跳至主要内容

深入理解 Cisco SUDI:网络准入控制中基于硬件的设备身份识别

本指南详细介绍了 Cisco SUDI 的技术架构,阐述了基于硬件锚定的身份如何保障网络准入控制的安全。它为 IT 决策者提供了切实可行的实施步骤,用于部署 802.1X EAP-TLS 身份验证并在整个企业场所内自动执行零接触配置(Zero Touch Provisioning)。

📖 6 分钟阅读📝 314 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
了解 Cisco SUDI:网络接入控制中基于硬件的的设备身份 Purple 技术简报 - 完整播客脚本(约 10 分钟) --- 第 1 部分:介绍与背景(约 1 分钟) 您好,欢迎收听 Purple 技术简报。在接下来的十分钟里,我将带您了解 Cisco SUDI - 安全唯一设备标识符(Secure Unique Device Identifier) - 它的实际定义、它如何融入您的网络接入控制架构,以及如果您正在大规模运行 Cisco 基础设施,您需要对此做些什么。 本期内容面向场所(酒店、零售物业、体育场馆、会议中心等)的网络架构师、IT 经理和 CTO - 只要您在这些场所运行企业级 WiFi,并需要确信网络上的硬件与声明的完全一致。 让我们从 SUDI 解决的问题开始。在任何大型场所网络中,您都拥有数十个或数百个接入点、交换机和控制器。您的安全状况所取决于的问题是:您如何知道这些设备中的每一个都是真正的、未经修改的 Cisco 产品 - 而不是假冒产品、受损设备或在运输过程中被篡改的设备?这就是 SUDI 填补的空白。 --- 第 2 部分:技术深度剖析(约 5 分钟) SUDI 代表安全唯一设备标识符(Secure Unique Device Identifier)。它是一个 X.509 版本 3 证书 - 与 HTTPS 和 TLS 中使用的证书格式相同 - 但它不是颁发给个人或服务器,而是在制造过程中颁发给特定的硬件。它包含设备的产品标识符和序列号,并植根于 Cisco 自己的公钥基础设施中。 以下是 SUDI 与您自己安装的软件证书的不同之处。SUDI 证书及其关联的密钥对位于名为信赖锚模块(Trust Anchor module,简称 TAm)的防篡改芯片内。私钥在该芯片内部生成,且永远不会离开该芯片。您无法导出它,也无法克隆它。如果有人物理篡改芯片,密钥就会被销毁。这就是硬件信任根。 SUDI 是 Cisco 对 IEEE 802.1AR 标准的实现 - 该标准是安全设备标识符(DevIDs)的行业标准。在 802.1AR 下,制造商安装的凭据称为初始设备标识符(IDevID)。Cisco 的 SUDI 正是如此 - 一种由 Cisco 在工厂安装的 IDevID。您可以使用本地有效设备标识符(LDevID)对其进行补充,该标识符由您自己的 PKI 颁发,用于本地授权策略。 那么,这如何插入到网络访问控制中呢?最常见的集成点是 IEEE 802.1X - 基于端口的网络访问控制标准。当 Cisco 接入点或交换机上线时,它可以向 RADIUS 服务器(通常是 Cisco ISE,即 Identity Services Engine)出示其 SUDI 证书,此过程使用 EAP-TLS(即带有传输层安全性的可扩展身份验证协议)。RADIUS 服务器根据 Cisco 的公共证书颁发机构验证该证书,确认设备真实无误,然后应用相应的网络策略。 这明显优于 MAC 地址旁路,而 MAC 地址旁路是大多数网络对基础设施设备使用的备用方案。MAC 地址在不到一分钟内就可被伪造。而保存在防篡改芯片中的硬件绑定证书,在不物理损坏设备的情况下是无法被伪造的。 在场馆场景中,这之所以重要有三个原因。首先,它消除了流氓接入点加入您网络的风险。伪造或未授权的设备根本无法提供有效的 SUDI。其次,它支持自动化的零接触部署(Zero Touch Provisioning) - 新设备运抵您的场馆,开机,出示其 SUDI,然后您的管理系统在推送配置之前根据您的库存验证该设备。无需人工干预。第三,它为您提供了可进行密码学验证的审计轨迹。每个向您的网络进行身份验证的设备都是通过证明其是特定、命名的 Cisco 产品的证书来进行的。 让我更详细地介绍一下 Trust Anchor 模块,因为它是其他所有功能赖以存在的基础。TAm 是一款 Cisco 专有芯片,可提供三样东西:用于 SUDI 和密钥的非易失性安全存储、包括随机数生成在内的密码学服务以及硬件指纹识别。最后一点值得注意 - Cisco 在制造时会对设备的关键硬件组件进行指纹识别,并将该指纹存储在 TAm 中。当设备启动时,它会对比检测到的硬件指纹与存储的指纹。如果它们不匹配,设备将无法启动。这可以检测到运输过程中的硬件篡改 - 对于硬件在安装前可能会经过多人之手的大型场馆部署来说,这是一个真正需要担心的问题。 您需要注意的一个运维问题是:2019 年 5 月之前颁发的 SUDI 证书将在自制造之日起十年或 2029 年 5 月 14 日过期,以先到者为准。Cisco 已通过名为 SUDI-2099 的新一代证书解决了这一问题,该证书有效期至 2099 年 12 月。如果您运行的是 2019 年之前制造的 Catalyst 9000 系列硬件,您现在需要检查您的 SUDI 到期日期。在 IOS-XE 上的命令是 show crypto pki certificate。查找 CISCO_IDEVID_SUDI 信任点并检查截止日期。如果您使用的是 Catalyst 9200,请升级到 IOS-XE 17.12.2 或更高版本,以确保您使用的是正确的 2099 证书。 - - - 分段 3:实施建议与常见陷阱(约 2 分钟) 让我为您介绍实际部署时的具体情况。如果您要在场馆环境中部署基于 SUDI 的认证,以下是行之有效的实施顺序。 首先从您的 RADIUS 基础设施开始。如果您已处于 Cisco 生态系统中,Cisco ISE 自然是首选,但任何支持 EAP-TLS 并能针对外部 CA 进行验证的 RADIUS 服务器均可。您需要将 Cisco 的根 CA 和 ACT2 SUDI CA 证书导入到您的 RADIUS 信任存储中。这些证书可以从 Cisco 的 PKI 门户公开获取。 接下来,配置您的 802.1X 策略,要求对基础设施设备进行基于证书的认证。将其与您的终端用户认证策略分开 - 员工和访客的认证流程不同,在 ISE 中应位于不同的策略集中。 对于新部署,请启用零接触配置(Zero Touch Provisioning)。您的网络管理系统 - Cisco DNA Centre 或 Catalyst Centre - 可以使用 SUDI 在推送配置前验证设备身份。这消除了手动分阶段部署的过程,并将每台设备的配置时间从几小时缩短到几分钟。 现在来看看可能遇到的陷阱。我最常见的一个陷阱是在同一端口上将 SUDI 认证与 MAC 地址旁路(MAB)混用。如果在 SUDI 失败时回退到 MAB,您就破坏了安全模型。请制定清晰的策略:支持 SUDI 的设备必须通过 SUDI 进行认证,仅此而已。不支持 SUDI 的设备则进入隔离 VLAN 待人工审核。 第二个陷阱是证书过期。现在就在您的整个网络资产中设置对 SUDI 到期日期的监控。不要等到服务中断时才发现您的接入点已无法通过认证。Purple 的平台与 Cisco Meraki 及其他硬件厂商无缝集成,在单一仪表板中呈现设备健康信号 - 包括认证状态 - 这使得这种主动监控在规模化应用中变得非常实用。 第三个陷阱是范围蔓延。SUDI 认证的是硬件设备,它并不认证通过该设备连接的用户。您仍然需要为访客、员工和常驻人员建立一个独立的身份层。这正是像 Purple 这样的平台发挥作用的地方 - 我们处理人类身份层、同意书捕获、访客流量的 VLAN 分配以及分析,而 SUDI 则在底层处理基础设施层。 - 第 4 部分:快速问答(约 1 分钟) 让我快速解答三个经常被问到的问题。 SUDI 是否会取代我现有的 PKI?不会。SUDI 是厂商安装的 IDevID。它证明该设备是正品 Cisco 硬件。您的企业 PKI 则为其他所有内容颁发 LDevIDs 和用户证书。它们并行工作。 我可以在非 Cisco 硬件上使用 SUDI 吗?不能。SUDI 是 Cisco 专有的。HPE Aruba 具有名为 IAP 配置证书的等效机制。Ruckus 和 Juniper Mist 也有其自身的设备身份识别机制。底层标准 - IEEE 802.1AR - 是厂商中立的,但每个制造商的实现方式有所不同。 当 SUDI 证书过期时会发生什么?依赖于 SUDI 进行身份验证的服务(HTTPS、使用证书验证的 SSH、零接触配置)将会失效。设备本身虽然会继续运行,但它已无法通过密码学证明其身份。这就是为什么要进行 SUDI-2099 迁移的原因。 --- 第 5 部分:总结和后续步骤(约 1 分钟) 总结一下:Cisco SUDI 为您提供了基于硬件根源的设备身份,该身份无法被欺骗、克隆或导出。它是值得信赖的基础设施层的基础。结合 IEEE 802.1X 和配置合理的 RADIUS 策略,它可以消除流氓设备风险,并实现大规模的自动化配置。 您需要立即采取的三个行动:第一,使用 show crypto pki certificate 审计您的 Cisco 资产以获取 SUDI 过期日期。第二,将 Cisco 的根 CA 导入您的 RADIUS 信任库,并为基础设施设备配置 EAP-TLS 策略。第三,将您的基础设施身份验证策略与最终用户身份验证策略分开 - 它们的目的不同,应该独立管理。 如果您想深入了解 Purple 如何与 Cisco Meraki 及其他硬件供应商集成,为访客、员工和居民提供基于身份的 WiFi 网络细分,请访问 purple.ai 或阅读本集下方链接的相关指南。 感谢收听。我们在下一次简报中再见。 --- 脚本结束

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

执行摘要

硬件认证保障了企业网络物理基础的安全。Cisco 安全唯一设备标识符(SUDI)为基础设施设备提供不可篡改且可通过密码学验证的身份,并在制造过程中直接嵌入到防篡改芯片中。对于在酒店、零售和公共部门管理大规模部署的 IT 决策者而言,SUDI 消除恶意硬件风险并实现了自动化的零接触配置。

本指南详细介绍了 Cisco SUDI 的技术架构、其与 IEEE 802.1X 网络访问控制(NAC)的集成,以及在大规模部署和维护基于硬件的身份所需的运维步骤。您将学习如何从脆弱的 MAC 地址旁路转换到强大的 EAP-TLS 认证,管理 SUDI-2099 证书生命周期,以及将基础设施安全与诸如 Purple 的用户身份管理平台进行对接。

技术深度解析

硬件身份的架构

Cisco 安全唯一设备标识符(SUDI)是一个 X.509v3 证书,可为网络设备提供永久身份。与 IT 团队生成并部署的软件证书不同,Cisco 在制造过程中将 SUDI 证书及其关联的密钥对注入到设备中。

该证书安全地存储在信任锚模块(TAm)中,这是一个专有的、防篡改的芯片。TAm 在内部生成私钥,确保其绝不能被导出或克隆。这种硬件信任根保证了如果设备使用其 SUDI 成功进行身份验证,它就是正品的 Cisco 产品。

SUDI 实现了安全设备标识符的 IEEE 802.1AR 标准。在此标准下,制造商提供的证书被称为初始设备标识符(IDevID)。企业可以使用由其自身企业公钥基础设施(PKI)颁发的本地重要设备标识符(LDevID)来补充 IDevID。

sudi_architecture_overview.png

与网络访问控制集成

在企业环境中,SUDI 主要通过基于端口的 IEEE 802.1X 认证与网络访问控制(NAC)系统集成。当 Cisco 接入点或交换机连接到网络时,它充当客户端并向 RADIUS 服务器(例如 Cisco 身份服务引擎 (ISE))提供其 SUDI 证书。

认证过程使用可扩展身份验证协议 - 传输层安全(EAP-TLS)。RADIUS 服务器根据 Cisco 公钥基础设施验证 SUDI 证书。验证通过后,RADIUS 服务器会授权该设备,并根据网络访问策略将其分配到正确的 VLAN。

这种方法取代了 MAC 地址旁路(MAB),这是一种依赖于极易被伪造的 MAC 地址的传统方法。MAB 无法提供设备身份的密码学保证,使网络容易受到流氓接入点的攻击。

硬件指纹识别与防篡改检测

Trust Anchor 模块不仅提供安全存储,还能在运输或部署过程中主动保护设备免受物理篡改。

在制造过程中,Cisco 会记录关键硬件组件(如 CPU 和 ASIC)的密码学指纹。该指纹永久存储在 TAm 中。设备启动时,UEFI 固件会计算所检测到硬件的新指纹,并将其与 TAm 中的主指纹进行对比。如果指纹不匹配,设备将停止启动过程。这一机制确保了部署在酒店或零售店中的硬件在出厂与安装现场之间没有受到损害。

实施指南

部署基于 SUDI 的认证需要您的交换基础设施、RADIUS 服务器和网络管理平台之间的协同配合。请按照以下步骤实施硬件身份认证。

步骤 1:配置 RADIUS 信任关系

您的 RADIUS 服务器必须信任颁发 SUDI 的 Cisco 证书颁发机构。

  1. 从 Cisco PKI 门户下载 Cisco Root CA 和 ACT2 SUDI CA 证书。
  2. 将这些证书导入到您的 RADIUS 服务器(例如 Cisco ISE)的受信任证书库中。
  3. 配置 RADIUS 服务器使用这些证书进行 EAP-TLS 认证。

步骤 2:定义 802.1X 策略

为基础设施设备创建特定的认证策略,与用户认证策略相分离。

  1. 在 Cisco ISE 中创建一个与 SUDI 证书属性相匹配的策略集(例如,将使用者可选名称与预期的设备 PID 进行匹配)。
  2. 将成功的认证分配到基础设施管理 VLAN。
  3. 为未能通过 SUDI 认证的设备配置隔离 VLAN。请勿为基础设施端口配置回退到 MAB。

步骤 3:启用零接触配置(ZTP)

使用 SUDI 自动执行设备入网。

  1. 将您的网络管理系统(例如 Cisco Catalyst Center)配置为 ZTP 服务器。
  2. 当新设备连接时,它会出示其 SUDI 证书。
  3. 管理系统验证该证书,对照库存数据库确认设备序列号,并推送初始配置。sudi_lifecycle_diagram.png

步骤 4:管理 SUDI-2099 迁移

在 2019 年 5 月之前颁发的 SUDI 证书将在制造之日起 10 年或 2029 年 5 月 14 日过期,以较早者为准。当 SUDI 过期时,依赖它的功能(包括 HTTPS、SSH 和零接触配置)将会失效。

Cisco 已引入 SUDI-2099 证书,该证书的有效期至 2099 年 12 月。为确保业务连续性:

  1. 在 IOS-XE 设备上使用 show crypto pki certificate 命令审计您的库存。检查 CISCO_IDEVID_SUDI 信任点的 end date(截止日期)。
  2. 将受影响的硬件升级到推荐的软件版本。例如,Catalyst 9200 交换机需要 IOS-XE 17.12.2 或更高版本才能正确处理 2099 年的过期日期。

最佳实践

为了最大限度地发挥硬件身份的安全优势,请遵循这些与厂商无关的原则。

  1. 强制执行严格的 EAP-TLS:要求所有基础设施设备使用 EAP-TLS。不允许使用诸如 PEAP 等较弱的 EAP 方法进行设备身份验证。
  2. 将基础设施身份与用户身份隔离:SUDI 验证的是硬件,而不是用户。使用专用平台来管理人机身份。例如,使用 Purple 来处理访客身份验证、同意捕获和第一方数据收集,同时依靠 SUDI 来保护底层的 Cisco Meraki 或 HPE Aruba 硬件安全。
  3. 自动化证书监控:实施监控工具以跟踪整个资产中证书的过期日期。主动监控可防止突然出现身份验证失败。
  4. 实施微隔离:使用 SUDI 验证的身份将设备分配到严格受控的 VLAN。接入点应该只对其次级控制器和管理系统具有网络可达性,别无其他。

故障排除与风险缓解

部署基于 SUDI 的身份验证时,请为以下常见故障模式做好准备。

故障模式 根本原因 缓解策略
EAP-TLS 身份验证失败 RADIUS 服务器缺少正确的 Cisco 根证书或中间 CA 证书。 验证 RADIUS 服务器的受信任存储中是否安装了完整的 Cisco 信任链。
设备拒绝启动 启动时计算的硬件指纹与 TAm 中的主指纹不匹配。 将该设备视为已受损。通过 RMA 流程将硬件退回给厂商。
管理访问失败 SUDI 证书已过期,导致 HTTPS 和 SSH 证书身份验证失效。 将设备固件升级到支持 SUDI-2099 的版本,或者使用您的企业 PKI 部署 LDevID。
流氓设备获取访问权限 交换机端口配置为在 802.1X 失败时回退到 MAC 地址旁路 (MAB)。 从基础设施端口中删除 MAB 回退配置。强制执行严格的 802.1X 策略。

投资回报率与业务影响

实施基于硬件的设备身份可在三个领域提供可衡量的业务价值。

1. 降低配置成本 由 SUDI 保障的安全零接触配置消除了手动准备工作的需要。工程师无需在将接入点运送到零售店之前花费 45 分钟进行预配置,设备可以直接从分销商处发货。它在连接时进行安全认证,并自动下载其配置。对于一个拥有 500 个站点的零售部署,这可以节省大约 375 个小时的工程时间。

2. 消除流氓设备风险 通过弃用 MAC 地址旁路,转而采用加密硬件身份,您可以消除攻击者将流氓设备连接到基础设施端口的风险。这直接支持了 PCI-DSS 和 ISO 27001 对网络访问控制的要求。

3. 清晰的身份边界 部署 SUDI 可以建立一个清晰的架构边界。硬件层通过加密方式进行自身身份验证,使您能够将资源集中在用户身份层。当您集成 Purple 等平台来管理 Guest WiFiWiFi Analytics 时,您是在一个可验证且安全的基础设施基础之上进行的。

关键定义

SUDI (安全唯一设备标识符)

在制造过程中嵌入到 Cisco 设备中的 X.509v3 证书和相关私钥,用于提供不可变的硬件身份。

IT 团队用于通过加密方式验证连接到网络的设备是否为正品 Cisco 产品。

TAm (信任锚点模块)

一种专有的防篡改硬件芯片,可安全地存储 SUDI 证书、生成加密密钥并管理硬件指纹识别。

提供硬件信任根。如果 TAm 遭到破坏,设备将无法启动或通过身份验证。

IDevID (初始设备标识符)

由 IEEE 802.1AR 标准定义的制造商安装的安全设备标识符。Cisco SUDI 是 IDevID 的一种具体实现。

在设备集成到组织自身的 PKI 环境之前,为其提供基础身份。

LDevID (本地显著设备标识符)

由组织自身的企业公钥基础设施(PKI)颁发的设备证书,作为对制造商 IDevID 的补充。

当 IT 团队要求设备使用由其内部企业 CA 而非供应商 CA 颁发的证书进行身份验证时使用。

IEEE 802.1X

基于端口的网络访问控制的 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供身份验证机制。

用于强制执行网络安全的首要协议,确保只有获得授权的设备和用户才能通过交换机端口发送流量。

EAP-TLS (可扩展身份验证协议-传输层安全)

一种高度安全的身份验证协议,要求客户端和身份验证服务器均使用数字证书证明其身份。

802.1X 中用于验证网络设备与 RADIUS 服务器之间 SUDI 证书的具体方法。

零接触配置 (ZTP)

一种自动化流程,允许自动配置和设置网络设备,无需人工干预。

SUDI 通过确保管理系统仅将配置推送到经过验证的真实硬件来保障 ZTP 的安全。

MAC 地址旁路 (MAB)

一种传统的身份验证方法,交换机使用连接设备的 MAC 地址作为其身份凭证。

一种不安全的后备方法,应予以淘汰并替换为基于 SUDI 的 802.1X 身份验证。

应用实例

一家拥有 400 间客房的酒店正在升级其网络基础设施,需要部署 250 个全新的 Cisco Catalyst 接入点。IT 团队希望避免在安装前手动配置每个设备,同时确保没有恶意设备可以加入管理 VLAN。

  1. IT 团队配置 Cisco ISE 并导入 Cisco Root CA,以信任 SUDI 证书。
  2. 他们在 ISE 中创建 802.1X 策略,将出示有效 SUDI 的设备分配到受限的配置 VLAN。
  3. 接入点直接运送到酒店并插入 PoE 交换机。
  4. 每个 AP 启动,通过 EAP-TLS 出示其 SUDI,并由 ISE 进行身份验证。
  5. 管理系统(Catalyst Centre)验证序列号并配置 AP,随后 ISE 将端口切换到生产管理 VLAN。
考官评语: 这种方法利用基于硬件身份的安全零接触配置。它消除了手动预配置的成本,并防止恶意设备利用开放的配置端口。使用授权变更(CoA)将设备从配置 VLAN 移动到生产 VLAN 展现了强大的网络隔离能力。

一家拥有 1200 家门店的全国性零售连锁店发现,其传统交换机使用 MAC 地址旁路(MAB)来对接入点进行身份验证。他们需要迁移到安全的标准,同时避免造成门店网络中断。

  1. 网络团队审核交换机库存,以确认所有设备均支持 802.1X 和 SUDI。
  2. 他们将 Cisco CA 证书部署到其 RADIUS 基础设施中。
  3. 他们将交换机端口配置为 “监控模式”(开放身份验证),允许设备尝试使用 SUDI 进行 802.1X EAP-TLS 验证,如果失败则回退到 MAB,并记录结果。
  4. 在 RADIUS 日志中验证所有合法 AP 均已通过 SUDI 成功进行身份验证后,他们将端口切换到 “关闭模式”,强制执行严格的 802.1X 并禁用 MAB。
考官评语: 采用监控模式进行分阶段迁移是大规模零售物业的正确运营方法。它允许团队验证 PKI 信任链和证书有效性,而不会冒接入点网络孤立的风险。完全移除 MAB 是确保环境安全的必要最终步骤。

练习题

Q1. 您正在体育场环境中部署 50 台全新的 Cisco Catalyst 交换机。安全策略要求对所有基础设施设备进行严格的 802.1X 身份验证。在测试期间,交换机无法通过您的 Cisco ISE 服务器进行身份验证。最可能的原因是什么?

提示:考虑 EAP-TLS 身份验证所需的信任链。

查看标准答案

Cisco ISE 服务器在其受信任证书存储中缺少 Cisco Root CA 或 ACT2 SUDI CA 证书。没有这些证书,ISE 就无法验证交换机提供的 SUDI 证书。您必须从 Cisco PKI 门户下载证书并将其导入 ISE。

Q2. 一位网络工程师建议配置交换机端口,使其首先尝试 802.1X 身份验证,如果设备没有有效的证书,则回退到 MAC 地址旁路 (MAB)。为什么您应该拒绝该基础设施端口方案?

提示:评估后备机制的安全强度。

查看标准答案

回退到 MAB 会破坏整个安全模型。攻击者只需连接恶意设备,等待 802.1X 超时,然后欺骗合法接入点的 MAC 地址,即可获取对基础设施 VLAN 的访问权限。基础设施端口应强制执行带有 SUDI 的严格 802.1X 身份验证,不合规的设备应放置在受限的隔离 VLAN 中。

Q3. 您正在审计 2018 年部署的 Catalyst 9200 交换机网络。运行 “show crypto pki certificate” 命令后,您发现 CISCO_IDEVID_SUDI 信任点将于 2029 年 5 月过期。您必须采取什么措施来防止未来的服务中断?

提示:查看传统硬件的 SUDI-2099 迁移要求。

查看标准答案

您必须将 Catalyst 9200 交换机上的 IOS-XE 软件升级到版本 17.12.2 或更高。此次升级可确保硬件正确支持 SUDI-2099 证书扩展,将设备的有效身份延长至 2099 年 12 月,并防止 HTTPS 和 ZTP 等服务出现身份验证失败。