Vai al contenuto principale
Native 802.1X Cloud RADIUS Compatibility Across Hardware & Identity Platforms
Wireless APs:Cisco MerakiHPE ArubaRuckus WirelessJuniper MistUbiquiti UniFiFortinetCambium NetworksExtreme Networks
Identity Providers:Microsoft Entra IDGoogle WorkspaceOktaPing IdentityJumpCloudActive Directory

TL;DR / Key Takeaways

  • WPA2 and WPA3-Enterprise authenticate every user or device individually over 802.1X against a RADIUS server - the required standard for SOC 2, ISO 27001, and PCI DSS compliance.
  • Instead of a single pre-shared key (PSK), each user or device authenticates uniquely, eliminating shared passphrases and preventing lateral network movement.
  • Cloud RADIUS removes legacy Microsoft NPS servers and local Active Directory agents, operating directly via cloud identity providers.
  • Native SCIM integration with Microsoft Entra ID, Okta, and Google Workspace revokes network access immediately when an employee departs.

Personal vs. Enterprise - scegli la modalità giusta

Lo standard WPA ha due modalità. WPA-Personal (WPA2-PSK, WPA3-SAE) utilizza una singola password condivisa tra tutti coloro che si connettono al SSID. Sufficiente per una casa. WPA-Enterprise autentica ogni utente o dispositivo individualmente tramite 802.1X rispetto a un server RADIUS. Necessario per qualsiasi sede che si preoccupi di revoca, audit o conformità.

Security dimensionWPA-Personal (PSK / SAE)WPA-Enterprise (802.1X)
CredenzialePassphrase condivisaCertificato per utente, password o iPSK
InfrastrutturaSolo gli access pointAP + server RADIUS (o RADIUS-as-a-Service)
RevocaRuota la passphrase a livello di reteDisabilita un utente nell'IdP
Audit trailNessuno - tutti i dispositivi sembrano identiciLog di sessione per utente
Ideale perCase, piccole sedi a fiducia singolaUffici, hotel, campus, stadi, qualsiasi ambiente regolamentato
Deployment Blueprint

Deploy WPA2 & WPA3-Enterprise 802.1X in 4 simple steps

Eliminate complex on-premises NPS RADIUS hardware and server maintenance. Purple acts as a zero-trust cloud overlay on your existing network hardware.

01Time: ~3 mins

Connect Identity Provider (IdP)

Authorize Purple with your Microsoft Entra ID (Azure AD), Google Workspace, or Okta account via single sign-on (SSO) and SCIM. No local Active Directory agent or domain controller modifications required.

02Time: ~5 mins

Point Wireless APs to Cloud RADIUS

In your Meraki, Aruba, Ruckus, Mist, or UniFi dashboard, enter Purple’s redundant Cloud RADIUS IP addresses, authentication ports (1812/1813), and shared secret for your WPA2/WPA3-Enterprise SSID.

03Time: ~4 mins

Configure 802.1X Auth & EAP Security

Select your preferred authentication protocol: EAP-TLS with automated PKI device certificates or PEAP-MSCHAPv2 with corporate directory credentials. Set fallback policy and VLAN assignments.

04Time: ~3 mins

Automate User Onboarding & SCIM Offboarding

Deploy Passpoint (Hotspot 2.0) or automated WiFi profiles to employee laptops and mobile devices via MDM (Intune, Jamf, Kandji). When an employee leaves, access is automatically revoked in real time.

Looking to migrate from legacy Microsoft NPS or FreeRADIUS servers? Speak with our wireless architecture team

WPA3-Enterprise vs WPA2-Enterprise

WPA3 non è solo un WPA2 potenziato. Quattro cambiamenti sono fondamentali per le distribuzioni enterprise.

Validazione obbligatoria del certificato del server

I client devono verificare il certificato del server RADIUS prima di inviare le credenziali. Elimina l'attacco evil-twin che affliggeva le distribuzioni WPA2-Enterprise configurate in modo errato.

Frame di gestione protetti (PMF)

I frame di deautenticazione e disassociazione sono firmati crittograficamente, quindi gli aggressori non possono più disconnettere i client dalla rete con frame contraffatti.

Modalità Suite B a 192 bit

Modalità opzionale ad alta sicurezza per governo, difesa e infrastrutture critiche. Crittografia Suite B in tutto - scambio di chiavi, crittografia e MAC.

Compatibilità retroattiva

WPA3-Enterprise può essere eseguito in modalità di transizione sullo stesso SSID di WPA2, quindi non è necessario un passaggio netto. I client più recenti negoziano WPA3; quelli più vecchi tornano a WPA2-Enterprise.

Copertura tra i prodotti Purple

  • WiFi per il personale: WPA2/3-Enterprise con EAP-TLS per laptop gestiti e PEAP per dispositivi legacy.
  • WiFi multi-tenant: iPSK su un singolo SSID, con ogni tenant isolato in una Private Area Network.
  • Guest WiFi: OpenRoaming/Passpoint sul SSID pubblico, con WPA3-Enhanced Open come fallback dove appropriato.
  • WiFi senza password: l'hub più ampio che copre EAP-TLS, iPSK, Passpoint e SAML.
  • RADIUS-as-a-Service: il motore RADIUS cloud che autentica ogni richiesta di connessione.
  • Lo standard del WiFi del personale: confronta la tua implementazione di WPA-Enterprise con il framework Bronze, Silver e Gold per i leader IT.

Compare WPA2-Enterprise against a shared PSK to see how the two modes differ on per-user credentials, audit logs, and employee offboarding.

Domande frequenti

Cos'è WPA-Enterprise?

WPA-Enterprise è la modalità di sicurezza IEEE 802.11 progettata per le organizzazioni. Invece di una singola password condivisa (WPA-Personal), ogni utente o dispositivo si autentica individualmente rispetto a un server RADIUS tramite 802.1X, tipicamente con un certificato (EAP-TLS) o nome utente e password (PEAP). Ogni sessione riceve una chiave di crittografia univoca e l'accesso può essere revocato per singolo dispositivo senza interrompere il resto della rete.

Qual è la differenza tra WPA2-Enterprise e WPA3-Enterprise?

WPA3-Enterprise risolve le vulnerabilità note di WPA2-Enterprise. I cambiamenti più importanti: la validazione del certificato del server è ora obbligatoria (elimina il vettore di attacco evil-twin che affliggeva WPA2), i frame di gestione sono protetti e la modalità opzionale Suite B a 192 bit offre una crittografia di livello militare. WPA3-Enterprise è retrocompatibile con WPA2-Enterprise in modalità di transizione, consentendo un aggiornamento graduale.

Come funziona l'autenticazione 802.1X?

Sono coinvolte tre parti. Il supplicant (dispositivo client) chiede di connettersi. L'authenticator (access point) mantiene il client in uno stato di quarantena e inoltra i suoi messaggi EAP a un server di autenticazione (RADIUS). Il server RADIUS convalida la credenziale - certificato, password o token - e comunica all'access point se ammettere o rifiutare. Ogni sessione riuscita riceve una chiave di crittografia univoca derivata dall'autenticazione, quindi un dispositivo compromesso non può decrittografarne un altro.

Cos'è EAP-TLS e perché è lo standard di riferimento?

EAP-TLS utilizza un handshake TLS con autenticazione reciproca tramite certificato. Il client prova la sua identità con un certificato del dispositivo, il server prova la sua identità con un certificato del server e la chiave di sessione viene negoziata all'interno del tunnel crittografato. Non c'è nessuna password da rubare o tramite phishing - bisognerebbe estrarre la chiave privata dal dispositivo stesso. Per le flotte gestite con un MDM, EAP-TLS è l'impostazione predefinita corretta.

Posso distribuire WPA3-Enterprise sui miei access point esistenti?

La maggior parte degli access point di livello enterprise rilasciati dal 2020 in poi supporta WPA3-Enterprise nel firmware. In genere si abilita WPA3-Enterprise sul SSID e si mantiene WPA2 come fallback durante la transizione. Gli AP più vecchi potrebbero supportare solo WPA2-Enterprise - questi sono ancora sicuri se abbinati a RADIUS cloud ed EAP-TLS, quindi un aggiornamento hardware completo è raramente necessario.

Devo gestire un server RADIUS per utilizzare WPA-Enterprise?

Sì - WPA-Enterprise è definito attorno a un server di autenticazione esterno, che in pratica significa RADIUS. Puoi gestirlo on-premise (FreeRADIUS, Microsoft NPS, Cisco ISE) o utilizzarlo come servizio. Purple RADIUS-as-a-Service è l'opzione ospitata in cloud che la maggior parte dei clienti sceglie quando non vuole gestire server.

WPA2-Enterprise è ancora sicuro da distribuire?

Sì, se distribuito correttamente. Gli attacchi noti a WPA2-Enterprise richiedono un client configurato in modo errato (nessuna validazione del certificato del server, che è ciò che WPA3 rende obbligatorio) o l'accesso fisico a un dispositivo. Imporre la validazione del certificato del server tramite MDM e utilizzare EAP-TLS elimina i rischi pratici. WPA3-Enterprise è comunque preferibile per il futuro, ma non c'è motivo di migrare d'urgenza una distribuzione WPA2-Enterprise funzionante.

Come gestisco i dispositivi che non supportano 802.1X?

Due ottime opzioni. Primo, iPSK (Identity PSK) assegna a ogni dispositivo una chiave pre-condivisa univoca su un singolo SSID - l'esperienza utente di WPA-Personal con la revoca per dispositivo di WPA-Enterprise. Secondo, il MAC Authentication Bypass (MAB) ammette indirizzi MAC noti a una VLAN limitata. Purple supporta entrambi insieme a WPA2/3-Enterprise sulla stessa rete.

È possibile implementare WPA2-Enterprise senza gestire un proprio server RADIUS?

Sì, non è necessario gestire un proprio server RADIUS. Per definizione, WPA2-Enterprise richiede un server di autenticazione RADIUS, ma con Purple RADIUS-as-a-Service questo server è ospitato nel cloud: è sufficiente indirizzare i tuoi access point verso Purple invece di configurare FreeRADIUS, Microsoft NPS o Cisco ISE. Otterrai comunque lo standard 802.1X completo con EAP-TLS o PEAP integrato con Microsoft Entra ID, Okta o Google Workspace, senza alcun hardware di autenticazione on-premise da installare, aggiornare o mantenere in alta disponibilità.

What is the difference between WPA2-Enterprise and WPA3-Enterprise?

WPA2-Enterprise uses 802.1X with CCMP-128 encryption. WPA3-Enterprise introduces mandatory Protected Management Frames (PMF) to prevent deauthentication attacks, supports 192-bit cryptographic suites (CNSA / Suite B), and eliminates obsolete fallback ciphers.

Can I deploy WPA2/WPA3-Enterprise without an on-premises RADIUS server?

Yes. Purple Cloud RADIUS replaces legacy Microsoft NPS and FreeRADIUS servers. Your wireless access points authenticate directly via redundant cloud RADIUS endpoints integrated with Microsoft Entra ID, Okta, or Google Workspace.

How does WPA-Enterprise integrate with Microsoft Entra ID (Azure AD)?

Purple syncs with Entra ID using SCIM and OAuth 2.0. When an employee logs in via 802.1X or a client certificate, RADIUS checks user status and group membership in Entra ID in real time. Disabling an account in Entra ID revokes WiFi access immediately.

Last reviewed:

See how WPA-Enterprise works in venues like yours, and how Purple compares to alternatives.