Security+ Academy · Lektion

Trådlösa företagsnätverk: 802.1X och RADIUS

Utforska hur portbaserad autentisering med 802.1X och RADIUS-servrar autentiserar varje trådlös klient individuellt utan att dela en gemensam lösenfras.

Lektion 3 av 413 steg

Trådlösa företagsnätverk: 802.1X och RADIUS är en gratis lektion i Security+ Academy på CoddyKit. Detta är lektion 3 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Security+ Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Varför trådlösa företagsnätverk behöver 802.1X

WPA2-Personal använder en enda delad lösenfras som är känd av alla behöriga användare. Om en anställd lämnar organisationen eller om lösenfrasen delas med en obehörig person äventyras hela nätverket, och lösenfrasen måste bytas för alla. 802.1X löser detta problem genom att ge varje användare eller enhet unika autentiseringsuppgifter, så att åtkomsten för en anställd kan återkallas utan att det påverkar andra. Detta är den grundläggande anledningen till att företagsmiljöer använder 802.1X i stället för PSK – detaljerad åtkomstkontroll per identitet.

802.1X-komponenter: Supplicant, Authenticator, AS

802.1X-ramverket har tre roller. Supplicant är klientenheten (bärbar dator eller telefon) som vill få nätverksåtkomst. Authenticator är nätverksenheten (trådlös AP eller switch) som upprätthåller åtkomstreglerna – den vidarebefordrar autentiseringsuppgifter men validerar dem inte själv. Authentication Server (AS), vanligtvis en RADIUS-server, validerar autentiseringsuppgifterna och meddelar authenticator om åtkomst ska beviljas eller nekas. Denna trepartsmodell separerar den punkt där åtkomst upprätthålls från valideringslogiken och möjliggör centraliserad policyhantering.

# 802.1X authentication flow:
# Supplicant (client) <--> Authenticator (AP/switch) <--> RADIUS Server
#
# 1. Client connects to AP
# 2. AP blocks all traffic except EAP (port controlled)
# 3. AP forwards EAP messages to RADIUS via RADIUS protocol
# 4. RADIUS validates credentials
# 5. RADIUS sends Access-Accept + VLAN assignment
# 6. AP opens port for client traffic

Grunderna i RADIUS-protokollet

RADIUS (Remote Authentication Dial-In User Service) använder UDP-portarna 1812 (autentisering) och 1813 (redovisning). RADIUS-meddelanden skyddas av en delad hemlighet mellan authenticator och RADIUS-servern – endast attributet User-Password är krypterat; övriga fält skickas i klartext. Ett säkrare alternativ är RADIUS over TLS (RadSec), som krypterar hela RADIUS-utbytet. Vanliga RADIUS-implementationer är Microsoft NPS (Network Policy Server), Cisco ISE, FreeRADIUS och Aruba ClearPass.

# RADIUS message types:
# Access-Request:  client credentials sent from AP to RADIUS
# Access-Challenge: RADIUS asks for more information (EAP)
# Access-Accept:  credentials valid; may include VLAN assignment
# Access-Reject:  credentials invalid; AP blocks access
# Accounting-Start/Stop: usage tracking

# FreeRADIUS test:
radtest john password localhost 0 testing123

EAP-metoder för trådlös autentisering

EAP (Extensible Authentication Protocol) definierar hur autentiseringsuppgifter utbyts inom 802.1X-ramverket. Det finns flera EAP-metoder med varierande säkerhetsnivå. EAP-TLS använder ömsesidig certifikatautentisering (både klienten och servern presenterar certifikat) och är den säkraste metoden. PEAP (Protected EAP) skapar en TLS-tunnel och skickar användarnamn och lösenord inuti den – endast servern behöver ett certifikat. EAP-TTLS liknar PEAP men är mer flexibelt. LEAP och EAP-MD5 är föråldrade och sårbara för offlineordlisteattacker.

# EAP method comparison:
# EAP-TLS:    Mutual certs (client + server); most secure; complex PKI
# PEAP:       Server cert only; client uses username/password inside TLS
# EAP-TTLS:   Server cert; any inner auth method (PAP, CHAP, MS-CHAPv2)
# EAP-FAST:   Cisco; PAC file for tunnel; no cert needed
# LEAP:       Deprecated; vulnerable to offline MS-CHAPv2 cracking
# EAP-MD5:    Deprecated; no mutual auth; no encryption

Certifikatbaserad autentisering (EAP-TLS)

EAP-TLS betraktas som guldstandarden för trådlös företagsautentisering eftersom den tillhandahåller ömsesidig autentisering – både klienten och RADIUS-servern styrker sin identitet med digitala certifikat. Klientens certifikat tillhandahålls av organisationens PKI via MDM eller manuell registrering. Även om en evil twin-AP installeras kommer klienten att avvisa RADIUS-serverns certifikat om det inte är signerat av organisationens betrodda CA. Detta eliminerar nätfiske efter autentiseringsuppgifter via falsk trådlös infrastruktur.

# EAP-TLS wpa_supplicant.conf:
# network={
#   ssid='CorporateWiFi'
#   key_mgmt=WPA-EAP
#   eap=TLS
#   identity='user@company.com'
#   ca_cert='/etc/ssl/corp-ca.pem'    # validates RADIUS server cert
#   client_cert='/etc/ssl/user.pem'   # client identity cert
#   private_key='/etc/ssl/user.key'
#   private_key_passwd='keypassword'
# }

RADIUS-tilldelning av VLAN och dynamiska policyer

RADIUS kan göra mer än att bevilja eller neka åtkomst – klienten kan dynamiskt tilldelas ett specifikt VLAN baserat på användaridentitet, grupptillhörighet eller enhetstyp. Detta kallas dynamisk VLAN-tilldelning. En anställd kan till exempel placeras i VLAN 10 (företag), en gäst i VLAN 20 och en enhet som inte uppfyller kraven i VLAN 99 (karantän). RADIUS-svaret Access-Accept innehåller attributen Tunnel-Type, Tunnel-Medium-Type och Tunnel-Private-Group-ID som anger VLAN. Detta gör det möjligt för ett enda fysiskt SSID att betjäna flera säkerhetszoner.

# FreeRADIUS: dynamic VLAN assignment in users file:
# john   Cleartext-Password := 'SecurePass'
#         Tunnel-Type = VLAN,
#         Tunnel-Medium-Type = IEEE-802,
#         Tunnel-Private-Group-ID = '10'
#
# guest  Cleartext-Password := 'GuestPass'
#         Tunnel-Private-Group-ID = '20'
#
# Result: john gets VLAN 10, guest gets VLAN 20 from same SSID

RADIUS-redovisning och granskningsspår

RADIUS-redovisning registrerar anslutningshändelser – när en klient anslöt, hur länge sessionen varade, hur mycket data som överfördes och vilket VLAN som tilldelades. Dessa poster är ovärderliga vid kriminaltekniska undersökningar: om en säkerhetsincident inträffar kan redovisningsloggar identifiera vilken användare som var ansluten från vilken IP-adress vid en viss tidpunkt. Redovisningsmeddelanden skickas via UDP-port 1813. Många organisationer vidarebefordrar RADIUS-redovisningsposter till sitt SIEM för korrelation med andra säkerhetshändelser, till exempel avvikande dataexfiltrering eller anslutningar utanför arbetstid.

# RADIUS Accounting-Start attributes logged:
# NAS-IP-Address: 10.1.1.1 (AP IP)
# Called-Station-Id: AA:BB:CC:DD:EE:FF:CorporateWiFi
# Calling-Station-Id: 11:22:33:44:55:66 (client MAC)
# User-Name: john@company.com
# Acct-Session-Id: unique session identifier
# Acct-Status-Type: Start
# Framed-IP-Address: 10.10.10.50 (assigned to client)

NPS-integrering (Network Policy Server)

Microsofts NPS (Network Policy Server) är den inbyggda RADIUS-implementeringen i Windows Server. NPS integreras direkt med Active Directory, vilket gör att RADIUS-policyer kan baseras på AD-grupptillhörighet, användarattribut och enhetens hälsa (via NAP/RADIUS-karantän). NPS stöder EAP-TLS, PEAP-MS-CHAPv2 och PEAP-TLS. För trådlösa nätverk konfigureras NPS som en RADIUS-server och Wireless Access Points läggs till som RADIUS-klienter med en delad hemlighet. Connection Request Policies och Network Policies styr vem som får åtkomst och vilket VLAN användaren får.

# NPS wireless policy logic:
# Connection Request Policy: match RADIUS clients (APs)
# Network Policy 1:
#   Conditions: AD Group = 'CorpWireless-Users'
#   Settings: VLAN 10, EAP-PEAP allowed
# Network Policy 2:
#   Conditions: AD Group = 'Guests'
#   Settings: VLAN 20, access hours restricted
# Default: DENY (fall-through if no policy matches)

Autentisering av IoT- och huvudlösa enheter

Huvudlösa enheter (skrivare, IP-kameror och IoT-sensorer) kan ofta inte utföra EAP-autentisering eftersom de saknar en programvarustack för supplicant eller ett certifikatarkiv. För dessa enheter kan organisationer använda MAC Authentication Bypass (MAB), där enhetens MAC-adress skickas till RADIUS som autentiseringsuppgift. MAB är svagare än 802.1X eftersom MAC-adresser kan förfalskas, men i kombination med VLAN-isolering och NAC-baserad statusbedömning ger det en fungerande lösning för enheter som inte stöder fullständig 802.1X. Placera alltid IoT-enheter i ett separat, begränsat VLAN.

# MAC Authentication Bypass (MAB) on Cisco switch:
interface FastEthernet0/5
  dot1x pae authenticator
  authentication port-control auto
  mab              <- falls back to MAC auth if EAP fails
  switchport access vlan 40   <- IoT VLAN if MAB succeeds

# FreeRADIUS: authorize by MAC
# 001122334455  Auth-Type := Accept
#               Tunnel-Private-Group-ID = '40'

RADIUS: hög tillgänglighet och säkerhet

RADIUS är en kritisk infrastrukturkomponent – om RADIUS-servern inte är tillgänglig kan inga trådlösa klienter autentiseras. Rekommenderade åtgärder är bland annat att installera primära och sekundära RADIUS-servrar och konfigurera dem på alla AP:er, samt använda en serverfailoverordning så att den sekundära servern kontaktas automatiskt. Den delade hemligheten mellan AP:er och RADIUS-servrar måste vara stark (minst 22 slumpmässiga tecken) och hållas konfidentiell. Använd RADIUS over TLS (RadSec) när RADIUS-trafik passerar otillförlitliga nätverk. Övervaka RADIUS-loggar efter plötsliga ökningar av autentiseringsfel, eftersom det kan tyda på brute force-försök eller en credential stuffing-attack.

# FreeRADIUS clients.conf: configure AP with strong shared secret
# client 10.1.1.1 {
#   secret     = 'xK9#mP2@vL5$nQ8!rT4^wY'
#   shortname  = floor3-ap-01
#   nas_type   = other
# }

# AP config: primary and secondary RADIUS
# radius-server host 10.2.2.1 key xK9#mP2@vL5$nQ8!rT4^wY
# radius-server host 10.2.2.2 key xK9#mP2@vL5$nQ8!rT4^wY

802.1X i trådbundna nätverk

802.1X är inte begränsat till trådlösa nätverk – det är lika viktigt på trådbundna switchportar i miljöer där fysisk portsäkerhet är viktig. Utan 802.1X på trådbundna portar får vem som helst som ansluter en Ethernet-kabel till en kontorsport åtkomst till nätverket. Med 802.1X på switchar blockeras porten tills enheten har autentiserats. Detta förhindrar angripare från att ansluta obehöriga enheter till nätverksuttag i konferensrum, korridorer eller besöksområden. Gästanvändare kan styras till ett gäst-VLAN, medan företagsenheter placeras i rätt segment.

# 802.1X on a Cisco wired switch port:
interface FastEthernet0/10
  description 'Conference Room Drop'
  switchport mode access
  switchport access vlan 999     <- default quarantine until auth
  dot1x pae authenticator
  authentication port-control auto
  authentication event fail action authorize vlan 20  <- guest VLAN

Snabbtest

Testa Er förståelse av begreppen i CompTIA Security+ (SY0-701) från den här lektionen.

Repetition av lektionen

I den här lektionen har Ni lärt Er att 802.1X använder en trepartsmodell (supplicant, authenticator och RADIUS-server) för att tillhandahålla individuell trådlös autentisering per användare utan en delad lösenfras, att EAP-TLS ger den starkaste säkerheten genom ömsesidig certifikatautentisering medan PEAP är ett praktiskt alternativ som endast kräver ett servercertifikat, samt att RADIUS-redovisning loggar sessionsdata som är ovärderliga vid kriminaltekniska undersökningar. Härnäst utforskar vi trådlösa hot mot Bluetooth och IoT.

Gratis att börja

Lär dig Security+ Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Trådlösa företagsnätverk: 802.1X och RADIUS” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Security+ Academy, inklusive ”Trådlösa företagsnätverk: 802.1X och RADIUS”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Trådlösa företagsnätverk: 802.1X och RADIUS”?

Utforska hur portbaserad autentisering med 802.1X och RADIUS-servrar autentiserar varje trådlös klient individuellt utan att dela en gemensam lösenfras. Ni övar på Security+ Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Security+ Academy?

Du behöver inga förkunskaper. Utbildningen i Security+ Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”Trådlösa företagsnätverk: 802.1X och RADIUS”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Security+ Academy-lektionen?

Ja. Varje Security+ Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Säkerhetsprotokoll för Wi-Fi: WEP, WPA2 och WPA3
  2. Trådlösa attacker: Evil Twin, deautentisering och falska åtkomstpunkter
  3. Trådlösa företagsnätverk: 802.1X och RADIUS
  4. Trådlösa hot mot Bluetooth och IoT
← Tillbaka till Security+ Academy