Gestione dei Certificati Digitali per l'Autenticazione WiFi EAP-TLS
Questa guida di riferimento tecnico descrive in dettaglio la gestione del ciclo di vita dei certificati digitali per l'autenticazione WiFi EAP-TLS. Fornisce strategie attuabili per distribuire, rinnovare e revocare i certificati su scala nelle reti aziendali utilizzando le integrazioni SCEP e MDM.
Video overview
Ascolta questa guida
Visualizza trascrizione del podcast
Parte della nostra serie principale: Guida alla Sicurezza del WiFi Aziendale →
- Sintesi Esecutiva
- Approfondimento Tecnico
- Architettura PKI a Tre Livelli
- Durata dei Certificati e Standard Crittografici
- Guida all'Implementazione
- Passaggio 1: Stabilire la Catena di Fiducia
- Passaggio 2: Automatizzare l'Emissione tramite SCEP
- Passaggio 3: Configurare i Criteri RADIUS
- Best Practice
- Risoluzione dei Problemi e Mitigazione dei Rischi
- Errori di Trust Anchor
- Picchi di Scadenza
- Timeout OCSP
- ROI e Impatto Aziendale

Sintesi Esecutiva
La gestione dei certificati digitali per l'autenticazione WiFi EAP-TLS rappresenta una sfida operativa cruciale per i team IT aziendali. Man mano che le organizzazioni eliminano gradualmente l'autenticazione basata su credenziali per allinearsi alla conformità Zero Trust, l'onere operativo si sposta dai reset delle password alla gestione del ciclo di vita dei certificati. Questa guida descrive dettagliatamente i modelli architetturali necessari per distribuire, rinnovare e revocare i certificati lato client su scala all'interno di ambienti aziendali complessi.
Per i CTO e gli architetti di rete, l'obiettivo è chiaro: implementare una solida Public Key Infrastructure (PKI) che si integri perfettamente con le piattaforme di Mobile Device Management (MDM) esistenti. Automatizzando l'emissione dei certificati tramite Simple Certificate Enrolment Protocol (SCEP) ed eseguendo la revoca in tempo reale, si elimina qualsiasi intervento manuale. Questo approccio protegge il perimetro di rete, soddisfa i framework di conformità tra cui PCI-DSS 4.0 e garantisce una connettività continua per oltre 80.000 sedi fisiche che utilizzano hardware aziendale.
Approfondimento Tecnico
Il protocollo EAP-TLS (Extensible Authentication Protocol-Transport Layer Security) rappresenta lo standard di riferimento per il controllo degli accessi alla rete 802.1X. Esso impone un'autenticazione reciproca. Il server RADIUS presenta il proprio certificato per dimostrare la sua identità al client, mentre il client presenta il proprio certificato per dimostrare la sua identità alla rete.
Architettura PKI a Tre Livelli
Una gerarchia PKI piatta introduce rischi inaccettabili. Il modello consigliato è un'architettura a tre livelli:
- Root Certificate Authority (Root CA): l'ancora di fiducia definitiva. Questo server rimane offline e isolato dalla rete (air-gapped). La sua unica funzione è firmare i certificati delle CA intermedie.
- Intermediate CA (Issuing CA): questo server rimane online e gestisce la firma quotidiana dei certificati client e server. In caso di compromissione, può essere revocato dalla Root CA senza dover ricostruire l'intera infrastruttura di attendibilità.
- Certificati End-Entity: si tratta dei certificati effettivi distribuiti sui server RADIUS e sui dispositivi client.

Durata dei Certificati e Standard Crittografici
Il settore sta imponendo durate dei certificati più brevi per limitare la finestra di esposizione in caso di compromissione di una chiave. Sebbene i certificati TLS pubblici siano limitati a 398 giorni, i certificati client interni utilizzati per l'autenticazione WiFi utilizzano in genere un periodo di validità di 365 giorni.
I requisiti crittografici impongono un minimo di chiavi RSA a 2048 bit o Elliptic Curve Cryptography (ECC) utilizzando la curva P-256. La modalità WPA3-Enterprise a 192 bit richiede suite di cifratura specifiche e l'EAP-TLS è l'unico metodo di autenticazione che soddisfa pienamente questi requisiti.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.
Guida all'Implementazione
L'implementazione di EAP-TLS in sedi distribuite richiede una stretta integrazione tra il provider di identità, la piattaforma MDM e l'hardware di rete. L'overlay cloud di Purple si integra con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet.
Passaggio 1: Stabilire la Catena di Fiducia
Prima che qualsiasi dispositivo possa autenticarsi, deve considerare affidabile il server RADIUS. Distribuisci il certificato Root CA a tutti i dispositivi gestiti tramite il tuo MDM. Per i dispositivi non gestiti, è necessario fornire un portale di onboarding di bootstrapping per installare il profilo di fiducia.
Passaggio 2: Automatizzare l'Emissione tramite SCEP
La generazione manuale dei certificati non è praticabile. Implementa SCEP per automatizzare questo flusso di lavoro:
- L'MDM (ad es. Microsoft Intune) invia un payload SCEP al dispositivo.
- Il dispositivo genera localmente una chiave privata.
- Il dispositivo invia una richiesta di firma del certificato (CSR) al server SCEP.
- La CA emette il certificato e il dispositivo lo installa nel suo keystore protetto da hardware.
Passaggio 3: Configurare i Criteri RADIUS
Configura il server RADIUS per richiedere EAP-TLS. Assicurati che il server convalidi il Subject Alternative Name (SAN) nel certificato client rispetto alla directory di identità (Microsoft Entra ID, Okta o Google Workspace) per confermare che l'account utente sia ancora attivo.

Best Practice
- Automatizzare il Rinnovo in Anticipo: Configura i profili MDM per attivare il rinnovo del certificato almeno 30 giorni prima della scadenza. Ciò previene improvvisi errori di autenticazione in intere sedi.
- Imporre Keystore Hardware: Richiedi che le chiavi private siano generate e archiviate all'interno del Trusted Platform Module (TPM) o del Secure Enclave del dispositivo. Le chiavi devono essere configurate come non esportabili.
- Implementare la Revoca in Tempo Reale: L'affidamento a Certificate Revocation List (CRL) statiche introduce latenza. Implementa l'Online Certificate Status Protocol (OCSP) in modo che il server RADIUS possa verificare lo stato del certificato in tempo reale durante l'autenticazione.
Risoluzione dei Problemi e Mitigazione dei Rischi
I casi di errore più comuni nelle distribuzioni EAP-TLS riguardano l'affidabilità e l'orario.
Errori di Trust Anchor
Se un dispositivo client rifiuta il certificato del server RADIUS, l'autenticazione non andrà a buon fine in modo invisibile all'utente. Ciò accade quando il certificato Root CA manca dal trust store del dispositivo. Verifica i log di distribuzione dell'MDM per assicurarti che il profilo di fiducia venga applicato prima del profilo WiFi. Per ulteriori diagnosi sui problemi di connettività, consulta la guida Troubleshooting Public WiFi: Fixing 'Connected, No Internet' and Splash Page Redirection Failures.
Picchi di Scadenza
L'emissione di migliaia di certificati simultaneamente crea un picco di rinnovi critico. Se il server SCEP subisce un downtime durante questa finestra temporale, i dispositivi verranno disconnessi dalla rete. Distribuisci i deployment iniziali in modo scaglionato per ripartire il carico di rinnovo.
Timeout OCSP
Se il server RADIUS non riesce a raggiungere il risponditore OCSP, deve decidere se consentire l'accesso (fail open) o bloccarlo (fail closed). Per le reti aziendali, il blocco dell'accesso è la pratica standard. Assicurati che la tua infrastruttura OCSP sia altamente disponibile e distribuita geograficamente.
ROI e Impatto Aziendale
Il passaggio a EAP-TLS richiede uno sforzo ingegneristico iniziale, ma il ritorno operativo è significativo. Un'organizzazione con 5.000 utenti spende in genere 40 ore al mese per risolvere i reset delle password e i blocchi RADIUS causati dalle rotazioni delle password PEAP.
Automatizzando il ciclo di vita dei certificati, puoi eliminare questi ticket di supporto. Inoltre, soddisfi i rigorosi requisiti di controllo degli accessi di ISO 27001 e PCI-DSS, riducendo i costi di audit. Quando integrato con il Guest WiFi e WiFi Analytics, Purple offre una vista unificata dell'accesso alla rete per tutte le tipologie di utenti, semplificando i report di conformità tra sedi distribuite.
Definizioni chiave
EAP-TLS
Extensible Authentication Protocol with Transport Layer Security. Un framework di autenticazione che richiede sia al client che al server di dimostrare la propria identità tramite certificati digitali.
Lo standard di settore per proteggere le reti WiFi aziendali senza fare affidamento su password vulnerabili.
SCEP
Simple Certificate Enrolment Protocol. Un protocollo utilizzato dalle piattaforme MDM per automatizzare in modo sicuro la richiesta e l'installazione di certificati digitali sui dispositivi.
Essenziale per scalare le distribuzioni EAP-TLS oltre poche decine di dispositivi, eliminando la gestione manuale dei certificati.
RADIUS
Remote Authentication Dial-In User Service. Il protocollo di rete che fornisce la gestione centralizzata di autenticazione, autorizzazione e tracciamento degli accessi.
Il componente server che convalida il certificato client e indica all'access point di concedere l'accesso alla rete.
OCSP
Online Certificate Status Protocol. Un protocollo internet utilizzato per ottenere lo stato di revoca di un certificato digitale X.509 in tempo reale.
Sostituisce le CRL statiche per garantire che un certificato revocato venga bloccato immediatamente dalla rete.
Root CA
Root Certificate Authority. L'autorità crittografica di massimo livello in una Public Key Infrastructure, utilizzata per firmare le CA subordinate.
Deve essere mantenuta altamente sicura e offline per proteggere l'intera catena di attendibilità dell'organizzazione.
SAN
Subject Alternative Name. Un'estensione di X.509 che consente di associare vari valori a un certificato di sicurezza, come indirizzi email o UPN.
Utilizzato dal server RADIUS per mappare il certificato a uno specifico account utente nella directory delle identità.
MDM
Mobile Device Management. Software utilizzato dai dipartimenti IT per monitorare, gestire e proteggere i dispositivi mobili dei dipendenti.
Il meccanismo di distribuzione che invia la configurazione SCEP e i profili WiFi ai dispositivi degli utenti finali.
CRL
Certificate Revocation List. Un elenco di certificati digitali che sono stati revocati dalla CA emittente prima della loro data di scadenza prevista.
Un metodo legacy per verificare la validità dei certificati che risente di problemi di latenza rispetto a OCSP.
Esempi pratici
Un gruppo alberghiero con 150 strutture deve proteggere l'accesso del personale su 3.000 dispositivi. Attualmente utilizzano PEAP con una password condivisa che ruota trimestralmente, causando un volume significativo di richieste all'assistenza tecnica. Come dovrebbero implementare EAP-TLS?
Distribuire Microsoft Intune per gestire tutti i dispositivi aziendali. Stabilire una CA intermedia Microsoft ADCS integrata con Intune tramite l'Intune Certificate Connector. Inviare il certificato della Root CA a tutti i dispositivi, seguito da un profilo SCEP che richiede un certificato client con validità di 365 giorni. Configurare il profilo WiFi per utilizzare EAP-TLS e puntare ai server RADIUS collegati a Purple. Impostare il profilo SCEP per il rinnovo automatico al raggiungimento del 20% della durata residua (73 giorni).
Una catena di negozi al dettaglio richiede un WiFi sicuro per i dispositivi palmari dei punti vendita in 200 sedi. I dispositivi eseguono Android e perdono frequentemente la connettività con il server di gestione centrale. Come si gestisce la revoca dei certificati?
Implementare OCSP per il controllo della revoca in tempo reale a livello di server RADIUS. Configurare il server RADIUS per interrogare il risponditore OCSP ad ogni tentativo di autenticazione. Se viene segnalato lo smarrimento di un palmare, il team di sicurezza revoca il certificato nella CA. La volta successiva che il dispositivo tenta di associarsi a un access point, il server RADIUS riceve una risposta di "revocato" da OCSP e nega immediatamente l'accesso.
Domande di esercitazione
Q1. Stai distribuendo EAP-TLS per 2.000 laptop aziendali. L'infrastruttura SCEP è configurata, ma durante i test i laptop non riescono a connettersi al WiFi. I log di RADIUS mostrano "Unknown CA". Qual è la causa più probabile?
Suggerimento: Considera l'ordine delle operazioni quando distribuisci i profili di attendibilità rispetto ai profili di autenticazione.
Visualizza risposta modello
I laptop non hanno il certificato della Root CA installato nel proprio store dei certificati radice attendibili. L'MDM deve essere configurato per inviare il payload del certificato della Root CA ai dispositivi prima di inviare il payload SCEP o il profilo WiFi EAP-TLS. Senza la Root CA, il client rifiuta il certificato del server RADIUS.
Q2. Un dispositivo compromesso viene segnalato come smarrito. Il team IT elimina il dispositivo dall'MDM e revoca il certificato nella CA. Tuttavia, i test rivelano che il dispositivo può ancora connettersi alla rete fino a 12 ore dopo. Come risolvi il problema?
Suggerimento: Esamina il modo in care il server RADIUS convalida lo stato dei certificati.
Visualizza risposta modello
Il server RADIUS si affida probabilmente a una Certificate Revocation List (CRL) che viene pubblicata o scaricata solo ogni 12 - 24 ore. Per risolvere il problema, implementa l'Online Certificate Status Protocol (OCSP) e configura il server RADIUS per interrogare il responder OCSP per una convalida in tempo reale durante ogni tentativo di autenticazione.
Q3. Stai progettando la policy sul ciclo di vita dei certificati. Il team di sicurezza desidera una durata dei certificati di 30 giorni per ridurre al minimo i rischi, ma il team di rete è preoccupato per il carico del server SCEP e per le interruzioni di connettività. Qual è il bilanciamento consigliato?
Suggerimento: Considera la differenza tra i certificati web pubblici e la PKI interna gestita.
Visualizza risposta modello
Un periodo di validità di 365 giorni con rinnovo automatico attivato 60 o 90 giorni prima della scadenza offre il bilanciamento ottimale. Una durata di 30 giorni per i certificati WiFi comporta un rischio operativo eccessivo se i dispositivi sono offline durante la loro ristretta finestra di rinnovo. La sicurezza viene mantenuta attraverso una solida revoca OCSP in tempo reale, anziché con durate eccessivamente brevi.
Continua a leggere questa serie
Guida per amministratori di rete alla configurazione dell'autenticazione RADIUS per il WiFi ospiti
Un riferimento tecnico completo per gli amministratori di rete sulla distribuzione dell'autenticazione RADIUS per il WiFi ospiti. Copre l'architettura, i passaggi di configurazione indipendenti dal fornitore, le migliori pratiche di sicurezza e la risoluzione dei problemi comuni di implementazione.
Implementazione di SCEP per BYOD sicuro e WiFi 802.1X nell'istruzione superiore
Questa guida tecnica illustra come i team IT dell'istruzione superiore possono automatizzare la registrazione dei certificati 802.1X per migliaia di dispositivi BYOD tramite SCEP. Copre l'architettura, i vantaggi in termini di sicurezza e i passaggi pratici di distribuzione per sostituire il provisioning manuale con un modello di accesso alla rete sicuro e zero-touch.
Configuring RADIUS Authentication for Guest and Staff WiFi Networks
Questa guida di riferimento tecnica descrive l'architettura, la configurazione e l'implementazione dell'autenticazione RADIUS per le reti WiFi aziendali per ospiti e personale. Fornisce ai network architect e ai manager IT i protocolli esatti, gli standard di sicurezza e le metodologie di risoluzione dei problemi necessari per creare sistemi di controllo degli accessi wireless sicuri e scalabili.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.