Problema accesso WiFi con autenticazione RADIUS per utenti non ancora uniti al dominio

Diego2026 20 Punti di reputazione
2026-02-24T09:48:49.33+00:00

Buongiorno,

sto riscontrando un comportamento anomalo nell’accesso a una rete WiFi autenticata tramite RADIUS.

In particolare, qualsiasi utente di dominio che non ha mai effettuato la join del proprio PC al dominio non riesce ad autenticarsi alla WiFi.

L’accesso funziona solo se prima collego il PC via cavo LAN ed eseguo la join al dominio.

Dopo la join, la connessione WiFi tramite RADIUS funziona regolarmente.

Vorrei capire se questo comportamento è previsto (ad esempio per mancanza di credenziali memorizzate o trust iniziale) oppure se indica un errore nella configurazione RADIUS/802.1X.

Infrastruttura:

• Server di dominio locale (Active Directory on-prem)

• Autenticazione WiFi tramite RADIUS

• Access point Cambium, gestiti tramite cnMaestro in cloud

Ogni suggerimento su verifiche o best practice è ben accetto.

Grazie in anticipo.

Windows per le aziende | Windows Server | Rete | Connettività di rete e condivisione file
0 commenti Nessun commento

Risposta accettata dall'autore della domanda
VPHAN 45,340 Punti di reputazione Consulente indipendente
2026-02-24T10:19:44.5833333+00:00

Dear Diego Dall'Avanzi,

Il comportamento che stai osservando è tecnicamente previsto e per progettazione in una distribuzione 802.1X correttamente protetta usando Windows NPS (Network Policy Server) con Active Directory. Non si tratta di un bug o di una configurazione errata dei tuoi punti di accesso Cambium, ma piuttosto del risultato di una politica di sicurezza che richiede l'autenticazione delle macchine oltre all'autenticazione utente.

Quando un client Windows avvia una connessione a una rete protetta 802.1X, il supplicante nativo (WLAN AutoConfig) tipicamente esegue un'autenticazione in due fasi. Per prima cosa, tenta di autenticare il computer stesso utilizzando l'account Active Directory della macchina. Questo avviene non appena l'interfaccia di rete diventa attiva, spesso prima ancora che l'utente acceda. Dopo che un utente effettua l'accesso, il supplicante effettua l'autenticazione utente. La tua policy NPS è quasi certamente configurata per richiedere che la macchina sia membro di un specifico gruppo Windows, come "Domain Computers". Un PC non connesso al dominio non ha un oggetto computer in Active Directory e quindi non può presentare credenziali valide della macchina. Il server NPS valuta prima questa condizione, non trova un account macchina corrispondente e rifiuta la connessione del tutto, impedendo così che la successiva fase di autenticazione utente inizi .

Per confermare questa diagnosi con grande precisione, dovresti esaminare i log NPS sul tuo server RADIUS. Cerca "Event ID 6273", che indica un fallimento di autenticazione. L'informazione fondamentale è il "Codice Motivo". Se vedi "Codice Motivo 16", conferma che il guasto è dovuto a una discrepanza delle credenziali, in questo contesto, in particolare nella parte dell'account macchina dell'autenticazione. Lato client, abilitare e rivedere i log operativi situati in Applications and Services Logs\Microsoft\Windows\WLAN-AutoConfig/Operational può mostrarti esattamente quale fase della negoziazione 802.1X stia fallendo.

Se il requisito aziendale è permettere ai dispositivi non connessi al dominio di connettersi usando solo le credenziali utente del dominio, dovresti modificare la policy NPS. Potresti rimuovere la condizione che richiede che la macchina appartenga a un gruppo di domini, ma questo abbasserebbe la tua postura di sicurezza permettendo ai dispositivi non gestiti di accedere alla rete usando solo la password di un utente. La pratica migliore e più sicura è mantenere la configurazione attuale e gestire i dispositivi tramite domain join, oppure distribuire un SSID separato e isolato con proprie politiche di accesso per dispositivi non appartenenti a dominio.

Spero che questa risposta ti abbia dato qualche informazione utile. Se è così, considera di accettare la risposta così che anche altre persone che condividono lo stesso problema ne trarranno beneficio. Grazie.

VP

La risposta è stata utile?


0 risposte aggiuntive

Ordina per: Più utili

Risposta

Le risposte possono essere contrassegnate come "Accettata" dall'autore della domanda e "Consigliata" dai moderatori, in modo da consentire agli utenti di sapere che la risposta ha risolto il problema dell'autore.