شبكات Wi-Fi للمؤسسات: EAP وRADIUS
اضبط WPA2-Enterprise باستخدام EAP-TLS، وافهم المصادقة المستندة إلى الشهادات، وأمّن خوادم RADIUS.
شبكات Wi-Fi للمؤسسات: EAP وRADIUS درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
لماذا نستخدم Wi-Fi للمؤسسات؟
يستخدم WPA2-Personal كلمة مرور مشتركة، أي إن الجميع يعرفون السر نفسه. أما WPA2/WPA3-Enterprise فيستخدم 802.1X مع بيانات اعتماد أو شهادات فردية، مما يتيح المصادقة لكل مستخدم وإلغاء الصلاحيات وسجلات التدقيق.
إطار 802.1X
يحدد 802.1X ثلاثة أدوار: العميل الطالب (Supplicant)، والمُصادِق (Authenticator)، وخادم المصادقة (Authentication Server) (RADIUS). وتعمل نقطة الوصول كوسيط لبيانات الاعتماد إلى RADIUS من دون أن تعرفها.
# 802.1X flow:
# 1. Client connects to AP
# 2. AP blocks all traffic (uncontrolled port)
# 3. AP proxies EAP to RADIUS server
# 4. RADIUS authenticates client
# 5. RADIUS sends accept + session keys
# 6. AP opens controlled port for clientمقارنة أساليب EAP
توفر أساليب EAP المتعددة مستويات أمان مختلفة. ويُعد EAP-TLS (المعتمد على الشهادات) الأكثر أمانًا، بينما يُستخدم PEAP وEAP-TTLS على نطاق واسع مع بيانات اعتماد كلمات المرور داخل نفق TLS.
# EAP Methods (least to most secure):
# EAP-MD5: no server auth, vulnerable (avoid)
# PEAP: server cert + password in tunnel (common)
# EAP-TTLS: server cert + various inner methods
# EAP-TLS: mutual certificates (most secure)إعداد خادم RADIUS (FreeRADIUS)
FreeRADIUS هو تطبيق RADIUS مفتوح المصدر. اضبط العملاء (نقاط الوصول) والمستخدمين (أو التكامل مع LDAP/AD) والشهادات. تدمج معظم عمليات النشر المؤسسية النظام مع Active Directory عبر PEAP-MSCHAPv2.
# Install FreeRADIUS
apt install freeradius
# Configure AP as client in:
# /etc/freeradius/3.0/clients.conf
client ap1 {
ipaddr = 192.168.1.10
secret = shared_secret_with_ap
shortname = AP1
}المرجع المصدق لـ EAP-TLS
يتطلب EAP-TLS بنية PKI، إذ تصدر CA شهادات الخادم (RADIUS) وشهادات العملاء (الأجهزة). ويتحقق العملاء من شهادة خادم RADIUS، مما يمنع هجمات نقاط الوصول المخادعة.
# Generate CA and server cert (simplified)
openssl req -new -x509 -keyout ca.key -out ca.pem -days 3650
# Generate RADIUS server cert
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr -CA ca.pem \
-CAkey ca.key -out server.pem -days 365إعداد PEAP-MSCHAPv2
يُعد PEAP-MSCHAPv2 إعداد Wi-Fi المؤسسي الأكثر شيوعًا: يعرض الخادم شهادة (نفق TLS)، ثم يصادق المستخدم باستخدام بيانات اعتماد نطاق AD الخاصة به داخل النفق.
# FreeRADIUS eap.conf excerpt:
peap {
default_eap_type = mschapv2
copy_request_to_tunnel = no
use_tunneled_reply = no
}
# Client validates server cert CN
# before submitting credentialsالتكامل مع وحدة التحكم اللاسلكية
تتصل نقاط الوصول المؤسسية بوحدة تحكم لاسلكية (Cisco WLC وAruba وRuckus) تتولى وسيط RADIUS وتعيين VLAN لكل مستخدم أو مجموعة وفرض السياسات مركزيًا.
هجمات PEAP: جمع بيانات الاعتماد
إذا لم يتحقق العملاء من شهادة خادم RADIUS، فيمكن لنقطة وصول مخادعة تستخدم شهادة موقعة ذاتيًا جمع بيانات اعتماد النطاق. يطبّق hostapd-wpe هذا الهجوم، مما يبرز سبب إلزامية التحقق من الشهادة.
# hostapd-wpe: PEAP credential harvesting
# (authorized lab use only)
hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf
# Defense: enforce server certificate validation
# and pin the CA cert on all clientsتوزيع شهادات العملاء
انشر شهادات العملاء عبر MDM (Microsoft Intune وJamf) لتوزيعها وتجديدها تلقائيًا. ويمكن إلغاء الشهادات بصورة فردية، وبخلاف كلمات المرور المشتركة يكون الإلغاء فوريًا ومحددًا.
التحكم في الوصول إلى الشبكة (NAC)
يوسّع NAC إطار 802.1X بإضافة فحوصات لحالة الجهاز: هل نظام التشغيل مصحح؟ هل برنامج مكافحة الفيروسات قيد التشغيل؟ يمنح NAC مستويات مختلفة من الوصول إلى الشبكة استنادًا إلى حالة امتثال الجهاز.
المراقبة وتسجيل الأحداث
يسجل RADIUS كل عملية مصادقة: المستخدم والجهاز والوقت والنتيجة وVLAN المعيّنة. ادمجه مع SIEM لاكتشاف محاولات القوة الغاشمة وأوقات تسجيل الدخول غير المعتادة وبيانات الاعتماد المخترقة المستخدمة من مواقع غير متوقعة.
تحقق سريع
أي أسلوب EAP يستخدم مصادقة متبادلة بالشهادات لتحقيق أعلى مستوى من الأمان؟
ملخص: Wi-Fi للمؤسسات
يوفر WPA2/WPA3-Enterprise مع 802.1X مصادقة لكل مستخدم ومسارات تدقيق وإلغاء صلاحيات فوريًا. ويُعد EAP-TLS مع الشهادات المتبادلة المعيار الذهبي. احرص دائمًا على فرض التحقق من شهادة الخادم على العملاء لمنع جمع بيانات اعتماد PEAP عبر نقاط الوصول المخادعة. ادمج RADIUS مع SIEM لمراقبة أحداث المصادقة باستمرار.
تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 76
- الدروس
- 303
الأسئلة الشائعة
هل درس «شبكات Wi-Fi للمؤسسات: EAP وRADIUS» مجاني؟
نعم — نص درس «شبكات Wi-Fi للمؤسسات: EAP وRADIUS» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «شبكات Wi-Fi للمؤسسات: EAP وRADIUS»؟
اضبط WPA2-Enterprise باستخدام EAP-TLS، وافهم المصادقة المستندة إلى الشهادات، وأمّن خوادم RADIUS. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «شبكات Wi-Fi للمؤسسات: EAP وRADIUS»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- بروتوكولات أمان 802.11: WEP وWPA2 وWPA3
- التقاط مصافحة WPA2 وكسرها
- هجمات Evil Twin والبوابة الأسيرة
- شبكات Wi-Fi للمؤسسات: EAP وRADIUS