0Pricing
Security+ Academy · Урок

Корпоративные беспроводные сети: 802.1X и RADIUS

Изучите, как портовая аутентификация 802.1X и серверы RADIUS проверяют каждого беспроводного клиента отдельно, не используя общую парольную фразу.

«Корпоративные беспроводные сети: 802.1X и RADIUS» — бесплатный урок Security+ Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.

Зачем корпоративным беспроводным сетям нужен 802.1X

WPA2-Personal использует единую общую парольную фразу, известную всем авторизованным пользователям. Если сотрудник покидает организацию или парольная фраза становится известна постороннему, вся сеть оказывается скомпрометированной, и парольную фразу приходится менять для всех. 802.1X устраняет эту проблему, предоставляя каждому пользователю или устройству уникальные учётные данные, поэтому отзыв доступа у одного сотрудника не затрагивает остальных. Именно поэтому в корпоративных средах вместо PSK используют 802.1X — для детального управления доступом на уровне отдельных идентификаций.

Компоненты 802.1X: Supplicant, Authenticator, AS

В архитектуре 802.1X предусмотрены три роли. Supplicant — это клиентское устройство (ноутбук, телефон), которому нужен доступ к сети. Authenticator — это сетевое устройство (беспроводная AP или коммутатор), контролирующее доступ: оно пересылает учётные данные, но не проверяет их самостоятельно. Authentication Server (AS), обычно сервер RADIUS, проверяет учётные данные и сообщает Authenticator, разрешить или запретить доступ. Такая конструкция из трёх участников отделяет точку применения правил от логики проверки и позволяет централизованно управлять политиками.

# 802.1X authentication flow:
# Supplicant (client) <--> Authenticator (AP/switch) <--> RADIUS Server
#
# 1. Client connects to AP
# 2. AP blocks all traffic except EAP (port controlled)
# 3. AP forwards EAP messages to RADIUS via RADIUS protocol
# 4. RADIUS validates credentials
# 5. RADIUS sends Access-Accept + VLAN assignment
# 6. AP opens port for client traffic

Основы протокола RADIUS

RADIUS (служба удалённой аутентификации пользователей по коммутируемым линиям) использует порты UDP 1812 (аутентификация) и 1813 (учёт). Сообщения RADIUS защищаются общим секретом между Authenticator и сервером RADIUS — шифруется только атрибут User-Password, а остальные поля передаются в открытом виде. Более безопасная альтернатива — RADIUS через TLS (RadSec), шифрующий весь обмен RADIUS. К распространённым реализациям RADIUS относятся Microsoft NPS (сервер сетевых политик), Cisco ISE, FreeRADIUS и Aruba ClearPass.

# RADIUS message types:
# Access-Request:  client credentials sent from AP to RADIUS
# Access-Challenge: RADIUS asks for more information (EAP)
# Access-Accept:  credentials valid; may include VLAN assignment
# Access-Reject:  credentials invalid; AP blocks access
# Accounting-Start/Stop: usage tracking

# FreeRADIUS test:
radtest john password localhost 0 testing123

Методы EAP для беспроводной аутентификации

EAP (расширяемый протокол аутентификации) определяет порядок обмена учётными данными в рамках 802.1X. Существует несколько методов EAP с различным уровнем безопасности. EAP-TLS использует взаимную аутентификацию по сертификатам (и клиент, и сервер предъявляют сертификаты) и является самым безопасным методом. PEAP (защищённый EAP) создаёт туннель TLS и передаёт внутри него имя пользователя и пароль — сертификат нужен только серверу. EAP-TTLS похож на PEAP, но более гибок. LEAP и EAP-MD5 устарели и уязвимы для автономного перебора по словарю.

# EAP method comparison:
# EAP-TLS:    Mutual certs (client + server); most secure; complex PKI
# PEAP:       Server cert only; client uses username/password inside TLS
# EAP-TTLS:   Server cert; any inner auth method (PAP, CHAP, MS-CHAPv2)
# EAP-FAST:   Cisco; PAC file for tunnel; no cert needed
# LEAP:       Deprecated; vulnerable to offline MS-CHAPv2 cracking
# EAP-MD5:    Deprecated; no mutual auth; no encryption

Аутентификация на основе сертификатов (EAP-TLS)

EAP-TLS считается эталонным методом аутентификации в корпоративных беспроводных сетях, поскольку обеспечивает взаимную аутентификацию: и клиент, и сервер RADIUS подтверждают свою личность цифровыми сертификатами. Сертификат клиента предоставляется организационной PKI через MDM или регистрируется вручную. Даже если развёрнута поддельная AP, клиент отклонит сертификат сервера RADIUS, если он не подписан доверенным корпоративным CA. Это устраняет фишинг учётных данных через несанкционированную беспроводную инфраструктуру.

# EAP-TLS wpa_supplicant.conf:
# network={
#   ssid='CorporateWiFi'
#   key_mgmt=WPA-EAP
#   eap=TLS
#   identity='user@company.com'
#   ca_cert='/etc/ssl/corp-ca.pem'    # validates RADIUS server cert
#   client_cert='/etc/ssl/user.pem'   # client identity cert
#   private_key='/etc/ssl/user.key'
#   private_key_passwd='keypassword'
# }

Назначение VLAN и динамические политики RADIUS

RADIUS может не только разрешать или запрещать доступ — он способен динамически назначать клиента в определённую VLAN на основе идентификатора пользователя, членства в группе или типа устройства. Это называется динамическим назначением VLAN. Например, сотрудник может быть помещён в VLAN 10 (корпоративная сеть), гость — в VLAN 20, а несоответствующее требованиям устройство — в VLAN 99 (карантин). Ответ RADIUS Access-Accept содержит атрибуты Tunnel-Type, Tunnel-Medium-Type и Tunnel-Private-Group-ID, задающие VLAN. Благодаря этому одна физическая SSID может обслуживать несколько зон безопасности.

# FreeRADIUS: dynamic VLAN assignment in users file:
# john   Cleartext-Password := 'SecurePass'
#         Tunnel-Type = VLAN,
#         Tunnel-Medium-Type = IEEE-802,
#         Tunnel-Private-Group-ID = '10'
#
# guest  Cleartext-Password := 'GuestPass'
#         Tunnel-Private-Group-ID = '20'
#
# Result: john gets VLAN 10, guest gets VLAN 20 from same SSID

Учёт RADIUS и журналы аудита

Учёт RADIUS регистрирует события подключений: когда клиент подключился, сколько длилась сессия, какой объём данных был передан и какая VLAN была назначена. Эти записи бесценны при судебно-технических расследованиях: если происходит инцидент безопасности, журналы учёта позволяют определить, какой пользователь был подключён с какого IP в конкретный момент. Сообщения учёта передаются через UDP-порт 1813. Многие организации пересылают записи учёта RADIUS в свою SIEM для сопоставления с другими событиями безопасности, например аномальной эксфильтрацией данных или подключениями во внерабочее время.

# RADIUS Accounting-Start attributes logged:
# NAS-IP-Address: 10.1.1.1 (AP IP)
# Called-Station-Id: AA:BB:CC:DD:EE:FF:CorporateWiFi
# Calling-Station-Id: 11:22:33:44:55:66 (client MAC)
# User-Name: john@company.com
# Acct-Session-Id: unique session identifier
# Acct-Status-Type: Start
# Framed-IP-Address: 10.10.10.50 (assigned to client)

Интеграция с NPS (сервером сетевых политик)

NPS (сервер сетевых политик) Microsoft — это встроенная реализация RADIUS в Windows Server. NPS изначально интегрируется с Active Directory, позволяя формировать политики RADIUS на основе членства в группах AD, атрибутов пользователей и состояния устройств (через NAP/карантин RADIUS). NPS поддерживает EAP-TLS, PEAP-MS-CHAPv2 и PEAP-TLS. Для беспроводной сети NPS настраивается как сервер RADIUS, а беспроводные точки доступа добавляются как клиенты RADIUS с общим секретом. Политики запросов на подключение и сетевые политики определяют, кто получает доступ и какую VLAN ему назначить.

# NPS wireless policy logic:
# Connection Request Policy: match RADIUS clients (APs)
# Network Policy 1:
#   Conditions: AD Group = 'CorpWireless-Users'
#   Settings: VLAN 10, EAP-PEAP allowed
# Network Policy 2:
#   Conditions: AD Group = 'Guests'
#   Settings: VLAN 20, access hours restricted
# Default: DENY (fall-through if no policy matches)

Аутентификация IoT- и безголовых устройств

Безголовые устройства (принтеры, IP-камеры, датчики IoT) часто не могут выполнять аутентификацию EAP, поскольку у них отсутствует программный стек Supplicant или хранилище сертификатов. Для таких устройств организации могут использовать обход аутентификации по MAC (MAB), при котором MAC-адрес устройства передаётся в RADIUS как учётные данные. MAB слабее 802.1X, поскольку MAC-адреса можно подделать, но в сочетании с изоляцией VLAN и проверкой состояния через NAC этот подход позволяет работать с устройствами, не поддерживающими полноценный 802.1X. Всегда помещайте устройства IoT в отдельную VLAN с ограниченным доступом.

# MAC Authentication Bypass (MAB) on Cisco switch:
interface FastEthernet0/5
  dot1x pae authenticator
  authentication port-control auto
  mab              <- falls back to MAC auth if EAP fails
  switchport access vlan 40   <- IoT VLAN if MAB succeeds

# FreeRADIUS: authorize by MAC
# 001122334455  Auth-Type := Accept
#               Tunnel-Private-Group-ID = '40'

Отказоустойчивость и безопасность RADIUS

RADIUS — критически важный компонент инфраструктуры: если сервер RADIUS недоступен, беспроводные клиенты не смогут пройти аутентификацию. Рекомендуется развёртывать основные и резервные серверы RADIUS, настроенные на всех AP, и использовать порядок переключения между серверами, чтобы к резервному серверу обращались автоматически. Общий секрет между AP и серверами RADIUS должен быть стойким (не менее 22 случайных символов) и храниться в тайне. Используйте RADIUS через TLS (RadSec), когда трафик RADIUS проходит через недоверенные сети. Отслеживайте журналы RADIUS на предмет резкого роста ошибок аутентификации, который может указывать на попытки перебора или атаку с использованием ранее украденных учётных данных.

# FreeRADIUS clients.conf: configure AP with strong shared secret
# client 10.1.1.1 {
#   secret     = 'xK9#mP2@vL5$nQ8!rT4^wY'
#   shortname  = floor3-ap-01
#   nas_type   = other
# }

# AP config: primary and secondary RADIUS
# radius-server host 10.2.2.1 key xK9#mP2@vL5$nQ8!rT4^wY
# radius-server host 10.2.2.2 key xK9#mP2@vL5$nQ8!rT4^wY

802.1X в проводных сетях

802.1X предназначен не только для беспроводных сетей — он столь же важен для портов проводных коммутаторов в средах, где имеет значение физическая защита портов. Без 802.1X на проводных портах любой, кто подключит кабель Ethernet к офисному порту, получит доступ к сети. При использовании 802.1X на коммутаторах порт блокируется до тех пор, пока устройство не пройдёт аутентификацию. Это не позволяет злоумышленникам подключать несанкционированные устройства к сетевым розеткам в конференц-залах, коридорах или зонах для посетителей. Гостевых пользователей можно направлять в гостевую VLAN, а корпоративные устройства помещать в соответствующий сегмент.

# 802.1X on a Cisco wired switch port:
interface FastEthernet0/10
  description 'Conference Room Drop'
  switchport mode access
  switchport access vlan 999     <- default quarantine until auth
  dot1x pae authenticator
  authentication port-control auto
  authentication event fail action authorize vlan 20  <- guest VLAN

Быстрая проверка

Проверьте своё понимание концепций CompTIA Security+ (SY0-701) из этого урока.

Итоги урока

В этом уроке Вы узнали, что 802.1X использует модель из трёх участников (Supplicant, Authenticator, сервер RADIUS) для индивидуальной беспроводной аутентификации каждого пользователя без общей парольной фразы; EAP-TLS обеспечивает наиболее высокий уровень безопасности благодаря взаимной аутентификации по сертификатам, тогда как PEAP является практичной альтернативой, требующей сертификата только для сервера; а учёт RADIUS регистрирует данные сессий, бесценные при судебно-технических расследованиях. Далее мы рассмотрим угрозы для беспроводных сетей Bluetooth и IoT.

Часто задаваемые вопросы

Урок «Корпоративные беспроводные сети: 802.1X и RADIUS» бесплатный?

Да — полный текст урока «Корпоративные беспроводные сети: 802.1X и RADIUS» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.

Чему я научусь в уроке «Корпоративные беспроводные сети: 802.1X и RADIUS»?

Изучите, как портовая аутентификация 802.1X и серверы RADIUS проверяют каждого беспроводного клиента отдельно, не используя общую парольную фразу. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Security+ Academy?

Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Корпоративные беспроводные сети: 802.1X и RADIUS»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Security+ Academy?

Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Протоколы безопасности Wi-Fi: WEP, WPA2, WPA3
  2. Атаки на беспроводные сети: Evil Twin, деаутентификация и мошеннические точки доступа
  3. Корпоративные беспроводные сети: 802.1X и RADIUS
  4. Угрозы беспроводным технологиям Bluetooth и IoT
← Назад к Security+ Academy