- Purple
- Enterprise WiFi security and authentication: a complete guide
- EAP 方法对比 (PEAP、EAP-TLS、EAP-TTLS、EAP-FAST):企业级 802.1X 指南
EAP 方法对比 (PEAP、EAP-TLS、EAP-TTLS、EAP-FAST):企业级 802.1X 指南
对比企业级 802.1X EAP 身份验证协议:安全等级、客户端证书要求、PKI 复杂性以及适用于 WPA3 企业版的 RADIUS 集成。
Video overview
核心系列的一部分:企业级 WiFi 安全指南 →
Enterprise 802.1X EAP protocol advisor
Select your organisation's identity infrastructure, device ecosystem, and security goals to identify the optimal EAP authentication method (EAP-TLS, PEAP, EAP-TTLS, or EAP-FAST) for your WiFi network.
EAP-TLS (802.1X Mutual TLS)
Key Advantage: Eliminates password theft, brute-force attacks, and rogue RADIUS server credential harvesting.
Implementation Advice: Push client certificates automatically via Intune / SCEP or Jamf. Pair with Purple Cloud RADIUS for dynamic VLAN assignment.
Need help deploying cloud RADIUS, WPA3-Enterprise, or EAP-TLS certificates across your access points?
执行摘要 - EAP 协议对比
- EAP-TLS (Extensible Authentication Protocol - Transport Layer Security):通过双向 X.509 证书身份验证提供最高级别的零信任安全。彻底消除密码窃取和流氓 RADIUS 攻击风险。
- PEAP-MSCHAPv2 (Protected EAP):广泛部署于传统 Active Directory 环境中,但如果客户端未严格验证服务器证书,则极易受到密码收集攻击。
- EAP-TTLS (Tunneled TLS):建立加密的外层 TLS 隧道用于内层身份验证(PAP、MSCHAPv2)。非常适合在 BYOD 设备上配合 Okta 和 Google Workspace 等云身份提供商使用。
- EAP-FAST (Flexible Authentication via Secure Tunneling):由 Cisco 开发,旨在使用保护访问凭据(PAC)来替代 LEAP。在现代 WPA3-Enterprise 架构中已被 EAP-TLS 取代。
什么是可扩展身份验证协议 (EAP)?
可扩展身份验证协议(EAP)是 RFC 3748 定义的一种身份验证框架,支持通过 802.1X 企业级无线网络进行安全的身份验证。EAP 并不指定单一的身份验证机制,而是支持多种身份验证方法 - 从密码和令牌到数字证书 - 并在客户端设备(申请方)、无线接入点(验证方)和 RADIUS 服务器(身份验证服务器)之间传输。
在部署 WPA2-Enterprise 或 WPA3-Enterprise WiFi 时,选择正确的 EAP 方法决定了您的网络安全状况、用户体验以及公钥基础设施 (PKI) 的运维开销。
802.1X EAP 身份验证协议概述对比
下表总结了主要企业 EAP 方法之间的关键架构差异、证书要求和安全级别:
| EAP 方法 | 外层隧道 | 客户端证书 | 服务器证书 | 安全等级 |
|---|---|---|---|---|
| EAP-TLS | 双向 TLS (RFC 5216) | 必选 | 必选 | 极高 (零信任) |
| PEAP-MSCHAPv2 | TLS 隧道 (阶段 1) | 免证书 | 必选 | 中等 (依赖密码) |
| EAP-TTLS | TLS 隧道 (RFC 5281) | 可选 | 必选 | 高 |
| EAP-FAST | PAC 密钥交换 (RFC 4851) | 免证书 | 可选 (带内) | 旧版 (已弃用) |
EAP-TLS:零信任企业 WiFi 安全黄金标准
EAP-TLS (在 RFC 5216 中定义) 使用双向证书身份验证。在授予网络访问权限之前,客户端设备和 RADIUS 服务器都必须出示由受信任的证书颁发机构 (CA) 签名的数字 X.509 证书。
EAP-TLS 的主要优势包括:
- 彻底消除密码:用户无需通过无线网络输入 Active Directory 或身份提供商密码。
- 免疫流氓 AP:即使攻击者部署了流氓接入点,客户端设备也会验证 RADIUS 服务器证书颁发机构链,并在其无效时拒绝连接。
- 无缝 MDM 分发:企业移动设备管理(MDM)平台 - 如 Microsoft Intune、Jamf 和 Kandji - 会通过 SCEP(简单证书注册协议)自动颁发客户端证书。
PEAP-MSCHAPv2:传统 Active Directory 身份验证及风险因素
受保护的 EAP (PEAP) 将用户凭证封装在加密的 TLS 隧道内。在阶段 1 中,RADIUS 服务器使用服务器证书证明其身份。在阶段 2 中,客户端使用 MSCHAPv2 密码哈希进行身份验证。
虽然 PEAP-MSCHAPv2 由于原生 Windows Active Directory 支持而仍然广泛使用,但 IT 团队面临着关键的安全漏洞风险。如果终端用户在不验证 RADIUS 服务器证书的情况下连接未托管的 BYOD 设备,恶意攻击者可以发起 Evil Twin 攻击来捕获 MSCHAPv2 挑战响应并离线破解 NTLM 密码哈希。
EAP-TTLS:适用于云身份提供商的灵活内部身份验证
EAP-TTLS (RFC 5281) 的运行方式与 PEAP 类似,都是创建一个安全的 TLS 外部隧道,但它支持更广泛的内部身份验证协议,包括 PAP、CHAP、MSCHAPv2 和自定义令牌。
对于从本地 Active Directory 迁移到云身份提供商(例如 Okta 或 Google Workspace)的组织,EAP-TTLS 允许通过专门的 RADIUS 集成对云 API 进行安全身份验证,而无需在 BYOD 设备上进行完整的客户端 PKI 注册。
EAP-FAST:Cisco 传统 PAC 身份验证
Cisco 推出了 EAP-FAST (RFC 4851) 作为 LEAP 的专有替代方案。它利用受保护的访问凭证 (PAC) - 通过带外或动态配置的对称密钥 - 来建立安全隧道,而无需服务器证书。
由于 X.509 证书基础设施和现代 RADIUS 平台的普及,EAP-FAST 目前已被归类为过时协议。迁移到 802.11ax (WiFi 6) 和 802.11be (WiFi 7) 的企业 IT 团队应将现有的 EAP-FAST 配置过渡到 EAP-TLS 或 EAP-TTLS。
Purple Cloud RADIUS 如何简化 802.1X 和 WPA3-Enterprise
在过去,部署企业级 802.1X 身份验证需要复杂的本地 RADIUS 服务器集群、Active Directory 网络策略服务器(NPS)以及专用的 PKI 基础设施。Purple Cloud RADIUS 消除硬件开销,直接与 Cisco Meraki、HPE Aruba、Ruckus、Ubiquiti UniFi 和 Mist 无线硬件集成,提供云原生 802.1X 身份验证。
借助 Purple Cloud RADIUS,企业 IT 团队可以获得自动化的 SCEP/PKI 证书注册、动态 VLAN 分配,并与 Microsoft Entra ID、Google Workspace 及 Okta 进行直接同步。
关键定义
EAP-TLS (EAP 传输层安全)
一种可扩展身份验证协议方法,要求 RADIUS 服务器和客户端终端双向提供有效的 X.509 数字证书,消除了对用户密码的依赖。
基于双向证书的 802.1X 身份验证协议。
PEAP (受保护的可扩展身份验证协议)
一种身份验证协议,它使用服务器端证书建立加密的 TLS 隧道,在隧道内部对用户凭据 (如 MSCHAPv2) 进行身份验证。
基于隧道的、基于密码的 802.1X 身份验证协议。
EAP-TTLS (隧道传输层安全)
一种类似于 PEAP 的 EAP 方法,可使用服务器证书创建安全的 TLS 隧道,允许使用包括非 EAP 传统凭据在内的各种内部身份验证协议。
灵活的隧道式 802.1X 身份验证协议。
EAP-FAST (通过安全隧道的可伸缩身份验证)
由 Cisco 开发的一种 EAP 方法,使用受保护访问凭据 (PAC) 代替公钥基础设施 (PKI) 证书来建立 TLS 隧道。
Cisco 开发的 802.1X 身份验证协议。
受保护的管理帧 (PMF / 802.11w)
一项 IEEE 标准,对单播和广播管理帧进行加密,以防止无线去身份验证、去关联以及流氓 AP 冒充。
WPA3 网络中强制执行的帧保护标准。
应用实例
一家管理着 3,500 台临床平板电脑的医疗保健提供商需要选择一种 802.1X 身份验证方法。安全策略要求零依赖用户密码,并严格防止流氓接入点拦截凭据。应该部署哪种 EAP 方法,为什么?
- 通过 MDM (Microsoft Intune 或 Jamf) 自动注册 PKI 证书,在临床平板电脑群中部署 EAP-TLS。2. EAP-TLS 强制执行双向身份验证:RADIUS 服务器验证客户端证书,平板电脑验证服务器证书。3. 由于不传输用户密码或哈希值,运行流氓接入点的攻击者无法收集凭据。4. EAP-TLS 满足 HIPAA 和 PCI-DSS v4.0 要求 4.2.1 关于强访问控制的规定。
一所大学的网络团队支持 12,000 台未托管的学生 BYOD 设备连接到校园 WiFi。IT 服务台无法为每个学生管理客户端证书安装。哪种 EAP 方法可以平衡安全性和入网便捷性?
- 在学生 802.1X 网络上部署 EAP-TTLS (或 PEAP)。2. EAP-TTLS 仅在 RADIUS 服务器上需要服务器端证书,从而避免了客户端证书安装的开销。3. 学生在加密的 TLS 隧道内使用其现有的大学 Active Directory / Microsoft Entra ID 凭据进行身份验证。4. 通过自动入网门户推送网络配置配置文件,以在学生设备上强制执行服务器 CA 证书验证。
练习题
Q1. 为什么 EAP-TLS 被认为在防范中间人 (MitM) 攻击方面比 PEAP-MSCHAPv2 安全得多?
提示:考虑身份验证凭据类型和流氓 AP 漏洞概况。
查看标准答案
EAP-TLS 使用双向证书身份验证,其中客户端和服务器都出示由受信任 CA 颁发的 X.509 证书。PEAP-MSCHAPv2 在服务器身份验证的隧道内传输用户密码;如果客户端未能严格验证服务器证书,流氓 AP 就可以收集 MSCHAPv2 质询响应哈希值以进行离线破解。
Q2. EAP-FAST 使用什么独特机制来建立安全隧道,而不需要服务器证书?
提示:着眼于用于替代 PKI 证书的关键密钥管理机制。
查看标准答案
EAP-FAST 使用保护访问凭证(PAC),这是一种动态或带外配置的对称密钥,用于在客户端和身份验证服务器之间建立 TLS 隧道,而无需部署 PKI 证书。
继续阅读本系列
iOS 和 macOS 802.1X 故障排查:Intune、Jamf 和 Microsoft Entra ID 部署清单
使用此清单诊断 iPhone、iPad 和 Mac 在 Intune 或 Jamf Pro 上无法通过 802.1X 验证的原因。每次失败都可归结为以下四个原因之一:服务器信任、身份证书、macOS 模式或 Microsoft Entra ID 组范围。您将通过 eapolclient 和 RADIUS 日志确认原因,应用修复程序并安排未来的证书轮换。
Intune WiFi 配置文件服务器信任:Entra ID 的证书服务器名称和根 CA 清单
您将能够配置 Intune WiFi 配置文件的服务器验证部分,从而使 EAP-TLS 和 PEAP 在 Windows、Apple 和 Android 上正常连接。您将使证书服务器名称与 RADIUS 证书相匹配、部署正确的根 CA、协调 Entra ID 组分配,并在证书到期静默中断连接之前对其进行阶段性更新。
Android 802.1X 和 EAP-TLS 故障排查:Intune 与 Microsoft Entra ID 部署清单
您将能够精准定位托管的 Android 手机在员工 SSID 上无法通过 EAP-TLS 认证的原因,并在 Intune 中进行修复。将每个症状与四个常见原因进行匹配:缺少 CA 或域名、客户端证书处于错误的文件配置文件中、RADIUS 服务器名称值不匹配或未送达受信任的根证书。然后应用防止重复停机的推广清单。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。