Cyber Security Academy · Урок

Корпоративный Wi-Fi: EAP и RADIUS

Настройте WPA2-Enterprise с EAP-TLS, разберитесь в аутентификации на основе сертификатов и защищайте серверы RADIUS.

Урок 4 из 413 шагов

«Корпоративный Wi-Fi: EAP и RADIUS» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Зачем нужен корпоративный Wi-Fi

WPA2 для персонального использования использует общий пароль — все знают один и тот же секрет. WPA2/WPA3 для корпоративных сетей использует 802.1X с индивидуальными учётными данными или сертификатами, обеспечивая аутентификацию каждого пользователя, отзыв доступа и журналы аудита.

Архитектура 802.1X

802.1X определяет три роли: клиент аутентификации (устройство клиента), аутентификатор (AP или коммутатор) и сервер аутентификации (RADIUS). AP передаёт учётные данные в RADIUS, не зная их содержимого.

# 802.1X flow:
# 1. Client connects to AP
# 2. AP blocks all traffic (uncontrolled port)
# 3. AP proxies EAP to RADIUS server
# 4. RADIUS authenticates client
# 5. RADIUS sends accept + session keys
# 6. AP opens controlled port for client

Сравнение методов EAP

Разные методы EAP обеспечивают разные уровни безопасности. EAP-TLS с сертификатами наиболее безопасен; PEAP и EAP-TTLS часто используются с учётными данными-паролями внутри туннеля TLS.

# EAP Methods (least to most secure):
# EAP-MD5: no server auth, vulnerable (avoid)
# PEAP: server cert + password in tunnel (common)
# EAP-TTLS: server cert + various inner methods
# EAP-TLS: mutual certificates (most secure)

Настройка сервера RADIUS (FreeRADIUS)

FreeRADIUS — реализация RADIUS с открытым исходным кодом. Настройте клиентов, то есть AP, пользователей или интеграцию с LDAP и AD, а также сертификаты. Большинство корпоративных развёртываний интегрируется с AD через PEAP-MSCHAPv2.

# Install FreeRADIUS
apt install freeradius

# Configure AP as client in:
# /etc/freeradius/3.0/clients.conf
client ap1 {
    ipaddr = 192.168.1.10
    secret = shared_secret_with_ap
    shortname = AP1
}

Центр сертификации для EAP-TLS

Для EAP-TLS требуется PKI: CA выдаёт сертификаты сервера для RADIUS и сертификаты клиентов для устройств. Клиенты проверяют сертификат сервера RADIUS, предотвращая атаки поддельных AP.

# Generate CA and server cert (simplified)
openssl req -new -x509 -keyout ca.key -out ca.pem -days 3650

# Generate RADIUS server cert
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr -CA ca.pem \
  -CAkey ca.key -out server.pem -days 365

Настройка PEAP-MSCHAPv2

PEAP-MSCHAPv2 — самая распространённая конфигурация корпоративного Wi-Fi: сервер предоставляет сертификат, создавая туннель TLS, а затем аутентифицирует пользователя с помощью его учётных данных домена AD внутри туннеля.

# FreeRADIUS eap.conf excerpt:
peap {
    default_eap_type = mschapv2
    copy_request_to_tunnel = no
    use_tunneled_reply = no
}

# Client validates server cert CN
# before submitting credentials

Интеграция с беспроводным контроллером

Корпоративные AP подключаются к беспроводному контроллеру, например Сиско WLC, Аруба или Ракус, который обрабатывает проксирование RADIUS, назначение VLAN для каждого пользователя или группы и централизованное применение политик.

Атаки на PEAP: похищение учётных данных

Если клиенты не проверяют сертификат сервера RADIUS, поддельная AP с самоподписанным сертификатом может похищать доменные учётные данные. Хостапд-wpe реализует эту атаку, подчёркивая обязательность проверки сертификатов.

# hostapd-wpe: PEAP credential harvesting
# (authorized lab use only)
hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf

# Defense: enforce server certificate validation
# and pin the CA cert on all clients

Распространение сертификатов клиентов

Развёртывайте сертификаты клиентов с помощью MDM, например Майкрософт Интюн или Джэмф, для автоматической установки и продления. Сертификаты можно отзывать по отдельности — в отличие от общих паролей, отзыв происходит мгновенно и адресно.

Контроль доступа к сети (NAC)

NAC расширяет 802.1X проверками состояния устройств: установлены ли обновления в OS? Работает ли антивирус? NAC предоставляет разные уровни доступа к сети в зависимости от соответствия устройства требованиям безопасности.

Мониторинг и ведение журналов

RADIUS записывает в журнал каждую аутентификацию: пользователя, устройство, время, результат и назначенную VLAN. Интегрируйте его с SIEM, чтобы обнаруживать подбор паролей, необычное время входа и использование скомпрометированных учётных данных из неожиданных мест.

Быстрая проверка

Какой метод EAP использует взаимную аутентификацию по сертификатам для максимальной безопасности?

Сводка: корпоративный Wi-Fi

WPA2/WPA3 для корпоративных сетей с 802.1X обеспечивает аутентификацию каждого пользователя, журналы аудита и мгновенный отзыв доступа. EAP-TLS с взаимной проверкой сертификатов — золотой стандарт. Всегда включайте проверку сертификата сервера на клиентах, чтобы предотвращать похищение учётных данных PEAP через поддельные AP. Интегрируйте RADIUS с SIEM для постоянного мониторинга событий аутентификации.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Корпоративный Wi-Fi: EAP и RADIUS» бесплатный?

Да — полный текст урока «Корпоративный Wi-Fi: EAP и RADIUS» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Корпоративный Wi-Fi: EAP и RADIUS»?

Настройте WPA2-Enterprise с EAP-TLS, разберитесь в аутентификации на основе сертификатов и защищайте серверы RADIUS. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Корпоративный Wi-Fi: EAP и RADIUS»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Протоколы безопасности 802.11: WEP, WPA2, WPA3
  2. Перехват и взлом рукопожатия WPA2
  3. Атаки Evil Twin и поддельного портала авторизации
  4. Корпоративный Wi-Fi: EAP и RADIUS
← Назад к Cyber Security Academy