Шифрованный туннель бесполезен, если клиент открывает его с любым сервером. Сначала требуется доказать подлинность RADIUS.
Фиксируйте доверенный корень
Профиль клиента должен проверять цепочку серверного сертификата и ожидаемое имя, прежде чем отправить учетные данные во внутреннем методе PEAP. Пользователь не должен выбирать вручную.
Не приучайте нажимать принять
Если предупреждение можно пропустить, поддельная точка способна представить собственный RADIUS и попытаться получить материал для атаки на пароль. Централизованный профиль убирает выбор.
Планируйте замену сертификата
Новый корень и имя разверните до ротации, оставьте период пересечения доверия и контролируйте ошибки неизвестного CA. Резкая замена отключит даже правильные устройства.
Поднимите тестовую сеть с недоверенным сертификатом и подтвердите автоматический отказ управляемого клиента без вопроса пользователю и без передачи учетных данных в поддельный туннель злоумышленника рядом. После этого проверьте имя сервера.
Симптомы отделяют по статье о сертификате RADIUS для Wi-Fi. Переход от профиля PEAP к EAP-TLS и выбор доверенного root показывает официальное руководство Cisco.