0Pricing
Security+ Academy · บทเรียน

เครือข่ายไร้สายระดับองค์กร: 802.1X และ RADIUS

สำรวจวิธีที่การยืนยันตัวตนตามพอร์ตด้วย 802.1X และเซิร์ฟเวอร์ RADIUS ยืนยันตัวตนไคลเอ็นต์ไร้สายแต่ละรายโดยไม่ต้องใช้รหัสผ่านร่วมกัน

เครือข่ายไร้สายระดับองค์กร: 802.1X และ RADIUS เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดเครือข่ายไร้สายระดับองค์กรจึงต้องใช้ 802.1X

WPA2-Personal ใช้รหัสผ่านร่วมเดียวที่ผู้ใช้ที่ได้รับอนุญาตทุกคนทราบ หากพนักงานคนหนึ่งลาออกจากองค์กร หรือมีการแชร์รหัสผ่านให้บุคคลที่ไม่ได้รับอนุญาต เครือข่ายทั้งระบบจะถูกบุกรุก และต้องเปลี่ยนรหัสผ่านให้ผู้ใช้ทุกคน 802.1X แก้ปัญหานี้ด้วยการให้ข้อมูลรับรองเฉพาะแก่ผู้ใช้หรืออุปกรณ์แต่ละราย ดังนั้นการเพิกถอนสิทธิ์ของพนักงานคนหนึ่งจึงไม่ส่งผลกระทบต่อผู้อื่น นี่คือเหตุผลพื้นฐานที่สภาพแวดล้อมระดับองค์กรเลือกใช้ 802.1X แทน PSK เพื่อควบคุมการเข้าถึงเป็นรายตัวตนอย่างละเอียด

ส่วนประกอบของ 802.1X: Supplicant, Authenticator, AS

กรอบการทำงานของ 802.1X มีสามบทบาท ได้แก่ supplicant ซึ่งเป็นอุปกรณ์ client (แล็ปท็อป โทรศัพท์) ที่ต้องการเข้าถึงเครือข่าย authenticator ซึ่งเป็นอุปกรณ์เครือข่าย (AP ไร้สายหรือสวิตช์) ที่บังคับใช้การควบคุมการเข้าถึง โดยจะส่งต่อข้อมูลรับรองแต่ไม่ตรวจสอบข้อมูลดังกล่าวด้วยตนเอง และ Authentication Server (AS) ซึ่งโดยทั่วไปคือ Server ของ RADIUS ทำหน้าที่ตรวจสอบข้อมูลรับรองและแจ้ง authenticator ว่าควรอนุญาตหรือปฏิเสธการเข้าถึง การออกแบบแบบสามฝ่ายนี้แยกจุดบังคับใช้ออกจากตรรกะการตรวจสอบ ทำให้สามารถจัดการ Policy ได้จากศูนย์กลาง

# 802.1X authentication flow:
# Supplicant (client) <--> Authenticator (AP/switch) <--> RADIUS Server
#
# 1. Client connects to AP
# 2. AP blocks all traffic except EAP (port controlled)
# 3. AP forwards EAP messages to RADIUS via RADIUS protocol
# 4. RADIUS validates credentials
# 5. RADIUS sends Access-Accept + VLAN assignment
# 6. AP opens port for client traffic

พื้นฐานโพรโทคอล RADIUS

RADIUS (Remote Authentication Dial-In User Service) ใช้พอร์ต UDP 1812 (การยืนยันตัวตน) และ 1813 (Accounting) ข้อความ RADIUS ได้รับการปกป้องด้วยรหัสลับร่วมระหว่าง authenticator กับ Server ของ RADIUS โดยเข้ารหัสเฉพาะแอตทริบิวต์ User-Password ส่วนฟิลด์อื่นจะส่งเป็น Cleartext ทางเลือกที่ปลอดภัยกว่าคือ RADIUS over TLS (RadSec) ซึ่งเข้ารหัสการแลกเปลี่ยน RADIUS ทั้งหมด การใช้งาน RADIUS ที่พบได้ทั่วไป ได้แก่ Microsoft NPS (Network Policy Server), Cisco ISE, FreeRADIUS และ Aruba ClearPass

# RADIUS message types:
# Access-Request:  client credentials sent from AP to RADIUS
# Access-Challenge: RADIUS asks for more information (EAP)
# Access-Accept:  credentials valid; may include VLAN assignment
# Access-Reject:  credentials invalid; AP blocks access
# Accounting-Start/Stop: usage tracking

# FreeRADIUS test:
radtest john password localhost 0 testing123

วิธี EAP สำหรับการยืนยันตัวตนแบบไร้สาย

EAP (Extensible Authentication Protocol) กำหนดวิธีแลกเปลี่ยนข้อมูลรับรองภายในกรอบการทำงานของ 802.1X มีวิธี EAP หลายรูปแบบที่มีระดับความปลอดภัยแตกต่างกัน EAP-TLS ใช้การยืนยันตัวตนด้วยใบรับรองแบบ Mutual (ทั้ง client และ Server จะแสดงใบรับรอง) จึงมีความปลอดภัยสูงสุด PEAP (Protected EAP) สร้าง Tunnel TLS และส่งชื่อผู้ใช้กับรหัสผ่านไว้ภายใน Tunnel โดยมีเพียง Server ที่ต้องมีใบรับรอง EAP-TTLS คล้ายกับ PEAP แต่มีความยืดหยุ่นมากกว่า ส่วน LEAP และ EAP-MD5 ถูกยกเลิกการใช้งานแล้วและมีช่องโหว่ต่อการโจมตีแบบพจนานุกรมออฟไลน์

# EAP method comparison:
# EAP-TLS:    Mutual certs (client + server); most secure; complex PKI
# PEAP:       Server cert only; client uses username/password inside TLS
# EAP-TTLS:   Server cert; any inner auth method (PAP, CHAP, MS-CHAPv2)
# EAP-FAST:   Cisco; PAC file for tunnel; no cert needed
# LEAP:       Deprecated; vulnerable to offline MS-CHAPv2 cracking
# EAP-MD5:    Deprecated; no mutual auth; no encryption

การยืนยันตัวตนด้วยใบรับรอง (EAP-TLS)

EAP-TLS ถือเป็นมาตรฐานสูงสุดสำหรับการยืนยันตัวตนไร้สายระดับองค์กร เพราะให้การยืนยันตัวตนแบบ Mutual โดยทั้ง client และ Server ของ RADIUS จะพิสูจน์ตัวตนด้วยใบรับรองดิจิทัล ใบรับรองของ client จะถูกจัดเตรียมโดย PKI ขององค์กรผ่าน MDM หรือการลงทะเบียนด้วยตนเอง แม้จะมีการติดตั้ง AP ของ evil twin แต่ client จะปฏิเสธใบรับรองของ Server ของ RADIUS หากใบรับรองนั้นไม่ได้ลงนามโดย CA ที่องค์กรไว้วางใจ วิธีนี้ช่วยกำจัดการหลอกขโมยข้อมูลรับรองผ่านโครงสร้างพื้นฐานเครือข่ายไร้สายปลอม

# EAP-TLS wpa_supplicant.conf:
# network={
#   ssid='CorporateWiFi'
#   key_mgmt=WPA-EAP
#   eap=TLS
#   identity='user@company.com'
#   ca_cert='/etc/ssl/corp-ca.pem'    # validates RADIUS server cert
#   client_cert='/etc/ssl/user.pem'   # client identity cert
#   private_key='/etc/ssl/user.key'
#   private_key_passwd='keypassword'
# }

การกำหนด VLAN ด้วย RADIUS และ Policy แบบไดนามิก

RADIUS ไม่ได้ทำได้เพียงอนุญาตหรือปฏิเสธการเข้าถึงเท่านั้น แต่ยังสามารถกำหนดให้ client อยู่ใน VLAN เฉพาะแบบไดนามิก โดยพิจารณาจากตัวตนของผู้ใช้ การเป็นสมาชิกของกลุ่ม หรือ Type ของอุปกรณ์ ซึ่งเรียกว่า การกำหนด VLAN แบบไดนามิก ตัวอย่างเช่น พนักงานอาจถูกจัดให้อยู่ใน VLAN 10 (องค์กร) ผู้เยี่ยมชมอยู่ใน VLAN 20 และอุปกรณ์ที่ไม่เป็นไปตามข้อกำหนดอยู่ใน VLAN 99 (กักกัน) การตอบกลับ RADIUS Access-Accept จะมีแอตทริบิวต์ Tunnel-Type, Tunnel-Medium-Type และ Tunnel-Private-Group-ID เพื่อระบุ VLAN วิธีนี้ทำให้ SSID ทางกายภาพหนึ่งรายการรองรับโซนความปลอดภัยหลายโซนได้

# FreeRADIUS: dynamic VLAN assignment in users file:
# john   Cleartext-Password := 'SecurePass'
#         Tunnel-Type = VLAN,
#         Tunnel-Medium-Type = IEEE-802,
#         Tunnel-Private-Group-ID = '10'
#
# guest  Cleartext-Password := 'GuestPass'
#         Tunnel-Private-Group-ID = '20'
#
# Result: john gets VLAN 10, guest gets VLAN 20 from same SSID

Accounting ของ RADIUS และบันทึกการตรวจสอบ

RADIUS Accounting บันทึกเหตุการณ์การเชื่อมต่อ เช่น เวลาที่ client เชื่อมต่อ ระยะเวลาของ Session ปริมาณข้อมูลที่ถ่ายโอน และ VLAN ที่ได้รับการกำหนด บันทึกเหล่านี้มีคุณค่าอย่างมากต่อการสืบสวนทางนิติวิทยาศาสตร์ หากเกิดเหตุการณ์ด้านความปลอดภัย บันทึก Accounting สามารถระบุได้ว่าผู้ใช้รายใดเชื่อมต่อจาก IP ใดในช่วงเวลาใด ข้อความ Accounting จะถูกส่งผ่านพอร์ต UDP 1813 หลายองค์กรส่งต่อบันทึก Accounting ของ RADIUS ไปยัง SIEM เพื่อเชื่อมโยงกับเหตุการณ์ด้านความปลอดภัยอื่น ๆ เช่น การลักลอบนำข้อมูลออกผิดปกติหรือการเชื่อมต่อนอกเวลาทำการ

# RADIUS Accounting-Start attributes logged:
# NAS-IP-Address: 10.1.1.1 (AP IP)
# Called-Station-Id: AA:BB:CC:DD:EE:FF:CorporateWiFi
# Calling-Station-Id: 11:22:33:44:55:66 (client MAC)
# User-Name: john@company.com
# Acct-Session-Id: unique session identifier
# Acct-Status-Type: Start
# Framed-IP-Address: 10.10.10.50 (assigned to client)

การผสานรวม NPS (Network Policy Server)

NPS (Network Policy Server) ของ Microsoft คือการใช้งาน RADIUS ในตัวของ Windows Server โดย NPS ผสานรวมกับ Active Directory ได้โดยตรง ทำให้สามารถกำหนด Policy ของ RADIUS ตามการเป็นสมาชิกกลุ่ม AD แอตทริบิวต์ของผู้ใช้ และสุขภาพของอุปกรณ์ (ผ่าน NAP/RADIUS quarantine) NPS รองรับ EAP-TLS, PEAP-MS-CHAPv2 และ PEAP-TLS สำหรับเครือข่ายไร้สาย ให้กำหนดค่า NPS เป็น Server ของ RADIUS และเพิ่มจุดเชื่อมต่อไร้สายเป็น clients ของ RADIUS พร้อมรหัสลับร่วม Policy คำขอ Connection และ Policy เครือข่ายจะควบคุมว่าใครเข้าถึงได้และได้รับ VLAN ใด

# NPS wireless policy logic:
# Connection Request Policy: match RADIUS clients (APs)
# Network Policy 1:
#   Conditions: AD Group = 'CorpWireless-Users'
#   Settings: VLAN 10, EAP-PEAP allowed
# Network Policy 2:
#   Conditions: AD Group = 'Guests'
#   Settings: VLAN 20, access hours restricted
# Default: DENY (fall-through if no policy matches)

การยืนยันตัวตนอุปกรณ์ IoT และอุปกรณ์ไร้หน้าจอ

อุปกรณ์ไร้หน้าจอ เช่น เครื่องพิมพ์ กล้อง IP และเซนเซอร์ IoT มักไม่สามารถดำเนินการยืนยันตัวตนด้วย EAP ได้ เนื่องจากไม่มีชุดซอฟต์แวร์ supplicant หรือที่จัดเก็บใบรับรอง สำหรับอุปกรณ์เหล่านี้ องค์กรอาจใช้ MAC Authentication Bypass (MAB) โดยส่งที่อยู่ MAC ของอุปกรณ์ไปยัง RADIUS เป็นข้อมูลรับรอง MAB มีความปลอดภัยต่ำกว่า 802.1X เพราะที่อยู่ MAC สามารถปลอมแปลงได้ แต่เมื่อใช้ร่วมกับการแยก VLAN และการประเมินสถานะด้วย NAC ก็เป็นแนวทางที่ใช้งานได้สำหรับอุปกรณ์ที่ไม่รองรับ 802.1X อย่างเต็มรูปแบบ ควรจัดให้อุปกรณ์ IoT อยู่ใน VLAN แยกที่จำกัดการเข้าถึงเสมอ

# MAC Authentication Bypass (MAB) on Cisco switch:
interface FastEthernet0/5
  dot1x pae authenticator
  authentication port-control auto
  mab              <- falls back to MAC auth if EAP fails
  switchport access vlan 40   <- IoT VLAN if MAB succeeds

# FreeRADIUS: authorize by MAC
# 001122334455  Auth-Type := Accept
#               Tunnel-Private-Group-ID = '40'

ความพร้อมใช้งานสูงและความปลอดภัยของ RADIUS

RADIUS เป็นส่วนประกอบโครงสร้างพื้นฐานที่สำคัญ หาก Server ของ RADIUS ไม่พร้อมใช้งาน clients ไร้สายจะไม่สามารถยืนยันตัวตนได้ แนวปฏิบัติที่ดีที่สุด ได้แก่ การติดตั้ง Server ของ RADIUS หลักและสำรอง และกำหนดค่าไว้ใน AP ทุกตัว พร้อมใช้ ลำดับการสลับไปยัง Server สำรอง เพื่อให้ติดต่อ Server สำรองโดยอัตโนมัติ รหัสลับร่วมระหว่าง AP กับ Server ของ RADIUS ต้องมีความแข็งแกร่ง (อักขระสุ่มอย่างน้อย 22 ตัว) และเก็บเป็นความลับ ควรใช้ RADIUS over TLS (RadSec) เมื่อการรับส่งข้อมูล RADIUS ผ่านเครือข่ายที่ไม่น่าเชื่อถือ ตรวจสอบบันทึก RADIUS เพื่อหาจำนวนความล้มเหลวในการยืนยันตัวตนที่เพิ่มขึ้นอย่างผิดปกติ ซึ่งอาจบ่งชี้ถึงความพยายามเดารหัสผ่านแบบลองทุกค่าหรือการโจมตีแบบยัดข้อมูลรับรอง

# FreeRADIUS clients.conf: configure AP with strong shared secret
# client 10.1.1.1 {
#   secret     = 'xK9#mP2@vL5$nQ8!rT4^wY'
#   shortname  = floor3-ap-01
#   nas_type   = other
# }

# AP config: primary and secondary RADIUS
# radius-server host 10.2.2.1 key xK9#mP2@vL5$nQ8!rT4^wY
# radius-server host 10.2.2.2 key xK9#mP2@vL5$nQ8!rT4^wY

802.1X บนเครือข่ายแบบใช้สาย

802.1X ไม่ได้จำกัดอยู่เฉพาะเครือข่ายไร้สาย แต่มีความสำคัญไม่แพ้กันกับ พอร์ตสวิตช์แบบใช้สาย ในสภาพแวดล้อมที่ต้องให้ความสำคัญกับความปลอดภัยของพอร์ตทางกายภาพ หากไม่มี 802.1X บนพอร์ตแบบใช้สาย ใครก็ตามที่เสียบสาย Ethernet เข้ากับพอร์ตในสำนักงานก็จะเข้าถึงเครือข่ายได้ เมื่อใช้ 802.1X บนสวิตช์ พอร์ตจะถูกบล็อกจนกว่าอุปกรณ์จะยืนยันตัวตนสำเร็จ วิธีนี้ป้องกันไม่ให้ผู้โจมตีเชื่อมต่ออุปกรณ์ที่ไม่ได้รับอนุญาตเข้ากับจุดเชื่อมต่อเครือข่ายในห้องประชุม โถงทางเดิน หรือพื้นที่สำหรับผู้เยี่ยมชม ผู้ใช้ Guest สามารถถูกส่งไปยัง VLAN สำหรับผู้เยี่ยมชม ขณะที่อุปกรณ์ขององค์กรจะถูกจัดให้อยู่ในเซกเมนต์ที่เหมาะสม

# 802.1X on a Cisco wired switch port:
interface FastEthernet0/10
  description 'Conference Room Drop'
  switchport mode access
  switchport access vlan 999     <- default quarantine until auth
  dot1x pae authenticator
  authentication port-control auto
  authentication event fail action authorize vlan 20  <- guest VLAN

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิดของ CompTIA Security+ (SY0-701) จากบทเรียนนี้

ทบทวนบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า 802.1X ใช้โมเดลสามฝ่าย (supplicant, authenticator, Server ของ RADIUS) เพื่อให้การยืนยันตัวตนแบบไร้สายเป็นรายผู้ใช้ โดยไม่ต้องใช้รหัสผ่านร่วม EAP-TLS ให้ความปลอดภัยสูงสุดผ่านการยืนยันตัวตนด้วยใบรับรองแบบ Mutual ขณะที่ PEAP เป็นทางเลือกที่ใช้งานได้จริงและต้องใช้เพียงใบรับรองของ Server และ RADIUS accounting จะบันทึกข้อมูล Session ซึ่งมีคุณค่าอย่างมากต่อการสืบสวนทางนิติวิทยาศาสตร์ บทถัดไปเราจะสำรวจภัยคุกคามไร้สายของ Bluetooth และ IoT

คำถามที่พบบ่อย

บทเรียน “เครือข่ายไร้สายระดับองค์กร: 802.1X และ RADIUS” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “เครือข่ายไร้สายระดับองค์กร: 802.1X และ RADIUS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “เครือข่ายไร้สายระดับองค์กร: 802.1X และ RADIUS”

สำรวจวิธีที่การยืนยันตัวตนตามพอร์ตด้วย 802.1X และเซิร์ฟเวอร์ RADIUS ยืนยันตัวตนไคลเอ็นต์ไร้สายแต่ละรายโดยไม่ต้องใช้รหัสผ่านร่วมกัน คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “เครือข่ายไร้สายระดับองค์กร: 802.1X และ RADIUS” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม

ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. โพรโทคอลความปลอดภัย Wi-Fi: WEP, WPA2, WPA3
  2. การโจมตีเครือข่ายไร้สาย: Evil Twin, การตัดการเชื่อมต่อ และ AP ปลอม
  3. เครือข่ายไร้สายระดับองค์กร: 802.1X และ RADIUS
  4. ภัยคุกคามไร้สายจาก Bluetooth และ IoT
← กลับไปที่ Security+ Academy