Vai al contenuto principale

Risoluzione dei problemi di autenticazione 802.1X su Windows 11: Guida per l'IT aziendale

Una guida diagnostica e di risoluzione per i problemi di autenticazione 802.1X su Windows 11. Risolvi i problemi di attendibilità dei certificati RADIUS, i blocchi PEAP di Credential Guard e gli errori dei profili wireless GPO.

Di Iain JewittPubblicato Aggiornato
📖 10 minuti di lettura1,452 parole2 esempi pratici3 domande di esercitazione6 definizioni chiave

Video overview

Ascolta questa guida

Visualizza trascrizione del podcast
[Introduzione e Contesto] Ciao e benvenuti a questo briefing tecnico di Purple. Sono il vostro presentatore e oggi affronteremo un problema specifico e ad alto impatto che sta causando grattacapi ai team IT di tutto il panorama aziendale: gli aggiornamenti a Windows 11 che interrompono l'autenticazione wireless 802.1X. Se gestite una rete aziendale - che si tratti di un vasto campus ospedaliero, di un'operazione retail multi-sito o di un grande spazio pubblico - vi affidate a 802.1X per proteggere la vostra infrastruttura wireless. È lo standard di riferimento. Ma di recente abbiamo registrato un picco di ticket di supporto in cui i dispositivi passano a Windows 11 e improvvisamente si disconnettono dal WiFi sicuro. Oggi analizzeremo esattamente perché questo accade, come diagnosticarlo rapidamente e i passaggi necessari per risolverlo e無 impedirne la ricorrenza nelle future fasi di implementazione. Entriamo nel vivo. [Approfondimento Tecnico] Quindi, cosa si rompe effettivamente quando una macchina si aggiorna a Windows 11? Per comprendere il guasto, dobbiamo analizzare l'handshake di autenticazione. La maggior parte delle aziende utilizza PEAP-MSCHAPv2 o EAP-TLS per le proprie reti 802.1X. Entrambi si basano fortemente sulla fiducia dei certificati. Quando un client Windows tenta di connettersi, il server RADIUS - spesso un Network Policy Server o NPS - presenta il suo certificato. Il client verifica quindi se si fida della Root Certificate Authority che ha emesso il certificato NPS. Ecco il fulcro del problema di Windows 11: durante alcuni percorsi di aggiornamento, o a causa di impostazioni di sicurezza predefinite più restrittive in Windows 11, i collegamenti dei certificati root attendibili per il profilo wireless vengono rimossi o non riescono a migrare correttamente. Inoltre, Windows 11 ha introdotto Credential Guard abilitato per impostazione predefinita sull'hardware compatibile, il che modifica il modo in cui le credenziali NTLM e MS-CHAPv2 vengono memorizzate e consultate, interrompendo a volte le configurazioni PEAP legacy. Quando il client non può convalidare il certificato del server, la connessione si interrompe immediatamente. L'utente visualizza semplicemente "Impossibile connettersi a questa rete", ma sotto il cofano si tratta di un errore bloccante nella definizione del tunnel TLS. [Raccomandazioni di Implementazione e Errori da Evitare] Come possiamo risolvere questo problema? Il rimedio immediato prevede l'invio di un Group Policy Object, o GPO, aggiornato ai vostri endpoint. In primo luogo, è necessario assicurarsi che il certificato Root CA sia distribuito esplicitamente nell'archivio 'Trusted Root Certification Authorities' su tutte le macchine client. In secondo luogo, e questo è il passaggio che molti trascurano, è necessario aggiornare i criteri delle reti wireless (IEEE 802.11) nel GPO. Bisogna selezionare esplicitamente la root CA attendibile nelle proprietà PEAP o EAP-TLS del profilo wireless. Se quella casella non è selezionata, Windows 11 rifiuterà la connessione. Un grave errore che riscontriamo è che i team IT cercano di aggirare il problema disabilitando completamente la convalida del certificato del server. Non fatelo. Disabilitare la convalida dei certificati espone la rete ad attacchi Evil Twin e alla sottrazione di credenziali. Ciò viola i requisiti di conformità PCI-DSS e GDPR. Ripristinate sempre la catena di attendibilità; non aggiratela mai. Per una soluzione a lungo termine, soprattutto se gestisci un'installazione su larga scala come nel settore [Retail](/industries/retail) o [Hospitality](/industries/hospitality), prendi in considerazione l'idea di abbandonare completamente il protocollo PEAP basato su password. Il passaggio a EAP-TLS con certificati macchina e utente è molto più robusto contro queste modifiche delle credenziali a livello di sistema operativo. Puoi trovare maggiori informazioni nella nostra guida su come [Implementing WPA3-Enterprise for Enhanced Wireless Security](/guides/implementing-wpa3-enterprise-for-enhanced-wireless-security). [Rapid-Fire Q&A] Esaminiamo rapidamente un paio di domande frequenti che riceviamo dai network architect. Domanda 1: "Utilizziamo una CA pubblica per il nostro server RADIUS. Dobbiamo comunque distribuirla tramite GPO?" Risposta: Sì. Anche se la CA si trova nell'archivio root attendibile di Windows per impostazione predefinita, il profilo wireless specifico deve essere configurato per considerare attendibile quella specifica CA per l'autenticazione di rete. Domanda 2: "Possiamo utilizzare la piattaforma di Purple per evitare questo problema?" Risposta: Purple eccelle nel [Guest WiFi](/guest-wifi) e nell'onboarding tramite Captive Portal. Per i tuoi SSID aziendali interni che utilizzano 802.1X, devi risolvere la fiducia del certificato sottostante sull'endpoint. Tuttavia, per l'accesso BYOD o dei partner esterni, instradarli attraverso un Captive Portal di Purple con OpenRoaming può essere un'alternativa altamente efficace alla gestione dei certificati locali. [Summary & Next Steps] Per riassumere: gli aggiornamenti a Windows 11 stanno interrompendo il protocollo 802.1X a causa di errori di migrazione della fiducia dei certificati e dell'applicazione di Credential Guard. Il tuo piano d'azione: controlla i registri WLAN-AutoConfig nel Visualizzatore eventi per l'Errore 11 o 15. Aggiorna le tue GPO Wireless per considerare esplicitamente attendibile la CA Root del tuo server RADIUS. E pianifica una migrazione a EAP-TLS per una stabilità permanente. Grazie per aver partecipato a questo briefing tecnico. Per altri approfondimenti sul networking aziendale, consulta le nostre risorse su Purple.ai.

Parte della nostra serie principale: Guida alla sicurezza WiFi aziendale

L'implementazione e il mantenimento dell'autenticazione di rete 802.1X negli ambienti aziendali richiede un'interoperabilità fluida tra i sistemi operativi client, gli access point, l'infrastruttura di switch e i server di autenticazione RADIUS. A seguito degli aggiornamenti delle funzionalità di Windows 11, i dipartimenti IT aziendali riscontrano frequentemente picchi improvvisi di errori di autenticazione sia sulle reti wireless WiFi sia su quelle cablate Ethernet.

Questa guida tecnica fornisce un framework diagnostico passo-passo per identificare le cause principali, risolvere le interruzioni di attendibilità RADIUS, rimediare ai conflitti di Credential Guard e stabilire un controllo degli accessi di rete 802.1X affidabile per gli endpoint Windows 11 gestiti.

Comprendere le modifiche architetturali di Windows 11 802.1X

Windows 11 introduce controlli di sicurezza avanzati che modificano il modo in cui il sistema operativo gestisce la negoziazione Extensible Authentication Protocol (EAP), la convalida dei certificati e la memorizzazione nella cache delle credenziali. Sebbene questi rafforzamenti della sicurezza proteggano i dispositivi aziendali dal furto di identità, espongono punti deboli di configurazione latenti nei Group Policy Objects (GPO) e nei payload Mobile Device Management (MDM) esistenti.

Build SO Windows 11 Funzionalità di sicurezza / Modifica Impatto sull'autenticazione 802.1X Rimedio richiesto
Windows 11 22H2 Credential Guard abilitato per impostazione predefinita Isola gli hash NTLMv2, interrompendo l'autenticazione SSO legacy PEAP-MSCHAPv2. Migrare ai certificati EAP-TLS o configurare la richiesta esplicita di credenziali.
Windows 11 23H2 Applicazione della modalità WPA3-Enterprise a 192 bit Impone la conformità crittografica Suite B per i profili wireless ad alta sicurezza. Assicurarsi che il certificato del server RADIUS utilizzi SHA-384 e RSA 3072+ o ECDSA P-384.
Windows 11 24H2 Convalida rigorosa del certificato RADIUS Rifiuta le connessioni se la CA radice è assente dall'archivio attendibile o se il SAN non corrisponde. Distribuire la CA radice negli archivi attendibili dei client e aggiornare gli elenchi dei nomi dei server nei profili wireless.
Tutte le build Wired AutoConfig disabilitato per impostazione predefinita Le porte dello switch Ethernet falliscono l'handshake 802.1X; agli endpoint vengono assegnati indirizzi APIPA. Abilitare il tipo di avvio dot3svc su Automatico tramite GPO o script PowerShell.

Cause principali degli errori di autenticazione Windows 11 802.1X

Quando un dispositivo Windows 11 non riesce a autenticarsi su una rete aziendale 802.1X, il problema deriva solitamente da uno dei quattro vettori di errore principali:

1. Interruzione della convalida del certificato del server RADIUS

Durante l'handshake 802.1X EAP-TLS o PEAP, il server RADIUS presenta il suo certificato digitale X.509 per dimostrare la propria identità al client. Windows 11 convalida tre criteri prima di procedere:

  • Catena di attendibilità: Il certificato della CA radice emittente deve risiedere nell'archivio Autorità di certificazione radice attendibili computer locale dell'endpoint.
  • Subject Alternative Name (SAN): L'hostname o FQDN del server RADIUS deve corrispondere al nome del server specificato nella configurazione XML del profilo 802.1X del client.
  • Scadenza e revoca: il certificato non deve essere scaduto e deve superare i controlli della Certificate Revocation List (CRL) o OCSP.

Se anche un solo criterio non viene soddisfatto, Windows 11 interrompe immediatamente la sessione EAP per impedire la connessione a potenziali access point non autorizzati.

2. Conflitti di Credential Guard con PEAP-MSCHAPv2

Credential Guard utilizza la Virtualization-Based Security (VBS) per isolare le credenziali memorizzate nella memoria. Le configurazioni 802.1X legacy che si affidano a PEAP-MSCHAPv2 tentano di estrarre gli hash di accesso dell'utente per autenticarsi automaticamente con Active Directory. Credential Guard blocca questo accesso alla memoria, provocando loop continui di richiesta delle credenziali o il rifiuto esplicito del server RADIUS.

3. Certificati client mancanti o scaduti (EAP-TLS)

Negli ambienti zero-trust che utilizzano EAP-TLS, ciascun dispositivo o utente presenta un certificato individuale emesso da un'Autorità di Certificazione interna (come Microsoft ADCS). I problemi di connessione si verificano quando i profili di certificazione Intune SCEP o PKCS non riescono a sincronizzarsi, quando i certificati client scadono o quando agli attributi Extended Key Usage (EKU) della chiave privata manca l'autenticazione client Client Authentication (1.3.6.1.5.5.7.3.2).

4. Stato del servizio Configurazione automatica reti cablate (dot3svc)

Per gli ambienti Ethernet cablati 802.1X, le installazioni desktop di Windows 11 non abilitano il servizio dot3svc per impostazione predefinita. Di conseguenza, le schede di rete (NIC) non rispondono ai frame EAPOL Start trasmessi dalle porte degli switch gestiti, lasciando il dispositivo isolato senza accesso alla rete o con un indirizzo IP APIPA assegnato (169.254.x.x).

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.

Flusso diagnostico passo-passo per gli amministratori IT

Per risolvere in modo sistematico i problemi di autenticazione sugli endpoint gestiti, segui questa sequenza diagnostica:

Fase 1: Analisi dei registri del Visualizzatore eventi di Windows

Windows registra tutti gli eventi di rete 802.1X all'interno di registri operativi dedicati nel Visualizzatore eventi:

  • WiFi 802.1X: vai su Registri applicazioni e servizi > Microsoft > Windows > WLAN-AutoConfig > Operational
  • Rete cablata 802.1X: vai su Registri applicazioni e servizi > Microsoft > Windows > Wired-AutoConfig > Operational
ID evento Origine registro Descrizione errore Causa radice e risoluzione
12014 WLAN / Wired-AutoConfig Autenticazione 802.1X non riuscita a causa di un timeout EAPOL Il client non ha ricevuto risposta dal server RADIUS. Verifica la chiave segreta RADIUS dello switch e la raggiungibilità IP.
12013 WLAN / Wired-AutoConfig Convalida del certificato del server non riuscita CA radice mancante dall'archivio attendibile o mancata corrispondenza del SAN del server nel profilo 802.1X. Importa la CA radice.
5632 WLAN / Wired-AutoConfig Rifiuto esplicito dell'autenticazione 802.1X Il server RADIUS ha rifiutato le credenziali o il certificato client. Esamina i registri di controllo NPS/ISE per individuare i codici di rifiuto.
10001 WLAN / Wired-AutoConfig Creazione o aggiornamento del profilo registrati Il profilo è stato aggiornato o importato correttamente nel registro di rete locale di Windows.

Fase 2: Esecuzione della diagnostica da riga di comando tramite netsh

Aprire un prompt dei comandi con privilegi elevati o una sessione PowerShell sull'endpoint interessato per ispezionare gli stati di rete attivi ed esportare i profili di configurazione:

# Check active wireless interface state and signal quality
netsh wlan show interfaces

# List all installed wireless 802.1X profiles
netsh wlan show profiles

# Export a wireless profile to XML for inspection
netsh wlan export profile name="Corporate-WiFi" folder="C:\temp" key=clear

# Inspect active wired Ethernet 802.1X status
netsh lan show state

# Verify local Root CA certificate store installation
certutil -store Root "Your-Internal-Root-CA"

Strategie di risoluzione: GPO e Microsoft Intune

Una volta identificato il meccanismo di errore, distribuire gli aggiornamenti dei criteri a livello aziendale per standardizzare la configurazione degli endpoint su tutti i dispositivi Windows 11.

Risoluzione tramite Criteri di gruppo di Active Directory (GPO)

Per gli endpoint uniti a un dominio, configurare i Criteri di rete wireless e cablata centralizzati:

  1. Aprire la console di gestione dei criteri di gruppo (gpmc.msc) e modificare i criteri dell'endpoint di base.
  2. Passare a Configurazione computer > Criteri > Impostazioni di Windows > Impostazioni di sicurezza > Servizi di sistema. Individuare Configurazione automatica cablata, impostare la modalità di avvio su Automatico e avviare il servizio.
  3. Passare a Criteri chiave pubblica > Autorità di certificazione radice attendibili. Importare il certificato della CA radice emittente per il server RADIUS.
  4. Passare a Criteri della rete wireless (IEEE 802.11), aprire il profilo aziendale, selezionare la scheda Sicurezza e impostare l'autenticazione su Microsoft: Smart Card o altro certificato (per EAP-TLS) o PEAP.
  5. Fare clic su Proprietà e selezionare esplicitamente la CA radice nell'elenco Autorità di certificazione radice attendibili specificando i FQDN del server RADIUS nel campo Connetti a questi server.

Distribuzione del profilo MDM di Microsoft Intune

Per gli endpoint gestiti nel cloud o ibridi in Intune:

  1. Creare un profilo Certificato attendibile contenente il payload del certificato della CA radice aziendale e assegnarlo a Tutti i dispositivi.
  2. Creare un profilo Certificato PKCS o SCEP secondario per emettere certificati client univoci per dispositivi o utenti per EAP-TLS.
  3. Creare un profilo di configurazione WiFi con EAP-TLS specificato come tipo EAP, facendo riferimento sia al certificato attendibile che ai profili SCEP/PKCS.
  4. Assicurarsi che l'ordine di valutazione dei criteri consenta l'installazione del payload del certificato attendibile prima dell'applicazione del profilo WiFi.

Architettura di sicurezza a lungo termine: migrazione a EAP-TLS e Passpoint

Sebbene PEAP-MSCHAPv2 possa essere patchato, i protocolli 802.1X basati su password rimangono intrinsecamente vulnerabili alla raccolta di credenziali, agli attacchi di dizionario offline e al furto di identità tramite AP non autorizzati. Le linee guida sulla sicurezza del settore di NIST e Wi-Fi Alliance impongono la migrazione delle reti aziendali all'autenticazione tramite certificato EAP-TLS o Passpoint (Hotspot 2.0).

Scopri di più sull'implementazione di architetture di sicurezza end-to-end nella nostra guida completa Enterprise WiFi Security Guide. Per un confronto dettagliato dei protocolli, consulta la nostra analisi su EAP Methods Compared (PEAP, EAP-TLS, EAP-TTLS, and EAP-FAST) oppure esplora l'invio automatizzato dei certificati nella nostra guida su Deploying WiFi Certificates via Microsoft Intune.

Associando l'802.1X basato su certificati con la gestione automatizzata del cloud RADIUS, i team IT aziendali eliminano le richieste di password, semplificano l'onboarding degli endpoint Windows 11 e ottengono un controllo degli accessi di rete zero-trust in tutte le sedi aziendali.

Definizioni chiave

802.1X

Uno standard IEEE per il controllo dell'accesso alla rete basato su porta (PNAC) che fornisce l'accesso autenticato per reti WiFi aziendali 802.11 ed Ethernet 802.3.

Costituisce la base della sicurezza delle reti aziendali richiedendo agli endpoint di autenticarsi presso un server RADIUS prima che le porte dello switch o gli access point wireless concedano l'accesso alla rete.

Credential Guard

Una funzionalità di sicurezza basata sulla virtualizzazione in Windows 11 che isola i segreti in modo che solo il software di sistema con privilegi possa accedervi.

Impedisce l'estrazione dalla memoria dell'hash della password MSCHAPv2, il che interrompe le configurazioni legacy di autenticazione PEAP-MSCHAPv2 nelle reti aziendali.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Un metodo di autenticazione 802.1X che utilizza certificati digitali X.509 mutui per la convalida del client e del server.

Il protocollo di autenticazione consigliato per la sicurezza delle reti WiFi aziendali poiché elimina le password e resiste agli attacchi machine-in-the-middle.

PEAP-MSCHAPv2

Protected Extensible Authentication Protocol con Microsoft Challenge Handshake Authentication Protocol versione 2.

Un protocollo legacy 802.1X basato su password vulnerabile al furto di credenziali e allo spoofing dei certificati quando la convalida del server non è configurata correttamente.

WLAN AutoConfig (wlansvc)

Il servizio Windows integrato che enumera le schede di rete wireless, rileva le reti WiFi disponibili e gestisce i profili di autenticazione 802.1X.

Registra eventi diagnostici dettagliati nel Visualizzatore eventi sotto Microsoft-Windows-WLAN-AutoConfig/Operational quando le connessioni wireless 802.1X non riescono.

Wired AutoConfig (dot3svc)

Il servizio Windows responsabile dell'autenticazione IEEE 802.3 Ethernet 802.1X sulle porte degli switch cablati.

Disabilitato per impostazione predefinita sulle edizioni desktop di Windows; deve essere avviato e impostato su Automatico tramite GPO o PowerShell per gli ambienti cablati 802.1X.

Esempi pratici

Scenario 1: A seguito di un aggiornamento aziendale a Windows 11 24H2, 350 laptop aziendali non riescono a connettersi alla rete WiFi WPA3-Enterprise. Visualizzatore eventi mostra l'ID evento 12013 con un testo che indica il fallimento della convalida del certificato del server. Il server RADIUS utilizza un certificato TLS commerciale. In che modo il team di rete dovrebbe risolvere questo problema di autenticazione?

Il team di ingegneria di rete deve risolvere la mancata corrispondenza della catena di attendibilità del certificato root causata dall'applicazione della convalida rigorosa di Windows 11 24H2.

  1. Apri Gestione certificati computer locale (certlm.msc) su un endpoint interessato e controlla le Autorità di certificazione radice attendibili per verificare se i certificati della CA radice e intermedia di emissione per il server RADIUS sono installati.
  2. Se mancanti, esporta i certificati pubblici della CA radice e della CA intermedia (.cer) dall'Autorità di certificazione.
  3. In Criteri di gruppo di Active Directory, naviga su Configurazione computer > Criteri > Impostazioni di Windows > Impostazioni di sicurezza > Criteri chiave pubblica e importa la CA radice in Autorità di certificazione radice attendibili.
  4. In Microsoft Intune, distribuisci un profilo certificato attendibile contenente il payload della CA radice a tutti i gruppi di dispositivi aziendali.
  5. Aggiorna la configurazione XML del profilo WiFi 802.1X aziendale per elencare esplicitamente il Fully Qualified Domain Name (FQDN) del server RADIUS nel campo Convalida certificato server.
Commento dell'esaminatore: Windows 11 24H2 applica rigorosamente la convalida del certificato del server. Se l'endpoint non dispone del certificato root nel suo archivio attendibile locale o se il nome del server nel profilo 802.1X non corrisponde al SAN del certificato RADIUS, Windows interrompe l'handshake EAP prima di inviare le credenziali. La distribuzione della CA radice tramite GPO o Intune ripristina l'attendibilità senza disabilitare i controlli di sicurezza.

Scenario 2: Un'azienda di servizi finanziari utilizza PEAP-MSCHAPv2 per l'accesso WiFi dei laptop aziendali. Dopo aver abilitato Windows 11 Credential Guard su tutti gli endpoint, gli utenti riscontrano continui errori di richiesta credenziali e rifiuti RADIUS con ID evento 5632. In che modo il reparto IT può ripristinare un'autenticazione di rete affidabile mantenendo la conformità della sicurezza?

Credential Guard isola le credenziali di Single Sign-On in un contenitore virtualizzato, impedendo a MSCHAPv2 di estrarre gli hash delle password per l'autenticazione EAP.

  1. Implementa una soluzione temporanea immediata configurando un profilo utente 802.1X dedicato nella GPO che richieda credenziali utente esplicite anziché fare affidamento sul pass-through dell'hash Single Sign-On (SSO) di Windows.
  2. Per una risoluzione permanente, progetta una migrazione da PEAP-MSCHAPv2 all'autenticazione basata su certificati EAP-TLS.
  3. Distribuisci i profili di certificato Microsoft SCEP o PKCS tramite Microsoft Intune per emettere certificati di dispositivo X.509 univoci a tutti gli endpoint gestiti.
  4. Configura il server RADIUS (Cisco ISE, Aruba ClearPass o Microsoft NPS) per autenticare i certificati dei dispositivi endpoint tramite EAP-TLS.
  5. Dismetti PEAP-MSCHAPv2 sui controller wireless per eliminare i rischi di esposizione delle password in tutta l'azienda.
Commento dell'esaminatore: La disattivazione di Credential Guard indebolisce la sicurezza degli endpoint Windows 11 e viola i benchmark CIS. Il percorso architetturale corretto consiste nell'aggiornare la rete da PEAP basato su password a EAP-TLS. I certificati aggirano completamente le restrizioni di Credential Guard offrendo al contempo una protezione superiore contro gli attacchi tramite rogue access point.

Domande di esercitazione

Q1. Quale utilità del Prompt dei comandi di Windows fornisce la verifica in tempo reale delle impostazioni del profilo wireless 802.1X attivo, dello stato di autenticazione e delle suite di cifratura su una macchina client?

Suggerimento: Utilizza lo strumento di supporto nativo da riga di comando per reti wireless integrato in Windows.

Visualizza risposta modello

Il comando netsh wlan show interfaces mostra lo stato attuale della connessione, lo SSID, il BSSID, il tipo di radio e la modalità di autenticazione. Per esaminare i dettagli del profilo e le configurazioni EAP, esegui netsh wlan show profile name="NomeProfilo" key=clear. Per le connessioni cablate Ethernet 802.1X, utilizza netsh lan show state.

Q2. Perché l'avvio del servizio Wired AutoConfig (dot3svc) è obbligatorio quando si distribuisce il controllo dell'accesso alla rete 802.1X sulle porte degli switch Ethernet aziendali per i client desktop Windows 11?

Suggerimento: Considera lo stato predefinito del servizio del sistema operativo per le installazioni desktop.

Visualizza risposta modello

A differenza del servizio WLAN AutoConfig (wlansvc) che viene eseguito automaticamente sui dispositivi con funzionalità wireless, il servizio Wired AutoConfig (dot3svc) è impostato sull'avvio manuale per impostazione predefinita sulle installazioni desktop di Windows 11. Senza il servizio dot3svc attivo, il sistema operativo ignora le richieste EAPOL 802.1X provenienti dalle porte dello switch, facendo sì che lo switch collochi l'endpoint in uno stato non autorizzato o in una rete APIPA (169.254.x.x).

Q3. Un amministratore IT tenta di risolvere un errore di connessione 802.1X deselezionando "Convalida certificato server" nelle proprietà della rete wireless. Quale rischio per la sicurezza introduce questa soluzione alternativa?

Suggerimento: Pensa agli attacchi machine-in-the-middle e ai punti di accesso non autorizzati.

Visualizza risposta modello

La disabilitazione della convalida del certificato del server consente alla macchina client di connettersi a qualsiasi punto di accesso non autorizzato che trasmette lo SSID aziendale. Un utente malintenzionato può configurare un server RADIUS fittizio, acquisire gli hash delle credenziali PEAP-MSCHAPv2 dell'utente ed eseguire la decrittografia machine-in-the-middle del traffico aziendale. Gli standard di sicurezza aziendali vietano rigorosamente la disattivazione della convalida del server.

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.