跳至主要内容

Eduroam 和 802.1X:高等教育的安全 WiFi 身份验证 | Purple

构建高等教育中安全的 eduroam 802.1X WiFi 并保障其安全。对比 EAP-TLS 与 PEAP,配置 RADIUS 联盟与 RadSec,并隔离访客网络。

作者:Iain Jewitt发布于 更新于
📖 6 分钟阅读267 字3 应用实例3 练习题8 关键定义

Video overview

收听本指南

查看播客转录
播客脚本:eduroam 与 802.1X - 高等教育中的安全 WiFi 身份验证 时长:约10分钟 配音:英式英语,男声,资深顾问语气 - 自信、口语化、权威 --- [片头 - 1分钟] 欢迎回来。在接下来的十分钟里,我将带您深入了解 eduroam 和 802.1X - 它们是什么、底层的实际工作原理是什么,以及您的团队在部署或与其集成之前需要了解哪些内容。 如果您是大学、学院或研究机构的 IT 经理、网络架构师或 CTO - 亦或是需要了解学术访客对您的无线基础设施有何期望的场所运营商 - 这正是为您量身定制的简报。 让我们先从大局看起。eduroam 代表“教育漫游”。它是一项全球性的 WiFi 漫游服务,可让来自成员机构的学生、研究人员和教职员工在任何参与该计划的场所自动、安全地连接到互联网,且全部使用其母校机构的凭据。无需访客门户,无需凭证码,也无需向服务台询问密码。 它自2003年开始运行,如今已覆盖100多个国家的1万多家机构,是全球高等教育校园无线网络的行业标准。如果您的组织与大学有交集 - 无论您是校园附近的酒店、举办学术会议的会议中心,还是大学城里的公共图书馆 - 了解 eduroam 都与您的网络策略直接相关。 --- [技术深挖 - 5分钟] 好的。现在让我们进入技术细节。 eduroam 是构建在 IEEE 802.1X 基础之上的,这是基于端口的网络访问控制标准。802.1X 定义了一个在设备获准访问网络之前对其进行身份验证的框架。它最初是为有线以太网设计的,但可以完美地映射到无线网络中,并且是我们所说的 WPA2 企业级或 WPA3 企业级安全性的基石。 802.1X 模型包含三个组件。第一,申请者(Supplicant) - 即尝试连接的设备,比如学生的笔记本电脑、研究人员的手机。第二,认证者(Authenticator) - 即您的网络接入点或托管交换机,它介于申请者和网络的其余部分之间,充当守门人的角色。第三,认证服务器(Authentication Server) - 几乎无一例外是 RADIUS 服务器。RADIUS 代表远程用户拨号认证服务,它是实际验证凭据的组件。 握手过程的工作原理如下。学生的设备与无线接入点建立关联。接入点此时并不会授予完整的网络访问权限 - 它仅针对 EAP 流量打开一个所谓的受控端口。EAP 即扩展认证协议。接入点代理设备与 RADIUS 服务器之间的 EAP 交互。RADIUS 服务器对设备发起挑战,设备使用凭据(通常是用户名和密码或证书)进行响应。如果 RADIUS 服务器验证通过,它将发回 Access-Accept 消息。随后,接入点将打开完整的网络端口。在配置良好的部署中,整个交互过程用时不到两秒。 那么,eduroam 是如何叠加在此之上的呢?eduroam 使用了分层 RADIUS 代理架构。每个参与机构都运行自己的 RADIUS 服务器 - 称为身份提供商(IdP)。当来自曼彻斯特大学的学生访问伦敦帝国理工学院并连接到 eduroam SSID 时,其设备会以 username@manchester.ac.uk 的格式发送凭据。帝国理工学院的 RADIUS 服务器识别到该领域(即 @ 符号后面的部分),并将认证请求代理发送至国家级 RADIUS 服务器。在英国,该服务器由国家科研与教育网络 Jisc 运营。Jisc 随后将请求路由至曼彻斯特大学的 RADIUS 服务器,由其验证凭据并返回 Accept 或 Reject。整个链路在毫秒内即可完成解析。 正是由于这种代理链,eduroam 才能在无需机构间预共享密钥的情况下跨越机构边界正常工作。链路中的每个跃点仅与其相邻的节点使用共享 RADIUS 密钥。学生的真实密码绝不会离开其母校的 RADIUS 服务器 - 它在 EAP 隧道中受到端到端的保护。 说到 EAP 方法 - 这是很多部署容易出错的地方,因此请务必注意。在 eduroam 中,最常用的 EAP 方法是 PEAP - Protected EAP - 和 EAP-TLS。PEAP 在 TLS 隧道内封装了一种内部认证方法,通常是 MSCHAPv2。它需要在 RADIUS 服务器端部署服务器证书,但客户端仅需要用户名和密码。EAP-TLS 是更为安全的选项 - 它使用双向证书认证,意味着服务器和客户端都需要提供证书。由于需要 PKI 来颁发客户端证书,其大规模部署难度较大,但它基本上可以免受凭据钓鱼攻击。 许多机构忽视的关键安全要求是客户端的证书验证。当设备使用 PEAP 连接到 eduroam 时,该设备必须在提交凭据之前验证 RADIUS 服务器的证书。如果设备配置错误而接受任何证书,攻击者就可以建立一个广播 eduroam SSID 的流氓接入点,出示自签名证书并窃取凭据。这是一个已知的攻击向量。解决方案是配置您的请求方配置文件 - 对于托管设备通过 MDM,或对于个人设备通过 eduroam 配置助手工具(即 CAT) - 来绑定预期的证书颁发机构和服务器名称。 从标准的角度来看,eduroam 部署预计将符合 eduroam Policy Service Definition,该定义强制要求所有 RADIUS over TLS 连接使用 TLS 1.2 或更高版本,禁止使用弱 EAP 方法(如 EAP-MD5 或 LEAP),并要求所有 RADIUS 代理连接在可能的情况下使用 RadSec(即 RADIUS over TLS),而不是普通的 UDP RADIUS。这与英国的 NCSC 指南和美国的 NIST SP 800-120 相一致。 还有一个值得指出的技术点:VLAN 分配。在架构良好的 eduroam 部署中,RADIUS Access-Accept 响应包含 VLAN 属性,这些属性指示接入点应将连接设备分配到哪个 VLAN。这使您能够对流量进行细分 - 将来访的学生置于仅限互联网访问的受限 VLAN 中,而将您自己的员工路由到内部网络。这对于合规性至关重要,特别是当您需要遵守 PCI-DSS 或需要保持研究数据网络与普通互联网流量之间的隔离时。 - [实施建议和常见陷阱 - 2 分钟] 让我为您提供一些实用的建议。 如果您是首次部署 eduroam,您的第一步应该是联系您的国家 NREN - 在英国是 Jisc,在爱尔兰是 HEAnet,在美国是 Internet2。他们负责处理联盟成员身份,并将为您分配一个 RADIUS 领域。如果不成为国家联盟的成员,您将无法加入 eduroam。 您的基础设施清单:您需要支持 802.1X 的接入点 - 任何来自 Cisco、Aruba、Juniper、Ruckus 或 Ubiquiti UniFi 的企业级设备都可以实现这一点。您需要一个 RADIUS 服务器 - FreeRADIUS 是开源标准,或者您也可以使用 Microsoft NPS、Cisco ISE 或 Aruba ClearPass。您需要为您的 RADIUS 服务器提供一个有效的 TLS 证书,该证书需来自受 eduroam 社区信任的 CA - 通常是来自您机构的 PKI 或 eduroam 批准列表上的商业 CA。我最常遇到的三种部署故障包括:第一,证书配置错误 - 要么是 RADIUS 证书已过期,要么是客户端 supplicant 配置文件未正确固定。第二,RADIUS 代理超时 - 如果您的上游 NREN 连接存在延迟问题,身份验证将会超时,用户会看到类似于凭据错误的连接失败提示。第三,VLAN 配置错误 - 来访用户最终进入了错误的网段,要么无法访问互联网,要么更糟的是,获得了他们不应访问的内部资源的访问权限。 在客户端,请通过您的 MDM 平台将 eduroam CAT 配置文件部署到所有托管设备。对于个人设备,请在显眼位置发布 CAT 安装程序链接。仅这一个步骤就能消除大部分的支持工单。 对于非高等教育机构但希望提供 eduroam 访问服务的场所 - 如会议中心、酒店等 - 该流程被称为 eduroam Visitor Access(简称 eVA)。它允许非成员组织托管 eduroam SSID 并向联盟代理身份验证,而无需成为正式成员。如果您经常举办学术会议或大学活动,这非常值得研究。 - - - [快速问答 - 1分钟] 我经常被问到的常见问题。 “eduroam 能完全取代我们的访客 WiFi 吗?” 不能。eduroam 仅适用于在成员机构拥有凭据的用户。您仍然需要为其他所有人(访客、承包商、普通公众)提供一个单独的访客 WiFi 解决方案。 “eduroam 是否符合 GDPR 规范?” 是的,但有一些注意事项。联盟架构意味着您的机构会处理身份验证数据,但您需要确保您的隐私声明涵盖了这一点,并且您的 RADIUS 日志得到了妥善处理。 “我们可以在 eduroam 中使用 WPA3 吗?” 可以。WPA3-Enterprise 与 802.1X 完全兼容,是新部署的推荐标准。它为高安全性环境增加了 192 位模式加密。 “eduroam 和 OpenRoaming 之间有什么区别?” OpenRoaming 是来自无线宽带联盟(Wireless Broadband Alliance)的一项更广泛的行业倡议,它使用相同的 802.1X 和 RADIUS 代理架构,但将漫游从教育领域扩展到了商业场所。包括 Purple 在内的一些平台支持将 OpenRoaming 作为其访客 WiFi 解决方案的一部分。 - - - [总结与后续步骤 - 1分钟] 总结一下。eduroam 是一种成熟、管理完善、全球部署的 WiFi 漫游服务,基于 802.1X 和分层 RADIUS 代理基础设施构建。它在 10,000 多家机构中提供单用户身份验证、强加密和无缝漫游 - 无需共享密码或 Captive Portal。 对于部署或升级校园无线网络的 IT 团队:在您的 PKI 能够支持的情况下,优先选择 EAP-TLS 而非 PEAP;在所有客户端配置文件上强制进行证书验证;对所有 RADIUS 代理连接使用 RadSec;并将来访用户划分到专用的 VLAN 中。对于场所运营商而言:如果您经常接待学术访客,请调研 eduroam Visitor Access。此外,无论您是否部署 eduroam,您的访客 WiFi 基础设施都应该基于企业级 802.1X 原则构建,而不是共享的预共享密钥。 如果您想深入了解其中任何内容 - 比如 RADIUS 架构、适用于 EAP-TLS 的 PKI 设计,或者像 Purple 这样的平台如何与 eduroam 和 OpenRoaming 进行集成 - 完整的书面指南已链接在节目简介中。 感谢收听。我们下期再见。 --- 脚本结束

核心系列的一部分:企业级 WiFi 安全指南 →

Interactive Technical Tool

Eduroam & Higher Education Campus WiFi Architecture Planner

Model your university’s eduroam 802.1X deployment: calculate RADIUS peak authentication throughput during lecture turnover, evaluate EAP-TLS vs PEAP credential risks, test RadSec NRO uplink posture, and architect compliant visitor onboarding.

Recommended Blueprint
Eduroam PEAP-to-EAP-TLS Migration Blueprint
Security Posture Score
53/100
Suboptimal / High Risk
Est. Concurrent Campus Devices
26,400
Peak Class Turnover 802.1X Rate
18 auths/sec
Recommended AP Deployment
~550 APs
RADIUS AAA & Federation Architecture:Cloud RADIUS with Microsoft Entra ID Intune SCEP Certificate Authority & RadSec NRO TLS Proxy
⚠ Architectural Risks & Configuration Warnings:
  • PEAP-MSCHAPv2 Credential Theft: a rogue AP "evil twin" can capture the MSCHAPv2 exchange and crack the password offline when students accept an unknown certificate because they onboarded without a CAT/geteduroam profile.
  • Unencrypted WAN RADIUS (RFC 2865): RADIUS over plaintext UDP across the public internet exposes authentication packets to packet sniffing and BlastRADIUS (CVE-2024-3596) MD5 collision attacks. Upgrade to RadSec (TLS / port 2083).
  • Protected Management Frames (PMF / 802.11w) Disabled: Deauthentication and disassociation frames remain unencrypted, allowing script kiddies to knock campus lecture halls offline with simple deauth flood tools.
Recommended 802.1Q Campus VLAN Segmentation Matrix:
VLANNetwork SegmentSubnetSecurity Enforcement
10Faculty & Academic Staff10.10.0.0/20WPA3-Enterprise EAP-TLS + Dynamic RADIUS Role 10
20Enrolled Student BYOD (eduroam)10.20.0.0/18802.1X eduroam with client certificate / EAP-TLS
30Visiting eduroam Scholars (Federated)10.30.0.0/19Isolated Internet-only routing, RFC 1918 internal blocking
40Campus Visitor & Event Guest172.24.0.0/19Purple Captive Portal + Layer 2 Client Isolation + DNS Filtering
50Campus IoT & Facilities (BMS)10.50.0.0/22iPSK / MAB with zero internet routing
By pairing 802.1X eduroam for institutional users with Purple captive portal for non-eduroam visitors, the university eliminates open WiFi liabilities while delivering automated, branded onboarding for public campus guests.
Useful? Link to this tool

Eduroam 和 802.1X:高等教育的安全 WiFi 身份验证 | Purple

执行摘要

对于高等教育机构以及为教职员工和学生提供服务的场所而言,提供安全、无缝的无线连接不再是奢侈品,而是一项运营要求。这种连接的标准是 eduroam,这是一种基于 IEEE 802.1X 框架构建的全球漫游服务。

本指南为 IT 经理、网络架构师和场所运营总监提供了一个全面、与厂商无关的参考,以便理解、部署 802.1X 和 eduroam 并进行故障排除。我们超越了基础的理论模型,来深入探讨企业级校园 WiFi 在实际中是如何运行的,包括证书管理、RADIUS 代理架构以及与更广泛的访客网络策略的集成。

无论您是正在升级老旧的大学网络,还是正在配置会议中心以支持学术访客,正确实施 802.1X 都可以显著降低安全风险(尤其是凭据盗窃),同时大幅减少支持开销。对于传统高等教育之外的场所,理解这些标准对于评估共享相同底层架构的 OpenRoaming 等商业漫游联盟至关重要。

技术深度解析:802.1X 与 eduroam 架构

eduroam 的核心是基于端口的网络访问控制标准 IEEE 802.1X 的一种实现。802.1X 最初是为有线网络设计的,但它构成了 WPA2-Enterprise 和 WPA3-Enterprise 安全性的基石。

802.1X 三角模型

802.1X 框架依靠三个不同组件之间的交互来授权访问:

  1. 客户端(Supplicant): 请求网络访问的客户端设备(例如学生的笔记本电脑或智能手机)。
  2. 认证器(Authenticator): 网络访问设备(例如无线接入点或网管交换机)。它充当守门人的角色,在设备获得授权之前,阻止除认证消息之外的所有流量。
  3. 认证服务器(Authentication Server): 验证凭据的后端系统,几乎无一例外是 RADIUS(远程用户拨号认证服务)服务器。

当设备连接时,认证器会建立一个受控端口。它在客户端和认证服务器之间转发可扩展身份验证协议(EAP)消息。如果凭据有效,服务器将返回一个 RADIUS Access-Accept 消息,随后认证器打开端口以允许标准 IP 流量通过。

Eduroam 和 802.1X:高等教育的安全 WiFi 身份验证 | Purple - architecture overview

eduroam 的 RADIUS 代理层级结构

eduroam 的独特之处在于其联邦式架构。它允许用户使用其母校的凭据在任何参与计划的机构进行身份验证,而托管机构无需保留这些凭据的副本。

这是通过 RADIUS 代理的层级链实现的。当来自 username@university.ac.uk 的用户在托管场所连接到 eduroam SSID 时:

  1. 用户的设备发送格式为 username@university.ac.uk 的认证请求。
  2. 托管场所的 RADIUS 服务器检查领域(realm,即 @ 符号之后的部分)。在识别其为外部域名后,它将请求代理到国家顶级 RADIUS 服务器(由国家科研教育网或 NREN 运营)。
  3. 国家级服务器将请求路由到用户母校的 RADIUS 服务器(university.ac.uk)。
  4. 母校机构验证凭据,并沿原链条返回 Access-Accept 或 Access-Reject 消息。

整个过程通常在两秒内完成。至关重要的是,用户的密码绝不会暴露给托管机构或中间代理服务器 - 它在客户端与母校 RADIUS 服务器之间直接建立的加密 EAP 隧道中受到保护。

EAP 方法:安全性与部署性之间的权衡

选择哪种 EAP 方法决定了加密通道的构建方式以及凭据的交换方式。eduroam 策略服务定义严格限制了允许使用的方法,以确保安全性。

  • PEAP (Protected EAP): 最常用的部署方法。它在 RADIUS 服务器上使用服务器端证书来建立 TLS 通道。然后客户端在该通道内进行身份验证,通常使用 MSCHAPv2(用户名和密码)。它相对容易部署,但如果客户端未配置为严格验证服务器证书,则容易受到流氓接入点攻击。
  • EAP-TLS: 安全性的黄金标准。它需要双向身份验证,这意味着 RADIUS 服务器和客户端设备都必须提供有效的证书。虽然它可以免疫凭据钓鱼,但它需要强大的公钥基础设施 (PKI) 来颁发和管理客户端证书,这使得大规模部署更加复杂。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

实施指南

部署 802.1X 和 eduroam 需要网络基础设施、身份管理和客户端配置之间的密切协同。

1. 基础设施准备

确保您的无线接入点和控制器支持 WPA2-Enterprise/WPA3-Enterprise 和 802.1X。任何现代企业级硬件(Cisco、Aruba、Juniper 等)都能满足此要求。您还必须部署强大的 RADIUS 基础设施(例如 FreeRADIUS、Cisco ISE 或 Aruba ClearPass),以处理预期的身份验证负载和代理请求。

2. 证书管理

对于 PEAP 部署,您的 RADIUS 服务器需要一个由客户端信任的证书颁发机构 (CA) 颁发的 TLS 证书。切勿在生产 eduroam 部署中使用自签名证书。证书必须定期更新,以防止身份验证中断。

3. 客户端配置(CAT 工具)

eduroam 部署中最常见的故障点是客户端配置错误。当用户手动连接时,他们通常无法配置证书验证,从而使自己暴露在凭据收集攻击之下。

为了降低这种风险,机构必须使用 eduroam Configuration Assistant Tool (CAT) 或 MDM 解决方案来分发预先配置的配置文件。这些配置文件会自动配置正确的 EAP 方法、锁定预期的 RADIUS 服务器证书,并设置相应的内部身份验证协议。

4. VLAN 分配与隔离

成熟的部署会使用 RADIUS 属性,根据用户身份动态分配 VLAN。

  • 内部用户: 分配到具有相应校园资源访问权限的内部 VLAN。
  • 访客用户: 分配到仅提供互联网访问的受限访客 VLAN。

这种隔离对于安全性和合规性至关重要,可确保来访设备无法访问敏感的内部网络。

Eduroam 和 802.1X:高等教育的安全 WiFi 身份验证 | Purple - comparison chart

最佳实践与中立于厂商的建议

  • 优先使用 WPA3: 对于新部署,启用 WPA3-Enterprise 以获得强制性的 192 位加密,并针对离线字典攻击提供更好的保护。
  • 强制执行证书验证: 要求使用配置描述文件(通过 CAT 或 MDM),以确保请求方在传输凭据之前严格验证 RADIUS 服务器证书。
  • 使用 RadSec: 在配置到国家联邦的 RADIUS 代理连接时,请使用 RadSec(基于 TLS 的 RADIUS),而不是普通的 UDP。这可以加密代理流量并提高广域网链路上的可靠性。
  • 与访客解决方案集成: eduroam 仅服务于拥有学术凭据的用户。您必须为承包商、公众和活动参与者维护一个独立的、安全的 访客 WiFi 解决方案。
  • 审查相关基础设施: 确保您的底层网络是安全的。阅读我们的指南 利用强大的 DNS 和安全保护您的网络 以了解更多详情。如果为大学活动部署临时基础设施,请参阅 活动 WiFi:规划和部署临时无线网络 或葡萄牙语版本 Event WiFi: Planeamento e Implementação de Redes Sem Fios Temporárias。

故障排除与风险缓解

当身份验证失败时,系统性的故障排除至关重要。

  1. 隔离故障域: 确定故障是本地的(影响您自己网络上的用户)、远程的(影响您在其他地方的用户)还是入站的(影响您网络上的访客)。
  2. 检查 RADIUS 日志: RADIUS 服务器日志是权威的信息源。寻找 Access-Reject 消息(表示凭据错误或违反策略)或超时(表示代理连接问题)。
  3. 验证证书有效性: 确保 RADIUS 服务器证书未过期,并且正在向客户端出示完整的证书链。
  4. 监控上游延迟: 到国家 RADIUS 代理的高延迟会导致客户端超时,从而导致即使凭据正确也无法建立连接。

投资回报率与业务影响

对于高等教育机构而言,正确部署 eduroam 的回报体现在支持工单的显著减少。通过消除 Captive Portal 和手动输入密码,IT 服务台在连接相关求助电话方面看到了显著下降。(Purple 对该行业的承诺显而易见;请参阅 Purple 任命 Tim Peers 为教育副总裁,突显其在高等教育领域的雄心)。 对于商业场所(如 酒店、零售、医疗保健 或 交通运输),支持 eduroam 访客接入 (eVA) 或类似的联盟(如 OpenRoaming)可以为高价值人群提供无摩擦的体验。它确保学术访客自动、安全地连接,在提高满意度的同时允许场所保持严格的网络隔离。如果您的场所需要专用带宽来支持这一需求,请考虑阅读 什么是专线?为企业打造的互联网。

在规划网络升级时,集成 802.1X 功能可确保您的基础设施为现代身份驱动型网络做好准备,为先进的 WiFi Analytics 和基于位置的服务奠定基础。

关键定义

802.1X

基于端口的网络访问控制(PNAC)的 IEEE 标准。它为希望连接到 LAN 或 WLAN 的设备提供身份验证机制。

企业级 WiFi 安全的基础协议,用于替代共享密码(PSK)并实现个性化身份验证。

RADIUS (Remote Authentication Dial-In User Service)

一种网络协议,为连接和使用网络服务的用户提供集中的身份验证、授权和计费(AAA)管理。

802.1X 部署中的后端服务器,实际负责对照目录(如 Active Directory)检查用户的凭据。

EAP (Extensible Authentication Protocol)

一种常用于无线网络和点对点连接的身份验证框架。它用于传输和使用各种身份验证机制。

在 802.1X 握手期间,客户端设备与 RADIUS 服务器之间通用的语言。

Supplicant

尝试使用 802.1X 向网络进行身份验证的客户端设备(例如笔记本电脑、智能手机)或该设备上的软件。

请求访问的实体。其配置(尤其是关于证书验证的配置)对安全至关重要。

Authenticator

通过在 Supplicant 和身份验证服务器之间传递消息,来协助 802.1X 身份验证过程的网络设备(例如无线接入点、以太网交换机)。

在 RADIUS 服务器发出批准信号之前,阻断网络流量的守门人。

PEAP (Protected Extensible Authentication Protocol)

一种 EAP 方法,它将 EAP 事务封装在通过服务器端证书建立的 TLS 隧道中,从而保护内部身份验证(通常是密码)。

eduroam 最常用的身份验证方法,在安全性和易部署性之间取得了平衡。

RadSec

一种通过 TCP 和 TLS(而非传统 UDP)传输 RADIUS 数据的协议。

推荐用于保障机构与国家 eduroam 联盟之间代理连接的安全,防止身份验证流量被拦截。

Realm

用户身份中位于 '@' 符号后面的部分(例如 'user@university.ac.uk' 中的 'university.ac.uk')。

由 RADIUS 代理服务器使用,用于在 eduroam 等联盟环境中确定如何路由身份验证请求。

应用实例

一家毗邻一所主要大学、拥有 400 间客房的会议酒店经常举办学术研讨会。IT 总监希望允许来访的学者自动连接,而无需使用酒店的标准 Captive Portal,但必须确保这些访客无法访问酒店的企业网络或标准访客网络 VLAN。

该酒店应实施 eduroam 访客访问 (eVA) 或加入像 OpenRoaming 这样的商业联盟。

  1. 酒店在其企业级接入点上配置一个新的 SSID(“eduroam” 或 “OpenRoaming”)。
  2. 将 AP 配置为使用 WPA2-Enterprise/802.1X。
  3. 酒店部署一个本地 RADIUS 服务器,配置为将针对外部领域的身份验证请求代理到国家联盟(针对 eduroam)或 OpenRoaming 中心。
  4. 至关重要的一点是,本地 RADIUS 服务器配置为在针对所有代理身份验证的 Access-Accept 消息中返回特定的 VLAN ID 属性。
  5. 接入点将这些经过身份验证的用户划分到一个隔离的、仅限互联网访问的 VLAN 中,与酒店的企业和标准访客流量完全隔离。
考官评语: 这种方法正确利用了 RADIUS 代理架构,将身份验证卸载到访客的源机构。通过使用 RADIUS 属性进行动态 VLAN 分配,酒店保持了严格的网络分段,在满足安全要求的同时提供了无缝的用户体验。

一所大学的 IT 团队发现学生账户被盗用的情况激增。调查显示,学生连接到了当地咖啡馆中广播“eduroam” SSID 的恶意接入点。该恶意 AP 正在使用自签名证书通过 PEAP 收集凭据。

IT 团队必须立即在所有客户端设备上强制执行严格的证书验证。

  1. 他们必须停止建议学生手动连接到 SSID 并“接受证书警告”。
  2. 他们为 BYOD 设备部署 eduroam 配置助手工具 (CAT),并为托管设备更新 MDM 配置文件。
  3. 这些配置文件将 supplicant 配置为仅信任签发大学 RADIUS 服务器证书的特定证书颁发机构 (CA),并验证服务器的通用名称 (CN)。
  4. 配置完成后,如果学生的设备遇到恶意 AP,EAP 隧道建立将失败,因为恶意证书与锁定的 CA/CN 不匹配,从而阻止了凭据的传输。
考官评语: 此场景突出了 PEAP 部署中最关键的漏洞。该解决方案正确地指出,修复方法是客户端的配置。依靠用户培训来识别假证书是无效的;技术控制(配置文件锁定)是强制性的。

一家零售连锁店希望使用其现有的访客 WiFi 基础设施在 50 个网点提供 OpenRoaming,该基础设施目前依赖于带有 Captive Portal 的开放式 SSID。

该零售连锁店必须升级其网络以支持 802.1X 和 RADIUS 代理。

  1. 网络团队启用一个广播 OpenRoaming 联盟 OI(组织标识符)的新 SSID。
  2. 他们将接入点配置为通过 802.1X 进行身份验证。
  3. 他们将其中央 RADIUS 服务器配置为向 OpenRoaming 联盟中心代理请求。
  4. 他们确保其互联网回传能够支持预期的自动连接增长,必要时可升级到专用专线。
考官评语: 这突显了从 Captive Portal 转向联合 802.1X 模式需要根本性的架构变革,特别是实施 RADIUS 代理以及处理增加的自动连接的能力。

练习题

Q1. 您的大学正在部署一个新的无线网络。首席信息安全官(CISO)要求必须在数学上杜绝通过流氓接入点进行凭据钓鱼的可能性。您必须选择哪种 EAP 方法?

提示:思考哪种方法依赖密码,哪种方法完全依赖加密密钥。

查看标准答案

您必须选择 EAP-TLS。与依赖 TLS 隧道内密码的 PEAP 不同,EAP-TLS 需要双向证书身份验证。因为客户端设备使用加密证书而非密码进行身份验证,所以流氓接入点无法钓鱼获取任何凭据。

Q2. 一位来自其他大学的来访学者抱怨无法连接到您的 eduroam 网络,而您的本地用户连接正常。您检查了本地 RADIUS 服务器日志,看到请求已到达,但在收到 Access-Accept 之前就超时了。最可能的原因是什么?

提示:思考来访用户与本地用户的身份验证请求所经过的路径有何不同。

查看标准答案

最可能的原因是您的本地 RADIUS 服务器与国家 NREN RADIUS 代理之间的连接或延迟问题。因为本地用户直接在您的服务器上进行身份验证,所以不受影响。而来访用户的请求必须向上游代理,超时表明来自其母校机构的响应未能及时返回。

Q3. 您是一家邻近某大型大学的零售连锁店的网络架构师。您希望向使用 eduroam 访客接入(eVA)的学生提供无缝的 WiFi,但您必须让您的销售点终端符合 PCI DSS 规范。您该如何安全地集成 eVA?

提示:802.1X 如何在身份验证后允许网络接入点区分流量?

查看标准答案

您可以通过配置 RADIUS 服务器将所有成功的 eVA 身份验证分配到专用的、仅限互联网的访客 VLAN 来集成 eVA。来自 RADIUS 服务器的 Access-Accept 消息必须包含特定的 VLAN ID。这可确保学生设备与销售终端系统所使用的符合 PCI-DSS 合规要求的 VLAN 完全隔离,从而满足合规性要求。

常见问题

What is eduroam and how does 802.1X authentication work on campus networks?

eduroam (education roaming) is a global federated WiFi roaming service for higher education and research institutions. When a user connects to the eduroam SSID, their device authenticates using IEEE 802.1X. If the user is on their home campus, the local RADIUS server verifies their credentials. If visiting another institution, the local authenticator forwards the request via National Roaming Operator (NRO) RADIUS proxies to the visitor home identity provider using hierarchical routing.

Why should higher education institutions migrate from PEAP-MSCHAPv2 to EAP-TLS for eduroam?

PEAP-MSCHAPv2 relies on username and password authentication inside a TLS tunnel, which exposes university credentials to offline dictionary attacks and rogue access point evil twin harvesting when users accept untrusted server certificates. EAP-TLS uses X.509 client certificates managed by PKI and MDM (such as Microsoft Intune), eliminating passwords entirely and providing cryptographic immunity against over-the-air credential theft.

What is RadSec and why is it recommended for eduroam RADIUS federation?

RadSec (RFC 6614) encapsulates RADIUS datagrams inside a secure TLS connection over TCP port 2083. Traditional RADIUS operates over UDP (ports 1812/1813) with MD5 packet hashing, which is vulnerable to packet loss, WAN routing jitter, and BlastRADIUS collision attacks. RadSec provides end-to-end transport layer encryption and mutual authentication between institutional RADIUS servers and national federation proxies.

How should universities handle non-eduroam visitors, parents, and conference attendees?

eduroam only authenticates users belonging to participating academic institutions. For non-eduroam campus visitors (conference attendees, visiting families, contractors, athletics spectators), universities deploy a separate, isolated guest SSID powered by an enterprise captive portal like Purple. This provides self-service SMS or sponsored authentication, accepts terms of use, enforces Layer 2 client isolation, and routes traffic through an isolated DMZ without accessing university intranet resources.

How do dynamic VLANs work with 802.1X in a university campus environment?

When a student or faculty member completes 802.1X authentication, the RADIUS server returns RFC 2868 attributes (Tunnel-Type = 13, Tunnel-Medium-Type = 6, and Tunnel-Private-Group-ID) to the wireless LAN controller. The network dynamically steers enrolled students to a high-capacity BYOD subnet, faculty to an administrative subnet with intranet access, and visiting eduroam users to an isolated internet-only VLAN.

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。