Cyber Security Academy · Pelajaran

Wi-Fi Perusahaan: EAP dan RADIUS

Konfigurasikan WPA2-Enterprise dengan EAP-TLS, pahami autentikasi berbasis sertifikat, dan amankan server RADIUS.

Pelajaran 4 dari 413 langkah

Wi-Fi Perusahaan: EAP dan RADIUS adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Mengapa WiFi Perusahaan?

WPA2-Personal menggunakan kata sandi bersama, sehingga semua orang mengetahui rahasia yang sama. WPA2/WPA3-Enterprise menggunakan 802.1X dengan kredensial atau sertifikat individual, sehingga memungkinkan autentikasi per pengguna, pencabutan, dan catatan audit.

Kerangka Kerja 802.1X

802.1X mendefinisikan tiga peran: Pemohon (perangkat klien), Autentikator (AP/sakelar), dan Server Autentikasi (RADIUS). AP meneruskan kredensial ke RADIUS tanpa mengetahuinya.

# 802.1X flow:
# 1. Client connects to AP
# 2. AP blocks all traffic (uncontrolled port)
# 3. AP proxies EAP to RADIUS server
# 4. RADIUS authenticates client
# 5. RADIUS sends accept + session keys
# 6. AP opens controlled port for client

Perbandingan Metode EAP

Berbagai metode EAP menyediakan tingkat keamanan yang berbeda. EAP-TLS (sertifikat) adalah yang paling aman; PEAP dan EAP-TTLS umum digunakan dengan kredensial kata sandi di dalam terowongan TLS.

# EAP Methods (least to most secure):
# EAP-MD5: no server auth, vulnerable (avoid)
# PEAP: server cert + password in tunnel (common)
# EAP-TTLS: server cert + various inner methods
# EAP-TLS: mutual certificates (most secure)

Penyiapan Server RADIUS (FreeRADIUS)

FreeRADIUS adalah implementasi RADIUS sumber terbuka. Konfigurasikan klien (AP), pengguna (atau integrasi LDAP/AD), dan sertifikat. Sebagian besar penerapan perusahaan terintegrasi dengan Active Directory melalui PEAP-MSCHAPv2.

# Install FreeRADIUS
apt install freeradius

# Configure AP as client in:
# /etc/freeradius/3.0/clients.conf
client ap1 {
    ipaddr = 192.168.1.10
    secret = shared_secret_with_ap
    shortname = AP1
}

Otoritas Sertifikat untuk EAP-TLS

EAP-TLS memerlukan PKI: CA menerbitkan sertifikat server (RADIUS) dan sertifikat klien (perangkat). Klien memverifikasi sertifikat server RADIUS sehingga mencegah serangan AP tidak sah.

# Generate CA and server cert (simplified)
openssl req -new -x509 -keyout ca.key -out ca.pem -days 3650

# Generate RADIUS server cert
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr -CA ca.pem \
  -CAkey ca.key -out server.pem -days 365

Konfigurasi PEAP-MSCHAPv2

PEAP-MSCHAPv2 adalah penyiapan Wi-Fi perusahaan yang paling umum: server menyajikan sertifikat (terowongan TLS), lalu mengautentikasi pengguna dengan kredensial domain AD mereka di dalam terowongan tersebut.

# FreeRADIUS eap.conf excerpt:
peap {
    default_eap_type = mschapv2
    copy_request_to_tunnel = no
    use_tunneled_reply = no
}

# Client validates server cert CN
# before submitting credentials

Integrasi Pengendali Nirkabel

AP perusahaan terhubung ke pengendali nirkabel (Cisco WLC, Aruba, Ruckus) yang menangani proksi RADIUS, penetapan VLAN per pengguna atau kelompok, dan penerapan kebijakan terpusat.

Serangan PEAP: Pengumpulan Kredensial

Jika klien tidak memvalidasi sertifikat server RADIUS, AP tidak sah dengan sertifikat yang ditandatangani sendiri dapat mengumpulkan kredensial domain. hostapd-wpe menerapkan serangan ini, yang menegaskan mengapa validasi sertifikat wajib dilakukan.

# hostapd-wpe: PEAP credential harvesting
# (authorized lab use only)
hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf

# Defense: enforce server certificate validation
# and pin the CA cert on all clients

Distribusi Sertifikat Klien

Terapkan sertifikat klien melalui MDM (Microsoft Intune, Jamf) untuk distribusi dan pembaruan otomatis. Sertifikat dapat dicabut satu per satu, berbeda dengan kata sandi bersama yang pencabutannya tidak dapat dilakukan secara langsung dan tertarget.

Pengendalian Akses Jaringan (NAC)

NAC memperluas 802.1X dengan pemeriksaan kondisi perangkat: apakah OS sudah diperbarui? Apakah antivirus sedang berjalan? NAC memberikan tingkat akses jaringan yang berbeda berdasarkan status kepatuhan perangkat.

Pemantauan dan Pencatatan

RADIUS mencatat setiap autentikasi: pengguna, perangkat, waktu, hasil, dan VLAN yang ditetapkan. Integrasikan dengan SIEM untuk mendeteksi serangan tebak paksa, waktu masuk yang tidak biasa, dan kredensial yang telah disusupi tetapi digunakan dari lokasi tak terduga.

Pemeriksaan Singkat

Metode EAP mana yang menggunakan autentikasi sertifikat timbal balik untuk keamanan maksimum?

Ringkasan: WiFi Perusahaan

WPA2/WPA3-Enterprise dengan 802.1X menyediakan autentikasi per pengguna, jejak audit, dan pencabutan seketika. EAP-TLS dengan sertifikat timbal balik adalah standar terbaik. Selalu wajibkan validasi sertifikat server pada klien untuk mencegah pengumpulan kredensial PEAP melalui AP tidak sah. Integrasikan RADIUS dengan SIEM untuk memantau peristiwa autentikasi secara berkelanjutan.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Wi-Fi Perusahaan: EAP dan RADIUS” gratis?

Ya — teks lengkap “Wi-Fi Perusahaan: EAP dan RADIUS” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Wi-Fi Perusahaan: EAP dan RADIUS”?

Konfigurasikan WPA2-Enterprise dengan EAP-TLS, pahami autentikasi berbasis sertifikat, dan amankan server RADIUS. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Wi-Fi Perusahaan: EAP dan RADIUS” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Protokol Keamanan 802.11: WEP, WPA2, WPA3
  2. Menangkap dan Memecahkan Jabat Tangan WPA2
  3. Serangan Evil Twin dan Portal Terperangkap
  4. Wi-Fi Perusahaan: EAP dan RADIUS
← Kembali ke Cyber Security Academy