Cloud & IT Cert Prep · درس

الشبكات اللاسلكية للمؤسسات: 802.1X وRADIUS

استكشف كيفية استخدام المصادقة المعتمدة على المنافذ 802.1X وخوادم RADIUS لمصادقة كل عميل لاسلكي على حدة دون مشاركة عبارة مرور مشتركة.

الدرس 3 من 413 خطوة

الشبكات اللاسلكية للمؤسسات: 802.1X وRADIUS درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

لماذا تحتاج الشبكات اللاسلكية للمؤسسات إلى 802.1X

يستخدم WPA2-Personal عبارة مرور مشتركة واحدة يعرفها جميع المستخدمين المصرح لهم. فإذا غادر أحد الموظفين المؤسسة أو شارك عبارة المرور مع شخص غير مصرح له، تعرضت الشبكة بأكملها للاختراق، وأصبح من الضروري تغيير عبارة المرور للجميع. يقضي 802.1X على هذه المشكلة من خلال منح كل مستخدم أو جهاز بيانات اعتماد فريدة، بحيث لا يؤثر إلغاء وصول موظف واحد في المستخدمين الآخرين. وهذا هو السبب الأساسي لاستخدام بيئات المؤسسات 802.1X بدلًا من PSK — للتحكم الدقيق في الوصول حسب كل هوية.

مكونات 802.1X: العميل، والمصادق، وAS

يتضمن إطار عمل 802.1X ثلاثة أدوار. العميل هو جهاز العميل (حاسوب محمول أو هاتف) الذي يريد الوصول إلى الشبكة. أما المصادق فهو جهاز الشبكة (نقطة وصول لاسلكية أو مفتاح) الذي يفرض الوصول — إذ يعيد توجيه بيانات الاعتماد لكنه لا يتحقق منها بنفسه. وخادم المصادقة (AS)، وهو عادةً خادم RADIUS، يتحقق من بيانات الاعتماد ويخبر المصادق بمنح الوصول أو رفضه. يفصل هذا التصميم الثلاثي بين نقطة فرض الوصول ومنطق التحقق، مما يتيح إدارة السياسات مركزيًا.

# 802.1X authentication flow:
# Supplicant (client) <--> Authenticator (AP/switch) <--> RADIUS Server
#
# 1. Client connects to AP
# 2. AP blocks all traffic except EAP (port controlled)
# 3. AP forwards EAP messages to RADIUS via RADIUS protocol
# 4. RADIUS validates credentials
# 5. RADIUS sends Access-Accept + VLAN assignment
# 6. AP opens port for client traffic

أساسيات بروتوكول RADIUS

يستخدم RADIUS (Remote Authentication Dial-In User Service) منفذي UDP 1812 (للمصادقة) و1813 (للمحاسبة). تُحمى رسائل RADIUS بواسطة سر مشترك بين المصادق وخادم RADIUS — ولا تُشفّر سوى سمة User-Password، بينما تُرسل الحقول الأخرى بنص واضح. ومن البدائل الأكثر أمانًا RADIUS over TLS (RadSec)، الذي يشفّر تبادل RADIUS بالكامل. وتشمل تطبيقات RADIUS الشائعة Microsoft NPS (Network Policy Server) وCisco ISE وFreeRADIUS وAruba ClearPass.

# RADIUS message types:
# Access-Request:  client credentials sent from AP to RADIUS
# Access-Challenge: RADIUS asks for more information (EAP)
# Access-Accept:  credentials valid; may include VLAN assignment
# Access-Reject:  credentials invalid; AP blocks access
# Accounting-Start/Stop: usage tracking

# FreeRADIUS test:
radtest john password localhost 0 testing123

طرق EAP للمصادقة اللاسلكية

يحدد EAP (Extensible Authentication Protocol) كيفية تبادل بيانات الاعتماد ضمن إطار عمل 802.1X. وتوجد طرق متعددة لـ EAP بمستويات أمان متفاوتة. يستخدم EAP-TLS مصادقة متبادلة بالشهادات (حيث يقدم كل من العميل والخادم شهادة)، وهو الأكثر أمانًا. ينشئ PEAP (Protected EAP) نفق TLS ويرسل اسم المستخدم وكلمة المرور داخله — ولا يحتاج إلا الخادم إلى شهادة. ويشبه EAP-TTLS بروتوكول PEAP لكنه أكثر مرونة. أما LEAP وEAP-MD5 فهما مهجوران وعرضة لهجمات القاموس دون اتصال.

# EAP method comparison:
# EAP-TLS:    Mutual certs (client + server); most secure; complex PKI
# PEAP:       Server cert only; client uses username/password inside TLS
# EAP-TTLS:   Server cert; any inner auth method (PAP, CHAP, MS-CHAPv2)
# EAP-FAST:   Cisco; PAC file for tunnel; no cert needed
# LEAP:       Deprecated; vulnerable to offline MS-CHAPv2 cracking
# EAP-MD5:    Deprecated; no mutual auth; no encryption

المصادقة المعتمدة على الشهادات (EAP-TLS)

يُعد EAP-TLS المعيار الذهبي للمصادقة اللاسلكية في المؤسسات، لأنه يوفر مصادقة متبادلة — إذ يثبت كل من العميل وخادم RADIUS هويته باستخدام شهادات رقمية. وتوفر بنية PKI التابعة للمؤسسة شهادة العميل من خلال MDM أو التسجيل اليدوي. وحتى إذا نُشرت نقطة وصول توأم شرير، فسيرفض العميل شهادة خادم RADIUS إذا لم تكن موقعة من CA موثوقة تابعة للمؤسسة. ويقضي ذلك على تصيد بيانات الاعتماد عبر البنية التحتية اللاسلكية المخادعة.

# EAP-TLS wpa_supplicant.conf:
# network={
#   ssid='CorporateWiFi'
#   key_mgmt=WPA-EAP
#   eap=TLS
#   identity='user@company.com'
#   ca_cert='/etc/ssl/corp-ca.pem'    # validates RADIUS server cert
#   client_cert='/etc/ssl/user.pem'   # client identity cert
#   private_key='/etc/ssl/user.key'
#   private_key_passwd='keypassword'
# }

تعيين VLAN والسياسات الديناميكية في RADIUS

يمكن لـ RADIUS تنفيذ ما هو أكثر من منح الوصول أو رفضه — إذ يمكنه تعيين العميل ديناميكيًا إلى شبكة VLAN محددة بناءً على هوية المستخدم أو عضويته في مجموعة أو نوع الجهاز. ويُسمى ذلك تعيين VLAN ديناميكيًا. فعلى سبيل المثال، قد يوضع موظف في VLAN 10 (المؤسسة)، وضيف في VLAN 20، وجهاز غير متوافق في VLAN 99 (العزل). وتتضمن استجابة RADIUS Access-Accept سمات Tunnel-Type وTunnel-Medium-Type وTunnel-Private-Group-ID التي تحدد شبكة VLAN. ويتيح ذلك لشبكة SSID فعلية واحدة خدمة مناطق أمان متعددة.

# FreeRADIUS: dynamic VLAN assignment in users file:
# john   Cleartext-Password := 'SecurePass'
#         Tunnel-Type = VLAN,
#         Tunnel-Medium-Type = IEEE-802,
#         Tunnel-Private-Group-ID = '10'
#
# guest  Cleartext-Password := 'GuestPass'
#         Tunnel-Private-Group-ID = '20'
#
# Result: john gets VLAN 10, guest gets VLAN 20 from same SSID

محاسبة RADIUS ومسارات التدقيق

تسجل محاسبة RADIUS أحداث الاتصال — وقت اتصال العميل، ومدة الجلسة، وحجم البيانات المنقولة، وشبكة VLAN التي عُيّنت له. وتُعد هذه السجلات بالغة القيمة في التحقيقات الجنائية الرقمية؛ فعند وقوع حادث أمني، يمكن لسجلات المحاسبة تحديد المستخدم المتصل وعنوان IP الذي اتصل منه في وقت معين. وتُرسل رسائل المحاسبة عبر منفذ UDP 1813. وتحيل مؤسسات كثيرة سجلات محاسبة RADIUS إلى نظام SIEM الخاص بها لربطها بأحداث أمنية أخرى، مثل إخراج البيانات غير المعتاد أو الاتصالات خارج ساعات العمل.

# RADIUS Accounting-Start attributes logged:
# NAS-IP-Address: 10.1.1.1 (AP IP)
# Called-Station-Id: AA:BB:CC:DD:EE:FF:CorporateWiFi
# Calling-Station-Id: 11:22:33:44:55:66 (client MAC)
# User-Name: john@company.com
# Acct-Session-Id: unique session identifier
# Acct-Status-Type: Start
# Framed-IP-Address: 10.10.10.50 (assigned to client)

تكامل NPS (Network Policy Server)

يُعد NPS (Network Policy Server) من Microsoft تطبيق RADIUS المدمج في Windows Server. ويتكامل NPS أصليًا مع Active Directory، مما يسمح ببناء سياسات RADIUS استنادًا إلى عضوية مجموعات AD وسمات المستخدم وحالة الجهاز (عبر NAP/RADIUS quarantine). ويدعم NPS بروتوكولات EAP-TLS وPEAP-MS-CHAPv2 وPEAP-TLS. وبالنسبة للشبكات اللاسلكية، يُهيّأ NPS بوصفه خادم RADIUS، وتُضاف نقاط الوصول اللاسلكية كعملاء RADIUS باستخدام سر مشترك. وتتحكم Connection Request Policies وNetwork Policies في المستخدمين الذين يحصلون على الوصول، وشبكة VLAN التي يحصلون عليها.

# NPS wireless policy logic:
# Connection Request Policy: match RADIUS clients (APs)
# Network Policy 1:
#   Conditions: AD Group = 'CorpWireless-Users'
#   Settings: VLAN 10, EAP-PEAP allowed
# Network Policy 2:
#   Conditions: AD Group = 'Guests'
#   Settings: VLAN 20, access hours restricted
# Default: DENY (fall-through if no policy matches)

مصادقة أجهزة إنترنت الأشياء والأجهزة عديمة الواجهة

غالبًا لا تستطيع الأجهزة عديمة الواجهة (مثل الطابعات وكاميرات IP ومستشعرات إنترنت الأشياء) إجراء مصادقة EAP، لأنها تفتقر إلى حزمة برامج العميل أو مخزن الشهادات. وقد تستخدم المؤسسات لهذه الأجهزة تجاوز مصادقة MAC (MAB)، حيث يُرسل عنوان MAC الخاص بالجهاز إلى RADIUS بوصفه بيانات الاعتماد. ويُعد MAB أضعف من 802.1X لأن عناوين MAC يمكن انتحالها، لكنه يوفر، عند دمجه مع عزل VLAN وتقييم وضعية NAC، نهجًا عمليًا للأجهزة التي لا تدعم 802.1X بالكامل. احرص دائمًا على وضع أجهزة إنترنت الأشياء في شبكة VLAN منفصلة ومقيدة.

# MAC Authentication Bypass (MAB) on Cisco switch:
interface FastEthernet0/5
  dot1x pae authenticator
  authentication port-control auto
  mab              <- falls back to MAC auth if EAP fails
  switchport access vlan 40   <- IoT VLAN if MAB succeeds

# FreeRADIUS: authorize by MAC
# 001122334455  Auth-Type := Accept
#               Tunnel-Private-Group-ID = '40'

التوافر العالي والأمان في RADIUS

يُعد RADIUS مكونًا حرجًا من البنية التحتية — فإذا أصبح خادم RADIUS غير متاح، فلن يتمكن أي عميل لاسلكي من المصادقة. تشمل أفضل الممارسات نشر خادمي RADIUS أساسي وثانوي وتهيئتهما على جميع نقاط الوصول، واستخدام ترتيب تجاوز فشل الخوادم بحيث يتم الاتصال بالخادم الثانوي تلقائيًا. ويجب أن يكون السر المشترك بين نقاط الوصول وخوادم RADIUS قويًا (بما لا يقل عن 22 حرفًا عشوائيًا) وأن يظل سريًا. استخدم RADIUS over TLS (RadSec) عندما تعبر حركة مرور RADIUS شبكات غير موثوقة. وراقب سجلات RADIUS لرصد الارتفاعات المفاجئة في إخفاقات المصادقة، التي قد تشير إلى محاولات تخمين قسري أو هجوم حشو بيانات اعتماد.

# FreeRADIUS clients.conf: configure AP with strong shared secret
# client 10.1.1.1 {
#   secret     = 'xK9#mP2@vL5$nQ8!rT4^wY'
#   shortname  = floor3-ap-01
#   nas_type   = other
# }

# AP config: primary and secondary RADIUS
# radius-server host 10.2.2.1 key xK9#mP2@vL5$nQ8!rT4^wY
# radius-server host 10.2.2.2 key xK9#mP2@vL5$nQ8!rT4^wY

802.1X على الشبكات السلكية

لا يقتصر 802.1X على الشبكات اللاسلكية — فهو مهم بالقدر نفسه على منافذ المفاتيح السلكية في البيئات التي يكون فيها أمان المنافذ المادية مهمًا. فمن دون 802.1X على المنافذ السلكية، يمكن لأي شخص يوصل كبل Ethernet بمنفذ مكتبي الوصول إلى الشبكة. ومع استخدام 802.1X على المفاتيح، يظل المنفذ محظورًا حتى يصادق الجهاز. ويمنع ذلك المهاجمين من توصيل أجهزة غير مصرح بها بمخارج الشبكة في غرف الاجتماعات أو الممرات أو مناطق الزوار. ويمكن توجيه المستخدمين الضيوف إلى شبكة VLAN للضيوف، بينما توضع أجهزة المؤسسة في الجزء المناسب من الشبكة.

# 802.1X on a Cisco wired switch port:
interface FastEthernet0/10
  description 'Conference Room Drop'
  switchport mode access
  switchport access vlan 999     <- default quarantine until auth
  dot1x pae authenticator
  authentication port-control auto
  authentication event fail action authorize vlan 20  <- guest VLAN

تحقق سريع

اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمت في هذا الدرس أن 802.1X يستخدم نموذجًا ثلاثي الأطراف (العميل والمصادق وخادم RADIUS) لتوفير مصادقة لاسلكية فردية لكل مستخدم دون عبارة مرور مشتركة؛ وأن EAP-TLS يوفر أقوى مستوى من الأمان من خلال المصادقة المتبادلة بالشهادات، بينما يمثل PEAP بديلًا عمليًا لا يتطلب سوى شهادة خادم؛ وأن محاسبة RADIUS تسجل بيانات الجلسات التي تُعد بالغة القيمة في التحقيقات الجنائية الرقمية. بعد ذلك سنستكشف تهديدات Bluetooth وإنترنت الأشياء اللاسلكية.

البدء مجانًا

تعلم Cloud & IT Cert Prep مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
150
الدروس
600

الأسئلة الشائعة

هل درس «الشبكات اللاسلكية للمؤسسات: 802.1X وRADIUS» مجاني؟

نعم — نص درس «الشبكات اللاسلكية للمؤسسات: 802.1X وRADIUS» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «الشبكات اللاسلكية للمؤسسات: 802.1X وRADIUS»؟

استكشف كيفية استخدام المصادقة المعتمدة على المنافذ 802.1X وخوادم RADIUS لمصادقة كل عميل لاسلكي على حدة دون مشاركة عبارة مرور مشتركة. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «الشبكات اللاسلكية للمؤسسات: 802.1X وRADIUS»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. بروتوكولات أمان Wi-Fi: WEP وWPA2 وWPA3
  2. هجمات الشبكات اللاسلكية: Evil Twin وDeauth ونقطة الوصول المارقة
  3. الشبكات اللاسلكية للمؤسسات: 802.1X وRADIUS
  4. تهديدات Bluetooth والاتصالات اللاسلكية لأجهزة IoT
← العودة إلى Cloud & IT Cert Prep