OPNsense - WLAN-Authentifizierung mittels EAP-TLS: Unterschied zwischen den Versionen
Mest (Diskussion | Beiträge) Keine Bearbeitungszusammenfassung |
Wamu (Diskussion | Beiträge) Keine Bearbeitungszusammenfassung |
||
| (7 dazwischenliegende Versionen von 2 Benutzern werden nicht angezeigt) | |||
| Zeile 1: | Zeile 1: | ||
= | {{Steckbrief | ||
| gilt_fuer = OPNsense mit FreeRADIUS-Plugin | |||
| bereich = IT-Security | |||
| dauer = ca. 30 Minuten | |||
| rechte = Administrator (OPNsense-WebUI) | |||
| stand = September 2026 | |||
}} | |||
Für höchste WLAN-Sicherheit lässt sich mit '''EAP-TLS''' eine zertifikatsbasierte Client-Authentifizierung realisieren. Das von m.a.x. it entwickelte FreeRADIUS-Plugin für OPNsense enthält dafür einen eigenen Menüpunkt „EAP". Dieser Artikel beschreibt die Einrichtung mit den bordeigenen OPNsense-Zertifikaten. | |||
=== ''' | == Vorgehen == | ||
# '''CA und Serverzertifikat anlegen:''' Unter '''System → Trust → Authorities''' eine neue CA erstellen und unter '''Certificates''' ein Serverzertifikat für die Firewall selbst einrichten. Wichtig: den Typ auf '''Server''' stellen (Standard ist Client). | |||
# '''Client-/Gerätezertifikate erstellen:''' An gleicher Stelle die Zertifikate für Ihre Benutzer bzw. Geräte erzeugen und verteilen. | |||
# '''EAP aktivieren:''' Im FreeRADIUS-Menüpunkt '''EAP''' den Haken bei „Client Authentication" setzen, CA und Serverzertifikat auswählen und bestätigen. | |||
== | == Gesperrte Zertifikate (CRL) == | ||
Für ausgeschiedene Mitarbeitende oder verlorene Geräte empfiehlt sich der Einsatz von Sperrlisten (CRL): | |||
# Eine neue CRL anlegen und die zu sperrenden Zertifikate einfügen. | |||
# In '''EAP''' die CRL auswählen und speichern – das Zertifikat ist damit gesperrt. | |||
{{Hinweis|EAP-TLS bietet gegenüber WEP, WPA und WPA-Enterprise (PEAP, TTLS) die höchste Sicherheitsstufe, da die Anmeldung ausschließlich über Client-Zertifikate erfolgt.}} | |||
[[Kategorie: | == Unterstützung von m.a.x. it == | ||
Bei WLAN-Sicherheit, RADIUS und Zertifikatsverwaltung auf Basis von OPNsense unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services]. | |||
== Siehe auch == | |||
* [[OPNsense - Radius]] | |||
* [[Zertifikatsverwaltung via privacyIDEA]] | |||
== Links und Quellen == | |||
* [https://opnsense.org/ OPNsense – offizielle Projektseite] | |||
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services] | |||
{{Uebermax}} | |||
[[Kategorie:IT-Security]] | |||
Aktuelle Version vom 15. September 2026, 12:13 Uhr
Auf einen Blick
| Gilt für | OPNsense mit FreeRADIUS-Plugin |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 30 Minuten |
| Rechte | Administrator (OPNsense-WebUI) |
| Stand | September 2026 |
Für höchste WLAN-Sicherheit lässt sich mit EAP-TLS eine zertifikatsbasierte Client-Authentifizierung realisieren. Das von m.a.x. it entwickelte FreeRADIUS-Plugin für OPNsense enthält dafür einen eigenen Menüpunkt „EAP". Dieser Artikel beschreibt die Einrichtung mit den bordeigenen OPNsense-Zertifikaten.
Vorgehen
- CA und Serverzertifikat anlegen: Unter System → Trust → Authorities eine neue CA erstellen und unter Certificates ein Serverzertifikat für die Firewall selbst einrichten. Wichtig: den Typ auf Server stellen (Standard ist Client).
- Client-/Gerätezertifikate erstellen: An gleicher Stelle die Zertifikate für Ihre Benutzer bzw. Geräte erzeugen und verteilen.
- EAP aktivieren: Im FreeRADIUS-Menüpunkt EAP den Haken bei „Client Authentication" setzen, CA und Serverzertifikat auswählen und bestätigen.
Gesperrte Zertifikate (CRL)
Für ausgeschiedene Mitarbeitende oder verlorene Geräte empfiehlt sich der Einsatz von Sperrlisten (CRL):
- Eine neue CRL anlegen und die zu sperrenden Zertifikate einfügen.
- In EAP die CRL auswählen und speichern – das Zertifikat ist damit gesperrt.
Unterstützung von m.a.x. it
Bei WLAN-Sicherheit, RADIUS und Zertifikatsverwaltung auf Basis von OPNsense unterstützt Sie m.a.x. it mit OPNsense-Firewall-Services.
Siehe auch
Links und Quellen
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
