0Pricing
Cloud & IT Cert Prep · Lezione

Wireless aziendale: 802.1X e RADIUS

Esplori come l’autenticazione basata sulle porte 802.1X e i server RADIUS autentichino individualmente ogni client wireless senza condividere una passphrase comune.

Wireless aziendale: 802.1X e RADIUS è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Perché le reti wireless aziendali richiedono 802.1X

WPA2-Personal utilizza un'unica passphrase condivisa, nota a tutti gli utenti autorizzati. Se un dipendente lascia l'organizzazione o se la passphrase viene condivisa con una persona non autorizzata, l'intera rete è compromessa e la passphrase deve essere cambiata per tutti. 802.1X elimina questo problema assegnando credenziali univoche a ogni utente o dispositivo, così la revoca dell'accesso a un dipendente non influisce sugli altri. Questo è il motivo fondamentale per cui gli ambienti aziendali utilizzano 802.1X invece delle PSK: un controllo degli accessi granulare e basato sulla singola identità.

Componenti di 802.1X: supplicant, authenticator, AS

Il framework 802.1X prevede tre ruoli. Il supplicant è il dispositivo client (laptop, telefono) che richiede l'accesso alla rete. L'authenticator è il dispositivo di rete (AP wireless o switch) che applica il controllo degli accessi: inoltra le credenziali, ma non le convalida autonomamente. L'Authentication Server (AS), in genere un server RADIUS, convalida le credenziali e comunica all'authenticator se concedere o negare l'accesso. Questa architettura a tre parti separa il punto di applicazione dalla logica di convalida, consentendo una gestione centralizzata delle policy.

# 802.1X authentication flow:
# Supplicant (client) <--> Authenticator (AP/switch) <--> RADIUS Server
#
# 1. Client connects to AP
# 2. AP blocks all traffic except EAP (port controlled)
# 3. AP forwards EAP messages to RADIUS via RADIUS protocol
# 4. RADIUS validates credentials
# 5. RADIUS sends Access-Accept + VLAN assignment
# 6. AP opens port for client traffic

Fondamenti del protocollo RADIUS

RADIUS (Remote Authentication Dial-In User Service) utilizza le porte UDP 1812 (autenticazione) e 1813 (accounting). I messaggi RADIUS sono protetti da un segreto condiviso tra l'authenticator e il server RADIUS: solo l'attributo User-Password è cifrato; gli altri campi vengono trasmessi in chiaro. Un'alternativa più sicura è RADIUS over TLS (RadSec), che cifra l'intero scambio RADIUS. Tra le implementazioni RADIUS più comuni figurano Microsoft NPS (Network Policy Server), Cisco ISE, FreeRADIUS e Aruba ClearPass.

# RADIUS message types:
# Access-Request:  client credentials sent from AP to RADIUS
# Access-Challenge: RADIUS asks for more information (EAP)
# Access-Accept:  credentials valid; may include VLAN assignment
# Access-Reject:  credentials invalid; AP blocks access
# Accounting-Start/Stop: usage tracking

# FreeRADIUS test:
radtest john password localhost 0 testing123

Metodi EAP per l'autenticazione wireless

EAP (Extensible Authentication Protocol) definisce le modalità di scambio delle credenziali all'interno del framework 802.1X. Esistono diversi metodi EAP, con livelli di sicurezza differenti. EAP-TLS utilizza l'autenticazione reciproca tramite certificati (sia il client sia il server presentano un certificato) ed è il metodo più sicuro. PEAP (Protected EAP) crea un tunnel TLS e invia al suo interno nome utente e password: solo il server necessita di un certificato. EAP-TTLS è simile a PEAP, ma più flessibile. LEAP ed EAP-MD5 sono deprecati e vulnerabili agli attacchi a dizionario offline.

# EAP method comparison:
# EAP-TLS:    Mutual certs (client + server); most secure; complex PKI
# PEAP:       Server cert only; client uses username/password inside TLS
# EAP-TTLS:   Server cert; any inner auth method (PAP, CHAP, MS-CHAPv2)
# EAP-FAST:   Cisco; PAC file for tunnel; no cert needed
# LEAP:       Deprecated; vulnerable to offline MS-CHAPv2 cracking
# EAP-MD5:    Deprecated; no mutual auth; no encryption

Autenticazione basata su certificati (EAP-TLS)

EAP-TLS è considerato lo standard di riferimento per l'autenticazione wireless aziendale, perché fornisce autenticazione reciproca: sia il client sia il server RADIUS dimostrano la propria identità tramite certificati digitali. Il certificato del client viene distribuito dalla PKI dell'organizzazione tramite MDM o registrazione manuale. Anche se viene implementato un AP evil twin, il client rifiuterà il certificato del server RADIUS se non è firmato dalla CA aziendale attendibile. In questo modo si elimina il phishing delle credenziali tramite un'infrastruttura wireless non autorizzata.

# EAP-TLS wpa_supplicant.conf:
# network={
#   ssid='CorporateWiFi'
#   key_mgmt=WPA-EAP
#   eap=TLS
#   identity='user@company.com'
#   ca_cert='/etc/ssl/corp-ca.pem'    # validates RADIUS server cert
#   client_cert='/etc/ssl/user.pem'   # client identity cert
#   private_key='/etc/ssl/user.key'
#   private_key_passwd='keypassword'
# }

Assegnazione delle VLAN e policy dinamiche RADIUS

RADIUS può fare più che concedere o negare l'accesso: può assegnare dinamicamente il client a una VLAN specifica in base all'identità dell'utente, all'appartenenza a un gruppo o al tipo di dispositivo. Questa funzione è chiamata assegnazione dinamica delle VLAN. Ad esempio, un dipendente può essere inserito nella VLAN 10 (aziendale), un ospite nella VLAN 20 e un dispositivo non conforme nella VLAN 99 (quarantena). La risposta RADIUS Access-Accept include gli attributi Tunnel-Type, Tunnel-Medium-Type e Tunnel-Private-Group-ID, che specificano la VLAN. Ciò consente a un unico SSID fisico di servire più zone di sicurezza.

# FreeRADIUS: dynamic VLAN assignment in users file:
# john   Cleartext-Password := 'SecurePass'
#         Tunnel-Type = VLAN,
#         Tunnel-Medium-Type = IEEE-802,
#         Tunnel-Private-Group-ID = '10'
#
# guest  Cleartext-Password := 'GuestPass'
#         Tunnel-Private-Group-ID = '20'
#
# Result: john gets VLAN 10, guest gets VLAN 20 from same SSID

Accounting RADIUS e tracce di audit

RADIUS Accounting registra gli eventi di connessione: quando un client si è connesso, la durata della sessione, la quantità di dati trasferiti e la VLAN assegnata. Questi record sono preziosi per le indagini forensi: se si verifica un incidente di sicurezza, i log di accounting possono identificare quale utente era connesso da quale IP in un determinato momento. I messaggi di accounting vengono inviati sulla porta UDP 1813. Molte organizzazioni inoltrano i record di accounting RADIUS al proprio SIEM per correlarli con altri eventi di sicurezza, come l'esfiltrazione anomala di dati o le connessioni al di fuori dell'orario lavorativo.

# RADIUS Accounting-Start attributes logged:
# NAS-IP-Address: 10.1.1.1 (AP IP)
# Called-Station-Id: AA:BB:CC:DD:EE:FF:CorporateWiFi
# Calling-Station-Id: 11:22:33:44:55:66 (client MAC)
# User-Name: john@company.com
# Acct-Session-Id: unique session identifier
# Acct-Status-Type: Start
# Framed-IP-Address: 10.10.10.50 (assigned to client)

Integrazione con NPS (Network Policy Server)

NPS (Network Policy Server) di Microsoft è l'implementazione RADIUS integrata in Windows Server. NPS si integra nativamente con Active Directory, consentendo di basare le policy RADIUS sull'appartenenza ai gruppi AD, sugli attributi degli utenti e sull'integrità dei dispositivi (tramite NAP/quarantena RADIUS). NPS supporta EAP-TLS, PEAP-MS-CHAPv2 e PEAP-TLS. Per le reti wireless, NPS viene configurato come server RADIUS e gli Access Point wireless vengono aggiunti come client RADIUS con un segreto condiviso. Le Connection Request Policies e le Network Policies controllano chi può accedere e quale VLAN riceve.

# NPS wireless policy logic:
# Connection Request Policy: match RADIUS clients (APs)
# Network Policy 1:
#   Conditions: AD Group = 'CorpWireless-Users'
#   Settings: VLAN 10, EAP-PEAP allowed
# Network Policy 2:
#   Conditions: AD Group = 'Guests'
#   Settings: VLAN 20, access hours restricted
# Default: DENY (fall-through if no policy matches)

Autenticazione di dispositivi IoT e headless

I dispositivi headless (stampanti, telecamere IP, sensori IoT) spesso non possono eseguire l'autenticazione EAP perché non dispongono di uno stack software supplicant o di un archivio dei certificati. Per questi dispositivi, le organizzazioni possono utilizzare il MAC Authentication Bypass (MAB), in cui l'indirizzo MAC del dispositivo viene inviato a RADIUS come credenziale. MAB è meno sicuro di 802.1X, perché gli indirizzi MAC possono essere falsificati, ma, se combinato con l'isolamento tramite VLAN e la valutazione della postura da parte del NAC, offre un approccio praticabile per i dispositivi che non supportano 802.1X completo. Collochi sempre i dispositivi IoT in una VLAN separata e soggetta a restrizioni.

# MAC Authentication Bypass (MAB) on Cisco switch:
interface FastEthernet0/5
  dot1x pae authenticator
  authentication port-control auto
  mab              <- falls back to MAC auth if EAP fails
  switchport access vlan 40   <- IoT VLAN if MAB succeeds

# FreeRADIUS: authorize by MAC
# 001122334455  Auth-Type := Accept
#               Tunnel-Private-Group-ID = '40'

Alta disponibilità e sicurezza RADIUS

RADIUS è un componente di infrastruttura critico: se il server RADIUS non è disponibile, nessun client wireless può autenticarsi. Le best practice includono la distribuzione di server RADIUS primario e secondario configurati su tutti gli AP, utilizzando un ordine di failover dei server affinché il secondario venga contattato automaticamente. Il segreto condiviso tra AP e server RADIUS deve essere robusto (almeno 22 caratteri casuali) e mantenuto riservato. Utilizzi RADIUS over TLS (RadSec) quando il traffico RADIUS attraversa reti non attendibili. Monitori i log RADIUS per individuare picchi di errori di autenticazione, che possono indicare tentativi brute-force o un attacco di credential stuffing.

# FreeRADIUS clients.conf: configure AP with strong shared secret
# client 10.1.1.1 {
#   secret     = 'xK9#mP2@vL5$nQ8!rT4^wY'
#   shortname  = floor3-ap-01
#   nas_type   = other
# }

# AP config: primary and secondary RADIUS
# radius-server host 10.2.2.1 key xK9#mP2@vL5$nQ8!rT4^wY
# radius-server host 10.2.2.2 key xK9#mP2@vL5$nQ8!rT4^wY

802.1X sulle reti cablate

802.1X non è limitato alle reti wireless: è altrettanto importante sulle porte degli switch cablati negli ambienti in cui la sicurezza delle porte fisiche è fondamentale. Senza 802.1X sulle porte cablate, chiunque colleghi un cavo Ethernet a una porta dell'ufficio ottiene l'accesso alla rete. Con 802.1X sugli switch, la porta rimane bloccata finché il dispositivo non esegue l'autenticazione. In questo modo si impedisce agli attaccanti di collegare dispositivi non autorizzati alle prese di rete nelle sale conferenze, nei corridoi o nelle aree per i visitatori. Gli utenti ospiti possono essere indirizzati a una VLAN guest, mentre i dispositivi aziendali vengono collocati nel segmento appropriato.

# 802.1X on a Cisco wired switch port:
interface FastEthernet0/10
  description 'Conference Room Drop'
  switchport mode access
  switchport access vlan 999     <- default quarantine until auth
  dot1x pae authenticator
  authentication port-control auto
  authentication event fail action authorize vlan 20  <- guest VLAN

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che 802.1X utilizza un modello a tre parti (supplicant, authenticator, server RADIUS) per fornire un'autenticazione wireless individuale per utente senza una passphrase condivisa, che EAP-TLS offre il livello di sicurezza più elevato grazie all'autenticazione reciproca tramite certificati, mentre PEAP è un'alternativa pratica che richiede solo un certificato del server, e che il RADIUS accounting registra i dati delle sessioni, preziosi per le indagini forensi. Prossimamente esamineremo le minacce wireless legate a Bluetooth e IoT.

Domande Frequenti

La lezione «Wireless aziendale: 802.1X e RADIUS» è gratuita?

Sì — il testo completo di «Wireless aziendale: 802.1X e RADIUS» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Wireless aziendale: 802.1X e RADIUS»?

Esplori come l’autenticazione basata sulle porte 802.1X e i server RADIUS autentichino individualmente ogni client wireless senza condividere una passphrase comune. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Wireless aziendale: 802.1X e RADIUS»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Protocolli di sicurezza Wi-Fi: WEP, WPA2, WPA3
  2. Attacchi wireless: Evil Twin, deautenticazione e AP rogue
  3. Wireless aziendale: 802.1X e RADIUS
  4. Minacce wireless per Bluetooth e IoT
← Torna a Cloud & IT Cert Prep