PEAP в Wi-Fi: почему клиент обязан проверять сертификат RADIUS

Шифрованный туннель бесполезен, если клиент открывает его с любым сервером. Сначала требуется доказать подлинность RADIUS.

Фиксируйте доверенный корень

Профиль клиента должен проверять цепочку серверного сертификата и ожидаемое имя, прежде чем отправить учетные данные во внутреннем методе PEAP. Пользователь не должен выбирать вручную.

Не приучайте нажимать принять

Если предупреждение можно пропустить, поддельная точка способна представить собственный RADIUS и попытаться получить материал для атаки на пароль. Централизованный профиль убирает выбор.

Планируйте замену сертификата

Новый корень и имя разверните до ротации, оставьте период пересечения доверия и контролируйте ошибки неизвестного CA. Резкая замена отключит даже правильные устройства.

Поднимите тестовую сеть с недоверенным сертификатом и подтвердите автоматический отказ управляемого клиента без вопроса пользователю и без передачи учетных данных в поддельный туннель злоумышленника рядом. После этого проверьте имя сервера.

Симптомы отделяют по статье о сертификате RADIUS для Wi-Fi. Переход от профиля PEAP к EAP-TLS и выбор доверенного root показывает официальное руководство Cisco.