0Pricing
Cloud & IT Cert Prep · Lekcja

Firmowe sieci bezprzewodowe: 802.1X i RADIUS

Poznają Państwo, jak uwierzytelnianie portowe 802.1X i serwery RADIUS uwierzytelniają każdego klienta sieci bezprzewodowej osobno, bez udostępniania wspólnego hasła.

Firmowe sieci bezprzewodowe: 802.1X i RADIUS to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Dlaczego firmowe sieci bezprzewodowe wymagają 802.1X

WPA2-Personal używa jednego współdzielonego hasła znanego wszystkim upoważnionym użytkownikom. Jeśli pracownik opuści organizację lub hasło zostanie przekazane osobie nieupoważnionej, cała sieć zostaje narażona na atak, a hasło trzeba zmienić wszystkim użytkownikom. 802.1X eliminuje ten problem, zapewniając każdemu użytkownikowi lub urządzeniu unikatowe dane uwierzytelniające, dzięki czemu odebranie dostępu jednemu pracownikowi nie wpływa na pozostałych. To podstawowy powód, dla którego w środowiskach firmowych stosuje się 802.1X zamiast PSK — zapewnia on szczegółową kontrolę dostępu dla poszczególnych tożsamości.

Elementy 802.1X: suplikant, uwierzytelniacz, AS

Struktura 802.1X obejmuje trzy role. Suplikant to urządzenie klienckie (laptop, telefon), które chce uzyskać dostęp do sieci. Uwierzytelniacz to urządzenie sieciowe (bezprzewodowy punkt dostępowy lub przełącznik), które egzekwuje dostęp — przekazuje dane uwierzytelniające, ale samo ich nie weryfikuje. Serwer uwierzytelniania (AS), zazwyczaj serwer RADIUS, weryfikuje dane uwierzytelniające i informuje uwierzytelniacz, czy przyznać, czy odmówić dostępu. Taka architektura trójstronna oddziela punkt egzekwowania zasad od logiki walidacji, umożliwiając centralne zarządzanie zasadami.

# 802.1X authentication flow:
# Supplicant (client) <--> Authenticator (AP/switch) <--> RADIUS Server
#
# 1. Client connects to AP
# 2. AP blocks all traffic except EAP (port controlled)
# 3. AP forwards EAP messages to RADIUS via RADIUS protocol
# 4. RADIUS validates credentials
# 5. RADIUS sends Access-Accept + VLAN assignment
# 6. AP opens port for client traffic

Podstawy protokołu RADIUS

RADIUS (Remote Authentication Dial-In User Service) używa portów UDP 1812 (uwierzytelnianie) i 1813 (rozliczanie). Wiadomości RADIUS są chronione za pomocą współdzielonego sekretu między uwierzytelniaczem a serwerem RADIUS — szyfrowany jest tylko atrybut User-Password, natomiast pozostałe pola są przesyłane jawnym tekstem. Bezpieczniejszą alternatywą jest RADIUS over TLS (RadSec), który szyfruje całą komunikację RADIUS. Do popularnych implementacji RADIUS należą Microsoft NPS (Network Policy Server), Cisco ISE, FreeRADIUS i Aruba ClearPass.

# RADIUS message types:
# Access-Request:  client credentials sent from AP to RADIUS
# Access-Challenge: RADIUS asks for more information (EAP)
# Access-Accept:  credentials valid; may include VLAN assignment
# Access-Reject:  credentials invalid; AP blocks access
# Accounting-Start/Stop: usage tracking

# FreeRADIUS test:
radtest john password localhost 0 testing123

Metody EAP uwierzytelniania bezprzewodowego

EAP (Extensible Authentication Protocol) definiuje sposób wymiany danych uwierzytelniających w ramach 802.1X. Istnieje wiele metod EAP o różnym poziomie bezpieczeństwa. EAP-TLS wykorzystuje wzajemne uwierzytelnianie certyfikatami (zarówno klient, jak i serwer przedstawiają certyfikaty) i jest najbezpieczniejszą metodą. PEAP (Protected EAP) tworzy tunel TLS i przesyła w nim nazwę użytkownika oraz hasło — certyfikat jest wymagany tylko po stronie serwera. EAP-TTLS działa podobnie do PEAP, ale zapewnia większą elastyczność. LEAP i EAP-MD5 są przestarzałe i podatne na ataki słownikowe offline.

# EAP method comparison:
# EAP-TLS:    Mutual certs (client + server); most secure; complex PKI
# PEAP:       Server cert only; client uses username/password inside TLS
# EAP-TTLS:   Server cert; any inner auth method (PAP, CHAP, MS-CHAPv2)
# EAP-FAST:   Cisco; PAC file for tunnel; no cert needed
# LEAP:       Deprecated; vulnerable to offline MS-CHAPv2 cracking
# EAP-MD5:    Deprecated; no mutual auth; no encryption

Uwierzytelnianie oparte na certyfikatach (EAP-TLS)

EAP-TLS jest uznawany za złoty standard uwierzytelniania bezprzewodowego w środowiskach firmowych, ponieważ zapewnia wzajemne uwierzytelnianie — zarówno klient, jak i serwer RADIUS potwierdzają swoją tożsamość za pomocą certyfikatów cyfrowych. Certyfikat klienta jest wdrażany przez firmową infrastrukturę klucza publicznego (PKI) za pośrednictwem MDM lub podczas ręcznej rejestracji. Nawet jeśli zostanie wdrożony punkt dostępowy evil twin, klient odrzuci certyfikat serwera RADIUS, jeśli nie został on podpisany przez zaufany firmowy urząd certyfikacji (CA). Eliminuje to phishing danych uwierzytelniających za pośrednictwem nieautoryzowanej infrastruktury bezprzewodowej.

# EAP-TLS wpa_supplicant.conf:
# network={
#   ssid='CorporateWiFi'
#   key_mgmt=WPA-EAP
#   eap=TLS
#   identity='user@company.com'
#   ca_cert='/etc/ssl/corp-ca.pem'    # validates RADIUS server cert
#   client_cert='/etc/ssl/user.pem'   # client identity cert
#   private_key='/etc/ssl/user.key'
#   private_key_passwd='keypassword'
# }

Przypisywanie sieci VLAN przez RADIUS i dynamiczne zasady

RADIUS może nie tylko przyznawać lub odmawiać dostępu — może również dynamicznie przypisywać klienta do określonej sieci VLAN na podstawie tożsamości użytkownika, członkostwa w grupie lub typu urządzenia. Nazywa się to dynamicznym przypisywaniem sieci VLAN. Przykładowo pracownik może zostać umieszczony w sieci VLAN 10 (firmowej), gość w sieci VLAN 20, a urządzenie niespełniające wymagań w sieci VLAN 99 (kwarantanny). Odpowiedź RADIUS Access-Accept zawiera atrybuty Tunnel-Type, Tunnel-Medium-Type i Tunnel-Private-Group-ID określające sieć VLAN. Umożliwia to obsługę wielu stref bezpieczeństwa za pomocą jednego fizycznego identyfikatora SSID.

# FreeRADIUS: dynamic VLAN assignment in users file:
# john   Cleartext-Password := 'SecurePass'
#         Tunnel-Type = VLAN,
#         Tunnel-Medium-Type = IEEE-802,
#         Tunnel-Private-Group-ID = '10'
#
# guest  Cleartext-Password := 'GuestPass'
#         Tunnel-Private-Group-ID = '20'
#
# Result: john gets VLAN 10, guest gets VLAN 20 from same SSID

Rozliczanie RADIUS i ścieżki audytowe

Rozliczanie RADIUS rejestruje zdarzenia związane z połączeniami — moment połączenia klienta, czas trwania sesji, ilość przesłanych danych oraz przypisaną sieć VLAN. Dane te są niezwykle cenne podczas analiz kryminalistycznych: jeśli dojdzie do incydentu bezpieczeństwa, dzienniki rozliczeń mogą wskazać, który użytkownik był w danym momencie połączony z określonego adresu IP. Wiadomości rozliczeniowe są wysyłane przez port UDP 1813. Wiele organizacji przekazuje dane rozliczeń RADIUS do systemu SIEM, aby korelować je z innymi zdarzeniami bezpieczeństwa, takimi jak anomalna eksfiltracja danych lub połączenia poza godzinami pracy.

# RADIUS Accounting-Start attributes logged:
# NAS-IP-Address: 10.1.1.1 (AP IP)
# Called-Station-Id: AA:BB:CC:DD:EE:FF:CorporateWiFi
# Calling-Station-Id: 11:22:33:44:55:66 (client MAC)
# User-Name: john@company.com
# Acct-Session-Id: unique session identifier
# Acct-Status-Type: Start
# Framed-IP-Address: 10.10.10.50 (assigned to client)

Integracja z NPS (Network Policy Server)

NPS (Network Policy Server) firmy Microsoft to wbudowana implementacja RADIUS w systemie Windows Server. NPS natywnie integruje się z Active Directory, umożliwiając tworzenie zasad RADIUS na podstawie członkostwa w grupach AD, atrybutów użytkowników i stanu urządzenia (za pośrednictwem NAP/kwarantanny RADIUS). NPS obsługuje EAP-TLS, PEAP-MS-CHAPv2 i PEAP-TLS. W przypadku sieci bezprzewodowych NPS konfiguruje się jako serwer RADIUS, a bezprzewodowe punkty dostępowe dodaje jako klientów RADIUS za pomocą współdzielonego sekretu. Zasady żądań połączeń i zasady sieciowe określają, kto uzyskuje dostęp i do jakiej sieci VLAN zostaje przypisany.

# NPS wireless policy logic:
# Connection Request Policy: match RADIUS clients (APs)
# Network Policy 1:
#   Conditions: AD Group = 'CorpWireless-Users'
#   Settings: VLAN 10, EAP-PEAP allowed
# Network Policy 2:
#   Conditions: AD Group = 'Guests'
#   Settings: VLAN 20, access hours restricted
# Default: DENY (fall-through if no policy matches)

Uwierzytelnianie urządzeń IoT i bezgłowicowych

Urządzenia bezgłowicowe (drukarki, kamery IP, czujniki IoT) często nie mogą przeprowadzać uwierzytelniania EAP, ponieważ nie mają stosu oprogramowania suplikanta ani magazynu certyfikatów. W przypadku tych urządzeń organizacje mogą używać MAC Authentication Bypass (MAB), gdzie adres MAC urządzenia jest przesyłany do RADIUS jako dane uwierzytelniające. MAB jest słabsze od 802.1X, ponieważ adresy MAC można sfałszować, ale w połączeniu z izolacją VLAN i oceną stanu urządzenia przez NAC zapewnia praktyczne rozwiązanie dla urządzeń, które nie obsługują pełnego 802.1X. Urządzenia IoT należy zawsze umieszczać w oddzielnej, ograniczonej sieci VLAN.

# MAC Authentication Bypass (MAB) on Cisco switch:
interface FastEthernet0/5
  dot1x pae authenticator
  authentication port-control auto
  mab              <- falls back to MAC auth if EAP fails
  switchport access vlan 40   <- IoT VLAN if MAB succeeds

# FreeRADIUS: authorize by MAC
# 001122334455  Auth-Type := Accept
#               Tunnel-Private-Group-ID = '40'

Wysoka dostępność i bezpieczeństwo RADIUS

RADIUS jest kluczowym elementem infrastruktury — jeśli serwer RADIUS jest niedostępny, żaden klient bezprzewodowy nie może się uwierzytelnić. Dobre praktyki obejmują wdrożenie podstawowych i zapasowych serwerów RADIUS skonfigurowanych we wszystkich punktach dostępowych oraz używanie kolejności przełączania awaryjnego serwerów, aby serwer zapasowy był kontaktowany automatycznie. Współdzielony sekret między punktami dostępowymi a serwerami RADIUS musi być silny (co najmniej 22 losowe znaki) i poufny. Należy używać RADIUS over TLS (RadSec), gdy ruch RADIUS przechodzi przez niezaufane sieci. Należy monitorować dzienniki RADIUS pod kątem nagłych wzrostów liczby nieudanych uwierzytelnień, które mogą wskazywać na próby brute force lub atak polegający na testowaniu wykradzionych danych uwierzytelniających.

# FreeRADIUS clients.conf: configure AP with strong shared secret
# client 10.1.1.1 {
#   secret     = 'xK9#mP2@vL5$nQ8!rT4^wY'
#   shortname  = floor3-ap-01
#   nas_type   = other
# }

# AP config: primary and secondary RADIUS
# radius-server host 10.2.2.1 key xK9#mP2@vL5$nQ8!rT4^wY
# radius-server host 10.2.2.2 key xK9#mP2@vL5$nQ8!rT4^wY

802.1X w sieciach przewodowych

802.1X nie ogranicza się do sieci bezprzewodowych — jest równie ważny w przypadku przewodowych portów przełączników w środowiskach, w których istotne jest bezpieczeństwo fizycznych portów. Bez 802.1X na portach przewodowych każda osoba, która podłączy kabel Ethernet do portu biurowego, uzyska dostęp do sieci. W przypadku przełączników z 802.1X port pozostaje zablokowany do czasu uwierzytelnienia urządzenia. Zapobiega to podłączaniu nieautoryzowanych urządzeń do gniazd sieciowych w salach konferencyjnych, na korytarzach lub w strefach dla gości. Użytkowników gościnnych można kierować do sieci VLAN dla gości, a urządzenia firmowe umieszczać w odpowiednim segmencie.

# 802.1X on a Cisco wired switch port:
interface FastEthernet0/10
  description 'Conference Room Drop'
  switchport mode access
  switchport access vlan 999     <- default quarantine until auth
  dot1x pae authenticator
  authentication port-control auto
  authentication event fail action authorize vlan 20  <- guest VLAN

Szybki test

Sprawdź swoją wiedzę na temat zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji nauczyli się Państwo, że 802.1X wykorzystuje model trójstronny (suplikant, uwierzytelniacz, serwer RADIUS), aby zapewnić indywidualne uwierzytelnianie bezprzewodowe każdego użytkownika bez współdzielonego hasła; EAP-TLS zapewnia najwyższy poziom bezpieczeństwa dzięki wzajemnemu uwierzytelnianiu certyfikatami, podczas gdy PEAP jest praktyczną alternatywą wymagającą certyfikatu tylko po stronie serwera; a rozliczanie RADIUS rejestruje dane sesji, które są niezwykle cenne podczas analiz kryminalistycznych. W następnej części omówimy zagrożenia bezprzewodowe związane z Bluetooth i IoT.

Często zadawane pytania

Czy lekcja „Firmowe sieci bezprzewodowe: 802.1X i RADIUS” jest bezpłatna?

Tak — pełny tekst „Firmowe sieci bezprzewodowe: 802.1X i RADIUS” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Firmowe sieci bezprzewodowe: 802.1X i RADIUS”?

Poznają Państwo, jak uwierzytelnianie portowe 802.1X i serwery RADIUS uwierzytelniają każdego klienta sieci bezprzewodowej osobno, bez udostępniania wspólnego hasła. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Firmowe sieci bezprzewodowe: 802.1X i RADIUS”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Protokoły bezpieczeństwa Wi-Fi: WEP, WPA2, WPA3
  2. Ataki na sieci bezprzewodowe: Evil Twin, deautoryzacja i fałszywe punkty dostępowe
  3. Firmowe sieci bezprzewodowe: 802.1X i RADIUS
  4. Zagrożenia bezprzewodowe Bluetooth i IoT
← Powrót do Cloud & IT Cert Prep