Как лучше происходит проверка домена и сертификата сервера при RADIUS-авторизации для WPA2-Enterprise?
Сейчас ситуация такая: только начинаю разбираться с технологией WPA2-Enterprise и заинтересовал такой момент. Есть RADIUS NPS-сервер (Windows Server) с сертификатом от Let's Encrypt. В параметрах на точках доступа (Keenetic Viva) рядом с SSID везде прописан IP этого сервера и секретный ключ. Авторизация и подключение к Wi-Fi через логин-пароль работает, клиенты видят что сертификат сервера доверенный и спокойно подключаются. Но как они сверяют его и кому он выдан? Потому как домен нигде не прописан.
Каким способом всё это защитит от возможности кому-либо создать "левую" точку доступа с тем же SSID и со своим RADIUS-сервером на какой-нибудь "левый" домен, получить также сертификат от Let's Encrypt и перехватывать пароли?
Опишите проблему, и специалист поможет с настройкой, исправлением ошибки или доработкой сайта. Подберём понятный план работ без лишней переписки.
Пока нет других ответов. Будьте первым, кто поможет автору.
Ответить на вопрос
При WPA2-Enterprise точка доступа не проверяет “домен сервера” так, как браузер проверяет HTTPS. AP в этой схеме обычно просто передаёт EAP-трафик между клиентом и RADIUS-сервером и знает только IP/секрет RADIUS. Сертификат сервера проверяет именно клиентское устройство в процессе EAP-TLS/PEAP/TTLS.
Схема такая: клиент подключается к SSID, AP пересылает запрос на NPS/RADIUS, RADIUS показывает клиенту свой сертификат, а клиент решает, доверять ему или нет. Поэтому настройки “доверять домену/серверу/CA” находятся на клиенте или в MDM/GPO-профиле, а не на Keenetic.
Если на NPS стоит сертификат Let's Encrypt, клиент должен доверять цепочке Let's Encrypt и должен проверять имя сервера. В профиле Wi-Fi желательно указывать expected server name, например:
radius.example.ru
Если клиенты не проверяют имя сервера и CA, они могут подключиться к поддельной точке с evil twin, которая проксирует или имитирует EAP. Поэтому для безопасности нельзя оставлять “не проверять сертификат”.
На Windows через GPO/профиль Wi-Fi обычно задают: тип EAP, доверенный корневой CA, имя сервера RADIUS, запрет пользователю принимать новые сертификаты вручную. На мобильных устройствах это лучше раздавать через MDM-профиль.
IP RADIUS и shared secret на Keenetic нужны для связи AP с сервером, но они не защищают клиента от поддельного SSID. За это отвечает проверка сертификата на клиенте.
Итог: сертификат RADIUS проверяет клиент, а не точка доступа. Для правильной WPA2-Enterprise настройки нужно раздать клиентам профиль, где указан доверенный CA и имя RADIUS-сервера. Иначе пользователи могут нажать “доверять” не тому серверу.