Битлента
Словарь терминов3 мин чтения·

WPA-Enterprise и 802.1X: как работает вход в корпоративный Wi-Fi по логину

WPA-Enterprise заменяет общий пароль индивидуальной учётной записью и проверкой на сервере RADIUS. Роли участников, методы EAP и типичные ошибки настройки.

Зачем отказываться от общего пароля

В личном режиме WPA2 у всей сети один пароль. Пока людей немного, это терпимо, но в организации возникают вопросы: как отозвать доступ у уволенного сотрудника, не меняя пароль на всех устройствах, и как понять, кто именно подключился. Режим Enterprise решает их: каждый пользователь или устройство входит под собственной учётной записью или сертификатом, а ключи шифрования уникальны для каждой сессии.

Тот же принцип используют университетские сети, известная сеть eduroam и многие офисы.

Участники и порядок входа

Стандарт 802.1X описывает три роли. Клиент (supplicant) хочет подключиться. Точка доступа (authenticator) не принимает решений и служит проводником: пока клиент не прошёл проверку, она пропускает только служебный обмен. Сервер аутентификации, чаще всего RADIUS, проверяет учётные данные и сообщает точке, пускать ли клиента.

Обмен идёт по протоколу EAP: клиент и сервер договариваются о методе, точка ретранслирует сообщения. После успеха обе стороны получают общий ключ, из которого выводятся ключи шифрования, а данные защищаются так же, как в WPA2 или WPA3.

Методы EAP

Самый распространённый — PEAP с MSCHAPv2: сервер предъявляет сертификат и создаёт защищённый туннель, внутри которого клиент вводит логин и пароль. Метод EAP-TTLS похож. Наиболее строгий — EAP-TLS: и сервер, и клиент имеют сертификаты, паролей нет совсем, поэтому нет и риска перехвата пароля, но требуется инфраструктура выпуска сертификатов.

Выбор зависит от возможностей организации. Парольные методы проще внедрить, сертификатные надёжнее и удобнее для отзыва устройств.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Типичные ошибки: WPA-Enterprise и 802.1X

Самая опасная ошибка — отключённая проверка сертификата сервера на клиентах. Тогда поддельная точка доступа с тем же именем может получить пароль сотрудника: клиент не проверяет, с кем говорит. Правильно закрепить корневой сертификат и имя сервера в профиле. Другие сбои: разное время на сервере и клиенте, из-за чего сертификат кажется недействительным; недоступность RADIUS, из-за чего подключение всех клиентов останавливается; неверно настроенный общий секрет между точкой и сервером.

В домашней сети такой режим избыточен, но для малого офиса подходят готовые контроллеры с встроенным сервером.

Как посмотреть у себя: WPA-Enterprise и 802.1X

В настройках Wi-Fi на Windows, Android и iOS для корпоративной сети видны метод EAP, идентификатор пользователя и параметры проверки сертификата. В профиле сети стоит убедиться, что указан доверенный корневой сертификат и включена проверка сервера. Если подключение не проходит, причину показывает журнал сервера RADIUS: он фиксирует отказ и его код. Основы личного режима описаны в статьях про WPA2 и WPA3, а роль сервера — в материале про RADIUS.

Где применяется и как внедряется

Корпоративный режим встречается в университетах, больницах, банках и офисах, где много сотрудников и требуется отслеживать доступ. Учётные записи обычно берутся из каталога пользователей организации, поэтому вход в Wi-Fi привязан к тем же логинам, что и рабочий компьютер, и отзывается вместе с ними.

Для внедрения нужны три компонента: точки доступа или контроллер с поддержкой 802.1X, сервер RADIUS и источник учётных записей. В небольших организациях сервер иногда запускают на контроллере или роутере, в крупных используют отдельный отказоустойчивый кластер. Для сертификатных методов также необходима инфраструктура открытых ключей: центр сертификации, выдача и отзыв сертификатов.

Кроме того, 802.1X применяется не только в Wi-Fi, но и в проводных сетях: коммутатор не включает порт для устройства, пока оно не пройдёт проверку. Это одна из основ подхода нулевого доверия к сети. Домашнему пользователю такой режим обычно не нужен, а вот для сети с множеством людей он заметно повышает управляемость и безопасность.

Домашнему пользователю такой режим тоже можно попробовать: некоторые роутеры и NAS позволяют запустить небольшой сервер RADIUS для семьи. Но нужно понимать плату за это: усложняется первоначальная настройка каждого устройства, а сбой сервера остановит вход в сеть. Для типовой квартиры хватает WPA2 или WPA3 с длинным паролем и гостевой сетью.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
wi-fi802.1xкорпоративная сеть

Часто задаваемые вопросы

Читайте также