La sicurezza di una WLAN si gioca su due piani distinti che il Catalyst 9800 tiene volutamente separati: Layer 2 security (come il client prova la propria identità e come si cifra il traffico radio) e Layer 3 security (WebAuth, un redirect HTTP applicato dopo l’associazione). Confondere questi due livelli è la causa più frequente di errori d’esame.
I tre modelli di autenticazione
802.1X / EAP — “Enterprise”
È l’autenticazione forte, basata sul framework 802.1X con tre ruoli:
| Ruolo | Chi è nella WLAN |
|---|---|
| Supplicant | il client wireless |
| Authenticator | il WLC/AP che inoltra l’EAP |
| Authentication Server | il RADIUS server (tipicamente Cisco ISE) |
Il supplicant dialoga in EAP (EAP-TLS con certificati, PEAP o EAP-FAST con credenziali) incapsulato dall’authenticator dentro RADIUS verso ISE. Solo dopo l’esito Access-Accept si deriva la PMK, da cui il 4-way handshake genera la PTK di sessione. Vantaggio chiave: identità per-utente, chiavi uniche per client, possibilità di applicare policy dinamiche (VLAN, dACL, SGT) restituite da ISE.
PSK — “Personal”
Con WPA2-Personal tutti i client condividono la stessa Pre-Shared Key: da essa nasce la PMK. Non esiste RADIUS, non esiste concetto di utente: la chiave è condivisa, quindi non fornisce identità individuale né logging per-utente. WPA3-Personal sostituisce il PSK con SAE (Simultaneous Authentication of Equals), che difende dagli attacchi a dizionario offline grazie a un handshake dragonfly, pur restando una credenziale condivisa.
WebAuth — “Guest / CWA”
È autenticazione di Layer 3: il client si associa (spesso a un SSID Open o con MAC filtering), riceve un IP, e al primo traffico HTTP viene rediretto a una portal page. Due varianti principali:
- LWA (Local Web Auth): portal e validazione gestiti localmente/dal WLC.
- CWA (Central Web Auth): la best practice con ISE. L’SSID usa MAC filtering; ISE risponde con Access-Accept contenente url-redirect e una redirect ACL; dopo il login sul portal ISE invia un CoA (Change of Authorization) che riautentica la sessione e applica la policy finale.
WPA2 vs WPA3
| Aspetto | WPA2 | WPA3 |
|---|---|---|
| Cifratura | AES-CCMP (CCMP-128) | AES-GCMP-256 possibile (Enterprise 192-bit) |
| Personal | PSK | SAE |
| Enterprise | 802.1X + PEAP/EAP-TLS | 802.1X (opz. 192-bit suite-B) |
| PMF (802.11w) | opzionale | obbligatorio |
Il PMF (Protected Management Frames) protegge i management frame (es. deauth): in WPA3 è sempre “Required”, in WPA2 è configurabile.
Configurazione sul Catalyst 9800
Il modello 9800 disaccoppia il cosa dal dove:
- Il WLAN profile definisce SSID + Layer 2 security (WPA2/WPA3, 802.1X vs PSK vs SAE) e l’eventuale Layer 3 security (WebAuth).
- Il Policy profile definisce VLAN, AAA policy/override, ACL, timeout: cioè come inoltrare il client una volta autenticato.
- WLAN profile e policy profile vengono legati da un Policy tag, applicato agli AP.
Esempio concettuale di WLAN 802.1X con AAA verso ISE:
wlan CORP 1 CORP
security wpa psk 0 ... (no, per enterprise:)
security dot1x authentication-list ISE-AUTH
no shutdown
Per la parte AAA il server RADIUS/ISE è dichiarato in aaa group server radius e referenziato dalla authentication-list e dall’authorization (necessaria per CoA in scenari CWA).
Trappole tipiche d’esame
- Scenario: serve identità per-utente + policy dinamiche da ISE → 802.1X/EAP (Enterprise), non PSK. Il PSK è una chiave condivisa e non distingue gli utenti.
- Scenario: il client viene rediretto a una pagina di login guest → WebAuth (Layer 3), non 802.1X. Non esistono supplicant/authenticator/server in un flusso di redirect HTTP.
- Scenario: “chi convalida le credenziali EAP?” → l’Authentication Server (RADIUS/ISE). Il WLC è solo authenticator e inoltra l’EAP; non decide l’esito.
- Scenario: WPA3 rifiuta di attivarsi o i client cadono → verificare PMF: in WPA3 è obbligatorio (Required); client legacy senza 802.11w non si associano.
- Scenario: CWA non applica la VLAN corretta dopo il login → manca il CoA / redirect ACL. In CWA il primo Access-Accept porta solo url-redirect+ACL; è il CoA post-portal ad applicare l’autorizzazione finale.
- Scenario: dove imposto VLAN e AAA override sul 9800? → nel Policy profile, non nel WLAN profile (che gestisce SSID e security L2/L3).