Sieci Bezpieczeństwo Entra ID

Jak zabezpieczyć WiFi firmowe
przed udostępnianiem hasła?

· 9 min czytania · PRO-Admin

W większości firm WiFi zabezpieczone jest jednym wspólnym hasłem. Zna je każdy pracownik, niejedna sprzątaczka, kilku byłych stażystów i prawdopodobnie ulubiony klient, który kiedyś spytał "a macie może WiFi?".

To fundamentalny problem bezpieczeństwa sieci firmowej, który bardzo rzadko jest adresowany - bo jest wygodny i nikt nie widzi problemu, dopóki nie dojdzie do incydentu.

Rozwiązaniem jest logowanie do WiFi tym samym kontem, którym pracownik loguje się do poczty i VPN - czyli kontem Microsoft Entra ID. Poniżej wyjaśniamy, jak to działa w praktyce.

Dlaczego wspólne hasło WiFi to problem?

Nie możesz odebrać dostępu konkretnej osobie

Odchodzi pracownik? Znał hasło. Możesz je zmienić - ale wtedy musisz rozesłać nowe hasło do wszystkich, zaktualizować wszystkie urządzenia i zaczynasz od nowa.

Nie wiesz, kto jest w sieci

W logach widzisz adresy MAC. Nie wiesz, czyje to urządzenie, kto jest zalogowany ani jak długo. Audyt dostępów jest niemożliwy.

Każde podłączone urządzenie ma taki sam dostęp

Telefon prywatny pracownika, laptop gościa, urządzenie IoT - wszystko ląduje w tej samej sieci, z tym samym dostępem do zasobów firmowych.

Hasło krąży poza Twoją kontrolą

Pracownicy podają hasło rodzinie podczas pracy zdalnej, kolegom z zewnątrz, a nawet wklejają je w teamsy żeby nie szukać. Nie masz wpływu na to, jak szeroko roznosi się.

WPA2-PSK vs WPA3-Enterprise - jaka jest różnica?

Cecha WPA2-PSK (hasło wspólne) WPA3-Enterprise (802.1X)
Jak się loguje Jedno hasło dla wszystkich Każdy własnym loginem
Odebranie dostępu Zmiana hasła dla wszystkich Jedno kliknięcie w Entra ID
Kto jest w sieci Nie wiesz Widzisz użytkownika i urządzenie
Odejście pracownika Hasło nadal działa Konto wyłączone = brak dostępu
Segmentacja dostępu Trudna Różne VLAN-y per użytkownik/grupa
Wdrożenie Bardzo proste Wymaga RADIUS i katalogu tożsamości
Koszt sprzętu Bez zmian Potrzebny kontroler WiFi z obsługą 802.1X

Jak działa 802.1X z Entra ID?

Protokół 802.1X definiuje mechanizm kontroli dostępu na poziomie portu sieciowego - zarówno dla WiFi, jak i sieci przewodowej. W praktyce:

1

Pracownik podłącza się do sieci WiFi

Urządzenie próbuje połączyć się z siecią WPA3-Enterprise.

2

Access point przekazuje żądanie do serwera RADIUS

Punkt dostępowy sam nie wie, czy użytkownik ma dostęp. Pyta serwer RADIUS.

3

RADIUS weryfikuje tożsamość w Entra ID

Serwer RADIUS odpytuje Entra ID: czy to konto istnieje i czy jest aktywne?

4

Entra ID odpowiada

Konto aktywne - RADIUS daje dostęp. Konto nieaktywne - RADIUS odmawia.

5

Access point przyznaje lub blokuje dostęp

Pracownik z aktywnym kontem łączy się z właściwym VLAN-em. Były pracownik nie łączy się wcale.

Serwer RADIUS - co potrzebujesz?

Do działania 802.1X potrzebny jest serwer RADIUS, który będzie pośredniczył między sprzętem sieciowym a Entra ID. Są dwa podejścia:

Windows NPS (Network Policy Server)

  • +Wbudowany w Windows Server 2019/2022
  • +Darmowy - wchodzi w licencję serwera
  • +Wymaga Windows Server On-Premise lub VM
  • +Idealne gdy firma ma już Windows Server
  • +Integracja z Active Directory lub Entra ID

Cloud RADIUS (SaaS)

  • +Brak potrzeby własnego serwera
  • +Usługi: Foxpass, JumpCloud, Portnox, Cloud RADIUS
  • +Natywna integracja z Entra ID / Azure AD
  • +Abonament miesięczny per użytkownik
  • +Idealne dla firm w pełni cloudowych

MikroTik CAPsMAN i 802.1X

Jeżeli korzystasz z routerów i access pointów MikroTik (a wiele firm w Polsce właśnie z nich korzysta), masz już wszystko, czego potrzebujesz po stronie sprzętowej. MikroTik CAPsMAN i RouterOS 7.x obsługują WPA2/3-Enterprise z RADIUS - przy czym WPA3-Enterprise wymaga nowszych modeli access pointów z odpowiednim wsparciem sprzętowym. Starsze urządzenia wciąż obsługują WPA2-Enterprise, co dla większości firm jest w pełni wystarczające. Każdy access point raportuje do centralnego kontrolera CAPsMAN, który z kolei odpytuje serwer RADIUS.

Konfiguracja po stronie MikroTik to kilka kroków: wskazanie adresu serwera RADIUS, klucza współdzielonego i profilu bezpieczeństwa WiFi. Resztą zajmuje się serwer RADIUS i Entra ID.

Segmentacja sieci - VLAN per rola

Przy 802.1X możesz pójść o krok dalej i przypisywać użytkowników do różnych VLAN-ów w zależności od ich roli. Pracownicy biurowi lądują w VLAN-ie z dostępem do serwerów. Goście i podwykonawcy - w VLAN-ie z samym Internetem. Urządzenia IoT - w izolowanym VLAN-ie bez dostępu do reszty sieci.

To bardzo skuteczna segmentacja, bo jej podstawą jest tożsamość użytkownika w Entra ID, a nie konfiguracja urządzenia.

A co z gośćmi i podwykonawcami?

Wdrożenie 802.1X nie oznacza, że goście i podwykonawcy nie mogą korzystać z WiFi. Standardowe podejście to dwie sieci na tym samym sprzęcie:

SSID firmowy

  • WPA3-Enterprise z 802.1X
  • Logowanie kontem Entra ID
  • VLAN z dostępem do zasobów firmowych
  • Tylko aktywni pracownicy

SSID gościnny

  • WPA2-PSK lub portal captive
  • Oddzielny VLAN - tylko Internet
  • Brak dostępu do sieci firmowej
  • Dla gości, klientów, podwykonawców

Nie trzeba podawać firmowych danych logowania osobom z zewnątrz - i nikt postronny nie trafia do sieci, w której są serwery i dane firmowe.

A co jeśli nie mam Entra ID?

802.1X można wdrożyć bez Entra ID. RADIUS może weryfikować tożsamość w różnych źródłach:

Lokalne Active Directory

Windows NPS jako RADIUS, użytkownicy z lokalnego AD. Sprawdza się gdy firma ma Windows Server On-Premise.

FreeRADIUS

Open-source'owy serwer RADIUS na Linuxie. Elastyczny, ale wymaga wiedzy technicznej przy konfiguracji.

JumpCloud / Foxpass

Usługi SaaS łączące katalog użytkowników z RADIUS. Działają bez własnego serwera.

Certyfikaty urządzeń

Zamiast loginu i hasła - certyfikat zainstalowany na laptopie. Urządzenie bez certyfikatu nie łączy się z siecią.

Entra ID jest jednak najwygodniejszym rozwiązaniem dla firm korzystających z Microsoft 365 - daje jeden katalog tożsamości dla WiFi, M365, VPN i aplikacji SaaS.

Przykład z życia

Scenariusz: odejście pracownika

Przy wspólnym haśle WiFi

Pracownik odchodzi. Zna hasło WiFi. Może połączyć się z siecią z parkingu lub z odległości zasięgu sygnału - dopóki ktoś nie zmieni hasła i nie zaktualizuje wszystkich urządzeń. A zmiana hasła oznacza zakłócenie pracy wszystkich pracowników.

Przy 802.1X z Entra ID

Pracownik odchodzi. Administrator wyłącza konto w Entra ID. Dostęp do WiFi, Microsoft 365, VPN i innych usług zostaje odebrany automatycznie - jednym działaniem. Nikt nie musi zmieniać haseł ani konfiguracji urządzeń.

Czy Twoja firma jest gotowa na 802.1X?

802.1X szczególnie dobrze sprawdza się, gdy:

Firma ma więcej niż 10 pracowników
Pracownicy rotują - zatrudnienia i odejścia
Korzystasz z Microsoft 365 Business Premium
Masz laptopy firmowe zarządzane przez Intune
W sieci są urządzenia IoT lub sieć dla gości
Zależy Ci na zgodności z NIS2 lub ISO 27001

Jeżeli na większość punktów odpowiedziałeś "tak", wdrożenie 802.1X prawdopodobnie będzie opłacalne - zarówno z punktu widzenia bezpieczeństwa, jak i wygody zarządzania.

Co zyskujesz po wdrożeniu?

Odejście pracownika = automatyczne odebranie dostępu do WiFi
Wiesz, kto i kiedy był w sieci - pełny log z nazwą użytkownika
Nie musisz nigdy zmieniać hasła WiFi i informować o tym wszystkich
Urządzenia IoT i BYOD są izolowane od sieci produkcyjnej
Spełnione wymagania audytu bezpieczeństwa (NIS2, ISO 27001)

Podsumowanie

WiFi z jednym wspólnym hasłem to jedno z najprostszych do rozwiązania problemów bezpieczeństwa sieci firmowej, a jednocześnie jedno z najczęściej odkładanych na później. Wdrożenie 802.1X z Entra ID jest już dostępne nawet dla małych firm - bez wielkich budżetów i bez lokalnego Active Directory.

Jeżeli w Twojej firmie jest jeden punkt dostępowy z hasłem, który znają wszyscy - to dobry moment, żeby to zmienić. Szczególnie jeśli masz już Microsoft 365 Business Premium i MikroTik w szafce sieciowej.

Chcesz wdrożyć 802.1X w swojej sieci?

Projektujemy i wdrażamy sieci WiFi z 802.1X i integracją Entra ID na sprzęcie MikroTik i Unifi. Sprawdzimy, co masz i zaproponujemy rozwiązanie dopasowane do Twojej infrastruktury.

Ta strona używa narzędzi Microsoft Clarity (mapy cieplne, nagrania sesji) oraz Google Analytics (statystyki ruchu) do anonimowej analizy odwiedzin. Nie korzystamy z reklam ani profilowania.