{"id":576,"date":"2013-08-06T22:32:01","date_gmt":"2013-08-06T20:32:01","guid":{"rendered":"http:\/\/lkl-it.de\/blog\/?p=576"},"modified":"2013-11-15T19:04:34","modified_gmt":"2013-11-15T17:04:34","slug":"w-lan-und-802-1x","status":"publish","type":"post","link":"http:\/\/lkl-it.de\/blog\/?p=576","title":{"rendered":"W-LAN und 802.1x"},"content":{"rendered":"<p>Auch bei der Verwendung von Wireless LAN Clients (Laptops, Tablets\/PDAs, Smartphones), steigert der Einsatz von X.509 Zertifikaten &#8211; in Kombination mit einem RADIUS-Server &#8211; die Sicherheit deutlich.<\/p>\n<p>Die Verschl\u00fcsselung von Drahtlosverkehr erfolgt grunds\u00e4tzlich ab\u00a0 OSI-Layer 2, aktuell werden dazu der WPA (Wi-Fi Protected Access)\u00a0 Standard mit RC4 basierter TKIP <em>(TKIP &#8211; T emporal Key Integrity Protocol)<\/em> Verschl\u00fcsselung, respektive WPA2 mit verbesserter AES basierter CCMP <em>(CCMP &#8211; Counter Mode with Cipher Block Chaining Message Authentication Code Protocol) <\/em>Verschl\u00fcsselung verwendet. Beide WPA Versionen gibt es jeweils in einer Personal und einer Enterprise Variante.<\/p>\n<p><span style=\"text-decoration: underline;\"><strong>WPA\/WPA2 Personal<\/strong> <\/span><br \/>\nDie <em>Personal Variante<\/em> basiert dabei auf einem am Access Point vorkonfigurierten Preshared Key (PSK), ein bis zu 63-stelliger ASCII Wert, der nach einer festen Formel in einen 256-Bit Schl\u00fcssel umgewandelt wird. Der Nachteil dieses Verfahrens besteht darin, dass jeder Zugriffsclient den identischen Schl\u00fcssel vorkonfiguriert haben muss. Gelingt es einem Angreifer z.B. durch eine Social Engineering Attacke auch nur einen dieser PSKs in Erfahrung zu bringen, kann er mit beliebigen Clients dem Netzwerk beitreten und auf die Ressourcen zugreifen. Die einzige M\u00f6glichkeit den Angreifer wieder aus dem Netz zu dr\u00e4ngen besteht dann darin, alle Schl\u00fcssel sowohl auf dem Zugriffspunkten als auch auf den Clients zu tauschen.<\/p>\n<p><span style=\"text-decoration: underline;\"><strong>WPA\/WPA2 Enterprise<\/strong> <\/span><br \/>\nDie <em>WPA Enterprise<\/em> Varianten umgehen diesen Umstand, indem sie zwingend eine 802.1x RADIUS Authentifizierung mit Zertifikaten verlangen. Dadurch besitzt jeder Zugriffsclient ein individuelles, sperrbares Schl\u00fcsselpaar mit zudem deutlich erweiterter Schl\u00fcsselkomplexit\u00e4t, um Angriffe zu erschweren.<\/p>\n<p>Die WPA\/WPA2 Enterprise RADIUS-Authentifizierung kann Computer oder Benutzerbezogen erfolgen:<\/p>\n<ul>\n<li>F\u00fcr die <em>Computerbezogene Authentifizierung<\/em> muss am Zugriffsclient ein Computerauthentifizierungszertifikat mit dem korrekten DNS-Namen im Computer Store installiert sein, sowie in Windowsumgebungen der Client Mitglied der Dom\u00e4ne sein (bzw. ein vordefiniertes Mapping auf ein Manuell erstelltes Computerobjekt existieren). Die Computerbezogene Authentifizierung bewirkt, dass sich der Client schon im Netz befindet, noch bevor sich der erste Benutzer einloggt. Dies hat den Vorteil, dass schon vorab eine Verbindung zum Verzeichnisdienst aufgebaut werden kann bzw. auch remote administrative Aufgaben wie z.B. Softwareupdates, Monitoring am Client durchgef\u00fchrt werden k\u00f6nnen, ohne dass zuvor eine Benutzerbezogene Authentifizierung durchgef\u00fchrt werden muss.<\/li>\n<li>F\u00fcr die reine <em>Benutzerbezogene Authentifizierung<\/em> k\u00f6nnen analog zu (<a title=\"Echte und sichere VPN Authentifizierung \u00fcber X.509 Zertifikate\" href=\"http:\/\/lkl-it.de\/blog\/?p=560\">Kapitel VPN mit Zertifiakten<\/a>) jeweils die Verfahren PEAP-MSCHAPv2, EAP-TLS bzw. PEAP-TLS mit den jeweiligen X.509 Zertifikaten verwendet werden. Erst mit der abgeschlossenen Authentifizierung des Benutzers wird ein Zugriff auf das Netz erteilt.<\/li>\n<li>Eine <em>Kombination<\/em> beider Methoden macht z.B. Sinn, wenn man die Computerauthentifizierung nur f\u00fcr den Zugang zu beschr\u00e4nkten Ressourcen zul\u00e4sst (z.B. nur Zugriff auf separates V-LAN mit Update Servern) und einen unbeschr\u00e4nkten Netzzugang erst mit anschlie\u00dfender Benutzerbezogener Authentifizierung freischaltet.<\/li>\n<\/ul>\n<div>\n<p>Vgl. Coleman, David et al.:<a title=\"Certified Wireless Security Professional Guide\" href=\"http:\/\/www.amazon.de\/Certified-Wireless-Security-Professional-Official\/dp\/0470438916\"> \u201eCertified Wireless Security Professional \u2013 Official Study Guide\u201c, <\/a>S. 75-89.<\/p>\n<\/div>\n<div><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Auch bei der Verwendung von Wireless LAN Clients (Laptops, Tablets\/PDAs, Smartphones), steigert der Einsatz von X.509 Zertifikaten &#8211; in Kombination mit einem RADIUS-Server &#8211; die Sicherheit deutlich. Die Verschl\u00fcsselung von Drahtlosverkehr erfolgt grunds\u00e4tzlich ab\u00a0 OSI-Layer 2, aktuell werden dazu der &hellip; <a href=\"http:\/\/lkl-it.de\/blog\/?p=576\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[4],"tags":[],"_links":{"self":[{"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=\/wp\/v2\/posts\/576"}],"collection":[{"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=576"}],"version-history":[{"count":3,"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=\/wp\/v2\/posts\/576\/revisions"}],"predecessor-version":[{"id":611,"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=\/wp\/v2\/posts\/576\/revisions\/611"}],"wp:attachment":[{"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=576"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=576"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/lkl-it.de\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=576"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}