Зачем отказываться от общего пароля
В личном режиме WPA2 у всей сети один пароль. Пока людей немного, это терпимо, но в организации возникают вопросы: как отозвать доступ у уволенного сотрудника, не меняя пароль на всех устройствах, и как понять, кто именно подключился. Режим Enterprise решает их: каждый пользователь или устройство входит под собственной учётной записью или сертификатом, а ключи шифрования уникальны для каждой сессии.
Тот же принцип используют университетские сети, известная сеть eduroam и многие офисы.
Участники и порядок входа
Стандарт 802.1X описывает три роли. Клиент (supplicant) хочет подключиться. Точка доступа (authenticator) не принимает решений и служит проводником: пока клиент не прошёл проверку, она пропускает только служебный обмен. Сервер аутентификации, чаще всего RADIUS, проверяет учётные данные и сообщает точке, пускать ли клиента.
Обмен идёт по протоколу EAP: клиент и сервер договариваются о методе, точка ретранслирует сообщения. После успеха обе стороны получают общий ключ, из которого выводятся ключи шифрования, а данные защищаются так же, как в WPA2 или WPA3.
Методы EAP
Самый распространённый — PEAP с MSCHAPv2: сервер предъявляет сертификат и создаёт защищённый туннель, внутри которого клиент вводит логин и пароль. Метод EAP-TTLS похож. Наиболее строгий — EAP-TLS: и сервер, и клиент имеют сертификаты, паролей нет совсем, поэтому нет и риска перехвата пароля, но требуется инфраструктура выпуска сертификатов.
Выбор зависит от возможностей организации. Парольные методы проще внедрить, сертификатные надёжнее и удобнее для отзыва устройств.
Типичные ошибки: WPA-Enterprise и 802.1X
Самая опасная ошибка — отключённая проверка сертификата сервера на клиентах. Тогда поддельная точка доступа с тем же именем может получить пароль сотрудника: клиент не проверяет, с кем говорит. Правильно закрепить корневой сертификат и имя сервера в профиле. Другие сбои: разное время на сервере и клиенте, из-за чего сертификат кажется недействительным; недоступность RADIUS, из-за чего подключение всех клиентов останавливается; неверно настроенный общий секрет между точкой и сервером.
В домашней сети такой режим избыточен, но для малого офиса подходят готовые контроллеры с встроенным сервером.
Как посмотреть у себя: WPA-Enterprise и 802.1X
В настройках Wi-Fi на Windows, Android и iOS для корпоративной сети видны метод EAP, идентификатор пользователя и параметры проверки сертификата. В профиле сети стоит убедиться, что указан доверенный корневой сертификат и включена проверка сервера. Если подключение не проходит, причину показывает журнал сервера RADIUS: он фиксирует отказ и его код. Основы личного режима описаны в статьях про WPA2 и WPA3, а роль сервера — в материале про RADIUS.
Где применяется и как внедряется
Корпоративный режим встречается в университетах, больницах, банках и офисах, где много сотрудников и требуется отслеживать доступ. Учётные записи обычно берутся из каталога пользователей организации, поэтому вход в Wi-Fi привязан к тем же логинам, что и рабочий компьютер, и отзывается вместе с ними.
Для внедрения нужны три компонента: точки доступа или контроллер с поддержкой 802.1X, сервер RADIUS и источник учётных записей. В небольших организациях сервер иногда запускают на контроллере или роутере, в крупных используют отдельный отказоустойчивый кластер. Для сертификатных методов также необходима инфраструктура открытых ключей: центр сертификации, выдача и отзыв сертификатов.
Кроме того, 802.1X применяется не только в Wi-Fi, но и в проводных сетях: коммутатор не включает порт для устройства, пока оно не пройдёт проверку. Это одна из основ подхода нулевого доверия к сети. Домашнему пользователю такой режим обычно не нужен, а вот для сети с множеством людей он заметно повышает управляемость и безопасность.
Домашнему пользователю такой режим тоже можно попробовать: некоторые роутеры и NAS позволяют запустить небольшой сервер RADIUS для семьи. Но нужно понимать плату за это: усложняется первоначальная настройка каждого устройства, а сбой сервера остановит вход в сеть. Для типовой квартиры хватает WPA2 или WPA3 с длинным паролем и гостевой сетью.