LW IT Solutions
« Blog Overview /IT & Networks/Tutorials / IEEE 802.1X RADIUS-Authentifizierung auf UniFi-Switchen
This post in other languages:

IEEE 802.1X RADIUS-Authentifizierung auf UniFi-Switchen

IEEE 802.1X RADIUS-Authentifizierung auf UniFi-Switchen
Inhalt
  1. 1. Architektur-Grundlagen: 802.1X und dynamische VLANs
  2. 2. Schritt-für-Schritt-Einrichtung des RADIUS-Servers in UniFi
  3. 3. Schritt-für-Schritt-Härtung der Switch-Ports
  4. 4. Zusammenfassung & Mehrwert
  5. Quellen

Die Absicherung physischer Ethernet-Ports ist eine fundamentale Anforderung an die Netzwerk-Härtung in Unternehmensumgebungen. Ohne eine Zugriffskontrolle auf Port-Ebene können unbefugte Geräte an frei zugänglichen Netzwerkdosen sofortigen Zugriff auf interne Virtual Local Area Networks (VLANs) erhalten. Die Implementierung der IEEE 802.1X RADIUS-Authentifizierung auf Ubiquiti UniFi-Switchen stellt sicher, dass jedes kabelgebundene Endgerät vor dem Netzwerkzugriff per MAC-Adresse oder kryptografischem Zertifikat verifiziert werden muss. Zudem sorgt die dynamische VLAN-Zuweisung dafür, dass authentifizierte Systeme automatisch im jeweils vorgesehenen Netzwerksegment platziert werden.

1. Architektur-Grundlagen: 802.1X und dynamische VLANs

Eine IEEE 802.1X-Infrastruktur setzt sich aus drei Kernkomponenten zusammen:

  • Supplicant: Das anfragende Endgerät am LAN (z. B. Workstation, Drucker, IP-Kamera).
  • Authenticator: Der UniFi-Netzwerkswitch, welcher den Datenverkehr blockiert, bis die Identitätsprüfung erfolgreich abgeschlossen ist.
  • Authentication Server: Ein RADIUS-Server (entweder der integrierte UniFi RADIUS-Server auf einem Gateway oder eine externe FreeRADIUS- / Microsoft NPS-Instanz), der Anmeldeinformationen validiert und spezifische Autorisierungsattribute zurückgibt.

Für eine dynamische VLAN-Zuweisung muss der RADIUS-Server im Access-Accept-Paket drei standardisierte IETF-Attribute übermitteln:

  • Tunnel-Type = 13 (VLAN)
  • Tunnel-Medium-Type = 6 (802 / Ethernet)
  • Tunnel-Private-Group-Id = <VLAN ID> (z. B. 20 für Corporate, 50 für IoT)
Ablauf von 802.1X vom Supplicant über den UniFi-Switch-Port zum RADIUS-Server und die daraus folgende dynamische VLAN-Zuweisung
Der Port ist eine Schleuse, keine Steckdose: Erst wenn der RADIUS-Server die Identität bestätigt, öffnet der Switch ihn — und die drei Tunnel-Attribute entscheiden, in welchem VLAN das Gerät landet.

2. Schritt-für-Schritt-Einrichtung des RADIUS-Servers in UniFi

Zur Bereitstellung des Authentifizierungs-Backends in der UniFi Network Application ist folgende Konfigurationssequenz auszuführen:

  1. RADIUS-Server-Aktivierung: Navigieren zu Settings > Profiles > RADIUS. Bei Verwendung eines integrated UniFi Gateways (z. B. UDM-Pro, EFG) wird der integrierte Server unter Settings > Services > RADIUS aktiviert und ein sicheres Shared Secret definiert. Alternativ werden IPv4-Adresse, Authentifizierungsport (Standard 1812), Accounting-Port (Standard 1813) und Shared Secret eines externen RADIUS-Servers eingetragen.
  2. Aktivierung der VLAN-Zuweisung: In den RADIUS-Profileinstellungen muss die Option Enable RADIUS assigned VLAN for Wired Network aktiviert werden. Dies erlaubt den Switch-Ports, das standardmäßige native VLAN basierend auf der RADIUS-Antwort dynamisch zu überschreiben.
  3. Anlegen der Benutzerkonten oder MAC-Einträge:
    • Für EAP-TLS / PEAP: Erstellung von Benutzer-Credentials oder Hinterlegung von Client-Zertifikaten für Unternehmens-Notebooks.
    • Für MAC-basierte Authentifizierung (MAB): Registrierung von Legacy-Geräten (Drucker, CCTV-Kameras) durch Erstellung eines RADIUS-Benutzers, bei dem Benutzername und Passwort exakt der MAC-Adresse in Kleinbuchstaben ohne Doppelpunkte oder Bindestriche entsprechen (z. B. 001122334455), inklusive Angabe der Ziel-VLAN-ID.

3. Schritt-für-Schritt-Härtung der Switch-Ports

Sobald das RADIUS-Profil aktiv ist, müssen die Switch-Ports für die 802.1X-Zugriffskontrolle konfiguriert werden:

  1. Aufrufen der Port-Konfiguration: Im UniFi Network Controller unter UniFi Devices den betreffenden Switch auswählen und den Port Manager öffnen.
  2. Auswahl der Ziel-Ethernet-Ports: Markieren der physischen Access-Ports, die zu Büroarbeitsplätzen oder öffentlich zugänglichen Dosen führen.
  3. Konfiguration des 802.1X-Modus: Im Bereich 802.1X Control ist einer der folgenden Erzwingungsmodi auszuwählen:
    • Auto: Erwingt standardmäßige 802.1X-Authentifizierung per EAP oder Zertifikat.
    • MAC-based: Aktiviert automatisch MAC Authentication Bypass (MAB) für Endgeräte ohne eigene 802.1X-Supplicant-Software.
  4. Zuweisung eines Fallback-VLANs: Definition eines isolierten Fallback VLAN (z. B. Gast- oder Quarantäne-VLAN) für Geräte, deren Authentifizierung fehlschlägt oder die innerhalb des Timeouts nicht auf 802.1X-EAPOL-Anfragen reagieren.
  5. Provisionierung: Speichern der Änderungen, um die Port-Sperren auf dem Switch sofort zu aktivieren.

4. Zusammenfassung & Mehrwert

Was sich damit erreichen lässt: Die erfolgreiche Implementierung einer hochsicheren IEEE 802.1X-Zugriffskontrolle auf UniFi-Switchen mit kryptografischer Zertifikatsprüfung sowie MAC Authentication Bypass (MAB) und automatisierter VLAN-Segmentierung.

Resultierender Mehrwert: Unbefugter physischer Netzwerkzugriff auf das LAN wird vollständig eliminiert. Fremde Geräte an Netzwerkdosen werden entweder blockiert oder vollautomatisch in ein isoliertes Quarantäne-VLAN verschoben. Gleichzeitig wird der Administrationsaufwand drastisch reduziert: Statische VLAN-Konfigurationen an einzelnen Switch-Ports entfallen, da jedes verifizierte Endgerät unabhängig vom gewählten Port dynamisch seinem korrekten Netzwerksegment zugewiesen wird.

Lukas Wojcik

Lukas Wojcik

Systems architect and technology enthusiast specializing in scalable tracking solutions, GMP Stack (GA4 & GTM), and robust backend architectures. Advocate for clean code and privacy-first design.

Get in Touch

Briefly describe your project or inquiry for a tailored response. This site is protected by reCAPTCHA.

Kommentar schreiben

Die E-Mail-Adresse wird nicht veröffentlicht. Pflichtfelder sind mit einem Stern versehen.

ALL ARTICLES & CATEGORIES

CCTV

Diese Rubrik per RSS verfolgen

Cloud & AI

Diese Rubrik per RSS verfolgen

Data Privacy

Alle 11 Artikel dieser Rubrik Diese Rubrik per RSS verfolgen

Digital Analytics

Alle 40 Artikel dieser Rubrik Diese Rubrik per RSS verfolgen

Digital Marketing

Alle 23 Artikel dieser Rubrik Diese Rubrik per RSS verfolgen

IT & Networks

Alle 13 Artikel dieser Rubrik Diese Rubrik per RSS verfolgen

Raspberry Pi

Diese Rubrik per RSS verfolgen

Smart Home

Diese Rubrik per RSS verfolgen

Web Entwicklung

Diese Rubrik per RSS verfolgen

WordPress-Plugins & Tricks

Diese Rubrik per RSS verfolgen