- Purple
- Enterprise WiFi security and authentication: a complete guide
- Cyber Essentials与员工WiFi:通过无线网络上的五项控制
Cyber Essentials与员工WiFi:通过无线网络上的五项控制
您将能够把五项Cyber Essentials控制措施中的每一项映射到您的员工WiFi上,并消除评估员发现的漏洞。然后,您可以针对每个设备类别在802.1X、iPSK和隔离的WPA2-PSK网络之间进行选择。最后,您将了解如何为Cyber Essentials Plus审计准备接入点、控制器和BYOD。
核心系列的一部分:Enterprise WiFi Security Guide →
- Cyber Essentials 对您的员工 WiFi 有什么要求?
- 为什么员工 WiFi 决定了如此多的审计结果?
- 这五项控制如何应用于您的无线网络?
- 防火墙和边界设备
- 安全配置
- 用户访问控制
- 恶意软件防护
- 安全更新管理
- 哪些问卷项目会使配置不当的员工 WiFi 审核通不过?
- WPA2-PSK 是否通过用户访问控制?
- Cyber Essentials Plus 如何检测您的员工 WiFi?
- Purple 与您现有的无线网络如何共存?
- 两个实际案例分析
- 拥有 200 间客房且共用一个员工密钥的酒店
- 正在准备 Plus 认证的 40 家门店连锁零售商
- 您需要了解哪些局限性?
- 下一步该怎么做?
- 常见问题解答
- Purple 员工 WiFi 是否适用于我们已有的接入点?
- 我们必须停用 WPA2-PSK 才能通过 Cyber Essentials 认证吗?
- 我们的访客 WiFi 是否在 Cyber Essentials 的范围内?
- 连接到员工 SSID 的员工个人手机是否在范围内?
- Cyber Essentials Plus 会直接测试我们的无线网络吗?
- 在评估之前,将员工 WiFi 迁移到 802.1X 需要多少工作量?
- Purple 安全且合规吗?
要在您的无线网络上通过 Cyber Essentials 的五项控制,您必须使用 802.1X 标准或 iPSK 来确保员工 WiFi 的安全。集成 Cisco Meraki 等平台可让您实施个人用户访问控制、在 14 天内修复固件补丁,并应用 MFA 来保护您的范围内设备。
Cyber Essentials 对您的员工 WiFi 有什么要求?
Cyber Essentials 是英国政府支持的计划,旨在对针对常见互联网攻击的五项技术控制进行认证。英国国家网络安全中心 (NCSC) 拥有这些技术要求。自 2020 年 4 月起,IASME 作为 NCSC 的合作伙伴实施了该计划。2025 年 4 月 28 日起的评估使用 Willow 问题集,该问题集与 NCSC 要求的 3.2 版本保持一致。
该问卷没有单独的无线章节。相反,您的员工 WiFi 出现在每个控制项中。访问点、无线控制器以及管理它们的云端仪表板都是范围内的设备或服务。连接到您的员工 SSID(您员工加入的网络名称)的笔记本电脑和手机,如果能访问组织的数据或服务,则属于范围内的终端用户设备。
本指南属于 Purple 的员工 WiFi 支柱,该支柱涵盖了在您已运行的硬件上基于身份的员工访问。在这里,我们将这一范围缩小到一个实际问题:哪些无线设置能通过 Cyber Essentials 或 Cyber Essentials Plus 评估,而哪些设置会导致评估失败?
为什么员工 WiFi 决定了如此多的审计结果?
该计划的三个特点将您的无线网络推到了聚光灯下。
范围。 当无线设备(包括访问点)可以通过互联网与其他设备通信时,NCSC 的要求就会将其纳入范围。设计上,每个云端管理的访问点都符合这一特征。
自带设备 (BYOD)。 自 3.0 版本的技术要求于 2022 年 1 月生效以来,访问组织数据或服务的员工个人设备已被纳入范围。一个允许个人手机加入的员工 SSID 可能会悄悄为您的评估增加数十台设备。仅用于 MFA 应用程序、语音通话和短信的设备不包括在内。
验证。 Cyber Essentials Plus 会根据您的实际运行资产来核对您的自评估答案。由承包商在几年前配置的员工网络很少能在这种对比中不发生任何改变而通过。
这五项控制如何应用于您的无线网络?
防火墙和边界设备
每个范围内的设备必须位于正确配置的防火墙或边界设备之后。对于无线网络,这些要求提出了三个具体点:
- 默认密码。 承载您员工 WiFi 流量的路由器或防火墙需要将其默认管理员密码更改为强密码。
- 管理界面暴露。 防火墙的管理界面必须无法从互联网访问。受 MFA 或 IP 允许列表保护的已记录业务需求除外。
- 入站规则。 每个入站规则都需要有记录在案的业务原因。当该需求结束时,请删除该规则。无线设备通常在第二点上出现漏洞。多年前为了远程支持而设置的端口转发,可能会导致接入点的本地 Web 管理页面暴露在互联网上。
该控制项还涵盖了不可信网络上的设备。在公共热点(包括酒店访客网络)上使用的员工笔记本电脑,需要开启其软件防火墙。
Guest WiFi 本身并不是边界设备。这些要求允许您将一部分网络排除在范围之外,前提是防火墙或 VLAN 将其与范围内的系统隔离开来。VLAN(虚拟局域网)是运行在共享交换机和接入点上的逻辑独立网络。将访客和员工流量置于不同的 VLAN 上,阻止它们之间的路由,并在您的范围声明中描述这种隔离。
安全配置
此控制项要求您删除不需要的内容,并更改出厂时不安全的内容。在无线方面,这意味着:
- 更改每个接入点、控制器和管理设备上的默认管理员凭据。
- 删除或禁用未使用的本地账户,包括您从未启用的供应商支持账户。
- 禁用不使用的管理服务,例如对接入点的未加密 HTTP 或 Telnet 访问。
- 将要求的密码规则应用于每个用于解锁网络设备的凭据。
密码规则非常具体。使用多因素身份验证,或至少 12 个字符,或至少 8 个字符并对常用密码进行自动屏蔽。通过限制速率或在不超过 10 次失败尝试后锁定来防止暴力破解。
如果您为传统设备保留了 WPA2-PSK(预共享密钥)网络,我们建议对该密钥应用相同的最低要求。共享密钥仍然是密码,它会开启一条通往您网络的路径。
用户访问控制
此控制项是大多数员工 WiFi 设计面临挑战的地方。它要求:
- 每个人都有自己的账户,且在发放前已获得批准。
- 在不再需要时(包括有人离职时),删除或禁用账户。
- 管理账户仅用于管理,与日常账户保持隔离,并且绝不用于电子邮件或浏览网页。
- 在云服务提供多因素身份验证的任何地方强制执行多因素身份验证。
您的云无线仪表盘就是一项云服务。如果您的接入点是在 Cisco Meraki 仪表盘、Juniper Mist 或类似平台中进行管理的,那么每次管理员登录都需要多因素身份验证。
员工 SSID 本身是一个更难解决的问题,我们将在下面的 WPA2-PSK 部分进行详细解答。
恶意软件防护
范围内的每台台式机、笔记本电脑、平板电脑和手机都需要防恶意软件软件或应用程序白名单。该控制项没有直接的无线设置,而是通过允许接入的设备来影响您的员工 WiFi。
如果个人手机加入了您的员工 SSID 并打开公司电子邮件,则每部手机都必须满足此控制项的要求。您必须能够证明它确实做到了。
安全更新管理
固件也属于软件。接入点、控制器和具备无线功能的路由器必须运行厂商支持的固件。高危和严重级别的更新必须在发布后14天内完成安装。高危和严重是指 CVSS v3 评分在 7 分及以上,或厂商未标注严重程度但提供了修复程序的任何情况。
已达到支持寿命终点(End of Support)的接入点将直接导致此项控制失效。您必须将其拆除,或通过隔离将其排除在评估范围之外。在提交申请前,请检查您拥有的每一个型号的生命周期结束(End-of-life)通知。经过多年建设的零售或酒店网络中,往往隐藏着一两个已停产的型号。
哪些问卷项目会使配置不当的员工 WiFi 审核通不过?
Willow 的问题是按控制项而非技术进行分组的。以下是经常难倒 IT 团队的无线相关项目,我们将其归纳为主题而非问题编号:
- 范围描述。 它是否指明了您的无线设备,并解释了如何隔离访客流量?
- 默认凭据。 您是否更改了每个接入点、控制器和路由器上的默认密码?
- 管理界面暴露。 任何人都可以从互联网访问无线管理页面吗?
- 管理端 MFA。 您的云端无线管理后台是否对每个管理员账户强制启用了 MFA?
- 管理员账户分离。 是否使用具名管理员账户来管理 WiFi,而不是共享的 "admin" 登录名?
- 离职流程。 当员工离职时,他们的 WiFi 访问权限是否终止,还是共享密钥仍留在他们的口袋里?
- 密码策略。 您声明的策略是否涵盖网络设备和任何 PSK 密码短语?
- 固件时效性。 每个接入点是否都运行着受支持的固件,并在 14 天内修补了高危和严重级别的漏洞?
- BYOD 清单。 您是否列出了员工 SSID 上访问组织数据的个人设备?
- 不可信网络。 当员工笔记本电脑加入访客或公共 WiFi 时,是否保持其软件防火墙开启?
下表将每个控制项映射到评估员会发现的无线配置缺陷,以及能够通过评估的对应配置。
| 控制项 | 无线问题区域 | 评估不通过 | 评估通过 |
|---|---|---|---|
| 防火墙 | 管理界面暴露 | 可通过端口转发访问接入点网页管理端 | 仅限内部访问管理端,或置于 MFA、IP 允许列表保护之下 |
| 防火墙 | 访客隔离 | 访客和员工处于同一个扁平网络中 | 划分独立的 VLAN,且访客与员工之间无路由互通 |
| 安全配置 | 默认凭据 | 控制器或接入点上保留了出厂默认管理员密码 | 使用符合 12 位字符规则的唯一凭据,并删除了默认密码 |
| 用户访问控制 | 个人账户 | 所有员工和承包商共享同一个 WPA2-PSK 密钥 | 采用 802.1X 或 iPSK,每人或每台设备使用独立凭据 |
| 用户访问控制 | 管理平面 | 云端管理后台登录未启用 MFA | 对每个管理员账户强制启用 MFA |
| 安全更新 | 固件 | 仍在服役的生命周期结束(EOL)接入点 | 支持的模型,14 天内修补高危和严重补丁 |
WPA2-PSK 是否通过用户访问控制?
并不完全通过。要求中并没有指名禁止 WPA2-PSK。但它们确实要求提供个人账户,并在人员离职时取消其访问权限。单一的共享密钥无法满足这两个条件。如果离职人员知道密钥,您唯一的补救措施就是在每台使用该密钥的设备上进行更改。
以下两种替代方案可为您提供针对个人的控制能力。
802.1X 是基于端口的网络访问控制的 IEEE 标准。在 WiFi 上,它运行为 WPA2-Enterprise 或 WPA3-Enterprise。每个人或设备都向 RADIUS 服务器(用于检查凭证并授予网络访问权限的服务)进行身份验证。交互过程使用 EAP 方法,例如 EAP-TLS(基于证书)、EAP-TTLS 或 PEAP(均在 TLS 内传输凭证)。
iPSK(身份预共享密钥,某些厂商称为 PPSK 或私有 PSK)在单个 SSID 上为每个人或设备分配一个唯一的密钥。仅支持密码的设备仍可连接,并且您可以单独撤销每个密钥。
| 员工 SSID 方法 | 针对个人的撤销 | 与用户访问控制的契合度 | 处理 BYOD 能力 | 设备支持 | 适用对象 |
|---|---|---|---|---|---|
| WPA2-PSK,一个共享密钥 | 否,需在每台设备上轮换密钥 | 较弱,无个人账户 | 较差,无法区分个人和公司设备 | 所有 WiFi 设备 | 仅限遗留网络,隔离在评估范围之外 |
| iPSK 或 PPSK | 是,针对每个密钥 | 良好,每个人或设备一个密钥 | 是,每台个人设备获得其专属密钥 | 所有接受密码的设备 | 拥有扫描枪、收银机且无法运行 802.1X 的物联网(IoT)混合设备资产 |
| 采用 EAP-TTLS 或 PEAP 的 802.1X | 是,针对每个账户 | 强,与个人账户绑定 | 是,每次会话均有身份标识 | 现代笔记本电脑、手机和平板电脑 | 拥有目录账户的办公室和后台员工 |
| 采用 EAP-TLS 证书的 802.1X | 是,针对每个证书 | 最强,无密码可被盗取 | 仅限托管设备,除非您颁发 BYOD 证书 | 可注册证书的设备 | 托管的企业设备群 |
如果您必须保留 PSK 网络,请将其隔离在独立的 VLAN 上。仅限无法使用更好验证方式的设备使用,记录其存在的原因,并在任何知道该密码的人员离职时轮换该密码。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。
Cyber Essentials Plus 如何检测您的员工 WiFi?
Cyber Essentials Plus 采用与基础认证相同的要求。随后评估员会通过实际测试进行验证。Plus 审核必须在获得基础证书后的三个月内完成。
测试规范涵盖:
- 对您面向互联网的 IP 地址进行外部漏洞扫描。
- 对终端用户设备抽样进行内部漏洞扫描。
- 通过电子邮件和浏览器发送的测试文件,检查抽样设备是否已安装补丁并运行恶意软件防护。
- 检查范围内云服务是否强制执行多因素身份验证(MFA)。
- 检查管理员账户是否与日常账户分离。
该规范不包含专门的无线越空攻击测试。您的 WiFi 通过以下其他四种方式呈现:
- 外部扫描会发现暴露在互联网上的任何接入点、控制器或路由器管理页面。存在已知漏洞且未打补丁的固件将被列为高危或严重发现。
- 设备抽样包括通过您的员工 SSID 连接的笔记本电脑和手机,如果自带设备(BYOD)在范围内,也包括在内。
- MFA 检查可以包括您的云无线仪表板,前提是您将其列为范围内的服务。
- 账户检查可以暴露无线管理上共享的管理员登录凭据。
在评估员到达之前修复暴露问题。端口扫描能够发现的管理页面将会成为一个合规发现项。
Purple 与您现有的无线网络如何共存?
Purple 是一款与硬件无关的云端覆盖系统。Purple 员工 WiFi 可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上运行,无需进行设备替换。
在您现有的控制器上,员工网络将变为一个不带 Captive Portal 的 WPA2-Enterprise (802.1X) SSID。Captive Portal 是访客通常看到的网页登录页面。身份验证通过 RadSec 发送到 Purple 的云 RADIUS,RadSec 将 RADIUS 流量封装在 TLS 中。您在控制器中安装的证书可确保该链路的安全。配置了两个 Purple RADIUS 服务器以实现冗余。Passpoint(热点 2.0,允许设备使用存储的凭据自动加入的标准)配合 EAP-TTLS 运行,因此已注册的设备无需提示即可连接。
我们的支持文章包含每个平台的具体设置:
要了解更广泛的厂商信息,请阅读 如何在常见接入点平台(Cisco、Aruba、Ubiquiti)上配置 WPA2-Enterprise。
以下是其在调查问卷中的对应关系:
- 用户访问控制:每个会话都承载个人身份,而不是共享密钥。
- 离职人员:Microsoft Entra ID、Okta 或 Google Workspace 中的入职、异动、离职(JML)流程驱动 WiFi 访问权限,因此禁用账户即可终止该用户的访问权限。
- 安全配置:RADIUS 凭据在 TLS 内传输,而不是明文在互联网上传输。
- 供应商保证:Purple 持有 ISO 27001 认证并符合 GDPR 合规要求,这在您的评估员询问第三方服务时非常有用。
根据 Purple 平台自身的数据,Purple 在 2024 年处理了 8 万多个活跃场所的 4.4 亿次登录。
两个实际案例分析
拥有 200 间客房且共用一个员工密钥的酒店
背景。 一家拥有 200 间客房的酒店,其 85 名员工共用一个 WPA2-PSK 网络。该密钥自四年前开业以来从未更改。承包商和外包保洁人员都知晓此密钥。由于最初安装人员设置了端口转发,使得控制器的 Web 管理页面可以从互联网直接访问,且仍保留着出厂默认密码。
应对措施。 IT 经理关闭了端口转发,并更改了所有默认凭据。他们在云端仪表板上强制启用了多因素身份验证 (MFA),并为每位管理员分配了实名账户。员工迁移至通过 Purple 运行的 802.1X SSID,访问权限与酒店的目录服务相关联。对于无法运行 802.1X 的保洁平板电脑,则迁移至拥有独立密码的隔离 VLAN。宾客 WiFi 保持在独立的 VLAN 上,无法路由至员工系统。
结果。 员工网络上的共用密钥从一个减少到零。移除离职员工的操作,从需要为 120 多台设备重新配置密钥,简化为仅需禁用一个目录账户。最终提交的调查问卷不包含任何不符合合规要求的无线网络回答。员工流失率高的 酒店 对这一改变的感受最为深刻,因为以往每位员工离职都意味着需要重新配置密钥。
正在准备 Plus 认证的 40 家门店连锁零售商
背景。 一家拥有 40 家门店的 零售 连锁企业已获得基础级 Cyber Essentials 认证,并预订了 Plus 评估。约 300 部个人手机连接了员工 SSID,主要用于在休息时间上网。评估前的一项外部扫描发现,门店路由器启用了远程管理功能,且固件版本存在高危漏洞预警。
应对措施。 团队在 14 天的窗口期内禁用了远程管理并应用了修复固件。随后,他们将个人手机迁移至隔离且在评估范围之外的宾客网络。只有读取公司电子邮件的门店经理手机保留了员工访问权限,且每部手机都配备了专属的 iPSK 密钥并纳入了设备管理注册。手持扫描枪也获得了专属的单设备 iPSK 密钥。
结果。 处于评估范围内的 BYOD 设备从约 300 台减少至 45 台。重新运行的外部扫描在无线或路由器设备上未发现任何高危或严重漏洞。Plus 审计在三个月的窗口期内顺利结束。
您需要了解哪些局限性?
Cyber Essentials 并非无线安全标准。 它仅针对来自互联网的攻击设定了基准。它并不测试流氓接入点、射频攻击或无线入侵检测。通过该认证并不意味着您的 WiFi 已完全安全加固。
共享办公空间需要多个员工 SSID。 在多个组织共享一栋大楼的情况下,单一的员工网络无法隔离每个租户的设备。iPSK 允许在同一个 SSID 上将每个租户的设备划分到其专属的网段中,这正是 Purple 多租户 WiFi (Multi-Tenant WiFi) 解决共享建筑网络问题的方法。公共部门枢纽、市政办公室和联合办公空间通常都属于此类场景。 遗留设备会限制您的选择。 收银机、扫描仪以及某些医疗或楼宇管理套件无法运行 802.1X。请计划使用 iPSK 或隔离的 PSK 网络,而不是强行将它们纳入企业认证。同样的模式也适用于 医疗保健 场景,因为在这些场景中,临床设备通常与员工共享无线电频段。
访客网络依然重要。 隔离可以使访客 WiFi 排除在您的 Cyber Essentials 范围之外。但这并不能免除您对所收集的任何访客数据应承担的 GDPR 义务。如果您运行 Purple 访客 WiFi,当您的边界讨论延伸到访客流量时,SecurePass 插件就是我们在访客端提供的解决方案。
下一步该怎么做?
- 调出您的范围声明,列出每个接入点、控制器和路由器型号,以及固件版本和支持状态。
- 在评估员进行评估之前,对您自己的公网 IP 运行一次外部端口扫描。
- 在您的无线管理仪表板上强制执行多因素身份验证 (MFA) 和命名账户。
- 确定对比表中的哪种员工 SSID 方法适合每个设备类别。
- 将不需要组织数据的员工个人设备移动到您的访客网络中。
另请参阅:Purple 员工 WiFi,用于在您现有的硬件上实现基于身份的员工访问。Purple SecurePass,针对边界设备问题的访客端解决方案。Purple 多租户 WiFi,用于在单一员工 SSID 无法正常工作的共享租户办公室中实现 iPSK。
常见问题解答
Purple 员工 WiFi 是否适用于我们已有的接入点?
是的。Purple 与硬件无关,可作为云叠加层运行在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上。您只需在现有的控制器上配置 WPA2 企业级 SSID,并将身份验证通过 RadSec 指向 Purple 的云 RADIUS。我们的支持文章提供了每个平台的具体设置,因此您在评估前只需更改配置,而无需更换硬件。
我们必须停用 WPA2-PSK 才能通过 Cyber Essentials 认证吗?
不需要,该要求并没有点名禁用 WPA2-PSK。然而,单一共享密钥确实会让您的用户访问控制方案难以合规,因为当某个人离职时,您无法单独删除该人员的密钥。请将员工迁移到 802.1X 或 iPSK。将任何剩余的 PSK 网络隔离在其自己的 VLAN 上,仅限于遗留设备使用并做好记录,同时使用符合 12 字符规则的密码。
我们的访客 WiFi 是否在 Cyber Essentials 的范围内?
如果进行了适当的隔离,则不在范围内。国家网络安全中心 (NCSC) 的要求允许在防火墙或 VLAN 将其与范围内的系统隔离开时,将网络的子集排除在范围之外。将访客流量放置在独立的 VLAN 上,阻止路由到员工网络和企业系统,并在您的范围声明中描述该隔离。连接到访客网络的员工个人笔记本电脑仍需启用其软件防火墙。
连接到员工 SSID 的员工个人手机是否在范围内?
是的,如果他们访问公司电子邮件等组织数据或服务。自该要求 3.0 版本以来,凡是访问组织数据的 BYOD 设备均在评估范围内,且必须满足所有五项控制措施。仅用于 MFA 应用程序、通话和短信的手机被排除在外。将仅需要访问互联网的个人设备移至隔离的访客网络,是缩小评估范围最快的方法。
Cyber Essentials Plus 会直接测试我们的无线网络吗?
不会,Plus 测试规范中没有专门的空中无线测试。但您的 WiFi 仍会受到间接审查。外部扫描会发现暴露的接入点或控制器管理页面以及存在漏洞的固件。设备样本中包含员工 SSID 上的笔记本电脑和手机。MFA 检查可以覆盖您的云端无线控制面板。在预约评估员之前,请先解决管理端暴露和固件问题。
在评估之前,将员工 WiFi 迁移到 802.1X 需要多少工作量?
控制器端只需对您现有硬件上的一个 SSID 进行更改。您需要添加企业级安全性、Purple 的 RADIUS 服务器以及 RadSec 证书,具体操作已在我们的各厂商支持文章中列出。大部分工作集中在设备配置引导上:注册笔记本电脑和手机,并决定哪些老旧设备需要改用 iPSK。请先规划该设备清单,因为这同时也能解决 BYOD 的相关问题。
Purple 安全且合规吗?
是的。Purple 拥有 ISO 27001 认证并符合 GDPR。该平台成立于 2012 年,并保持 99.999% 的在线率。当您的评估员询问第三方云服务如何处理员工身份验证时,您可以提供这些凭证。Purple 的平台在 2024 年记录了来自 80,000 多个活跃场所的 4.4 亿次登录,为 3.5 亿用户提供了服务。
关键定义
Cyber Essentials
英国政府支持的认证计划,涵盖五项技术控制:防火墙、安全配置、用户访问控制、恶意软件防护和安全更新管理。NCSC负责制定技术要求,IASME自2020年4月起负责实施该计划,自2025年4月28日起的评估将使用与要求版本3.2保持一致的Willow问题集。
您的接入点、控制器和云端无线控制面板均属于评估范围内的设备和服务,因此员工WiFi设置会出现在每项控制措施中,而不是单独的无线章节中。
Cyber Essentials Plus
该计划的认证级别,使用与基础证书相同的NCSC要求,但由评估员进行实操测试。测试规范涵盖外部漏洞扫描、抽样终端用户设备的内部扫描、补丁和恶意软件检查、云服务上的MFA检查以及管理员账户隔离。它必须在获得基础证书后的三个月内完成。
虽然没有空中无线测试,但外部扫描会发现暴露的无线管理页面和有漏洞的固件,且设备抽样包括您员工SSID上的笔记本电脑和手机。
IEEE 802.1X
基于端口的网络访问控制的 IEEE 标准。在 WiFi 上,它作为 WPA2-Enterprise 或 WPA3-Enterprise 运行,每个人或设备通过 EAP-TLS、EAP-TTLS 或 PEAP 等 EAP 方法向 RADIUS 服务器进行身份验证。
802.1X为每个员工会话提供一个独立的身份,这满足了用户访问控制中关于个人账户和离职人员的要求。
iPSK (身份预共享密钥)
一种厂商实现方案(也称为 PPSK 或私有 PSK),在单个 SSID 上为每个人或设备分配唯一的密码。设备仍然使用标准的 WPA2 个人身份验证,而网络将每个密钥映射到一个身份,并可以单独撤销该密钥。
将 iPSK 用于无法运行 802.1X 的收银机、手持扫描枪和物联网设备,以及每个租户的设备都需要自己独立网段的共享多租户大楼。
WPA2-PSK
WPA2 个人模式,其中 SSID 上的每个设备都使用相同的预共享密码进行身份验证。它不提供针对每个用户的身份识别,因此注销一个人意味着必须更改每个使用该密钥的设备上的设置。
国家网络安全中心(NCSC)的要求并没有指名禁止它,但单一的共享密钥会使您的用户访问控制应答难以辩护。对任何残留的 PSK 网络进行隔离、记录,并在任何知晓该密钥的人员离职时进行轮换。
RADIUS
远程用户拨号认证服务(Remote Authentication Dial-In User Service),在 RFC 2865 中定义,是 WiFi 控制器用于将 802.1X 凭据发送到身份验证服务器的协议,该服务器对其进行检查并允许或拒绝网络访问。
使用 Purple,您现有的控制器可以将员工 SSID 身份验证指向 Purple 的云端 RADIUS,并配置两台服务器以实现冗余。
RadSec
基于 TLS 的 RADIUS,在 RFC 6614 中指定。它将 RADIUS 流量封装在通过证书身份验证的 TLS 隧道中,因此凭据不会在互联网上明文传输。
您在控制器中安装证书,以确保与 Purple 云端 RADIUS 的 RadSec 连接安全,从而支持安全配置控制。
EAP-TLS
在 RFC 5216 中定义的扩展认证协议方法,其中客户端和服务器在 TLS 握手内使用 X.509 证书进行相互身份验证,不交换任何密码。
对于受管的公司设备组,EAP-TLS 是最强大的员工 SSID 选项,但个人设备在使用前需要先颁发证书。
EAP-TTLS 和 PEAP
隧道化 EAP 方法:EAP-TTLS 在 RFC 5281 中指定,而 PEAP 是一种源自微软的方法。两者都在 RADIUS 服务器上建立 TLS 隧道,并在其中传输用户凭据。
两者都适用于在现代笔记本电脑、手机和平板电脑上拥有目录账户的办公室和后台员工。Purple 使用 EAP-TTLS 运行 Passpoint。
VLAN
由 IEEE 802.1Q 定义的虚拟局域网:共享相同交换机和接入点的逻辑独立网络,带有流量标记,以便可以根据防火墙策略进行隔离和路由。
当防火墙或 VLAN 对其进行隔离时,NCSC 要求允许您将网络子集排除在评估范围之外,这也是访客 WiFi 和旧版 PSK 网络不被纳入您评估范围的方法。
CVSS v3
通用漏洞评分系统第 3 版,由 FIRST 维护,将漏洞严重程度从 0 到 10 进行评级。Cyber Essentials 将 7 分或更高的得分视为高危或严重。
针对接入点、控制器和具有无线功能路由器的严重和高危固件修复必须在 14 天内安装,厂商未给出严重等级的任何修复程序也必须如此。
Passpoint (Hotspot 2.0)
基于 IEEE 802.11u 的 WiFi 联盟认证,允许设备使用存储的凭据自动发现并加入网络,并通过 EAP 方法进行身份验证。
Purple 在员工网络上使用 EAP-TTLS 运行 Passpoint,因此已注册的设备无需提示或通过 Captive Portal 即可自动连接。
应用实例
一家拥有200间客房的酒店,其85名员工在四年内一直使用同一个未曾更改的WPA2-PSK密钥,且该密钥已被承包商和代理保洁人员知晓。一个旧的安装程序端口转发导致控制器的Web管理界面可以通过出厂密码从互联网访问。您如何使其通过Cyber Essentials认证?
IT经理关闭了端口转发并更改了所有默认凭据,修复了防火墙和安全配置故障。MFA被应用到云端控制面板,并为每个管理员提供了一个命名账户,以满足用户访问控制要求。员工通过Purple迁移到了与酒店目录绑定的802.1X SSID,使每个会话都拥有独立的身份。无法运行802.1X的保洁平板电脑被迁移到具有专属密码的隔离VLAN中。宾客WiFi保持在独立的VLAN上,无法路由到员工系统。共享密钥从一个减少到零,离职员工的移除工作也从需要重新配置120多台设备简化为禁用一个目录账户。最终提交的调查问卷中没有任何不合规的无线解答。
一家拥有40家门店的零售连锁店在获得基础Cyber Essentials认证后,预订了其Plus评估。约300部个人手机使用员工SSID,主要用于在休息时间上网。评估前的外部扫描发现,门店路由器上启用了远程管理,且运行的固件存在高风险安全通告。在评估员到来之前,该团队应该怎么做?
常见问题
Purple 员工 WiFi 是否支持我们现有的接入点?
是的。Purple 兼容各种硬件,可作为云叠加层运行在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上。您只需在现有的控制器上配置 WPA2-Enterprise SSID,并将身份验证指向 Purple 的云 RADIUS(通过 RadSec)。我们的支持文档提供了每个平台的具体设置,因此您在评估前只需更改配置,无需更换硬件。
我们必须移除 WPA2-PSK 才能通过 Cyber Essentials 认证吗?
不,这些要求并没有指名禁止 WPA2-PSK。但是,单一的共享密钥确实会让您的用户访问控制解答难以通过评估,因为当某人离职时,您无法单独撤销其访问权限。建议将员工迁移到 802.1X 或 iPSK。将任何剩余的 PSK 网络隔离在独立的 VLAN 上,仅限制传统设备使用并进行记录,且密码需符合12个字符的规则。
我们的访客 WiFi 是否属于 Cyber Essentials 的评估范围?
如果进行了妥善隔离则不需要。NCSC 的要求允许在防火墙或 VLAN 将其与评估范围内的系统隔离开时,将部分网络排除在评估范围之外。将访客流量放置在独立的 VLAN 上,阻止其路由至员工网络和企业系统,并在您的范围声明中说明这种隔离。加入访客网络的员工笔记本电脑仍需启用其软件防火墙。
连接在员工 SSID 上的员工个人手机是否属于评估范围?
是的,如果他们访问组织的数据或服务(例如公司电子邮件)。自 3.0 版本的标准发布以来,凡是访问组织数据的 BYOD 设备均属于评估范围,必须满足所有五项控制指标。仅用于 MFA 应用、通话和短信的手机则被排除在外。将仅需互联网访问的个人设备移动到隔离的访客网络中,是缩小评估范围最快的方法。
Cyber Essentials Plus 会直接测试我们的无线网络吗?
不,Plus 测试规范中没有专门的无线空中接口测试。不过,您的 WiFi 仍会受到间接审查。外部扫描会查找暴露的接入点或控制器管理页面以及存在漏洞的固件。设备样本将包括连接到您员工 SSID 的笔记本电脑和手机。MFA 检查可能会覆盖您的云无线控制面板。请在预约评估员之前修复暴露的管理页面和固件漏洞。
在评估之前将员工 WiFi 迁移到 802.1X 需要多少工作量?
在控制器端,只需在现有硬件上更改一个 SSID。您只需添加 Enterprise 安全设置、Purple 的 RADIUS 服务器和 RadSec 证书,具体操作已在我们针对各厂商的支持文档中列出。大部分工作量在于设备引导上线:注册笔记本电脑和手机,并确定哪些传统设备需要改用 iPSK。请先规划好这一设备清单,因为这同时也能解答有关 BYOD 的问题。
Purple 本身是否通过了 Cyber Essentials 认证?
是的。Purple 持有 Cyber Essentials 和 ISO 27001 认证,是一家获得认证的 B Corp 企业,其运营符合 GDPR 和 CCPA。当您的评估员询问第三方云服务如何处理员工身份验证时,您可以提供这些认证作为证明。根据我们自身的数据,Purple 平台在 2024 年于超过 80,000 个活跃场所中记录了 4.4 亿次登录。
来源
- NCSC Cyber Essentials overview
- IASME Cyber Essentials
- FIRST Common Vulnerability Scoring System (CVSS)
- RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- RFC 6614: Transport Layer Security (TLS) Encryption for RADIUS
- RFC 5216: The EAP-TLS Authentication Protocol
- Purple support: Staff WiFi on Cisco Meraki
继续阅读本系列
Portnox 替代方案:无需全套 NAC 的云端 RADIUS
您将能够通过三个问题的测试,决定您的资产需要全套 NAC 还是仅用于 WiFi 的云端 RADIUS。然后,您可以就 wlan 有线执行、姿态检查、证书、访客接入和三年运行成本方面,对 Portnox、Purple、SecureW2 和 JumpCloud 进行对比,并规划逐个站点的试点项目。
HPE Aruba Central Presence Analytics:设置、导出与限制
您将能够针对每个站点启用 Aruba Central Presence Analytics,根据真实计数校准 RSSI 阈值和停留边界,并通过 Central REST API 导出站点级聚合数据。您还将了解原生 Presence Analytics 在何处达到瓶颈,以及何时在您现有的 Aruba 接入点上引入如 Purple 这样与硬件无关的平台层。
CIPA合规:场所运营商合规清单
您将能够确定您的WiFi是否受CIPA约束,然后进行网络细分、通过Purple Shield路由DNS并关闭绕过路径。您还将了解为Form 486或Form 479认证需要保留哪些证据。该清单为每个要求分配了责任人,因此您的下一个资助年度认证将毫无遗漏。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。