0Pricing
Cyber Security Academy · บทเรียน

Wi-Fi ระดับองค์กร: EAP และ RADIUS

กำหนดค่า WPA2-Enterprise ด้วย EAP-TLS ทำความเข้าใจการยืนยันตัวตนด้วยใบรับรอง และรักษาความปลอดภัยเซิร์ฟเวอร์ RADIUS

Wi-Fi ระดับองค์กร: EAP และ RADIUS เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดจึงต้องใช้ WiFi ระดับองค์กร

WPA2-Personal ใช้รหัสผ่านร่วมกัน ทุกคนจึงรู้ความลับเดียวกัน ส่วน WPA2/WPA3-Enterprise ใช้ 802.1X ร่วมกับข้อมูลประจำตัวหรือใบรับรองเฉพาะบุคคล ทำให้สามารถยืนยันตัวตนรายบุคคล เพิกถอนสิทธิ์ และเก็บบันทึกการตรวจสอบได้

กรอบการทำงาน 802.1X

802.1X กำหนดบทบาทไว้สามบทบาท ได้แก่ ผู้ขอการยืนยันตัวตน (อุปกรณ์ไคลเอ็นต์) ผู้ยืนยันตัวตน (AP/สวิตช์) และ เซิร์ฟเวอร์ยืนยันตัวตน (RADIUS) AP จะส่งต่อข้อมูลประจำตัวไปยัง RADIUS โดยไม่ทราบข้อมูลเหล่านั้น

# 802.1X flow:
# 1. Client connects to AP
# 2. AP blocks all traffic (uncontrolled port)
# 3. AP proxies EAP to RADIUS server
# 4. RADIUS authenticates client
# 5. RADIUS sends accept + session keys
# 6. AP opens controlled port for client

การเปรียบเทียบวิธีการ EAP

วิธีการ EAP หลายแบบให้ระดับความปลอดภัยแตกต่างกัน EAP-TLS (ใบรับรอง) ปลอดภัยที่สุด ส่วน PEAP และ EAP-TTLS มักใช้กับข้อมูลประจำตัวแบบรหัสผ่านภายในอุโมงค์ TLS

# EAP Methods (least to most secure):
# EAP-MD5: no server auth, vulnerable (avoid)
# PEAP: server cert + password in tunnel (common)
# EAP-TTLS: server cert + various inner methods
# EAP-TLS: mutual certificates (most secure)

การตั้งค่าเซิร์ฟเวอร์ RADIUS (FreeRADIUS)

FreeRADIUS คือการใช้งาน RADIUS แบบโอเพนซอร์ส ให้กำหนดค่าไคลเอ็นต์ (AP) ผู้ใช้ (หรือการผสานรวม LDAP/AD) และใบรับรอง การติดตั้งระดับองค์กรส่วนใหญ่ผสานรวมกับ Active Directory ผ่าน PEAP-MSCHAPv2

# Install FreeRADIUS
apt install freeradius

# Configure AP as client in:
# /etc/freeradius/3.0/clients.conf
client ap1 {
    ipaddr = 192.168.1.10
    secret = shared_secret_with_ap
    shortname = AP1
}

ผู้ออกใบรับรองสำหรับ EAP-TLS

EAP-TLS ต้องใช้ PKI โดย CA จะออกใบรับรองเซิร์ฟเวอร์ (RADIUS) และใบรับรองไคลเอ็นต์ (อุปกรณ์) ไคลเอ็นต์จะตรวจสอบใบรับรองเซิร์ฟเวอร์ RADIUS เพื่อป้องกันการโจมตีจาก AP ปลอม

# Generate CA and server cert (simplified)
openssl req -new -x509 -keyout ca.key -out ca.pem -days 3650

# Generate RADIUS server cert
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr -CA ca.pem \
  -CAkey ca.key -out server.pem -days 365

การกำหนดค่า PEAP-MSCHAPv2

PEAP-MSCHAPv2 เป็นการตั้งค่า WiFi ระดับองค์กรที่พบได้บ่อยที่สุด เซิร์ฟเวอร์จะแสดงใบรับรองเพื่อสร้างอุโมงค์ TLS จากนั้นจึงยืนยันตัวตนผู้ใช้ด้วยข้อมูลประจำตัวโดเมน AD ภายในอุโมงค์

# FreeRADIUS eap.conf excerpt:
peap {
    default_eap_type = mschapv2
    copy_request_to_tunnel = no
    use_tunneled_reply = no
}

# Client validates server cert CN
# before submitting credentials

การผสานรวมตัวควบคุมเครือข่ายไร้สาย

AP ระดับองค์กรเชื่อมต่อกับตัวควบคุมเครือข่ายไร้สาย (Cisco WLC, Aruba, Ruckus) ซึ่งจัดการการส่งต่อ RADIUS การจัดสรร VLAN ตามผู้ใช้หรือกลุ่ม และการบังคับใช้นโยบายจากส่วนกลาง

การโจมตี PEAP: การรวบรวมข้อมูลประจำตัว

หากไคลเอ็นต์ไม่ตรวจสอบใบรับรองเซิร์ฟเวอร์ RADIUS AP ปลอมที่ใช้ใบรับรองลงชื่อด้วยตนเองก็สามารถขโมยข้อมูลประจำตัวโดเมนได้ hostapd-wpe ใช้สำหรับการโจมตีนี้ ซึ่งแสดงให้เห็นว่าเหตุใดการตรวจสอบใบรับรองจึงเป็นข้อบังคับ

# hostapd-wpe: PEAP credential harvesting
# (authorized lab use only)
hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf

# Defense: enforce server certificate validation
# and pin the CA cert on all clients

การแจกจ่ายใบรับรองไคลเอ็นต์

ติดตั้งใบรับรองไคลเอ็นต์ผ่าน MDM (Microsoft Intune, Jamf) เพื่อแจกจ่ายและต่ออายุโดยอัตโนมัติ ใบรับรองสามารถเพิกถอนได้เป็นรายใบ ต่างจากรหัสผ่านร่วมกัน การเพิกถอนจึงทำได้ทันทีและตรงเป้าหมาย

การควบคุมการเข้าถึงเครือข่าย (NAC)

NAC ขยายความสามารถของ 802.1X ด้วยการตรวจสอบสภาพอุปกรณ์ เช่น ระบบปฏิบัติการได้รับการติดตั้งแพตช์แล้วหรือไม่ และโปรแกรมป้องกันไวรัสกำลังทำงานอยู่หรือไม่ NAC จะมอบระดับการเข้าถึงเครือข่ายที่แตกต่างกันตามสถานะการปฏิบัติตามข้อกำหนดของอุปกรณ์

การตรวจสอบและการบันทึกเหตุการณ์

RADIUS บันทึกการยืนยันตัวตนทุกครั้ง ได้แก่ ผู้ใช้ อุปกรณ์ เวลา ผลลัพธ์ และ VLAN ที่ได้รับมอบหมาย ผสานรวมกับ SIEM เพื่อตรวจจับการเดารหัสผ่านแบบลองซ้ำ เวลาเข้าสู่ระบบที่ผิดปกติ และข้อมูลประจำตัวที่ถูกบุกรุกซึ่งถูกใช้จากสถานที่ที่ไม่คาดคิด

ตรวจสอบอย่างรวดเร็ว

วิธีการ EAP ใดใช้การยืนยันตัวตนด้วยใบรับรองระหว่างกันเพื่อความปลอดภัยสูงสุด

สรุป: WiFi ระดับองค์กร

WPA2/WPA3-Enterprise ที่ใช้ 802.1X ให้การยืนยันตัวตนรายบุคคล เส้นทางการตรวจสอบ และการเพิกถอนสิทธิ์ได้ทันที EAP-TLS ที่ใช้ใบรับรองระหว่างกันเป็นมาตรฐานสูงสุด ควรบังคับให้ไคลเอ็นต์ตรวจสอบใบรับรองเซิร์ฟเวอร์เสมอ เพื่อป้องกันการขโมยข้อมูลประจำตัว PEAP ผ่าน AP ปลอม และผสานรวม RADIUS กับ SIEM เพื่อตรวจสอบเหตุการณ์การยืนยันตัวตนอย่างต่อเนื่อง

คำถามที่พบบ่อย

บทเรียน “Wi-Fi ระดับองค์กร: EAP และ RADIUS” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “Wi-Fi ระดับองค์กร: EAP และ RADIUS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “Wi-Fi ระดับองค์กร: EAP และ RADIUS”

กำหนดค่า WPA2-Enterprise ด้วย EAP-TLS ทำความเข้าใจการยืนยันตัวตนด้วยใบรับรอง และรักษาความปลอดภัยเซิร์ฟเวอร์ RADIUS คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “Wi-Fi ระดับองค์กร: EAP และ RADIUS” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. โพรโทคอลความปลอดภัย 802.11: WEP, WPA2 และ WPA3
  2. การดักจับและถอดรหัส WPA2 Handshake
  3. การโจมตี Evil Twin และ Captive Portal
  4. Wi-Fi ระดับองค์กร: EAP และ RADIUS
← กลับไปที่ Cyber Security Academy