WLAN ohne Passwort — sicher per Zertifikat
Stell dir vor: Ein neuer Mitarbeiter kommt morgens ins Büro, packt seinen Laptop aus und ist sofort im WLAN. Ohne Passwort. Ohne irgendwo nachzufragen. Wenn ein Gerät die Firma verlässt, wird das Zertifikat gesperrt — der WLAN-Zugang ist sofort weg.
Möglich macht das NPS (Network Policy Server) mit RADIUS und EAP-TLS. Geräte authentifizieren sich über Zertifikate aus deiner eigenen PKI. Ich richte das für dich ein — kombiniert mit deinem Access Point oder Controller (Aruba, Ubiquiti, MikroTik, Cisco Meraki).
Was du am Ende hast
- ✓Passwortfreies WLAN per EAP-TLS
- ✓VPN-Zugang per Zertifikat
- ✓Getrenntes Gäste-WLAN (Captive Portal)
- ✓WLAN-Profile per Intune verteilt
- ✓VLAN-Zuteilung nach Gerätetyp
- ✓Zentrale Logs aller Auth-Versuche
Vom Laptop ins WLAN — in 4 unsichtbaren Schritten
Hier passiert im Hintergrund eine ganze Menge Magie — aber dein Mitarbeiter merkt nichts davon. Er klappt einfach den Laptop auf:
Das Gerät zeigt dem Access Point sein Zertifikat aus der PKI.
Der AP leitet das Zertifikat per RADIUS-Protokoll an deinen NPS-Server weiter.
NPS prüft das Zertifikat gegen deine CA — ist es gültig? Nicht gesperrt? Korrektes Template?
Bei Erfolg gibt der AP das WLAN frei — optional mit VLAN-Zuteilung nach Gerätetyp.
Die Bausteine im Detail
NPS Server-Setup
Network Policy Server installieren, mit AD verbinden, RADIUS-Clients konfigurieren.
NPS-Policies
Connection Request & Network Policies, Filter nach Gruppe / Gerätetyp / Tageszeit.
WLAN-Profile in Intune
Profile für Windows, iOS, Android — automatisch per Intune verteilt mit Zertifikat.
VLAN-Trennung
Mitarbeiter, Geräte, Gäste in eigene VLANs — automatisch durch RADIUS-Attribute.
Gäste-WLAN
Captive Portal mit Voucher-System — getrennt vom Firmen-Netz, ohne Zugriff auf interne Ressourcen.
VPN per Zertifikat
Always-On VPN oder klassisches VPN mit Geräte-Zertifikat — ohne Passwort.
So sieht NPS-Konfiguration in PowerShell aus
# NPS-Rolle installieren Install-WindowsFeature NPAS -IncludeManagementTools # NPS-Server in AD registrieren (für Domain-Konten) netsh nps add registeredserver # RADIUS-Client (z.B. Access Point) hinzufügen netsh nps add client ` name = "AP-Empfang" ` address = "192.168.10.50" ` sharedsecret = "$(Get-Secret -Name 'AP-Shared')" # Optional: NPS-Konfiguration exportieren (für Backup) netsh nps export filename = "C:\Backup\nps-config.xml" exportPSK = NO
In 5 Schritten zum passwortfreien WLAN
Bestand
WLAN-Hardware, AD, PKI prüfen — was ist da?
Konzept
VLAN-Plan, NPS-Policies, Gäste-Lösung, Rollback-Plan.
Aufbau
NPS, Access Points, Intune-Profile, Templates.
Pilot
5–10 Geräte testen, Feinschliff, Wartezeiten messen.
Rollout
Ausrollen für alle, Doku, Schulung, Übergabe.
Stimmen aus der Praxis
„super Zusammenarbeit, geht auf Wünsche und Vorstellungen ein, hat viele gute Ideen, großes Fachwissen, sehr modern, sehr freundlich, immer wieder gerne…"
— Susanne Gatzen, Google-Bewertung 5/5Was Kunden zu RADIUS / NPS fragen
Funktioniert das mit jedem Access Point?
Brauche ich pro Standort einen NPS-Server?
Was passiert bei NPS-Ausfall?
Kann ich auch BYOD-Geräte authentifizieren?
Geht das auch ohne PKI? Z.B. nur Username/Passwort?
Glossar
Remote Authentication Dial-In User Service — Protokoll für zentrale Authentifizierung von Netzwerkzugriffen.
Network Policy Server — Microsofts RADIUS-Server, läuft auf Windows Server.
Authentifizierungsmethode mit Zertifikaten — sicherste Variante für WLAN.
IEEE-Standard für portbasierte Netzwerk-Authentifizierung — die „Hülle" um RADIUS.
Virtual LAN — logische Trennung von Netzen auf einem Switch (z.B. Mitarbeiter / Gäste / Drucker).
Login-Seite im Browser, die bei Gäste-WLAN aufpoppt — bevor der Gast ins Internet kommt.
Microsoft-VPN-Lösung, die sich automatisch aufbaut, sobald der Laptop online ist.
Passwort zwischen RADIUS-Server und Access Point — sichert die Kommunikation zwischen beiden.
WLAN ohne Passwort — lass uns starten
15 Minuten Erstgespräch, kostenlos. Wir klären Voraussetzungen und Aufwand für deinen Standort.