EAP-TLS для корпоративного Wi-Fi: как сертификаты заменяют пароль

Общий пароль можно переслать коллеге. Клиентский сертификат привязан к устройству и управляется через PKI.

Проверяйте обе стороны

При EAP-TLS клиент подтверждает личность собственным сертификатом, а также валидирует сертификат сервера аутентификации через доверенный корень. Пароль пользователя внутри туннеля не передается.

Подготовьте жизненный цикл

Нужны выдача, безопасное хранение ключа, автоматическое продление и отзыв сертификата после потери устройства. Без управления PKI надежный метод превращается в ручную операцию.

Проводите миграцию группами

Создайте отдельную политику RADIUS, разверните профиль доверия на пилотных устройствах и проверьте причины отказа до переключения основного SSID. Один неверный root остановит подключение.

До запуска отключите тестовый сертификат и убедитесь, что RADIUS отклоняет его, затем проверьте продление рабочего сертификата без участия пользователя. Так проверяется весь жизненный цикл, а не только первый вход.

Архитектуру связывают с материалом про WPA3-Enterprise и 802.1X. Импорт сертификатов и настройку клиентского профиля EAP-TLS показывает официальное руководство Cisco.