跳至主要内容

如何为 WiFi 认证设置 RADIUS 服务器

本权威指南为 IT 负责人和网络架构师提供了部署企业 WiFi 认证 RADIUS 服务器的全面蓝图。内容涵盖本地部署与云托管部署之间的架构权衡、EAP 方法选择、Active Directory 集成以及动态 VLAN 分配。场所运营商和 IT 团队将获得切实可行的实施步骤、真实案例研究和风险缓解策略,以便在本季度从不安全的 PSK 环境过渡到强大的 802.1X 基础设施。

📖 8 分钟阅读📝 488 🔧 2 应用实例3 练习题📚 9 关键定义

收听本指南

查看播客转录
欢迎阅读 Purple 的技术简报。今天,我们将探讨任何企业 IT 领导者都必须面对的关键基础设施决策:如何为 WiFi 认证设置 RADIUS 服务器。如果您正在管理大规模部署(无论是连锁酒店、零售网络还是庞大的大学校园),依靠简单的预共享密钥都会带来重大的安全风险。我们需要 802.1X,这意味着我们需要 RADIUS。 让我们先从背景说起。RADIUS,即远程用户拨号认证服务,是您网络的守门人。当设备尝试连接到 WiFi 接入点时,接入点会充当认证器并将凭据转发给 RADIUS 服务器。服务器会对照目录(例如 Active Directory 或 LDAP 数据库)检查这些凭据,然后返回接受或拒绝消息。它是企业 WiFi 安全的基础,也是允许您在大规模环境下实施细粒度访问策略的机制。 现在让我们进入技术深潜阶段。您将面临的第一个重大架构决策是在本地 RADIUS 服务器和云托管解决方案之间进行选择。从历史上看,微软的网络策略服务器(NPS)或开源的 FreeRADIUS 等本地解决方案是标准配置。它们提供对基础设施的完全控制,且不依赖外部互联网连接进行认证。但是,它们需要专用硬件、持续维护以及手动配置冗余。如果您拥有单个数据中心和配备齐全的 IT 团队,这完全是一种可行的方法。 另一方面,云 RADIUS 解决方案已变得越来越流行,特别是对于零售连锁店或酒店场所等分布式环境。云 RADIUS 完全抽象了硬件管理,提供内置的高可用性,并与 Azure Active Directory 或 Okta 等云身份提供商无缝集成。权衡之处在于认证需要可靠的互联网连接,并且存在持续的订阅成本。对于运营 50 个或 100 个场所的场所运营商来说,无需在每个站点部署和维护本地服务器所节省的运营成本,几乎肯定会超过该订阅成本。 部署 RADIUS 时,可扩展身份验证协议 - EAP - 是关键所在。它定义了客户端和服务器如何协商和执行认证。EAP-TLS 是安全的黄金标准,因为它在客户端和服务器上都使用数字证书,从而完全无需密码。这意味着即使攻击者拦截了认证交互,也没有凭据可供窃取。然而,部署客户端证书在管理上可能会很繁重。您需要一个公钥基础设施和 MDM 解决方案来将证书推送到每个设备。 PEAP-MSCHAPv2 是最常见的替代方案。它使用服务器端证书来建立加密的 TLS 隧道,用户在隧道内使用用户名和密码进行身份验证。这比 EAP-TLS 部署起来要容易得多,因为您只需要管理一个证书 - 即服务器证书。然而,这一点至关重要 - 如果客户端未进行严格配置以验证服务器的证书,它们极易受到流氓接入点的攻击。攻击者可以建立一个虚假的接入点,提供欺诈性证书并获取凭据。这并不是理论上的攻击,而是一个有据可查的现实威胁。 让我们谈谈实施建议和陷阱。第一个建议是在每个客户端设备上强制进行严格的证书验证。对于 Windows 设备使用组策略对象,对于 macOS 和移动设备使用 MDM 配置文件 - 无论是 Intune、Jamf 还是其他解决方案。该配置文件必须准确指定要信任哪个证书颁发机构以及预期的服务器名称。不要让终端用户手动进行此配置。 第二个建议是实施动态 VLAN 分配。不要将所有通过身份验证的用户置于同一个扁平网络中,而是配置 RADIUS 服务器,指示接入点根据用户在目录中的群组身份将用户置于特定的 VLAN 中。这对于将公司设备与 BYOD 或访客设备进行隔离至关重要。财务团队中的员工应该与来访一天的承包商处于不同的网络段中。 第三个建议涉及访客接入。对于需要向访客提供 WiFi 的场所 - 酒店、零售店、会议中心 - 将您的 RADIUS 基础设施与像 Purple 的 Guest WiFi 平台这样的 Captive Portal 解决方案集成是一个强大的组合。员工和公司设备通过 802.1X 进行无感验证,而访客则被引导至品牌门户进行验证。Purple 的平台随后捕获第一方数据并提供有关访客行为的分析,从而将您的网络从成本中心转化为商业智能资产。 现在进入快速问答环节。第一个问题:我需要为 RADIUS 配备专用服务器吗?对于本地部署,是的,强烈建议将其运行在专用的虚拟机上,而不是与域控制器共享资源。身份验证是一项对延迟非常敏感的操作,资源争用可能会导致难以诊断的间歇性故障。第二个问题:RADIUS 能否处理打印机或物联网传感器等无界面设备的身份验证?可以,通过 MAC 验证绕过(即 MAB)来实现。这允许没有 802.1X 功能的设备基于其 MAC 地址进行身份验证。然而,由于 MAC 地址很容易被伪造,通过 MAB 验证的设备应始终放置在受到严格限制的 VLAN 中。第三个问题:如何处理 RADIUS 服务器冗余?请始终部署至少两台 RADIUS 服务器 - 一台主服务器和一台备用服务器。配置所有接入点,以便在主服务器无法访问时故障转移到备用服务器。对于云端 RADIUS,这种冗余通常是内置的,并由服务商进行管理。 总结一下今天简报的关键要点。预共享密钥不适用于企业级 WiFi。请实施 802.1X。根据您的 IT 资源、您管理的场所数量以及您现有的身份基础设施,选择您的部署模式 - 本地部署或云端部署。如果您是分布式且云优先的,那么云端 RADIUS 几乎无疑是正确的选择。在客户端上强制执行严格的证书验证。这是不容商榷的。使用动态 VLAN 分配来细分您的网络。最后,考虑您的身份验证基础设施如何与更广泛的平台进行整合,以提供超越单纯控制访问的业务价值。 如需进一步阅读,我们建议您浏览 Purple 关于配置 802.1X WiFi 身份验证以及通过强大的 DNS 策略保护网络安全的指南。感谢您的收听。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

执行摘要

对于企业环境 - 无论是庞大的大学校园、高密度体育场还是分布式零售连锁店 - 依赖预共享密钥(PSK)进行 WiFi 访问都是一项重大的安全隐患。单一凭据泄露就会使整个网络面临风险,而撤销访问权限则需要更改该场所内每台设备的密码。通过 RADIUS(远程用户拨号认证服务)服务器实施 802.1X 身份验证可以彻底解决这个问题:每个用户都进行单独身份验证,可以立即撤销访问权限,并能动态执行网络分段。

本指南为 IT 经理和网络架构师部署 RADIUS 身份验证提供了明确的路线图。我们涵盖了本地部署与云托管部署之间的架构权衡、可扩展身份验证协议(EAP)方法的配置,以及与 Active Directory 等目录服务的集成。我们还将演示强大的身份验证层如何与 Guest WiFi 解决方案集成,为访客提供无缝访问,同时捕获 WiFi Analytics ,将您的网络转化为商业智能资产。


技术深度解析

802.1X 架构

IEEE 802.1X 标准定义了基于端口的网络访问控制(PNAC)。在无线环境中,它涉及协同工作的三个主要角色:

角色 组件 职责
客户端(Supplicant) 客户端设备(笔记本电脑、智能手机) 提供凭据以请求网络访问
认证器(Authenticator) WiFi 接入点或控制器 执行访问控制;转发 EAP 消息
认证服务器(Authentication Server) RADIUS 服务器 验证凭据;返回接受/拒绝和策略属性

当客户端与接入点关联时,AP 会阻止除 EAP(可扩展身份验证协议)消息之外的所有数据流量。AP 将这些 EAP 消息封装在 RADIUS 数据包中,并将其转发给 RADIUS 服务器。服务器根据后端数据库(通常为 LDAP 或 Active Directory)验证凭据,并返回 Access-Accept(接受访问)或 Access-Reject(拒绝访问)消息。如果接受,AP 将解锁端口,客户端的流量即可自由流动。

architecture_overview.png

选择 EAP 方法

您的 RADIUS 部署安全性很大程度上取决于所选择的 EAP 方法。在企业部署中最常用的两种方法是: EAP-TLS (Transport Layer Security) 是黄金标准。它要求在 RADIUS 服务器和每个客户端设备上都安装数字证书,从而完全消除了密码。即使攻击者捕获了完整的认证交互过程,也没有可供提取的凭据。其代价是管理开销:部署和管理客户端证书需要正常运行的公钥基础设施 (PKI) 和 MDM 解决方案(例如 Microsoft Intune、Jamf)来将证书分发到端点。

PEAP-MSCHAPv2 (Protected EAP) 是实际应用中部署最广泛的方法。它使用服务器端证书来建立加密的 TLS 隧道,客户端在该隧道内使用用户名和密码进行身份验证。这比 EAP-TLS 明显更容易部署,因为只需要管理一个证书 - 即服务器的证书。然而,它带有一个关键的注意事项:如果客户端设备没有被显式配置为验证 RADIUS 服务器的证书,它们很容易受到通过流氓接入点进行的中间人 (MitM) 攻击。

关键安全说明:未能强制在客户端设备上进行严格的证书验证,实际上会使 PEAP-MSCHAPv2 的安全优势荡然无存。攻击者可以部署流氓 AP,提供欺诈性证书,并以明文形式捕获用户凭证。这不是理论上的风险 - 这是一个在现实环境中被利用的、有充分文档记录的攻击载体。


实施指南

步骤 1:架构决策 - 本地部署 vs. 云端 RADIUS

第一个决策是在哪里托管 RADIUS 基础设施。这主要是一个运营和成本问题,而不是安全问题 - 两种模型都可以安全部署。

comparison_chart.png

本地部署 RADIUS(例如 Microsoft NPS、FreeRADIUS、Cisco ISE)适用于拥有专门 IT 员工、现有本地目录基础设施以及严格的数据主权或合规性要求的组织。它不依赖互联网连接进行身份验证,这对于无法保证互联网正常运行时间的环境来说是一个有意义的优势。

对于分布式环境,云端 RADIUS 越来越成为首选模式 - 例如 零售 连锁店、 酒店住宿 集团和 交通运输 枢纽,在这些地方在每个位置部署服务器在运营上是不切实际的。云端 RADIUS 与云身份提供商(Azure AD、Google Workspace、Okta)原生集成,并提供内置的高可用性和全球扩展性。

步骤 2:安装并配置 RADIUS 服务器

对于使用 Microsoft NPS(以 Windows 为中心的环境中最常见的选择)的本地部署:

  1. 通过服务器管理器安装网络策略服务器角色。
  2. 在 Active Directory 中注册 NPS 服务器,以允许其读取用户拨入属性。
  3. 为每个接入点或无线控制器创建一个 RADIUS 客户端 条目,指定 AP 的 IP 地址和高强度的、唯一的共享密钥。
  4. 配置 网络策略,定义访问的条件(例如:用户组群成员身份)和限制(例如:EAP 方法、会话超时)。
  5. 配置 连接请求策略 以在本地处理请求。

对于 Linux 上的 FreeRADIUS

  1. 通过包管理器安装:sudo apt-get install freeradius freeradius-ldap
  2. 配置 /etc/freeradius/3.0/clients.conf 以定义 RADIUS 客户端(AP)及其共享密钥。
  3. 配置 /etc/freeradius/3.0/mods-available/ldap 中的 LDAP 模块,将其指向您的 Active Directory 或 LDAP 服务器。
  4. 启用 LDAP 模块:sudo ln -s /etc/freeradius/3.0/mods-available/ldap /etc/freeradius/3.0/mods-enabled/
  5. /etc/freeradius/3.0/mods-available/eap 中定义 EAP 方法。

步骤 3:配置接入点

在您的无线控制器或单个接入点上:

  1. 定义 RADIUS 服务器 IP 地址和身份验证端口(默认:UDP 1812)。
  2. 配置 共享密钥 - 最少使用 22 个字符,混合字母数字和特殊字符。每个位置或 AP 组群使用唯一的密钥。
  3. 将 SSID 配置为使用 WPA2-EnterpriseWPA3-Enterprise 安全模式,并结合 802.1X 密钥管理。
  4. 配置辅助 RADIUS 服务器以进行故障转移。

步骤 4:目录集成

对于本地 AD 集成,RADIUS 服务器必须加入域或具有 LDAP 读取访问权限。确保用于 LDAP 绑定的服务帐户具有所需的最小权限。对于云端 RADIUS,配置与您的 IdP 的基于 API 的同步或 SAML/OIDC 集成。

在您的目录中定义清晰的 用户组群,因为这些将驱动授权策略。推荐的组群结构:

组群 VLAN 访问权限级别
Corp_Staff VLAN 10 完整的内部网络
Corp_Contractors VLAN 20 互联网 + 特定的内部资源
Corp_IoT VLAN 30 仅隔离的、设备特定的端口
Corp_Guests VLAN 100 仅通过 Captive Portal 访问互联网

步骤 5:客户端配置与证书验证

这是在操作上最关键的步骤。在 Windows 上使用组策略(GPO),在 macOS/iOS/Android 上使用 MDM 配置文件,将 WiFi 配置静默推送到托管设备。该配置文件必须指定:

  • 颁发 RADIUS 服务器证书的 根 CA
  • 期望的服务器名称(服务器证书的 CN 或 SAN)。
  • EAP 方法和内部身份验证协议。

对于非托管的 BYOD 设备,请提供清晰的自助入网说明,最好是通过网络接入控制(NAC)门户。

步骤 6:实施动态 VLAN 分配

配置 RADIUS 服务器在 Access-Accept 响应中返回 VLAN 分配属性:

  • Tunnel-Type = VLAN (13)
  • Tunnel-Medium-Type = IEEE-802 (6)
  • Tunnel-Private-Group-Id = <VLAN ID>

接入点读取这些属性并将已认证的客户端放入指定的 VLAN - 当用户更改角色或位置时,无需手动重新配置。


最佳实践

冗余不容妥协。 部署至少两个 RADIUS 服务器(主和备),并配置所有接入点自动故障转移。对于本地部署,请考虑将备用服务器放在不同的物理位置或可用区。RADIUS 停机意味着无人可以进行身份验证,这对于受 802.1X 保护的 SSID 来说是完全的网络瘫痪。

主动监控证书过期。 RADIUS 服务器证书过期是导致突然、大范围身份验证失败的最常见原因之一。实施监控,在过期前至少 30 天提醒管理员。这适用于服务器证书和链中的任何中间 CA 证书。

将共享密钥视为关键凭据。 AP 与 RADIUS 服务器之间的共享密钥用于加密 RADIUS 数据包。每个位置或 AP 组使用唯一的密钥,将其存储在凭据管理器中并定期轮换。请参阅我们关于 通过强大的 DNS 和安全保护您的网络 的指南,以获取更广泛的网络安全卫生建议。

与合规框架保持一致。 对于受 PCI-DSS 约束的环境(例如零售支付网络),802.1X 身份验证直接支持网络访问控制和审核日志记录的要求。为了符合 GDPR,RADIUS 计费日志(端口 1813)提供了谁在何时何地访问网络的详细审计追踪 - 这对于事件响应非常有价值。对于 医疗保健 环境,通过动态 VLAN 分配进行网络隔离支持 HIPAA 保护电子受保护健康信息 (ePHI) 的要求。


故障排除与风险缓解

故障模式 症状 解决方案
证书过期 突然的大规模身份验证失败 监控过期;更新并重新部署证书
NTP 时间不同步 间歇性 EAP-TLS 失败 确保 RADIUS 服务器和域控制器同步到相同的 NTP 源
LDAP 连接丢失 无法访问 AD 时身份验证失败 部署冗余域控制器;配置 RADIUS 缓存最近的身份验证
共享密钥不正确 AP 日志显示 RADIUS timeoutBad authenticator 验证 AP 和 RADIUS 服务器上的密钥是否匹配
客户端证书不匹配 特定设备的 EAP-TLS 失败 验证客户端证书是否由受信任的 CA 颁发;检查证书有效期
VLAN 未分配 用户已通过身份验证但处于错误的网络分段 验证 RADIUS 属性是否正确返回;检查 AP VLAN 配置

要深入了解 802.1X 配置过程本身,请参阅 如何配置 802.1X WiFi 身份验证:逐步指南 以获取具体的、针对特定厂商的配置演练。


投资回报率(ROI)与业务影响

从 PSK 过渡到基于 RADIUS 的 802.1X 需要在配置上进行初始投资,并且可能涉及云解决方案的许可证费用或本地部署的硬件费用。其 ROI 案例非常直观:

降低风险:在英国,数据泄露的平均成本超过 300 万英镑(根据 IBM 数据泄露成本报告)。单一 PSK 泄露可能会使整个网络面临风险。而 802.1X 将受波及范围限制在单个被盗的用户账户内,该账户可以在数秒内通过目录服务被禁用。

提高运营效率:动态 VLAN 分配消除了在员工角色变更时手动重新配置网络的工作。入职新员工只需将其添加到正确的 AD 组中 - 网络访问权限会自动随之应用。

合规态势:对于受 PCI-DSS、ISO 27001 或 Cyber Essentials 约束的组织,802.1X 是审计员期望看到的直接控制项。部署它可以加强您的合规态势,并降低审计整改成本。

访客体验与分析:对于场所运营商而言,将用于员工身份验证的 RADIUS 与用于访客访问的 Purple Guest WiFi 平台集成,可以构建一个统一的分层访问模型。员工通过 802.1X 进行无感验证;访客则通过品牌化的 Captive Portal 进行连接。Purple 的 WiFi Analytics 平台随后可提供关于访客停留时间、重复访问率和互动指标的实时可见性 - 这些数据可直接为营销支出和场所运营决策提供依据。


延伸阅读请参阅 如何配置 802.1X WiFi 身份验证:逐步指南(葡萄牙语) 以获取葡萄牙语版本的实施指南,以及 什么是专线?企业专用互联网 以获取关于确保底层网络连接满足企业级要求的指南。

关键定义

RADIUS(远程用户拨号认证服务)

一种网络协议,为连接到网络服务的用户提供集中的认证、授权和计费(AAA)管理。在 RFC 2865 中定义。

在授予 WiFi 访问权限之前根据目录验证用户凭据的核心服务器组件。每个使用 802.1X 的企业 WiFi 部署都需要 RADIUS 服务器。

802.1X

一种用于基于端口的网络准入控制(PNAC)的 IEEE 标准。它为希望连接到局域网或无线局域网的设备提供了一种认证机制,在认证成功之前阻止所有非 EAP 流量。

定义客户端、认证器和认证服务器之间如何通信的总体框架标准。当 IT 团队提到“企业级 WiFi 安全”时,他们通常是指采用 802.1X 的 WPA2/WPA3 企业版。

客户端 (Supplicant)

客户端设备 - 更确切地说,是该设备上的 802.1X 软件栈 - 通过向网络提供凭据来发起认证过程。

在 Windows 上,内置客户端是 Wireless AutoConfig 服务。在 macOS 和 iOS 上,它是系统原生的。确保客户端正确配置(特别是证书验证)是部署问题中最常见的原因。

认证器 (Authenticator)

网络设备 - 通常是 WiFi 接入点或无线控制器 - 作为客户端和 RADIUS 服务器之间的媒介,根据认证结果执行准入控制。

接入点(AP)会阻止端口上的所有数据流量,直到收到来自 RADIUS 服务器的 Access-Accept。它还会从 Access-Accept 响应中读取 RADIUS 属性(例如 VLAN 分配)并将其应用于该会话。

EAP(可扩展身份验证协议)

在 RFC 3748 中定义的一种认证框架,为客户端和认证服务器之间的各种认证方法(TLS、PEAP、TTLS 等)提供标准化的传输机制。

EAP 是客户端和 RADIUS 服务器之间交流的“语言”。EAP 方法的选择(EAP-TLS 与 PEAP)决定了认证系统的安全强度和部署复杂度。

PEAP (Protected EAP)

一种 EAP 方法,首先使用服务器证书建立 TLS 隧道,然后在该加密隧道内执行二次认证(通常是带有用户名/密码的 MSCHAPv2)。

由于其安全性和部署简易性之间的平衡,这是最常见的企业 WiFi 认证方法。仅需要服务器端证书,使其比 EAP-TLS 更容易推广部署。

动态 VLAN 分配

一种 RADIUS 功能,服务器在 Access-Accept 响应中包含特定于 VLAN 的属性(Tunnel-Type、Tunnel-Medium-Type、Tunnel-Private-Group-Id),指示 AP 将已认证的客户端放入特定的 VLAN。

允许单个 SSID 为具有不同安全要求的多个用户群组提供服务。无需为不同的用户群组广播多个 SSID,从而减少了射频开销并简化了用户体验。

共享密钥

一个预先配置的文本字符串,仅供认证器(AP)和 RADIUS 服务器知晓,用于对 RADIUS 数据包进行签名和加密,以确保通信的完整性和真实性。

一个关键的安全配置元素。如果共享密钥较弱或遭到泄露,攻击者可能会伪造 RADIUS Access-Accept 响应,从而授予未经授权的网络访问权限。请在每个位置使用唯一的密钥,并将其存储在密钥管理器中。

MAC 认证绕过 (MAB)

一种备用认证机制,将设备的 MAC 地址用作其身份凭据,从而为不支持 802.1X 客户端的设备启用网络访问。

用于无终端设备(打印机、物联网传感器、IP 摄像机)。由于 MAC 地址是公开可见且易于伪造的,因此 MAB 仅提供设备识别,而不提供强认证。请务必与限制性的 VLAN 分配配对使用。

应用实例

一家拥有 500 家分店的全国性零售连锁店需要为店长的平板电脑和 POS 终端实施安全 WiFi。他们目前在所有门店中使用单一的 PSK,该密码经常被与未经授权的员工和承包商共享。他们使用 Azure AD 进行身份管理,且分支机构没有专门的 IT 人员。

部署直接与 Azure AD 集成的 Cloud RADIUS 解决方案。这消除了在 500 个分支机构部署和管理本地 RADIUS 服务器的需要。IT 团队使用 Microsoft Intune 将 WiFi 配置文件推送到所有配置了 PEAP-MSCHAPv2 的店长平板电脑和 POS 终端,严格强制执行对 Cloud RADIUS 服务器证书的验证。Cloud RADIUS 策略在授予访问权限之前检查用户的 Azure AD 组群成员身份:“Store_Managers”组分配到 VLAN 10(完全访问 POS 和后台),“Contractors”组分配到 VLAN 20(仅限互联网)。当承包商的合同结束时,将他们从 Azure AD 组中删除可立即在所有 500 个分店中同时撤销其 WiFi 访问权限 - 无需更改 PSK。

考官评语: 此方法解决了核心漏洞(共享 PSK),同时兼顾了运营限制(无分支机构 IT 人员、Azure AD 环境)。Cloud RADIUS 提供了必要的扩展性,并与现有的身份提供商原生集成。动态 VLAN 分配的使用确保了即使承包商的设备在合同结束后仍在现场,只需将其从目录组中删除这一单一步骤即可撤销访问权限。

一家拥有 400 间客房的市中心酒店需要为员工(前台、客房部、管理层)和宾客提供安全的 WiFi。员工需要访问物业管理系统(PMS)和内部服务器。宾客仅需要互联网访问。该酒店拥有单一的本地 Windows Server 环境。

在专用的 Windows Server 虚拟机上部署 Microsoft NPS。在无线基础设施上配置两个 SSID:“Hotel_Staff”(WPA2-Enterprise802.1X)和“Hotel_Guest”(开放或 WPA2-Personal,重定向到 Captive Portal)。对于员工 SSID,NPS 根据 Active Directory 验证凭据并返回动态 VLAN 分配:“Management” AD 组 → VLAN 10(完全访问),“FrontDesk” → VLAN 20(PMS 访问),“Housekeeping” → VLAN 30(仅限互联网 + 排班应用)。对于宾客,将 Captive Portal 与 Purple 的 Guest WiFi 平台集成,以提供品牌化的登录体验,收集第一方数据(电子邮件、营销同意书),并获取关于停留时间和重复访问的分析数据。双 SSID 模型在网络层将员工和宾客流量完全隔离开来。

考官评语: 双 SSID 模型是这里正确的方法,而不是采用具有复杂策略路由的单一 SSID。它提供了清晰的运营隔离并简化了故障排除。对于宾客 SSID,集成 Purple 是商业上的明智决定:它将宾客网络从成本中心转变为数据捕获和营销渠道,通过重复访问率和电子邮件营销参与度获得可衡量的投资回报率(ROI)。

练习题

Q1. 您的组织正在将 2,000 台 Windows 笔记本电脑从共享 PSK 迁移到采用 PEAP-MSCHAPv2 的 802.1X。您的安全团队指出,PEAP 容易受到通过恶意接入点进行凭据窃取的攻击。降低此风险最重要的一步配置是什么?您如何进行大规模部署?

提示:考虑什么能防止客户端信任出示自签名证书的欺诈性 RADIUS 服务器。

查看标准答案

关键步骤是在每个客户端设备上强制执行严格的服务器证书验证。使用组策略对象 (GPO),将 WiFi 配置文件推送到所有 2,000 台笔记本电脑,其中指定:(1) 颁发 RADIUS 服务器证书的确切根证书颁发机构 (Root CA) 证书,(2) 预期的服务器名称 (CN/SAN),以及 (3) 客户端绝不能提示用户信任新证书。这可以确保即使攻击者使用欺诈性证书部署了恶意 AP,客户端也会拒绝 TLS 握手并拒绝发送凭据。如果没有此配置,PEAP 将无法针对恶意 AP 攻击提供任何有意义的保护。

Q2. 一家医院的 IT 总监需要为 300 台不支持 802.1X 的医疗 IoT 设备(输液泵、监护设备)提供网络访问。这些设备与员工工作站位于相同的无线基础设施上。RADIUS 基础设施应如何处理这些设备?必须部署哪些网络控制措施?

提示:思考适用于无头设备的身份验证方法,以及如何弥补其固有的缺点。

查看标准答案

在 RADIUS 服务器上针对这些特定设备配置 MAC 身份验证绕过 (MAB)。在专用的 Active Directory 组或 RADIUS 数据库中注册每个设备的 MAC 地址。由于 MAC 地址很容易被伪造,RADIUS 服务器必须使用动态 VLAN 分配,将所有通过 MAB 验证的设备划分到专用的、受到严格限制的 VLAN 中(例如 VLAN 30 - IoT)。该 VLAN 应配置防火墙,仅允许与特定的医疗服务器 IP 地址进行通信,并阻止所有其他流量,包括互联网访问以及向员工 VLAN 的横向移动。员工工作站通过 802.1X 进行身份验证并放置在独立的 VLAN 上。此架构满足了针对 ePHI 相关设备的 HIPAA 网络分段要求。

Q3. 您是一家拥有 50 家门店的连锁餐厅的网络架构师。使用 Cloud RADIUS 时,49 家门店的身份验证工作正常,但某一家特定的门店报告所有设备均无法通过身份验证。Cloud RADIUS 管理门户显示来自该门店的身份验证请求为零。您的诊断方法是什么?

提示:如果 RADIUS 服务器根本没有收到任何请求,则问题出在验证器与服务器之间的通信路径上,而不是出在身份验证逻辑本身。

查看标准答案

由于 RADIUS 服务器收到来自该门店的请求为零,因此故障出在接入点与 Cloud RADIUS 服务器之间。诊断步骤按顺序如下:(1) 验证在该门店的 AP 或无线控制器上配置的 RADIUS 服务器 IP 地址和端口 (UDP 1812) - 此处的拼写错误是最常见的原因。(2) 检查该门店的本地防火墙或路由器规则,以确认允许向 Cloud RADIUS IP 范围发送出站 UDP 1812 流量。(3) 验证 AP 上配置的共享密钥 (Shared Secret) 是否与 Cloud RADIUS 门户中为该门店配置的密钥一致 - 不匹配会导致 RADIUS 服务器静默丢弃数据包。(4) 检查该门店的互联网连接是否正常工作 - Cloud RADIUS 需要可靠的互联网连接。在 AP 或上行路由器上运行数据包捕获将确认是否正在发送 RADIUS 数据包以及是否收到响应。