Vai al contenuto principale

WPA2 vs. 802.1X: qual è la differenza?

Questa guida fa chiarezza sulla relazione tra la crittografia WPA2 e il framework di autenticazione IEEE 802.1X, due standard complementari che vengono spesso confusi nella documentazione dei fornitori e nelle discussioni sulla progettazione delle reti. Offre a direttori IT, architetti di rete e responsabili delle operazioni delle strutture un'analisi tecnica chiara di come questi protocolli interagiscono, strategie di implementazione pratiche nei settori dell'ospitalità, del retail e pubblico, e indicazioni pratiche su conformità, mitigazione dei rischi e integrazione del guest WiFi.

📖 7 minuti di lettura📝 2,040 parole🔧 2 esempi pratici3 domande di esercitazione📚 10 definizioni chiave

Ascolta questa guida

Visualizza trascrizione del podcast
Benvenuti al Purple Technical Briefing. Sono il vostro ospite e oggi affrontiamo un argomento che spesso genera confusione nella progettazione delle reti aziendali: la differenza tra WPA2 e 802.1X. Se siete direttori IT, architetti di rete o gestite l'infrastruttura di una grande struttura, comprendere come questi due standard interagiscono è fondamentale per creare un ambiente wireless sicuro e scalabile. Iniziamo col chiarire il principale malinteso. WPA2 e 802.1X non sono standard concorrenti. Non si sceglie l'uno o l'altro. In un'implementazione aziendale solida, sono livelli complementari. Pensatela in questo modo: WPA2 è la cassaforte. È lo standard di crittografia che garantisce che, una volta che i dati viaggiano nell'aria, siano cifrati e protetti dalle intercettazioni. L'802.1X è il buttafuori fermo sulla porta. È il framework di autenticazione che controlla il vostro documento d'identità prima ancora che vi sia consentito di avvicinarvi alla cassaforte. Esaminiamo i meccanismi tecnici, a partire dal WPA2. Il Wi-Fi Protected Access 2 è un programma di certificazione che stabilisce come vengono crittografati i dati wireless. In un contesto aziendale, impone l'uso di AES-CCMP, una suite di cifratura altamente sicura. Il WPA2 opera in due modalità principali: Personal ed Enterprise. Il WPA2-Personal utilizza una Pre-Shared Key, ovvero un'unica password condivisa da tutti. Conosciamo tutti i rischi associati: se un dipendente si dimette o se la password viene scritta su una lavagna, l'intera rete è compromessa. Questo ci porta al WPA2-Enterprise. Quando selezionate WPA2-Enterprise sul vostro controller wireless, state dicendo all'access point di smettere di usare una password condivisa e di affidarsi invece a un server di autenticazione esterno. È qui che entra in gioco l'802.1X. L'IEEE 802.1X è uno standard per il controllo dell'accesso alla rete basato su porta. Funge da guardiano digitale. Quando un dispositivo, che chiamiamo supplicant, si connette all'access point, l'AP blocca tutto il traffico. Consente solo il passaggio dei messaggi di autenticazione verso il server RADIUS. Il server RADIUS verifica le credenziali rispetto all'Active Directory. Se le credenziali sono valide, il server RADIUS invia un messaggio di Access-Accept all'AP e la porta viene aperta. In particolare, l'802.1X utilizza l'Extensible Authentication Protocol, o EAP, per trasportare queste credenziali in modo sicuro. Sentirete spesso termini come PEAP o EAP-TLS. Si tratta semplicemente di metodi diversi per dimostrare l'identità all'interno del framework 802.1X. Il PEAP utilizza un nome utente e una password, mentre l'EAP-TLS utilizza certificati digitali, che rappresentano il gold standard per gli ambienti zero-trust. Quindi, come lavorano insieme? Una volta che l'802.1X ha autenticato con successo l'utente, il server RADIUS e il dispositivo client derivano una Master Session Key univoca. Utilizzano questa chiave per eseguire l'handshake a quattro vie del WPA2, generando le chiavi di crittografia specifiche per quella singola sessione. Ciò significa che ogni utente ha il proprio tunnel di crittografia univoco. Anche se qualcuno intercettasse il vostro traffico wireless, non potrebbe decrittografarlo perché non possiede le vostre chiavi di sessione specifiche. Ora parliamo di implementazione. Come progettare tutto questo per la vostra struttura specifica? Se gestite un ufficio aziendale, dovreste puntare al Zero Trust. Ciò significa WPA2-Enterprise con 802.1X utilizzando EAP-TLS. Distribuite i certificati sui laptop gestiti tramite MDM. Non ci sono password che gli utenti possano dimenticare o condividere. Solo i dispositivi di proprietà dell'azienda accedono alla rete interna. Ma cosa succede se siete una grande catena di negozi? Avete terminali Point of Sale che richiedono una rigorosa conformità PCI DSS, ma volete anche offrire il guest WiFi per incentivare le iscrizioni ai programmi fedeltà. In questo caso, dovete segmentare. Utilizzate WPA2-Enterprise con 802.1X per il personale e i dispositivi Point of Sale, garantendo la responsabilità individuale. Per gli ospiti, l'802.1X è troppo complesso da configurare sui telefoni personali. Pertanto, utilizzate una rete aperta instradata direttamente a un Captive Portal. È qui che entra in gioco una piattaforma come Purple, che gestisce l'autenticazione degli ospiti tramite social login, raccogliendo preziosi dati di prima parte e mantenendo al contempo il traffico completamente isolato dalla VLAN sicura dei Point of Sale. Negli ambienti dell'ospitalità (hotel, centri congressi, grandi spazi per eventi) la sfida è ancora diversa. Vi trovate a gestire migliaia di utenti temporanei che non hanno alcuna relazione con la vostra directory aziendale. Passpoint, noto anche come Hotspot 2.0, è la risposta emergente in questo ambito. Utilizza l'802.1X e WPA2-Enterprise dietro le quinte, ma automatizza il processo di provisioning. Gli utenti si autenticano in modo fluido utilizzando i loro profili esistenti, senza alcuna configurazione manuale della rete. Purple funge da identity provider in questo ecosistema, colmando il divario tra l'esperienza dell'ospite e la sicurezza di livello aziendale. Esaminiamo alcune best practice e gli errori più comuni. Il più grande errore che riscontriamo nelle distribuzioni 802.1X è la mancata applicazione di una rigorosa convalida del certificato. Se i vostri laptop non sono configurati per verificare il certificato del server RADIUS, siete vulnerabili a un attacco Evil Twin. Un hacker può attivare un access point non autorizzato, trasmettere l'SSID aziendale e i vostri dispositivi consegneranno ciecamente le loro credenziali con hash. Utilizzate sempre i Criteri di gruppo o l'MDM per imporre l'attendibilità del certificato. Questo aspetto non è negoziabile. Un'altra sfida è rappresentata dai dispositivi IoT headless (stampanti, scanner, sensori) che non supportano l'802.1X. Per questi, gli amministratori utilizzano spesso il MAC Authentication Bypass, o MAB. Prestate molta attenzione: gli indirizzi MAC sono facilmente falsificabili. Se dovete utilizzare il MAB, assicuratevi che tali dispositivi siano inseriti in VLAN altamente limitate con Access Control List rigorose. Trattateli come non attendibili per impostazione predefinita. Un terzo scenario di errore comune è il timeout del RADIUS in ambienti ad alta densità. Gli stadi e i centri congressi possono registrare migliaia di dispositivi che tentano di autenticarsi contemporaneamente. Se la vostra infrastruttura RADIUS non è in grado di gestire il carico, si verificheranno timeout di autenticazione e gli utenti non riusciranno a connettersi. Assicuratevi che i server RADIUS siano bilanciati nel carico e che il percorso di rete tra gli access point e i server di autenticazione presentino una latenza minima. In questo contesto, l'SD-WAN può svolgere un ruolo significativo nelle distribuzioni distribuite, garantendo una connettività affidabile verso i servizi di autenticazione centralizzati. Ora facciamo un rapido riepilogo dei punti decisionali chiave. Dovreste usare WPA2-Personal o WPA2-Enterprise? Se avete più di dieci dipendenti, utilizzate l'Enterprise. Il sovraccarico operativo per la gestione di un server RADIUS è ampiamente compensato dai vantaggi in termini di sicurezza. Dovreste usare PEAP o EAP-TLS? Utilizzate l'EAP-TLS se disponete di un MDM e potete distribuire certificati. Utilizzate il PEAP se vi affidate alle credenziali di Active Directory. E qualunque sia la vostra scelta, imponete sempre la convalida del certificato lato client. E per quanto riguarda il guest WiFi? Non inserite gli ospiti su reti 802.1X. Utilizzate una soluzione con Captive Portal. Raccogliete i loro dati in modo conforme, segmentate il loro traffico e teneteli completamente isolati dalla vostra rete interna. Il WPA3 è rilevante? Assolutamente sì. Il WPA3-Enterprise offre una modalità di sicurezza a 192 bit per ambienti ad alta sicurezza come il settore governativo e finanziario. È retrocompatibile, quindi iniziate a pianificare la migrazione, in particolare per le nuove installazioni. Per concludere: WPA2 e 802.1X non sono la stessa cosa, ma in un ambiente aziendale lavorano insieme. Il WPA2 crittografa i dati. L'802.1X autentica l'identità. Il WPA2-Enterprise è la modalità che li unisce. Per le reti aziendali, questa combinazione rappresenta il requisito di sicurezza di base. Per il WiFi pubblico e degli ospiti, è necessario un approccio diverso, che bilanci la sicurezza con l'esperienza utente, ed è proprio qui che le piattaforme come Purple offrono un valore significativo. I concetti chiave da ricordare: WPA2 è crittografia; 802.1X è autenticazione. WPA2-Enterprise richiede un server RADIUS che implementi l'802.1X. Imponete sempre la convalida del certificato per prevenire gli attacchi Evil Twin. Segmentate il traffico degli ospiti dalla rete aziendale. E per i luoghi pubblici, considerate Passpoint come il ponte tra la sicurezza aziendale e un onboarding fluido degli ospiti. Grazie per aver partecipato a questo Purple Technical Briefing. Per ulteriori dettagli sui metodi EAP, sull'architettura di implementazione e sui framework di conformità, visitate purple dot ai.

📚 Parte della nostra serie principale: Enterprise WiFi Security Guide

header_image.png

Sintesi esecutiva

Per i direttori IT e gli architetti di rete che gestiscono ambienti aziendali, la distinzione tra WPA2 e 802.1X è spesso sfocata nella documentazione dei fornitori. WPA2 è un programma di certificazione di sicurezza che stabilisce come i dati wireless vengono crittografati nell'aria. Al contrario, l'IEEE 802.1X è un framework di controllo dell'accesso alla rete basato su porta (PNAC) che stabilisce come un utente o un dispositivo dimostra la propria identità prima di essere ammesso alla rete.

Non si tratta di standard concorrenti, bensì di livelli complementari di un'architettura wireless sicura. Quando un'azienda distribuisce il "WPA2-Enterprise", sta intrinsecamente implementando WPA2 per la crittografia e 802.1X per l'autenticazione. Comprendere come questi protocolli interagiscono è fondamentale per mitigare gli accessi non autorizzati, garantire la conformità a framework come PCI DSS e GDPR e distribuire un'infrastruttura scalabile in sedi distribuite. Questa guida analizza i meccanismi di entrambi gli standard, fornisce strategie di implementazione indipendenti dai fornitori e descrive in dettaglio come le piattaforme moderne come il Guest WiFi di Purple si integrino perfettamente in queste architetture sicure.

Analisi tecnica approfondita: decostruire gli standard

Per progettare una rete wireless sicura, è necessario separare i concetti di riservatezza dei dati (crittografia) da quelli di verifica dell'identità (autenticazione). Si tratta di problemi distinti, risolti da standard distinti, che operano in sequenza.

WPA2: lo standard di crittografia

Il Wi-Fi Protected Access 2 (WPA2) è un programma di certificazione sviluppato dalla Wi-Fi Alliance per proteggere le reti informatiche wireless. Si basa sullo standard IEEE 802.11i. La sua funzione principale è garantire che i dati trasmessi tra un dispositivo client (supplicant) e un access point (authenticator) non possano essere intercettati e letti da malintenzionati.

Il WPA2 impone l'uso di AES (Advanced Encryption Standard) combinato con CCMP (Counter Mode Cipher Block Chaining Message Authentication Code Protocol). Questo ha sostituito il vulnerabile cifrario TKIP utilizzato nello standard WPA originale. Il WPA2 opera in due modalità principali: WPA2-Personal (PSK), che utilizza una Pre-Shared Key in cui ogni dispositivo utilizza la stessa password per generare le chiavi di crittografia, e WPA2-Enterprise, che si integra con un server di autenticazione 802.1X e genera chiavi di crittografia univoche e dinamiche per ogni singola sessione.

La vulnerabilità critica del WPA2-Personal è che una singola PSK compromessa espone l'intera rete. In una catena di negozi con 400 sedi, la rotazione di una PSK su ogni AP e su ogni dispositivo è operativamente proibitiva. Il WPA2-Enterprise, supportato dall'802.1X, elimina completamente questo problema.

802.1X: il framework di autenticazione

L'IEEE 802.1X è uno standard per il controllo dell'accesso alla rete basato su porta (PNAC). Originariamente progettato per l'Ethernet cablata, è stato adattato per le reti wireless per fornire una solida autenticazione per utente. Non crittografa i dati: funge da guardiano digitale, mantenendo la porta di rete logicamente "chiusa" finché il dispositivo non dimostra la propria identità a un server di autenticazione centralizzato.

architecture_overview.png

Il framework 802.1X si basa su tre ruoli. Il Supplicant è il dispositivo client (laptop, smartphone, sensore IoT) che richiede l'accesso alla rete. L'Authenticator è il dispositivo di accesso alla rete, in genere un access point wireless o uno switch gestito, che facilita lo scambio di autenticazione senza prendere autonomamente la decisione di accesso. L'Authentication Server (in genere un server RADIUS) è il sistema centralizzato che verifica le credenziali del supplicant rispetto a una directory come Active Directory o LDAP ed emette la decisione di accesso.

L'802.1X si affida all'Extensible Authentication Protocol (EAP) per trasportare i dati di autenticazione tra il supplicant e il server di autenticazione. L'EAP è altamente flessibile e supporta una gamma di metodi interni. L'EAP-TLS utilizza l'autenticazione reciproca basata su certificati ed è considerato il gold standard per gli ambienti zero-trust. Il PEAP incapsula le credenziali all'interno di un tunnel TLS, richiedendo solo un certificato lato server. Per un confronto dettagliato di questi metodi, consultare la nostra guida su EAP-TLS vs. PEAP: qual è il protocollo di autenticazione adatto alla tua rete? .

Come lavorano insieme WPA2 e 802.1X

Quando un dispositivo si connette a un SSID WPA2-Enterprise, si verifica la seguente sequenza. In primo luogo, il dispositivo si associa all'AP, ma l'AP blocca tutto il traffico ad eccezione dei messaggi EAP 802.1X. In secondo luogo, il dispositivo e il server RADIUS si scambiano le credenziali tramite l'AP: questa è la fase di autenticazione 802.1X. In caso di successo, il server RADIUS invia un messaggio di "Access-Accept" all'AP, insieme a una Master Session Key (MSK). In terzo luogo, l'AP e il dispositivo utilizzano la MSK per eseguire l'handshake a 4 vie del WPA2, derivando la specifica Pairwise Transient Key (PTK) utilizzata per crittografare il traffico dati di quella sessione tramite AES-CCMP. Infine, la porta viene "aperta" e i dati crittografati iniziano a fluire. Ogni utente dispone di una chiave di crittografia univoca, il che significa che l'intercettazione del traffico di un utente non fornisce alcuna informazione su quello di un altro.

comparison_chart.png

Guida all'implementazione: progettazione per la vostra struttura

La distribuzione di questi standard richiede l'allineamento delle capacità tecniche con i requisiti aziendali. L'approccio varia in modo significativo a seconda del tipo di struttura e del target di utenti.

deployment_decision_matrix.png

Ufficio aziendale: architettura Zero Trust

Per le organizzazioni che puntano a ISPer la conformità ISO 27001 o Cyber Essentials+, l'implementazione consigliata è WPA2-Enterprise (o WPA3-Enterprise per le nuove installazioni) con 802.1X tramite EAP-TLS. Questo richiede la distribuzione di certificati digitali a tutti i dispositivi aziendali tramite una soluzione MDM come Microsoft Intune o Jamf. Elimina completamente le vulnerabilità basate su password: solo i dispositivi gestiti di proprietà dell'azienda possono autenticarsi. I dispositivi non gestiti o personali vengono automaticamente relegati a un SSID guest segmentato. L'assegnazione dinamica della VLAN tramite attributi RADIUS consente un'ulteriore segmentazione per ruolo: amministratori IT, personale standard e collaboratori esterni possono essere assegnati a VLAN diverse con ACL appropriate, il tutto da un unico SSID.

Catene retail: sicurezza segmentata per PCI DSS

Per una grande catena retail , la sfida è duplice: proteggere i terminali PoS per la conformità PCI DSS e, al contempo, offrire un accesso guest senza attriti per incrementare le iscrizioni ai programmi di fidelizzazione. L'architettura richiede due diversi approcci alla sicurezza sulla stessa infrastruttura fisica. L'SSID del personale e dei PoS dovrebbe utilizzare WPA2-Enterprise con 802.1X (PEAP-MSCHAPv2 collegato ad Active Directory per il personale, EAP-TLS con certificati macchina per i terminali PoS). Questo garantisce la responsabilità individuale e mantiene il traffico PoS su una VLAN strettamente isolata e conforme agli standard PCI. L'SSID guest utilizza una rete aperta instradata direttamente a un Captive Portal. La piattaforma WiFi Analytics di Purple gestisce l'autenticazione degli ospiti tramite social login o compilazione di moduli, acquisendo dati di prima parte in conformità con il GDPR e mantenendo una completa segmentazione della rete dall'ambiente PoS.

Hospitality e luoghi pubblici: onboarding fluido su scala

Per gli ambienti del settore hospitality (hotel, centri congressi, stadi), l'802.1X è operativamente troppo complesso per gli ospiti di passaggio che non hanno alcuna relazione con la directory aziendale. Lo standard emergente per questo caso d'uso è Passpoint (Hotspot 2.0), che utilizza 802.1X e WPA2-Enterprise dietro le quinte, ma automatizza il processo di provisioning dei dispositivi. Purple funge da identity provider gratuito per servizi come OpenRoaming con la licenza Connect, consentendo agli ospiti di autenticarsi senza problemi utilizzando i loro profili esistenti, senza alcuna configurazione manuale della rete. Per le strutture nel settore dei trasporti e del settore pubblico, questo approccio supporta anche la conformità ai requisiti di acquisizione dei dati del GDPR integrando la gestione del consenso direttamente nel flusso di autenticazione.

Best practice per le implementazioni enterprise

Imponi una convalida rigorosa dei certificati su tutti i supplicant. Quando utilizzi PEAP, assicurati che i dispositivi client siano configurati per convalidare il certificato del server RADIUS. In caso contrario, la rete viene esposta ad attacchi Evil Twin, in cui un AP non autorizzato (rogue AP) raccoglie le credenziali dai dispositivi che si fidano ciecamente di qualsiasi server che presenti una richiesta EAP. Distribuisci questa configurazione tramite Group Policy o MDM; non affidarti mai agli utenti finali per prendere questa decisione manualmente.

Implementa l'assegnazione dinamica della VLAN. Sfrutta gli attributi RADIUS (nello specifico Tunnel-Type, Tunnel-Medium-Type e Tunnel-Private-Group-ID) per assegnare gli utenti a VLAN specifiche in base alla loro appartenenza ai gruppi di Active Directory a seguito di un'autenticazione 802.1X riuscita. Ciò consente una segmentazione della rete basata sui ruoli senza richiedere SSID separati per ciascuna classe di utenti.

Depreca le suite di cifratura legacy. Assicurati che TKIP e WEP siano completamente disabilitati su tutti i controller wireless e gli access point. Entrambi sono crittograficamente vulnerabili. Una rete che pubblicizza WPA2 ma consente il fallback a TKIP non è significativamente più sicura del WEP.

Pianifica la capacità RADIUS per ambienti ad alta densità. Negli stadi, nei centri congressi e nei grandi campus sanitari , migliaia di dispositivi potrebbero tentare di autenticarsi contemporaneamente. Assicurati che l'infrastruttura RADIUS sia bilanciata in base al carico e che i percorsi di rete tra gli AP e i server di autenticazione abbiano una latenza inferiore a 10 ms. L'affidabilità della connettività per le implementazioni distribuite è un fattore chiave: consulta I vantaggi principali di SD-WAN per le aziende moderne per indicazioni su come garantire percorsi WAN resilienti verso i servizi di autenticazione centralizzati.

Risoluzione dei problemi e mitigazione dei rischi

L'errore silenzioso (Silent Failure). Un dispositivo non riesce a connettersi, ma l'utente non riceve alcun errore significativo. Si tratta quasi sempre di un problema di attendibilità del certificato: il supplicant rifiuta il certificato del server RADIUS. Mitigazione: assicurati che la Root CA che emette il certificato RADIUS sia distribuita a tutti i dispositivi client tramite GPO o MDM e che il profilo wireless sia preconfigurato per ritenerla attendibile.

Timeout RADIUS. L'AP interrompe l'inoltro del traffico perché il server RADIUS ha superato la soglia di timeout della risposta. Mitigazione: implementa la ridondanza del server RADIUS (primario e secondario), assicurati che il server di autenticazione non sia co-locato su un segmento di rete congestionato e regola opportunamente i parametri di timeout e di tentativo del RADIUS dell'AP.

Vulnerabilità del MAC Authentication Bypass (MAB). Per i dispositivi IoT headless che non possono eseguire un supplicant 802.1X, gli amministratori ricorrono spesso al MAB, che esegue l'autenticazione in base all'indirizzo MAC. Gli indirizzi MAC sono facilmente falsificabili (spoofing). Mitigazione: inserisci tutti i dispositivi autenticati tramite MAB in VLAN isolate e altamente limitate, con ACL rigide che consentano solo i flussi di traffico specifici richiesti per il funzionamento del dispositivo. Considera tutti i dispositivi MAB come non attendibili per impostazione predefinita.

Attacchi Evil Twin. Un AP non autorizzato trasmette l'SSID aziendale e raccoglie le credenziali dai dispositivi che non convalidano il certificato del server. Mitigazione: imponi la convalida del certificato (come sopra) e implementa il rilevamento dei rogue AP sul controller LAN wireless. La maggior parte dei controller di livello enterprise include questa funzionalità in modo nativo.

ROI e impatto sul business

Il passaggio da un'architettura WPA2-Personal a una WPA2-Enterprise supportata da 802.1X richiede investimenti nell'infrastruttura RADIUS e, per le implementazioni EAP-TLS, in una PKI (Public Key Infrastructure). ComeTuttavia, il business case è convincente.

La riduzione del rischio è il fattore trainante principale. L'eliminazione delle PSK condivise rimuove il singolo vettore di attacco più grande nelle reti wireless. Quando un dipendente lascia l'azienda, il suo accesso specifico viene revocato centralmente in Active Directory — senza richiedere la rotazione delle PSK su potenzialmente migliaia di access point. Il risparmio sui costi operativi in un patrimonio retail di 400 sedi è significativo.

L'abilitazione alla conformità è il secondo fattore trainante. Il requisito 8 del PCI DSS impone ID utente univoci e responsabilità individuale. L'802.1X fornisce questo nativamente. I requisiti di salvaguardia tecnica dell'HIPAA per il controllo degli accessi e la registrazione dei log di audit sono analogamente soddisfatti dai record di autenticazione per utente dell'802.1X nel log di accounting RADIUS.

L'efficienza operativa su scala è il vantaggio a lungo termine. La gestione quotidiana è semplificata grazie all'integrazione con la directory centrale. I nuovi assunti ottengono l'accesso alla rete nel momento in cui viene configurato il loro account AD. Chi lascia l'azienda perde l'accesso nel momento in cui questo viene disabilitato. Nessun ticket di helpdesk per password WiFi dimenticate.

Disaccoppiando la crittografia (WPA2) dall'autenticazione (802.1X), i team IT aziendali creano reti wireless scalabili, verificabili e resilienti — in grado di supportare sia i requisiti di sicurezza aziendale più esigenti sia le esperienze per gli ospiti più fluide.

Definizioni chiave

WPA2 (Wi-Fi Protected Access 2)

Un programma di certificazione della Wi-Fi Alliance basato sullo standard IEEE 802.11i che impone la crittografia AES-CCMP per i dati wireless in transito.

I team IT si scontrano con questo aspetto quando configurano gli SSID sui controller wireless. La scelta tra WPA2-Personal e WPA2-Enterprise determina se l'autenticazione è gestita da una password condivisa o da un server 802.1X.

IEEE 802.1X

Uno standard IEEE per il controllo dell'accesso alla rete basato su porta (PNAC) che fornisce un framework di autenticazione per i dispositivi che tentano di connettersi a una rete.

Citato quando si configura l'integrazione RADIUS su controller wireless e switch. È il meccanismo alla base che consente a WPA2-Enterprise di fornire l'autenticazione per utente.

Supplicant

Il dispositivo client (laptop, smartphone, sensore IoT) che avvia lo scambio di autenticazione 802.1X e fornisce credenziali o certificati.

Nella risoluzione dei problemi, il supplicant è spesso la causa di problemi di configurazione, in particolare per quanto riguarda le impostazioni di convalida del certificato nel profilo della rete wireless.

Authenticator

Il dispositivo di accesso alla rete (in genere un AP wireless o uno switch gestito) che inoltra i messaggi EAP tra il supplicant e il server di autenticazione senza prendere autonomamente la decisione di accesso.

L'authenticator blocca tutto il traffico non EAP finché non riceve un Access-Accept dal server RADIUS, momento in cui apre la porta logica.

RADIUS (Remote Authentication Dial-In User Service)

Un server di protocollo AAA (Authentication, Authorisation, and Accounting) centralizzato che verifica le credenziali, applica le policy e registra gli eventi di accesso.

Il server RADIUS è la spina dorsale di qualsiasi implementazione 802.1X. Si integra con Active Directory o LDAP e restituisce assegnazioni dinamiche di VLAN e altri attributi di policy in caso di autenticazione riuscita.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

Un metodo EAP basato su certificati che richiede certificati digitali sia sul client che sul server, fornendo un'autenticazione reciproca.

Considerato il metodo EAP più sicuro. Utilizzato in ambienti aziendali zero-trust in cui i dispositivi sono gestiti tramite MDM e i certificati possono essere distribuiti automaticamente.

PEAP (Protected Extensible Authentication Protocol)

Un metodo EAP che incapsula lo scambio di autenticazione interno all'interno di un tunnel TLS, richiedendo solo un certificato lato server.

Ampiamente distribuito in ambienti BYOD e con dispositivi misti perché consente agli utenti di autenticarsi con credenziali standard di nome utente e password AD senza richiedere certificati client.

AES-CCMP

La suite di cifratura obbligatoria in WPA2, che combina la cifratura a blocchi AES con il protocollo CCMP per la riservatezza e l'integrità dei dati.

I team IT devono garantire che tutti gli AP e i dispositivi client supportino AES-CCMP. Qualsiasi implementazione che consenta il fallback a TKIP compromette le garanzie di sicurezza di WPA2.

4-Way Handshake

Lo scambio crittografico WPA2 tra un dispositivo client e un access point che deriva la Pairwise Transient Key (PTK) specifica per la sessione, utilizzata per crittografare il traffico dati.

Avviene dopo un'autenticazione 802.1X riuscita, utilizzando la Master Session Key fornita dal server RADIUS. La PTK di ciascun utente è univoca, garantendo l'isolamento del traffico tra le sessioni.

Captive Portal

Una pagina web di autenticazione o consenso presentata agli utenti prima di concedere l'accesso a una rete WiFi pubblica o guest.

Utilizzato nei settori dell'ospitalità, del retail e nei luoghi pubblici dove l'802.1X non è pratico per gli utenti temporanei. Piattaforme come il Guest WiFi di Purple utilizzano i Captive Portal per raccogliere dati di prima parte in modo conforme, mantenendo il traffico degli ospiti isolato dall'infrastruttura aziendale.

Esempi pratici

Una catena di negozi con 400 sedi utilizza attualmente un'unica password WPA2-Personal (PSK) condivisa sia tra i tablet del personale che tra i terminali PoS. Non hanno superato l'audit PCI DSS per il Requisito 8 (ID utente univoci) e il Requisito 1 (segmentazione della rete). Devono mettere in sicurezza la rete interna senza interrompere il Captive Portal del guest WiFi esistente. Come dovrebbero riprogettare la sicurezza wireless?

Passo 1: Distribuire un server RADIUS (ad es. Cisco ISE, Microsoft NPS o FreeRADIUS) integrato con l'Active Directory aziendale. Per un patrimonio distribuito, distribuire proxy RADIUS presso gli hub regionali per ridurre la latenza di autenticazione nei siti remoti.

Passo 2: Riconfigurare l'SSID aziendale su tutti i controller wireless per utilizzare WPA2-Enterprise. Configurare 802.1X con PEAP-MSCHAPv2 for tablet del personale (che si autenticano con le credenziali utente AD) ed EAP-TLS con certificati macchina (distribuiti tramite MDM) per i terminali PoS.

Passo 3: Configurare il server RADIUS per restituire gli attributi di assegnazione dinamica della VLAN. Ai tablet del personale viene assegnata una VLAN del personale; ai terminali PoS viene assegnata una VLAN PCI rigorosamente isolata con ACL che consentono solo il traffico verso l'intervallo IP del processore di pagamento.

Passo 4: Lasciare invariato l'SSID guest. Rimane aperto (o WPA2-Personal con una PSK nota pubblicamente) ma viene mappato su una VLAN separata che instrada direttamente al Captive Portal del Purple Guest WiFi. Il traffico guest non tocca mai la VLAN PCI.

Passo 5: Abilitare il RADIUS accounting su tutti gli AP per generare log di autenticazione per utente, soddisfacendo i requisiti di audit trail del PCI DSS.

Commento dell'esaminatore: Questa architettura affronta direttamente entrambe le non conformità PCI DSS. Il passaggio a 802.1X soddisfa il Requisito 8 fornendo una responsabilità individuale: ogni membro del personale si autentica con le proprie credenziali AD e ogni terminale PoS si autentica con un certificato macchina univoco. L'assegnazione dinamica della VLAN soddisfa il Requisito 1 garantendo che il traffico PoS sia isolato a livello di rete. Il guest WiFi rimane operativamente invariato dal punto di vista dell'utente finale, ma è ora formalmente documentato come una rete separata e segmentata, il che soddisfa anche il requisito PCI DSS di isolare gli ambienti dei dati dei titolari di carta dalle reti pubbliche.

Un campus universitario sta subendo attacchi di raccolta delle credenziali (credential harvesting). Gli studenti si connettono ad access point non autorizzati (rogue) che trasmettono l'SSID ufficiale 'CampusNet'. La rete utilizza WPA2-Enterprise con PEAP-MSCHAPv2, ma i dispositivi degli studenti non sono configurati per convalidare il certificato del server RADIUS. Qual è il vettore di attacco e come dovrebbe rimediare il team di rete?

L'attacco è un Evil Twin. L'attaccante distribuisce un AP non autorizzato che trasmette 'CampusNet' con una potenza di segnale superiore. I dispositivi degli studenti, configurati per considerare attendibile qualsiasi server che presenti una richiesta PEAP, si connettono all'AP non autorizzato e completano l'handshake PEAP, trasmettendo le proprie credenziali AD con hash al server dell'attaccante.

Fase di rimedio 1: Identificare la Root CA che ha emesso il certificato TLS del server RADIUS. Se si utilizza una CA interna, assicurarsi che questo certificato CA sia distribuito a tutti i dispositivi degli studenti e del personale.

Fase di rimedio 2: Creare un profilo di rete wireless (tramite MDM per i dispositivi gestiti dall'università o un profilo di configurazione scaricabile per il BYOD) che specifichi: (a) l'hostname esatto del server RADIUS da convalidare, (b) la Root CA attendibile e (c) il flag 'Convalida certificato server' impostato su true.

Fase di rimedio 3: Distribuire il rilevamento degli AP non autorizzati sui controller LAN wireless. Configurare avvisi per qualsiasi AP che trasmetta 'CampusNet' e che non sia presente nell'inventario degli AP autorizzati.

Fase di rimedio 4: Per i dispositivi BYOD, considerare la distribuzione di uno strumento di onboarding (come Cloudpath o il portale BYOD di Cisco ISE) che automatizzi la configurazione del supplicant, sollevando gli utenti finali da questo compito.

Commento dell'esaminatore: PEAP è fondamentalmente vulnerabile alla raccolta delle credenziali quando la convalida del certificato lato client è disabilitata. Il tunnel PEAP protegge le credenziali interne dall'intercettazione passiva, ma non fa nulla per impedire a un attaccante attivo di terminare il tunnel TLS su un server non autorizzato. L'applicazione della convalida del certificato del server significa che il supplicant verifica l'identità del server RADIUS prima di trasmettere le credenziali: l'AP non autorizzato non può presentare un certificato valido per l'hostname del server RADIUS legittimo, quindi la connessione viene rifiutata. Questo è il singolo cambiamento di configurazione di maggior impatto disponibile per qualsiasi organizzazione che esegua PEAP.

Domande di esercitazione

Q1. La tua organizzazione sta migrando da WPA2-Personal a WPA2-Enterprise in 50 sedi d'ufficio. Durante i test pilota, gli utenti segnalano che i loro laptop Windows mostrano un messaggio che chiede di 'Accettare un certificato' prima di poter inserire nome utente e password. Diversi utenti fanno clic su 'Rifiuta' e non riescono a connettersi. Cosa causa questo comportamento e come dovrebbe essere risolto prima del roll-out completo?

Suggerimento: Considera il ruolo del supplicant nell'autenticazione PEAP e il modo in cui verifica l'identità del server RADIUS prima di trasmettere le credenziali.

Visualizza risposta modello

Il supplicant di Windows sta eseguendo la convalida del certificato del server come parte dell'handshake TLS PEAP. Poiché il certificato del server RADIUS è stato emesso da una CA interna che non si trova nell'archivio root attendibile del dispositivo, Windows chiede all'utente di accettarlo manualmente. Affidarsi agli utenti per l'accettazione dei certificati rappresenta sia una scarsa esperienza utente sia un rischio per la sicurezza: gli utenti che fanno clic su 'Accetta' su qualsiasi certificato sono altrettanto suscettibili agli attacchi Evil Twin. La risoluzione corretta consiste nell'utilizzare i Criteri di gruppo (GPO) per distribuire il certificato della Root CA interna a tutti i dispositivi aziendali e preconfigurare il profilo wireless di Windows in modo che lo consideri automaticamente attendibile e convalidi l'hostname del server RADIUS. Ciò elimina completamente la richiesta e impone la convalida del certificato senza l'intervento dell'utente.

Q2. Il direttore IT di un ospedale deve connettere dispositivi medici IoT (pompe d'infusione, sistemi di monitoraggio dei pazienti) alla rete wireless. Questi dispositivi eseguono firmware integrato senza funzionalità di supplicant 802.1X e possono connettersi solo utilizzando una Pre-Shared Key statica. In che modo l'architetto di rete dovrebbe gestire questi dispositivi senza compromettere la sicurezza complessiva?

Suggerimento: Pensa alla segmentazione della rete, all'isolamento della VLAN e ai rischi associati al MAC Authentication Bypass come alternativa all'802.1X.

Visualizza risposta modello

Poiché questi dispositivi non possono eseguire l'802.1X, l'architetto ha due opzioni: WPA2-Personal (PSK) su un SSID dedicato o MAC Authentication Bypass (MAB) sull'SSID aziendale. Il MAB è generalmente preferibile per la tracciabilità, ma comporta rischi di spoofing. Indipendentemente dal metodo di autenticazione scelto, il controllo critico è la segmentazione della rete. Questi dispositivi devono essere inseriti in una VLAN dedicata e isolata con ACL rigorose che consentano solo i flussi di traffico specifici richiesti, ad esempio la comunicazione con il server di gestione clinica su una porta specifica, bloccando tutto il resto del traffico. L'SSID o la VLAN MAB non devono avere percorsi di instradamento verso la rete aziendale, l'ambiente PoS o Internet. Inoltre, la PSK (se utilizzata) deve essere ruotata periodicamente e gestita centralmente. I dispositivi devono essere inventariati tramite indirizzo MAC e qualsiasi MAC non riconosciuto che tenti di accedere alla VLAN dei dispositivi medici dovrebbe attivare un avviso.

Q3. Il CIO di uno stadio sta valutando Passpoint (Hotspot 2.0) per migliorare l'esperienza di onboarding al WiFi dei tifosi in una struttura con una capacità di 60.000 persone. Il CIO chiede: 'Passpoint sostituisce WPA2 e 802.1X o li utilizza?' Come rispondi e quali sono le principali considerazioni operative per un'implementazione su questa scala?

Suggerimento: Considera cosa automatizza effettivamente Passpoint rispetto a ciò che sostituisce e i requisiti di capacità RADIUS per una struttura ad alta densità.

Visualizza risposta modello

Passpoint non sostituisce WPA2 o 802.1X: li automatizza e li astrae. Passpoint è un livello di provisioning e discovery basato su WPA2-Enterprise (o WPA3-Enterprise) e 802.1X. Utilizza l'802.1X per l'autenticazione (in genere tramite credenziali di un operatore mobile o di un provider di identità di un'app fedeltà) e WPA2/WPA3 per crittografare la sessione risultante. Dal punto di vista del tifoso, il dispositivo si connette automaticamente senza alcuna configurazione manuale. Dal punto di vista della rete, ogni connessione è uno scambio 802.1X completo. Le principali considerazioni operative per una capacità di 60.000 persone sono: (1) l'infrastruttura RADIUS deve essere dimensionata per gestire picchi di autenticazione simultanei, in particolare all'inizio dell'evento quando migliaia di dispositivi tentano di connettersi contemporaneamente; (2) i server RADIUS devono essere distribuiti con bilanciamento del carico e ridondanza geografica; (3) l'identity provider (come Purple nell'ambito del framework OpenRoaming) deve disporre di accordi di throughput sufficienti; e (4) il controller wireless deve supportare la transizione BSS rapida (802.11r) per ridurre al minimo il sovraccarico di riautenticazione quando i tifosi si spostano all'interno della struttura.

Continua a leggere questa serie

Configuring RADIUS Authentication for Guest and Staff WiFi Networks

Questa guida di riferimento tecnica descrive l'architettura, la configurazione e l'implementazione dell'autenticazione RADIUS per le reti WiFi aziendali per ospiti e personale. Fornisce ai network architect e ai manager IT i protocolli esatti, gli standard di sicurezza e le metodologie di risoluzione dei problemi necessari per creare sistemi di controllo degli accessi wireless sicuri e scalabili.

Leggi la guida →

Passpoint and OpenRoaming: Complete Guide

Questa guida di riferimento tecnico fornisce un'analisi completa dei framework Passpoint (Hotspot 2.0) e WBA OpenRoaming all'interno delle reti WiFi aziendali. Descrive in dettaglio i protocolli di autenticazione sottostanti, i componenti architetturali e le strategie di implementazione necessarie per stabilire una connettività guest sicura e senza attriti. I progettisti di rete e i responsabili IT impareranno a progettare, implementare e risolvere i problemi di questi standard per eliminare le barriere di accesso manuale mantenendo al contempo una sicurezza di livello enterprise.

Leggi la guida →

Come Implementare SCEP per il Secure BYOD e l'Iscrizione di Rete nell'Istruzione Superiore

Questa guida tecnica fornisce ad architetti di rete e responsabili IT un modello indipendente dal fornitore per implementare la registrazione dei certificati basata su SCEP per proteggere le reti dei campus universitari. Descrive in dettaglio come migrare dal protocollo PEAP basato su password a 802.1X EAP-TLS, automatizzare l'onboarding dei dispositivi BYOD e applicare una robusta segmentazione VLAN.

Leggi la guida →
WPA2 vs. 802.1X: qual è la differenza? | Guide tecniche | Purple