Nirkabel Perusahaan: 802.1X dan RADIUS
Pelajari cara autentikasi berbasis port 802.1X dan peladen RADIUS mengautentikasi setiap klien nirkabel secara individual tanpa berbagi frasa sandi umum.
Nirkabel Perusahaan: 802.1X dan RADIUS adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.
Mengapa Jaringan Nirkabel Perusahaan Membutuhkan 802.1X
WPA2-Personal menggunakan satu frasa sandi bersama yang diketahui oleh semua User yang berwenang. Jika seorang karyawan meninggalkan organisasi atau frasa sandi dibagikan kepada orang yang tidak berwenang, seluruh jaringan akan disusupi dan frasa sandi tersebut harus diubah untuk semua orang. 802.1X mengatasi masalah ini dengan memberikan kredensial unik kepada setiap User atau perangkat, sehingga pencabutan Access untuk seorang karyawan tidak memengaruhi User lainnya. Inilah alasan mendasar lingkungan perusahaan menggunakan 802.1X alih-alih PSK — kontrol Access terperinci untuk setiap identitas.
Komponen 802.1X: Supplicant, Authenticator, AS
Kerangka kerja 802.1X memiliki tiga peran. Supplicant adalah perangkat client (laptop, ponsel) yang menginginkan Access ke jaringan. Authenticator adalah perangkat jaringan (AP nirkabel atau switch) yang menerapkan Access — perangkat ini meneruskan kredensial, tetapi tidak memvalidasinya sendiri. Authentication Server (AS), biasanya berupa Server RADIUS, memvalidasi kredensial dan memberi tahu Authenticator apakah Access harus diberikan atau ditolak. Rancangan tiga pihak ini memisahkan titik penerapan dari logika validasi sehingga memungkinkan pengelolaan Policy terpusat.
# 802.1X authentication flow:
# Supplicant (client) <--> Authenticator (AP/switch) <--> RADIUS Server
#
# 1. Client connects to AP
# 2. AP blocks all traffic except EAP (port controlled)
# 3. AP forwards EAP messages to RADIUS via RADIUS protocol
# 4. RADIUS validates credentials
# 5. RADIUS sends Access-Accept + VLAN assignment
# 6. AP opens port for client trafficDasar-Dasar Protokol RADIUS
RADIUS (Remote Authentication Dial-In User Service) menggunakan port UDP 1812 (Authentication) dan 1813 (Accounting). Pesan RADIUS dilindungi oleh rahasia bersama antara Authenticator dan Server RADIUS — hanya atribut User-Password yang dienkripsi; bidang lainnya dikirim dalam bentuk Cleartext. Alternatif yang lebih aman adalah RADIUS over TLS (RadSec), yang mengenkripsi seluruh pertukaran RADIUS. Implementasi RADIUS yang umum mencakup Microsoft NPS (Network Policy Server), Cisco ISE, FreeRADIUS, dan Aruba ClearPass.
# RADIUS message types:
# Access-Request: client credentials sent from AP to RADIUS
# Access-Challenge: RADIUS asks for more information (EAP)
# Access-Accept: credentials valid; may include VLAN assignment
# Access-Reject: credentials invalid; AP blocks access
# Accounting-Start/Stop: usage tracking
# FreeRADIUS test:
radtest john password localhost 0 testing123Metode EAP untuk Autentikasi Nirkabel
EAP (Extensible Authentication Protocol) mendefinisikan cara pertukaran kredensial dalam kerangka kerja 802.1X. Tersedia berbagai metode EAP dengan tingkat keamanan yang berbeda. EAP-TLS menggunakan autentikasi sertifikat Mutual (client dan Server sama-sama menyajikan sertifikat) dan merupakan metode paling aman. PEAP (Protected EAP) membuat Tunnel TLS dan mengirimkan nama User serta Password di dalamnya — hanya Server yang memerlukan sertifikat. EAP-TTLS serupa dengan PEAP tetapi lebih fleksibel. LEAP dan EAP-MD5 sudah Deprecated dan rentan terhadap serangan kamus secara luring.
# EAP method comparison:
# EAP-TLS: Mutual certs (client + server); most secure; complex PKI
# PEAP: Server cert only; client uses username/password inside TLS
# EAP-TTLS: Server cert; any inner auth method (PAP, CHAP, MS-CHAPv2)
# EAP-FAST: Cisco; PAC file for tunnel; no cert needed
# LEAP: Deprecated; vulnerable to offline MS-CHAPv2 cracking
# EAP-MD5: Deprecated; no mutual auth; no encryptionAutentikasi Berbasis Sertifikat (EAP-TLS)
EAP-TLS dianggap sebagai standar terbaik untuk autentikasi nirkabel perusahaan karena menyediakan autentikasi Mutual — client dan Server RADIUS sama-sama membuktikan identitasnya dengan sertifikat digital. Sertifikat client disediakan oleh PKI organisasi melalui MDM atau pendaftaran manual. Meskipun AP evil twin digunakan, client akan menolak sertifikat Server RADIUS jika sertifikat tersebut tidak ditandatangani oleh CA perusahaan yang tepercaya. Hal ini menghilangkan phishing kredensial melalui infrastruktur nirkabel palsu.
# EAP-TLS wpa_supplicant.conf:
# network={
# ssid='CorporateWiFi'
# key_mgmt=WPA-EAP
# eap=TLS
# identity='user@company.com'
# ca_cert='/etc/ssl/corp-ca.pem' # validates RADIUS server cert
# client_cert='/etc/ssl/user.pem' # client identity cert
# private_key='/etc/ssl/user.key'
# private_key_passwd='keypassword'
# }Penetapan VLAN RADIUS dan Policy Dinamis
RADIUS dapat melakukan lebih dari sekadar memberikan atau menolak Access — RADIUS dapat menetapkan client secara dinamis ke VLAN tertentu berdasarkan identitas User, keanggotaan Group, atau jenis perangkat. Hal ini disebut penetapan VLAN dinamis. Sebagai contoh, seorang karyawan dapat ditempatkan di VLAN 10 (perusahaan), tamu di VLAN 20, dan perangkat yang tidak mematuhi ketentuan di VLAN 99 (karantina). Respons RADIUS Access-Accept mencakup atribut Tunnel-Type, Tunnel-Medium-Type, dan Tunnel-Private-Group-ID yang menentukan VLAN. Dengan demikian, satu SSID fisik dapat melayani beberapa zona keamanan.
# FreeRADIUS: dynamic VLAN assignment in users file:
# john Cleartext-Password := 'SecurePass'
# Tunnel-Type = VLAN,
# Tunnel-Medium-Type = IEEE-802,
# Tunnel-Private-Group-ID = '10'
#
# guest Cleartext-Password := 'GuestPass'
# Tunnel-Private-Group-ID = '20'
#
# Result: john gets VLAN 10, guest gets VLAN 20 from same SSIDAccounting RADIUS dan Jejak Audit
RADIUS Accounting mencatat peristiwa Connection — kapan client terhubung, berapa lama Session berlangsung, berapa banyak data yang ditransfer, dan VLAN mana yang ditetapkan. Catatan ini sangat berharga untuk penyelidikan forensik: jika terjadi insiden keamanan, log Accounting dapat mengidentifikasi User yang terhubung dari IP mana pada waktu tertentu. Pesan Accounting dikirim melalui port UDP 1813. Banyak organisasi meneruskan catatan Accounting RADIUS ke SIEM untuk dikorelasikan dengan peristiwa keamanan lain, seperti eksfiltrasi data yang tidak wajar atau Connection di luar jam kerja.
# RADIUS Accounting-Start attributes logged:
# NAS-IP-Address: 10.1.1.1 (AP IP)
# Called-Station-Id: AA:BB:CC:DD:EE:FF:CorporateWiFi
# Calling-Station-Id: 11:22:33:44:55:66 (client MAC)
# User-Name: john@company.com
# Acct-Session-Id: unique session identifier
# Acct-Status-Type: Start
# Framed-IP-Address: 10.10.10.50 (assigned to client)Integrasi NPS (Network Policy Server)
NPS (Network Policy Server) milik Microsoft adalah implementasi RADIUS bawaan Windows Server. NPS terintegrasi secara native dengan Active Directory, sehingga Policy RADIUS dapat didasarkan pada keanggotaan Group AD, atribut User, dan kesehatan perangkat (melalui karantina NAP/RADIUS). NPS mendukung EAP-TLS, PEAP-MS-CHAPv2, dan PEAP-TLS. Untuk jaringan nirkabel, NPS dikonfigurasi sebagai Server RADIUS dan Wireless Access Points ditambahkan sebagai clients RADIUS dengan rahasia bersama. Connection Request Policies dan Network Policies mengontrol siapa yang memperoleh Access dan VLAN yang diterimanya.
# NPS wireless policy logic:
# Connection Request Policy: match RADIUS clients (APs)
# Network Policy 1:
# Conditions: AD Group = 'CorpWireless-Users'
# Settings: VLAN 10, EAP-PEAP allowed
# Network Policy 2:
# Conditions: AD Group = 'Guests'
# Settings: VLAN 20, access hours restricted
# Default: DENY (fall-through if no policy matches)Mengautentikasi Perangkat IoT dan Tanpa Antarmuka
Perangkat tanpa antarmuka (printer, kamera IP, sensor IoT) sering kali tidak dapat melakukan autentikasi EAP karena tidak memiliki tumpukan perangkat lunak Supplicant atau penyimpanan sertifikat. Untuk perangkat ini, organisasi dapat menggunakan MAC Authentication Bypass (MAB), yaitu alamat MAC perangkat dikirimkan ke RADIUS sebagai kredensial. MAB lebih lemah daripada 802.1X karena alamat MAC dapat dipalsukan, tetapi jika digabungkan dengan isolasi VLAN dan penilaian postur NAC, pendekatan ini dapat digunakan untuk perangkat yang tidak mendukung 802.1X secara lengkap. Selalu tempatkan perangkat IoT pada VLAN terpisah yang dibatasi.
# MAC Authentication Bypass (MAB) on Cisco switch:
interface FastEthernet0/5
dot1x pae authenticator
authentication port-control auto
mab <- falls back to MAC auth if EAP fails
switchport access vlan 40 <- IoT VLAN if MAB succeeds
# FreeRADIUS: authorize by MAC
# 001122334455 Auth-Type := Accept
# Tunnel-Private-Group-ID = '40'Ketersediaan Tinggi dan Keamanan RADIUS
RADIUS adalah komponen infrastruktur yang kritis — jika Server RADIUS tidak tersedia, tidak ada client nirkabel yang dapat melakukan autentikasi. Praktik terbaik mencakup penerapan Server RADIUS primer dan sekunder yang dikonfigurasi pada semua AP, serta penggunaan urutan failover Server agar Server sekunder dihubungi secara otomatis. Rahasia bersama antara AP dan Server RADIUS harus kuat (setidaknya 22 karakter acak) dan dirahasiakan. Gunakan RADIUS over TLS (RadSec) ketika lalu lintas RADIUS melewati jaringan yang tidak tepercaya. Pantau log RADIUS untuk lonjakan kegagalan autentikasi yang mungkin menunjukkan upaya brute-force atau serangan credential stuffing.
# FreeRADIUS clients.conf: configure AP with strong shared secret
# client 10.1.1.1 {
# secret = 'xK9#mP2@vL5$nQ8!rT4^wY'
# shortname = floor3-ap-01
# nas_type = other
# }
# AP config: primary and secondary RADIUS
# radius-server host 10.2.2.1 key xK9#mP2@vL5$nQ8!rT4^wY
# radius-server host 10.2.2.2 key xK9#mP2@vL5$nQ8!rT4^wY802.1X pada Jaringan Berkabel
802.1X tidak terbatas pada jaringan nirkabel — teknologi ini sama pentingnya pada port switch berkabel di lingkungan yang memerlukan keamanan port fisik. Tanpa 802.1X pada port berkabel, siapa pun yang mencolokkan kabel Ethernet ke port kantor akan memperoleh Access ke jaringan. Dengan 802.1X pada switch, port diblokir sampai perangkat melakukan autentikasi. Hal ini mencegah penyerang menghubungkan perangkat tidak sah ke titik jaringan di ruang Conference, lorong, atau area pengunjung. User tamu dapat diarahkan ke VLAN tamu, sedangkan perangkat perusahaan ditempatkan di segmen yang sesuai.
# 802.1X on a Cisco wired switch port:
interface FastEthernet0/10
description 'Conference Room Drop'
switchport mode access
switchport access vlan 999 <- default quarantine until auth
dot1x pae authenticator
authentication port-control auto
authentication event fail action authorize vlan 20 <- guest VLANPemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari lesson ini.
Ringkasan Lesson
Dalam lesson ini Anda mempelajari bahwa 802.1X menggunakan model tiga pihak (Supplicant, Authenticator, Server RADIUS) untuk menyediakan autentikasi nirkabel individual bagi setiap User tanpa frasa sandi bersama, EAP-TLS memberikan keamanan terkuat melalui autentikasi sertifikat Mutual, sedangkan PEAP merupakan alternatif praktis yang hanya memerlukan sertifikat Server, dan RADIUS Accounting mencatat data Session yang sangat berharga untuk penyelidikan forensik. Selanjutnya kita akan membahas ancaman nirkabel Bluetooth dan IoT.
Belajar Security+ Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Nirkabel Perusahaan: 802.1X dan RADIUS” gratis?
Ya — teks lengkap “Nirkabel Perusahaan: 802.1X dan RADIUS” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Nirkabel Perusahaan: 802.1X dan RADIUS”?
Pelajari cara autentikasi berbasis port 802.1X dan peladen RADIUS mengautentikasi setiap klien nirkabel secara individual tanpa berbagi frasa sandi umum. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Security+ Academy?
Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Nirkabel Perusahaan: 802.1X dan RADIUS” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?
Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Protokol Keamanan Wi-Fi: WEP, WPA2, WPA3
- Serangan Nirkabel: Evil Twin, Deauth, dan AP Ilegal
- Nirkabel Perusahaan: 802.1X dan RADIUS
- Ancaman Nirkabel Bluetooth dan IoT