Cloud & IT Cert Prep · leksjon

Trådløse bedriftsnettverk: 802.1X og RADIUS

Utforsk hvordan portbasert autentisering med 802.1X og RADIUS-servere autentiserer hver trådløse klient individuelt uten å dele en felles passfrase.

Leksjon 3 av 413 trinn

Trådløse bedriftsnettverk: 802.1X og RADIUS er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hvorfor trådløse bedriftsnettverk trenger 802.1X

WPA2-Personal bruker én felles passfrase som er kjent for alle autoriserte brukere. Hvis en ansatt slutter i organisasjonen, eller passfrasen deles med en uautorisert person, er hele nettverket kompromittert, og passfrasen må endres for alle. 802.1X eliminerer dette problemet ved å gi hver bruker eller enhet unik legitimasjon, slik at tilbakekalling av tilgang for én ansatt ikke påvirker andre. Dette er den grunnleggende grunnen til at bedriftsmiljøer bruker 802.1X fremfor PSK – detaljert tilgangskontroll per identitet.

802.1X-komponenter: Supplicant, Authenticator, AS

802.1X-rammeverket har tre roller. Supplicant er klientenheten (bærbar PC eller telefon) som ønsker nettverkstilgang. Authenticator er nettverksenheten (trådløst AP eller svitsj) som håndhever tilgangen – den videresender legitimasjonen, men validerer den ikke selv. Authentication Server (AS), vanligvis en RADIUS-server, validerer legitimasjonen og forteller authenticator om tilgangen skal innvilges eller avslås. Denne trepartsmodellen skiller håndhevingspunktet fra valideringslogikken og muliggjør sentralisert policyadministrasjon.

# 802.1X authentication flow:
# Supplicant (client) <--> Authenticator (AP/switch) <--> RADIUS Server
#
# 1. Client connects to AP
# 2. AP blocks all traffic except EAP (port controlled)
# 3. AP forwards EAP messages to RADIUS via RADIUS protocol
# 4. RADIUS validates credentials
# 5. RADIUS sends Access-Accept + VLAN assignment
# 6. AP opens port for client traffic

Grunnleggende om RADIUS-protokollen

RADIUS (Remote Authentication Dial-In User Service) bruker UDP-portene 1812 (autentisering) og 1813 (regnskapsføring). RADIUS-meldinger beskyttes av en delt hemmelighet mellom authenticator og RADIUS-serveren – bare User-Password-attributtet er kryptert; andre felt sendes i klartekst. Et sikrere alternativ er RADIUS over TLS (RadSec), som krypterer hele RADIUS-utvekslingen. Vanlige RADIUS-implementasjoner omfatter Microsoft NPS (Network Policy Server), Cisco ISE, FreeRADIUS og Aruba ClearPass.

# RADIUS message types:
# Access-Request:  client credentials sent from AP to RADIUS
# Access-Challenge: RADIUS asks for more information (EAP)
# Access-Accept:  credentials valid; may include VLAN assignment
# Access-Reject:  credentials invalid; AP blocks access
# Accounting-Start/Stop: usage tracking

# FreeRADIUS test:
radtest john password localhost 0 testing123

EAP-metoder for trådløs autentisering

EAP (Extensible Authentication Protocol) definerer hvordan legitimasjon utveksles innenfor 802.1X-rammeverket. Det finnes flere EAP-metoder med ulikt sikkerhetsnivå. EAP-TLS bruker gjensidig sertifikatautentisering (både klienten og serveren presenterer sertifikater) og er den sikreste metoden. PEAP (Protected EAP) oppretter en TLS-tunnel og sender brukernavn og passord gjennom den – bare serveren trenger et sertifikat. EAP-TTLS ligner på PEAP, men er mer fleksibel. LEAP og EAP-MD5 er foreldet og sårbart for offline-ordbokangrep.

# EAP method comparison:
# EAP-TLS:    Mutual certs (client + server); most secure; complex PKI
# PEAP:       Server cert only; client uses username/password inside TLS
# EAP-TTLS:   Server cert; any inner auth method (PAP, CHAP, MS-CHAPv2)
# EAP-FAST:   Cisco; PAC file for tunnel; no cert needed
# LEAP:       Deprecated; vulnerable to offline MS-CHAPv2 cracking
# EAP-MD5:    Deprecated; no mutual auth; no encryption

Sertifikatbasert autentisering (EAP-TLS)

EAP-TLS regnes som gullstandarden for trådløs bedriftsautentisering fordi metoden gir gjensidig autentisering – både klienten og RADIUS-serveren bekrefter identiteten sin med digitale sertifikater. Klientens sertifikat klargjøres av organisasjonens PKI gjennom MDM eller manuell registrering. Selv om et evil twin-AP tas i bruk, vil klienten avvise RADIUS-serverens sertifikat hvis det ikke er signert av den betrodde bedrifts-CA-en. Dette eliminerer phishing av legitimasjon via uautorisert trådløs infrastruktur.

# EAP-TLS wpa_supplicant.conf:
# network={
#   ssid='CorporateWiFi'
#   key_mgmt=WPA-EAP
#   eap=TLS
#   identity='user@company.com'
#   ca_cert='/etc/ssl/corp-ca.pem'    # validates RADIUS server cert
#   client_cert='/etc/ssl/user.pem'   # client identity cert
#   private_key='/etc/ssl/user.key'
#   private_key_passwd='keypassword'
# }

RADIUS VLAN-tilordning og dynamiske policyer

RADIUS kan gjøre mer enn å innvilge eller avslå tilgang – protokollen kan dynamisk tilordne klienten til et bestemt VLAN basert på brukeridentitet, gruppemedlemskap eller enhetstype. Dette kalles dynamisk VLAN-tilordning. En ansatt kan for eksempel plasseres i VLAN 10 (bedrift), en gjest i VLAN 20 og en enhet som ikke oppfyller kravene, i VLAN 99 (karantene). RADIUS-svaret Access-Accept inneholder attributtene Tunnel-Type, Tunnel-Medium-Type og Tunnel-Private-Group-ID, som angir VLAN-et. Dette gjør det mulig for én fysisk SSID å betjene flere sikkerhetssoner.

# FreeRADIUS: dynamic VLAN assignment in users file:
# john   Cleartext-Password := 'SecurePass'
#         Tunnel-Type = VLAN,
#         Tunnel-Medium-Type = IEEE-802,
#         Tunnel-Private-Group-ID = '10'
#
# guest  Cleartext-Password := 'GuestPass'
#         Tunnel-Private-Group-ID = '20'
#
# Result: john gets VLAN 10, guest gets VLAN 20 from same SSID

RADIUS-regnskapsføring og revisjonsspor

RADIUS-regnskapsføring registrerer tilkoblingshendelser – når en klient koblet seg til, hvor lenge økten varte, hvor mye data som ble overført, og hvilket VLAN som ble tildelt. Disse oppføringene er svært verdifulle i kriminaltekniske undersøkelser: Hvis det oppstår en sikkerhetshendelse, kan regnskapsloggene identifisere hvilken bruker som var tilkoblet fra hvilken IP-adresse på et gitt tidspunkt. Regnskapsmeldinger sendes på UDP-port 1813. Mange organisasjoner videresender RADIUS-regnskapsoppføringer til SIEM-systemet sitt for korrelasjon med andre sikkerhetshendelser, for eksempel unormal dataeksfiltrering eller tilkoblinger utenom arbeidstid.

# RADIUS Accounting-Start attributes logged:
# NAS-IP-Address: 10.1.1.1 (AP IP)
# Called-Station-Id: AA:BB:CC:DD:EE:FF:CorporateWiFi
# Calling-Station-Id: 11:22:33:44:55:66 (client MAC)
# User-Name: john@company.com
# Acct-Session-Id: unique session identifier
# Acct-Status-Type: Start
# Framed-IP-Address: 10.10.10.50 (assigned to client)

NPS-integrasjon (Network Policy Server)

Microsofts NPS (Network Policy Server) er den innebygde RADIUS-implementasjonen i Windows Server. NPS integreres naturlig med Active Directory, slik at RADIUS-policyer kan baseres på AD-gruppemedlemskap, brukerattributter og enhetstilstand (via NAP/RADIUS-karantene). NPS støtter EAP-TLS, PEAP-MS-CHAPv2 og PEAP-TLS. For trådløse nettverk konfigureres NPS som RADIUS-server, og Wireless Access Points legges til som RADIUS-klienter med en delt hemmelighet. Connection Request Policies og Network Policies styrer hvem som får tilgang, og hvilket VLAN de tildeles.

# NPS wireless policy logic:
# Connection Request Policy: match RADIUS clients (APs)
# Network Policy 1:
#   Conditions: AD Group = 'CorpWireless-Users'
#   Settings: VLAN 10, EAP-PEAP allowed
# Network Policy 2:
#   Conditions: AD Group = 'Guests'
#   Settings: VLAN 20, access hours restricted
# Default: DENY (fall-through if no policy matches)

Autentisering av IoT- og hodeløse enheter

Hodeløse enheter (skrivere, IP-kameraer og IoT-sensorer) kan ofte ikke utføre EAP-autentisering fordi de mangler en supplicant-programvarestakk eller et sertifikatlager. For slike enheter kan organisasjoner bruke MAC Authentication Bypass (MAB), der enhetens MAC-adresse sendes til RADIUS som legitimasjon. MAB er svakere enn 802.1X fordi MAC-adresser kan forfalskes, men kombinert med VLAN-isolasjon og NAC-vurdering av enhetens sikkerhetstilstand gir det en brukbar løsning for enheter som ikke støtter full 802.1X. Plasser alltid IoT-enheter i et separat, begrenset VLAN.

# MAC Authentication Bypass (MAB) on Cisco switch:
interface FastEthernet0/5
  dot1x pae authenticator
  authentication port-control auto
  mab              <- falls back to MAC auth if EAP fails
  switchport access vlan 40   <- IoT VLAN if MAB succeeds

# FreeRADIUS: authorize by MAC
# 001122334455  Auth-Type := Accept
#               Tunnel-Private-Group-ID = '40'

Høy tilgjengelighet og sikkerhet for RADIUS

RADIUS er en kritisk infrastrukturkomponent – hvis RADIUS-serveren ikke er tilgjengelig, kan ingen trådløse klienter autentisere seg. Anbefalt praksis omfatter å distribuere primære og sekundære RADIUS-servere som er konfigurert på alle AP-er, og bruke serverfailover-rekkefølge slik at den sekundære serveren kontaktes automatisk. Den delte hemmeligheten mellom AP-er og RADIUS-servere må være sterk (minst 22 tilfeldige tegn) og holdes konfidensiell. Bruk RADIUS over TLS (RadSec) når RADIUS-trafikk går over nettverk som ikke er betrodde. Overvåk RADIUS-loggene for plutselige økninger i autentiseringsfeil, som kan indikere brute-force-forsøk eller et credential stuffing-angrep.

# FreeRADIUS clients.conf: configure AP with strong shared secret
# client 10.1.1.1 {
#   secret     = 'xK9#mP2@vL5$nQ8!rT4^wY'
#   shortname  = floor3-ap-01
#   nas_type   = other
# }

# AP config: primary and secondary RADIUS
# radius-server host 10.2.2.1 key xK9#mP2@vL5$nQ8!rT4^wY
# radius-server host 10.2.2.2 key xK9#mP2@vL5$nQ8!rT4^wY

802.1X i kablede nettverk

802.1X er ikke begrenset til trådløse nettverk – teknologien er like viktig på kablede svitsjporter i miljøer der fysisk port­sikkerhet er viktig. Uten 802.1X på kablede porter får alle som kobler en Ethernet-kabel til en kontorport, nettverkstilgang. Med 802.1X på svitsjene blokkeres porten til enheten har autentisert seg. Dette forhindrer angripere i å koble uautoriserte enheter til nettverksuttak i konferanserom, korridorer eller besøksområder. Gjester kan dirigeres til et gjeste-VLAN, mens bedriftens enheter plasseres i riktig segment.

# 802.1X on a Cisco wired switch port:
interface FastEthernet0/10
  description 'Conference Room Drop'
  switchport mode access
  switchport access vlan 999     <- default quarantine until auth
  dot1x pae authenticator
  authentication port-control auto
  authentication event fail action authorize vlan 20  <- guest VLAN

Hurtigsjekk

Test forståelsen Deres av CompTIA Security+-konsepter (SY0-701) fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen lærte De at 802.1X bruker en trepartsmodell (supplicant, authenticator og RADIUS-server) for å tilby individuell trådløs autentisering per bruker uten en felles passfrase, at EAP-TLS gir den sterkeste sikkerheten gjennom gjensidig sertifikatautentisering, mens PEAP er et praktisk alternativ som bare krever et serversertifikat, og at RADIUS-regnskapsføring logger øktdata som er svært verdifulle i kriminaltekniske undersøkelser. Neste tema er trusler mot Bluetooth og trådløs IoT.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Trådløse bedriftsnettverk: 802.1X og RADIUS» gratis?

Ja – hele teksten i «Trådløse bedriftsnettverk: 802.1X og RADIUS» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Trådløse bedriftsnettverk: 802.1X og RADIUS»?

Utforsk hvordan portbasert autentisering med 802.1X og RADIUS-servere autentiserer hver trådløse klient individuelt uten å dele en felles passfrase. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.

Hvor lang tid tar leksjonen «Trådløse bedriftsnettverk: 802.1X og RADIUS»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Sikkerhetsprotokoller for Wi-Fi: WEP, WPA2 og WPA3
  2. Trådløse angrep: Evil Twin, deautentisering og falske tilgangspunkter
  3. Trådløse bedriftsnettverk: 802.1X og RADIUS
  4. Trådløse trusler mot Bluetooth og IoT
← Tilbake til Cloud & IT Cert Prep