Drahtlose Unternehmensnetzwerke: 802.1X und RADIUS
Erkunden Sie, wie die portbasierte Authentifizierung mit 802.1X und RADIUS-Server jeden WLAN-Client einzeln authentifizieren, ohne eine gemeinsame Passphrase zu verwenden.
Drahtlose Unternehmensnetzwerke: 802.1X und RADIUS ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Warum drahtlose Unternehmensnetzwerke 802.1X benötigen
WPA2-Personal verwendet eine einzige gemeinsame Passphrase, die allen autorisierten Benutzern bekannt ist. Verlässt ein Mitarbeiter die Organisation oder gibt er die Passphrase an eine unbefugte Person weiter, ist das gesamte Netzwerk gefährdet und die Passphrase muss für alle geändert werden. 802.1X beseitigt dieses Problem, indem jedem Benutzer oder Gerät individuelle Anmeldedaten zugewiesen werden. Dadurch wirkt sich der Entzug des Zugriffs für einen Mitarbeiter nicht auf andere aus. Dies ist der grundlegende Grund, warum Unternehmensumgebungen 802.1X anstelle von PSK einsetzen: eine differenzierte Zugriffskontrolle pro Identität.
802.1X-Komponenten: Supplicant, Authenticator, AS
Das 802.1X-Framework umfasst drei Rollen. Der Supplicant ist das Clientgerät (Laptop, Smartphone), das Netzwerkzugriff erhalten möchte. Der Authenticator ist das Netzwerkgerät (drahtloser AP oder Switch), das den Zugriff durchsetzt – es leitet die Anmeldedaten weiter, validiert sie jedoch nicht selbst. Der Authentication Server (AS), typischerweise ein RADIUS-Server, validiert die Anmeldedaten und teilt dem Authenticator mit, ob der Zugriff gewährt oder verweigert werden soll. Durch dieses Design mit drei Beteiligten werden Durchsetzungspunkt und Validierungslogik getrennt, was eine zentrale Richtlinienverwaltung ermöglicht.
# 802.1X authentication flow:
# Supplicant (client) <--> Authenticator (AP/switch) <--> RADIUS Server
#
# 1. Client connects to AP
# 2. AP blocks all traffic except EAP (port controlled)
# 3. AP forwards EAP messages to RADIUS via RADIUS protocol
# 4. RADIUS validates credentials
# 5. RADIUS sends Access-Accept + VLAN assignment
# 6. AP opens port for client trafficGrundlagen des RADIUS-Protokolls
RADIUS (Remote Authentication Dial-In User Service) verwendet die UDP-Ports 1812 (Authentifizierung) und 1813 (Accounting). RADIUS-Nachrichten werden durch ein gemeinsames Secret zwischen dem Authenticator und dem RADIUS-Server geschützt – nur das Attribut User-Password wird verschlüsselt, andere Felder werden im Klartext übertragen. Eine sicherere Alternative ist RADIUS over TLS (RadSec), das den gesamten RADIUS-Austausch verschlüsselt. Zu den gängigen RADIUS-Implementierungen gehören Microsoft NPS (Network Policy Server), Cisco ISE, FreeRADIUS und Aruba ClearPass.
# RADIUS message types:
# Access-Request: client credentials sent from AP to RADIUS
# Access-Challenge: RADIUS asks for more information (EAP)
# Access-Accept: credentials valid; may include VLAN assignment
# Access-Reject: credentials invalid; AP blocks access
# Accounting-Start/Stop: usage tracking
# FreeRADIUS test:
radtest john password localhost 0 testing123EAP-Methoden für die drahtlose Authentifizierung
EAP (Extensible Authentication Protocol) definiert, wie Anmeldedaten innerhalb des 802.1X-Frameworks ausgetauscht werden. Es gibt mehrere EAP-Methoden mit unterschiedlichen Sicherheitsniveaus. EAP-TLS verwendet eine gegenseitige Zertifikatsauthentifizierung, bei der sowohl Client als auch Server Zertifikate vorlegen, und gilt als sicherste Methode. PEAP (Protected EAP) erstellt einen TLS-Tunnel und überträgt Benutzername und Passwort innerhalb dieses Tunnels – nur der Server benötigt ein Zertifikat. EAP-TTLS ähnelt PEAP, ist jedoch flexibler. LEAP und EAP-MD5 sind veraltet und anfällig für Offline-Wörterbuchangriffe.
# EAP method comparison:
# EAP-TLS: Mutual certs (client + server); most secure; complex PKI
# PEAP: Server cert only; client uses username/password inside TLS
# EAP-TTLS: Server cert; any inner auth method (PAP, CHAP, MS-CHAPv2)
# EAP-FAST: Cisco; PAC file for tunnel; no cert needed
# LEAP: Deprecated; vulnerable to offline MS-CHAPv2 cracking
# EAP-MD5: Deprecated; no mutual auth; no encryptionZertifikatsbasierte Authentifizierung (EAP-TLS)
EAP-TLS gilt als Goldstandard für die Authentifizierung in drahtlosen Unternehmensnetzwerken, da es eine gegenseitige Authentifizierung ermöglicht: Sowohl der Client als auch der RADIUS-Server weisen ihre Identität mit digitalen Zertifikaten nach. Das Clientzertifikat wird von der PKI der Organisation über MDM oder eine manuelle Registrierung bereitgestellt. Selbst wenn ein Evil-Twin-AP eingesetzt wird, weist der Client das Zertifikat des RADIUS-Servers zurück, wenn es nicht von der vertrauenswürdigen Unternehmens-CA signiert wurde. Dadurch wird Phishing von Anmeldedaten über nicht autorisierte drahtlose Infrastruktur verhindert.
# EAP-TLS wpa_supplicant.conf:
# network={
# ssid='CorporateWiFi'
# key_mgmt=WPA-EAP
# eap=TLS
# identity='user@company.com'
# ca_cert='/etc/ssl/corp-ca.pem' # validates RADIUS server cert
# client_cert='/etc/ssl/user.pem' # client identity cert
# private_key='/etc/ssl/user.key'
# private_key_passwd='keypassword'
# }RADIUS-VLAN-Zuweisung und dynamische Richtlinien
RADIUS kann mehr, als den Zugriff zu gewähren oder zu verweigern: Clients können anhand der Benutzeridentität, der Gruppenzugehörigkeit oder des Gerätetyps dynamisch einem bestimmten VLAN zugewiesen werden. Dies wird als dynamische VLAN-Zuweisung bezeichnet. Beispielsweise kann ein Mitarbeiter VLAN 10 (Unternehmen), ein Gast VLAN 20 und ein nicht konformes Gerät VLAN 99 (Quarantäne) zugewiesen bekommen. Die RADIUS-Antwort Access-Accept enthält die Attribute Tunnel-Type, Tunnel-Medium-Type und Tunnel-Private-Group-ID, die das VLAN angeben. Dadurch kann eine physische SSID mehrere Sicherheitszonen bedienen.
# FreeRADIUS: dynamic VLAN assignment in users file:
# john Cleartext-Password := 'SecurePass'
# Tunnel-Type = VLAN,
# Tunnel-Medium-Type = IEEE-802,
# Tunnel-Private-Group-ID = '10'
#
# guest Cleartext-Password := 'GuestPass'
# Tunnel-Private-Group-ID = '20'
#
# Result: john gets VLAN 10, guest gets VLAN 20 from same SSIDRADIUS-Accounting und Prüfprotokolle
RADIUS-Accounting zeichnet Verbindungsereignisse auf: wann ein Client eine Verbindung hergestellt hat, wie lange die Sitzung dauerte, wie viele Daten übertragen wurden und welches VLAN zugewiesen war. Diese Datensätze sind für forensische Untersuchungen äußerst wertvoll: Tritt ein Sicherheitsvorfall auf, können Accounting-Protokolle ermitteln, welcher Benutzer zu einem bestimmten Zeitpunkt von welcher IP-Adresse aus verbunden war. Accounting-Nachrichten werden über den UDP-Port 1813 gesendet. Viele Organisationen leiten RADIUS-Accounting-Datensätze an ihr SIEM weiter, um sie mit anderen Sicherheitsereignissen zu korrelieren, etwa anomaler Datenexfiltration oder Verbindungen außerhalb der Geschäftszeiten.
# RADIUS Accounting-Start attributes logged:
# NAS-IP-Address: 10.1.1.1 (AP IP)
# Called-Station-Id: AA:BB:CC:DD:EE:FF:CorporateWiFi
# Calling-Station-Id: 11:22:33:44:55:66 (client MAC)
# User-Name: john@company.com
# Acct-Session-Id: unique session identifier
# Acct-Status-Type: Start
# Framed-IP-Address: 10.10.10.50 (assigned to client)Integration von NPS (Network Policy Server)
Der NPS (Network Policy Server) von Microsoft ist die integrierte RADIUS-Implementierung in Windows Server. NPS ist nativ in Active Directory integriert. Dadurch können RADIUS-Richtlinien auf der AD-Gruppenzugehörigkeit, Benutzerattributen und dem Gerätezustand basieren (über NAP/RADIUS-Quarantäne). NPS unterstützt EAP-TLS, PEAP-MS-CHAPv2 und PEAP-TLS. Für drahtlose Netzwerke wird NPS als RADIUS-Server konfiguriert, und Wireless Access Points werden mit einem gemeinsamen Secret als RADIUS-Clients hinzugefügt. Mit Connection Request Policies und Network Policies wird gesteuert, wer Zugriff erhält und welches VLAN zugewiesen wird.
# NPS wireless policy logic:
# Connection Request Policy: match RADIUS clients (APs)
# Network Policy 1:
# Conditions: AD Group = 'CorpWireless-Users'
# Settings: VLAN 10, EAP-PEAP allowed
# Network Policy 2:
# Conditions: AD Group = 'Guests'
# Settings: VLAN 20, access hours restricted
# Default: DENY (fall-through if no policy matches)Authentifizierung von IoT- und Headless-Geräten
Headless-Geräte (Drucker, IP-Kameras, IoT-Sensoren) können häufig keine EAP-Authentifizierung durchführen, weil ihnen ein Supplicant-Software-Stack oder ein Zertifikatsspeicher fehlt. Für diese Geräte können Organisationen MAC Authentication Bypass (MAB) einsetzen, wobei die MAC-Adresse des Geräts als Anmeldedaten an RADIUS übermittelt wird. MAB ist schwächer als 802.1X, da MAC-Adressen gefälscht werden können. In Kombination mit VLAN-Isolierung und einer NAC-Statusprüfung bietet MAB jedoch einen praktikablen Ansatz für Geräte, die 802.1X nicht vollständig unterstützen. Platzieren Sie IoT-Geräte immer in einem separaten, eingeschränkten VLAN.
# MAC Authentication Bypass (MAB) on Cisco switch:
interface FastEthernet0/5
dot1x pae authenticator
authentication port-control auto
mab <- falls back to MAC auth if EAP fails
switchport access vlan 40 <- IoT VLAN if MAB succeeds
# FreeRADIUS: authorize by MAC
# 001122334455 Auth-Type := Accept
# Tunnel-Private-Group-ID = '40'Hohe Verfügbarkeit und Sicherheit von RADIUS
RADIUS ist eine kritische Infrastrukturkomponente – wenn der RADIUS-Server nicht verfügbar ist, können sich keine drahtlosen Clients authentifizieren. Zu den Best Practices gehören der Einsatz von primären und sekundären RADIUS-Servern, die auf allen APs konfiguriert sind, sowie die Verwendung einer Failover-Reihenfolge für Server, sodass automatisch der sekundäre Server kontaktiert wird. Das gemeinsame Secret zwischen APs und RADIUS-Servern muss stark sein (mindestens 22 zufällige Zeichen) und vertraulich behandelt werden. Verwenden Sie RADIUS over TLS (RadSec), wenn RADIUS-Datenverkehr über nicht vertrauenswürdige Netzwerke übertragen wird. Überwachen Sie RADIUS-Protokolle auf Spitzen bei fehlgeschlagenen Authentifizierungen, die auf Brute-Force-Versuche oder einen Credential-Stuffing-Angriff hindeuten können.
# FreeRADIUS clients.conf: configure AP with strong shared secret
# client 10.1.1.1 {
# secret = 'xK9#mP2@vL5$nQ8!rT4^wY'
# shortname = floor3-ap-01
# nas_type = other
# }
# AP config: primary and secondary RADIUS
# radius-server host 10.2.2.1 key xK9#mP2@vL5$nQ8!rT4^wY
# radius-server host 10.2.2.2 key xK9#mP2@vL5$nQ8!rT4^wY802.1X in kabelgebundenen Netzwerken
802.1X ist nicht auf drahtlose Netzwerke beschränkt – in Umgebungen, in denen die Sicherheit physischer Ports wichtig ist, ist es an kabelgebundenen Switch-Ports ebenso bedeutend. Ohne 802.1X an kabelgebundenen Ports erhält jeder Netzwerkzugriff, der ein Ethernet-Kabel an einen Büroanschluss anschließt. Mit 802.1X auf Switches bleibt der Port blockiert, bis sich das Gerät authentifiziert hat. Dadurch wird verhindert, dass Angreifer nicht autorisierte Geräte an Netzwerkanschlüsse in Konferenzräumen, Fluren oder Besucherbereichen anschließen. Gastbenutzer können an ein Gast-VLAN weitergeleitet werden, während Unternehmensgeräte in ihrem vorgesehenen Segment platziert werden.
# 802.1X on a Cisco wired switch port:
interface FastEthernet0/10
description 'Conference Room Drop'
switchport mode access
switchport access vlan 999 <- default quarantine until auth
dot1x pae authenticator
authentication port-control auto
authentication event fail action authorize vlan 20 <- guest VLANSchnelltest
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Lektionsrückblick
In dieser Lektion haben Sie gelernt: 802.1X verwendet ein Modell mit drei Beteiligten (Supplicant, Authenticator, RADIUS-Server), um eine individuelle drahtlose Authentifizierung pro Benutzer ohne gemeinsame Passphrase bereitzustellen; EAP-TLS bietet durch gegenseitige Zertifikatsauthentifizierung die höchste Sicherheit, während PEAP eine praktische Alternative ist, die nur ein Serverzertifikat erfordert; und RADIUS-Accounting protokolliert Sitzungsdaten, die für forensische Untersuchungen äußerst wertvoll sind. Als Nächstes betrachten wir drahtlose Bedrohungen durch Bluetooth und IoT.
Häufig gestellte Fragen
Ist die Lektion „Drahtlose Unternehmensnetzwerke: 802.1X und RADIUS“ kostenlos?
Ja — der vollständige Text von „Drahtlose Unternehmensnetzwerke: 802.1X und RADIUS“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Drahtlose Unternehmensnetzwerke: 802.1X und RADIUS“?
Erkunden Sie, wie die portbasierte Authentifizierung mit 802.1X und RADIUS-Server jeden WLAN-Client einzeln authentifizieren, ohne eine gemeinsame Passphrase zu verwenden. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Drahtlose Unternehmensnetzwerke: 802.1X und RADIUS“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- WLAN-Sicherheitsprotokolle: WEP, WPA2, WPA3
- Angriffe auf drahtlose Netzwerke: Evil Twin, Deauth und Rogue AP
- Drahtlose Unternehmensnetzwerke: 802.1X und RADIUS
- Bluetooth- und IoT-Bedrohungen im Funkbereich