OPNsense - WLAN-Authentifizierung mittels EAP-TLS: Unterschied zwischen den Versionen

Aus maxTechCorner
Deko (Diskussion | Beiträge)
Wamu (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
 
Zeile 1: Zeile 1:
=== '''OPNsense – WLAN-Authentifizierung mittels EAP-TLS''' ===
{{Steckbrief
Höchste WLAN-Sicherheit mittel EAP-TLS und Clientzertifikaten.
| gilt_fuer  = OPNsense mit FreeRADIUS-Plugin
=== ''' Thema des Beitrags (Symptom / Produkt)''' ===
| bereich    = IT-Security
Um den Ansprüchen unserer Kunden gerecht zu werden, haben wir unserem FreeRADIUS-Plugin einen zusätzlichen Menüpunkt „EAP“ hinzugefügt. Hier können Sie zertifikatsbasierte Clientauthentifizierung im WLAN (EAP-TLS) aktivieren und dazu die Zertifikate der OPNsense verwenden. In System – Trust – Authorities eine neue CA anlegen und in Certificates ein Serverzertifikat für die Firewall selbst einrichten. Wichtig ist hierbei den Typ auf Server zu stellen (Default ist Client). Hier können dann auch gleich die Zertifikate für Ihre User/Devices erstellt und verteilt werden. Im Menüpunkt EAP von FreeRADIUS den Haken bei Client Authentication setzen und CA und Server Cert auswählen und bestätigen. Bei ausgeschiedenen Mitarbeitern und abhanden gekommenen Geräten bietet sich der Einsatz von CRLs an. Hierzu eine neue CRL anlegen und Zertifikate die gesperrt werden sollen einfügen. Anschließend in EAP die CRL auswählen und speichern. Schon ist das Zertifikat gesperrt. EAP-TLS bietet gegenüber WEP, WPA, WPA Enterprise (PEAP, TTLS) die höchste Stufe an Sicherheit.
| dauer      = ca. 30 Minuten
| rechte      = Administrator (OPNsense-WebUI)
| stand      = September 2026
}}
Für höchste WLAN-Sicherheit lässt sich mit '''EAP-TLS''' eine zertifikatsbasierte Client-Authentifizierung realisieren. Das von m.a.x. it entwickelte FreeRADIUS-Plugin für OPNsense enthält dafür einen eigenen Menüpunkt „EAP". Dieser Artikel beschreibt die Einrichtung mit den bordeigenen OPNsense-Zertifikaten.


=== '''Tags''' ===
== Vorgehen ==
OPNsense, Radius, FreeRADIUS, EAP-TLS, Wifi, WLAN, Zertifikate
# '''CA und Serverzertifikat anlegen:''' Unter '''System → Trust → Authorities''' eine neue CA erstellen und unter '''Certificates''' ein Serverzertifikat für die Firewall selbst einrichten. Wichtig: den Typ auf '''Server''' stellen (Standard ist Client).
# '''Client-/Gerätezertifikate erstellen:''' An gleicher Stelle die Zertifikate für Ihre Benutzer bzw. Geräte erzeugen und verteilen.
# '''EAP aktivieren:''' Im FreeRADIUS-Menüpunkt '''EAP''' den Haken bei „Client Authentication" setzen, CA und Serverzertifikat auswählen und bestätigen.


=== '''Weiterführende Informationen''' ===
== Gesperrte Zertifikate (CRL) ==
Allen Unternehmen, die sich intensiver mit der Open Source Firewall OPNsense beschäftigen möchten, steht ein aktuelles E-Book zur Verfügung. Das E-Book behandelt die zentralen Vorteile der Software sowie die Möglichkeit, den Funktionsumfang flexibel mit Plugins zu erweitern.<br />
Für ausgeschiedene Mitarbeitende oder verlorene Geräte empfiehlt sich der Einsatz von Sperrlisten (CRL):
[https://www.it-administrator.de/themen/server_client/fachartikel/248336.html Sie können das PDF kostenlos bei unserem Partner Thomas-Krenn herunterladen >>] <br /><br />
# Eine neue CRL anlegen und die zu sperrenden Zertifikate einfügen.
# In '''EAP''' die CRL auswählen und speichern – das Zertifikat ist damit gesperrt.


Mehr Informationen zu OPNsense und unserem Service finden Sie auf<br>
{{Hinweis|EAP-TLS bietet gegenüber WEP, WPA und WPA-Enterprise (PEAP, TTLS) die höchste Sicherheitsstufe, da die Anmeldung ausschließlich über Client-Zertifikate erfolgt.}}
[https://www.max-it.de/techcorner/OPNsense_WLAN-Authentifizierung www.max-it.de/OPNsense]


=== '''Kontakt''' ===
== Unterstützung von m.a.x. it ==
Wenn Sie Fragen oder Anmerkungen zu diesem Artikel haben, melden Sie sich bitte bei uns unter<br />
Bei WLAN-Sicherheit, RADIUS und Zertifikatsverwaltung auf Basis von OPNsense unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].
[http://mailto:techcorner@max-it.de techcorner@max-it.de].<br />


[[Kategorie: IT-Security]]
== Siehe auch ==
* [[OPNsense - Radius]]
* [[Zertifikatsverwaltung via privacyIDEA]]
 
== Links und Quellen ==
* [https://opnsense.org/ OPNsense – offizielle Projektseite]
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]
 
{{Uebermax}}
[[Kategorie:IT-Security]]

Aktuelle Version vom 15. September 2026, 12:13 Uhr

Auf einen Blick

Gilt fürOPNsense mit FreeRADIUS-Plugin
BereichIT-Security
Dauerca. 30 Minuten
RechteAdministrator (OPNsense-WebUI)
StandSeptember 2026

Für höchste WLAN-Sicherheit lässt sich mit EAP-TLS eine zertifikatsbasierte Client-Authentifizierung realisieren. Das von m.a.x. it entwickelte FreeRADIUS-Plugin für OPNsense enthält dafür einen eigenen Menüpunkt „EAP". Dieser Artikel beschreibt die Einrichtung mit den bordeigenen OPNsense-Zertifikaten.

Vorgehen

  1. CA und Serverzertifikat anlegen: Unter System → Trust → Authorities eine neue CA erstellen und unter Certificates ein Serverzertifikat für die Firewall selbst einrichten. Wichtig: den Typ auf Server stellen (Standard ist Client).
  2. Client-/Gerätezertifikate erstellen: An gleicher Stelle die Zertifikate für Ihre Benutzer bzw. Geräte erzeugen und verteilen.
  3. EAP aktivieren: Im FreeRADIUS-Menüpunkt EAP den Haken bei „Client Authentication" setzen, CA und Serverzertifikat auswählen und bestätigen.

Gesperrte Zertifikate (CRL)

Für ausgeschiedene Mitarbeitende oder verlorene Geräte empfiehlt sich der Einsatz von Sperrlisten (CRL):

  1. Eine neue CRL anlegen und die zu sperrenden Zertifikate einfügen.
  2. In EAP die CRL auswählen und speichern – das Zertifikat ist damit gesperrt.


HinweisEAP-TLS bietet gegenüber WEP, WPA und WPA-Enterprise (PEAP, TTLS) die höchste Sicherheitsstufe, da die Anmeldung ausschließlich über Client-Zertifikate erfolgt.

Unterstützung von m.a.x. it

Bei WLAN-Sicherheit, RADIUS und Zertifikatsverwaltung auf Basis von OPNsense unterstützt Sie m.a.x. it mit OPNsense-Firewall-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen