WPA3-Enterprise и 802.1X: как устроен защищенный доступ сотрудников

WPA3-Enterprise защищает радиоканал, а 802.1X определяет, кто получит доступ. Вместо одного пароля на весь офис каждый пользователь или устройство проходит отдельную аутентификацию.

Участники процесса

Клиент отправляет данные через точку доступа, которая выступает посредником. Сервер RADIUS проверяет учетную запись или сертификат и возвращает решение. Контроллер может назначить VLAN и политику на основе группы.

EAP-TLS

При EAP-TLS клиент и сервер используют сертификаты. Пользователю не нужно вводить пароль в неизвестное окно, а украденных учетных данных недостаточно без ключа устройства. Внедрение требует собственной системы выдачи, отзыва и обновления сертификатов.

Проверка сервера

Клиент должен доверять конкретному центру сертификации и проверять имя сервера. Иначе поддельная точка может попытаться собрать учетные данные. Профиль Wi-Fi лучше доставлять системой управления устройствами.

Переход

Составьте список клиентских платформ, протестируйте драйверы и создайте пилотный SSID. Устаревшие устройства вынесите в ограниченный сегмент. Не ослабляйте основную сеть ради одного принтера.

Для 6 ГГц требования безопасности особенно важны. В руководстве Cisco по развертыванию 6 ГГц отмечена обязательность WPA3 и необходимость пересмотра дизайна SSID: deployment guide.