Netzwerk, DNS und WLAN

WLAN-Authentifizierung wiederholt sich oder scheitert

Handshake- und EAP-Befunde nutzen, um falsche Zugangsdaten im privaten WLAN von Unternehmens-Authentifizierung und Treiberfehlern zu unterscheiden.

Auf dieser Seite
  1. Symptome und Geltungsbereich
  2. Mögliche Ursachen
  3. Sicher prüfen
  4. Nächste Schritte nach Befund
  5. Quellen und Prüfung
  6. Verwandte Probleme

Symptome und Geltungsbereich

  • Eine sichtbare SSID fragt wiederholt nach dem Passwort oder trennt bei der Authentifizierung.
  • Der Supplicant meldet vor Beginn von DHCP einen Vier-Wege-Handshake- oder EAP-Fehler.

Betroffene Umgebung

NetworkManager-WLAN-Profile mit wpa_supplicant; iwd meldet andere Ereignisse, Unternehmensprofile hängen von den Vorgaben der Netzwerkverwaltung ab.

Erkennbare Meldungen (synthetische Beispiele)
wpa_supplicant[810]: wlan0: WPA: 4-Way Handshake failed - pre-shared key may be incorrect

Profil und Zugangsdaten prüfen; vor einer Passwortdiagnose aber auch vorherige Schlüsselinstallations- und Funkfehler ansehen.

wpa_supplicant[810]: wlan0: CTRL-EVENT-EAP-FAILURE EAP authentication failed

Vorherige Methoden- und Zertifikatsereignisse lesen; das Signal unterscheidet Kontosperre und TLS-Prüfproblem nicht allein.

Mögliche Ursachen

Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.

  • Ein Handshake im privaten Netz kann an Zugangsdaten, Sicherheitsmodus oder tieferen Schlüsselinstallations- und Funkproblemen scheitern; der Passworthinweis ist kein Beweis.
  • Ein EAP-Fehler kann Identität, Methode, Kontorichtlinie, Zertifikatsprüfung oder Authentifizierungsserver betreffen; vorherige EAP/TLS-Details sind nötig.

Sicher prüfen

Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.

Prüfschritt 1

Authentifizierungsereignisse dieses Starts lesen; Journalzugriff kann Rechte benötigen. Vorherige TLS-, Schlüsselinstallations- und Zuordnungsereignisse erhalten; vor Weitergabe SSIDs und Identitäten anonymisieren.

journalctl -b -u NetworkManager -u wpa_supplicant --no-pager -n 250

Ergebnis einordnen: EAP-Fehler gehören zur Unternehmens-Authentifizierung. Ein Passwortverdacht beim Vier-Wege-Handshake kann auch auf Treiberfehler folgen; ip-config-Fehler nach erfolgreicher Anmeldung gehören zum Adresserwerb.

Prüfschritt 2

PROFILE durch den genauen gespeicherten Verbindungsnamen ersetzen. SSID und Sicherheitsmethoden ohne --show-secrets prüfen; das gespeicherte Passwort wird nicht ausgegeben.

nmcli -f 802-11-wireless.ssid,802-11-wireless-security.key-mgmt,802-11-wireless-security.pmf,802-1x.eap connection show "PROFILE"

Ergebnis einordnen: Profil mit der tatsächlichen AP-Richtlinie vergleichen: WPA-PSK, SAE und WPA-EAP sind unterschiedliche Methoden. Eine fehlende 802-1x-Methode ist bei einem privaten Netz erwartbar.

Nächste Schritte nach Befund

Profil des privaten WLAN korrigieren

Wenn geprüfte Zugangsdaten oder Sicherheitsmodus eines privaten WLAN vom gespeicherten Profil abweichen, genau dieses Profil im Verbindungseditor ändern und Zugangsdaten im sicheren Dialog neu eingeben. Einen Versuch vergleichen und Treiberfehler weiter beachten.

Vorsicht: Vorige Profileinstellungen behalten und bei Änderung des einzigen Zugangs lokal arbeiten. Passwort nicht in der Befehlschronik hinterlassen und den AP nicht zur Symptombeseitigung auf offen/WEP schwächen.

Wiederherstellung / Rücknahme: Bei falschem Zielnetz gesicherte SSID und Sicherheitsmethode wiederherstellen; per Ethernet oder zuvor funktionierendem Profil zurückkehren.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Dokumentierte EAP-Konfiguration reparieren

Wenn EAP- oder TLS-Details auf das Unternehmensprofil verweisen, Methode, innere Anmeldung, CA-Zertifikat und Servernamenvorgabe mit dem aktuellen Verwaltungsprofil vergleichen. Abgelaufenes Client-Zertifikat oder falsche Systemzeit nur bei entsprechendem Befund korrigieren.

Vorsicht: Serverzertifikatsprüfung aktiviert lassen und Zugangsdaten/Zertifikate über den vorgesehenen Weg beziehen. Wiederholte blinde Versuche können das Konto sperren.

Wiederherstellung / Rücknahme: Bei scheiternder neuer Konfiguration gesichertes Unternehmensprofil und Zertifikatsverweise wiederherstellen; Netzwerkverwaltung über einen funktionierenden Zugang erreichen.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Quellen und Prüfung

Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.