Vai al contenuto principale

Come configurare SCEP per il BYOD sicuro e l'autenticazione di rete 802.1X

Questa guida fornisce un riferimento tecnico completo per la configurazione di SCEP al fine di implementare l'autenticazione di rete 802.1X basata su certificati. Copre il passaggio architetturale dalle password condivise a EAP-TLS, l'integrazione con il Mobile Device Management e una rigorosa segmentazione della rete per un accesso BYOD sicuro in ambienti aziendali.

📖 4 minuti di lettura📝 879 parole🔧 2 esempi pratici3 domande di esercitazione📚 8 definizioni chiave

Ascolta questa guida

Visualizza trascrizione del podcast
Ciao e benvenuti a questo briefing tecnico di Purple. Sono il vostro ospite e oggi entreremo nei dettagli di SCEP - il Simple Certificate Enrollment Protocol - e di come configurarlo correttamente per un BYOD sicuro e l'autenticazione di rete 802.1X. Se siete un IT manager, un network architect o un CTO responsabile dell'infrastruttura WiFi in un gruppo alberghiero, una catena di negozi, uno stadio o un'organizzazione del settore pubblico, questo vi riguarda direttamente. Oggi non faremo teoria. Parleremo di architettura e decisioni. Iniziamo. [SEZIONE: Introduzione e contesto - circa 1 minuto] Ecco il problema che probabilmente state affrontando. Avete dispositivi del personale, laptop di collaboratori esterni e telefoni personali che necessitano tutti di accesso alla rete. Probabilmente avete un mix di dispositivi gestiti e non gestiti. E da qualche parte nella vostra infrastruttura c'è ancora una chiave precondivisa WPA2 che dodici persone conoscono, tre delle quali hanno lasciato l'azienda l'anno scorso. Questa non è una postura di sicurezza. È una vulnerabilità. La risposta è 802.1X, lo standard IEEE per il controllo dell'accesso alla rete basato su porta. Garantisce che nessun dispositivo trasmetta traffico finché non è stato esplicitamente autenticato. Ma l'802.1X è solo il framework. La vera domanda è quale metodo di autenticazione si trova al suo interno. E per il BYOD su larga scala, la risposta è EAP-TLS con certificati distribuiti tramite SCEP. Questo è ciò che analizzeremo oggi. [SEZIONE: Approfondimento tecnico - circa 5 minuti] Iniziamo con ciò che fa effettivamente SCEP. SCEP - Simple Certificate Enrollment Protocol - è stato originariamente pubblicato come Internet Draft dall'IETF nel 1999, creato by VeriSign. È stato formalizzato come RFC 8894. Il suo compito è semplice: automatizzare il processo di emissione di certificati digitali X.509 ai dispositivi su larga scala, senza richiedere a una persona di generare e installare manualmente ciascuno di essi. Ecco il flusso in quattro passaggi. Passaggio uno: il dispositivo si connette a un endpoint SCEP, un URL ospitato on-premises tramite un ruolo di Windows Server chiamato NDES (Network Device Enrollment Service) o tramite un provider PKI cloud. Questo URL è il gateway per la vostra Certificate Authority. Passaggio due: il dispositivo presenta una challenge SCEP, un segreto condiviso che dimostra che è autorizzato a richiedere un certificato. In un ambiente gestito da MDM come Microsoft Intune, questa challenge viene fornita in modo dinamico e univoco per dispositivo, il che è molto più sicuro di una password statica condivisa tra tutti i dispositivi. Passaggio tre: il dispositivo genera localmente la propria coppia di chiavi privata e pubblica. Crea una Certificate Signing Request (CSR) utilizzando la chiave pubblica e la invia al server SCEP. Ecco il punto critico per la sicurezza: la chiave privata non lascia mai il dispositivo. Viene generata localmente, memorizzata nell'enclave sicura del dispositivo (il TPM su Windows o la Secure Enclave su iOS) e non viene mai trasmessa. Ecco perché SCEP è la scelta giusta per l'autenticazione di rete, a differenza di PKCS, in cui la CA genera la chiave centralmente e deve inviarla al dispositivo. Passaggio quattro: la Certificate Authority convalida la CSR, la firma con la chiave privata della CA e restituisce il certificato X.509 firmato al dispositivo. Il dispositivo ora ha un'identità crittografica univoca. Ora, come viene utilizzato questo certificato per l'autenticazione 802.1X? Quando il dispositivo si connette al vostro SSID WiFi, l'access point (che si tratti di Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist o Ubiquiti UniFi) funge da autenticatore. Non prende direttamente la decisione di autenticazione, ma inoltra lo scambio EAP al vostro server RADIUS. Questo potrebbe essere Microsoft NPS, Cisco ISE o Aruba ClearPass. Il server RADIUS avvia un handshake EAP-TLS. Il dispositivo presenta il suo certificato client fornito tramite SCEP. Il server RADIUS convalida tre elementi: la catena di certificati fino alla CA radice attendibile, la data di scadenza del certificato e se il certificato è stato revocato, verificandolo rispetto a una Certificate Revocation List (CRL) o tramite OCSP (Online Certificate Status Protocol). Se tutti e tre i controlli hanno esito positivo, il server RADIUS invia un messaggio EAP-Success e l'access point apre la porta. Il dispositivo è sulla rete. Questa è un'autenticazione reciproca. Il dispositivo convalida anche il certificato del server RADIUS. Se qualcuno configura un access point non autorizzato, il dispositivo lo rifiuterà perché il certificato del server non verrà convalidato rispetto alla CA attendibile. Questa è la vostra protezione contro gli attacchi evil twin. Ora parliamo della sequenza di distribuzione in Microsoft Intune, poiché è la piattaforma MDM più comune che vediamo negli ambienti aziendali. Si distribuiscono tre profili di configurazione di Intune, in ordine rigoroso. Primo, il profilo Trusted Root Certificate: questo invia il certificato della CA radice a ogni dispositivo in modo che si fidi della vostra PKI. Secondo, il profilo SCEP Certificate: questo indica ai dispositivi l'URL SCEP, il formato del nome del soggetto, l'utilizzo della chiave e l'utilizzo esteso della chiave per l'autenticazione client. L'OID per l'autenticazione client è 1.3.6.1.5.5.7.3.2. Terzo, il profilo WiFi: questo specifica l'SSID, imposta il tipo di sicurezza su WPA2-Enterprise o WPA3-Enterprise, imposta il tipo EAP su EAP-TLS e si collega al profilo del certificato SCEP. L'ordine è importante. Il profilo WiFi ha una dipendenza dal profilo SCEP, che a sua volta ha una dipendenza dal profilo Trusted Root. Se li distribuite fuori sequenza, otterrete degli errori. Una decisione architetturale da prendere riguarda dove ospitare il server NDES. Deve essere raggiungibile da Internet in modo che i dispositivi possano registrarsi prima di arrivare in sede. Il modo sicuro per farlo è pubblicare l'URL NDES tramite Microsoft Entra ID Application Proxy. Questo evita di aprire porte in entrata nel firewall e consente di applicare criteri di accesso condizionale al flusso di registrazione. Per le organizzazioni che desiderano eliminare completamente l'infrastruttura on-premises, i provider PKI cloud (come Cloud PKI di Microsoft in Intune o opzioni di terze parti) rimuovono completamente la dipendenza da NDES. [SEZIONE: Raccomandazioni di implementazione ed errori comuni - circa 2 minuti] Permettetemi di elencarvi i tre scenari di errore più comuni che riscontriamo. Scenario di errore uno: mancata corrispondenza nella destinazione dei gruppi. Questa è la causa più frequente di errori di distribuzione dei profili WiFi in Intune. Se il profilo Trusted Root è assegnato a un gruppo di Utenti, il profilo SCEP a un gruppo di Dispositivi e il profilo WiFi a un gruppo di Utenti diverso, Intune non può risolvere la catena di dipendenze. Tutti e tre i profili devono avere come destinazione lo stesso identico gruppo Azure AD (tutti gli Utenti o tutti i Dispositivi). Sceglietene uno e siate coerenti. Scenario di errore due: disponibilità della CRL. Il server RADIUS controlla la CRL per verificare che i certificati non siano stati revocati. Se il CRL Distribution Point (l'URL CDP incorporato nel certificato) non è raggiungibile, l'autenticazione fallisce per ogni dispositivo. Questa è una causa comune di interruzioni di massa dopo modifiche alla rete. Assicuratevi che i vostri CDP siano altamente disponibili, idealmente pubblicati sia su un URL interno che su un URL esterno per i dispositivi remoti. Considerate l'OCSP come un'alternativa più resiliente al controllo della CRL. Scenario di errore tre: mancata imposizione della convalida del certificato del server sui client. Questa è la singola configurazione errata con il maggiore impatto nelle distribuzioni 802.1X. Se il profilo WiFi distribuito tramite MDM non specifica la CA attendibile e il nome del server RADIUS previsto, i dispositivi si connetteranno a qualsiasi server che presenti un certificato qualsiasi. Ciò vanifica l'intero scopo di EAP-TLS. Configurate sempre la convalida del server nel vostro profilo WiFi. [SEZIONE: Domande e risposte rapide - circa 1 minuto] Facciamo qualche domanda rapida. Domanda: Abbiamo bisogno di WPA3? Sì. Migrate a WPA3-Enterprise. Rende obbligatori i Protected Management Frames, bloccando gli attacchi di deautenticazione. Tutto l'hardware di Cisco Meraki, HPE Aruba, Ruckus e Juniper Mist lo supporta. Domanda: E per i dispositivi che non supportano l'802.1X, come i sensori IoT o le stampanti legacy? Utilizzate il MAC Authentication Bypass come fallback, ma collocate tali dispositivi su una VLAN fortemente limitata senza accesso alle risorse aziendali. Domanda: Come si inserisce Purple in tutto questo? La piattaforma Guest WiFi di Purple gestisce il livello di accesso per visitatori e ospiti: il Captive Portal, l'acquisizione dei dati, la reportistica. La vostra infrastruttura 802.1X e SCEP gestisce l'accesso del personale e dei dispositivi gestiti. Funzionano su SSID separati e VLAN separate. Purple si integra con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet, proteggendo così il vostro investimento hardware. [SEZIONE: Riepilogo e passaggi successivi - circa 1 minuto] Per concludere. SCEP automatizza l'emissione dei certificati su larga scala. La chiave privata rimane sul dispositivo: questo è il vantaggio in termini di sicurezza rispetto a PKCS. Distribuite tramite MDM in sequenza rigorosa: Trusted Root, poi profilo SCEP, infine profilo WiFi, tutti con lo stesso gruppo di destinazione. Pubblicate NDES tramite Application Proxy o passate a una PKI cloud. Imponete il controllo CRL o OCSP sul vostro server RADIUS. E configurate sempre la convalida del certificato del server sui supplicant dei client. Se utilizzate ancora una chiave precondivisa per il WiFi del personale, questo è il cambiamento da fare in questo trimestre. L'infrastruttura dei certificati richiede più lavoro iniziale, ma elimina un'intera classe di attacchi basati su credenziali e in genere riduce i ticket di assistenza relativi al WiFi del 70-80% una volta implementata. Per la guida tecnica completa, i diagrammi architetturali e gli esempi pratici, visitate purple.ai. Grazie per l'ascolto.

📚 Parte della nostra serie principale: Enterprise WiFi Security Guide

header_image.png

এক্সিকিউটিভ সামারি

এন্টারপ্রাইজ এনভায়রনমেন্টে কর্মরত আইটি ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য, BYOD (Bring Your Own Device) WiFi অ্যাক্সেস পরিচালনা করা এখন আর কেবল সুবিধার বিষয় নয়, বরং একটি অত্যন্ত গুরুত্বপূর্ণ নিরাপত্তা প্রয়োজনীয়তায় পরিণত হয়েছে। কর্মীদের WiFi-এর জন্য প্রি-শেয়ার্ড কী বা বেসিক Captive Portal-এর ওপর নির্ভর করা একটি নিরাপত্তা দুর্বলতা এবং অপারেশনাল বাধা তৈরি করে। আধুনিক নেটওয়ার্ক আর্কিটেকচারে EAP-TLS ব্যবহার করে 802.1X অথেন্টিকেশন অত্যন্ত আবশ্যক, যা নেটওয়ার্ক অ্যাক্সেস করার আগে প্রতিটি ডিভাইসের ক্রিপ্টোগ্রাফিক যাচাইকরণ নিশ্চিত করে।

এই গাইডটি Simple Certificate Enrollment Protocol (SCEP) ব্যবহার করে নিরাপদ BYOD WiFi স্থাপনের জন্য একটি বাস্তবসম্মত, ভেন্ডর-নিরপেক্ষ ফ্রেমওয়ার্ক প্রদান করে। আমরা আধুনিক এন্টারপ্রাইজ এজ সুরক্ষিত করার জন্য প্রয়োজনীয় সুনির্দিষ্ট কনফিগারেশনগুলোর বিস্তারিত আলোচনা করেছি, যার মধ্যে 802.1X অথেন্টিকেশন বাস্তবায়ন, কমপ্লায়েন্সের জন্য মোবাইল ডিভাইস ম্যানেজমেন্ট (MDM) ব্যবহার এবং কঠোর নেটওয়ার্ক সেগমেন্টেশন প্রয়োগ করার বিষয়গুলো অন্তর্ভুক্ত রয়েছে। এই প্রযুক্তিগত নিয়ন্ত্রণগুলোকে ব্যবসায়িক ফলাফলের সাথে যুক্ত করার মাধ্যমে, আইটি লিডাররা এমন সমাধান স্থাপন করতে পারেন যা অপারেশনাল দক্ষতা বজায় রাখার পাশাপাশি ডেটা ইন্টিগ্রিটি রক্ষা করে।

টেকনিক্যাল ডিপ-ডাইভ: SCEP এবং 802.1X আর্কিটেকচার

নিরাপদ BYOD WiFi-এর মূল ভিত্তি হলো শেয়ার্ড পাসওয়ার্ড পরিহার করে আইডেন্টিটি-ভিত্তিক অ্যাক্সেস কন্ট্রোল ব্যবহার করা।

802.1X স্ট্যান্ডার্ড এবং EAP-TLS

IEEE 802.1X স্ট্যান্ডার্ড হলো এন্টারপ্রাইজ WiFi সুরক্ষার জন্য একটি অপরিহার্য মানদণ্ড। এটি পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (PNAC) প্রদান করে, যা নিশ্চিত করে যে কোনো ডিভাইস স্পষ্টভাবে অথেন্টিকেট না হওয়া পর্যন্ত নেটওয়ার্কে যোগাযোগ করতে পারবে না। BYOD ডেপ্লয়মেন্টের জন্য EAP-TLS (Transport Layer Security) হলো গোল্ড স্ট্যান্ডার্ড। EAP-TLS ক্লায়েন্ট-সাইড X.509 সার্টিফিকেটের ওপর নির্ভর করে, যা ক্রেডেনশিয়াল চুরি এবং ম্যান-ইন-দ্য-মিডল অ্যাটাকের ঝুঁকি দূর করে।

SCEP (Simple Certificate Enrollment Protocol)

স্কেলে এই সার্টিফিকেটগুলো ডেপ্লয় করতে, SCEP একটি পাবলিক কী ইনফ্রাস্ট্রাকচার (PKI)-এর মধ্যে সার্টিফিকেটের ইস্যু এবং পরিচালনা স্বয়ংক্রিয় করে। একটি SCEP ওয়ার্কফ্লোতে, MDM সার্ভিস এন্ডপয়েন্টকে নিজস্ব প্রাইভেট/পাবলিক কী পেয়ার তৈরি করার নির্দেশ দেয়। এরপর ডিভাইসটি একটি সার্টিফিকেট সাইনিং রিকোয়েস্ট (CSR) তৈরি করে এবং একটি নেটওয়ার্ক ডিভাইস এনরোলমেন্ট সার্ভিস (NDES) সার্ভারের মাধ্যমে আপনার সার্টিফিকেট অথরিটির (CA) কাছে পাঠায়।

SCEP-এর প্রধান নিরাপত্তা সুবিধা হলো প্রাইভেট কী কখনই ডিভাইস থেকে বাইরে যায় না। এটি স্থানীয়ভাবে তৈরি হয় এবং ডিভাইসের সিকিউর এনক্লেভে (যেমন উইন্ডোজে TPM বা iOS-এ Secure Enclave) সংরক্ষিত থাকে। scep_architecture_overview.png

ইমপ্লিমেন্টেশন গাইড: ডেপ্লয়মেন্ট সিকোয়েন্স

802.1X-এর জন্য SCEP সফলভাবে কনফিগার করার জন্য একটি নির্দিষ্ট ডেপ্লয়মেন্ট সিকোয়েন্স কঠোরভাবে অনুসরণ করা প্রয়োজন। Intune প্রোফাইল ডিপেনডেন্সি নির্ধারণ করে যে অথেন্টিকেশন কনফিগার করার আগেই ট্রাস্ট স্থাপন করতে হবে।

ধাপ ১: ট্রাস্টেড রুট সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন

যেকোনো ডিভাইস ক্লায়েন্ট সার্টিফিকেটের জন্য অনুরোধ করার আগে বা আপনার RADIUS সার্ভারকে ট্রাস্ট করার আগে, তাকে অবশ্যই ইস্যুকারী Certificate Authority-কে ট্রাস্ট করতে হবে। আপনার Root CA সার্টিফিকেটটিকে একটি .cer ফাইল হিসেবে এক্সপোর্ট করুন এবং এই প্রোফাইলটি আপনার টার্গেট ডিভাইস গ্রুপগুলোতে ডেপ্লয় করুন।

ধাপ ২: SCEP সার্টিফিকেট প্রোফাইল কনফিগার করুন

ডিভাইসগুলো কীভাবে তাদের ক্লায়েন্ট সার্টিফিকেট পাবে তা নির্দেশ করতে SCEP প্রোফাইলটি কনফিগার করুন। এই প্রোফাইলটিকে ধাপ ১-এ তৈরি করা ট্রাস্টেড রুট সার্টিফিকেট প্রোফাইলের সাথে লিঙ্ক করুন এবং আপনার NDES সার্ভারের এক্সটার্নাল URL প্রদান করুন।

ধাপ ৩: 802.1X WiFi প্রোফাইল ডেপ্লয় করুন

চূড়ান্ত ধাপ হলো WiFi কনফিগারেশন পুশ করা যা সার্টিফিকেটগুলোকে নেটওয়ার্ক SSID-এর সাথে যুক্ত করে। সিকিউরিটি টাইপ WPA2-Enterprise বা WPA3-Enterprise-এ সেট করুন, EAP টাইপ EAP-TLS-এ সেট করুন এবং ক্লায়েন্ট অথেন্টিকেশন সার্টিফিকেট হিসেবে ধাপ ২-এ তৈরি করা SCEP সার্টিফিকেট প্রোফাইলটি সিলেক্ট করুন।

scep_vs_pkcs_comparison.png

সর্বোত্তম অনুশীলন এবং নেটওয়ার্ক সেগমেন্টেশন

SCEP সার্টিফিকেট ডেপ্লয়মেন্ট ইমপ্লিমেন্ট করার সময়, কমপ্লায়েন্স এবং নির্ভরযোগ্যতা নিশ্চিত করতে নিম্নলিখিত ভেন্ডর-নিরপেক্ষ সর্বোত্তম অনুশীলনগুলো মেনে চলুন।

কঠোর থ্রি-জোন আর্কিটেকচার

একটি ফ্ল্যাট নেটওয়ার্ক হলো একটি আপোসকৃত নেটওয়ার্ক। কঠোর সেগমেন্টেশন ইমপ্লিমেন্ট করুন: ১. কর্পোরেট জোন: ইন্টারনাল রিসোর্সে পূর্ণ অ্যাক্সেস সহ পরিচালিত, কোম্পানির মালিকানাধীন ডিভাইস। ২. BYOD জোন: ইন্টারনেট অ্যাক্সেস এবং নির্দিষ্ট ইন্টারনাল অ্যাপ্লিকেশনে সীমিত অ্যাক্সেস সহ কর্মচারীদের নিজস্ব ডিভাইস। ৩. গেস্ট জোন: শুধুমাত্র ইন্টারনেট অ্যাক্সেস এবং ক্লায়েন্ট আইসোলেশন সক্রিয় করা ভিজিটর ডিভাইস।

NDES সার্ভার প্লেসমেন্ট

Microsoft Entra ID Application Proxy ব্যবহার করে NDES URL প্রকাশ করুন। এটি ইনবাউন্ড ফায়ারওয়াল পোর্ট না খুলেই নিরাপদ রিমোট অ্যাক্সেস প্রদান করে এবং আপনাকে এনরোলমেন্ট ফ্লোতে কন্ডিশনাল অ্যাক্সেস পলিসি প্রয়োগ করার অনুমতি দেয়।

WPA3-Enterprise এবং OpenRoaming

বাধ্যতামূলক প্রটেক্টেড ম্যানেজমেন্ট ফ্রেম (PMF) এর সুবিধা নিতে WPA2 থেকে WPA3-Enterprise-এ স্থানান্তর করুন। বিভিন্ন স্থানে নির্বিঘ্ন, নিরাপদ কানেক্টিভিটির জন্য OpenRoaming ইমপ্লিমেন্ট করার কথা বিবেচনা করুন। Connect লাইসেন্সের অধীনে OpenRoaming-এর জন্য Purple একটি ফ্রি আইডেন্টিটি প্রোভাইডার হিসেবে কাজ করে, যা ম্যানুয়াল অনবোর্ডিং ছাড়াই নিরাপদ অ্যাক্সেস সহজ করে তোলে।

ট্রাবলশুটিং ও ঝুঁকি প্রশমন

খুব সূক্ষ্ম পরিকল্পনার পরেও সার্টিফিকেট ডেপ্লয়মেন্টে সমস্যা দেখা দিতে পারে।

গ্রুপ টার্গেটিং অমিল

যদি SCEP প্রোফাইলটি কোনো User Group-এ অ্যাসাইন করা হয়, কিন্তু WiFi প্রোফাইলটি কোনো Device Group-এ অ্যাসাইন করা হয়, তবে MDM এই ডিপেন্ডেন্সিটি সমাধান করতে পারে না। Trusted Root, SCEP এবং WiFi প্রোফাইলগুলো সব একই গ্রুপে ডেপ্লয় করা হয়েছে তা নিশ্চিত করুন।

RADIUS এবং CRL চেকিং

যদি কোনো ডিভাইসের সার্টিফিকেট রিভোক (বাতিল) করা হয়, তবে RADIUS সার্ভারকে তা অবিলম্বে জানতে হবে। কঠোর Certificate Revocation List (CRL) চেকিং প্রয়োগ করতে আপনার Network Policy Server (NPS) বা RADIUS সার্ভার কনফিগার করুন। আপনার CRL Distribution Points (CDPs) যেন অত্যন্ত উচ্চ মাত্রায় উপলব্ধ থাকে তা নিশ্চিত করুন।

ROI এবং ব্যবসায়িক প্রভাব

SCEP 802.1X সার্টিফিকেট ডেপ্লয়মেন্টে ট্রানজিশন করা নিরাপত্তা এবং অপারেশন উভয় ক্ষেত্রেই পরিমাপযোগ্য রিটার্ন প্রদান করে।

১. হেল্পডেস্ক টিকিট হ্রাস: পাসওয়ার্ড-ভিত্তিক WiFi প্রচুর পরিমাণে সাপোর্ট টিকিট তৈরি করে। সার্টিফিকেট-ভিত্তিক প্রমাণীকরণ (authentication) ব্যবহারকারীর কাছে অদৃশ্য থাকে, যা সাধারণত WiFi-সংক্রান্ত হেল্পডেস্কের টিকিটের সংখ্যা ৭০% পর্যন্ত হ্রাস করে। ২. উন্নত নিরাপত্তা ব্যবস্থা: EAP-TLS ক্রেডেন্সিয়াল হারভেস্টিং-এর ঝুঁকি দূর করে। এটি PCI DSS এবং GDPR-এর মতো ফ্রেমওয়ার্কগুলোর সাথে কমপ্লায়েন্স বজায় রাখার জন্য অত্যন্ত গুরুত্বপূর্ণ, বিশেষ করে হেলথকেয়ার এবং রিটেইল পরিবেশের ক্ষেত্রে। ৩. মসৃণ অনবোর্ডিং: বিদ্যমান MDM ওয়ার্কফ্লোগুলোর সাথে SCEP একীভূত করলে প্রথম দিন থেকেই একটি ইউনিফাইড, জিরো-টাচ প্রোভিশনিং অভিজ্ঞতা নিশ্চিত হয়।

সংশ্লিষ্ট বিষয়ে আরও পড়ার জন্য, Guest WiFi , WiFi Analytics , এবং আমাদের Enterprise WiFi Security: A Complete Guide for 2026 দেখুন।

Definizioni chiave

SCEP (Simple Certificate Enrollment Protocol)

Un protocollo che consente ai dispositivi di richiedere certificati digitali a una Certificate Authority, in cui la chiave privata viene generata e memorizzata in modo sicuro sul dispositivo stesso.

Il metodo consigliato per distribuire i certificati di autenticazione WiFi grazie alla sua elevata sicurezza e scalabilità.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

Il metodo di autenticazione 802.1X più sicuro, che richiede sia al server che al client di presentare certificati digitali validi.

Il protocollo di autenticazione di destinazione che i profili WiFi e certificati dell'MDM sono progettati per abilitare.

802.1X

Uno standard IEEE per il Network Access Control basato su porta (PNAC) che fornisce un meccanismo di autenticazione ai dispositivi che desiderano connettersi a una LAN o WLAN.

Il framework fondamentale che impedisce ai dispositivi non autenticati di trasmettere traffico sulla rete aziendale.

NDES (Network Device Enrollment Service)

Un ruolo di Microsoft Windows Server che funge da ponte, consentendo ai dispositivi senza credenziali di dominio di ottenere certificati tramite SCEP.

Un componente infrastrutturale richiesto quando si implementa la distribuzione di certificati SCEP on-premises.

PKCS (Public Key Cryptography Standards)

Un insieme di standard in cui sia la chiave pubblica che quella privata vengono generate dalla Certificate Authority e poi consegnate in modo sicuro all'endpoint.

Spesso utilizzato per la crittografia delle e-mail S/MIME, ma meno ideale per il WiFi a causa della trasmissione in rete della chiave privata.

CRL (Certificate Revocation List)

Un elenco pubblicato dalla Certificate Authority contenente i numeri di serie dei certificati che sono stati revocati prima della loro data di scadenza prevista.

I server RADIUS devono controllare questo elenco per garantire che ai dispositivi compromessi o smarriti venga negato l'accesso alla rete.

RADIUS (Remote Authentication Dial-In User Service)

Un protocollo di rete che fornisce una gestione centralizzata di autenticazione, autorizzazione e contabilità (AAA) per gli utenti che si connettono e utilizzano un servizio di rete.

Il server che convalida il certificato client durante l'handshake EAP-TLS.

VLAN (Virtual Local Area Network)

Una sottorete logica che raggruppa una raccolta di dispositivi provenienti da diverse LAN fisiche.

Utilizzato per imporre una rigorosa segmentazione della rete tra dispositivi aziendali, BYOD e Guest.

Esempi pratici

Un hotel di 400 camere deve mettere in sicurezza la propria rete WiFi per il personale, composta da 150 dipendenti che utilizzano i propri smartphone, sostituendo una vecchia rete WPA2-PSK.

L'hotel distribuisce un MDM basato su cloud (come Microsoft Intune). Trasmette un SSID di provisioning che indirizza gli utenti a un Captive Portal. Il portale richiede agli utenti di registrare il proprio dispositivo nell'MDM. Una volta registrato, l'MDM invia un profilo Trusted Root, un profilo SCEP e un profilo WiFi 802.1X. Il dispositivo genera silenziosamente una coppia di chiavi, richiede un certificato tramite l'URL SCEP e si connette all'SSID BYOD sicuro utilizzando EAP-TLS. L'SSID di provisioning viene quindi rimosso.

Commento dell'esaminatore: Questo approccio funziona perché elimina completamente la password condivisa. Utilizzando SCEP, la chiave privata rimane sul dispositivo personale del dipendente, soddisfacendo i requisiti di privacy e verificando crittograficamente l'identità sul server RADIUS.

Una catena di negozi con 50 sedi riscontra errori di autenticazione di massa dopo la migrazione da PEAP a EAP-TLS tramite SCEP.

Il team IT analizza i log del server RADIUS e scopre che il CRL Distribution Point (CDP) non è raggiungibile dal server RADIUS. Poiché è abilitato il controllo rigoroso della CRL, il server RADIUS rifiuta tutti i tentativi di connessione quando non può verificare lo stato di revoca. Il team risolve il problema pubblicando la CRL su un server web interno ad alta disponibilità e aggiornando l'estensione CDP nel modello della CA.

Commento dell'esaminatore: Questo evidenzia una dipendenza critica nell'autenticazione basata su certificati. Sebbene EAP-TLS offra una sicurezza superiore, richiede che l'infrastruttura PKI sottostante sia altamente disponibile. Se il server RADIUS non può verificare la CRL, deve bloccarsi per mantenere la sicurezza.

Domande di esercitazione

Q1. Stai distribuendo profili WiFi di Intune per 802.1X. I dispositivi ricevono correttamente il certificato SCEP, ma l'applicazione del profilo WiFi non va a buon fine. Qual è la causa più probabile?

Suggerimento: Considera come Intune risolve le dipendenze tra i profili.

Visualizza risposta modello

La causa più probabile è una mancata corrispondenza nella destinazione dei gruppi. I profili Trusted Root, SCEP e WiFi devono essere tutti assegnati allo stesso identico gruppo Azure AD (tutti gli Utenti o tutti i Dispositivi). Se le assegnazioni differiscono, Intune non può risolvere la catena di dipendenze.

Q2. Un direttore IT di un ospedale desidera utilizzare PKCS anziché SCEP per la distribuzione del WiFi BYOD perché richiede meno infrastruttura on-premises. Quale rischio per la sicurezza dovresti evidenziare?

Suggerimento: Pensa a dove viene generata la chiave privata.

Visualizza risposta modello

Dovresti evidenziare che con PKCS la chiave privata viene generata centralmente dalla CA e trasmessa sulla rete al dispositivo. Per l'autenticazione di rete, SCEP è fortemente raccomandato perché la chiave privata viene generata localmente sul dispositivo e non lascia mai l'enclave sicura.

Q3. Durante un handshake EAP-TLS, il dispositivo client rifiuta la connessione al server RADIUS, impedendo un potenziale attacco evil twin. Quale impostazione di configurazione abilita questa protezione?

Suggerimento: Cosa controlla il client durante l'autenticazione reciproca?

Visualizza risposta modello

L'imposizione della convalida del certificato del server sul supplicant del client abilita questa protezione. Il profilo WiFi distribuito tramite MDM deve specificare la CA attendibile e il nome del server RADIUS previsto, garantendo che il dispositivo si connetta solo al server RADIUS aziendale legittimo.

Continua a leggere questa serie

Come segregare in sicurezza le reti WiFi del personale e degli ospiti

Questa guida tecnica autorevole fornisce ai leader IT strategie pratiche per segregare in sicurezza le reti WiFi del personale, degli ospiti e dei dispositivi IoT utilizzando VLAN e 802.1X. Descrive dettagliatamente come proteggere l'infrastruttura aziendale, mantenere la conformità PCI DSS e sfruttare i captive portal per raccogliere dati di prima parte.

Leggi la guida →

Il miglior filtro DNS: una guida completa per le aziende

Questa guida tecnica di riferimento spiega in che modo il filtraggio DNS aziendale protegge le reti pubbliche bloccando i domini dannosi a livello di risoluzione - prima ancora che venga stabilita una connessione. Fornisce ai direttori IT, agli architetti di rete e ai team operativi delle sedi l'architettura di implementazione, la configurazione del firewall e il contesto di conformità necessari per proteggere il WiFi per gli ospiti in ambienti alberghieri, retail e del settore pubblico. Purple Shield blocca malware, botnet e contenuti inappropriati a livello DNS in oltre 80.000 sedi attive.

Leggi la guida →

Comprensione di Cisco SUDI: Identità ancorata all'hardware nel controllo degli accessi di rete sicuro

Questa guida spiega come Cisco SUDI fornisca un'identità crittograficamente sicura e ancorata all'hardware per l'infrastruttura di rete aziendale. Scopri come sostituire gli indirizzi MAC facilmente falsificabili con certificati 802.1AR immutabili per proteggere il controllo degli accessi alla rete della tua struttura.

Leggi la guida →