OPNsense - WLAN-Authentifizierung mittels EAP-TLS: Unterschied zwischen den Versionen

Aus maxTechCorner
Mest (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
Wamu (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
 
(6 dazwischenliegende Versionen von einem anderen Benutzer werden nicht angezeigt)
Zeile 1: Zeile 1:
=== '''OPNsense – WLAN-Authentifizierung mittels EAP-TLS''' ===
{{Steckbrief
Höchste WLAN-Sicherheit mittel EAP-TLS und Clientzertifikaten.
| gilt_fuer  = OPNsense mit FreeRADIUS-Plugin
=== ''' Thema des Beitrags (Symptom / Produkt)''' ===
| bereich    = IT-Security
Um den Ansprüchen unserer Kunden gerecht zu werden, haben wir unserem FreeRADIUS-Plugin einen zusätzlichen Menüpunkt „EAP“ hinzugefügt. Hier können Sie zertifikatsbasierte Clientauthentifizierung im WLAN (EAP-TLS) aktivieren und dazu die Zertifikate der OPNsense verwenden.<br />
| dauer      = ca. 30 Minuten
In System – Trust – Authorities eine neue CA anlegen und in Certificates ein Serverzertifikat für die Firewall selbst einrichten. Wichtig ist hierbei den Typ auf Server zu stellen (Default ist Client). Hier können dann auch gleich die Zertifikate für Ihre User/Devices erstellt und verteilt werden.<br />
| rechte      = Administrator (OPNsense-WebUI)
Im Menüpunkt EAP von FreeRADIUS den Haken bei Client Authentication setzen und CA und Server Cert auswählen und bestätigen.<br />
| stand      = September 2026
Bei ausgeschiedenen Mitarbeitern und abhanden gekommenen Geräten bietet sich der Einsatz von CRLs an. Hierzu eine neue CRL anlegen und Zertifikate die gesperrt werden sollen einfügen. Anschließend in EAP die CRL auswählen und speichern.<br />
}}
Schon ist das Zertifikat gesperrt.<br />
Für höchste WLAN-Sicherheit lässt sich mit '''EAP-TLS''' eine zertifikatsbasierte Client-Authentifizierung realisieren. Das von m.a.x. it entwickelte FreeRADIUS-Plugin für OPNsense enthält dafür einen eigenen Menüpunkt „EAP". Dieser Artikel beschreibt die Einrichtung mit den bordeigenen OPNsense-Zertifikaten.
EAP-TLS bietet gegenüber WEP, WPA, WPA Enterprise (PEAP, TTLS) die höchste Stufe an Sicherheit.<br />


=== '''Tags''' ===
== Vorgehen ==
OPNsense, Radius, FreeRADIUS, EAP-TLS, Wifi, WLAN, Zertifikate
# '''CA und Serverzertifikat anlegen:''' Unter '''System → Trust → Authorities''' eine neue CA erstellen und unter '''Certificates''' ein Serverzertifikat für die Firewall selbst einrichten. Wichtig: den Typ auf '''Server''' stellen (Standard ist Client).
# '''Client-/Gerätezertifikate erstellen:''' An gleicher Stelle die Zertifikate für Ihre Benutzer bzw. Geräte erzeugen und verteilen.
# '''EAP aktivieren:''' Im FreeRADIUS-Menüpunkt '''EAP''' den Haken bei „Client Authentication" setzen, CA und Serverzertifikat auswählen und bestätigen.


=== '''Weiterführende Informationen''' ===
== Gesperrte Zertifikate (CRL) ==
Allen Unternehmen, die sich intensiver mit der Open Source Firewall OPNsense beschäftigen möchten, steht ein aktuelles E-Book zur Verfügung. Das E-Book behandelt die zentralen Vorteile der Software sowie die Möglichkeit, den Funktionsumfang flexibel mit Plugins zu erweitern. [https://www.it-administrator.de/themen/server_client/fachartikel/248336.html Sie können das PDF kostenlos bei unserem Partner Thomas-Krenn herunterladen >>] <br />
Für ausgeschiedene Mitarbeitende oder verlorene Geräte empfiehlt sich der Einsatz von Sperrlisten (CRL):
Mehr Informationen zu OPNsense und unserem Service finden Sie auf [https://www.max-it.de/techcorner/OPNsense_WLAN-Authentifizierung https://www.max-it.de/OPNsense]
# Eine neue CRL anlegen und die zu sperrenden Zertifikate einfügen.
# In '''EAP''' die CRL auswählen und speichern – das Zertifikat ist damit gesperrt.


=== '''Kontakt''' ===
{{Hinweis|EAP-TLS bietet gegenüber WEP, WPA und WPA-Enterprise (PEAP, TTLS) die höchste Sicherheitsstufe, da die Anmeldung ausschließlich über Client-Zertifikate erfolgt.}}
Wenn Sie Fragen oder Anmerkungen zu diesem Artikel haben, melden Sie sich bitte bei uns unter mailto:techcorner@max-it.de.<br />


[[Kategorie: IT-Security]]
== Unterstützung von m.a.x. it ==
Bei WLAN-Sicherheit, RADIUS und Zertifikatsverwaltung auf Basis von OPNsense unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].
 
== Siehe auch ==
* [[OPNsense - Radius]]
* [[Zertifikatsverwaltung via privacyIDEA]]
 
== Links und Quellen ==
* [https://opnsense.org/ OPNsense – offizielle Projektseite]
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]
 
{{Uebermax}}
[[Kategorie:IT-Security]]

Aktuelle Version vom 15. September 2026, 12:13 Uhr

Auf einen Blick

Gilt fürOPNsense mit FreeRADIUS-Plugin
BereichIT-Security
Dauerca. 30 Minuten
RechteAdministrator (OPNsense-WebUI)
StandSeptember 2026

Für höchste WLAN-Sicherheit lässt sich mit EAP-TLS eine zertifikatsbasierte Client-Authentifizierung realisieren. Das von m.a.x. it entwickelte FreeRADIUS-Plugin für OPNsense enthält dafür einen eigenen Menüpunkt „EAP". Dieser Artikel beschreibt die Einrichtung mit den bordeigenen OPNsense-Zertifikaten.

Vorgehen

  1. CA und Serverzertifikat anlegen: Unter System → Trust → Authorities eine neue CA erstellen und unter Certificates ein Serverzertifikat für die Firewall selbst einrichten. Wichtig: den Typ auf Server stellen (Standard ist Client).
  2. Client-/Gerätezertifikate erstellen: An gleicher Stelle die Zertifikate für Ihre Benutzer bzw. Geräte erzeugen und verteilen.
  3. EAP aktivieren: Im FreeRADIUS-Menüpunkt EAP den Haken bei „Client Authentication" setzen, CA und Serverzertifikat auswählen und bestätigen.

Gesperrte Zertifikate (CRL)

Für ausgeschiedene Mitarbeitende oder verlorene Geräte empfiehlt sich der Einsatz von Sperrlisten (CRL):

  1. Eine neue CRL anlegen und die zu sperrenden Zertifikate einfügen.
  2. In EAP die CRL auswählen und speichern – das Zertifikat ist damit gesperrt.


HinweisEAP-TLS bietet gegenüber WEP, WPA und WPA-Enterprise (PEAP, TTLS) die höchste Sicherheitsstufe, da die Anmeldung ausschließlich über Client-Zertifikate erfolgt.

Unterstützung von m.a.x. it

Bei WLAN-Sicherheit, RADIUS und Zertifikatsverwaltung auf Basis von OPNsense unterstützt Sie m.a.x. it mit OPNsense-Firewall-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen