Das Wichtigste in Kürze
- 802.1X verteilt drei Rollen: der Client als Supplicant, der Switch als Authenticator, ein RADIUS-Server als Authentifizierungsinstanz. Der Port bleibt geschlossen, bis die dritte Instanz zustimmt.
- MAC Authentication Bypass ist die kontrollierte Ausnahme für Geräte ohne Supplicant — Drucker, Kameras, Steuerungen. Er ist schwächer als 802.1X und deshalb eine bewusste Entscheidung, kein Standardfall.
- Jede Einführung beginnt im Beobachtungsmodus. Wer sofort durchsetzt, sperrt zuverlässig die Geräte aus, an die niemand gedacht hat.
- Der Zeitplan wird nicht von den Switches bestimmt, sondern von der Zertifikatsverteilung auf den Clients und von der Zahl der Geräte ohne Supplicant.
In unserem Beitrag zur Netzsegmentierung unter NIS2 steht ein Satz, der eine Voraussetzung enthält: Eine gruppenbasierte Regel bindet Sicherheit an eine Rolle, die bei der Anmeldung vergeben wird. Dieser Beitrag handelt von der Anmeldung.
Drei Rollen, ein geschlossener Port
802.1X ist kein Produkt, sondern ein Rahmen mit drei Beteiligten. Der Supplicant ist das Endgerät, das ins Netz will. Der Authenticator ist der Switch oder Access Point: Er stellt die Verbindung her und kann Verkehr zulassen oder blockieren. Der Authentication Server — praktisch ein RADIUS-Dienst — nimmt die Anfrage entgegen und sagt dem Authenticator, ob die Verbindung erlaubt wird.
Der entscheidende Unterschied zum ungeschützten Port liegt in der Reihenfolge. Ohne 802.1X ist ein Port offen, und Sicherheit beginnt erst danach — beim Routing, bei der Firewall, beim Server. Mit 802.1X ist der Port zu, bis eine dritte, unabhängige Instanz zugestimmt hat. Was danach passiert, entscheidet dieselbe Instanz gleich mit: das zugewiesene VLAN, eine herunterladbare Zugriffsliste, eine Gruppenzugehörigkeit.
Womit sich ein Gerät ausweist
Supplicant und Authentifizierungsinstanz einigen sich auf ein EAP-Verfahren. In der Praxis konkurrieren zwei Ansätze: der Nachweis über ein Zertifikat (EAP-TLS) und der über Benutzername und Passwort in einem geschützten Tunnel (PEAP und Verwandte).
Zertifikate sind das stärkere Verfahren und in einer verwalteten Geräteflotte auch das bequemere: Der Nutzer merkt nichts, es gibt kein Passwort, das ablaufen oder falsch eingegeben werden kann. Der Preis ist eine funktionierende Zertifikatsverteilung — und genau die bestimmt in fast jedem Projekt den Zeitplan, nicht die Netzkonfiguration. Wie sich diese Verteilung angesichts kürzerer Laufzeiten entwickelt, steht im Beitrag zu Zertifikatslaufzeiten.
MAB: die Ausnahme, die man benennen muss
Nicht jedes Gerät kann sich ausweisen. Drucker, Kameras, Zutrittsleser, Steuerungen und ältere Messtechnik haben oft keinen Supplicant. Dafür gibt es MAC Authentication Bypass: Der Port versucht zuerst 802.1X, und wenn keine Reaktion kommt, meldet er die MAC-Adresse des angeschlossenen Geräts als Benutzername und Passwort beim Server an.
Das ist erkennbar schwächer — eine MAC-Adresse lässt sich fälschen. MAB ist deshalb kein Ersatz für 802.1X, sondern eine dokumentierte Ausnahme mit Gegenmaßnahme: enges VLAN, harte Zugriffsliste, idealerweise ergänzt durch eine Profilerkennung, die prüft, ob sich das Gerät auch wie das verhält, als das es sich ausgibt. Ein Drucker, der plötzlich SMB-Verbindungen zu Dateiservern aufbaut, ist kein Drucker mehr.
Der Weg, der ohne Ausfall funktioniert
Bestandsaufnahme am Port
Welche Geräte hängen wo, und welche davon können sich ausweisen? Die Liste entsteht aus dem Netz — MAC-Tabellen, DHCP-Vergaben, Verkehrsaufzeichnung —, nicht aus der Inventardatenbank.
RADIUS und Identitätsquelle aufbauen
Der Authentifizierungsdienst mit Anbindung an das Verzeichnis, redundant ausgelegt. Ein Ausfall dieser Instanz darf nicht bedeuten, dass niemand mehr ins Netz kommt — das Verhalten bei Nichterreichbarkeit gehört ausdrücklich konfiguriert.
Beobachtungsmodus
Die Ports authentifizieren, aber sperren nicht. Wochenlang. Das Protokoll zeigt, welche Geräte durchfallen würden — und das sind immer mehr und andere, als die Bestandsaufnahme erwarten ließ.
Ausnahmen klären, nicht sammeln
Jedes durchgefallene Gerät bekommt eine Entscheidung: Supplicant nachrüsten, per MAB mit engem Profil zulassen oder aus dem Netz nehmen. Eine wachsende Ausnahmeliste ohne Entscheidungen ist das häufigste Scheitermuster.
Schrittweise durchsetzen
Fläche für Fläche, beginnend dort, wo die Geräteflotte am besten verwaltet ist. Nicht standortweit an einem Wochenende — die Rücknahme eines fehlgeschlagenen Rollouts kostet mehr Vertrauen als der Rollout Zeit spart.
Nachweis führen
Wer hat sich wann an welchem Port angemeldet, und welche Rolle wurde vergeben? Diese Protokolle sind später der Nachweis, dass die Zugriffskontrolle nicht nur konfiguriert, sondern wirksam ist.
Woran es in der Praxis scheitert
- Geräte, die vor dem Betriebssystem sprechen müssen. Netzwerkstart und Fernwartung vor dem Systemstart brauchen eine eigene Regelung, sonst bootet der Rechner nicht mehr.
- Telefone und Rechner am selben Port. Sprach- und Datenverkehr am selben Kabel bedeuten zwei Anmeldungen an einem Port — das muss auf beiden Seiten gewollt sein.
- Kleine Switches unter dem Schreibtisch. Ein nicht verwalteter Fünfport-Switch zwischen Wanddose und Endgerät hebelt die Portzuordnung aus. Diese Geräte findet man nur im Beobachtungsmodus.
- Der Ausfall der Authentifizierung. Ohne definiertes Verhalten bei nicht erreichbarem Server wird aus einem Serverproblem ein Netzausfall. Diese Konfiguration gehört getestet, nicht angenommen.
- Besprechungsräume und Gastports. Sie brauchen einen eigenen, bewusst gestalteten Weg — sonst entsteht die erste dauerhafte Ausnahme genau dort, wo Besucher sitzen.
Wie wir Zugriffskontrolle planen, im Beobachtungsmodus begleiten und in den Regelbetrieb übergeben, beschreibt unsere Seite zu Netzwerk-Security; die Einbettung in die Netzarchitektur steht unter Unternehmensnetze.
Quellen
Jede belegte Aussage dieses Beitrags ist hier nachvollziehbar. Das Abrufdatum sagt, wie frisch die Prüfung ist.
- IEEE 802.1X — Rollen, EAP-Methoden und MAC Authentication Bypassöffnet in neuem Tab
Wikipedia · abgerufen am 2. August 2026
- ISE Series: 802.1X — Authenticate all the things!öffnet in neuem Tab
LookingPoint · abgerufen am 2. August 2026

