Was ist das Extensible Authentication Protocol?
Das Extensible Authentication Protocol (EAP), auf Deutsch erweiterbares Authentifizierungsprotokoll, ist ein Rahmenwerk für die Authentifizierung beim Netzwerkzugang. Es regelt den Ablauf, in dem ein Gerät seine Identität nachweist, bevor es Zugang zu einem WLAN, einem VPN oder zu einem Netzwerk-Port erhält. Die austauschbare EAP-Methode definiert das eigentliche Prüfverfahren. Die Internet Engineering Task Force (IETF) hat das Rahmenwerk im Standard RFC 3748 festgelegt und beschreibt es dort als Grundlage für mehrere Authentifizierungsverfahren. Der Aufbau als Rahmenwerk hat einen praktischen Vorteil. Ein neues oder sichereres Prüfverfahren lässt sich jederzeit als weitere EAP-Methode ergänzen, ohne das Grundprotokoll oder die vorhandenen Netzkomponenten auszutauschen. Die gewählte Methode bestimmt deshalb maßgeblich die Sicherheit einer Anmeldung. Die zentralen Bausteine des Extensible Authentication Protocol im Überblick: - Das Endgerät (Supplicant), das Zugang anfragt und seine Identität nachweist
- Die Netzkomponente am Zugangspunkt (Authenticator), die den Zugang bis zur positiven Entscheidung gesperrt hält
- Der Authentifizierungsserver, der die Anmeldedaten prüft und über die Freigabe entscheidet
- Die Methode, die das konkrete Prüfverfahren festlegt, etwa über digitale Zertifikate, Passwörter oder SIM-Karten
- Das Schlüsselmaterial aus der Anmeldung, mit dem die Verbindung anschließend verschlüsselt wird
Wie funktioniert eine EAP-Authentifizierung?Der Standard RFC 3748 verteilt eine Authentifizierung auf drei Rollen. Sie tragen im Betrieb feste Bezeichnungen. Supplicant: Das Endgerät, das Zugang zum Netz anfordert, etwa ein Notebook oder ein Smartphone. Der Standard bezeichnet diese Rolle als Peer. Sie liefert den Identitätsnachweis, den die gewählte Methode verlangt. Authenticator: Die Netzkomponente am Zugangspunkt, etwa ein WLAN-Zugangspunkt (Access Point) oder ein Switch. Sie hält den Netzwerk-Port gesperrt und gibt ihn erst nach einer erfolgreichen Prüfung frei. Authentication Server: Die Instanz, welche die Anmeldedaten prüft und die Entscheidung über den Zugang trifft. Diese Aufgabe übernimmt meist ein Server für den Remote Authentication Dial-In User Service (RADIUS). Der Authenticator reicht die Nachrichten dabei nur durch. Er transportiert sie zwischen Endgerät und Authentifizierungsserver, ohne die Methode selbst verstehen zu müssen. Ein Wechsel des Prüfverfahrens berührt ihn deshalb nicht. Im lokalen Netz und im WLAN übernimmt der Standard IEEE 802.1X diesen Transport, zwischen Zugangspunkt und Server kapselt RADIUS die Nachrichten. Die Anmeldung des Endgeräts läuft auf der Sicherungsschicht und damit unterhalb der Vermittlungsschicht ab. Das Endgerät benötigt dafür noch keine IP-Adresse, und vor der Freigabe fließt kein regulärer Datenverkehr.
Welche EAP-Methoden gibt es?Die gewählte Methode entscheidet über die Sicherheit einer Anmeldung. In der Praxis sind drei Gruppen verbreitet. Zertifikatsbasierte Authentifizierung mit EAP-TLS: Endgerät und Server weisen sich gegenseitig über digitale Zertifikate aus und sichern den Austausch mit der Transport Layer Security (TLS). Passwortbezogene Angriffe wie Phishing und Wörterbuchangriffe entfallen damit. Die IETF hat das Verfahren auf TLS 1.3 gehoben und schreibt dort die Sperrprüfung der Zertifikate vor. Der Betrieb setzt eine Public-Key-Infrastruktur (PKI) für Ausstellung, Erneuerung und Sperrung der Zertifikate voraus. Tunnel-Methoden mit PEAP, EAP-TTLS und TEAP: Protected EAP (PEAP) und Tunneled TLS (EAP-TTLS) bauen zuerst einen verschlüsselten Tunnel über ein Server-Zertifikat auf und führen darin ein inneres, meist passwortbasiertes Verfahren aus. Das Tunnel Extensible Authentication Protocol (TEAP) standardisiert diesen Ansatz weiter. Die Einführung gelingt in der Praxis schneller als bei EAP-TLS, weil Zertifikate nur auf der Serverseite anfallen. Die Sicherheit hängt jedoch maßgeblich davon ab, dass die Endgeräte das Server-Zertifikat strikt prüfen. Überholte Methoden wie EAP-MD5 und LEAP:Das Bundesamt für Sicherheit in der Informationstechnik (BSI) stuft EAP-MD5 in seinem Baustein zum WLAN-Betrieb als anfällig für Man-in-the-Middle- und Wörterbuchangriffe ein. Passwörter lassen sich dabei abfangen, erraten und die Kommunikation abhören. EAP-MD5 authentifiziert zudem den Server nicht und erzeugt kein Schlüsselmaterial für die WLAN-Verschlüsselung. Für die proprietäre Methode LEAP stehen öffentlich verfügbare Angriffswerkzeuge bereit. Beide Methoden eignen sich für produktive Netze nicht mehr.
EAP in der NetzwerkzugangskontrolleEAP bildet den Kern der Netzwerkzugangskontrolle (Network Access Control). Drei Einsatzfelder prägen die Praxis. WPA2- und WPA3-Enterprise: Der Unternehmensmodus der WLAN-Sicherheit authentifiziert jeden Nutzer einzeln über IEEE 802.1X und EAP. Ein gemeinsamer Schlüssel für alle Geräte (Pre-Shared Key) entfällt, kompromittierte Zugangsdaten lassen sich einzeln sperren. Kabelgebundene Netze: Switch-Ports geben den Zugang erst nach einer erfolgreichen Authentifizierung frei. Ein unbekanntes Gerät an einer Netzwerkdose erhält dadurch keinen Zugang. Mobilfunk und VPN: Varianten wie EAP-AKA (Authentication and Key Agreement) authentifizieren Teilnehmer in Mobilfunknetzen. Dasselbe Rahmenwerk trägt damit sehr unterschiedliche Zugangswege. Das BSI verlangt im Baustein zum WLAN-Betrieb ausschließlich Verfahren zur Authentisierung und Verschlüsselung, die allgemein als sicher anerkannt sind. Verfahren unterhalb von WPA2 dürfen nicht mehr zum Einsatz kommen. Bei zertifikatsbasierter Authentisierung müssen die Verantwortlichen die Client-Zertifikate gestohlener Geräte sperren. Eine sauber betriebene EAP-Infrastruktur stützt damit auch Zero-Trust-Strategien. Jedes Gerät weist seine Identität nach, bevor es Netzzugang erhält.
EAP, IEEE 802.1X und RADIUS: Wo liegen die Unterschiede?EAP ist das Rahmenwerk für den Dialog aus Anfrage und Antwort. Es legt fest, wie eine Authentifizierung abläuft und welche Nachrichten dabei vorkommen. Wie diese Nachrichten über ein konkretes Netz reisen, bleibt dabei offen. Diese Lücke schließt IEEE 802.1X. Der Standard regelt die portbasierte Netzwerkzugangskontrolle und transportiert die Nachrichten auf der Zugangsstrecke zwischen Endgerät und Zugangspunkt. RADIUS deckt den zweiten Abschnitt dieser Strecke ab. Das Protokoll verbindet den Zugangspunkt mit dem Authentifizierungsserver, trägt die EAP-Nachrichten dorthin und liefert die Entscheidung zurück. In einem Unternehmens-WLAN arbeiten alle drei zusammen. EAP liefert den Ablauf, IEEE 802.1X den Transport zum Zugangspunkt und RADIUS die Verbindung zum Server.
Vorteile von EAP, Risiken & Herausforderungen Vorteile von EAP
Erweiterbarkeit: Eine Organisation stellt von einer passwortbasierten Methode auf Zertifikate um, ohne Zugangspunkte oder Switches zu ersetzen. Der Schutz der Anmeldung wächst damit ohne Investition in neue Hardware. Individuelle Authentifizierung: Jeder Nutzer und jedes Gerät melden sich einzeln an. Scheidet eine Person aus, sperren die Verantwortlichen deren Zugang, ohne alle übrigen Geräte neu einzurichten. Starke Kryptografie: EAP-TLS liefert eine gegenseitige, zertifikatsbasierte Authentifizierung mit Forward Secrecy. Aufgezeichneter Datenverkehr bleibt damit auch dann geschützt, wenn ein Schlüssel später bekannt wird. Zentrale Kontrolle: Der RADIUS-Server setzt die Zugangsregeln an einer Stelle durch und protokolliert jede Anmeldung. Das erleichtert Nachweise gegenüber Prüfern und die Aufklärung von Sicherheitsvorfällen. Risiken von EAP
Unsichere Methodenwahl: Lässt eine Konfiguration EAP-MD5 oder LEAP zu, entwertet eine einzige Einstellung die gesamte Zugangskontrolle. Der übrige Aufwand für Zertifikate und Server bleibt dann ohne Wirkung. Fehlkonfigurierte Endgeräte: Prüfen die Endgeräte das Server-Zertifikat nicht, greifen gefälschte Zugangspunkte die Anmeldedaten ab. Der Vorgang fällt den Nutzern nicht auf, weil sich das Endgerät wie gewohnt verbindet. Gestohlene Geräte: Ohne Sperrung des Zertifikats behält ein entwendetes Gerät seinen Netzzugang. Der Zugriff gelingt dabei ohne Kenntnis eines Passworts. Herausforderungen von EAP
Betrieb einer Public-Key-Infrastruktur: Der Zertifikatsbetrieb begleitet jedes Gerät über dessen gesamten Lebenszyklus. Dieser Aufwand fällt dauerhaft an und braucht feste Zuständigkeiten. Umstieg auf TLS 1.3: Ältere Endgeräte und RADIUS-Server unterstützen TLS 1.3 in den EAP-Methoden noch nicht durchgängig. Übergangsweise laufen deshalb zwei Protokollversionen parallel.
Extensible Authentication Protocol: Fragen und Antworten
Häufige Fragen (FAQ)Wofür steht EAP? EAP steht für Extensible Authentication Protocol, auf Deutsch erweiterbares Authentifizierungsprotokoll. Es ist ein Rahmenwerk für die Authentifizierung beim Netzwerkzugang, festgelegt im Standard RFC 3748. Ist EAP ein Authentifizierungsverfahren? EAP ist ein Rahmenwerk, das mehrere Verfahren transportiert. Das eigentliche Verfahren steckt in der jeweiligen EAP-Methode, etwa in EAP-TLS oder PEAP. Welche Rollen gibt es bei einer EAP-Authentifizierung? Eine Authentifizierung verteilt sich auf drei Rollen. Der Supplicant ist das Endgerät, der Authenticator die Netzkomponente am Zugangspunkt und der Authentication Server prüft die Anmeldedaten. Welche EAP-Methode ist am sichersten? EAP-TLS mit gegenseitiger Authentifizierung über Zertifikate, besonders auf Basis von TLS 1.3. Was ist der Unterschied zwischen PEAP und EAP-TLS? EAP-TLS authentifiziert beide Seiten über Zertifikate. PEAP nutzt ein Server-Zertifikat für einen TLS-Tunnel und darin ein passwortbasiertes Verfahren. Welche EAP-Methoden gelten als unsicher? EAP-MD5 und LEAP. Das BSI stuft EAP-MD5 als anfällig für Man-in-the-Middle- und Wörterbuchangriffe ein. Was ist WPA2- beziehungsweise WPA3-Enterprise? Der Unternehmensmodus der WLAN-Sicherheit. Jeder Nutzer authentifiziert sich einzeln über IEEE 802.1X und EAP an einem RADIUS-Server. Braucht EAP eine IP-Verbindung? EAP arbeitet unterhalb der Vermittlungsschicht und funktioniert bereits vor der Vergabe einer IP-Adresse. Was empfiehlt das BSI zur WLAN-Authentifizierung? Der Baustein zum WLAN-Betrieb verlangt allgemein als sicher anerkannte Verfahren, mindestens auf dem Niveau von WPA2. Client-Zertifikate gestohlener Geräte sind zu sperren. Funktioniert EAP auch im kabelgebundenen Netz? IEEE 802.1X und EAP sichern auch Switch-Ports ab. Der Port wird erst nach einer erfolgreichen Authentifizierung freigeschaltet. Quellenangabe: IETF (Extensible Authentication Protocol) IETF (The EAP-TLS Authentication Protocol) BSI (NET.2.1 WLAN-Betrieb) IETF (EAP-TLS 1.3: Using the Extensible Authentication Protocol with TLS 1.3) IETF (TLS-Based Extensible Authentication Protocol Types for Use with TLS 1.3) BSI (NET.3.4 Network Access Control) IETF (Tunnel Extensible Authentication Protocol Version 1) Verwandte Einträge: Authentifikation Public Key-Infrastrukturen (PKI) Elektronische / digitale Zertifikate Man-in-the-Middle-Angriff (MITM) Begriffe der Kryptographie Zero Trust Zukünftige Verlinkungen: Network Access Control Autor:
Prof. Dr. Norbert Pohlmann Informatikprofessor für Cyber-Sicherheit und Leiter des Instituts für Internet-Sicherheit an der Westfälischen Hochschule. Stand: 23. September 2026
Weitere Informationen zum Begriff “Extensible Authentication Protocol”:
„Relevanz von Werten für den Einsatz von KI"
„Die Lage der Cybersicherheit in Deutschland im internationalen Vergleich" „Digitale Verantwortung ist (IT)-Sicherheit ein Wert oder benötigen wir Werte für die IT-Sicherheit?"
„Lehrbuch-Cyber-Sicherheit"
„Übungsaufgaben und Ergebnisse zum Lehrbuch-Cybersicherheit“ „Bücher im Bereich Cyber Security und IT-Sicherheit zum kostenlosen Download"
„Vorlesungen zum Lehrbuch-Cyber-Sicherheit“
„Forschungsinstitut für Internet-Sicherheit (IT-Sicherheit, Cybersicherheit)“
„Master-Studiengang Internet-Sicherheit (IT-Sicherheit, Cybersicherheit)“ „Marktplatz IT-Sicherheit“ „IT-Notfall- Marktplatz IT-Sicherheit“ „IT-Sicherheitstools - Marktplatz IT-Sicherheit“ „Selbstlernangebot - Marktplatz IT-Sicherheit“ „Köpfe der IT-Sicherheit - Marktplatz IT-Sicherheit “ „Vertrauenswürdigkeits-Plattform"
Summary Article NameExtensible Authentication Protocol DescriptionDas Extensible Authentication Protocol (EAP) ist ein Rahmenwerk für die Authentifizierung beim Netzwerkzugang. Austauschbare EAP-Methoden wie EAP-TLS tragen das eigentliche Prüfverfahren. Author Prof. Norbert Pohlmann Publisher Name Institut für Internet-Sicherheit – if(is) Publisher Logo |