跳至主要内容

EAP 方法对比 (PEAP、EAP-TLS、EAP-TTLS、EAP-FAST):企业级 802.1X 指南

对比企业级 802.1X EAP 身份验证协议:安全等级、客户端证书要求、PKI 复杂性以及适用于 WPA3 企业版的 RADIUS 集成。

作者:Iain Jewitt发布于 更新于
📖 6 分钟阅读305 2 应用实例2 练习题5 关键定义

Video overview

核心系列的一部分:企业级 WiFi 安全指南

Interactive Tool

Enterprise 802.1X EAP Protocol Advisor

Select your organization's identity infrastructure, device ecosystem, and security goals to identify the optimal EAP authentication method (EAP-TLS, PEAP, EAP-TTLS, or EAP-FAST) for your WiFi network.

Recommended 802.1X Protocol

EAP-TLS (802.1X Mutual TLS)

Security Rating: Maximum (Zero-Trust)
Client Certificate RequiredYes (PKI / SCEP)
Server Certificate RequiredYes (RADIUS Server Validation)
Credential Exposure RiskNone (Certificate-based)

Key Advantage: Eliminates password theft, brute-force attacks, and rogue RADIUS server credential harvesting.

Implementation Advice: Push client certificates automatically via Intune / SCEP or Jamf. Pair with Purple Cloud RADIUS for dynamic VLAN assignment.

Need help deploying cloud RADIUS, WPA3-Enterprise, or EAP-TLS certificates across your access points?

执行摘要 - EAP 协议对比

  • EAP-TLS (Extensible Authentication Protocol - Transport Layer Security):通过双向 X.509 证书身份验证提供最高级别的零信任安全。彻底消除密码窃取和流氓 RADIUS 攻击风险。
  • PEAP-MSCHAPv2 (Protected EAP):广泛部署于传统 Active Directory 环境中,但如果客户端未严格验证服务器证书,则极易受到密码收集攻击。
  • EAP-TTLS (Tunneled TLS):建立加密的外层 TLS 隧道用于内层身份验证(PAP、MSCHAPv2)。非常适合在 BYOD 设备上配合 Okta 和 Google Workspace 等云身份提供商使用。
  • EAP-FAST (Flexible Authentication via Secure Tunneling):由 Cisco 开发,旨在使用保护访问凭据(PAC)来替代 LEAP。在现代 WPA3-Enterprise 架构中已被 EAP-TLS 取代。

什么是可扩展身份验证协议 (EAP)?

可扩展身份验证协议(EAP)是 RFC 3748 定义的一种身份验证框架,支持通过 802.1X 企业级无线网络进行安全的身份验证。EAP 并不指定单一的身份验证机制,而是支持多种身份验证方法 - 从密码和令牌到数字证书 - 并在客户端设备(申请方)、无线接入点(验证方)和 RADIUS 服务器(身份验证服务器)之间传输。

在部署 WPA2-Enterprise 或 WPA3-Enterprise WiFi 时,选择正确的 EAP 方法决定了您的网络安全状况、用户体验以及公钥基础设施 (PKI) 的运维开销。

802.1X EAP 身份验证协议概述对比

下表总结了主要企业 EAP 方法之间的关键架构差异、证书要求和安全级别:

EAP 方法 外层隧道 客户端证书 服务器证书 安全等级
EAP-TLS 双向 TLS (RFC 5216) 必选 必选 极高 (零信任)
PEAP-MSCHAPv2 TLS 隧道 (阶段 1) 免证书 必选 中等 (依赖密码)
EAP-TTLS TLS 隧道 (RFC 5281) 可选 必选
EAP-FAST PAC 密钥交换 (RFC 4851) 免证书 可选 (带内) 旧版 (已弃用)

EAP-TLS:零信任企业 WiFi 安全黄金标准

EAP-TLS (在 RFC 5216 中定义) 使用双向证书身份验证。在授予网络访问权限之前,客户端设备和 RADIUS 服务器都必须出示由受信任的证书颁发机构 (CA) 签名的数字 X.509 证书。

EAP-TLS 的主要优势包括:

  • 彻底消除密码:用户无需通过无线网络输入 Active Directory 或身份提供商密码。
  • 免疫流氓 AP:即使攻击者部署了流氓接入点,客户端设备也会验证 RADIUS 服务器证书颁发机构链,并在其无效时拒绝连接。
  • 无缝 MDM 分发:企业移动设备管理(MDM)平台 - 如 Microsoft Intune、Jamf 和 Kandji - 会通过 SCEP(简单证书注册协议)自动颁发客户端证书。

PEAP-MSCHAPv2:传统 Active Directory 身份验证及风险因素

受保护的 EAP (PEAP) 将用户凭证封装在加密的 TLS 隧道内。在阶段 1 中,RADIUS 服务器使用服务器证书证明其身份。在阶段 2 中,客户端使用 MSCHAPv2 密码哈希进行身份验证。

虽然 PEAP-MSCHAPv2 由于原生 Windows Active Directory 支持而仍然广泛使用,但 IT 团队面临着关键的安全漏洞风险。如果终端用户在不验证 RADIUS 服务器证书的情况下连接未托管的 BYOD 设备,恶意攻击者可以发起 Evil Twin 攻击来捕获 MSCHAPv2 挑战响应并离线破解 NTLM 密码哈希。

EAP-TTLS:适用于云身份提供商的灵活内部身份验证

EAP-TTLS (RFC 5281) 的运行方式与 PEAP 类似,都是创建一个安全的 TLS 外部隧道,但它支持更广泛的内部身份验证协议,包括 PAP、CHAP、MSCHAPv2 和自定义令牌。

对于从本地 Active Directory 迁移到云身份提供商(例如 Okta 或 Google Workspace)的组织,EAP-TTLS 允许通过专门的 RADIUS 集成对云 API 进行安全身份验证,而无需在 BYOD 设备上进行完整的客户端 PKI 注册。

EAP-FAST:Cisco 传统 PAC 身份验证

Cisco 推出了 EAP-FAST (RFC 4851) 作为 LEAP 的专有替代方案。它利用受保护的访问凭证 (PAC) - 通过带外或动态配置的对称密钥 - 来建立安全隧道,而无需服务器证书。

由于 X.509 证书基础设施和现代 RADIUS 平台的普及,EAP-FAST 目前已被归类为过时协议。迁移到 802.11ax (WiFi 6) 和 802.11be (WiFi 7) 的企业 IT 团队应将现有的 EAP-FAST 配置过渡到 EAP-TLS 或 EAP-TTLS。

Purple Cloud RADIUS 如何简化 802.1X 和 WPA3-Enterprise

在过去,部署企业级 802.1X 身份验证需要复杂的本地 RADIUS 服务器集群、Active Directory 网络策略服务器(NPS)以及专用的 PKI 基础设施。Purple Cloud RADIUS 消除硬件开销,直接与 Cisco Meraki、HPE Aruba、Ruckus、Ubiquiti UniFi 和 Mist 无线硬件集成,提供云原生 802.1X 身份验证。

借助 Purple Cloud RADIUS,企业 IT 团队可以获得自动化的 SCEP/PKI 证书注册、动态 VLAN 分配,并与 Microsoft Entra ID、Google Workspace 及 Okta 进行直接同步。

关键定义

EAP-TLS (EAP 传输层安全)

一种可扩展身份验证协议方法,要求 RADIUS 服务器和客户端终端双向提供有效的 X.509 数字证书,消除了对用户密码的依赖。

基于双向证书的 802.1X 身份验证协议。

PEAP (受保护的可扩展身份验证协议)

一种身份验证协议,它使用服务器端证书建立加密的 TLS 隧道,在隧道内部对用户凭据 (如 MSCHAPv2) 进行身份验证。

基于隧道的、基于密码的 802.1X 身份验证协议。

EAP-TTLS (隧道传输层安全)

一种类似于 PEAP 的 EAP 方法,可使用服务器证书创建安全的 TLS 隧道,允许使用包括非 EAP 传统凭据在内的各种内部身份验证协议。

灵活的隧道式 802.1X 身份验证协议。

EAP-FAST (通过安全隧道的可伸缩身份验证)

由 Cisco 开发的一种 EAP 方法,使用受保护访问凭据 (PAC) 代替公钥基础设施 (PKI) 证书来建立 TLS 隧道。

Cisco 开发的 802.1X 身份验证协议。

受保护的管理帧 (PMF / 802.11w)

一项 IEEE 标准,对单播和广播管理帧进行加密,以防止无线去身份验证、去关联以及流氓 AP 冒充。

WPA3 网络中强制执行的帧保护标准。

应用实例

一家管理着 3,500 台临床平板电脑的医疗保健提供商需要选择一种 802.1X 身份验证方法。安全策略要求零依赖用户密码,并严格防止流氓接入点拦截凭据。应该部署哪种 EAP 方法,为什么?

  1. 通过 MDM (Microsoft Intune 或 Jamf) 自动注册 PKI 证书,在临床平板电脑群中部署 EAP-TLS。2. EAP-TLS 强制执行双向身份验证:RADIUS 服务器验证客户端证书,平板电脑验证服务器证书。3. 由于不传输用户密码或哈希值,运行流氓接入点的攻击者无法收集凭据。4. EAP-TLS 满足 HIPAA 和 PCI-DSS v4.0 要求 4.2.1 关于强访问控制的规定。
考官评语: EAP-TLS 是零密码策略的正确选择,因为双向证书验证可以防止流氓 AP 网络钓鱼和暴力破解凭据攻击。

一所大学的网络团队支持 12,000 台未托管的学生 BYOD 设备连接到校园 WiFi。IT 服务台无法为每个学生管理客户端证书安装。哪种 EAP 方法可以平衡安全性和入网便捷性?

  1. 在学生 802.1X 网络上部署 EAP-TTLS (或 PEAP)。2. EAP-TTLS 仅在 RADIUS 服务器上需要服务器端证书,从而避免了客户端证书安装的开销。3. 学生在加密的 TLS 隧道内使用其现有的大学 Active Directory / Microsoft Entra ID 凭据进行身份验证。4. 通过自动入网门户推送网络配置配置文件,以在学生设备上强制执行服务器 CA 证书验证。
考官评语: EAP-TTLS 通过利用服务器端证书并对中央目录凭据进行身份验证,最大限度地减少了未托管设备群的服务台工单量。

练习题

Q1. 为什么 EAP-TLS 被认为在防范中间人 (MitM) 攻击方面比 PEAP-MSCHAPv2 安全得多?

提示:考虑身份验证凭据类型和流氓 AP 漏洞概况。

查看标准答案

EAP-TLS 使用双向证书身份验证,其中客户端和服务器都出示由受信任 CA 颁发的 X.509 证书。PEAP-MSCHAPv2 在服务器身份验证的隧道内传输用户密码;如果客户端未能严格验证服务器证书,流氓 AP 就可以收集 MSCHAPv2 质询响应哈希值以进行离线破解。

Q2. EAP-FAST 使用什么独特机制来建立安全隧道,而不需要服务器证书?

提示:着眼于用于替代 PKI 证书的关键密钥管理机制。

查看标准答案

EAP-FAST 使用保护访问凭证(PAC),这是一种动态或带外配置的对称密钥,用于在客户端和身份验证服务器之间建立 TLS 隧道,而无需部署 PKI 证书。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。