La sicurezza di una WLAN si gioca su due piani distinti che il Catalyst 9800 tiene volutamente separati: Layer 2 security (come il client prova la propria identità e come si cifra il traffico radio) e Layer 3 security (WebAuth, un redirect HTTP applicato dopo l’associazione). Confondere questi due livelli è la causa più frequente di errori d’esame.

I tre modelli di autenticazione

802.1X / EAP — “Enterprise”

È l’autenticazione forte, basata sul framework 802.1X con tre ruoli:

Ruolo Chi è nella WLAN
Supplicant il client wireless
Authenticator il WLC/AP che inoltra l’EAP
Authentication Server il RADIUS server (tipicamente Cisco ISE)

Il supplicant dialoga in EAP (EAP-TLS con certificati, PEAP o EAP-FAST con credenziali) incapsulato dall’authenticator dentro RADIUS verso ISE. Solo dopo l’esito Access-Accept si deriva la PMK, da cui il 4-way handshake genera la PTK di sessione. Vantaggio chiave: identità per-utente, chiavi uniche per client, possibilità di applicare policy dinamiche (VLAN, dACL, SGT) restituite da ISE.

PSK — “Personal”

Con WPA2-Personal tutti i client condividono la stessa Pre-Shared Key: da essa nasce la PMK. Non esiste RADIUS, non esiste concetto di utente: la chiave è condivisa, quindi non fornisce identità individuale né logging per-utente. WPA3-Personal sostituisce il PSK con SAE (Simultaneous Authentication of Equals), che difende dagli attacchi a dizionario offline grazie a un handshake dragonfly, pur restando una credenziale condivisa.

WebAuth — “Guest / CWA”

È autenticazione di Layer 3: il client si associa (spesso a un SSID Open o con MAC filtering), riceve un IP, e al primo traffico HTTP viene rediretto a una portal page. Due varianti principali:

  • LWA (Local Web Auth): portal e validazione gestiti localmente/dal WLC.
  • CWA (Central Web Auth): la best practice con ISE. L’SSID usa MAC filtering; ISE risponde con Access-Accept contenente url-redirect e una redirect ACL; dopo il login sul portal ISE invia un CoA (Change of Authorization) che riautentica la sessione e applica la policy finale.

WPA2 vs WPA3

Aspetto WPA2 WPA3
Cifratura AES-CCMP (CCMP-128) AES-GCMP-256 possibile (Enterprise 192-bit)
Personal PSK SAE
Enterprise 802.1X + PEAP/EAP-TLS 802.1X (opz. 192-bit suite-B)
PMF (802.11w) opzionale obbligatorio

Il PMF (Protected Management Frames) protegge i management frame (es. deauth): in WPA3 è sempre “Required”, in WPA2 è configurabile.

Configurazione sul Catalyst 9800

Il modello 9800 disaccoppia il cosa dal dove:

  • Il WLAN profile definisce SSID + Layer 2 security (WPA2/WPA3, 802.1X vs PSK vs SAE) e l’eventuale Layer 3 security (WebAuth).
  • Il Policy profile definisce VLAN, AAA policy/override, ACL, timeout: cioè come inoltrare il client una volta autenticato.
  • WLAN profile e policy profile vengono legati da un Policy tag, applicato agli AP.

Esempio concettuale di WLAN 802.1X con AAA verso ISE:

wlan CORP 1 CORP
 security wpa psk 0 ... (no, per enterprise:)
 security dot1x authentication-list ISE-AUTH
 no shutdown

Per la parte AAA il server RADIUS/ISE è dichiarato in aaa group server radius e referenziato dalla authentication-list e dall’authorization (necessaria per CoA in scenari CWA).

Trappole tipiche d’esame

  • Scenario: serve identità per-utente + policy dinamiche da ISE → 802.1X/EAP (Enterprise), non PSK. Il PSK è una chiave condivisa e non distingue gli utenti.
  • Scenario: il client viene rediretto a una pagina di login guest → WebAuth (Layer 3), non 802.1X. Non esistono supplicant/authenticator/server in un flusso di redirect HTTP.
  • Scenario: “chi convalida le credenziali EAP?” → l’Authentication Server (RADIUS/ISE). Il WLC è solo authenticator e inoltra l’EAP; non decide l’esito.
  • Scenario: WPA3 rifiuta di attivarsi o i client cadono → verificare PMF: in WPA3 è obbligatorio (Required); client legacy senza 802.11w non si associano.
  • Scenario: CWA non applica la VLAN corretta dopo il login → manca il CoA / redirect ACL. In CWA il primo Access-Accept porta solo url-redirect+ACL; è il CoA post-portal ad applicare l’autorizzazione finale.
  • Scenario: dove imposto VLAN e AAA override sul 9800? → nel Policy profile, non nel WLAN profile (che gestisce SSID e security L2/L3).