- Purple
- Enterprise WiFi security and authentication: a complete guide
- Risoluzione dei problemi Android 802.1X ed EAP-TLS: una checklist di implementazione per Intune e Microsoft Entra ID
Risoluzione dei problemi Android 802.1X ed EAP-TLS: una checklist di implementazione per Intune e Microsoft Entra ID
Sarà possibile individuare esattamente perché i telefoni Android gestiti non riescono a eseguire EAP-TLS sul vostro SSID del personale e risolvere il problema in Intune. Abbinate ogni sintomo alle quattro cause principali - CA o dominio mancanti, certificato client nel profilo errato, un valore dei nomi dei server RADIUS non corrispondente o una root attendibile non consegnata. Applicate poi una checklist di roll-out che previene il ripetersi di interruzioni.
Parte della nostra serie principale: Guida alla sicurezza WiFi aziendale →
- Che aspetto ha un fallimento EAP-TLS su Android?
- Cosa causa solitamente i fallimenti EAP-TLS su Android?
- Validazione del server più severa nelle versioni recenti di Android
- Certificato nel profilo di lavoro, connessione di rete avviata dal lato personale
- Il campo dei nomi del server RADIUS
- Il profilo root attendibile
- Come capire qual è la causa del problema?
- Leggere l'errore sul dispositivo
- Leggere i log RADIUS
- Come risolvere il problema in Intune e su ogni build Android?
- In Intune
- Su build Samsung, Pixel e altre
- Lato RADIUS
- Scenari reali
- Un hotel da 200 camere dopo un aggiornamento Android
- Una catena di vendita al dettaglio con 120 negozi e dispositivi personali
- Un operatore ferroviario che rinnova il certificato del proprio server
- Come evitare che accada di nuovo?
- Elenco di controllo per il roll-out delle flotte Android in Intune ed Entra ID
- Domande frequenti
- Purple Staff WiFi funziona con i dispositivi Android gestiti in Intune?
- Ho bisogno di nuovi access point per eseguire EAP-TLS con Purple?
- Posso passare da un NPS locale al cloud RADIUS senza registrare nuovamente i dispositivi Android?
- EAP-TLS è migliore di PEAP o iPSK per i dispositivi del personale?
- Quali standard di conformità soddisfa Purple per i dati di autenticazione del personale?
- Quanto tempo richiede l'implementazione di Android EAP-TLS?
I telefoni Android gestiti di solito falliscono l'EAP-TLS per uno di quattro motivi. Il profilo WiFi non ha un certificato CA o un dominio, quindi Android rifiuta il server RADIUS. Il certificato client si trova in un profilo diverso. Il campo dei nomi del server RADIUS non corrisponde al certificato del server. Oppure il profilo root attendibile non ha mai raggiunto il dispositivo.
Che aspetto ha un fallimento EAP-TLS su Android?
L'EAP-TLS (Extensible Authentication Protocol con Transport Layer Security) autentica un dispositivo con un certificato invece che con una password. Funziona all'interno di IEEE 802.1X, lo standard di controllo dell'accesso basato su porta. L'802.1X affida l'autenticazione a un server RADIUS (Remote Authentication Dial-In User Service).
Quando questo processo fallisce su Android, in genere si nota uno di questi sintomi:
- La rete compare nell'elenco ma non supera mai lo stato "Connessione in corso", per poi tornare a "Salvata".
- Il dispositivo mostra un errore di autenticazione generico. La dicitura varia a seconda del produttore.
- La rete funziona sui telefoni Samsung ma non sui Google Pixel, o viceversa.
- La rete funziona sui telefoni aziendali ma fallisce sui dispositivi personali registrati con un profilo di lavoro.
- Non compare assolutamente nulla nei log del server RADIUS.
Quest'ultimo sintomo è il più importante. Un dispositivo che non raggiunge mai il server RADIUS presenta un problema di profilo, non un problema di autenticazione.
Cosa causa solitamente i fallimenti EAP-TLS su Android?
Validazione del server più severa nelle versioni recenti di Android
Le versioni recenti di Android hanno rimosso l'opzione "Non convalidare" per le nuove reti aziendali. Ora Android ha bisogno di due elementi prima di inviare il proprio certificato: un certificato CA da considerare attendibile e un dominio da verificare.
Senza entrambi, il dispositivo si rifiuta di completare l'handshake TLS. Profili che hanno funzionato per anni su build più vecchie possono fallire non appena un dispositivo riceve un aggiornamento del sistema operativo.
Certificato nel profilo di lavoro, connessione di rete avviata dal lato personale
Android Enterprise separa il profilo di lavoro da quello personale e ciascuno ha il proprio archivio certificati. Intune installa il certificato client e la root attendibile nel profilo di lavoro. Un dipendente che aggiunge manualmente l'SSID dalle impostazioni personali non può raggiungere tali certificati, di conseguenza l'autenticazione fallisce.
Il campo dei nomi del server RADIUS
Il profilo WiFi di Android Enterprise in Intune include un campo per i nomi del server RADIUS. La documentazione di Microsoft richiede il nome DNS presente nel certificato presentato dal server RADIUS. Android inserisce questo valore nel suo campo di dominio e lo confronta con il certificato del server. Se il campo è vuoto, contiene errori di ortografia o riporta un indirizzo IP, la convalida fallisce.
Il profilo root attendibile
Il profilo WiFi punta a un profilo di certificato attendibile di Intune separato. Tale profilo deve contenere la CA radice che ha emesso il certificato del server RADIUS. Un errore comune è quello di distribuire la root associata ai certificati client quando invece un'altra CA ha firmato il certificato del server. I due profili devono inoltre essere indirizzati agli stessi gruppi e allo stesso tipo di registrazione Android Enterprise.### Differenze tra i produttori
Samsung, Google Pixel e altri produttori etichettano e organizzano le impostazioni WiFi aziendali in modo diverso. Alcuni mostrano opzioni aggiuntive, come il controllo dello stato dei certificati online. Usa i dispositivi del tuo parco macchine come riferimento, non gli screenshot di un altro marchio.
Come capire qual è la causa del problema?
Inizia dal dispositivo, poi conferma nei log RADIUS. Il pattern nei log di solito indica la causa.
| Sintomo | Cosa mostra RADIUS | Causa probabile | Primo intervento |
|---|---|---|---|
| Nessun tentativo raggiunge RADIUS | Nessuna richiesta dal dispositivo | Profilo WiFi non applicato o mancata corrispondenza del nome SSID | Verifica lo stato del profilo per singolo dispositivo in Intune |
| L'handshake si interrompe dopo che il server ha inviato il certificato | Avviso TLS dal client, come "CA sconosciuta" | Root attendibile errata o mancante, oppure mancata corrispondenza del dominio | Distribuisci la CA radice del server e i nomi corretti del server RADIUS |
| L'handshake si completa lato server, poi fallisce | Nessun certificato client presentato | Certificato SCEP o PKCS mancante o nel profilo errato | Conferma che il profilo del certificato sia andato a buon fine per quel dispositivo |
| Certificato accettato, poi rifiutato | Access-Reject dopo la convalida del certificato | Mappatura dell'identità, revoca o regola di policy | Verifica il soggetto del certificato o il SAN rispetto all'identity provider |
| Fallisce solo sui dispositivi personali | Nessuna richiesta o nessun certificato client | Accesso all'SSID effettuato dal profilo personale | Distribuisci il profilo nel profilo di lavoro e blocca gli accessi manuali |
Leggere l'errore sul dispositivo
Nel centro di amministrazione di Microsoft Intune, apri il dispositivo e verifica lo stato di ciascun profilo di configurazione. Un profilo WiFi mostrato come in attesa o in errore non ha mai raggiunto il dispositivo. Un profilo di certificato in errore significa che l'emissione SCEP (Simple Certificate Enrollment Protocol) o PKCS (Public Key Cryptography Standards) è fallita. Risolvi questo problema prima di intervenire sulla rete.
Sui dispositivi di laboratorio, i log di Android Debug Bridge provenienti dal supplicant WiFi mostrano l'esatto avviso TLS. Usa questo metodo per un telefono di test, non per l'intera flotta di produzione.
Leggere i log RADIUS
FreeRADIUS, Microsoft Network Policy Server e le piattaforme RADIUS in cloud registrano tutti il punto in cui lo scambio EAP si è interrotto. Cerca in base all'indirizzo MAC del dispositivo o all'identità del certificato. Un avviso TLS inviato dal client significa che il telefono ha rifiutato il tuo server. Un messaggio di Access-Reject dopo un certificato valido significa che il tuo server ha rifiutato il telefono.
Se i dispositivi si autenticano e poi si disconnettono mentre il personale si sposta tra i piani, la causa è diversa. Leggi Resolving Roaming Issues in Corporate WLANs. Le disconnessioni che coincidono con i cambi di canale indicano invece eventi radar. Consulta DFS radar events on Cisco Meraki, HPE Aruba and Ruckus: a diagnostics checklist for channel changes.
Come risolvere il problema in Intune e su ogni build Android?
In Intune
- Aprire il profilo Android Enterprise WiFi che corrisponde al tipo di registrazione. I dispositivi con profilo di lavoro completamente gestiti, dedicati e di proprietà aziendale utilizzano un tipo di profilo. I dispositivi con profilo di lavoro di proprietà personale ne utilizzano un altro.
- Impostare il tipo EAP su EAP-TLS.
- Inserire il nome DNS del certificato del server RADIUS in Nomi server RADIUS. Il nome esatto riportato sul certificato è il valore più sicuro. Non inserire mai un indirizzo IP.
- Selezionare il profilo del certificato attendibile che contiene la CA radice del server.
- Selezionare il profilo SCEP o PKCS per l'autenticazione del client.
- Assegnare tutti e tre i profili allo stesso gruppo.
Su build Samsung, Pixel e altre
Non chiedere al personale di modificare manualmente le impostazioni aziendali su nessun marchio. Le modifiche manuali aggirano Intune e finiscono sul lato sbagliato del profilo di lavoro. Se un produttore non riesce e un altro funziona, confrontare prima lo stato del profilo. Successivamente, testare il valore del dominio rispetto a quella build nel proprio laboratorio.
Lato RADIUS
Confermare che il certificato del server contenga il nome DNS inserito in Intune. Confermare che la sua catena porti alla radice distribuita. Se si utilizza Purple Staff WiFi, Purple fornisce il servizio cloud RADIUS e si connette ai punti di accesso tramite RadSec, ovvero RADIUS trasportato all'interno di TLS. I passaggi per la configurazione del fornitore sono disponibili negli articoli di supporto di Purple, ad esempio Staff WiFi - Ubiquiti UniFi. Verificare i requisiti dei punti di accesso in Security and Hardware Compatibility.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.
Scenari reali
Un hotel da 200 camere dopo un aggiornamento Android
Si consideri un hotel da 200 camere con 60 dispositivi portatili di proprietà aziendale per il servizio di pulizia e manutenzione. Dopo un aggiornamento mensile, 40 dispositivi hanno smesso di connettersi al SSID del personale. I log di RADIUS mostravano avvisi TLS inviati dal client.
Il profilo WiFi non presentava alcun valore per i nomi dei server RADIUS, cosa che le build più vecchie tolleravano. Il team IT ha aggiunto il nome DNS del certificato del server e ha ridistribuito il profilo. Tutti i 60 dispositivi si sono connessi dopo il successivo controllo di Intune, senza necessità di ripristini di fabbrica. Gli operatori alberghieri possono trovare maggiori informazioni sulla connettività del personale sulla nostra pagina dedicata agli Hotel.
Una catena di vendita al dettaglio con 120 negozi e dispositivi personali
Si consideri una catena di retail con 120 negozi in cui i direttori dei punti vendita utilizzano telefoni personali registrati con un profilo di lavoro. I ticket di assistenza mostravano che i telefoni in molti negozi non raggiungevano mai il server RADIUS.
I direttori avevano aggiunto l'SSID del negozio dalle impostazioni personali, dove non esiste alcun certificato. Il team ha assegnato il profilo WiFi per i profili di lavoro di proprietà personale e ha istruito i direttori a rimuovere le voci manuali. I tentativi di connessione falliti sono cessati non appena ciascun telefono ha ricevuto il profilo gestito.
Un operatore ferroviario che rinnova il certificato del proprio server
Si consideri un operatore ferroviario che gestisce la WiFi per il personale a bordo e nei depositi (Treni). L'operatore ha rinnovato il certificato del server RADIUS da una nuova CA emittente. Tutti i dispositivi Android hanno smesso di funzionare durante la notte con avvisi di "CA sconosciuta". Il caricamento della nuova root nel profilo del certificato attendibile prima del passaggio avrebbe evitato il disservizio. Ora l'operatore programma le modifiche della root con due settimane di anticipo.
Come evitare che accada di nuovo?
Elenco di controllo per il roll-out delle flotte Android in Intune ed Entra ID
- Mappare le identità. Decidere se i certificati devono contenere l'ID del dispositivo o l'UPN del membro del personale, ovvero il nome di accesso di Microsoft Entra ID. Configurare il RADIUS in modo che corrisponda a quel campo.
- Separare per tipo di registrazione. Creare un set di profili per i dispositivi di proprietà aziendale e uno per i dispositivi con profilo di lavoro personale.
- Associare i profili. La root attendibile, il certificato client e i profili WiFi devono condividere lo stesso gruppo di assegnazione.
- Usare la root corretta. Distribuire la CA che ha firmato il certificato del server RADIUS.
- Compilare i nomi dei server RADIUS. Utilizzare il nome DNS presente nel certificato del server, mai un indirizzo IP.
- Effettuare un progetto pilota tra i vari produttori. Testare almeno un telefono Samsung e uno Pixel, oltre a qualsiasi altro marchio presente nella flotta.
- Vietare le connessioni manuali. Indicare al personale di non aggiungere mai l'SSID manualmente.
- Pianificare i rinnovi dei certificati. Distribuire le nuove root prima che il certificato del server cambi.
- Monitorare entrambi i lati. Verificare settimanalmente lo stato del profilo Intune e i rifiuti RADIUS durante il roll-out.
Per l'integrazione con l'identity provider, consultare Come abilitare il Single Sign On.
Domande frequenti
Purple Staff WiFi funziona con i dispositivi Android gestiti in Intune?
Sì. Purple Staff WiFi autentica i dispositivi Android gestiti con 802.1X basato su certificato rispetto al cloud RADIUS di Purple. Si continua a utilizzare Intune per la distribuzione del certificato e del profilo WiFi. Purple si collega a Microsoft Entra ID, Okta e Google Workspace per l'identità. I profili Intune puntano al certificato del server RADIUS di Purple anziché a un server locale. Le regole lato Android contenute in questa guida rimangono valide: sono necessari una root attendibile e un dominio corrispondente.
Ho bisogno di nuovi access point per eseguire EAP-TLS con Purple?
No. Purple è indipendente dall'hardware e funziona come overlay cloud sugli access point già in uso. Tra i vendor supportati figurano Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Ogni vendor richiede una configurazione RADIUS che punti a Purple. I passaggi per la configurazione si trovano negli articoli di supporto di Purple. Verificare i requisiti a livello di modello nell'articolo sulla compatibilità hardware e di sicurezza prima di iniziare.
Posso passare da un NPS locale al cloud RADIUS senza registrare nuovamente i dispositivi Android?
Sì, nella maggior parte dei casi è possibile. I dispositivi mantengono i certificati client esistenti se il nuovo servizio RADIUS considera attendibile la CA emittente. È sufficiente aggiornare il profilo root attendibile e i nomi dei server RADIUS in Intune per farli corrispondere al nuovo certificato del server. Configura queste modifiche al profilo prima di cambiare la destinazione RADIUS dell'SSID. In questo modo si eviteranno gli errori di "CA sconosciuta" descritti in questa guida durante la notte.
EAP-TLS è migliore di PEAP o iPSK per i dispositivi del personale?
Sì, per le flotte di dispositivi gestiti. EAP-TLS utilizza un certificato per dispositivo o identità, quindi non ci sono password condivise che possono essere trapelate. PEAP (Protected EAP) si affida a un nome utente e a una password all'interno di un tunnel TLS. iPSK (identity pre-shared key) fornisce a ciascun dispositivo o gruppo la propria chiave. iPSK è ideale per i dispositivi non gestiti che non possono contenere certificati. EAP-TLS è ideale per i telefoni gestiti tramite Intune.
Quali standard di conformità soddisfa Purple per i dati di autenticazione del personale?
Purple è certificato ISO 27001 e Cyber Essentials, ed è conforme a GDPR e CCPA. Lo standard 802.1X basato su certificati supporta il controllo degli accessi rigoroso richiesto da PCI-DSS sulle reti vicine ai dati dei titolari di carta. Purple possiede anche la certificazione B Corp. Se il tuo processo di approvvigionamento richiede copie dei certificati attuali, chiedi al tuo team di account.
Quanto tempo richiede l'implementazione di Android EAP-TLS?
La maggior parte del lavoro si concentrerà sulla PKI e su Intune, non sugli access point. Reindirizzare un SSID verso il RADIUS di Purple richiede solo una breve checklist del fornitore disponibile nel centro di supporto. La creazione di profili SCEP o PKCS, profili root attendibili e profili WiFi per ciascun tipo di registrazione richiede più tempo. Pianifica il tempo necessario per un progetto pilota che copra ogni produttore della tua flotta prima dell'implementazione su scala più ampia.
Definizioni chiave
EAP-TLS
Extensible Authentication Protocol con Transport Layer Security, specificato in IETF RFC 5216 come metodo EAP (RFC 3748). Il client e il server si autenticano a vicenda con certificati X.509 all'interno di un handshake TLS, in modo che non venga scambiata alcuna password.
Il tipo di EAP impostato nel profilo WiFi Android Enterprise di Intune per i telefoni gestiti del personale. La maggior parte dei problemi in questa guida si verifica durante il suo handshake TLS, quando Android rifiuta il server o non presenta alcun certificato client.
IEEE 802.1X
Lo standard IEEE per il controllo dell'accesso alla rete basato su porta. Definisce come un supplicant, un autenticatore come un access point e un server di autenticazione scambiano messaggi EAP prima che l'accesso alla rete venga concesso.
La struttura su cui si basa l'SSID del personale. L'802.1X affida l'autenticazione al RADIUS, quindi la risoluzione dei problemi comporta il controllo sia del supplicant Android sia dei log RADIUS.
RADIUS
Remote Authentication Dial-In User Service, specificato in IETF RFC 2865. Trasporta le richieste di autenticazione dai dispositivi di rete a un server centrale, che risponde con Access-Accept o Access-Reject.
FreeRADIUS, Microsoft Network Policy Server e le piattaforme RADIUS cloud registrano dove si è interrotto lo scambio EAP. Un avviso TLS inviato dal client significa che il telefono ha rifiutato il server; un Access-Reject significa che il server ha rifiutato il telefono.
RadSec
RADIUS trasportato all'interno di TLS, specificato in IETF RFC 6614 (TLS Encryption per RADIUS). Sostituisce il trasporto basato su chiave segreta condivisa del classico RADIUS con una connessione TCP crittografata e autenticata tramite certificato.
Purple Staff WiFi collega i tuoi access point al servizio cloud RADIUS di Purple tramite RadSec. I passaggi di configurazione del vendor sono disponibili negli articoli di supporto di Purple.
Nomi dei server RADIUS
Un campo nel profilo WiFi Intune Android Enterprise che Microsoft documenta come il nome DNS presente nel certificato presentato dal server RADIUS. Android lo scrive nel suo campo del dominio e lo confronta con il certificato del server.
Un valore vuoto, con errori di ortografia o un indirizzo IP causa il fallimento della convalida del server. Le versioni di Android più obsolete tolleravano un campo vuoto, pertanto gli errori si verificano spesso dopo un aggiornamento del sistema operativo.
Profilo certificato attendibile
Un profilo di configurazione Intune che installa un certificato CA radice sul dispositivo. Il profilo WiFi vi fa riferimento in modo che Android possa convalidare la catena di certificati del server RADIUS durante l'handshake EAP-TLS.
Deve contenere la CA radice che ha emesso il certificato del server RADIUS. Deve inoltre avere come target gli stessi gruppi e lo stesso tipo di registrazione del profilo WiFi, altrimenti l'handshake si interrompe con un avviso di "CA sconosciuta".
SCEP
Simple Certificate Enrollment Protocol, specificato in IETF RFC 8894. I dispositivi richiedono e ricevono certificati da un'autorità di certificazione, con chiavi private generate direttamente sul dispositivo.
Uno dei due metodi Intune per l'emissione del certificato client. Un profilo SCEP in stato di errore nell'interfaccia di amministrazione di Intune significa che il dispositivo non ha un certificato da presentare, quindi è necessario risolverlo prima di intervenire sulla rete.
PKCS
Public Key Cryptography Standards, la famiglia di specifiche originata da RSA. I profili di certificato Intune PKCS distribuiscono un certificato e una chiave al dispositivo come pacchetto PKCS #12.
L'alternativa a SCEP per l'autenticazione client in Intune. Il profilo WiFi deve selezionare il profilo PKCS o SCEP, e tutti e tre i profili devono condividere un gruppo di assegnazione.
Profilo di lavoro Android Enterprise
La modalità di gestione Android Enterprise di Google che isola app, dati e credenziali aziendali in un profilo separato. Il profilo di lavoro ha un proprio archivio certificati, distinto dal lato personale.
Intune installa i certificati client e le radici nel profilo di lavoro. Una rete associata dalle impostazioni personali non può accedervi, motivo per cui i dispositivi di proprietà personale non riescono a connettersi quando il personale aggiunge l'SSID manualmente.
PEAP
Protected Extensible Authentication Protocol, definito negli Internet-Draft di IETF. Avvolge un metodo interno basato su password all'interno di un tunnel TLS autenticato dal server.
La comune alternativa a EAP-TLS. Si basa su nome utente e password, quindi comporta rischi legati alle credenziali condivise che il protocollo EAP-TLS basato su certificati elimina sui parchi dispositivi gestiti.
iPSK
Identity pre-shared key, un approccio dei vendor che assegna a ciascun dispositivo o gruppo la propria passphrase personale WPA2 o WPA3 su un singolo SSID, anziché un'unica chiave condivisa.
Adatto per dispositivi non gestiti che non possono contenere certificati. Per i telefoni gestiti tramite Intune è invece più indicato EAP-TLS.
UPN
User Principal Name, il nome di accesso del membro dello staff in Microsoft Entra ID, formattato come indirizzo in stile RFC 822. Può essere scritto nel soggetto del certificato o nel subject alternative name.
Spetta a te decidere se i certificati devono contenere l'ID dispositivo o l'UPN, per poi configurare il server RADIUS in modo che corrisponda a quel campo. Una mancata corrispondenza genera un messaggio di Access-Reject anche a fronte di un certificato valido.
Esempi pratici
Un hotel di 200 camere gestisce 60 dispositivi Android di proprietà aziendale per il personale delle pulizie e della manutenzione. Dopo un aggiornamento mensile, 40 dispositivi hanno smesso di connettersi all'SSID del personale e i log RADIUS hanno mostrato avvisi TLS inviati dai client.
Un avviso TLS inviato dal client significa che il telefono ha rifiutato il server, quindi il team ha verificato le impostazioni di convalida del server. Il profilo WiFi non presentava alcun valore per i nomi dei server RADIUS, cosa che le build Android meno recenti avevano tollerato. Le versioni recenti di Android richiedono sia una CA attendibile sia un dominio prima di inviare un certificato. Il team IT ha aggiunto il nome DNS del certificato del server RADIUS al campo e ha ridistribuito il profilo tramite Intune. Tutti i 60 dispositivi si sono connessi dopo il successivo check-in su Intune. Non è stato necessario alcun ripristino di fabbrica, poiché i certificati client e la root attendibile erano già corretti.
Una catena retail di 120 negozi ha store manager con telefoni personali registrati con un profilo di lavoro Android Enterprise. I ticket dell'helpdesk hanno mostrato che i telefoni in molti negozi non hanno mai raggiunto il RADIUS.
L'assenza di richieste nei log RADIUS indica un problema di profilo, non di autenticazione. I manager avevano aggiunto l'SSID del negozio manualmente dalle impostazioni personali. La parte personale ha il proprio archivio certificati e non contiene alcun certificato client, pertanto l'autenticazione non poteva essere avviata. Il team ha assegnato il profilo WiFi creato per i dispositivi personali con profilo di lavoro, che differisce dal tipo di profilo per dispositivi di proprietà aziendale. Hanno quindi detto ai manager di rimuovere le loro voci manuali. I tentativi di connessione falliti sono cessati non appena ogni telefono ha ricevuto il profilo gestito nel proprio profilo di lavoro.
Un operatore ferroviario gestisce il WiFi per il personale a bordo e nei depositi. Ha rinnovato il certificato del proprio server RADIUS da una nuova CA di emissione, e ogni dispositivo Android ha smesso di funzionare durante la notte con avvisi di "CA sconosciuta".
L'avviso di "CA sconosciuta" mostra che i telefoni hanno rifiutato un certificato del server che non potevano ricondurre a una root attendibile. Il profilo del certificato attendibile di Intune conteneva ancora la vecchia root, quindi il nuovo certificato del server non ha superato la convalida su ciascun dispositivo. Caricare la nuova root nel profilo del certificato attendibile prima del passaggio definitivo avrebbe evitato l'interruzione. L'operatore ora pianifica le modifiche della root con due settimane di anticipo rispetto a qualsiasi rinnovo del certificato del server. In questo modo, i dispositivi considerano attendibili sia la vecchia sia la nuova catena al momento del passaggio.
Domande frequenti
La soluzione Purple Staff WiFi funziona con i dispositivi Android gestiti in Intune?
Sì. Purple Staff WiFi autentica i dispositivi Android gestiti tramite 802.1X basato su certificati con il cloud RADIUS di Purple. Utilizzi Intune per la distribuzione dei certificati e dei profili WiFi. Purple si collega a Microsoft Entra ID, Okta e Google Workspace per la gestione dell'identità. I tuoi profili Intune punteranno al certificato del server RADIUS di Purple anziché a un server on-premises. Le regole per Android descritte in questa guida rimangono valide: sono richiesti una root attendibile e un dominio corrispondente.
Ho bisogno di nuovi access point per eseguire EAP-TLS con Purple?
No. Purple è indipendente dall'hardware e funziona come overlay cloud sugli access point già esistenti. I vendor supportati includono Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Ciascun vendor richiede una configurazione RADIUS che punti a Purple. I passaggi per la configurazione sono disponibili negli articoli di supporto di Purple. Verifica i requisiti a livello di modello nell'articolo sulla compatibilità hardware e di sicurezza prima di iniziare.
Posso migrare da NPS on-premises a cloud RADIUS senza dover registrare nuovamente i dispositivi Android?
Sì, nella maggior parte dei casi è possibile. I dispositivi mantengono i certificati client esistenti se il nuovo servizio RADIUS considera attendibile la CA di emissione. Aggiorna il profilo root attendibile e i nomi dei server RADIUS in Intune in modo che corrispondano al nuovo certificato del server. Prepara queste modifiche prima di cambiare il target RADIUS dell'SSID. Questo previene gli errori notturni di "CA sconosciuta" descritti in questa guida.
EAP-TLS è migliore di PEAP o iPSK per i dispositivi del personale?
Sì, per le flotte di dispositivi gestiti. EAP-TLS utilizza un certificato per dispositivo o identità, quindi non ci sono password condivise esposte a perdite di dati. PEAP (Protected EAP) si affida a nome utente e password all'interno di un tunnel TLS. iPSK (identity pre-shared key) assegna a ciascun dispositivo o gruppo la propria chiave. iPSK è ideale per i dispositivi non gestiti che non possono ospitare certificati. EAP-TLS è invece perfetto per i telefoni gestiti tramite Intune.
Quali standard di conformità rispetta Purple per i dati di autenticazione del personale?
Purple è certificata ISO 27001 e Cyber Essentials, ed è conforme a GDPR e CCPA. Lo standard 802.1X basato su certificati supporta il controllo degli accessi sicuro richiesto da PCI-DSS sulle reti che gestiscono i dati dei titolari di carta. Purple ha ottenuto anche la certificazione B Corp. Chiedi al tuo account team i certificati aggiornati se il tuo processo di acquisto ne richiede una copia.
Quanto tempo richiede la distribuzione di EAP-TLS su Android?
La maggior parte dell'impegno sarà dedicata alla PKI e a Intune, non agli access point. Indirizzare un SSID verso il RADIUS di Purple richiede solo di seguire una breve checklist del vendor presente nel centro di supporto. La creazione di profili SCEP o PKCS, profili root attendibili e profili WiFi per ciascun tipo di registrazione richiede più tempo. Pianifica un periodo di test pilota che copra ogni produttore presente nella tua flotta prima della distribuzione su larga scala.
Fonti
- IETF RFC 5216: The EAP-TLS Authentication Protocol
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- IETF RFC 6614: Transport Layer Security (TLS) Encryption for RADIUS
- IETF RFC 8894: Simple Certificate Enrolment Protocol
- Microsoft Learn: Android Enterprise WiFi settings in Intune
- Purple support: Staff WiFi - Ubiquiti UniFi
- Purple support: Security and Hardware Compatibility
Continua a leggere questa serie
Risoluzione dei problemi 802.1X su iOS e macOS: una checklist di distribuzione per Intune, Jamf e Microsoft Entra ID
Utilizza questa checklist per diagnosticare i motivi per cui iPhone, iPad e Mac non riescono a completare l'autenticazione 802.1X su Intune o Jamf Pro. Ogni errore è riconducibile a una di quattro cause: attendibilità del server, certificato di identità, modalità macOS o ambito del gruppo Microsoft Entra ID. Confermerai la causa dai log di eapolclient e RADIUS, applicherai la correzione e pianificherai le future rotazioni dei certificati.
Attendibilità server per profilo WiFi Intune: elenco di controllo dei nomi dei server certificati e della CA radice per Entra ID
Sarai in grado di configurare la convalida lato server di un profilo WiFi Intune in modo che EAP-TLS e PEAP si connettano su Windows, Apple e Android. Associerai i nomi dei server dei certificati al certificato RADIUS, distribuirai la CA radice corretta, allineerai le assegnazioni dei gruppi Entra ID e pianificherai i rinnovi dei certificati prima che interrompano silenziosamente le connessioni.
Configurazione dell'autenticazione RADIUS per reti WiFi ospiti e personale
Questa guida di riferimento tecnico illustra l'architettura, la configurazione e l'implementazione dell'autenticazione RADIUS per le reti WiFi aziendali dedicate a ospiti e personale. Fornisce ad architetti di rete e responsabili IT i protocolli esatti, gli standard di sicurezza e le metodologie di risoluzione dei problemi necessari per creare sistemi di controllo dell'accesso wireless sicuri e scalabili.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.