrastruttura dovrebbe affrontare questa distribuzione?
Il team deve implementare una soluzione di Mobile Device Management (MDM) integrata con la propria Public Key Infrastructure (PKI) interna tramite SCEP. L'MDM invierà un profilo di configurazione contenente il certificato della CA radice, richiederà automaticamente un certificato client univoco per ciascun tablet POS e configurerà il profilo WiFi WPA3-Enterprise per l'uso di EAP-TLS. Il server RADIUS sarà configurato per assegnare questi dispositivi a una VLAN POS isolata in base alla corretta convalida del certificato.
Un IT manager ospedaliero sta aggiornando la rete wireless. A seguito dell'aggiornamento, i dispositivi Android 9 più vecchi si connettono correttamente alla rete EAP-TLS, ma i dispositivi Android 12 appena acquistati non riescono a eseguire l'autenticazione, segnalando un errore di attendibilità.
L'IT manager deve aggiornare il profilo di configurazione WiFi inviato ai dispositivi. Android 11+ impone una rigida convalida del certificato del server. Il profilo deve essere aggiornato per definire esplicitamente il certificato della CA radice da considerare attendibile e specificare il "Dominio" esatto (corrispondente alla SAN del server RADIUS) per prevenire attacchi MitM.
Domande di esercitazione
Q1. La tua organizzazione sta migrando da PEAP-MSCHAPv2 a EAP-TLS. Durante la fase pilota, diversi dispositivi Android 13 non riescono a connettersi. I log RADIUS mostrano che l'handshake TLS viene avviato ma interrotto dal client prima che venga inviato il certificato client. Qual è l'errore di configurazione più probabile?
Suggerimento: Considera i rigidi requisiti di convalida introdotti nelle recenti versioni di Android relativi all'identità del server.
Visualizza risposta modello
L'errore più probabile è che il profilo WiFi inviato ai dispositivi Android 13 non specifichi correttamente la corrispondenza del suffisso 'Domain', oppure che la Root CA non sia configurata correttamente nel profilo. Android interrompe la connessione per prevenire un attacco Man-in-the-Middle poiché non può convalidare il certificato del server RADIUS.
Q2. Stai progettando l'architettura per un'installazione in un grande stadio. Il cliente desidera utilizzare EAP-TLS per tutti i dispositivi del personale. Quale componente infrastrutturale specifico deve essere potenziato rispetto a una rete standard WPA2-PSK e perché?
Suggerimento: EAP-TLS comporta complesse operazioni crittografiche durante la fase di connessione.
Visualizza risposta modello
L'infrastruttura del server RADIUS deve essere notevolmente potenziata. EAP-TLS richiede una convalida reciproca completa del certificato (crittografia asimmetrica), che è computazionalmente costosa. In un ambiente come uno stadio, con migliaia di dispositivi che potenzialmente effettuano il roaming o l'autenticazione simultaneamente, un deployment RADIUS sottodimensionato causerà timeout di autenticazione e fallimenti di connessione.
Q3. Un certificato client viene compromesso su un tablet Android smarrito. Qual è l'esatto meccanismo con cui la rete impedisce a questo dispositivo di connettersi tramite EAP-TLS?
Suggerimento: In che modo il server RADIUS sa che il certificato non è più valido prima della sua data di scadenza?
Visualizza risposta modello
L'amministratore IT revoca il certificato client nella PKI. La PKI aggiorna la propria Certificate Revocation List (CRL) o il risponditore OCSP. Quando il tablet smarrito tenta di connettersi, il server RADIUS verifica il certificato client rispetto alla CRL/OCSP. Rilevando che è stato revocato, il server RADIUS rifiuta la richiesta di autenticazione.
Continua a leggere questa serie
PSK per dispositivo per fornitore: confronto tra iPSK, DPSK, MPSK e PPSK (e supporto WPA3)
Un confronto completo delle implementazioni PSK per dispositivo tra Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet e Ubiquiti UniFi. Scopri come WPA3-SAE influisce sulle strategie delle chiavi per dispositivo e quando distribuire le modalità di transizione rispetto al passaggio a 802.1X.
Metodi di autenticazione del Captive Portal a confronto
Questa guida di riferimento tecnico autorevole valuta i compromessi architetturali, operativi e di conformità di cinque metodi di autenticazione principali per captive portal. Fornisce ad architetti di rete, direttori IT e marketing manager i dati quantitativi e i framework decisionali necessari per bilanciare l'attrito nell'onboarding degli ospiti con i requisiti di raccolta dati all'interno delle sedi aziendali.
Cos'è l'autenticazione tramite indirizzo MAC? Quando usarla e quando evitarla
Questa guida tecnica di riferimento autorevole copre l'autenticazione tramite indirizzo MAC negli ambienti WiFi aziendali: come funziona l'autenticazione MAC basata su RADIUS a livello Layer 2, le sue vulnerabilità di sicurezza intrinseche (incluso il MAC spoofing e l'impatto della randomizzazione MAC a livello di sistema operativo) e i precisi contesti operativi in cui rimane uno strumento valido per la gestione di dispositivi IoT e headless. Fornisce linee guida di implementazione pratiche per responsabili IT e architetti di rete nei settori dell'ospitalità, del retail, della sanità e dei luoghi pubblici, con esempi pratici reali, framework decisionali e contesti di integrazione per la piattaforma di guest WiFi e analytics di Purple.