Cloud & IT Cert Prep · Pelajaran

Nirkabel Perusahaan: 802.1X dan RADIUS

Pelajari cara autentikasi berbasis port 802.1X dan peladen RADIUS mengautentikasi setiap klien nirkabel secara individual tanpa berbagi frasa sandi umum.

Pelajaran 3 dari 413 langkah

Nirkabel Perusahaan: 802.1X dan RADIUS adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Mengapa Jaringan Nirkabel Perusahaan Membutuhkan 802.1X

WPA2-Personal menggunakan satu frasa sandi bersama yang diketahui oleh semua User yang berwenang. Jika seorang karyawan meninggalkan organisasi atau frasa sandi dibagikan kepada orang yang tidak berwenang, seluruh jaringan akan disusupi dan frasa sandi tersebut harus diubah untuk semua orang. 802.1X mengatasi masalah ini dengan memberikan kredensial unik kepada setiap User atau perangkat, sehingga pencabutan Access untuk seorang karyawan tidak memengaruhi User lainnya. Inilah alasan mendasar lingkungan perusahaan menggunakan 802.1X alih-alih PSK — kontrol Access terperinci untuk setiap identitas.

Komponen 802.1X: Supplicant, Authenticator, AS

Kerangka kerja 802.1X memiliki tiga peran. Supplicant adalah perangkat client (laptop, ponsel) yang menginginkan Access ke jaringan. Authenticator adalah perangkat jaringan (AP nirkabel atau switch) yang menerapkan Access — perangkat ini meneruskan kredensial, tetapi tidak memvalidasinya sendiri. Authentication Server (AS), biasanya berupa Server RADIUS, memvalidasi kredensial dan memberi tahu Authenticator apakah Access harus diberikan atau ditolak. Rancangan tiga pihak ini memisahkan titik penerapan dari logika validasi sehingga memungkinkan pengelolaan Policy terpusat.

# 802.1X authentication flow:
# Supplicant (client) <--> Authenticator (AP/switch) <--> RADIUS Server
#
# 1. Client connects to AP
# 2. AP blocks all traffic except EAP (port controlled)
# 3. AP forwards EAP messages to RADIUS via RADIUS protocol
# 4. RADIUS validates credentials
# 5. RADIUS sends Access-Accept + VLAN assignment
# 6. AP opens port for client traffic

Dasar-Dasar Protokol RADIUS

RADIUS (Remote Authentication Dial-In User Service) menggunakan port UDP 1812 (Authentication) dan 1813 (Accounting). Pesan RADIUS dilindungi oleh rahasia bersama antara Authenticator dan Server RADIUS — hanya atribut User-Password yang dienkripsi; bidang lainnya dikirim dalam bentuk Cleartext. Alternatif yang lebih aman adalah RADIUS over TLS (RadSec), yang mengenkripsi seluruh pertukaran RADIUS. Implementasi RADIUS yang umum mencakup Microsoft NPS (Network Policy Server), Cisco ISE, FreeRADIUS, dan Aruba ClearPass.

# RADIUS message types:
# Access-Request:  client credentials sent from AP to RADIUS
# Access-Challenge: RADIUS asks for more information (EAP)
# Access-Accept:  credentials valid; may include VLAN assignment
# Access-Reject:  credentials invalid; AP blocks access
# Accounting-Start/Stop: usage tracking

# FreeRADIUS test:
radtest john password localhost 0 testing123

Metode EAP untuk Autentikasi Nirkabel

EAP (Extensible Authentication Protocol) mendefinisikan cara pertukaran kredensial dalam kerangka kerja 802.1X. Tersedia berbagai metode EAP dengan tingkat keamanan yang berbeda. EAP-TLS menggunakan autentikasi sertifikat Mutual (client dan Server sama-sama menyajikan sertifikat) dan merupakan metode paling aman. PEAP (Protected EAP) membuat Tunnel TLS dan mengirimkan nama User serta Password di dalamnya — hanya Server yang memerlukan sertifikat. EAP-TTLS serupa dengan PEAP tetapi lebih fleksibel. LEAP dan EAP-MD5 sudah Deprecated dan rentan terhadap serangan kamus secara luring.

# EAP method comparison:
# EAP-TLS:    Mutual certs (client + server); most secure; complex PKI
# PEAP:       Server cert only; client uses username/password inside TLS
# EAP-TTLS:   Server cert; any inner auth method (PAP, CHAP, MS-CHAPv2)
# EAP-FAST:   Cisco; PAC file for tunnel; no cert needed
# LEAP:       Deprecated; vulnerable to offline MS-CHAPv2 cracking
# EAP-MD5:    Deprecated; no mutual auth; no encryption

Autentikasi Berbasis Sertifikat (EAP-TLS)

EAP-TLS dianggap sebagai standar terbaik untuk autentikasi nirkabel perusahaan karena menyediakan autentikasi Mutual — client dan Server RADIUS sama-sama membuktikan identitasnya dengan sertifikat digital. Sertifikat client disediakan oleh PKI organisasi melalui MDM atau pendaftaran manual. Meskipun AP evil twin digunakan, client akan menolak sertifikat Server RADIUS jika sertifikat tersebut tidak ditandatangani oleh CA perusahaan yang tepercaya. Hal ini menghilangkan phishing kredensial melalui infrastruktur nirkabel palsu.

# EAP-TLS wpa_supplicant.conf:
# network={
#   ssid='CorporateWiFi'
#   key_mgmt=WPA-EAP
#   eap=TLS
#   identity='user@company.com'
#   ca_cert='/etc/ssl/corp-ca.pem'    # validates RADIUS server cert
#   client_cert='/etc/ssl/user.pem'   # client identity cert
#   private_key='/etc/ssl/user.key'
#   private_key_passwd='keypassword'
# }

Penetapan VLAN RADIUS dan Policy Dinamis

RADIUS dapat melakukan lebih dari sekadar memberikan atau menolak Access — RADIUS dapat menetapkan client secara dinamis ke VLAN tertentu berdasarkan identitas User, keanggotaan Group, atau jenis perangkat. Hal ini disebut penetapan VLAN dinamis. Sebagai contoh, seorang karyawan dapat ditempatkan di VLAN 10 (perusahaan), tamu di VLAN 20, dan perangkat yang tidak mematuhi ketentuan di VLAN 99 (karantina). Respons RADIUS Access-Accept mencakup atribut Tunnel-Type, Tunnel-Medium-Type, dan Tunnel-Private-Group-ID yang menentukan VLAN. Dengan demikian, satu SSID fisik dapat melayani beberapa zona keamanan.

# FreeRADIUS: dynamic VLAN assignment in users file:
# john   Cleartext-Password := 'SecurePass'
#         Tunnel-Type = VLAN,
#         Tunnel-Medium-Type = IEEE-802,
#         Tunnel-Private-Group-ID = '10'
#
# guest  Cleartext-Password := 'GuestPass'
#         Tunnel-Private-Group-ID = '20'
#
# Result: john gets VLAN 10, guest gets VLAN 20 from same SSID

Accounting RADIUS dan Jejak Audit

RADIUS Accounting mencatat peristiwa Connection — kapan client terhubung, berapa lama Session berlangsung, berapa banyak data yang ditransfer, dan VLAN mana yang ditetapkan. Catatan ini sangat berharga untuk penyelidikan forensik: jika terjadi insiden keamanan, log Accounting dapat mengidentifikasi User yang terhubung dari IP mana pada waktu tertentu. Pesan Accounting dikirim melalui port UDP 1813. Banyak organisasi meneruskan catatan Accounting RADIUS ke SIEM untuk dikorelasikan dengan peristiwa keamanan lain, seperti eksfiltrasi data yang tidak wajar atau Connection di luar jam kerja.

# RADIUS Accounting-Start attributes logged:
# NAS-IP-Address: 10.1.1.1 (AP IP)
# Called-Station-Id: AA:BB:CC:DD:EE:FF:CorporateWiFi
# Calling-Station-Id: 11:22:33:44:55:66 (client MAC)
# User-Name: john@company.com
# Acct-Session-Id: unique session identifier
# Acct-Status-Type: Start
# Framed-IP-Address: 10.10.10.50 (assigned to client)

Integrasi NPS (Network Policy Server)

NPS (Network Policy Server) milik Microsoft adalah implementasi RADIUS bawaan Windows Server. NPS terintegrasi secara native dengan Active Directory, sehingga Policy RADIUS dapat didasarkan pada keanggotaan Group AD, atribut User, dan kesehatan perangkat (melalui karantina NAP/RADIUS). NPS mendukung EAP-TLS, PEAP-MS-CHAPv2, dan PEAP-TLS. Untuk jaringan nirkabel, NPS dikonfigurasi sebagai Server RADIUS dan Wireless Access Points ditambahkan sebagai clients RADIUS dengan rahasia bersama. Connection Request Policies dan Network Policies mengontrol siapa yang memperoleh Access dan VLAN yang diterimanya.

# NPS wireless policy logic:
# Connection Request Policy: match RADIUS clients (APs)
# Network Policy 1:
#   Conditions: AD Group = 'CorpWireless-Users'
#   Settings: VLAN 10, EAP-PEAP allowed
# Network Policy 2:
#   Conditions: AD Group = 'Guests'
#   Settings: VLAN 20, access hours restricted
# Default: DENY (fall-through if no policy matches)

Mengautentikasi Perangkat IoT dan Tanpa Antarmuka

Perangkat tanpa antarmuka (printer, kamera IP, sensor IoT) sering kali tidak dapat melakukan autentikasi EAP karena tidak memiliki tumpukan perangkat lunak Supplicant atau penyimpanan sertifikat. Untuk perangkat ini, organisasi dapat menggunakan MAC Authentication Bypass (MAB), yaitu alamat MAC perangkat dikirimkan ke RADIUS sebagai kredensial. MAB lebih lemah daripada 802.1X karena alamat MAC dapat dipalsukan, tetapi jika digabungkan dengan isolasi VLAN dan penilaian postur NAC, pendekatan ini dapat digunakan untuk perangkat yang tidak mendukung 802.1X secara lengkap. Selalu tempatkan perangkat IoT pada VLAN terpisah yang dibatasi.

# MAC Authentication Bypass (MAB) on Cisco switch:
interface FastEthernet0/5
  dot1x pae authenticator
  authentication port-control auto
  mab              <- falls back to MAC auth if EAP fails
  switchport access vlan 40   <- IoT VLAN if MAB succeeds

# FreeRADIUS: authorize by MAC
# 001122334455  Auth-Type := Accept
#               Tunnel-Private-Group-ID = '40'

Ketersediaan Tinggi dan Keamanan RADIUS

RADIUS adalah komponen infrastruktur yang kritis — jika Server RADIUS tidak tersedia, tidak ada client nirkabel yang dapat melakukan autentikasi. Praktik terbaik mencakup penerapan Server RADIUS primer dan sekunder yang dikonfigurasi pada semua AP, serta penggunaan urutan failover Server agar Server sekunder dihubungi secara otomatis. Rahasia bersama antara AP dan Server RADIUS harus kuat (setidaknya 22 karakter acak) dan dirahasiakan. Gunakan RADIUS over TLS (RadSec) ketika lalu lintas RADIUS melewati jaringan yang tidak tepercaya. Pantau log RADIUS untuk lonjakan kegagalan autentikasi yang mungkin menunjukkan upaya brute-force atau serangan credential stuffing.

# FreeRADIUS clients.conf: configure AP with strong shared secret
# client 10.1.1.1 {
#   secret     = 'xK9#mP2@vL5$nQ8!rT4^wY'
#   shortname  = floor3-ap-01
#   nas_type   = other
# }

# AP config: primary and secondary RADIUS
# radius-server host 10.2.2.1 key xK9#mP2@vL5$nQ8!rT4^wY
# radius-server host 10.2.2.2 key xK9#mP2@vL5$nQ8!rT4^wY

802.1X pada Jaringan Berkabel

802.1X tidak terbatas pada jaringan nirkabel — teknologi ini sama pentingnya pada port switch berkabel di lingkungan yang memerlukan keamanan port fisik. Tanpa 802.1X pada port berkabel, siapa pun yang mencolokkan kabel Ethernet ke port kantor akan memperoleh Access ke jaringan. Dengan 802.1X pada switch, port diblokir sampai perangkat melakukan autentikasi. Hal ini mencegah penyerang menghubungkan perangkat tidak sah ke titik jaringan di ruang Conference, lorong, atau area pengunjung. User tamu dapat diarahkan ke VLAN tamu, sedangkan perangkat perusahaan ditempatkan di segmen yang sesuai.

# 802.1X on a Cisco wired switch port:
interface FastEthernet0/10
  description 'Conference Room Drop'
  switchport mode access
  switchport access vlan 999     <- default quarantine until auth
  dot1x pae authenticator
  authentication port-control auto
  authentication event fail action authorize vlan 20  <- guest VLAN

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari lesson ini.

Ringkasan Lesson

Dalam lesson ini Anda mempelajari bahwa 802.1X menggunakan model tiga pihak (Supplicant, Authenticator, Server RADIUS) untuk menyediakan autentikasi nirkabel individual bagi setiap User tanpa frasa sandi bersama, EAP-TLS memberikan keamanan terkuat melalui autentikasi sertifikat Mutual, sedangkan PEAP merupakan alternatif praktis yang hanya memerlukan sertifikat Server, dan RADIUS Accounting mencatat data Session yang sangat berharga untuk penyelidikan forensik. Selanjutnya kita akan membahas ancaman nirkabel Bluetooth dan IoT.

Gratis untuk memulai

Belajar Cloud & IT Cert Prep dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
150
Pelajaran
600

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Nirkabel Perusahaan: 802.1X dan RADIUS” gratis?

Ya — teks lengkap “Nirkabel Perusahaan: 802.1X dan RADIUS” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Nirkabel Perusahaan: 802.1X dan RADIUS”?

Pelajari cara autentikasi berbasis port 802.1X dan peladen RADIUS mengautentikasi setiap klien nirkabel secara individual tanpa berbagi frasa sandi umum. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Nirkabel Perusahaan: 802.1X dan RADIUS” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Protokol Keamanan Wi-Fi: WEP, WPA2, WPA3
  2. Serangan Nirkabel: Evil Twin, Deauth, dan AP Ilegal
  3. Nirkabel Perusahaan: 802.1X dan RADIUS
  4. Ancaman Nirkabel Bluetooth dan IoT
← Kembali ke Cloud & IT Cert Prep