Vai al contenuto principale

Che cos'è un supplicant 802.1X? Tipi di client e configurazione dei dispositivi

Questa guida spiega il ruolo del supplicant 802.1X nell'autenticazione WiFi aziendale. Copre l'architettura tecnica, confronta i supplicant nativi del sistema operativo con client di terze parti e fornisce una guida pratica alla configurazione per i team IT che distribuiscono EAP-TLS e PEAP.

Di Iain JewittPubblicato Aggiornato
📖 5 minuti di lettura1,273 parole2 esempi pratici3 domande di esercitazione8 definizioni chiave

Video overview

Ascolta questa guida

Visualizza trascrizione del podcast
Parla in inglese britannico con un tono fiducioso, autorevole e colloquiale - come un consulente senior per la sicurezza di rete che fa un briefing a un cliente. Ritmo misurato, dizione chiara, professionale ma non rigido. Pause naturali occasionali per dare enfasi: Benvenuti nella serie di briefing tecnici Purple. Oggi parleremo di qualcosa che si trova proprio al centro della sicurezza WiFi aziendale - il supplicant 802.1X. Se vi siete mai chiesti perché alcuni dispositivi si connettono alla vostra rete aziendale senza richiedere una password, mentre altri mostrano errori di certificato e generano ticket di assistenza, questo è l'episodio che fa per voi. [pausa media] Iniziamo con le basi. Il supplicant 802.1X è il componente software su un dispositivo client - un laptop, uno smartphone, un tablet - che gestisce l'handshake di autenticazione quando quel dispositivo tenta di accedere a una rete protetta da IEEE 802.1X. Pensatelo come il presentatore della carta d'identità del dispositivo. La rete non fa entrare chiunque. Chiede le credenziali. Il supplicant è ciò che si fa avanti e dice: ecco chi sono, ecco il mio certificato, lasciami entrare. Lo standard stesso - IEEE 802.1X - definisce il controllo dell'accesso alla rete basato su porta. Prima che l'autenticazione vada a buon fine, l'access point o lo switch consente il passaggio solo di un tipo di traffico molto limitato: i frame EAPOL, che sta per Extensible Authentication Protocol over LAN. Tutto il resto viene bloccato. Una volta che il supplicant dimostra la propria identità al server RADIUS tramite l'autenticatore, la porta si apre e il traffico normale inizia a fluire. [pausa media] Ora, ci sono tre attori in questo scenario. Primo, il supplicant - il dispositivo client. Secondo, l'autenticatore - il vostro access point o switch, hardware come Cisco Meraki, HPE Aruba, Ruckus o Juniper Mist. Terzo, il server di autenticazione - quasi sempre un server RADIUS, che convalida le credenziali rispetto a una directory come Microsoft Entra ID o Okta. Il supplicant avvia il processo inviando un messaggio EAPOL-Start. L'autenticatore risponde con una richiesta EAP-Request di identità. Il supplicant risponde con la propria identità. Tale identità viene inoltrata al server RADIUS, che quindi sfida il supplicant con il metodo EAP concordato. Se tutto è in regola, il server RADIUS invia un Access-Accept, la porta si apre e il dispositivo viene inserito nella VLAN corretta. [pausa media] Parliamo dei metodi EAP, perché è qui che viene presa la maggior parte delle decisioni di implementazione. EAP-TLS - ovvero Extensible Authentication Protocol con Transport Layer Security - rappresenta lo standard di riferimento. Richiede che sia il client che il server presentino dei certificati. Autenticazione reciproca. Nessuna password. Il certificato del client dimostra l'identità del dispositivo; il certificato del server dimostra che la rete è legittima, proteggendo dagli attacchi evil twin in cui un access point non autorizzato tenta di sottrarre le credenziali. EAP-TLS si completa in dodici passaggi e utilizza costantemente la crittografia a chiave pubblica-privata. È il metodo richiesto per WPA3-Enterprise nella sua modalità di sicurezza più elevata e si allinea ai requisiti NIST SP 800-171 per la verifica dell'identità dei dispositivi. PEAP - Protected EAP - è il punto di partenza più comune per le organizzazioni che non dispongono ancora di una PKI completa. PEAP racchiude un metodo interno basato su password, tipicamente MSCHAPv2, all'interno di un tunnel TLS. Il server presenta un certificato; il client no. Ciò significa che l'implementazione è più semplice - non è necessario distribuire certificati client - ma è meno sicura. MSCHAPv2 utilizza l'hashing MD4, considerato compromesso dal 1995. Se un utente si connette a un access point non autorizzato che presenta un certificato apparentemente affidabile, le sue credenziali possono essere intercettate. La convalida del certificato del server sul lato client è quindi non negoziabile quando si esegue PEAP. [medium pause] Ora passiamo al supplicant vero e proprio - in particolare alla scelta tra i supplicant nativi del sistema operativo e i software client di terze parti. Ogni sistema operativo principale viene fornito con un supplicant 802.1X integrato. Windows lo supporta nativamente fin dai tempi di XP, tramite i servizi Configurazione automatica WLAN e Configurazione automatica reti cablate. macOS e iOS gestiscono lo standard 802.1X tramite i loro profili di configurazione di rete. Android lo supporta attraverso il pannello delle impostazioni WiFi. Questi supplicant nativi coprono EAP-TLS e PEAP-MSCHAPv2 su tutte le piattaforme attuali. Il vantaggio dei supplicant nativi è ovvio: nessun software aggiuntivo da distribuire, nessun costo di licenza, aggiornamenti di sicurezza automatici del sistema operativo e una stretta integrazione con l'archivio dei certificati del sistema operativo. Per i parchi dispositivi gestiti - macchine Windows registrate in Microsoft Intune, Mac gestiti tramite Jamf - è possibile inviare i profili di configurazione 802.1X in modo invisibile tramite MDM, senza che gli utenti visualizzino mai alcuna richiesta. Il dispositivo si autentica automaticamente ogni volta che entra nel raggio di copertura. I supplicanti di terze parti entrano in gioco in scenari specifici. Se utilizzi un'infrastruttura Cisco e desideri utilizzare EAP-FAST - il metodo EAP proprietario di Cisco - è necessario il software client di Cisco, storicamente Secure Services Client o AnyConnect Network Access Manager. Se hai bisogno di una gestione coerente della configurazione in un parco macchine con sistemi operativi misti e desideri bloccare le impostazioni del supplicante in modo che gli utenti non possano accidentalmente configurarle in modo errato, un client di terze parti ti offre tale controllo. Strumenti come la suite JoinNow di SecureW2 fungono anche da agenti di onboarding - configurano il supplicante nativo anziché sostituirlo, guidando gli utenti attraverso la registrazione dei certificati e l'installazione dei profili. [medium pause] Permettimi di illustrarti due scenari reali per rendere tutto questo concreto. Primo, un hotel da 400 camere. La struttura gestisce attualmente una rete per il personale su WPA2-Enterprise con PEAP-MSCHAPv2. Il team IT desidera migrare a EAP-TLS per eliminare l'autenticazione basata su password e ridurre il rischio di furto di credenziali. La sfida: i dispositivi del personale sono un mix di laptop Windows gestiti tramite Intune, telefoni personali Android utilizzati per il software di gestione della struttura e una manciata di vecchi computer Windows 7 nel back office. L'approccio qui è graduale. Inizia con la flotta Windows gestita. Distribuisci un profilo di configurazione Intune che installa il certificato CA radice del server RADIUS, configura il profilo WiFi per EAP-TLS e avvia la registrazione dei certificati basata su SCEP dalla PKI interna. Tali dispositivi si autenticano automaticamente fin dal primo giorno. Per i dispositivi BYOD Android, distribuisci un portale di onboarding self-service - gli utenti visitano un URL, scaricano un profilo di configurazione e il supplicante viene configurato per loro. I vecchi computer Windows 7 rimangono su PEAP con una rigorosa convalida del certificato del server applicata, isolati in una VLAN separata con accesso limitato, fino alla loro dismissione. [medium pause] Secondo scenario: una grande catena di vendita al dettaglio con 200 negozi. Ogni negozio ha un mix di terminali point-of-sale, tablet del personale e una rete WiFi per gli ospiti. Lo standard PCI-DSS richiede che gli ambienti con dati dei titolari di carta siano isolati dagli altri segmenti di rete. Il rivenditore utilizza 802.1X sulle reti del personale e POS, con l'assegnazione della VLAN guidata dagli attributi dei certificati. Un terminale POS presenta un certificato del dispositivo con un'unità organizzativa pari a "POS" - la policy RADIUS lo assegna alla VLAN PCI. Un tablet del personale presenta un certificato con "Staff" - e finisce sulla VLAN del personale. I dispositivi degli ospiti si connettono a un SSID completamente separato, gestito da una soluzione di Captive Portal. La configurazione del supplicante sui terminali POS è bloccata tramite MDM. Non è richiesta alcuna interazione da parte dell'utente. I terminali si autenticano in modo trasparente all'avvio. Il rinnovo dei certificati è automatizzato tramite SCEP, quindi non vi è alcun intervento manuale alla scadenza dei certificati. [medium pause] Ora, gli errori di implementazione più comuni. Permettimi di elencarti i quattro più frequenti. Numero uno: mancanza di validazione del certificato del server sulle implementazioni PEAP. Se non configuri il supplicant per validare il certificato del server RADIUS e verificare il nome del server, gli utenti sono vulnerabili alla connessione a un access point canaglia. Specifica sempre la CA radice attendibile e il nome del server nel profilo del supplicant. Numero due: la scadenza dei certificati che causa errori di autenticazione di massa. I certificati client hanno un periodo di validità. Se non disponi di un rinnovo automatizzato tramite SCEP o NDES, ti scontrerai con un evento critico in cui centinaia di dispositivi smetteranno di autenticarsi contemporaneamente. Configura l'automazione del rinnovo prima di andare online. Numero tre: dispositivi BYOD con comportamento del supplicant incoerente. Android in particolare presenta un supporto 802.1X frammentato tra i vari produttori. Alcune versioni richiedono che l'utente installi manualmente il certificato CA prima che il profilo WiFi lo accetti. Un portale di onboarding che gestisce questo passaggio riduce notevolmente il volume di richieste all'helpdesk. Numero quattro: gli aggiornamenti delle funzionalità di Windows 11 che interrompono la configurazione del supplicant. Microsoft ha modificato il comportamento di 802.1X in diversi aggiornamenti di Windows 11. Nello specifico, l'aggiornamento 24H2 ha introdotto modifiche al modo in cui il supplicant nativo gestisce il fallback EAP-TLS. Testa i profili del tuo supplicant con le nuove versioni del sistema operativo prima di distribuirli in produzione. [medium pause] Ora passiamo a domande a risposta rapida. I dispositivi IoT possono supportare 802.1X? La maggior parte no. I dispositivi IoT in genere sono del tutto privi di un supplicant. L'alternativa è il MAC Authentication Bypass - MAB - in cui il server RADIUS autentica il dispositivo in base al suo indirizzo MAC. Gli indirizzi MAC possono essere spoofati, quindi i dispositivi MAB dovrebbero sempre essere inseriti in una VLAN IoT isolata con regole di firewall restrittive. Ho bisogno di una PKI per eseguire 802.1X? Per PEAP no - hai solo bisogno di un certificato server sul server RADIUS. Per EAP-TLS sì - hai bisogno di una PKI per emettere certificati client. I servizi PKI basati su cloud riducono notevolmente i costi operativi dell'infrastruttura. In che modo 802.1X interagisce con la piattaforma di accesso alla rete di Purple? Purple opera come un overlay cloud sopra l'hardware esistente - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist e altri. Sulle reti WiFi del personale, l'add-on SecurePass di Purple si integra con il tuo provider di identità - Microsoft Entra ID, Okta o Google Workspace - per applicare l'autenticazione 802.1X e applicare criteri VLAN per utente senza richiedere un'infrastruttura RADIUS locale. [medium pause] Per concludere: il supplicant 802.1X è l'agente lato dispositivo che consente il funzionamento del controllo dell'accesso alla rete basato su porta. La scelta del metodo EAP - EAP-TLS per la massima sicurezza, PEAP come opzione di transizione - determina i requisiti della PKI e l'approccio alla configurazione del supplicant. I supplicant nativi del sistema operativo coprono la maggior parte degli scenari di dispositivi gestiti quando distribuiti tramite MDM. I client di terze parti aggiungono valore in casi specifici: metodi EAP proprietari, parchi macchine con sistemi operativi misti che richiedono una configurazione coerente o onboarding BYOD self-service. I tre aspetti principali da ricordare: convalidare il certificato del server RADIUS su ogni profilo di supplicant, automatizzare il rinnovo dei certificati prima di implementare EAP-TLS su larga scala e isolare i dispositivi che non possono supportare l'802.1X - IoT, hardware legacy - su VLAN dedicate con MAC Authentication Bypass come soluzione di riserva. Per saperne di più su come Purple si integra con la vostra architettura di controllo degli accessi alla rete, visitate purple.ai. Grazie per l'ascolto.

Parte della nostra serie principale: Guida alla sicurezza del WiFi aziendale →

Che cos'è un supplicant 802.1X? Tipi di client e configurazione dei dispositivi

Sintesi Esecutiva

Quando un dispositivo si connette a una rete aziendale, il supplicant 802.1X è il componente software responsabile della dimostrazione della sua identità. Per gli IT manager e i network architect di grandi location, comprendere il funzionamento del supplicant è fondamentale per proteggere l'accesso alla rete senza generare ticket di assistenza. Questa guida fa chiarezza sull'agente lato client nell'autenticazione IEEE 802.1X, mettendo a confronto le funzionalità native del sistema operativo con i software supplicant di terze parti. Esamineremo come configurare i supplicant per EAP-TLS e PEAP-MSCHAPv2, esploreremo scenari di implementazione reali nei settori dell'ospitalità e del retail, e descriveremo in dettaglio come una corretta configurazione del supplicant si integri con le reti basate sull'identità per ottimizzare l'accesso. Che si tratti di gestire un hotel da 200 camere o una location attiva con oltre 80.000 posti a sedere, la corretta configurazione del supplicant è un pilastro fondamentale per la creazione di un WiFi sicuro e affidabile.

Approfondimento Tecnico

Lo standard IEEE 802.1X definisce il controllo dell'accesso alla rete basato sulle porte. Funziona su un presupposto semplice: bloccare tutto il traffico ai margini della rete finché un dispositivo non dimostra la propria identità. Il supplicant è il partecipante lato client in questo processo.

I Tre Componenti di 802.1X

L'autenticazione richiede tre entità distinte:

  1. Supplicant: Il dispositivo client (laptop, smartphone o tablet) che richiede l'accesso alla rete.
  2. Autenticatore: Il dispositivo di accesso alla rete, come un access point Cisco Meraki, HPE Aruba, Ruckus o Juniper Mist.
  3. Server di Autenticazione: Il server RADIUS che convalida le credenziali rispetto a un identity provider come Microsoft Entra ID o Okta.

Prima dell'autenticazione, la porta dell'autenticatore si trova in uno stato non autorizzato, consentendo solo il traffico EAPOL (Extensible Authentication Protocol over LAN). Il supplicant avvia il processo con un frame EAPOL-Start. L'autenticatore richiede l'identità e il supplicant risponde. Questa identità viene inoltrata al server RADIUS, che determina il metodo EAP da utilizzare. In caso di convalida positiva, il server RADIUS invia un messaggio Access-Accept, la porta passa a uno stato autorizzato e il dispositivo viene generalmente assegnato a una VLAN specifica.

Che cos'è un supplicant 802.1X? Tipi di client e configurazione dei dispositivi - architecture overview

Metodi EAP: Il Linguaggio del Supplicant

Il supplicant e il server RADIUS devono concordare un metodo EAP (Extensible Authentication Protocol). La scelta del metodo EAP determina il livello di sicurezza e l'onere di configurazione sul supplicant.

EAP-TLS (Transport Layer Security) EAP-TLS richiede l'autenticazione reciproca basata su certificati. Il supplicant fornisce un certificato client per dimostrare la propria identità e il server RADIUS fornisce un certificato server per dimostrare la legittimità della rete. Questo metodo senza password elimina il furto di credenziali ed è richiesto da framework di sicurezza rigorosi come NIST SP 800-171. Il supplicant deve essere configurato per considerare attendibile l'autorità di certificazione (CA) emittente e possedere un certificato client valido.

PEAP (Protected EAP) Nei contesti in cui un'infrastruttura a chiave pubblica (PKI) completa non è fattibile, PEAP è ampiamente utilizzato. Esso incapsula un metodo di autenticazione interno (solitamente MSCHAPv2) all'interno di un tunnel TLS sicuro. Il server RADIUS fornisce un certificato, ma il supplicant deve solo fornire un nome utente e una password. Sebbene PEAP sia più facile da implementare, è altamente vulnerabile alla raccolta di credenziali se il supplicant non è configurato rigorosamente per convalidare il certificato del server.

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.

Guida all'implementazione

Durante l'implementazione di 802.1X, i team IT devono decidere se utilizzare il supplicant nativo integrato nel sistema operativo o implementare un software supplicant di terze parti.

Supplicant nativi del sistema operativo

Ogni sistema operativo moderno include un supplicant 802.1X nativo. Windows utilizza i servizi Wired AutoConfig e WLAN AutoConfig. I dispositivi Apple utilizzano i Profili di rete. Android integra questa funzione all'interno delle sue impostazioni WiFi.

I supplicant nativi sono ideali per le flotte di dispositivi gestiti. Utilizzando piattaforme di Mobile Device Management (MDM) come Microsoft Intune o Jamf, gli amministratori IT possono distribuire silenziosamente profili di configurazione che definiscono lo SSID, il metodo EAP, le CA radice attendibili e i processi di registrazione dei certificati tramite SCEP. L'esperienza utente è fluida; il dispositivo si autentica in background.

Software supplicant di terze parti

I supplicant di terze parti, come Cisco AnyConnect Network Access Manager o SecureW2 JoinNow, sono necessari in scenari specifici:

  • Protocolli proprietari: l'utilizzo di Cisco EAP-FAST richiede un supplicant Cisco.
  • Onboarding BYOD: gli strumenti di terze parti spesso fungono da procedure guidate per l'onboarding, aiutando gli utenti a installare certificati su dispositivi non gestiti dove la configurazione nativa è complessa (in particolare negli ambienti Android frammentati).
  • Controllo rigoroso della configurazione: i supplicant di terze parti possono bloccare le impostazioni, impedendo agli utenti di disabilitare la convalida del certificato del server.

Che cos'è un supplicant 802.1X? Tipi di client e configurazione dei dispositivi - native vs thirdparty comparison

Configurazione della convalida del certificato del server

Indipendentemente dal supplicant scelto, la configurazione della convalida del certificato del server è fondamentale, in particolare per PEAP. Se il supplicant non convalida il certificato del server RADIUS, invierà ciecamente le credenziali a un access point canaglia che imita il vostro SSID.

In Windows, questo significa spuntare "Verifica l'identità del server convalidando il certificato" nelle proprietà PEAP, selezionando l'Autorità di certificazione radice attendibile (Root CA) e specificando i nomi esatti dei server che il client deve attendersi. Sui dispositivi Apple, il profilo di configurazione deve elencare esplicitamente i certificati attendibili.

Best Practice

  1. Forzare la convalida del server: Quando si distribuisce PEAP, non farlo mai senza configurare i supplicant per la convalida del certificato del server RADIUS. Questa è la prima linea di difesa contro gli attacchi "evil twin".
  2. Automazione del ciclo di vita dei certificati: Quando si utilizza EAP-TLS, automatizza la registrazione e il rinnovo dei certificati client tramite MDM utilizzando SCEP o NDES. La gestione manuale dei certificati non è scalabile e porta a improvvisi fallimenti di autenticazione.
  3. Segregazione in base all'identità: Utilizza gli attributi RADIUS per assegnare le VLAN in base all'identità convalidata. I dispositivi dei dipendenti e i terminali POS dovrebbero autenticarsi sullo stesso SSID ma atterrare su VLAN completamente diverse.
  4. Pianificazione per l'IoT: La maggior parte dei dispositivi IoT non dispone di supplicant 802.1X. Per questi dispositivi, utilizza il MAC Address Bypass (MAB), ma assicurati che siano rigorosamente isolati su una VLAN IoT dedicata.

Risoluzione dei problemi e mitigazione dei rischi

Quando un dispositivo non riesce a connettersi, il problema risiede quasi sempre nella configurazione del client o nella catena dei certificati.

  • "Connesso, senza Internet": Questo di solito indica un errore di assegnazione della VLAN o problemi DHCP post-autenticazione. Controlla i log RADIUS per verificare che il messaggio Access-Accept contenga il Tunnel-Private-Group-Id corretto.
  • Errori silenziosi su Windows 11: I recenti aggiornamenti delle funzionalità di Windows 11 (come il 24H2) hanno modificato il modo in cui il supplicant nativo gestisce il fallback EAP-TLS. Testa sempre i profili con le nuove build del sistema operativo prima di una distribuzione su vasta scala.
  • Scadenza del certificato: Se un gruppo di dispositivi si disconnette improvvisamente, verifica il periodo di validità dei certificati client. Assicurati che il tuo MDM li rinnovi correttamente prima della scadenza.

ROI e impatto aziendale

La migrazione a 802.1X con supplicant configurati correttamente offre un valore aziendale tangibile. Eliminando le password condivise (Pre-Shared Keys/PSK), si azzera completamente il sovraccarico operativo legato alla rotazione delle password quando i dipendenti lasciano l'azienda. Il passaggio a EAP-TLS può eliminare del tutto i ticket di reimpostazione della password, liberando ore preziose di produttività per il service desk.

Inoltre, 802.1X consente l'isolamento della rete basato sull'identità su un singolo SSID. Invece di trasmettere reti separate per Guest WiFi, personale e operazioni, un singolo SSID può instradare il traffico in modo sicuro in base alle credenziali del client. Ciò riduce le interferenze di canale e migliora le prestazioni generali della rete, supportando direttamente l'approccio cloud overlay di Purple per una gestione della rete indipendente dall'hardware. Per approfondimenti analitici più dettagliati, esplora la nostra funzionalità di WiFi Analytics.

Definizioni chiave

802.1X Supplicant

Il componente software su un dispositivo client che gestisce il processo di autenticazione richiesto per accedere a una rete protetta da IEEE 802.1X.

I team IT configurano il supplicant per definire in che modo un dispositivo dimostra la propria identità alla rete.

Authenticator

Il dispositivo di rete (switch o access point) che blocca il traffico finché il supplicant non si autentica con successo.

L'hardware di fornitori come Cisco Meraki o HPE Aruba funge da authenticator, inoltrando i messaggi tra il dispositivo e il server.

RADIUS

Remote Authentication Dial-In User Service. Il server che verifica le credenziali fornite dal supplicant.

Il server RADIUS verifica l'identità confrontandola con directory come Okta o Microsoft Entra ID prima di concedere l'accesso.

EAP-TLS

Extensible Authentication Protocol con Transport Layer Security. Un metodo di autenticazione che richiede certificati digitali sia per il client che per il server.

Considerato il metodo più sicuro per le reti aziendali, in quanto elimina la necessità di password.

PEAP

Protected Extensible Authentication Protocol. Un metodo di autenticazione che crea un tunnel TLS sicuro per proteggere l'autenticazione basata su password.

Comunemente utilizzato in ambienti BYOD dove la distribuzione di certificati client su dispositivi non gestiti è troppo complessa.

EAPOL

Extensible Authentication Protocol over LAN. Il protocollo utilizzato per incapsulare i messaggi EAP tra il supplicant e l'authenticator.

Prima dell'autenticazione, EAPOL è l'unico tipo di traffico che l'authenticator consente di far transitare attraverso la porta.

MAC Authentication Bypass (MAB)

Un metodo di autenticazione di fallback in cui la rete utilizza l'indirizzo MAC del dispositivo come sua identità.

Utilizzato per stampanti, telecamere e dispositivi IoT privi di un supplicant 802.1X.

VLAN Assignment

Il processo di inserimento dinamico di un dispositivo autenticato in uno specifico segmento di rete virtuale.

Il server RADIUS comunica all'authenticator quale VLAN assegnare in base all'identità del supplicant.

Esempi pratici

Un hotel con 200 camere deve mettere in sicurezza la rete del personale. Attualmente utilizza WPA2-Personal con una password condivisa e desidera passare a 802.1X. Il personale utilizza un mix di laptop Windows aziendali e telefoni Android personali per la pianificazione dei turni. Come si dovrebbero configurare i supplicant?

L'hotel dovrebbe implementare un approccio ibrido. Per i laptop Windows aziendali, si dovrebbe utilizzare il supplicant Windows nativo configurato tramite Microsoft Intune. Il profilo MDM dovrebbe applicare le impostazioni EAP-TLS, installare la Root CA e automatizzare la registrazione dei certificati client tramite SCEP. Per i telefoni Android personali, si dovrebbe distribuire un agente di onboarding di terze parti (come SecureW2) tramite un portale self-service. Il membro del personale accede al portale utilizzando le proprie credenziali Microsoft Entra ID e l'agente configura automaticamente il supplicant Android nativo per PEAP-MSCHAPv2, garantendo che la convalida del certificato del server sia bloccata.

Commento dell'esaminatore: Questo approccio bilancia la sicurezza con la realtà operativa. EAP-TLS viene imposto dove esiste il controllo MDM, offrendo la massima sicurezza. PEAP viene utilizzato per il BYOD dove la distribuzione dei certificati client è complessa, ma l'agente di onboarding garantisce che il supplicant sia configurato in modo sicuro, riducendo il rischio di access point non autorizzati.

Una grande catena di vendita al dettaglio con 50 negozi sta implementando nuovi tablet per punti vendita mobili (POS). Lo standard PCI DSS richiede un rigido isolamento della rete. In che modo la configurazione del supplicant dovrebbe garantire la conformità?

I tablet devono essere gestiti tramite MDM. L'MDM applica un profilo di configurazione del supplicant nativo che impone EAP-TLS. Ogni tablet riceve un certificato client unico contenente un attributo che lo identifica come dispositivo POS. Quando il supplicant del tablet si autentica, il server RADIUS legge questo attributo e restituisce un'assegnazione VLAN specifica per il segmento di rete conforme a PCI. La configurazione del supplicant deve essere bloccata in modo che il personale del negozio non possa modificare le impostazioni di rete.

Commento dell'esaminatore: L'uso di EAP-TLS con assegnazione della VLAN basata su certificato è il metodo da manuale per ottenere la conformità PCI sulle reti wireless. Elimina l'errore umano dalla segmentazione della rete e garantisce che il dispositivo non possa essere connesso accidentalmente alle reti meno sicure del personale o degli ospiti di tipo [Retail](/industries/retail).

Domande di esercitazione

Q1. La tua organizzazione sta distribuendo PEAP-MSCHAPv2 per una nuova rete BYOD del personale. Durante i test, noti che i dispositivi riescono a connettersi a un access point di test che trasmette lo stesso SSID, anche se non è connesso al tuo server RADIUS. Quale passaggio di configurazione del supplicant è stato saltato?

Suggerimento: Considera come il supplicant verifica l'identità della rete prima di inviare le credenziali MSCHAPv2.

Visualizza risposta modello

Il supplicant non è stato configurato per convalidare il certificato del server. In PEAP, il supplicant deve essere esplicitamente configurato per considerare attendibile la Root CA specifica che ha emesso il certificato del server RADIUS e per verificare il nome di dominio del server. Senza questo passaggio, il supplicant stabilirà un tunnel TLS con qualsiasi server che presenti un certificato, esponendo le credenziali dell'utente a un access point canaglia.

Q2. Un'università sta migrando la sua flotta di laptop Windows gestiti da PEAP a EAP-TLS. Distribuiscono il nuovo profilo di configurazione tramite MDM, ma tutti i dispositivi non riescono a autenticarsi. I log RADIUS mostrano 'EAP-TLS failed SSL/TLS handshake'. Qual è la causa più probabile?

Suggerimento: EAP-TLS richiede l'autenticazione reciproca. Di cosa ha bisogno il client che non era invece necessario per PEAP?

Visualizza risposta modello

I dispositivi client non dispongono di un certificato client valido. EAP-TLS richiede che il supplicant presenti un certificato al server RADIUS. Il profilo MDM deve essere configurato non solo per impostare il metodo EAP su TLS, ma anche per attivare un protocollo come SCEP per richiedere e installare un certificato client dalla PKI dell'organizzazione prima di tentare l'autenticazione.

Q3. Devi connettere 50 smart TV alla rete in un ambiente sanitario [Healthcare](/industries/healthcare). Le TV supportano solo WPA2-Personal (Pre-Shared Key) e non dispongono di un supplicant 802.1X. Come proteggi il loro accesso mantenendo al contempo lo standard 802.1X per i dispositivi del personale?

Suggerimento: Se il dispositivo non supporta EAP, l'authenticator deve identificarlo in un altro modo.

Visualizza risposta modello

È necessario utilizzare il MAC Authentication Bypass (MAB). L'authenticator utilizzerà l'indirizzo MAC della smart TV come nome utente e password da inviare al server RADIUS. Poiché gli indirizzi MAC possono essere contraffatti, il server RADIUS deve essere configurato per assegnare questi dispositivi a una VLAN IoT isolata e altamente limitata che consenta solo il traffico strettamente necessario.

Domande frequenti

Cos'è un supplicant 802.1X?

Un supplicant 802.1X è l'agente software client in esecuzione su un dispositivo endpoint (come un laptop, uno smartphone o un tablet) che comunica con un autenticatore (come un access point WiFi aziendale o uno switch di rete) utilizzando il protocollo Extensible Authentication Protocol over LAN (EAPOL) per negoziare l'accesso alla rete con un server di autenticazione.

Qual è la differenza tra un supplicant 802.1X, un autenticatore e un server di autenticazione?

Il supplicant è il dispositivo client che richiede l'accesso alla rete. L'autenticatore è l'hardware di rete intermedio (access point o switch) che controlla l'accesso alle porte e inoltra il traffico di autenticazione. Il server di autenticazione (solitamente un server RADIUS o Cloud RADIUS) verifica le credenziali o i certificati digitali tramite un identity provider e concede o nega l'accesso.

Come si configura un supplicant 802.1X su Windows 11?

Windows 11 utilizza il servizio nativo Configurazione automatica WLAN. In ambienti aziendali, i profili del supplicant vengono distribuiti automaticamente tramite MDM (come Microsoft Intune) utilizzando profili SCEP/PKCS per fornire certificati client e preconfigurare il pinning del certificato del server, la root CA attendibile e i parametri WPA3-Enterprise senza inserimento manuale da parte dell'utente.

Perché i dispositivi Android 11+ non riescono a connettersi alle reti aziendali 802.1X?

A partire da Android 11, Google ha rimosso l'opzione Non convalidare per i certificati CA nel supplicant nativo. Gli endpoint Android richiedono tassativamente un certificato Root CA attendibile e impongono che l'FQDN esatto del server RADIUS sia configurato nel campo Dominio, in modo che corrisponda al Subject Alternative Name (SAN) del certificato del server.

In che modo EAP-TLS elimina le vulnerabilità delle password del supplicant rispetto a PEAP-MSCHAPv2?

Il protocollo EAP-TLS utilizza l'autenticazione crittografica reciproca tramite certificati X.509 sia sul client che sul server RADIUS. A differenza di PEAP-MSCHAPv2, nessuna password o hash MSCHAPv2 attraversa la rete, impedendo completamente il furto di credenziali tramite access point non autorizzati di tipo Evil Twin, attacchi di tipo password spraying e decifratura degli hash offline.

Continua a leggere questa serie

Alternative a Portnox: Cloud RADIUS senza il NAC completo

Sarai in grado di decidere se la tua infrastruttura ha bisogno di un NAC completo o solo di un cloud RADIUS per il WiFi, utilizzando un test di tre domande. Potrai quindi confrontare Portnox, Purple, SecureW2 e JumpCloud su applicazione cablata, controlli di postura, certificati, accesso ospiti e costi di gestione triennali, e pianificare un progetto pilota sito per sito.

Leggi la guida →

Risoluzione dei problemi 802.1X su iOS e macOS: una checklist di distribuzione per Intune, Jamf e Microsoft Entra ID

Utilizza questa checklist per diagnosticare i motivi per cui iPhone, iPad e Mac non riescono a completare l'autenticazione 802.1X su Intune o Jamf Pro. Ogni errore è riconducibile a una di quattro cause: attendibilità del server, certificato di identità, modalità macOS o ambito del gruppo Microsoft Entra ID. Confermerai la causa dai log di eapolclient e RADIUS, applicherai la correzione e pianificherai le future rotazioni dei certificati.

Leggi la guida →

Attendibilità server per profilo WiFi Intune: elenco di controllo dei nomi dei server certificati e della CA radice per Entra ID

Sarai in grado di configurare la convalida lato server di un profilo WiFi Intune in modo che EAP-TLS e PEAP si connettano su Windows, Apple e Android. Associerai i nomi dei server dei certificati al certificato RADIUS, distribuirai la CA radice corretta, allineerai le assegnazioni dei gruppi Entra ID e pianificherai i rinnovi dei certificati prima che interrompano silenziosamente le connessioni.

Leggi la guida →

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.