Cyber Security Academy · Lektion

Unternehmens-WLAN: EAP und RADIUS

Konfigurieren Sie WPA2-Enterprise mit EAP-TLS, verstehen Sie zertifikatsbasierte Authentifizierung und sichern Sie RADIUS-Server ab.

Lektion 4 von 413 Schritte

Unternehmens-WLAN: EAP und RADIUS ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Enterprise-WLAN?

WPA2-Personal verwendet ein gemeinsames Passwort – alle kennen dasselbe Geheimnis. WPA2/WPA3-Enterprise verwendet 802.1X mit individuellen Zugangsdaten oder Zertifikaten und ermöglicht dadurch eine Authentifizierung pro Benutzer, den Widerruf einzelner Zugänge und Audit-Protokolle.

802.1X-Framework

802.1X definiert drei Rollen: Supplicant (Clientgerät), Authenticator (AP/Switch) und Authentication Server (RADIUS). Der AP leitet die Zugangsdaten an RADIUS weiter, ohne sie zu kennen.

# 802.1X flow:
# 1. Client connects to AP
# 2. AP blocks all traffic (uncontrolled port)
# 3. AP proxies EAP to RADIUS server
# 4. RADIUS authenticates client
# 5. RADIUS sends accept + session keys
# 6. AP opens controlled port for client

Vergleich der EAP-Methoden

Verschiedene EAP-Methoden bieten unterschiedliche Sicherheitsniveaus. EAP-TLS (Zertifikate) ist am sichersten; PEAP und EAP-TTLS werden häufig mit Zugangsdaten innerhalb eines TLS-Tunnels verwendet.

# EAP Methods (least to most secure):
# EAP-MD5: no server auth, vulnerable (avoid)
# PEAP: server cert + password in tunnel (common)
# EAP-TTLS: server cert + various inner methods
# EAP-TLS: mutual certificates (most secure)

RADIUS-Server einrichten (FreeRADIUS)

FreeRADIUS ist die Open-Source-Implementierung von RADIUS. Konfigurieren Sie Clients (APs), Benutzer oder die LDAP-/AD-Integration sowie Zertifikate. Die meisten Enterprise-Installationen werden über PEAP-MSCHAPv2 in Active Directory integriert.

# Install FreeRADIUS
apt install freeradius

# Configure AP as client in:
# /etc/freeradius/3.0/clients.conf
client ap1 {
    ipaddr = 192.168.1.10
    secret = shared_secret_with_ap
    shortname = AP1
}

Zertifizierungsstelle für EAP-TLS

EAP-TLS erfordert eine PKI: Eine CA stellt Serverzertifikate (RADIUS) und Clientzertifikate (Geräte) aus. Clients überprüfen das RADIUS-Serverzertifikat, wodurch Rogue-AP-Angriffe verhindert werden.

# Generate CA and server cert (simplified)
openssl req -new -x509 -keyout ca.key -out ca.pem -days 3650

# Generate RADIUS server cert
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr -CA ca.pem \
  -CAkey ca.key -out server.pem -days 365

PEAP-MSCHAPv2 konfigurieren

PEAP-MSCHAPv2 ist die häufigste Konfiguration für Enterprise-WLANs: Der Server präsentiert ein Zertifikat (TLS-Tunnel), anschließend authentifiziert er den Benutzer innerhalb des Tunnels mit dessen AD-Domänenzugangsdaten.

# FreeRADIUS eap.conf excerpt:
peap {
    default_eap_type = mschapv2
    copy_request_to_tunnel = no
    use_tunneled_reply = no
}

# Client validates server cert CN
# before submitting credentials

Integration des Wireless Controllers

Enterprise-APs verbinden sich mit einem Wireless Controller (Cisco WLC, Aruba, Ruckus), der den RADIUS-Proxy, die VLAN-Zuweisung pro Benutzer oder Gruppe und die zentrale Durchsetzung von Richtlinien übernimmt.

PEAP-Angriffe: Zugangsdaten abgreifen

Wenn Clients das RADIUS-Serverzertifikat nicht überprüfen, kann ein Rogue AP mit einem selbst signierten Zertifikat Domänenzugangsdaten abgreifen. hostapd-wpe implementiert diesen Angriff und zeigt damit, warum die Zertifikatsprüfung zwingend erforderlich ist.

# hostapd-wpe: PEAP credential harvesting
# (authorized lab use only)
hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf

# Defense: enforce server certificate validation
# and pin the CA cert on all clients

Clientzertifikate verteilen

Verteilen Sie Clientzertifikate über MDM (Microsoft Intune, Jamf), damit sie automatisch bereitgestellt und erneuert werden. Zertifikate können einzeln widerrufen werden – anders als bei gemeinsamen Passwörtern erfolgt der Widerruf sofort und gezielt.

Network Access Control (NAC)

NAC erweitert 802.1X um Zustandsprüfungen von Geräten: Ist das Betriebssystem gepatcht? Läuft ein Antivirenprogramm? NAC gewährt abhängig vom Compliance-Status des Geräts unterschiedliche Zugriffsebenen auf das Netzwerk.

Überwachung und Protokollierung

RADIUS protokolliert jede Authentifizierung: Benutzer, Gerät, Zeitpunkt, Ergebnis und zugewiesenes VLAN. Integrieren Sie RADIUS in ein SIEM, um Brute-Force-Angriffe, ungewöhnliche Anmeldezeiten und kompromittierte Zugangsdaten zu erkennen, die von unerwarteten Standorten verwendet werden.

Kurztest

Welche EAP-Methode verwendet eine gegenseitige Zertifikatsauthentifizierung für maximale Sicherheit?

Zusammenfassung: Enterprise-WLAN

WPA2/WPA3-Enterprise mit 802.1X bietet benutzerbezogene Authentifizierung, Audit-Trails und den sofortigen Widerruf einzelner Zugänge. EAP-TLS mit gegenseitigen Zertifikaten gilt als Goldstandard. Erzwingen Sie auf Clients immer die Prüfung des Serverzertifikats, um das Abgreifen von PEAP-Zugangsdaten über Rogue APs zu verhindern. Integrieren Sie RADIUS in ein SIEM, um Authentifizierungsereignisse kontinuierlich zu überwachen.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „Unternehmens-WLAN: EAP und RADIUS“ kostenlos?

Ja — der vollständige Text von „Unternehmens-WLAN: EAP und RADIUS“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Unternehmens-WLAN: EAP und RADIUS“?

Konfigurieren Sie WPA2-Enterprise mit EAP-TLS, verstehen Sie zertifikatsbasierte Authentifizierung und sichern Sie RADIUS-Server ab. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Unternehmens-WLAN: EAP und RADIUS“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. 802.11-Sicherheitsprotokolle: WEP, WPA2 und WPA3
  2. WPA2-Handshake erfassen und knacken
  3. Evil-Twin- und Captive-Portal-Angriffe
  4. Unternehmens-WLAN: EAP und RADIUS
← Zurück zu Cyber Security Academy