企业 Wi-Fi:EAP 与 RADIUS
使用 EAP-TLS 配置 WPA2-Enterprise,理解基于证书的身份验证,并保护 RADIUS 服务器。
企业 Wi-Fi:EAP 与 RADIUS 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
为什么需要企业级 WiFi
WPA2-Personal 使用共享密码,所有人都知道同一个秘密。WPA2/WPA3-Enterprise 使用带有个人凭据或证书的 802.1X,从而支持按用户进行认证、撤销权限和记录审计日志。
802.1X 框架
802.1X 定义了三个角色:请求方(客户端设备)、认证方(AP/交换机)和认证服务器(RADIUS)。AP 会将凭据代理转发给 RADIUS,但自身并不知道这些凭据。
# 802.1X flow:
# 1. Client connects to AP
# 2. AP blocks all traffic (uncontrolled port)
# 3. AP proxies EAP to RADIUS server
# 4. RADIUS authenticates client
# 5. RADIUS sends accept + session keys
# 6. AP opens controlled port for clientEAP 方法比较
不同的 EAP 方法提供不同级别的安全性。EAP-TLS(证书)最为安全;PEAP 和 EAP-TTLS 也很常见,它们会在 TLS 隧道中使用密码凭据。
# EAP Methods (least to most secure):
# EAP-MD5: no server auth, vulnerable (avoid)
# PEAP: server cert + password in tunnel (common)
# EAP-TTLS: server cert + various inner methods
# EAP-TLS: mutual certificates (most secure)RADIUS 服务器设置(FreeRADIUS)
FreeRADIUS 是开源的 RADIUS 实现。请配置客户端(AP)、用户(或 LDAP/AD 集成)和证书。大多数企业部署会通过 PEAP-MSCHAPv2 与 Active Directory 集成。
# Install FreeRADIUS
apt install freeradius
# Configure AP as client in:
# /etc/freeradius/3.0/clients.conf
client ap1 {
ipaddr = 192.168.1.10
secret = shared_secret_with_ap
shortname = AP1
}EAP-TLS 的证书颁发机构
EAP-TLS 需要 PKI:由 CA 签发服务器证书(用于 RADIUS)和客户端证书(用于设备)。客户端会验证 RADIUS 服务器证书,从而防止恶意 AP 攻击。
# Generate CA and server cert (simplified)
openssl req -new -x509 -keyout ca.key -out ca.pem -days 3650
# Generate RADIUS server cert
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr -CA ca.pem \
-CAkey ca.key -out server.pem -days 365PEAP-MSCHAPv2 配置
PEAP-MSCHAPv2 是最常见的企业级 WiFi 配置:服务器提供证书(TLS 隧道),然后在隧道内部使用用户的 AD 域凭据对用户进行认证。
# FreeRADIUS eap.conf excerpt:
peap {
default_eap_type = mschapv2
copy_request_to_tunnel = no
use_tunneled_reply = no
}
# Client validates server cert CN
# before submitting credentials无线控制器集成
企业 AP 会连接到无线控制器(Cisco WLC、Aruba、Ruckus),由控制器处理 RADIUS 代理、按用户或组分配 VLAN,以及集中执行策略。
PEAP 攻击:窃取凭据
如果客户端不验证 RADIUS 服务器证书,使用自签名证书的恶意 AP 就可以窃取域凭据。hostapd-wpe 实现了这种攻击,这也说明了证书验证为何是强制要求。
# hostapd-wpe: PEAP credential harvesting
# (authorized lab use only)
hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf
# Defense: enforce server certificate validation
# and pin the CA cert on all clients分发客户端证书
通过 MDM(Microsoft Intune、Jamf)部署客户端证书,以便自动分发和更新。证书可以单独撤销;与共享密码不同,证书撤销可以立即执行并精确针对单个对象。
网络访问控制(NAC)
NAC 通过设备健康检查扩展了 802.1X 的功能:操作系统是否已安装补丁?防病毒软件是否正在运行?NAC 会根据设备的合规状态授予不同级别的网络访问权限。
监控与日志记录
RADIUS 会记录每次认证的信息:用户、设备、时间、结果和分配的 VLAN。将其与 SIEM 集成,可以检测暴力破解、异常登录时间,以及在异常位置使用的已泄露凭据。
快速检查
哪种 EAP 方法使用双向证书认证,可提供最高级别的安全性?
总结:企业级 WiFi
配合 802.1X 的 WPA2/WPA3-Enterprise 可以提供按用户进行的认证、审计记录和即时撤销权限。使用双向证书的 EAP-TLS 是最高标准。始终要求客户端验证服务器证书,以防止恶意 AP 通过 PEAP 窃取凭据。将 RADIUS 与 SIEM 集成,持续监控认证事件。
用 AI 导师学习 Cyber Security Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 76
- 课程
- 303
常见问题解答
「企业 Wi-Fi:EAP 与 RADIUS」课时是免费的吗?
是的 — 「企业 Wi-Fi:EAP 与 RADIUS」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「企业 Wi-Fi:EAP 与 RADIUS」这节课中我会学到什么?
使用 EAP-TLS 配置 WPA2-Enterprise,理解基于证书的身份验证,并保护 RADIUS 服务器。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「企业 Wi-Fi:EAP 与 RADIUS」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 802.11 安全协议:WEP、WPA2、WPA3
- 捕获并破解 WPA2 握手
- 邪恶双胞胎与强制门户攻击
- 企业 Wi-Fi:EAP 与 RADIUS