Как лучше происходит проверка домена и сертификата сервера при RADIUS-авторизации для WPA2-Enterprise?

Ссылка скопирована
1 ответ

Сейчас ситуация такая: только начинаю разбираться с технологией WPA2-Enterprise и заинтересовал такой момент. Есть RADIUS NPS-сервер (Windows Server) с сертификатом от Let's Encrypt. В параметрах на точках доступа (Keenetic Viva) рядом с SSID везде прописан IP этого сервера и секретный ключ. Авторизация и подключение к Wi-Fi через логин-пароль работает, клиенты видят что сертификат сервера доверенный и спокойно подключаются. Но как они сверяют его и кому он выдан? Потому как домен нигде не прописан.

Каким способом всё это защитит от возможности кому-либо создать "левую" точку доступа с тем же SSID и со своим RADIUS-сервером на какой-нибудь "левый" домен, получить также сертификат от Let's Encrypt и перехватывать пароли?

Нужно решить такую задачу?

Опишите проблему, и специалист поможет с настройкой, исправлением ошибки или доработкой сайта. Подберём понятный план работ без лишней переписки.

Заказать помощь
Лучший ответ
1
Роман IT Ответ

При WPA2-Enterprise точка доступа не проверяет “домен сервера” так, как браузер проверяет HTTPS. AP в этой схеме обычно просто передаёт EAP-трафик между клиентом и RADIUS-сервером и знает только IP/секрет RADIUS. Сертификат сервера проверяет именно клиентское устройство в процессе EAP-TLS/PEAP/TTLS.

Схема такая: клиент подключается к SSID, AP пересылает запрос на NPS/RADIUS, RADIUS показывает клиенту свой сертификат, а клиент решает, доверять ему или нет. Поэтому настройки “доверять домену/серверу/CA” находятся на клиенте или в MDM/GPO-профиле, а не на Keenetic.

Если на NPS стоит сертификат Let's Encrypt, клиент должен доверять цепочке Let's Encrypt и должен проверять имя сервера. В профиле Wi-Fi желательно указывать expected server name, например:

radius.example.ru

radius.example.ru

Если клиенты не проверяют имя сервера и CA, они могут подключиться к поддельной точке с evil twin, которая проксирует или имитирует EAP. Поэтому для безопасности нельзя оставлять “не проверять сертификат”.

На Windows через GPO/профиль Wi-Fi обычно задают: тип EAP, доверенный корневой CA, имя сервера RADIUS, запрет пользователю принимать новые сертификаты вручную. На мобильных устройствах это лучше раздавать через MDM-профиль.

IP RADIUS и shared secret на Keenetic нужны для связи AP с сервером, но они не защищают клиента от поддельного SSID. За это отвечает проверка сертификата на клиенте.

Итог: сертификат RADIUS проверяет клиент, а не точка доступа. Для правильной WPA2-Enterprise настройки нужно раздать клиентам профиль, где указан доверенный CA и имя RADIUS-сервера. Иначе пользователи могут нажать “доверять” не тому серверу.

Другие ответы (0)

Пока нет других ответов. Будьте первым, кто поможет автору.

Ответить на вопрос

комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Вам также может быть интересно