Funk
Authentifizierung, Verschlüsselung, Integrität, Replay-Schutz und Management Frame Protection.
Funkzugang, Authentifizierung, Schlüsselmanagement und Netzwerkpolicy als durchgängiges Sicherheitsmodell verstehen – von OWE, SAE und 802.1X bis zu PMF, Wi‑Fi 7, RadSec, mPSK, Threat Detection und beweisorientierter Fehlersuche.
Authentifizierung, Verschlüsselung, Integrität, Replay-Schutz und Management Frame Protection.
PSK, SAE, Benutzer-/Gerätezertifikat, EAP-Verfahren, RADIUS-Rolle oder MAC-Adresse.
VLAN, WxLAN, Client Isolation, Firewall, DNS-Schutz, NAC und Anwendungskontrolle.
Ein Client kann kryptografisch korrekt verbunden und dennoch falsch autorisiert sein. Umgekehrt kann eine gute Firewallpolicy ein unverschlüsseltes Open-WLAN nicht vor passivem Mitschnitt auf der Funkstrecke schützen.
| Security Type | Authentifizierung | Funkverschlüsselung | Typischer Einsatz |
|---|---|---|---|
| Open Access | keine | keine | Legacy-Gastzugang mit zusätzlicher Portal-/Policylogik |
| OWE / Enhanced Open | keine Benutzeridentität | individuelle Verschlüsselung je Client | moderner anonymer Gastzugang |
| WPA2 Personal | gemeinsamer oder multipler PSK | AES-CCMP, abhängig von Konfiguration | Legacy-/IoT-Kompatibilität |
| WPA3 Personal | SAE | moderne WPA3-Verschlüsselung | moderne persönliche/IoT-Netze |
| WPA2 Enterprise | 802.1X/EAP/RADIUS | individuelle Session Keys | verwaltete Bestandsclients |
| WPA3 Enterprise | 802.1X/EAP/RADIUS | individuelle Session Keys und moderne Anforderungen | verwaltete Unternehmensclients |
| WPA3 Enterprise 192-bit | EAP-TLS mit eingeschränkten starken Cipher Suites | GCMP-256 | Umgebungen mit erhöhtem Schutzbedarf und passender Client-PKI |
Seit November 2025 ist WPA3 bei neu erstellten Mist-WLANs Standard. Bestehende WLANs werden nicht automatisch umgestellt.
Jeder kann Funkframes empfangen; Nutzdaten besitzen keinen WLAN-eigenen Vertraulichkeitsschutz. HTTPS schützt nur die jeweilige Anwendungssitzung.
Opportunistic Wireless Encryption handelt ohne gemeinsames Passwort individuelle Schlüssel aus. Das erschwert passives Mitschneiden, liefert aber keine Benutzeridentität.
| Eigenschaft | Open | OWE |
|---|---|---|
| Passphrase | nein | nein |
| individuelle Funkverschlüsselung | nein | ja |
| Benutzeridentität | nein | nein |
| Captive Portal möglich | ja | ja, abhängig vom Design |
| 6 GHz geeignet | nein | ja |
Alle Nutzer eines gemeinsamen PSK kennen dasselbe Geheimnis. Wird es weitergegeben oder kompromittiert, muss der Schlüssel auf allen betroffenen Geräten ersetzt werden. Beobachteter Handshake und schwache Passphrase ermöglichen Offline-Wörterbuchangriffe.
Simultaneous Authentication of Equals ist ein passwortbasiertes, gegenseitiges Schlüsselaustauschverfahren. Es reduziert die Verwertbarkeit passiv aufgezeichneter Handshakes für Offline-Wörterbuchangriffe und bietet Forward-Secrecy-Eigenschaften. Eine schwache oder weit verbreitete Passphrase bleibt dennoch ein organisatorisches Risiko.
Im 6-GHz-Band ist Hash-to-Element für SAE erforderlich. Es leitet das Password Element über ein standardisiertes Hash-Verfahren ab und adressiert frühe WPA3-Schwächen.
| Modell | Eigenschaft | Bewertung |
|---|---|---|
| Single PSK | ein Schlüssel für alle | einfach, aber schwache Zuordnung und großer Rotationsradius |
| Multiple PSK | mehrere Schlüssel im selben SSID | Rolle, VLAN, Ablauf und Gerätegruppe pro Schlüssel möglich |
| Per-Device PSK | individueller Schlüssel je Gerät | kleiner Sperrbereich und bessere Nachvollziehbarkeit |
| RADIUS PSK | Schlüssellookup über RADIUS | zentral skalierbar; AAA-Verfügbarkeit und MAC-Zuordnung beachten |
Juniper unterstützt Gültigkeitsdauer, Ablaufdatum und Rotation. Bei IoT-Geräten kann eine Rotation bestehende Verbindungen zunächst bestehen lassen; die neue Passphrase wird bei einer späteren Verbindung benötigt. Rolle und VLAN-Zuordnung des Keys bleiben erhalten.
| Rolle | Aufgabe |
|---|---|
| Supplicant | Clientsoftware, die EAP-Identität und Credentials bereitstellt |
| Authenticator | AP kontrolliert den Port und transportiert EAP zwischen Client und RADIUS |
| Authentication Server | prüft Credential, Zertifikat, Policy und liefert Access-Accept/-Reject |
| Verfahren | Credential | Sicherheitsbewertung |
|---|---|---|
| EAP-TLS | Client- und Serverzertifikat | starke gegenseitige Authentifizierung; hohe PKI-Anforderungen |
| PEAP/MSCHAPv2 | Serverzertifikat plus Benutzerpasswort im Tunnel | abhängig von strenger Serverzertifikatsprüfung und Passwortschutz |
| EAP-TTLS | Serverzertifikat plus innere Methode | flexibel; Clientprofil und innere Methode sorgfältig absichern |
Ein Supplicant muss der richtigen CA vertrauen und den erwarteten RADIUS-Servernamen prüfen. „Beliebiges Zertifikat akzeptieren“ ermöglicht Evil-Twin-Angriffe auf passwortbasierte EAP-Verfahren.
| Baustein | Funktion | Prüfung |
|---|---|---|
| Authentication | Access-Request, Challenge, Accept oder Reject | Server, Port, Shared Secret und Source-IP |
| Accounting | Start, Interim und Stop für Sessions | Session-ID, Zeitstempel und Datenschutz |
| CoA/DM | Rollenänderung, Reauth oder Trennung | Rückrichtung, Shared Secret und richtige Session |
| NAS-ID/NAS-IP | identifiziert Standort beziehungsweise Authenticator | Site Variables und RADIUS-Policy konsistent |
| RadSec | RADIUS über TLS | CA, AP-/Serverzertifikate, DNS und TLS-Vertrauen |
Bei RadSec generiert Mist nach aktueller Dokumentation eine organisationsbezogene CA sowie Zertifikate für Juniper APs. Die Mist-CA muss auf der RADIUS-Seite als vertrauenswürdig eingebunden werden. RadSec schützt den AAA-Transport, ersetzt aber nicht die EAP-/Clientzertifikatsprüfung.
| Schlüssel | Aufgabe |
|---|---|
| PMK | Master Key aus PSK/SAE/EAP-Ergebnis; Grundlage der Sitzung |
| PTK | paarweiser temporärer Schlüssel für Unicast und Integrität |
| GTK | Gruppenschlüssel für Broadcast-/Multicast-Daten |
| IGTK | Integritätsschutz bestimmter Gruppen-Managementframes bei PMF |
Der 4-Way Handshake überträgt nicht einfach das WLAN-Passwort. Er bestätigt den Besitz des PMK, leitet Sitzungsschlüssel ab und verteilt Gruppenschlüssel. Fehler entstehen unter anderem durch falsches Credential, inkompatible AKM/Cipher, PMF-Mismatch, Paketverlust oder Treiberprobleme.
PMF nach IEEE 802.11w schützt robuste Managementframes gegen Fälschung und Manipulation. Dazu gehören insbesondere bestimmte Deauthentication-, Disassociation- und Action-Frames. Nicht jeder Managementframe wird dadurch geheim oder vollständig geschützt.
| Modus | Verhalten | Risiko |
|---|---|---|
| Disabled | kein PMF | Managementangriffe leichter möglich |
| Capable/Optional | PMF mit unterstützenden Clients, Legacy weiterhin möglich | uneinheitliches Schutzniveau |
| Required | nur Clients mit PMF-Unterstützung | alte Clients können nicht verbinden |
WPA3, 6 GHz und Wi‑Fi 7 verschärfen die PMF-Anforderungen. Ein PMF-Mismatch zeigt sich häufig bereits während Association/RSN-Aushandlung.
| Funktion | 6 GHz | Wi‑Fi 7 |
|---|---|---|
| WPA3 oder OWE | erforderlich | auf allen aktivierten Bändern erforderlich |
| PMF | verpflichtender moderner Schutz | erforderlich |
| GCMP-256 | abhängig vom gewählten Modus | für Wi‑Fi‑7-BSS erforderlich |
| Beacon Protection | nicht allgemeine 6-GHz-Grundanforderung | Teil der Wi‑Fi‑7-Sicherheitsoption |
| SAE-GDH | SAE/H2E-Anforderungen beachten | AKM 24 beziehungsweise FT-Variante 25 bei Personal |
In Mist muss Wi‑Fi 7 im WLAN aktiviert und WPA3 oder OWE gewählt werden. Die Option Enable Wi‑Fi 7 Security aktiviert zusätzliche Mechanismen. Nach aktueller Juniper-Dokumentation unterstützen Wi‑Fi‑7- und Wi‑Fi‑6E-APs diese Option ab Firmware 0.15.34098.
| Modus | Funktion | Trade-off |
|---|---|---|
| WPA3-Enterprise Transition | erleichtert Übergang von WPA2 Enterprise und verändert PMF-Anforderung | größerer Kompatibilitätsspielraum, weniger einheitliches Schutzniveau |
| WPA3-Personal Transition | advertisiert PSK- und SAE-AKM | Legacy möglich; bekannte Interoperabilitätsprobleme bei älteren Clients |
| OWE Transition | kombiniert OWE-Zugang mit Legacy-Open-Kompatibilität | Legacy-Clients bleiben unverschlüsselt |
Transition Mode ist eine zeitlich begrenzte Migrationsentscheidung. Der Bestand wird inventarisiert, die schwächere Variante bekommt einen Ablauftermin und sicherheitskritische Clients werden nicht stillschweigend auf Legacy zurückfallen gelassen.
802.11r Fast BSS Transition reduziert den Authentifizierungsaufwand beim AP-Wechsel. Der Client entscheidet weiterhin, wann er roamt. Security, Mobility Domain und Schlüsselhierarchie müssen konsistent sein.
| Mechanismus | Nutzen | Prüfung |
|---|---|---|
| PMKID Caching | lokale Wiederverwendung abgeleiteter Schlüssel | Scope und Skalierbarkeit |
| 802.11r | schneller Schlüsselübergang vor/bei BSS-Wechsel | Client-, EAP-/PSK- und Security-Kompatibilität |
| Over-the-Air FT | FT-Austausch über Ziel-AP-Funkpfad | OTA Capture und Client-Support |
WPA3 Enterprise 192-bit unterstützt nach der aktuellen Juniper-Beschreibung kein 802.11r. Sicherheitsmodus und Echtzeit-Roaminganforderung müssen deshalb gemeinsam bewertet werden.
Bei MAB wird die Client-MAC typischerweise als Benutzername und Passwort zum RADIUS-Lookup verwendet. Das ermöglicht Inventar- und Rollenprozesse, ist aber keine starke Authentifizierung: MAC-Adressen sind sichtbar, spoofbar und häufig randomisiert.
Ein Portal autorisiert einen bereits verbundenen Client. Es verschlüsselt weder ein Open-WLAN noch ersetzt es eine starke Geräte-/Benutzeridentität.
RADIUS kann nach erfolgreicher 802.1X-Authentifizierung einen URL-Redirect für Compliance oder Remediation liefern. Der Client erhält zunächst nur DHCP, DNS, erlaubte Subnetze und Portalzugriff; nach erfolgreicher Maßnahme folgt die vollständige Autorisierung.
| Kontrolle | Aufgabe |
|---|---|
| Dynamic VLAN | RADIUS weist Clientsegment zu |
| mPSK Role/VLAN | Schlüssel repräsentiert Gerätegruppe |
| WxLAN | benutzerzentrierte Allow-/Block-Policy und optional VLAN-Override |
| Personal WLAN | Mikrosegmentierung von Clients nach PSK oder Benutzername |
| Peer-to-Peer Isolation | begrenzt direkte Clientkommunikation |
| Firewall/NAC | zentrale Stateful-, Egress- und Compliance-Kontrolle |
Das WLAN transportiert nur den vorgesehenen Datenpfad. VLAN, DHCP, Routing, IPv4-/IPv6-Firewall, DNS und Zielsystemberechtigungen müssen Ende-zu-Ende vorhanden und konsistent sein.
| Kategorie | Einordnung | Reaktion |
|---|---|---|
| Rogue AP | nicht autorisierter AP am eigenen kabelgebundenen Netz | Switchport/Standort ermitteln und physisch entfernen |
| Neighbor AP | fremder AP in Funkreichweite, nicht am eigenen LAN | klassifizieren, Schwelle und Kontext bewerten |
| Honeypot/Evil Twin | fremder AP bewirbt eigene oder ähnliche SSID | Credential-Risiko prüfen, lokalisieren, Benutzer warnen |
Das dedizierte Scan-Radio liefert Beobachtungen über 2,4, 5 und 6 GHz. Unter Site → Wireless → Security können Threats, Neighbor, Approved APs und Clients analysiert werden. Alerts müssen passend konfiguriert sein.
| Bereich | Regelmäßige Kontrolle |
|---|---|
| WLAN Security | AKM, Cipher, PMF, Transition und Wi‑Fi‑7-Option |
| PSK | Owner, Geräte, Alter, Ablauf, Rotation und kompromittierte Keys |
| PKI | CA-/Server-/Clientzertifikate, Renewal, Revocation und Trust |
| RADIUS/RadSec | Redundanz, Secrets, Zertifikate, Accounting und CoA |
| Clients | Treiber, Supplicantprofile, PMF/SAE/6-GHz-Fähigkeit |
| Threats | Rogues, Honeypots, False Positives und offene Maßnahmen |
| Firmware | Security Fixes, Modellkompatibilität und Pilotstatus |
| Policy | Rollen, VLANs, WxLAN und Firewall-Rezertifizierung |
| Symptom | Wahrscheinliche Ebene | Erster Beweis |
|---|---|---|
| Client sieht SSID, verbindet nicht | AKM/Cipher/PMF/6-GHz-Kompatibilität | Beacon und Association Status |
| SAE schlägt fehl | Passphrase, H2E, Transition oder Treiber | OTA Capture SAE Commit/Confirm |
| EAP-TLS Reject | Trust, EKU, Ablauf, Name oder Revocation | RADIUS-/PKI-Log mit Zertifikatsfehler |
| 4-Way Handshake Timeout | Credential/PMK, Paketverlust oder Treiber | EAPOL-Key Capture und Reason Code |
| Auth erfolgreich, keine IP | VLAN, Trunk, DHCP oder Override | Access-Accept plus DHCP-DORA |
| Roaming trennt Session | 802.11r, PMK, Security-Mismatch oder Anwendung | Client Timeline und OTA-Roaming-Capture |
| Honeypot-Alarm | fremde gleiche SSID oder False Positive | BSSID, RF-Position und kabelgebundene Korrelation |
| Behauptung | Bewertung | Fachliche Einordnung |
|---|---|---|
| „Captive Portal verschlüsselt ein Open-WLAN.“ | Falsch | Portalautorisierung und Funkverschlüsselung sind getrennt. |
| „OWE authentifiziert den Benutzer.“ | Falsch | OWE verschlüsselt individuell, liefert aber keine Benutzeridentität. |
| „WPA3 macht schwache Passphrasen unproblematisch.“ | Falsch | SAE verbessert den Austausch; Schlüsselqualität und Verwaltung bleiben wichtig. |
| „Access-Accept bedeutet vollständigen Netzwerkzugriff.“ | Falsch | VLAN, DHCP, WxLAN, Firewall und Anwendungen folgen danach. |
| „PMF verhindert jede Deauthentication und Funkstörung.“ | Falsch | PMF schützt definierte robuste Managementframes, nicht das gesamte Medium. |
| „6 GHz kann mit WPA2 betrieben werden.“ | Falsch | 6 GHz erfordert WPA3 oder OWE. |
| „Eine MAC-Adresse ist eine starke Geräteidentität.“ | Falsch | Sie ist sichtbar, spoofbar und häufig randomisiert. |
Stand der fachlichen Prüfung: August 2026. Defaults, Securityoptionen, Firmwareanforderungen und Clientunterstützung können sich ändern; für produktive Entscheidungen gelten die aktuelle Juniper-Dokumentation, die konkrete Mist-Region, AP-Firmware sowie die verwendeten Client- und RADIUS-/PKI-Komponenten.