0Pricing
Cyber Security Academy · Lezione

Wi-Fi aziendale: EAP e RADIUS

Configurate WPA2-Enterprise con EAP-TLS, comprendete l'autenticazione basata su certificati e proteggete i server RADIUS.

Wi-Fi aziendale: EAP e RADIUS è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Perché il Wi-Fi Enterprise?

WPA2-Personal utilizza una password condivisa: tutti conoscono lo stesso segreto. WPA2/WPA3-Enterprise utilizza 802.1X con credenziali o certificati individuali, consentendo l'autenticazione per utente, la revoca e i log di audit.

Framework 802.1X

802.1X definisce tre ruoli: Supplicant (dispositivo client), Authenticator (AP/switch) e Authentication Server (RADIUS). L'AP inoltra le credenziali a RADIUS senza conoscerle.

# 802.1X flow:
# 1. Client connects to AP
# 2. AP blocks all traffic (uncontrolled port)
# 3. AP proxies EAP to RADIUS server
# 4. RADIUS authenticates client
# 5. RADIUS sends accept + session keys
# 6. AP opens controlled port for client

Confronto tra i metodi EAP

Metodi EAP diversi offrono livelli di sicurezza differenti. EAP-TLS (certificati) è il più sicuro; PEAP ed EAP-TTLS sono comuni e utilizzano credenziali basate su password all'interno di un tunnel TLS.

# EAP Methods (least to most secure):
# EAP-MD5: no server auth, vulnerable (avoid)
# PEAP: server cert + password in tunnel (common)
# EAP-TTLS: server cert + various inner methods
# EAP-TLS: mutual certificates (most secure)

Configurazione del server RADIUS (FreeRADIUS)

FreeRADIUS è l'implementazione open source di RADIUS. Configuri i client (AP), gli utenti (o l'integrazione LDAP/AD) e i certificati. La maggior parte delle implementazioni Enterprise si integra con Active Directory tramite PEAP-MSCHAPv2.

# Install FreeRADIUS
apt install freeradius

# Configure AP as client in:
# /etc/freeradius/3.0/clients.conf
client ap1 {
    ipaddr = 192.168.1.10
    secret = shared_secret_with_ap
    shortname = AP1
}

Autorità di certificazione per EAP-TLS

EAP-TLS richiede una PKI: un'AC emette certificati server (RADIUS) e certificati client (dispositivi). I client verificano il certificato del server RADIUS, impedendo gli attacchi tramite AP rogue.

# Generate CA and server cert (simplified)
openssl req -new -x509 -keyout ca.key -out ca.pem -days 3650

# Generate RADIUS server cert
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr -CA ca.pem \
  -CAkey ca.key -out server.pem -days 365

Configurazione di PEAP-MSCHAPv2

PEAP-MSCHAPv2 è la configurazione Wi-Fi Enterprise più comune: il server presenta un certificato (tunnel TLS), quindi autentica l'utente con le credenziali del relativo dominio AD all'interno del tunnel.

# FreeRADIUS eap.conf excerpt:
peap {
    default_eap_type = mschapv2
    copy_request_to_tunnel = no
    use_tunneled_reply = no
}

# Client validates server cert CN
# before submitting credentials

Integrazione con il controller wireless

Gli AP Enterprise si connettono a un controller wireless (Cisco WLC, Aruba, Ruckus) che gestisce il proxy RADIUS, l'assegnazione delle VLAN per utente o gruppo e l'applicazione centralizzata delle policy.

Attacchi PEAP: raccolta delle credenziali

Se i client non convalidano il certificato del server RADIUS, un AP rogue con un certificato autofirmato può raccogliere le credenziali di dominio. hostapd-wpe implementa questo attacco, evidenziando perché la convalida dei certificati è obbligatoria.

# hostapd-wpe: PEAP credential harvesting
# (authorized lab use only)
hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf

# Defense: enforce server certificate validation
# and pin the CA cert on all clients

Distribuzione dei certificati client

Distribuisca i certificati client tramite MDM (Microsoft Intune, Jamf) per automatizzarne la distribuzione e il rinnovo. I certificati possono essere revocati singolarmente: a differenza delle password condivise, la revoca è immediata e mirata.

Controllo dell'accesso alla rete (NAC)

Il NAC estende 802.1X con verifiche sullo stato del dispositivo: il sistema operativo è aggiornato? L'antivirus è in esecuzione? Il NAC concede diversi livelli di accesso alla rete in base allo stato di conformità del dispositivo.

Monitoraggio e logging

RADIUS registra ogni autenticazione: utente, dispositivo, ora, esito e VLAN assegnata. Lo integri con un SIEM per rilevare attacchi di forza bruta, orari di accesso insoliti e credenziali compromesse utilizzate da posizioni inattese.

Verifica rapida

Quale metodo EAP utilizza l'autenticazione reciproca tramite certificati per offrire la massima sicurezza?

Riepilogo: Wi-Fi Enterprise

WPA2/WPA3-Enterprise con 802.1X offre autenticazione per utente, tracce di audit e revoca immediata. EAP-TLS con certificati reciproci rappresenta lo standard di riferimento. Imponga sempre la convalida del certificato del server sui client per impedire la raccolta delle credenziali PEAP tramite AP rogue. Integri RADIUS con un SIEM per il monitoraggio continuo degli eventi di autenticazione.

Domande Frequenti

La lezione «Wi-Fi aziendale: EAP e RADIUS» è gratuita?

Sì — il testo completo di «Wi-Fi aziendale: EAP e RADIUS» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Wi-Fi aziendale: EAP e RADIUS»?

Configurate WPA2-Enterprise con EAP-TLS, comprendete l'autenticazione basata su certificati e proteggete i server RADIUS. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Wi-Fi aziendale: EAP e RADIUS»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Protocolli di sicurezza 802.11: WEP, WPA2, WPA3
  2. Cattura e cracking dell'handshake WPA2
  3. Attacchi Evil Twin e captive portal
  4. Wi-Fi aziendale: EAP e RADIUS
← Torna a Cyber Security Academy