跳至主要内容

部署 SCEP 以实现安全的网络安全高等教育 BYOD 和 WiFi 认证

本技术指南为网络架构师和 IT 经理提供了一个与厂商无关的蓝图,用于部署基于 SCEP 的证书注册,以确保高等教育 WiFi 的安全。它详细介绍了从易受攻击的基于密码的认证向 EAP-TLS 的转变,重点关注可扩展的 BYOD 接入和 MDM 集成。

📖 5 分钟阅读📝 175 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
欢迎收看 Purple 技术简报。我是主持人,今天我们将讨论高等教育 IT 领域中经常出现的一个话题:部署 SCEP 以实现安全的 BYOD 和 WiFi 身份验证。 如果您一直在校园网络中运行 PEAP-MSCHAPv2,那么本期简报将与您息息相关。如果您已经在计划迁移到基于证书的身份验证,我们将为您提供实现该目标的架构、防坑指南和实施步骤。 让我们从问题开始。大学在设计上就是开放的环境。学生们在九月份入学时,会携带两部、三部、有时甚至五部个人设备。他们希望立即、安全地连接网络,而无需联系服务台。大多数院校面临的现实是,在开学后的四十八小时内,服务台排队的工单就会达到两千张。这不是人员配备问题,而是架构问题。 根本原因几乎总是相同的:基于密码的 WiFi 身份验证。当您运行带有 PEAP 和 MSCHAPv2 的 WPA2-Enterprise 时,您是在要求学生在每台设备上手动配置 802.1X 设置。一个错误的设置,就会让他们容易受到中间人攻击。更糟糕的是,当大学每九十天强制重置一次密码时,校园内的每台设备都会同时失去 WiFi 访问权限。这是一场可以预测且可以避免的灾难。 解决方案是使用 EAP-TLS 进行基于证书的身份验证,而使其具备可扩展性的机制是 SCEP:简单证书注册协议。SCEP 虽然自 2000 年代初就已投入使用,但它是在 2020 年被 IETF 在 RFC 8894 中正式确立的。它实现了在设备上请求和安装 X.509 数字证书过程的自动化,无需针对每台设备进行任何手动 IT 干预。 以下是它的高层工作原理。您的 MDM 平台(无论是 Microsoft Intune 还是 Jamf)会向每台已注册的设备推送 SCEP 负载。该负载包含两样东西:SCEP 网关 URL 和共享质询密码。设备生成一个证书签名请求,并将其发送到 SCEP 网关,网关验证该质询密码并将请求转发给您的证书颁发机构。CA 对证书进行签名并将其返回给设备。从那时起,设备使用 EAP-TLS 向您的 WiFi 网络进行身份验证:证书向 RADIUS 服务器证明设备的身份,而 RADIUS 服务器的证书向设备证明网络的身份。双向身份验证,无需通过无线网络传输密码。 双向身份验证这一环至关重要。使用 PEAP 时,学生连接到广播您 SSID 的流氓接入点会很乐意交出他们的凭据。而使用 EAP-TLS,设备会在继续操作之前检查 RADIUS 服务器证书。如果不匹配受信任的 CA,连接就会静默失败。您刚刚消除了整类双面恶魔攻击(Evil Twin Attacks)。 现在让我们来讨论架构。面向大学的生产级 SCEP 部署包含六个核心组件。第一,您的身份提供商:Microsoft Entra ID、Okta 或 Google Workspace。第二,您的 MDM 平台:适用于 Windows 和 Android 的 Intune,以及适用于 macOS 和 iOS 的 Jamf。第三,您的证书颁发机构(CA):本地 Microsoft Active Directory 证书服务或云 PKI。第四,您的 SCEP 网关:接收证书请求的 HTTP 端点。第五,用于身份验证的 RADIUS 服务器。第六,您的接入层:配置了 802.1X 的 Cisco Meraki、HPE Aruba、Ruckus 或 Juniper Mist 接入点。 信任链的运行机制如下。CA 颁发根证书。该根证书通过 MDM 分发到每台设备,从而建立信任。然后,CA 通过 SCEP 向设备颁发客户端证书。当设备连接时,它会向 RADIUS 服务器出示其客户端证书,而 RADIUS 服务器向设备出示其服务器证书。双方均针对受信任的根证书进行验证。访问的允许或拒绝基于证书的有效性,而不是密码。 让我为您介绍一下实施顺序。这是行之有效的步骤顺序。 步骤一:清理您的身份存储。确保您的 Active Directory 或 Entra ID 针对学生、教职员工和访客拥有明确定义的组。证书策略和 VLAN 分配将与这些组绑定。 步骤二:部署您的证书颁发机构。如果您使用的是 Microsoft ADCS,请建立双层体系结构:一个离线根 CA 和一个在线颁发 CA。根 CA 在初始设置后应进行物理隔离。 步骤三:配置您的 SCEP 网关。这是您的 MDM 将设备指向的 HTTP 端点。确保它可以从设备进行初始注册的网络段(通常是您的引导 SSID)进行访问。 步骤四:配置您的 RADIUS 服务器。将颁发 CA 证书导入为受信任的 CA。将 EAP-TLS 配置为您的身份验证方法。设置 VLAN 返回属性,以便 RADIUS 可以动态地将学生分配到正确的网络段。 步骤五:配置您的 MDM 配置文件。在 Intune 中,先创建“受信任的证书”配置文件,然后创建 SCEP 证书配置文件,最后创建引用该 SCEP 证书的 WiFi 配置文件。按此确切顺序进行部署。每一个都依赖于前一个的就绪。 步骤六:配置您的接入点。在 Cisco Meraki、HPE Aruba、Ruckus 或 Juniper Mist 上,将您的安全 SSID 配置为 WPA2-Enterprise 或 WPA3-Enterprise。将 RADIUS 超时设置为至少五秒,以适应高峰期注册期间的证书验证延迟。 现在,来看看陷阱。我曾多次看到这些问题导致部署受挫。 第一个是以错误的顺序部署 MDM 配置文件。如果 WiFi 配置文件在 SCEP 证书配置文件之前到达设备,则设备没有可用于身份验证的证书。连接失败,用户就会拨打服务台电话。 第二个误区是遗忘了 BYOD 设备。Intune 和 Jamf 负责管理您机构拥有的设备。但学生的个人设备并没有注册到您的 MDM 中。对于这些设备,您需要一个自助入网门户。学生使用其大学凭据通过单点登录进行身份验证,门户则使用 SCEP 自动部署证书。Purple 的平台将这一入网流程直接整合到 Captive Portal 体验中,使学生无需任何 IT 人员干预,即可在两分钟内完成注册。 第三个误区是高峰入网期间的 RADIUS 超时失败。请在 9 月份之前对您的 RADIUS 基础设施进行压力测试,而不是在高峰期进行。请在至少两个 RADIUS 节点之间实现负载均衡。 第四个误区是证书吊销。当学生离开,或者设备丢失或被盗时,您需要立即吊销该证书。确保您的 CA 发布了证书吊销列表(CRL),并且您的 RADIUS 服务器在每次身份验证时都会对其进行检查。 现在针对我们最常听到的问题进行快速问答。 SCEP 能在没有 MDM 的情况下工作吗?从技术上讲可以,但从实际操作上讲不行。如果没有 MDM 来推送 SCEP 负载和 WiFi 配置文件,您将不得不重新面对手动设备配置。 证书有效期应该是多长?对于学生设备,通常为一到两年。这个时间足够长,可以度过整个学年而无需面对重新激活的摩擦;同时又足够短,可以在证书泄露时限制暴露风险。 那些不支持 802.1X 的物联网设备该怎么办?使用 MAC 身份验证绕过(MAB)配合自助设备注册门户。学生注册其游戏机或智能电视的 MAC 地址,您的 NAC 系统就会将其放入正确的 VLAN 中。 这能与 eduroam 协同工作吗?可以。EAP-TLS 受到 eduroam 联盟的完全支持。由您的校园 CA 颁发的证书可以使学生在全球任何参与该项目的机构中通过 eduroam 进行身份验证。 最后,以下是决定 SCEP 部署成功的三个关键决策。 第一:首先选择您的 CA 架构。本地 ADCS 可让您拥有完全控制权。云 PKI 则可为您提供操作上的简便性。在这里做出错误的选择会浪费您数月的时间进行重新开发。 第二:从第一天起就实现 BYOD 自动入网。不要指望学生会手动配置他们的个人设备。他们不会的。在学期开始前建立好自助服务门户。 第三:在 9 月份之前,在负载下测试您的 RADIUS 容量。学期开学第一天的 RADIUS 宕机是完全可以避免的。 Purple 的平台对这三者均提供支持:云覆盖 PKI 集成、通过我们 Captive Portal 实现的自助 BYOD 入网,以及在 8 万个活跃场所进行了测试、可用性达 99.999% 的 RADIUS 基础设施。 感谢您参加 Purple 技术简报。如需进一步指导,请访问 purple.ai。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

执行摘要

对于高等教育 IT 团队来说,每学年伊始都会迎来一场即时的压力测试。数以千计的学生携带多台非托管设备来到校园,期望获得即时、安全的连接。当大学依赖于像 PEAP-MSCHAPv2 这样基于密码的身份验证时,这种涌入无疑会导致庞大的服务台排队、配置错误以及通过双面恶魔(evil twin)接入点盗取凭据的严重安全漏洞。

解决这种规模和安全挑战的架构方案是使用 EAP-TLS 的基于证书的身份验证。为了让成千上万个终端部署证书变得可行,大学必须实施简单证书注册协议(SCEP)。SCEP 自动将数字证书置备到通过 MDM 托管的设备,以及通过自助入网门户注册的非托管学生设备。本指南详细介绍了在高等教育环境中部署 SCEP 的技术要求,并提供了可操作的步骤,以消除与密码相关的服务台工单,并保障校园网络边界的安全。

SCEP 证书注册架构

过渡到基于证书的 WiFi 需要从验证用户知晓的信息(密码)根本性地转变到验证设备身份(证书)。SCEP 协议在您的设备管理层与公钥基础设施(PKI)之间起到了桥梁作用。

scep_architecture_diagram.png

核心基础设施组件

一个生产就绪的 SCEP 部署需要六个集成组件按顺序协同工作:

  1. 身份提供商 (IdP):在证书颁发前验证用户身份的权威目录(Microsoft Entra ID、Okta 或 Google Workspace)。
  2. 移动设备管理 (MDM):将 SCEP 负载推送到学校资产设备的平台(如 Microsoft Intune 或 Jamf)。
  3. 证书颁发机构 (CA):签署并颁发证书的 PKI 引擎。这可以是本地部署的 Microsoft ADCS,也可以是云原生 PKI 覆盖层。
  4. SCEP 网关:接收来自设备的证书签名请求(CSR)、验证质询密码并将请求转发给 CA 的 HTTP 端点。
  5. RADIUS 服务器:在 802.1X EAP-TLS 交互期间,根据网络访问策略评估所呈递的客户端证书的身份验证服务器。
  6. 无线接入网络:配置为强制执行 802.1X 身份验证的物理接入点(Cisco Meraki、HPE Aruba、Ruckus 或 Juniper Mist)。

SCEP 注册流程

在托管设备上,注册过程无需用户干预即可执行。MDM平台会推送一个包含SCEP网关URL和动态生成的挑战密码的配置配置文件。设备在本地生成一个私钥并构建一个CSR。然后,它通过HTTP将此CSR传输到SCEP网关。

网关拦截该请求,并对照MDM API验证挑战密码,以确认设备已获得授权。一旦验证通过,网关就会将CSR转发给CA。CA对证书进行签名,并通过网关将其返回给设备。私钥永远不会离开终端,从而确保了密码学的完整性。

实施指南:分阶段部署策略

部署SCEP需要精确的顺序。配置文件依赖性意味着不按顺序执行这些步骤将导致身份验证失败。

第 1 步:目录同步和组策略

在处理证书之前,请确保您的身份存储是干净的。在Entra ID或Active Directory中为学生、教职员工和普通员工创建不同的安全组。您的RADIUS服务器将使用这些组员身份(作为主题备用名称 (SAN) 嵌入在证书中),以动态地将设备分配到正确的VLAN。

第 2 步:PKI和SCEP网关配置

建立您的CA体系结构。如果是本地构建,请部署一个离线根CA和一个在线发证CA。对于希望减少基础设施占用的高等教育环境,云PKI解决方案提供了运营上的便利性。配置SCEP网关以与您的CA通信,并将注册端点公开给设备最初连接的网络段。

第 3 步:RADIUS服务器集成

将发证CA证书导入到RADIUS服务器的受信任证书存储中。将身份验证协议严格配置为EAP-TLS。定义将证书属性(例如用户主体名称)映射到特定VLAN返回属性的网络策略,从而实现整个校园的微隔离。

第 4 步:MDM配置文件排序

对于由Intune或Jamf托管的机构自有设备,配置文件的部署顺序至关重要。您必须严格按照以下顺序部署配置文件:

  1. 受信任证书配置文件:分发根CA证书以建立信任关系。
  2. SCEP证书配置文件:引导设备访问网关以获取其客户端证书。
  3. WiFi配置文件:将SSID配置为使用带有EAP-TLS的WPA3-Enterprise,并明确引用在上一步中获取的证书。

第 5 步:BYOD自助式引导入网

学生不会在个人设备上手动安装证书。您必须提供自动化的引导接入途径。部署一个开放的 SSID,该 SSID 仅限制访问 Captive Portal 和 SCEP 网关。当学生连接时,Portal 会提示他们使用大学凭据通过单点登录进行身份验证。身份验证成功后,Portal 会将 SCEP 负载分发到设备。Purple 将此引导接入流程直接整合到 Captive Portal 体验中,使学生能够在两分钟内完成注册,无需 IT 人员干预。

最佳实践与风险缓解

过渡到 EAP-TLS 消除了解密凭据被盗的风险,但引入了新的运营考虑。网络架构师必须预估规模和生命周期事件。

scep_vs_password_comparison.png

RADIUS 容量规划

EAP-TLS 证书验证的计算开销明显高于 PEAP 密码检查。在开学的第一周,成千上万的设备将尝试同时进行身份验证。单个 RADIUS 节点可能会耗尽其资源并丢弃请求,从而导致大范围的连接失败。您必须在多个 RADIUS 节点之间实施负载均衡,并将接入点上的身份验证超时时间增加到至少五秒,以应对高峰期的延迟。

证书生命周期管理

学生设备的证书有效期通常应为一到两年。这一期限涵盖了学期周期,同时在设备受损时限制了暴露风险。至关重要的是,您必须实施强大的吊销机制。当学生毕业或报告设备丢失时,必须立即吊销证书。确保您的 CA 发布了证书吊销列表 (CRL) 或运行在线证书状态协议 (OCSP) 响应程序,并配置您的 RADIUS 服务器在每次身份验证尝试时检查吊销状态。

处理无界面的 IoT 设备

宿舍里的智能电视、游戏机和无线打印机缺少 SCEP 注册所需的原生 802.1X 客户端。对于这些设备,请实施 MAC 身份验证绕过 (MAB)。提供一个自助服务设备注册 Portal,学生可以在其中注册其 IoT 硬件的 MAC 地址。然后,网络准入控制 (NAC) 系统会对这些注册的地址进行身份验证,并将其分配到相应的学生 VLAN 中。

听取技术简报

如需深入了解架构和实际部署场景,请收听我们 10 分钟的技术简报播客。

投资回报率(ROI)与业务影响

在高等教育机构中部署 SCEP 的商业理由主要基于两大支柱:安全态势与运营效率。

从安全角度来看,EAP-TLS 提供了双向身份验证。设备在传输任何数据之前会验证 RADIUS 服务器的证书,从而完全消除了“邪恶双胞胎”(evil twin)恶意接入点窃取凭据的风险。这种架构符合零信任原则,确保只有经过密码学验证的设备才能访问校园网络。

在运营方面,将 WiFi 身份验证与目录密码解耦可以带来即时的经济效益。当大学强制要求每 90 天重置一次密码时,使用 PEAP 的学生必须在每台设备上更新其凭据。不可避免地,许多人会操作失败,从而导致技术支持工单激增。通过 SCEP 和 EAP-TLS,无论密码如何更改,证书都将保持有效。部署了自动化证书配置的高校一致报告称,在高峰期,与 WiFi 相关的支持工单减少了高达 70%,从而使 IT 人员能够专注于战略性计划,而不是基础的连接故障排除。

关键定义

SCEP (简单证书注册协议)

一种自动请求和向网络设备颁发数字证书而无需人工干预的协议。

对于扩展 EAP-TLS 部署至关重要,因为它允许 MDM 和接入门户将证书无缝配置到数万个学生设备中。

EAP-TLS (可扩展身份验证协议 - 传输层安全)

最安全的 802.1X 认证方法,需要服务器端和客户端证书进行双向认证。

取代了易受攻击的基于密码的协议(如 PEAP),消除了通过邪恶双子接入点盗取凭据的风险。

MDM (移动设备管理)

用于管理和保护机构拥有的设备的软件平台,例如 Microsoft Intune 或 Jamf。

用于将 SCEP 负载和 WiFi 配置文件静默推送到受管设备,确保它们在部署前已配置为进行网络访问。

CSR (证书签名请求)

客户端设备生成的包含公钥和身份信息的编码文本块,发送给CA以申请证书。

在 SCEP 工作流中,设备在本地生成私钥,并仅将 CSR 发送到网关,从而确保私钥在端点上保持安全。

RADIUS (Remote Authentication Dial-In User Service)

提供集中化认证、授权和计费管理的网络协议。

在 802.1X 交互过程中,该服务器评估设备出示的客户端证书,并指示 VLAN 分配。

邪恶双胞胎攻击 (Evil Twin Attack)

一种安全漏洞,攻击者设置一个与合法网络具有相同 SSID 的恶意接入点,以截获用户凭证。

EAP-TLS 可防止此类攻击,因为客户端设备在传输任何数据之前会验证 RADIUS 服务器的证书;如果攻击者缺少受信任的服务器证书,连接就会断开。

MAB (MAC Authentication Bypass)

一种备用认证方法,使用设备的 MAC 地址作为其凭证。

适用于在无法支持 802.1X 或 SCEP 的宿舍楼中接入无屏幕的 IoT 设备(如游戏机)。

CRL (Certificate Revocation List)

由证书颁发机构发布的列表,其中包含在到期日之前已被宣布失效的证书序列号。

对网络安全至关重要;RADIUS 服务器必须检查 CRL,以确保被盗设备或已毕业的学生立即被拒绝访问。

应用实例

一所拥有 20,000 名学生的大学正在从 PEAP-MSCHAPv2 迁移到 EAP-TLS。他们使用 Microsoft Intune 管理 3,000 台大学拥有的 Windows 笔记本电脑,但其余 45,000 台设备是学生 BYOD(手机、平板电脑、个人笔记本电脑)。他们应该如何设计证书部署架构,以确保所有设备在开学第一天就能进行身份验证?

该大学必须实施分流注册策略。对于 3,000 台 Intune 管理的笔记本电脑,IT 团队在 Intune 内配置 SCEP 证书配置文件,将网关 URL 和质询密码静默推送到设备。对于 45,000 台 BYOD 设备,他们部署了一个开放的 “Onboarding” SSID,该 SSID 将流量限制在自助服务 Captive Portal 和 SCEP 网关。学生连接到 Onboarding SSID,通过 SAML SSO 对 Microsoft Entra ID 进行身份验证,并下载触发 SCEP 注册的配置负载。证书安装完成后,设备会使用 EAP-TLS 自动关联到安全的 “eduroam” SSID。

考官评语: 这种方法正确地指出,仅靠 MDM 无法解决 BYOD 挑战。通过对未托管设备利用 Captive Portal,大学实现了 100% 的证书覆盖率,而无需学生手动配置 802.1X 设置,从而防止了大量服务台工单的涌入。

在开学的第一周,大学的服务台收到报告,学生可以用笔记本电脑连接到 WiFi,但宿舍里的智能音箱和游戏机无法连接到 802.1X 网络。网络架构师应该如何解决这个问题?

架构师必须为无头设备实施 MAC 认证绕过 (MAB)。由于智能音箱和控制台缺乏 802.1X 客户端,它们无法处理 SCEP 负载或出示客户端证书。大学应部署一个自助服务设备注册门户,学生使用其大学凭据登录并输入其 IoT 设备的 MAC 地址。RADIUS 服务器配置为通过 MAB 接受这些注册的 MAC 地址,并将它们分配给学生特定的每房 VLAN。

考官评语: 该解决方案解决了无头 IoT 设备的技术限制,同时保持了网络隔离。通过使用自助服务门户,IT 团队避免了手动输入 MAC 地址,从而扩展了解决方案以容纳宿舍中的数千台消费级设备。

练习题

Q1. 贵校正在部署 EAP-TLS。您已经配置了 SCEP 网关和 MDM 配置文件。然而,当测试设备尝试连接到安全的 SSID 时,连接无声失败。RADIUS 日志显示客户端证书有效,但设备拒绝了服务器。最可能的配置错误是什么?

提示:考虑双向认证的要求以及设备信任服务器需要什么。

查看标准答案

MDM 受信任证书配置文件可能缺失或配置错误。在 EAP-TLS 中,双向认证要求设备验证 RADIUS 服务器的证书。如果设备在其受信任存储区中没有安装根 CA 证书,它就无法验证服务器的证书,并会断开连接以防止潜在的邪恶双胞胎攻击。

Q2. 一名学生报告说,他们的笔记本电脑通过 BYOD 门户成功注册并拥有有效的客户端证书,但在更改了大学目录密码后,无法再访问网络。这表明存在什么架构缺陷?

提示:EAP-TLS 认证完全依赖于证书,而不是密码。

查看标准答案

这表明网络实际上并没有使用 EAP-TLS,而是可能回退到了 PEAP-MSCHAPv2 或其他基于密码的协议。如果配置了真正的 EAP-TLS,RADIUS 服务器会验证证书的加密签名,从而将网络访问与目录密码完全解耦。网络架构师必须在 RADIUS 服务器上强制执行严格的 EAP-TLS 策略,并禁用回退协议。

Q3. 在开学的第一周,RADIUS 服务器出现 CPU 利用率高和间歇性超时错误,导致大范围的认证失败。服务器已针对并发会话总数进行了充分的配置。是什么导致了超时?

提示:考虑在初始连接阶段,检查密码与验证证书链之间的计算开销差异。

查看标准答案

超时是由返校学生初始认证风暴期间 EAP-TLS 加密握手的沉重计算开销引起的。架构师必须将无线接入点(例如 Cisco Meraki 或 HPE Aruba)上的 RADIUS 超时值增加到至少 5 秒以适应延迟,并确保负载均衡将初始完整认证请求均匀地分配到所有 RADIUS 节点上。