EAP 方法对比 (PEAP、EAP-TLS、EAP-TTLS、EAP-FAST):企业级 802.1X 指南
对比企业级 802.1X EAP 身份验证协议:安全等级、客户端证书要求、PKI 复杂性以及适用于 WPA3 企业版的 RADIUS 集成。
Video overview
核心系列的一部分:企业级 WiFi 安全指南 →
Enterprise 802.1X EAP Protocol Advisor
Select your organization's identity infrastructure, device ecosystem, and security goals to identify the optimal EAP authentication method (EAP-TLS, PEAP, EAP-TTLS, or EAP-FAST) for your WiFi network.
EAP-TLS (802.1X Mutual TLS)
Key Advantage: Eliminates password theft, brute-force attacks, and rogue RADIUS server credential harvesting.
Implementation Advice: Push client certificates automatically via Intune / SCEP or Jamf. Pair with Purple Cloud RADIUS for dynamic VLAN assignment.
Need help deploying cloud RADIUS, WPA3-Enterprise, or EAP-TLS certificates across your access points?
执行摘要 - EAP 协议对比
- EAP-TLS (Extensible Authentication Protocol - Transport Layer Security):通过双向 X.509 证书身份验证提供最高级别的零信任安全。彻底消除密码窃取和流氓 RADIUS 攻击风险。
- PEAP-MSCHAPv2 (Protected EAP):广泛部署于传统 Active Directory 环境中,但如果客户端未严格验证服务器证书,则极易受到密码收集攻击。
- EAP-TTLS (Tunneled TLS):建立加密的外层 TLS 隧道用于内层身份验证(PAP、MSCHAPv2)。非常适合在 BYOD 设备上配合 Okta 和 Google Workspace 等云身份提供商使用。
- EAP-FAST (Flexible Authentication via Secure Tunneling):由 Cisco 开发,旨在使用保护访问凭据(PAC)来替代 LEAP。在现代 WPA3-Enterprise 架构中已被 EAP-TLS 取代。
什么是可扩展身份验证协议 (EAP)?
可扩展身份验证协议(EAP)是 RFC 3748 定义的一种身份验证框架,支持通过 802.1X 企业级无线网络进行安全的身份验证。EAP 并不指定单一的身份验证机制,而是支持多种身份验证方法 - 从密码和令牌到数字证书 - 并在客户端设备(申请方)、无线接入点(验证方)和 RADIUS 服务器(身份验证服务器)之间传输。
在部署 WPA2-Enterprise 或 WPA3-Enterprise WiFi 时,选择正确的 EAP 方法决定了您的网络安全状况、用户体验以及公钥基础设施 (PKI) 的运维开销。
802.1X EAP 身份验证协议概述对比
下表总结了主要企业 EAP 方法之间的关键架构差异、证书要求和安全级别:
| EAP 方法 | 外层隧道 | 客户端证书 | 服务器证书 | 安全等级 |
|---|---|---|---|---|
| EAP-TLS | 双向 TLS (RFC 5216) | 必选 | 必选 | 极高 (零信任) |
| PEAP-MSCHAPv2 | TLS 隧道 (阶段 1) | 免证书 | 必选 | 中等 (依赖密码) |
| EAP-TTLS | TLS 隧道 (RFC 5281) | 可选 | 必选 | 高 |
| EAP-FAST | PAC 密钥交换 (RFC 4851) | 免证书 | 可选 (带内) | 旧版 (已弃用) |
EAP-TLS:零信任企业 WiFi 安全黄金标准
EAP-TLS (在 RFC 5216 中定义) 使用双向证书身份验证。在授予网络访问权限之前,客户端设备和 RADIUS 服务器都必须出示由受信任的证书颁发机构 (CA) 签名的数字 X.509 证书。
EAP-TLS 的主要优势包括:
- 彻底消除密码:用户无需通过无线网络输入 Active Directory 或身份提供商密码。
- 免疫流氓 AP:即使攻击者部署了流氓接入点,客户端设备也会验证 RADIUS 服务器证书颁发机构链,并在其无效时拒绝连接。
- 无缝 MDM 分发:企业移动设备管理(MDM)平台 - 如 Microsoft Intune、Jamf 和 Kandji - 会通过 SCEP(简单证书注册协议)自动颁发客户端证书。
PEAP-MSCHAPv2:传统 Active Directory 身份验证及风险因素
受保护的 EAP (PEAP) 将用户凭证封装在加密的 TLS 隧道内。在阶段 1 中,RADIUS 服务器使用服务器证书证明其身份。在阶段 2 中,客户端使用 MSCHAPv2 密码哈希进行身份验证。
虽然 PEAP-MSCHAPv2 由于原生 Windows Active Directory 支持而仍然广泛使用,但 IT 团队面临着关键的安全漏洞风险。如果终端用户在不验证 RADIUS 服务器证书的情况下连接未托管的 BYOD 设备,恶意攻击者可以发起 Evil Twin 攻击来捕获 MSCHAPv2 挑战响应并离线破解 NTLM 密码哈希。
EAP-TTLS:适用于云身份提供商的灵活内部身份验证
EAP-TTLS (RFC 5281) 的运行方式与 PEAP 类似,都是创建一个安全的 TLS 外部隧道,但它支持更广泛的内部身份验证协议,包括 PAP、CHAP、MSCHAPv2 和自定义令牌。
对于从本地 Active Directory 迁移到云身份提供商(例如 Okta 或 Google Workspace)的组织,EAP-TTLS 允许通过专门的 RADIUS 集成对云 API 进行安全身份验证,而无需在 BYOD 设备上进行完整的客户端 PKI 注册。
EAP-FAST:Cisco 传统 PAC 身份验证
Cisco 推出了 EAP-FAST (RFC 4851) 作为 LEAP 的专有替代方案。它利用受保护的访问凭证 (PAC) - 通过带外或动态配置的对称密钥 - 来建立安全隧道,而无需服务器证书。
由于 X.509 证书基础设施和现代 RADIUS 平台的普及,EAP-FAST 目前已被归类为过时协议。迁移到 802.11ax (WiFi 6) 和 802.11be (WiFi 7) 的企业 IT 团队应将现有的 EAP-FAST 配置过渡到 EAP-TLS 或 EAP-TTLS。
Purple Cloud RADIUS 如何简化 802.1X 和 WPA3-Enterprise
在过去,部署企业级 802.1X 身份验证需要复杂的本地 RADIUS 服务器集群、Active Directory 网络策略服务器(NPS)以及专用的 PKI 基础设施。Purple Cloud RADIUS 消除硬件开销,直接与 Cisco Meraki、HPE Aruba、Ruckus、Ubiquiti UniFi 和 Mist 无线硬件集成,提供云原生 802.1X 身份验证。
借助 Purple Cloud RADIUS,企业 IT 团队可以获得自动化的 SCEP/PKI 证书注册、动态 VLAN 分配,并与 Microsoft Entra ID、Google Workspace 及 Okta 进行直接同步。
关键定义
EAP-TLS (EAP 传输层安全)
一种可扩展身份验证协议方法,要求 RADIUS 服务器和客户端终端双向提供有效的 X.509 数字证书,消除了对用户密码的依赖。
基于双向证书的 802.1X 身份验证协议。
PEAP (受保护的可扩展身份验证协议)
一种身份验证协议,它使用服务器端证书建立加密的 TLS 隧道,在隧道内部对用户凭据 (如 MSCHAPv2) 进行身份验证。
基于隧道的、基于密码的 802.1X 身份验证协议。
EAP-TTLS (隧道传输层安全)
一种类似于 PEAP 的 EAP 方法,可使用服务器证书创建安全的 TLS 隧道,允许使用包括非 EAP 传统凭据在内的各种内部身份验证协议。
灵活的隧道式 802.1X 身份验证协议。
EAP-FAST (通过安全隧道的可伸缩身份验证)
由 Cisco 开发的一种 EAP 方法,使用受保护访问凭据 (PAC) 代替公钥基础设施 (PKI) 证书来建立 TLS 隧道。
Cisco 开发的 802.1X 身份验证协议。
受保护的管理帧 (PMF / 802.11w)
一项 IEEE 标准,对单播和广播管理帧进行加密,以防止无线去身份验证、去关联以及流氓 AP 冒充。
WPA3 网络中强制执行的帧保护标准。
应用实例
一家管理着 3,500 台临床平板电脑的医疗保健提供商需要选择一种 802.1X 身份验证方法。安全策略要求零依赖用户密码,并严格防止流氓接入点拦截凭据。应该部署哪种 EAP 方法,为什么?
- 通过 MDM (Microsoft Intune 或 Jamf) 自动注册 PKI 证书,在临床平板电脑群中部署 EAP-TLS。2. EAP-TLS 强制执行双向身份验证:RADIUS 服务器验证客户端证书,平板电脑验证服务器证书。3. 由于不传输用户密码或哈希值,运行流氓接入点的攻击者无法收集凭据。4. EAP-TLS 满足 HIPAA 和 PCI-DSS v4.0 要求 4.2.1 关于强访问控制的规定。
一所大学的网络团队支持 12,000 台未托管的学生 BYOD 设备连接到校园 WiFi。IT 服务台无法为每个学生管理客户端证书安装。哪种 EAP 方法可以平衡安全性和入网便捷性?
- 在学生 802.1X 网络上部署 EAP-TTLS (或 PEAP)。2. EAP-TTLS 仅在 RADIUS 服务器上需要服务器端证书,从而避免了客户端证书安装的开销。3. 学生在加密的 TLS 隧道内使用其现有的大学 Active Directory / Microsoft Entra ID 凭据进行身份验证。4. 通过自动入网门户推送网络配置配置文件,以在学生设备上强制执行服务器 CA 证书验证。
练习题
Q1. 为什么 EAP-TLS 被认为在防范中间人 (MitM) 攻击方面比 PEAP-MSCHAPv2 安全得多?
提示:考虑身份验证凭据类型和流氓 AP 漏洞概况。
查看标准答案
EAP-TLS 使用双向证书身份验证,其中客户端和服务器都出示由受信任 CA 颁发的 X.509 证书。PEAP-MSCHAPv2 在服务器身份验证的隧道内传输用户密码;如果客户端未能严格验证服务器证书,流氓 AP 就可以收集 MSCHAPv2 质询响应哈希值以进行离线破解。
Q2. EAP-FAST 使用什么独特机制来建立安全隧道,而不需要服务器证书?
提示:着眼于用于替代 PKI 证书的关键密钥管理机制。
查看标准答案
EAP-FAST 使用保护访问凭证(PAC),这是一种动态或带外配置的对称密钥,用于在客户端和身份验证服务器之间建立 TLS 隧道,而无需部署 PKI 证书。
继续阅读本系列
网络管理员配置访客 WiFi RADIUS 认证指南
面向网络管理员的全面技术参考,介绍如何为访客 WiFi 部署 RADIUS 认证。内容涵盖架构、不限厂商的配置步骤、安全最佳实践以及常见部署故障排查。
为访客和员工 WiFi 网络配置 RADIUS 认证
本技术参考指南概述了企业访客和员工 WiFi 网络的 RADIUS 认证架构、配置和部署。它为网络架构师和 IT 经理提供了构建安全、可扩展的无线访问控制系统所需的准确协议、安全标准和故障排除方法。
Passpoint and OpenRoaming: 完整指南
本技术参考指南对企业 WiFi 网络中的 Passpoint (Hotspot 2.0) 和 WBA OpenRoaming 框架进行了全面分析。它详细介绍了建立安全、无摩擦访客连接所需的底层身份验证协议、架构组件和部署策略。网络架构师和 IT 负责人将学习如何设计、实施这些标准并对其进行故障排除,从而在保持企业级安全性的同时消除手动登录障碍。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。