У режимі Enterprise (802.1X) пристрій-supplicant надсилає EAPOL-Start точці доступу (authenticator), яка інкапсулює запит у RADIUS Access-Request і пересилає його на сервер автентифікації. RADIUS перевіряє обліковий запис (сертифікат EAP-TLS або логін/пароль EAP-PEAP) і, якщо все гаразд, повертає Access-Accept із матеріалом для власного сесійного ключа шифрування — унікального для цього користувача.
- Supplicant — пристрій співробітника, що прагне підключення.
- Authenticator — точка доступу, яка лише пересилає EAP-повідомлення, сама облікові дані не перевіряє.
- RADIUS-сервер — централізовано зберігає й перевіряє облікові записи, видає сесійні ключі.
У режимі Personal (WPA2-PSK) усі пристрої проходять 4-way handshake з тим самим спільним паролем — RADIUS не задіяний. Якщо цей пароль витікає (наприклад, його забирає з собою звільнений співробітник), під загрозою розшифрування опиняється трафік усіх учасників мережі одразу, бо відкликати можна лише пароль цілком, а не доступ окремого користувача.