跳至主要内容

员工离职时如何撤销其 WiFi 访问权限

本指南详细介绍了如何在员工离职时撤销其 WiFi 访问权限,将不安全的共享密码替换为每个用户的 802.1X 证书或 iPSK。它涵盖了通过 SCIM 进行的自动停用,以满足 ISO 27001 和 SOC 2 的审计要求。

📖 5 分钟阅读📝 233 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
欢迎收看 Purple 技术简报。我是主持人。今天我们将探讨企业离职流程中最常见的一个漏洞:当员工离职时,他们的 WiFi 访问权限实际上会发生什么变化? 这听起来很简单。有人交回工牌,HR 注销他们的账户,然后你就继续正常工作。但如果你的网络仍然运行在共享的 WPA2 密码上,那么那个人走出大门时依然知道该密码。除非你为所有人更换密码,否则他们甚至可以在停车场重新连接。 这就是我们今天指在解决的问题。我们将介绍三种可靠的单用户 WiFi 撤销模型,梳理一份当天撤销清单,并详细说明 ISO 27001 或 SOC 2 审计员期望在你的日志中看到什么。让我们开始吧。 第一部分:为什么共享密码是错误的工具。 WPA2-Personal(标准的家用路由器设置)使用单一的预共享密钥。网络上的每个人都知道相同的密码。当一个人离开时,该密码在他们的手机、笔记本电脑以及他们连接过的任何设备上仍然有效。撤销其访问权限的唯一方法是更改整个网络的密码,并将其重新分发给每个留任的用户和设备。 在一家拥有 200 名员工的酒店中,这意味着要更新每个收银终端、每台后勤办公电脑以及每位经理的手机。在拥有 50 家门店的连锁零售企业中,这意味着要在每个网点进行协调部署。运营成本很高,业务中断是实实在在的,而且离职员工最后一天与完成密码轮换之间的窗口期是一个真正的安全漏洞。 PCI-DSS(支付卡行业标准)要求,只要知晓共享凭证的人员离职,就必须更改这些凭证。因此,如果你的收银机与员工 WiFi 处于同一个网络,那么员工离职就会触发合规义务,而不仅仅是一个最佳实践建议。 根本原因很简单:共享密码没有附加身份。网络无法区分在职员工和离职员工。要解决这个问题,你需要单用户凭证。 第二部分:真正有效的三个模型。 模型一是使用基于 EAP-TLS 证书身份验证的 802.1X。这是企业级 WiFi 安全的黄金标准。 在此模型中,每个用户或设备都持有由你的证书颁发机构(CA)颁发的唯一数字证书。当他们连接到 WiFi 时,RADIUS 服务器会对该证书进行密码学验证。证书与身份绑定,而不是与密码绑定。要撤销访问权限,你只需在 CA 级别撤销该证书即可。 RADIUS 服务器使用 OCSP(在线证书状态协议)实时检查撤销状态。当你将某个证书标记为已撤销时,下一次该设备尝试进行身份验证时,RADIUS 服务器会查询 OCSP 响应程序,收到已撤销的响应,并向接入点发送 Access-Reject。在下一次身份验证尝试后的几秒钟内,该设备就会被清除出网络。 对于活动会话,您可以使用 RADIUS 授权变更(即 CoA)立即终止现有会话。结合使用 OCSP 和 CoA 意味着您可以在一分钟内撤销离职人员的 WiFi 访问权限,并在 RADIUS 日志中保留完整的审计轨迹。 EAP-TLS 面临的挑战是 PKI 开销。您需要一个证书颁发机构、一种向设备签发证书的机制(通常通过 Microsoft Intune 等 MDM ),以及一个撤销证书的流程。对于拥有成熟 MDM 和身份基础设施的企业,这是正确的选择。对于无法支持证书认证的较小团队或带有 IoT 设备的物理环境,您需要采用不同的方法。 第二种模式是 iPSK(身份预共享密钥)。Cisco 称之为 iPSK,Ruckus 称之为 DPSK,Aruba 称之为 MPSK,但其概念是相同的:每个用户或设备都会获得一个唯一的密码,即使他们连接到同一个 SSID。 RADIUS 服务器将每个唯一的密钥映射到特定的身份,并可选择映射到特定的 VLAN。当您从 RADIUS 数据库中删除该密钥时,该设备将无法再进行身份验证。离职人员的影响范围仅限于该特定人员,其他所有人的密钥仍然有效。 iPSK 特别适合拥有混合设备类型的环境。IoT 设备、销售终端以及无法支持 802.1X 证书的传统硬件都可以使用 iPSK。它的运行也比完整的 PKI 部署更简单,因此是需要单用户撤销而无需承担基础设施开销的中型企业客户的理想选择。 iPSK 的撤销时间通常是几分钟,而不是几秒钟。密钥删除会同步到 RADIUS 服务器,但活动会话可能会持续存在,直到设备重新进行身份验证,或者直到您发送 CoA 数据包以强制断开连接。 第三种模式是 SCIM 驱动的去配置。SCIM 代表跨域身份管理系统。它是由 RFC 7643 和 RFC 7644 定义的开放标准,允许您的身份提供商实时向本地和下游系统推送用户生命周期事件。 以下是其在实际工作中的原理:您的身份提供商(无论是 Microsoft Entra ID、Okta 还是 Google Workspace)是用户帐户的权威真实来源。当人力资源部门在身份提供商中停用离职人员的帐户时,SCIM 会向每个连接的系统(包括您的 WiFi 管理平台)发送请求。 Purple 通过 SCIM 连接到您的身份提供商。当您在 Entra ID、Okta 或 Google Workspace 中停用用户时,Purple 会立即收到 SCIM 事件,并在下一次身份验证时撤销其 WiFi 凭据。该事件将被记录,其中包含时间戳、用户身份和所采取的操作。该日志条目正是 ISO 27001 审核员需要查看的内容。SCIM 并不能替代 802.1X 或 iPSK。它位于它们之上。SCIM 处理身份生命周期;而身份验证协议处理网络执行。SCIM 与 802.1X 的结合为您提供了自动、实时的撤销,并具有完整的审计轨迹和零手动步骤。 第三部分:当天撤销清单。 当离职人员的最后一天到来时,您的 IT 团队应遵循以下顺序。 第一步:在您的身份提供商中禁用该帐户。这是触发其他一切的源头。在 Microsoft Entra ID 中,将帐户设置为禁用。在 Okta 中,停用该用户。在 Google Workspace 中,暂停该帐户。 第二步:如果您正在运行 SCIM,请验证去配给事件是否已触发。检查您的 SCIM 日志或您的 WiFi 管理平台以获取相应的事件。如果未启用 SCIM,请手动在您的 CA 中撤销证书,或从您的 RADIUS 数据库中删除 iPSK 密钥。 第三步:发送 RADIUS CoA 以终止任何活动 WiFi 会话。大多数企业 RADIUS 服务器以及像 Purple 这样的平台,都可以在去配给事件发生时自动执行此操作。如果您是手动操作,请使用 RADIUS 服务器的 CoA 界面,通过 MAC 地址或会话 ID 断开用户设备的连接。 第四步:确认没有处于活动状态的会话。检查您的 WiFi 控制器仪表板。在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 或 Fortinet 上,您应该能够通过用户名或设备进行搜索,并确认活动关联为零。 第五步:归档审计日志条目。导出或标记相关用户和日期的 RADIUS 身份验证日志、SCIM 事件日志和 CoA 日志。将这些存储在您的 ITSM 或安全信息和事件管理平台中。ISO 27001 附录 A 控制项 A.9.2.6 要求您在所有员工和承包商离职时删除或调整其访问权限。您的日志就是证据。 第六步:如果您运行的是 WPA2 共享 PSK,并且上述所有内容均不适用,请轮换密码。如果可能,请在离职者最后一天之前,或在其离职后立即协调在所有站点和设备上的推广。 第四部分:审计人员的期望。 ISO 27001 和 SOC 2 都要求您证明在雇佣关系结束时能及时删除访问权限。具体针对 WiFi 而言,审计人员会关注四点。首先,一份明确包含网络访问权限的文档化离职流程。其次,有证据表明该流程针对离职人员样本(通常是从过去 12 个月中抽取的 10 到 25 个人)执行过。第三,一份显示帐户禁用时间戳和 WiFi 访问权限撤销时间戳的日志,且两者之间的时间差清晰可见。第四,确认没有前员工的帐户显示有活动的 WiFi 会话。 如果您正在运行 WPA2 共享 PSK,则无法提供第三项和第四项的证据。因为没有针对单个用户的日志。您最多只能显示密码轮换日期,并辩称该操作是在离职员工的最后一天或之前完成的。审计人员对此的反对声音越来越大。 如果您正在运行结合 SCIM 的 802.1X,日志则是自动生成的。Purple 会记录每一次 SCIM 去配给事件,包括 UTC 时间戳、身份提供商来源、用户的唯一标识符以及产生的操作。这是一份干净、可审计的记录。 第五部分:实施陷阱及如何避免。 最常见的错误是认为在身份提供商中禁用帐户就足够了。事实并非如此,除非您的 WiFi 平台通过 SCIM 或类似的实时集成连接到该身份提供商。如果没有这种连接,WiFi 系统就无法得知该帐户已被禁用。 第二个陷阱是证书缓存。即使使用 OCSP,RADIUS 服务器也会在可配置的时间段内(通常为 15 到 60 分钟)缓存正常响应。如果您撤销了证书,而 RADIUS 服务器拥有缓存的正常响应,则该设备可能会继续通过身份验证,直到缓存过期。对于高安全性环境,请将您的 OCSP 缓存 TTL 设置为 15 分钟或更短。 第三个陷阱是遗忘活动会话。撤销凭据可以阻止新的身份验证,但不会终止现有的 WiFi 会话。在撤销凭据后,请务必发送 RADIUS CoA,以立即断开设备连接。 第四个陷阱是物联网和共享设备。注册到离职人员身份下的设备可能是共享工作站或某件运行硬件。在撤销之前,请确认该设备是个人设备而非共享设备。如果是共享设备,请在撤销离职人员的凭据之前,将其重新注册在服务帐户下。 第六部分:快速问答。 问题:撤销基于证书的 WiFi 访问权限有多快? 结合使用 OCSP 和 RADIUS CoA,从您在 CA 撤销证书的那一刻起,用时不超过 60 秒。OCSP 检查会在下一次身份验证尝试时进行。CoA 会立即终止活动会话。 问题:SCIM 是否适用于所有 WiFi 硬件? SCIM 运行在身份管理层,而不是硬件层。Purple 独立于硬件,可与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 协同工作。SCIM 集成是与 Purple 进行的,而不是直接与接入点集成。 问题:如果我们没有 MDM 且无法部署证书该怎么办? iPSK 是您的解决方案。它可以在不需要证书基础设施的情况下,为您提供针对单个用户的撤销功能。Purple 可以管理 iPSK 密钥并连接到您的身份提供商以实现生命周期自动化。 总结和后续步骤。 核心信息是:如果您无法在不影响其他人的情况下撤销某个人的 WiFi 访问权限,那么您就面临着共享凭证的问题。解决方案是采用单用户凭证,即通过 802.1X EAP-TLS 获取证书,或通过 iPSK 获取唯一密钥,并结合 SCIM 驱动的自动注销机制,在人事部门执行操作的瞬间自动撤销权限。 Purple 通过 SCIM 连接到 Microsoft Entra ID、Okta 和 Google Workspace,在 80,000 个活跃场所运行,并记录每一次注销事件以供审计。如果您正在准备 ISO 27001 或 SOC 2 认证,或者只是想在离职漏洞酿成安全事件之前将其堵塞,这就是您的起点。 有关证书撤销和 OCSP 的完整技术解析,请参阅我们的 WiFi 身份验证的 OCSP 和证书撤销指南。有关更广泛的入职 - 异动 - 离职自动化全景,请参阅我们的企业 WiFi 安全指南。 感谢收听 Purple 技术简报。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

执行摘要

当员工离开组织时,撤销其物理访问权限非常简单。但撤销其 WiFi 访问权限通常并不容易。如果您的网络依赖于共享的 WPA2 密码,那么离职员工在离开时就已经知道了凭据。移除其访问权限的唯一方法是更改整个网络的密码,这会中断运营,并需要在所有设备上进行手动更新。这是一个严重的安全漏洞,也是不符合 PCI-DSS 和 ISO 27001 等标准的要求。

本指南介绍了如何避免共享密码并实施针对每个用户的 WiFi 撤销。我们研究了三种可靠的模型:具有证书撤销功能的 802.1X EAP-TLS、具有每标识密钥删除功能的 Identity Pre-Shared Key (iPSK),以及 SCIM 驱动的去配置。通过将网络访问直接连接到您的身份提供商 - 例如 Microsoft Entra ID、Okta 或 Google Workspace - 您可以在账户注销后立即自动执行撤销,从而生成评估人员所期望的精确审计跟踪。

收听关于该主题的技术简报播客:

技术深度分析

共享密码的问题

共享的 WPA2-Personal 密码缺乏身份上下文。网络无法区分当前员工和前员工。因此,撤销访问权限需要进行公司范围内的密码轮换。这在员工离职和轮换完成之间创造了一个安全漏洞的时间窗。

模型 1:802.1X EAP-TLS 证书撤销

WiFi 安全的企业标准是使用 EAP-TLS 的 802.1X。在这种模型中,每台设备都会从证书颁发机构 (CA) 获得一个唯一的数字证书。当设备连接时,RADIUS 服务器会对证书进行加密验证。

要撤销访问权限,您可以在 CA 上撤销证书。RADIUS 服务器使用在线证书状态协议 (OCSP) 实时检查撤销状态。如果 OCSP 响应器返回 “Revoked” 状态,则 RADIUS 服务器将发送 Access-Reject 消息。对于活动会话,服务器会发出 Change of Authorisation (CoA) 以立即终止连接。此过程将撤销限制在仅一个用户,对网络的其余部分零影响。

模型 2:iPSK 每标识密钥删除

对于包含无法支持 802.1X 证书的无界面的硬件等混合设备类型的环境,Identity Pre-Shared Key (iPSK) 是最合适的解决方案。iPSK 为同一 SSID 上的每个个人用户或设备分配一个唯一的密码。

RADIUS 服务器将每个唯一的密钥映射到特定的身份。当员工离职时,IT 只需从 RADIUS 数据库中删除其特定的密钥。此操作的影响完全仅限于该单个用户。这种方法既具有单个凭据的简便性,又提供了企业网络个性化安全保障。

revocation_models_comparison.png

模式 3:SCIM 自动去配给

跨域身份管理系统(SCIM)是一个自动交换用户身份信息的开放标准。SCIM 在您的身份提供商与您的 WiFi 管理平台等下游系统之间起到连接纽带的作用。

当 HR 在 Microsoft Entra ID、Okta 或 Google Workspace 中停用离职员工时,SCIM 会向 Purple 发送一个去配给事件。Purple 会在下一次认证时立即注销用户的 WiFi 凭据(无论是证书还是 iPSK)。这建立了一个闭环系统,其中身份生命周期的变化会自动触发并执行网络访问策略。

实施指南

实施针对每个用户的注销需要您的身份提供商、RADIUS 服务器和 WiFi 硬件之间的协同配合。Purple 与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 的硬件无缝集成。

步骤 1:将身份确立为唯一的信任源

确保您的身份提供商是用户状态的唯一信任源。所有入职和离职流程都应在 Microsoft Entra ID、Okta 或 Google Workspace 中开始和结束。

步骤 2:选择正确的认证协议

如果您拥有成熟的移动设备管理(MDM)部署,能够向所有公司设备分发证书,请选择 802.1X EAP-TLS。如果您需要支持各种未托管设备、销售终端(POS)或 IoT 硬件,请选择 iPSK。

步骤 3:配置 SCIM 集成

在您的身份提供商和 Purple 之间配置 SCIM 连接。映射用户状态属性,以便目录中的 “disabled” 状态能在 Purple 中触发注销事件。

步骤 4:调整 RADIUS 定时器

如果使用 EAP-TLS,请适当配置您 RADIUS 服务器的 OCSP 缓存生存时间(TTL)。较短的 TTL(例如 15 分钟)可以通过缩短已注销证书保持有效的窗口期来提高安全性,但这会增加 CA 的负载。

offboarding_checklist.png

最佳实践

根据行业标准,组织必须严格控制网络访问。实施以下实践以保持安全状态:

  1. 使用 SCIM 实现自动化: 手动撤销容易出现人为错误。通过将您的 WiFi 平台直接连接到您的身份提供商,使此过程自动化。
  2. 强制执行 RADIUS CoA: 撤销凭证可以阻止新连接,但不会终止活动会话。确保您的系统发送 Change of Authorisation 命令以立即断开设备连接。
  3. 隔离访客与员工流量: 切勿将员工设备置于 Guest WiFi 网络上。使用独立的 VLAN 和 SSID 来保持隔离。
  4. 审计日志: 保留所有取消配置事件的不可更改日志。ISO 27001 评估员需要证明在服务终止时立即删除了访问权限。

故障排除与风险缓解

WiFi 撤销中最常见的故障模式是流程脱节。如果 IT 停用了目录中的帐户,但未能更新独立的 RADIUS 数据库,则离职员工将继续拥有访问权限。SCIM 集成可以完全缓解这一风险。

另一个风险是证书缓存。如果 RADIUS 服务器将 "Good" OCSP 响应缓存 24 小时,则已撤销的设备可能会继续进行身份验证,直到缓存过期。调整您的 OCSP 缓存设置,以平衡性能与安全需求。

对于共享设备(例如多名轮班员工使用的零售平板电脑),请勿将设备身份验证与单个员工的身份绑定。使用服务帐户或设备专用证书,以防止某人离职导致关键硬件脱机。

ROI 与业务影响

过渡到按用户撤销 WiFi 具有可衡量的业务价值。它消除了协调公司范围密码更换所需的 IT 支持工时。它降低了前员工造成数据泄露的风险,从而保护组织免受监管罚款和声誉损失。

此外,它还提供了顺利通过 ISO 27001 和 SOC 2 评估所需的清晰审计轨迹。通过自动化入职 - 异动 - 离职流程,IT 团队可以专注于战略计划,而不是手动凭证管理。有关保障网络安全的更多详细信息,请阅读我们的 Enterprise WiFi Security: A Complete Guide for 2026

关键定义

802.1X

一种用于基于端口的网络访问控制的 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供认证机制。

企业 WiFi 安全的基础,要求设备在获得网络访问权限之前对 RADIUS 服务器进行身份验证。

EAP-TLS

可扩展身份验证协议 - 传输层安全。一种高度安全的认证方法,在客户端和服务器上都使用数字证书。

被视为 WiFi 认证的金标准,因为它完全消除了密码,转而依赖加密证书。

iPSK

身份预共享密钥。一种安全方法,在单个网络名称上为每个独立用户或设备分配一个唯一的 WiFi 密码。

适用于需要按用户撤销但设备(如物联网或游戏机)无法支持 802.1X 证书的环境的理想解决方案。

SCIM

跨域身份管理系统。一种用于在身份域之间自动交换用户身份信息的开放标准。

用于自动将“用户已禁用”事件从身份提供商推送到 WiFi 系统,从而触发立即撤销访问权限。

RADIUS

远程用户拨号认证服务。一种提供集中化认证、授权和计费管理的网络协议。

在允许设备进入网络之前,验证 WiFi 凭据并检查撤销状态的服务器。

OCSP

在线证书状态协议。一种用于获取 X.509 数字证书撤销状态的互联网协议。

RADIUS 服务器执行的实时检查,以确保连接设备的证书自颁发以来未被撤销。

CoA

授权变更。一种 RADIUS 功能,允许服务器动态更改活动会话的授权属性。

用于在凭据被吊销的瞬间,立即断开设备与 WiFi 网络的连接,而不是等待会话自然过期。

WPA2-Personal

WiFi 保护访问 2。一种安全认证计划,对网络上的所有用户使用同一个共享密码。

在企业环境中需要淘汰的标准,因为仅为了吊销一个离职人员的访问权限,就需要更改所有人的密码。

应用实例

一家拥有 200 间客房的酒店需要撤销一名即将离职的值班经理的 WiFi 访问权限。该酒店混合使用企业笔记本电脑和无屏幕的 POS 终端,目前所有设备都共享一个 WPA2 密码。他们应该如何安全地进行离职处理?

该酒店应从共享的 WPA2 密码迁移到 iPSK。通过 SCIM 将 Purple 与其身份提供商集成,他们可以为每位员工和设备分配一个唯一的 iPSK。当值班经理离职时,HR 会在 Microsoft Entra ID 中禁用其帐户。SCIM 将此事件推送给 Purple,Purple 随即删除该经理的特定 iPSK。POS 终端和其他员工设备仍保持连接,不会中断。

考官评语: 这种方法完美平衡了酒店业的安全与运营现实。对于无屏幕的 POS 终端来说,部署完整的 802.1X EAP-TLS 太过复杂。iPSK 提供了必需的按用户撤销能力,而无需进行证书管理,同时 SCIM 实现了审计跟踪的自动化。

一个运行 802.1X EAP-TLS 的公共部门组织在上午 9:00 撤销了一名承包商的证书,但该承包商的笔记本电脑一直连接到 WiFi,直到上午 10:00。为什么会发生这种情况,该如何解决?

发生延迟是因为 RADIUS 服务器缓存了该承包商证书的“有效” OCSP 响应,且系统未发送 RADIUS 授权变更 (CoA) 命令。要解决此问题,该组织必须将 RADIUS 服务器上的 OCSP 缓存 TTL 缩短至 15 分钟,并配置系统在证书被撤销的瞬间自动向接入点发送 CoA 断开连接消息。

考官评语: 这突出了一个关键的区别:撤销凭据可以防止未来的认证,但需要 CoA 来终止活动会话。该解决方案同时解决了缓存时间以及活动会话终止的问题。

练习题

Q1. 您正在审计一家零售连锁店的离职流程。他们对员工 WiFi 使用单一的共享 WPA2 密码。他们声称会“每季度”轮换一次密码。这是否符合 ISO 27001 关于访问权限吊销的要求?

提示:考虑员工离职与下一次季度轮换之间的时间差。

查看标准答案

不,这不符合 ISO 27001 的要求。ISO 27001 附录 A 控制项 A.9.2.6 要求在雇佣关系终止时立即撤销访问权限。季度轮换会留下长达三个月的安全漏洞窗口,在此期间前员工仍保留有效凭据。该连锁店必须改用单用户凭据(iPSK802.1X),以实现立即吊销。

Q2. 某医院需要保障其 WiFi 网络中的医疗物联网(IoT)设备安全。这些设备无法支持 802.1X 证书。他们如何才能实现针对单个设备的凭据吊销?

提示:什么协议在单个 SSID 上提供唯一密码?

查看标准答案

医院应当部署身份预共享密钥(iPSK)。这允许每个医疗 IoT 设备拥有自己唯一的 WPA2 密码。如果某台设备退役或受损,IT 人员可以直接从 RADIUS 服务器中删除该特定密钥,从而在不影响网络中任何其他设备的情况下吊销其访问权限。

Q3. 您的组织使用 SCIM 将 Google Workspace 连接到 Purple。一名员工离职且其 Google 账户已被停用。您是否需要手动删除他们的 WiFi 证书?

提示:考虑 SCIM 在身份生命周期中的作用。

查看标准答案

无需手动操作。在 Google Workspace 中停用账户会触发 SCIM 取消配置事件。Purple 收到该事件后,会自动吊销该用户的 WiFi 凭据并记录该操作,从而提供完整的审计追踪。