Vai al contenuto principale

Come configurare WPA2-Enterprise sulle piattaforme di Access Point più comuni (Cisco, Aruba, Ubiquiti)

Questa guida di riferimento tecnica fornisce ai professionisti IT senior e agli architetti di rete una procedura dettagliata definitiva, specifica per ciascun fornitore, per implementare WPA2-Enterprise su piattaforme Cisco, Aruba e Ubiquiti. Descrive dettagliatamente l'architettura, l'integrazione RADIUS, i requisiti di conformità e gli scenari di implementazione reali in ambienti aziendali e grandi spazi pubblici.

Di Iain JewittPubblicato Aggiornato
📖 6 minuti di lettura1,484 parole2 esempi pratici3 domande di esercitazione8 definizioni chiave

Video overview

Ascolta questa guida

Visualizza trascrizione del podcast
Come configurare WPA2-Enterprise sulle piattaforme di Access Point più comuni - Cisco, Aruba e Ubiquiti Un briefing informativo di Purple WiFi [INTRODUZIONE - circa 1 minuto] Benvenuti alla serie informativa di Purple WiFi. Sono il vostro presentatore e oggi andremo dritti al punto su uno degli argomenti più richiesti dai nostri clienti enterprise: come configurare WPA2-Enterprise sulle tre piattaforme di access point più diffuse - Cisco, Aruba e Ubiquiti. Che siate il direttore IT di un gruppo alberghiero da 500 camere, l'architetto di rete di una catena di vendita al dettaglio nazionale o il CTO di un operatore di centri congressi, questo briefing è pensato per voi. Non faremo teoria fine a se stessa. Esamineremo ciò che occorre sapere per prendere una decisione di implementazione, eseguirla correttamente ed evitare le insidie che ostacolano anche i team più esperti. Entriamo nel vivo. [APPROFONDIMENTO TECNICO - circa 5 minuti] In primo luogo, facciamo un rapido punto della situazione su cosa sia effettivamente WPA2-Enterprise, poiché sul mercato c'è ancora una sorprendente confusione tra WPA2-Personal e WPA2-Enterprise - e la distinzione è estremamente importante per la conformità e la gestione del rischio. La versione WPA2-Personal - quella con cui la maggior parte delle persone ha familiarità - utilizza una singola chiave pre-condivisa. Tutti i membri della rete utilizzano la stessa password. Questo va bene per una rete domestica. Non è categoricamente accettabile per un ambiente aziendale in cui sono necessari l'autenticazione per singolo utente, i registri di controllo e la possibilità di revocare l'accesso all'istante. La modalità WPA2-Enterprise, definita dallo standard 802.1X, sostituisce la chiave condivisa con uno scambio di autenticazione individuale. Ogni utente o dispositivo presenta le proprie credenziali - che si tratti di nome utente e password, di un certificato digitale o di un token - e tali credenziali vengono convalidate da un server RADIUS prima che venga concesso l'accesso alla rete. L'access point stesso non vede mai le credenziali. Agisce esclusivamente come autenticatore, trasmettendo lo scambio EAP (Extensible Authentication Protocol) tra il client e il server RADIUS. Si tratta di un'architettura fondamentalmente più sicura ed è il requisito di base per la conformità PCI-DSS in qualsiasi ambiente che gestisca dati di carte di pagamento, oltre a essere fortemente raccomandata ai sensi del GDPR per le organizzazioni che elaborano dati personali su reti wireless. Ora parliamo delle tre piattaforme. Iniziamo con Cisco. Il portfolio WiFi aziendale di Cisco - principalmente le linee Catalyst e Meraki - è la scelta di riferimento per le distribuzioni su larga scala. Cisco DNA Center fornisce una gestione centralizzata delle policy, mentre la dashboard Meraki offre la semplicità della gestione in cloud per le proprietà distribuite. Per configurare WPA2-Enterprise su un access point Cisco Catalyst, dovrai operare tramite il WLC - Wireless LAN Controller - o il DNA Center. I passaggi chiave sono: definire il server RADIUS sotto Security, poi AAA, infine RADIUS Authentication Servers; creare un nuovo profilo WLAN; impostare la policy di sicurezza su WPA2 con 802.1X come metodo di gestione delle chiavi; e associare il server RADIUS a quella WLAN. Un punto critico su Cisco: assicurati di configurare il RADIUS accounting oltre all'autenticazione. L'accounting fornisce la traccia di controllo per sessione richiesta dai framework di conformità. Su Meraki, il processo è ancora più semplice - naviga su Wireless, poi SSIDs, seleziona l'SSID di destinazione, imposta la sicurezza su WPA2-Enterprise con il mio server RADIUS, e inserisci l'IP del server RADIUS, la porta - solitamente 1812 per l'autenticazione e 1813 per l'accounting - e la chiave segreta condivisa. Meraki supporta anche i test RADIUS direttamente dalla dashboard, il che è prezioso durante la messa in servizio. Passiamo ad Aruba. Aruba Networks, ora parte di HPE, è la scelta dominante nel settore dell'ospitalità e dell'istruzione superiore. Aruba Central fornisce la gestione in cloud e ArubaOS è la piattaforma sottostante. Su Aruba, la configurazione WPA2-Enterprise risiede all'interno del profilo SSID. Definirai un profilo AAA che fa riferimento al tuo server RADIUS, quindi collegherai quel profilo AAA al tuo profilo AP virtuale. Aruba ClearPass Policy Manager merita una menzione specifica - si tratta del motore di policy e RADIUS proprietario di Aruba, che aggiunge funzionalità significative per la profilazione dei dispositivi, il controllo degli accessi basato sui ruoli e l'onboarding degli ospiti. Se gestisci un ambiente misto con personale, appaltatori e ospiti che si connettono tutti alla stessa infrastruttura, ClearPass ti offre la granularità delle policy necessaria per segmentarli in modo appropriato. Per un hotel che distribuisce WPA2-Enterprise sulle reti del personale e del retrobottega, gestendo al contempo una soluzione WiFi separata per gli ospiti attraverso una piattaforma come Purple, la segmentazione degli SSID di Aruba combinata con ClearPass per l'autenticazione del personale rappresenta un'architettura estremamente pulita. Ora passiamo a Ubiquiti. La piattaforma UniFi di Ubiquiti ha guadagnato una trazione significativa nel settore delle PMI e del mid-market - e sempre più nell'ospitalità e nel retail di fascia alta - grazie al suo prezzo competitivo e a un'interfaccia di gestione davvero performante. UniFi Network Controller è il luogo in cui svolgerai il lavoro più impegnativo. Per configurare WPA2-Enterprise su UniFi, vai su Impostazioni, poi WiFi, crea o modifica il tuo SSID, imposta la sicurezza su WPA2 Enterprise e configura il tuo profilo RADIUS - di nuovo, indirizzo IP, porta di autenticazione 1812, porta di accounting 1813 e shared secret. Una considerazione importante con Ubiquiti: non viene fornito con un server RADIUS integrato nello stesso modo in cui accade con alcune piattaforme enterprise. Avrai bisogno di un server RADIUS esterno - che si tratti di Windows Server NPS, FreeRADIUS o di un servizio RADIUS cloud. Questa non è una limitazione in sé, ma è una dipendenza che deve essere pianificata. Per implementazioni più piccole, l'applicazione di rete UniFi include un server RADIUS di base, ma per gli ambienti di produzione consiglio sempre un'istanza RADIUS dedicata. Su tutte e tre le piattaforme, la selezione del metodo EAP merita attenzione. PEAP con MSCHAPv2 è il metodo più ampiamente implementato perché funziona con le credenziali di Active Directory senza richiedere certificati lato client. EAP-TLS è più sicuro - utilizza l'autenticazione reciproca dei certificati - ma richiede un'infrastruttura PKI e l'implementazione dei certificati su ogni dispositivo client, il che aumenta il carico di lavoro operativo. Per la maggior parte delle implementazioni enterprise, PEAP-MSCHAPv2 con un server RADIUS correttamente configurato e la validazione del certificato lato client rappresenta il giusto equilibrio tra sicurezza e gestibilità operativa. [RACCOMANDAZIONI DI IMPLEMENTAZIONE ED ERRORI COMUNI - circa 2 minuti] Ora ti illustro i tre scenari di errore più comuni che riscontro nelle implementazioni WPA2-Enterprise e come evitarli. Numero uno: disponibilità del server RADIUS. Il tuo server RADIUS è ora nel percorso critico per ogni autenticazione wireless. Se si arresta, nessuno può connettersi. Ciò significa che hai bisogno di ridondanza RADIUS - come minimo un server RADIUS primario e uno secondario configurati su ogni access point. La maggior parte delle piattaforme supporta questa funzionalità in modo nativo. Su Cisco, è possibile configurare gruppi di server RADIUS con failover. Su Aruba, il profilo AAA supporta più server RADIUS con valori di timeout e tentativi configurabili. Su Ubiquiti, è possibile specificare un server RADIUS secondario nel profilo RADIUS. Non saltare questo passaggio. Numero due: validazione del certificato. Una percentuale incredibilmente alta di distribuzioni che esamino presenta dispositivi client configurati per accettare qualsiasi certificato del server RADIUS. Questo compromette completamente il modello di sicurezza - vi espone ad attacchi evil twin in cui un access point non autorizzato imita la vostra rete e sottrae credenziali. Configurate il certificato del server RADIUS da una CA attendibile e configurate i supplicant dei client per convalidare tale certificato. Su Windows, questo viene eseguito tramite criteri di gruppo. Su iOS e Android, viene gestito tramite profili MDM. Questo è un requisito non negoziabile per qualsiasi ambiente che gestisca dati sensibili. Numero tre: assegnazione VLAN. Lo standard WPA2-Enterprise consente l'assegnazione dinamica delle VLAN - il server RADIUS può restituire un attributo VLAN nel messaggio Access-Accept, posizionando ogni utente autenticato nel segmento di rete appropriato in base alla sua identità o al suo ruolo. Questa è una delle funzionalità più potenti dell'architettura 802.1X, e spesso viene lasciata non configurata. Se gestite una sede con personale, direzione e dispositivi IoT tutti sulla stessa infrastruttura fisica, l'assegnazione dinamica delle VLAN è il modo in cui applicate la segmentazione della rete senza dover gestire molteplici SSID. Per quanto riguarda l'integrazione con Purple: se state distribuendo il protocollo WPA2-Enterprise per il personale e le reti operative, e utilizzate la piattaforma WiFi per ospiti di Purple per la connettività dei visitatori, questi due sistemi coesistono in modo pulito. Purple gestisce l'autenticazione degli ospiti, l'acquisizione dei dati e il livello di analytics - inclusi gli analytics WiFi e la footfall intelligence che i gestori delle sedi utilizzano per le decisioni operative - mentre l'infrastruttura WPA2-Enterprise protegge la rete aziendale. La chiave è una netta separazione di SSID e VLAN a livello di access point, supportata da tutte e tre le piattaforme. [D&R RAPIDO - circa 1 minuto] Permettetemi di rispondere rapidamente ad alcune domande che sorgono regolarmente. Posso eseguire il protocollo WPA2-Enterprise e una rete ospiti sugli stessi access point? Sì, assolutamente. Tutte e tre le piattaforme supportano molteplici SSID per radio, ciascuno con criteri di sicurezza indipendenti. Il vostro SSID aziendale esegue WPA2-Enterprise; il vostro SSID ospiti può essere gestito tramite il Captive Portal di Purple con un isolamento appropriato. Devo sostituire i miei access point esistenti per implementare WPA2-Enterprise? Quasi certamente no. Il protocollo WPA2-Enterprise è supportato dagli access point di livello enterprise da oltre un decennio. Se l'hardware ha meno di otto anni ed esegue un firmware aggiornato, supporterà lo standard 802.1X. Qual è la differenza tra WPA2-Enterprise e WPA3-Enterprise? Lo standard WPA3-Enterprise aggiunge una modalità di sicurezza a 192 bit che utilizza la crittografia Suite B, rilevante per gli ambienti governativi e della difesa. Per la maggior parte delle implementazioni commerciali, il WPA2-Enterprise con metodi EAP sicuri rimane lo standard. Vale la pena pianificare la transizione a WPA3 per le nuove installazioni, ma non si tratta di una migrazione urgente per la maggior parte delle organizzazioni. Il RADIUS in cloud è un'opzione praticabile? Sì, e lo è sempre di più. Servizi come Cisco ISE in cloud, Aruba ClearPass as a service o opzioni di terze parti come JumpCloud e Foxpass forniscono RADIUS come servizio gestito, eliminando i costi di gestione dell'infrastruttura. Per le realtà distribuite - si pensi a una catena retail con 200 sedi - il RADIUS in cloud può ridurre significativamente la complessità operativa. [RIASSUNTO E PROSSIMI PASSI - circa 1 minuto] Per concludere: WPA2-Enterprise rappresenta lo standard minimo non negoziabile per qualsiasi implementazione wireless aziendale. Il processo di configurazione su Cisco, Aruba e Ubiquiti segue lo stesso modello fondamentale - definire il server RADIUS, creare l'SSID con gestione delle chiavi 802.1X, selezionare il metodo EAP ed effettuare i test prima del rilascio definitivo. Le differenze risiedono nelle interfacce di gestione e negli strumenti dell'ecosistema di ciascuna piattaforma. I tre aspetti fondamentali da definire correttamente sono: la ridondanza RADIUS, la convalida dei certificati sui client e l'assegnazione dinamica della VLAN. Gestendo correttamente questi tre elementi, otterrete una postura di sicurezza wireless solida, conforme e verificabile. Per i prossimi passi: se state valutando le piattaforme, utilizzate la griglia di confronto dei vendor nella guida allegata. Se siete pronti per l'installazione, i passaggi dettagliati per la configurazione di ciascuna piattaforma si trovano nella sezione di implementazione. E se state pensando a come integrare il WiFi per gli ospiti insieme alla vostra rete aziendale, la documentazione della piattaforma Purple descrive in dettaglio l'architettura di integrazione. Grazie per l'attenzione. Ci vediamo al prossimo briefing.

Parte della nostra serie principale: La guida alla sicurezza WiFi aziendale →

Interactive engineering configurator

WPA2-Enterprise and 802.1X multi-vendor AP configurator

Model AAA timers, generate platform-specific configuration commands for Cisco Catalyst, Aruba Instant, and Ubiquiti UniFi, and audit 802.1X security posture.

Selected AP vendor
Cisco 9800
Port 1812 / 1813
Auth handshake time
165 ms
11 round-trips (EAP-TLS)
Failover timeout threshold
15 seconds
3 retries x 5s timeout
Security posture score
100% (6 of 6)
All controls verified

Hardware platform & authentication method

Platform parameters & verification

Controller framework:Cisco IOS-XE Wireless Controller
Authentication port:UDP 1812
Accounting port:UDP 1813
RFC 3576 / 5176 CoA port:UDP 3799
802.11r FT key management:Enabled (FT-802.1X)
Dynamic VLAN attributes:Tunnel-Private-Group-ID
Zero Trust recommendation: For enterprise staff devices, combine EAP-TLS with Purple cloud RADIUS to enforce automated certificate lifecycle rotation, eliminate password resets, and dynamically steer visitors to captive portals.

Turnkey configuration commands (Cisco Catalyst 9800 WLC)

! Cisco Catalyst 9800 RADIUS AAA & WLAN configuration
! EAP method: EAP-TLS (mutual X.509 certificates)
aaa new-model
!
radius server RADIUS-PRIMARY
 address ipv4 10.0.10.15 auth-port 1812 acct-port 1813
 ! Type 0 stores the secret in cleartext and type 7 is reversible
 ! obfuscation, not encryption. Configure a primary key first, then this
 ! line is stored as type 6 (AES):
 !   key config-key password-encrypt
 !   password encryption aes
 key <RADIUS_SHARED_SECRET>
 timeout 5
 retransmit 3
!
aaa group server radius PURPLE-RADIUS-GROUP
 server name RADIUS-PRIMARY
 ip radius source-interface GigabitEthernet1
 deadtime 5
!
aaa authentication dot1x PURPLE-DOT1X-AUTH group PURPLE-RADIUS-GROUP
aaa authorization network PURPLE-DOT1X-AUTH group PURPLE-RADIUS-GROUP
aaa accounting identity PURPLE-RADIUS-ACCT start-stop group PURPLE-RADIUS-GROUP
!
wlan Corporate-WPA2-Enterprise 1 Corporate-WPA2-Enterprise
 security wpa wpa2
 security wpa wpa2 ciphers aes
 security wpa akm ft dot1x
 security ft
 security ft over-the-ds
 security dot1x authentication-list PURPLE-DOT1X-AUTH
 security pmf optional
 no shutdown
!
wireless profile policy PURPLE-POLICY-PROFILE
 ! aaa-override is the switch that makes RFC 3580 work. Without it the
 ! controller accepts Tunnel-Private-Group-ID and then discards it.
 aaa-override
 accounting-list PURPLE-RADIUS-ACCT
 no shutdown
Web dashboard deployment steps:
  1. Navigate to Configuration > Security > AAA > Servers/Groups and add RADIUS server 10.0.10.15.
  2. Configure the shared secret, authentication port 1812, and accounting port 1813.
  3. Under Configuration > Wireless > WLANs, add a WLAN with security set to WPA2-Enterprise (802.1X).
  4. Select the AAA server group, then enable AAA Override on the policy profile so the RFC 3580 VLAN attributes are honoured.
  5. Apply to the AP policy profile and verify client 802.1X association in Monitoring > Wireless > Clients.
Ready to integrate 802.1X with cloud RADIUS and captive portals?
Purple provides zero-trust cloud RADIUS, dynamic VLAN steering, and automated guest WiFi onboarding.
Explore enterprise WiFi security guide
Useful? Link to this tool

Executive Summary

L'implementazione di WPA2-Enterprise non è più un upgrade di sicurezza opzionale - è la linea di base essenziale per qualsiasi rete wireless di livello enterprise. Per i responsabili IT e i network architect che operano nei settori dell'ospitalità, del retail e del settore pubblico, il passaggio dalle chiavi pre-condivise all'autenticazione 802.1X è guidato da severi requisiti di conformità, tra cui PCI-DSS e GDPR. Questa guida tecnica di riferimento fornisce passaggi di configurazione concreti, attuabili e specifici per la piattaforma per i tre principali fornitori di access point: Cisco, Aruba e Ubiquiti.

Passando a WPA2-Enterprise, le organizzazioni aziendali possono eliminare i rischi associati alle credenziali condivise, ottenere audit trail granulari per sessione e abilitare la segmentazione dinamica della rete. Se implementata correttamente, questa architettura non solo protegge il perimetro aziendale, ma si integra anche perfettamente con le reti di visitatori gestite tramite una piattaforma completa di Guest WiFi. Le sezioni seguenti descrivono in dettaglio l'architettura tecnica, i passaggi di implementazione e le strategie di mitigazione del rischio necessarie per un rollout di successo.

Come configurare WPA2-Enterprise sulle piattaforme di Access Point più comuni (Cisco, Aruba, Ubiquiti)

Technical Deep-Dive

WPA2-Enterprise si affida allo standard IEEE 802.1X per fornire il controllo dell'accesso alla rete basato su porta. A differenza di WPA2-Personal, che utilizza una chiave pre-condivisa (PSK) statica, WPA2-Enterprise richiede che ogni supplicant (dispositivo client) si autentichi individualmente rispetto a un server di autenticazione esterno - tipicamente un server RADIUS - prima di ottenere l'accesso alla rete.

L'architettura è composta da tre componenti principali:

  1. Il Supplicant: Il dispositivo client che tenta di connettersi alla rete.
  2. L'Autenticatore: L'access point di livello enterprise o il controller LAN wireless (ad esempio, un Cisco WLC o Aruba Mobility Controller) che facilita il processo di autenticazione.
  3. Il Server di Autenticazione: Il server RADIUS di back-end (ad esempio, Cisco ISE, Aruba ClearPass o Windows NPS), che convalida le credenziali rispetto a un servizio di directory come Active Directory o LDAP.

Il Processo di Scambio EAP

Il processo di autenticazione utilizza il protocollo Extensible Authentication Protocol over LAN (EAPOL). Durante la fase iniziale, l'autenticatore agisce esclusivamente come un proxy trasparente. Una volta che il server RADIUS ha convalidato le credenziali, restituisce un messaggio di Access-Accept all'autenticatore, che poi ricava le chiavi di crittografia necessarie per proteggere la sessione wireless.

La scelta del metodo EAP è fondamentale. PEAP-MSCHAPv2 è il metodo più diffuso perché supporta l'autenticazione tradizionale tramite password con Active Directory, proteggendo lo scambio all'interno di un tunnel TLS stabilito dal certificato del server. Per la massima sicurezza, tuttavia, si raccomanda l'uso di EAP-TLS. EAP-TLS richiede un'autenticazione reciproca tramite certificato (sia il server sia il client devono presentare certificati validi), impedendo il furto delle credenziali ma richiedendo una solida infrastruttura a chiave pubblica (PKI) o una soluzione di Mobile Device Management (MDM) per la distribuzione dei certificati.

Come configurare WPA2-Enterprise sulle piattaforme di Access Point più comuni (Cisco, Aruba, Ubiquiti) - architecture overvi…

Guida all'implementazione

I principi fondamentali per la configurazione di WPA2-Enterprise sono coerenti tra i vari produttori, ma l'esecuzione varia in base all'interfaccia di gestione e all'ecosistema.

Come configurare WPA2-Enterprise sulle piattaforme di Access Point più comuni (Cisco, Aruba, Ubiquiti) - vendor comparison c…

Cisco (Catalyst e Meraki)

Gli ambienti Cisco spaziano in genere da installazioni campus a reti aziendali distribuite.

Cisco Catalyst (WLC/DNA Center):

  1. Definire i server RADIUS: accedere alla scheda "Security", selezionare "AAA" e configurare i server di autenticazione e accounting RADIUS primari e secondari. Assicurarsi che il segreto condiviso corrisponda alla configurazione del server RADIUS.
  2. Creare un profilo WLAN: nella scheda "WLANs", creare un nuovo profilo.
  3. Configurare la policy di sicurezza: impostare la sicurezza di livello 2 su WPA+WPA2 e abilitare 802.1X come metodo di gestione delle chiavi di autenticazione (AKM).
  4. Associare i server AAA: mappare i server RADIUS precedentemente definiti sul profilo WLAN. Se è necessaria l'assegnazione dinamica della VLAN, abilitare "AAA Override".

Cisco Meraki:

  1. Configurazione SSID: nella dashboard Meraki, accedere a Wireless > SSIDs e selezionare la rete di destinazione.
  2. Controllo degli accessi: impostare il requisito di associazione su "WPA2-Enterprise con il mio server RADIUS".
  3. Impostazioni RADIUS: inserire l'indirizzo IP dell'infrastruttura RADIUS, la porta di autenticazione (solitamente 1812), la porta di accounting (1813) e il segreto condiviso. La dashboard Meraki include uno strumento di test integrato per verificare la connettività RADIUS prima dell'implementazione.

Aruba Networks

Aruba è la piattaforma leader nel settore dell'ospitalità e dell'istruzione superiore, e utilizza ampiamente ClearPass Policy Manager per il controllo avanzato degli accessi.

  1. Definire un profilo AAA: in Aruba Central o nell'interfaccia utente del Mobility Controller, creare un nuovo profilo AAA. Questo profilo determina come viene gestita l'autenticazione.
  2. Configurare un gruppo di server RADIUS: aggiungere i server RADIUS a un gruppo di server, specificando le regole di failover e i valori di timeout. Associare questo gruppo al profilo AAA.3. Configurazione AP virtuale: Creare o modificare il profilo dell'AP virtuale (SSID). Impostare il tipo di sicurezza su WPA2-Enterprise.
  3. Associare i profili: Associare il profilo AAA al profilo dell'AP virtuale. Se si utilizza ClearPass, assicurarsi che la porta RADIUS CoA (Change of Authorization) (3799) sia abilitata attraverso eventuali firewall intermedi per consentire l'applicazione dinamica delle policy.

Ubiquiti (UniFi)

Ubiquiti, attraverso il controller di rete UniFi, offre una soluzione conveniente per gli ambienti Retail e le PMI.

  1. Creare un profilo RADIUS: Andare su Impostazioni > Profili > RADIUS. Creare un nuovo profilo utilizzando l'indirizzo IP, le porte (1812/1813) e la chiave segreta condivisa del server RADIUS esterno.
  2. Configurazione SSID: Andare su Impostazioni > WiFi e creare una nuova rete wireless.
  3. Impostazioni di sicurezza: Selezionare "WPA2 Enterprise" come protocollo di sicurezza e associare il profilo RADIUS appena creato.
  4. Considerazioni sull'architettura RADIUS: A differenza dei controller di livello enterprise che possono offrire una sopravvivenza locale per il server RADIUS, UniFi dipende fortemente da server esterni (ad esempio, FreeRADIUS o Windows NPS). Garantire una connettività affidabile tra gli AP UniFi e il back-end RADIUS.

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.

Best Practice

Per garantire che l'implementazione sia resiliente e sicura, gli architetti di rete devono seguire diverse best practice fondamentali:

  1. Forzare la convalida dei certificati: I dispositivi client devono essere configurati esplicitamente per convalidare il certificato del server RADIUS tramite un'Autorità di Certificazione (CA) fidata. La mancata configurazione espone la rete ad attacchi di tipo "Evil Twin", consentendo a un access point non autorizzato di sottrarre le credenziali degli utenti.
  2. Implementare la ridondanza RADIUS: Il server RADIUS si trova nel percorso critico per l'accesso alla rete. Configurare sempre server RADIUS primari e secondari. In ambienti distribuiti, prendere in considerazione una soluzione RADIUS ospitata in cloud per garantire un'elevata disponibilità.
  3. Sfruttare l'assegnazione dinamica della VLAN: Utilizzare gli attributi RADIUS (come Tunnel-Pvt-Group-ID) per assegnare dinamicamente gli utenti a specifiche VLAN in base alla loro appartenenza ai gruppi di Active Directory. Questo impone la segmentazione della rete senza trasmettere più SSID.
  4. Abilitare il RADIUS Accounting: Non configurare solo l'autenticazione. Il RADIUS Accounting (porta 1813) è obbligatorio per generare i registri di controllo richiesti dai framework di conformità.
  5. Proteggere il perimetro della rete: Maggiori informazioni sulla protezione della vostra infrastruttura sono disponibili nella nostra guida Protecting Your Network with Robust DNS and Security.

Risoluzione dei problemi e mitigazione dei rischi

Anche con una pianificazione attenta, le implementazioni possono riscontrare problemi. I casi di errore più comuni includono:

  • Mancata corrispondenza della chiave segreta condivisa: Un semplice errore di battitura nella chiave segreta condivisa RADIUS causa errori di autenticazione silenziosi. Verificare la chiave segreta sia sul dispositivo di autenticazione che sul server RADIUS.
  • Errori di sincronizzazione temporale: La convalida del certificato richiede timestamp precisi. Assicurarsi che tutti gli AP, i controller e i server RADIUS siano sincronizzati tramite una sorgente NTP affidabile.
  • Firewall che bloccano il traffico RADIUS: assicurarsi che le porte UDP 1812 (autenticazione) e 1813 (accounting) siano aperte tra gli AP/controller e i server RADIUS. Se si utilizza il CoA, assicurarsi che la porta UDP 3799 sia aperta.
  • Configurazione errata del client: il problema più comune è che i dispositivi client non sono configurati per considerare attendibile la CA che ha emesso il certificato del server RADIUS. Utilizzare un MDM o i criteri di gruppo per distribuire il profilo wireless corretto ai dispositivi aziendali.

Per una comprensione più approfondita del protocollo di autenticazione, consultare Come configurare l'autenticazione WiFi 802.1X: una guida passo dopo passo.

ROI e impatto aziendale

Oltre al tangibile miglioramento della sicurezza, il passaggio a WPA2-Enterprise offre un valore aziendale significativo.

  • Riduzione del rischio: l'eliminazione delle password condivise riduce drasticamente la superficie di attacco e il rischio di una violazione dei dati, che può comportare gravi conseguenze finanziarie e di reputazione.
  • Efficienza operativa: l'integrazione dell'autenticazione WiFi con il provider di identità esistente (come Active Directory) consente l'onboarding e l'offboarding automatizzati del personale. Quando un dipendente si dimette, la disattivazione del suo account AD revoca istantaneamente il suo accesso al WiFi.
  • Allineamento alla conformità: audit trail dettagliati e l'autenticazione per singolo utente sono prerequisiti per la conformità PCI-DSS e ISO 27001.
  • Infrastruttura unificata: utilizzando l'assegnazione dinamica delle VLAN, le strutture possono gestire in modo sicuro il traffico aziendale, dei servizi interni e IoT sulla stessa infrastruttura fisica utilizzata per l'accesso degli ospiti. La rete guest può quindi essere monetizzata e analizzata utilizzando una soluzione di WiFi Analytics dedicata, massimizzando il ritorno sull'investimento hardware. Assicurarsi di disporre di una larghezza di banda sufficiente comprendendo Che cos'è una linea dedicata? Internet aziendale dedicato.

Definizioni chiave

WPA2-Enterprise

Un protocollo di sicurezza per reti wireless che utilizza lo standard 802.1X per fornire l'autenticazione per singolo utente tramite un server esterno, anziché una singola password condivisa.

Lo standard obbligatorio per la sicurezza delle reti WiFi aziendali e operative negli ambienti enterprise.

802.1X

Uno standard IEEE per il controllo dell'accesso alla rete basato su porte che fornisce un meccanismo di autenticazione ai dispositivi che desiderano connettersi a una LAN o WLAN.

La struttura portante che consente il funzionamento di WPA2-Enterprise.

RADIUS

Remote Authentication Dial-In User Service - un protocollo di rete che fornisce una gestione centralizzata di autenticazione, autorizzazione e contabilità (AAA).

Il componente server che convalida le credenziali utente rispetto a un database come Active Directory.

Supplicant

Il client software su un dispositivo (laptop, smartphone) che comunica con l'autenticatore per richiedere l'accesso alla rete.

L'endpoint che deve essere configurato con le impostazioni EAP corrette e la fiducia nel certificato.

Autenticatore

Il dispositivo di rete (Access Point o Switch) che facilita il processo di autenticazione trasmettendo i messaggi tra il supplicant e il server di autenticazione.

L'hardware Cisco, Aruba o Ubiquiti gestito dal team IT.

EAP (Extensible Authentication Protocol)

Un framework di autenticazione utilizzato frequentemente nelle reti wireless e nelle connessioni point-to-point, che supporta molteplici metodi di autenticazione.

Il protocollo utilizzato per incapsulare lo scambio di credenziali.

PEAP-MSCHAPv2

Un metodo EAP che incapsula lo scambio di password MSCHAPv2 all'interno di un tunnel TLS sicuro stabilito dal certificato del server.

Il metodo di implementazione più comune poiché bilancia la sicurezza con la comodità di utilizzare le password AD standard.

Assegnazione VLAN Dinamica

Il processo in cui un server RADIUS indica all'access point di inserire un utente autenticato in una VLAN specifica in base alla sua identità o all'appartenenza a un gruppo.

Cruciale per la segmentazione della rete, consente a diversi tipi di utenti di condividere in sicurezza gli stessi AP fisici.

Esempi pratici

Un hotel da 200 camere deve implementare una rete WiFi sicura per il personale interno (servizio di pulizia, direzione) utilizzando gli access point Aruba esistenti, mantenendo il traffico del personale rigorosamente separato dalla rete degli ospiti.

Il team IT configura un singolo SSID "Hotel_Staff" utilizzando WPA2-Enterprise. Integrano Aruba ClearPass con l'Active Directory dell'hotel. In ClearPass, configurano le policy di applicazione: se un utente fa parte del gruppo AD "Management", ClearPass restituisce un attributo RADIUS che lo assegna alla VLAN 10 (Rete di Gestione). Se l'utente fa parte del gruppo "Housekeeping", viene assegnato alla VLAN 20 (Rete Operativa). Gli AP sono configurati per applicare queste assegnazioni di VLAN dinamiche.

Commento dell'esaminatore: Questo approccio dimostra la potenza dell'assegnazione dinamica delle VLAN. Evita l'interferenza RF e il sovraccarico di gestione derivanti dalla trasmissione di più SSID ("Hotel_Management", "Hotel_Housekeeping"), garantendo al contempo una rigorosa segmentazione della rete e sfruttando le identità di directory esistenti.

Una catena di vendita al dettaglio nazionale con 50 punti vendita utilizza Cisco Meraki. Devono proteggere i loro terminali POS (Point-of-Sale) tramite WiFi per soddisfare la conformità PCI-DSS, sostituendo la loro vecchia configurazione WPA2-Personal.

L'architetto di rete implementa un servizio RADIUS ospitato in cloud per evitare di distribuire server locali in ogni negozio. Nel dashboard Meraki, configura l'SSID "Retail_POS" per WPA2-Enterprise e lo punta agli IP RADIUS del cloud. Genera certificati client univoci per ciascun terminale POS tramite la propria piattaforma MDM e configura il server RADIUS per richiedere EAP-TLS. Gli AP Meraki sono configurati per inviare sia i dati di autenticazione che quelli di accounting RADIUS al servizio cloud.

Commento dell'esaminatore: Questo scenario evidenzia il passaggio a EAP-TLS per ambienti ad alta sicurezza. Utilizzando i certificati invece delle password, i terminali POS si autenticano in modo silenzioso e sicuro. L'inclusione dell'accounting RADIUS garantisce che la catena soddisfi i requisiti PCI-DSS per l'audit degli accessi.

Domande di esercitazione

Q1. La tua organizzazione sta distribuendo WPA2-Enterprise utilizzando access point Ubiquiti UniFi. Durante i test, i client riescono a connettersi con successo, ma il team di conformità nota che non ci sono log relativi alla durata delle sessioni utente o all'utilizzo dei dati nel sistema di log centralizzato. Qual è l'omissione di configurazione più probabile?

Suggerimento: L'autenticazione concede l'accesso, ma un altro processo traccia l'utilizzo.

Visualizza risposta modello

La porta di RADIUS Accounting (1813) non è stata configurata o è bloccata da un firewall. Sebbene l'Autenticazione (porta 1812) funzioni, il servizio di Accounting deve essere abilitato esplicitamente per generare i log di tracciamento delle sessioni.

Q2. Un utente riferisce di non riuscire a connettersi alla rete aziendale WPA2-Enterprise. Controlli i log del Cisco WLC e vedi che l'AP sta trasmettendo l'EAP-Request, ma i log del server RADIUS mostrano un 'Access-Reject' dovuto a 'Unknown CA'. Cosa deve essere corretto?

Suggerimento: Pensa alla relazione di fiducia stabilita durante la configurazione del tunnel TLS.

Visualizza risposta modello

Il supplicant del dispositivo client non è configurato per considerare attendibile l'Autorità di Certificazione (CA) che ha emesso il certificato del server RADIUS. Il client interrompe la connessione per prevenire un potenziale attacco Evil Twin. Il certificato della CA deve essere inviato al dispositivo client.

Q3. Stai progettando una rete per uno stadio. Devi supportare lo staff aziendale, i terminali di biglietteria e il WiFi per gli ospiti. Come dovresti progettare gli SSID per ridurre al minimo le interferenze RF mantenendo la sicurezza?

Suggerimento: Evita di trasmettere un SSID per ogni singolo caso d'uso.

Visualizza risposta modello

Distribuisci al massimo due SSID. Un SSID per gli Ospiti che utilizzi un Captive Portal (come Purple). Un secondo SSID per tutte le attività aziendali che utilizzi WPA2-Enterprise. Utilizza l'Assegnazione VLAN Dinamica tramite il server RADIUS per segmentare lo staff aziendale su una VLAN e i terminali di biglietteria su un'altra in base alle loro credenziali di autenticazione.

Domande frequenti

What is the primary difference between WPA2-Personal and WPA2-Enterprise?

WPA2-Personal uses a single Pre-Shared Key (PSK) shared across every connecting device, meaning compromise of the passphrase exposes all network traffic. WPA2-Enterprise uses IEEE 802.1X port-based authentication and a central RADIUS server. Each client device authenticates using individual credentials or digital certificates, generating unique pairwise transient encryption keys (PTK) per session.

Which EAP method provides the strongest security for enterprise access points?

EAP-TLS (RFC 5216) provides the highest cryptographic security because it enforces mutual authentication using X.509 digital certificates on both the client supplicant and the RADIUS server. Unlike password-based methods such as PEAP-MSCHAPv2, EAP-TLS is immune to offline dictionary attacks, credential theft, and MS-CHAPv2 cryptographic collision vulnerabilities.

How does dynamic VLAN assignment work in Cisco, Aruba, and Ubiquiti APs?

Dynamic VLAN steering relies on RFC 2868 and RFC 3580 RADIUS attributes returned in the Access-Accept response: Tunnel-Type = 13 (VLAN), Tunnel-Medium-Type = 6 (802), and Tunnel-Private-Group-ID = <VLAN_ID>. When configured on Cisco Catalyst, Aruba Instant, or Ubiquiti UniFi, the access point dynamically assigns the client to the specified broadcast domain without requiring multiple SSIDs.

What RADIUS timeout and retry settings prevent client disconnection during failover?

Keep the timeout multiplied by the retransmit count below 15 seconds, because 802.1X supplicants abandon the exchange and deauthenticate after roughly 15 to 20 seconds. A 3 second timeout with 3 retransmits (9 seconds) or a 4 second timeout with 3 retransmits (12 seconds) both reach the secondary server in time; the common default of 5 seconds with 3 retransmits is exactly 15 seconds and leaves no margin, and 10 seconds with 5 retries fails the join outright rather than failing over.

Why should 802.11r Fast BSS Transition be enabled on WPA2-Enterprise SSIDs?

Standard 802.1X handoffs require a full EAP exchange with the central RADIUS server during every access point roam, introducing 100ms to 400ms of latency that interrupts VoIP calls and video streams. 802.11r Fast BSS Transition (FT-802.1X) caches the Pairwise Master Key (PMK) across neighbouring APs, allowing authenticated roams in under 50ms without re-contacting the RADIUS server.

How does Purple integrate with Cisco, Aruba, and Ubiquiti for enterprise authentication?

Purple provides high-availability cloud RADIUS services and guest captive portals that integrate with Cisco Catalyst, Aruba Central/Instant, and Ubiquiti UniFi networks. Purple authenticates staff devices via 802.1X, manages visitor captive onboarding with SMS and social login, and returns dynamic VLAN attributes to segregate corporate traffic from guest internet access.

Continua a leggere questa serie

Alternative a Portnox: Cloud RADIUS senza il NAC completo

Sarai in grado di decidere se la tua infrastruttura ha bisogno di un NAC completo o solo di un cloud RADIUS per il WiFi, utilizzando un test di tre domande. Potrai quindi confrontare Portnox, Purple, SecureW2 e JumpCloud su applicazione cablata, controlli di postura, certificati, accesso ospiti e costi di gestione triennali, e pianificare un progetto pilota sito per sito.

Leggi la guida →

Risoluzione dei problemi 802.1X su iOS e macOS: una checklist di distribuzione per Intune, Jamf e Microsoft Entra ID

Utilizza questa checklist per diagnosticare i motivi per cui iPhone, iPad e Mac non riescono a completare l'autenticazione 802.1X su Intune o Jamf Pro. Ogni errore è riconducibile a una di quattro cause: attendibilità del server, certificato di identità, modalità macOS o ambito del gruppo Microsoft Entra ID. Confermerai la causa dai log di eapolclient e RADIUS, applicherai la correzione e pianificherai le future rotazioni dei certificati.

Leggi la guida →

Attendibilità server per profilo WiFi Intune: elenco di controllo dei nomi dei server certificati e della CA radice per Entra ID

Sarai in grado di configurare la convalida lato server di un profilo WiFi Intune in modo che EAP-TLS e PEAP si connettano su Windows, Apple e Android. Associerai i nomi dei server dei certificati al certificato RADIUS, distribuirai la CA radice corretta, allineerai le assegnazioni dei gruppi Entra ID e pianificherai i rinnovi dei certificati prima che interrompano silenziosamente le connessioni.

Leggi la guida →

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.