Wi-Fi ระดับองค์กร: EAP และ RADIUS
กำหนดค่า WPA2-Enterprise ด้วย EAP-TLS ทำความเข้าใจการยืนยันตัวตนด้วยใบรับรอง และรักษาความปลอดภัยเซิร์ฟเวอร์ RADIUS
Wi-Fi ระดับองค์กร: EAP และ RADIUS เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดจึงต้องใช้ WiFi ระดับองค์กร
WPA2-Personal ใช้รหัสผ่านร่วมกัน ทุกคนจึงรู้ความลับเดียวกัน ส่วน WPA2/WPA3-Enterprise ใช้ 802.1X ร่วมกับข้อมูลประจำตัวหรือใบรับรองเฉพาะบุคคล ทำให้สามารถยืนยันตัวตนรายบุคคล เพิกถอนสิทธิ์ และเก็บบันทึกการตรวจสอบได้
กรอบการทำงาน 802.1X
802.1X กำหนดบทบาทไว้สามบทบาท ได้แก่ ผู้ขอการยืนยันตัวตน (อุปกรณ์ไคลเอ็นต์) ผู้ยืนยันตัวตน (AP/สวิตช์) และ เซิร์ฟเวอร์ยืนยันตัวตน (RADIUS) AP จะส่งต่อข้อมูลประจำตัวไปยัง RADIUS โดยไม่ทราบข้อมูลเหล่านั้น
# 802.1X flow:
# 1. Client connects to AP
# 2. AP blocks all traffic (uncontrolled port)
# 3. AP proxies EAP to RADIUS server
# 4. RADIUS authenticates client
# 5. RADIUS sends accept + session keys
# 6. AP opens controlled port for clientการเปรียบเทียบวิธีการ EAP
วิธีการ EAP หลายแบบให้ระดับความปลอดภัยแตกต่างกัน EAP-TLS (ใบรับรอง) ปลอดภัยที่สุด ส่วน PEAP และ EAP-TTLS มักใช้กับข้อมูลประจำตัวแบบรหัสผ่านภายในอุโมงค์ TLS
# EAP Methods (least to most secure):
# EAP-MD5: no server auth, vulnerable (avoid)
# PEAP: server cert + password in tunnel (common)
# EAP-TTLS: server cert + various inner methods
# EAP-TLS: mutual certificates (most secure)การตั้งค่าเซิร์ฟเวอร์ RADIUS (FreeRADIUS)
FreeRADIUS คือการใช้งาน RADIUS แบบโอเพนซอร์ส ให้กำหนดค่าไคลเอ็นต์ (AP) ผู้ใช้ (หรือการผสานรวม LDAP/AD) และใบรับรอง การติดตั้งระดับองค์กรส่วนใหญ่ผสานรวมกับ Active Directory ผ่าน PEAP-MSCHAPv2
# Install FreeRADIUS
apt install freeradius
# Configure AP as client in:
# /etc/freeradius/3.0/clients.conf
client ap1 {
ipaddr = 192.168.1.10
secret = shared_secret_with_ap
shortname = AP1
}ผู้ออกใบรับรองสำหรับ EAP-TLS
EAP-TLS ต้องใช้ PKI โดย CA จะออกใบรับรองเซิร์ฟเวอร์ (RADIUS) และใบรับรองไคลเอ็นต์ (อุปกรณ์) ไคลเอ็นต์จะตรวจสอบใบรับรองเซิร์ฟเวอร์ RADIUS เพื่อป้องกันการโจมตีจาก AP ปลอม
# Generate CA and server cert (simplified)
openssl req -new -x509 -keyout ca.key -out ca.pem -days 3650
# Generate RADIUS server cert
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr -CA ca.pem \
-CAkey ca.key -out server.pem -days 365การกำหนดค่า PEAP-MSCHAPv2
PEAP-MSCHAPv2 เป็นการตั้งค่า WiFi ระดับองค์กรที่พบได้บ่อยที่สุด เซิร์ฟเวอร์จะแสดงใบรับรองเพื่อสร้างอุโมงค์ TLS จากนั้นจึงยืนยันตัวตนผู้ใช้ด้วยข้อมูลประจำตัวโดเมน AD ภายในอุโมงค์
# FreeRADIUS eap.conf excerpt:
peap {
default_eap_type = mschapv2
copy_request_to_tunnel = no
use_tunneled_reply = no
}
# Client validates server cert CN
# before submitting credentialsการผสานรวมตัวควบคุมเครือข่ายไร้สาย
AP ระดับองค์กรเชื่อมต่อกับตัวควบคุมเครือข่ายไร้สาย (Cisco WLC, Aruba, Ruckus) ซึ่งจัดการการส่งต่อ RADIUS การจัดสรร VLAN ตามผู้ใช้หรือกลุ่ม และการบังคับใช้นโยบายจากส่วนกลาง
การโจมตี PEAP: การรวบรวมข้อมูลประจำตัว
หากไคลเอ็นต์ไม่ตรวจสอบใบรับรองเซิร์ฟเวอร์ RADIUS AP ปลอมที่ใช้ใบรับรองลงชื่อด้วยตนเองก็สามารถขโมยข้อมูลประจำตัวโดเมนได้ hostapd-wpe ใช้สำหรับการโจมตีนี้ ซึ่งแสดงให้เห็นว่าเหตุใดการตรวจสอบใบรับรองจึงเป็นข้อบังคับ
# hostapd-wpe: PEAP credential harvesting
# (authorized lab use only)
hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf
# Defense: enforce server certificate validation
# and pin the CA cert on all clientsการแจกจ่ายใบรับรองไคลเอ็นต์
ติดตั้งใบรับรองไคลเอ็นต์ผ่าน MDM (Microsoft Intune, Jamf) เพื่อแจกจ่ายและต่ออายุโดยอัตโนมัติ ใบรับรองสามารถเพิกถอนได้เป็นรายใบ ต่างจากรหัสผ่านร่วมกัน การเพิกถอนจึงทำได้ทันทีและตรงเป้าหมาย
การควบคุมการเข้าถึงเครือข่าย (NAC)
NAC ขยายความสามารถของ 802.1X ด้วยการตรวจสอบสภาพอุปกรณ์ เช่น ระบบปฏิบัติการได้รับการติดตั้งแพตช์แล้วหรือไม่ และโปรแกรมป้องกันไวรัสกำลังทำงานอยู่หรือไม่ NAC จะมอบระดับการเข้าถึงเครือข่ายที่แตกต่างกันตามสถานะการปฏิบัติตามข้อกำหนดของอุปกรณ์
การตรวจสอบและการบันทึกเหตุการณ์
RADIUS บันทึกการยืนยันตัวตนทุกครั้ง ได้แก่ ผู้ใช้ อุปกรณ์ เวลา ผลลัพธ์ และ VLAN ที่ได้รับมอบหมาย ผสานรวมกับ SIEM เพื่อตรวจจับการเดารหัสผ่านแบบลองซ้ำ เวลาเข้าสู่ระบบที่ผิดปกติ และข้อมูลประจำตัวที่ถูกบุกรุกซึ่งถูกใช้จากสถานที่ที่ไม่คาดคิด
ตรวจสอบอย่างรวดเร็ว
วิธีการ EAP ใดใช้การยืนยันตัวตนด้วยใบรับรองระหว่างกันเพื่อความปลอดภัยสูงสุด
สรุป: WiFi ระดับองค์กร
WPA2/WPA3-Enterprise ที่ใช้ 802.1X ให้การยืนยันตัวตนรายบุคคล เส้นทางการตรวจสอบ และการเพิกถอนสิทธิ์ได้ทันที EAP-TLS ที่ใช้ใบรับรองระหว่างกันเป็นมาตรฐานสูงสุด ควรบังคับให้ไคลเอ็นต์ตรวจสอบใบรับรองเซิร์ฟเวอร์เสมอ เพื่อป้องกันการขโมยข้อมูลประจำตัว PEAP ผ่าน AP ปลอม และผสานรวม RADIUS กับ SIEM เพื่อตรวจสอบเหตุการณ์การยืนยันตัวตนอย่างต่อเนื่อง
คำถามที่พบบ่อย
บทเรียน “Wi-Fi ระดับองค์กร: EAP และ RADIUS” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “Wi-Fi ระดับองค์กร: EAP และ RADIUS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “Wi-Fi ระดับองค์กร: EAP และ RADIUS”
กำหนดค่า WPA2-Enterprise ด้วย EAP-TLS ทำความเข้าใจการยืนยันตัวตนด้วยใบรับรอง และรักษาความปลอดภัยเซิร์ฟเวอร์ RADIUS คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “Wi-Fi ระดับองค์กร: EAP และ RADIUS” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- โพรโทคอลความปลอดภัย 802.11: WEP, WPA2 และ WPA3
- การดักจับและถอดรหัส WPA2 Handshake
- การโจมตี Evil Twin และ Captive Portal
- Wi-Fi ระดับองค์กร: EAP และ RADIUS