Unternehmens-WLAN: EAP und RADIUS
Konfigurieren Sie WPA2-Enterprise mit EAP-TLS, verstehen Sie zertifikatsbasierte Authentifizierung und sichern Sie RADIUS-Server ab.
Unternehmens-WLAN: EAP und RADIUS ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum Enterprise-WLAN?
WPA2-Personal verwendet ein gemeinsames Passwort – alle kennen dasselbe Geheimnis. WPA2/WPA3-Enterprise verwendet 802.1X mit individuellen Zugangsdaten oder Zertifikaten und ermöglicht dadurch eine Authentifizierung pro Benutzer, den Widerruf einzelner Zugänge und Audit-Protokolle.
802.1X-Framework
802.1X definiert drei Rollen: Supplicant (Clientgerät), Authenticator (AP/Switch) und Authentication Server (RADIUS). Der AP leitet die Zugangsdaten an RADIUS weiter, ohne sie zu kennen.
# 802.1X flow:
# 1. Client connects to AP
# 2. AP blocks all traffic (uncontrolled port)
# 3. AP proxies EAP to RADIUS server
# 4. RADIUS authenticates client
# 5. RADIUS sends accept + session keys
# 6. AP opens controlled port for clientVergleich der EAP-Methoden
Verschiedene EAP-Methoden bieten unterschiedliche Sicherheitsniveaus. EAP-TLS (Zertifikate) ist am sichersten; PEAP und EAP-TTLS werden häufig mit Zugangsdaten innerhalb eines TLS-Tunnels verwendet.
# EAP Methods (least to most secure):
# EAP-MD5: no server auth, vulnerable (avoid)
# PEAP: server cert + password in tunnel (common)
# EAP-TTLS: server cert + various inner methods
# EAP-TLS: mutual certificates (most secure)RADIUS-Server einrichten (FreeRADIUS)
FreeRADIUS ist die Open-Source-Implementierung von RADIUS. Konfigurieren Sie Clients (APs), Benutzer oder die LDAP-/AD-Integration sowie Zertifikate. Die meisten Enterprise-Installationen werden über PEAP-MSCHAPv2 in Active Directory integriert.
# Install FreeRADIUS
apt install freeradius
# Configure AP as client in:
# /etc/freeradius/3.0/clients.conf
client ap1 {
ipaddr = 192.168.1.10
secret = shared_secret_with_ap
shortname = AP1
}Zertifizierungsstelle für EAP-TLS
EAP-TLS erfordert eine PKI: Eine CA stellt Serverzertifikate (RADIUS) und Clientzertifikate (Geräte) aus. Clients überprüfen das RADIUS-Serverzertifikat, wodurch Rogue-AP-Angriffe verhindert werden.
# Generate CA and server cert (simplified)
openssl req -new -x509 -keyout ca.key -out ca.pem -days 3650
# Generate RADIUS server cert
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr -CA ca.pem \
-CAkey ca.key -out server.pem -days 365PEAP-MSCHAPv2 konfigurieren
PEAP-MSCHAPv2 ist die häufigste Konfiguration für Enterprise-WLANs: Der Server präsentiert ein Zertifikat (TLS-Tunnel), anschließend authentifiziert er den Benutzer innerhalb des Tunnels mit dessen AD-Domänenzugangsdaten.
# FreeRADIUS eap.conf excerpt:
peap {
default_eap_type = mschapv2
copy_request_to_tunnel = no
use_tunneled_reply = no
}
# Client validates server cert CN
# before submitting credentialsIntegration des Wireless Controllers
Enterprise-APs verbinden sich mit einem Wireless Controller (Cisco WLC, Aruba, Ruckus), der den RADIUS-Proxy, die VLAN-Zuweisung pro Benutzer oder Gruppe und die zentrale Durchsetzung von Richtlinien übernimmt.
PEAP-Angriffe: Zugangsdaten abgreifen
Wenn Clients das RADIUS-Serverzertifikat nicht überprüfen, kann ein Rogue AP mit einem selbst signierten Zertifikat Domänenzugangsdaten abgreifen. hostapd-wpe implementiert diesen Angriff und zeigt damit, warum die Zertifikatsprüfung zwingend erforderlich ist.
# hostapd-wpe: PEAP credential harvesting
# (authorized lab use only)
hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf
# Defense: enforce server certificate validation
# and pin the CA cert on all clientsClientzertifikate verteilen
Verteilen Sie Clientzertifikate über MDM (Microsoft Intune, Jamf), damit sie automatisch bereitgestellt und erneuert werden. Zertifikate können einzeln widerrufen werden – anders als bei gemeinsamen Passwörtern erfolgt der Widerruf sofort und gezielt.
Network Access Control (NAC)
NAC erweitert 802.1X um Zustandsprüfungen von Geräten: Ist das Betriebssystem gepatcht? Läuft ein Antivirenprogramm? NAC gewährt abhängig vom Compliance-Status des Geräts unterschiedliche Zugriffsebenen auf das Netzwerk.
Überwachung und Protokollierung
RADIUS protokolliert jede Authentifizierung: Benutzer, Gerät, Zeitpunkt, Ergebnis und zugewiesenes VLAN. Integrieren Sie RADIUS in ein SIEM, um Brute-Force-Angriffe, ungewöhnliche Anmeldezeiten und kompromittierte Zugangsdaten zu erkennen, die von unerwarteten Standorten verwendet werden.
Kurztest
Welche EAP-Methode verwendet eine gegenseitige Zertifikatsauthentifizierung für maximale Sicherheit?
Zusammenfassung: Enterprise-WLAN
WPA2/WPA3-Enterprise mit 802.1X bietet benutzerbezogene Authentifizierung, Audit-Trails und den sofortigen Widerruf einzelner Zugänge. EAP-TLS mit gegenseitigen Zertifikaten gilt als Goldstandard. Erzwingen Sie auf Clients immer die Prüfung des Serverzertifikats, um das Abgreifen von PEAP-Zugangsdaten über Rogue APs zu verhindern. Integrieren Sie RADIUS in ein SIEM, um Authentifizierungsereignisse kontinuierlich zu überwachen.
Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 76
- Lektionen
- 303
Häufig gestellte Fragen
Ist die Lektion „Unternehmens-WLAN: EAP und RADIUS“ kostenlos?
Ja — der vollständige Text von „Unternehmens-WLAN: EAP und RADIUS“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Unternehmens-WLAN: EAP und RADIUS“?
Konfigurieren Sie WPA2-Enterprise mit EAP-TLS, verstehen Sie zertifikatsbasierte Authentifizierung und sichern Sie RADIUS-Server ab. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Unternehmens-WLAN: EAP und RADIUS“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- 802.11-Sicherheitsprotokolle: WEP, WPA2 und WPA3
- WPA2-Handshake erfassen und knacken
- Evil-Twin- und Captive-Portal-Angriffe
- Unternehmens-WLAN: EAP und RADIUS