Netzwerkzugangskontrolle (NAC) mit Ubiquiti UniFi Switches, Access Points und Cisco Identity Services Engine als RADIUS-Server – Schritt für Schritt.

UniFi 802.1x mit Cisco ISE konfigurieren

802.1x ist der Standard für portbasierte Netzwerkzugangskontrolle in Unternehmen. Dieser Konfigurationsguide zeigt, wie Ubiquiti UniFi Switches und Access Points per RADIUS-Authentifizierung an eine Cisco ISE angebunden werden – von der Einrichtung des RADIUS-Profils in der UniFi Console über die Policy-Konfiguration in der Cisco Identity Services Engine bis zur dynamischen VLAN-Zuweisung und dem Troubleshooting. Inklusive Praxistipps zu MAC Authentication Bypass, EAP-TLS mit Zertifikaten und stufenweiser Einführung im Monitor Mode.

Jetzt Beratungsgespräch zu 802.1x vereinbaren
Dynamische VLAN-Zuweisung über 802.1x mit Cisco ISE Authentifizierung und Autorisierung – kabelgebunden und drahtlos Kabelgebunden (LAN) Drahtlos (WLAN) Laptop / PC Kabel am Switch-Port Supplicant Notebook / Smartphone WLAN-Verbindung Supplicant ① EAP Start Credentials senden ① EAP over WLAN WPA2/WPA3 Enterprise UniFi Switch 802.1x Control = Auto Authenticator UniFi Access Point RADIUS-Profil aktiv Authenticator ② RADIUS Access-Request Port 1812 (UDP) Cisco ISE Identity Services Engine Authentication Server ⑤ Access-Accept + VLAN-Attribute ⑤ Access-Accept + VLAN-Attribute ③ LDAP / Kerberos Identität prüfen ④ Gruppe bestätigt z.B. „Domain Users" Active Directory Benutzer, Gruppen, Zertifikate Identity Source ⑥ Switch / AP weist VLAN dynamisch zu Ergebnis: Dynamische VLAN-Zuweisung Switch bzw. Access Point schaltet den Port oder WLAN-Client in das von der ISE zugewiesene VLAN. VLAN 10 – Mitarbeiter VLAN 20 – Gäste VLAN 99 – Quarantäne © InSys AG · www.insys.de

Warum die InSys AG ® der richtige UniFi Enterprise Partner für Sie ist

Seit 1991 planen, installieren und betreiben wir Netzwerklösungen für Unternehmen – als autorisierter Ubiquiti Enterprise Partner, UniFi Professional Integrator und offizielles Ubiquiti Training Center. Mit Deutschlands größtem UniFi Democenter auf 700 m² im H1 in Bielefeld und unseren Standorten in Hamburg und Dubai.

700 m²
UniFi Democenter in Bielefeld
50+
UniFi Produkte vorführbereit
+
Jahre Netzwerk-Erfahrung seit 1991
3
Standorte: Bielefeld, Hamburg, Dubai

Häufige Fragen zu UniFi 802.1x und Cisco ISE

Antworten auf die wichtigsten Fragen zur Netzwerkzugangskontrolle mit UniFi und Cisco ISE.

Was ist 802.1x (IEEE 802.1x)?

IEEE 802.1x – oft auch dot1x geschrieben – ist ein Netzwerkprotokoll, das den Zugang zu einem kabelgebundenen oder drahtlosen Netzwerk (LAN/WLAN) kontrolliert. Bevor ein Endgerät kommunizieren darf, muss es sich gegenüber einem Authenticator (Switch oder Access Point) ausweisen. Der Authenticator leitet die Anfrage an einen RADIUS-Server weiter, der die Identität prüft und dem Gerät Netzwerkzugang gewährt oder verweigert. 802.1x bildet die technische Grundlage für Netzwerkzugangskontrolle (NAC) in Unternehmen.

Ist 802.1x eine NAC-Technologie?

Ja. 802.1x ist die am weitesten verbreitete Technologie für Network Access Control (NAC) auf Layer 2. Das Protokoll stellt sicher, dass nur authentifizierte und autorisierte Geräte Zugang zum NAC-Netzwerk erhalten. In Kombination mit einem Policy-Server wie Cisco ISE lassen sich darüber hinaus Posture Checks (Prüfung des Sicherheitszustands), dynamische VLAN-Zuweisung und automatische Quarantäne umsetzen.

Wie funktioniert die RADIUS-Authentifizierung?

Bei der RADIUS-Authentifizierung sendet das Endgerät seine Zugangsdaten (Benutzername/Passwort oder ein Zertifikat) an den Authenticator – also den UniFi Enterprise Switch oder WiFi 7 Access Point. Dieser leitet die Daten per RADIUS-Protokoll (Port 1812) an den RADIUS-Server weiter – z.B. die Cisco ISE oder den integrierten UniFi RADIUS Server. Der Server prüft die Identität gegen eine Verzeichnisdienst-Datenbank wie Active Directory und antwortet mit einer Freigabe (Access-Accept) oder Ablehnung (Access-Reject). Bei Freigabe können zusätzlich RADIUS-Attribute wie VLAN-Nummer oder Zugriffsrechte mitgegeben werden.

Was ist der Unterschied zwischen dot1x und 802.1x?

Es gibt keinen funktionalen Unterschied – dot1x ist lediglich die Kurzschreibweise für IEEE 802.1x, die vor allem in CLI-Konfigurationen (z.B. bei Cisco IOS) und technischer Dokumentation verwendet wird. Beide Begriffe bezeichnen dasselbe Netzwerkprotokoll zur Port-basierten Zugangskontrolle. In der UniFi Console wird die Funktion als „802.1x Control" bezeichnet.

Funktioniert 802.1x mit allen UniFi Switches?

Ja. Alle aktuellen UniFi Enterprise Switches – von den kompakten Flex-Modellen bis zu den Enterprise-Switches mit 100 GBit Backbone – unterstützen 802.1x Port Authentication. Die Konfiguration erfolgt einheitlich über die UniFi Console per Port-Profil. Auch die älteren UniFi Switch-Generationen (USW, USW-Pro) unterstützen 802.1x, sofern sie auf aktuelle Firmware aktualisiert sind.

Muss Cisco ISE zwingend als RADIUS-Server eingesetzt werden?

Nein. UniFi arbeitet mit jedem standardkonformen RADIUS-Server zusammen – also auch mit Microsoft NPS (Network Policy Server), FreeRADIUS oder dem integrierten UniFi RADIUS Server. Cisco ISE ist jedoch die umfassendste Lösung, wenn dynamische VLAN-Zuweisung, Posture Assessment, Profiling und Threat-Containment gewünscht sind. Für einfache Szenarien kann auch der in der UniFi Console integrierte RADIUS-Server ausreichend sein.

Unterstützt UniFi dynamische VLAN-Zuweisung per RADIUS?

Ja. Wenn die Cisco ISE in ihrem Authorization Profile die RADIUS-Attribute Tunnel-Type, Tunnel-Medium-Type und Tunnel-Private-Group-ID zurückgibt, weist der UniFi Switch den authentifizierten Port automatisch dem entsprechenden VLAN zu. Voraussetzung ist, dass das jeweilige VLAN auf dem Switch konfiguriert ist.

Was ist der Unterschied zwischen 802.1x und MAB?

Bei 802.1x authentifiziert sich das Endgerät aktiv mit Credentials (Benutzername/Passwort oder Zertifikat) über das EAP-Protokoll. Bei MAC Authentication Bypass (MAB) wird stattdessen die MAC-Adresse des Geräts als Identität verwendet – das Gerät selbst muss keine aktive Authentifizierung durchführen. MAB ist weniger sicher, da MAC-Adressen gefälscht werden können, wird aber als Fallback für Geräte benötigt, die kein 802.1x unterstützen – beispielsweise Drucker, IoT-Sensoren wie UniFi SuperLink oder ältere IP-Telefone.

Wie lange dauert ein 802.1x-Projekt mit UniFi und Cisco ISE?

Das hängt stark von der Größe der Umgebung und dem vorhandenen Reifegrad der Infrastruktur ab. Für ein mittelständisches Unternehmen mit 100 bis 500 Ports und einer bestehenden Cisco ISE rechnen wir erfahrungsgemäß mit 3 bis 5 Projekttagen für Konzeption, Konfiguration und stufenweise Einführung. Die reine Konfiguration von UniFi und ISE ist in wenigen Stunden erledigt – der Großteil der Projektzeit fließt in die Inventarisierung der Endgeräte, die VLAN-Planung und die Testphase im Monitor Mode. Sprechen Sie uns für eine individuelle Einschätzung gerne über unser Ubiquiti UniFi Consulting an.

Kann die InSys AG auch bei bestehenden Cisco-ISE-Installationen unterstützen?

Ja. Wir übernehmen sowohl die Integration neuer UniFi-Hardware in eine bestehende Cisco-ISE-Umgebung als auch die Ersteinrichtung der ISE selbst. Typische Szenarien sind der Austausch älterer Access-Switches gegen UniFi Enterprise Switches bei gleichzeitig bestehender ISE, die Erweiterung einer kabelgebundenen 802.1x-Umgebung um UniFi WLAN mit WPA2/WPA3 Enterprise, sowie die schrittweise Migration von einer reinen Cisco-Infrastruktur hin zu UniFi mit zentraler ISE als NAC-Instanz. Im laufenden Betrieb sichert unser UniFi Managed Service mit Remote Management die Umgebung ab.

Es ist Zeit für den Umstieg von Cisco Switchen auf UniFi? Jetzt kompetent beraten lassen und mehr für's Geld bekommen.

Julijana Cosic (sie/ihr) Account Manager Microsoft 365 Security
Account Manager Microsoft Modern Work

+49 (521) 26 01 05 - 24
cosic@insys.de
Jetzt Microsoft Teams Chat starten

Dennis Darby (er/ihm) Account Manager Microsoft 365 Security
Account Manager Ubiquiti UniFi

+49 (521) 26 01 05 - 26
darby@insys.de
Jetzt Microsoft Teams Chat starten

Alexander Honemeyer (er/ihm) Vertriebsleitung
Account Manager Microsoft 365 Security
Microsoft 365 Licensing Specialist

+49 (521) 26 01 05 - 27
a.honemeyer@insys.de
Jetzt Microsoft Teams Chat starten

Annalena Uhe (sie/ihr) Teamleitung Technik
Consultant Microsoft Modern Work

+49 (521) 26 01 05 - 35
uhe@insys.de
Jetzt Microsoft Teams Chat starten

Kontaktformular