跳至主要内容

如何在 Android 设备上通过 EAP-TLS 设置企业级 WiFi

本技术参考指南为高级 IT 领导者提供了在 Android 设备上部署 802.1X EAP-TLS 身份验证的全面蓝图。它涵盖了架构原理、手动和 MDM 驱动的实施策略,以及确保企业无线网络安全所需的故障排除方法。

发布于 更新于
📖 5 分钟阅读379 2 应用实例3 练习题8 关键定义

收听本指南

查看播客转录
如何在 Android 设备上通过 EAP-TLS 设置企业级 WiFi Purple 技术简报 — 约 10 分钟 --- 介绍与背景 — 约 1 分钟 欢迎收看 Purple 技术简报系列。我是您的主持人,今天我们将深入探讨在 Android 设备上部署 802.1X EAP-TLS 认证的具体细节 - 无论您是管理酒店物业、零售连锁店、体育场馆还是公共部门园区。 如果您负责管理一个需要对企业或 BYOD Android 设备进行身份验证、而又不依赖共享密码的网络,那么本期内容非常适合您。EAP-TLS 是企业级 WiFi 安全的黄金标准 - 它使用基于证书的双向身份验证,这意味着没有凭据可被钓鱼,无需定期更换密码,并且其合规性表现完全符合 PCI DSS、ISO 27001 以及大多数公共部门的安全框架。 在本次简报结束时,您将完全了解 EAP-TLS 在 Android 上的工作原理、您的部署方案有哪些,以及导致部署失败的三个最常见错误。让我们开始吧。 --- 技术深度解析 — 约 5 分钟 让我们从架构开始。802.1X 是管理基于端口的网络访问控制的 IEEE 标准。当 Android 设备连接到配置为 WPA2-Enterprise 或 WPA3-Enterprise 的企业 WiFi 网络时,接入点将作为所谓的认证器。它本身不做出身份验证决定;它只在设备与 RADIUS 服务器(即实际的身份验证服务器)之间传递对话。 EAP-TLS - 即采用传输层安全协议的可扩展身份验证协议 - 是在 802.1X 框架内运行的身份验证方法。它与在 TLS 隧道内使用用户名和密码的 EAP-PEAP 或 EAP-TTLS 不同,EAP-TLS 在双方都使用 X.509 证书。RADIUS 服务器向设备出示服务器证书,设备向 RADIUS 服务器回传客户端证书。双方互相验证。这就是双向身份验证,也是使 EAP-TLS 成为目前最安全选择的原因。 现在,专门针对 Android 系统,有几点您需要了解。Android 11 及更高版本引入了更严格的证书验证要求。如果您在 Android 11 或更高版本上进行部署 - 此时这已占您设备群的绝大多数 - 除非 RADIUS 服务器证书被明确信任,否则设备将拒绝连接。您不能仅依赖系统信任库;您必须将根 CA 证书推送到设备,或者配置 WiFi 配置文件以明确引用它。让我们来谈谈证书链。在单个 Android 设备能够通过 EAP-TLS 进行身份验证之前,您需要准备好三个组件。首先,是证书颁发机构(CA) - 可以是您的内部 PKI、Microsoft Active Directory 证书服务,或者像通过 Intune 使用 SCEP 这样的云 PKI。其次,是颁发给您的 RADIUS 服务器并由该 CA 签名的服务器证书。第三,是颁发给每个设备或用户的唯一客户端证书,同样由该 CA 签名。设备在 TLS 握手期间出示其客户端证书,RADIUS 服务器会根据 CA 的证书吊销列表(CRL)或通过在线证书状态协议(OCSP)对其进行验证。 对于 Android,客户端证书和私钥通常被打包为一个 PKCS12 文件 - 即 .p12 或 .pfx 文件 - 其中包含证书和加密的私钥。在手动配置的设备上,用户通过“设置”、“安全”、“安装证书”来导入此文件。在 MDM 管理的设备上,证书会被静默推送到设备的托管密钥库中,无需用户交互。 现在让我们谈谈 WiFi 配置文件本身。在 Android 上配置企业级 WiFi 连接时,您需要指定:SSID、安全类型(WPA2 企业级或 WPA3 企业级)、EAP 方法(即 TLS)、用于服务器验证的 CA 证书、用于设备身份验证的客户端证书,以及标识字符串(通常是设备的常用名或用户的 UPN)。在 Android 11 及以上版本中,您还需要指定域名后缀匹配或服务器证书主题,以防止中间人攻击。 对于 MDM 部署 - 这才是真正实现大规模应用的地方 - 您需要将所有这些作为结构化的配置配置文件进行推送。在 Microsoft Intune 中,您创建一个 SCEP 证书配置文件,该文件会自动在每个注册的 Android 设备上申请并安装唯一的客户端证书。然后,您创建一个引用该证书配置文件的 WiFi 配置配置文件。当设备登记时,它会同时接收到证书和 WiFi 配置文件,并自动连接到您的 802.1X 网络。无需用户交互,无需技术支持支持。如果您正在使用 Intune 来实现这一点,我们关于如何使用 Microsoft Intune 向设备推送 WiFi 证书的配套指南将引导您完成确切的配置步骤 - 我建议您在阅读本简报的同时阅读该指南。 对于 VMware Workspace ONE 和 Jamf Connect,该过程在架构上是完全相同的 - 先是 SCEP 或 PKCS 证书配置文件,然后是引用它的 WiFi 配置文件。具体的用户界面有所不同,但证书链和 RADIUS 配置要求是相同的。 在 RADIUS 方面,有一点值得特别注意:如果您运行的是 FreeRADIUS、Microsoft NPS 或 Cisco ISE,请确保您的服务器证书包含正确的“扩展密钥用法”(EKU)属性 - 特别是服务器身份验证(OID 1.3.6.1.5.5.7.3.1)。Android 在这方面非常严格。如果缺少 EKU 或配置不当,在 Windows 客户端上运行良好的证书在 Android 上可能会失败。 --- 实施建议与常见陷阱 - 约 2 分钟 好,让我们来看看在实际部署中究竟会遇到哪些问题,因为这正是大多数部署遇到麻烦的地方。 第一个也是最常见的失败原因是证书信任。如果无法验证 RADIUS 服务器的证书链,Android 11 及以上版本将无法连接。解决方法很简单:通过 MDM 将您的根 CA 证书推送到设备的系统凭据存储中,并在 WiFi 配置文件的 CA 证书字段中明确引用它。不要将其保留为“不验证” - 这是一个安全漏洞,且在某些 Android 版本上无论如何都会失败。 第二个陷阱是证书过期。客户端证书的有效期通常为一到两年。如果您没有通过 SCEP 或 NDES 建立自动更新,那么某天早上醒来您会发现半数设备的 WiFi 访问权限同时失效。请从第一天起就将证书更新自动化构建到您的 MDM 工作流程中,而不是事后才想起来。 第三个问题是 RADIUS 服务器容量。由于需要进行完整的双向证书交换,EAP-TLS 握手在计算上比 PEAP 握手消耗更多资源。在拥有数千个并发认证的体育场或会议中心,配置不足的 RADIUS 服务器将成为瓶颈。请根据峰值并发认证数量而非平均负载来规划您的 RADIUS 基础设施规模。 最后,在 Android 方面,请注意不同的制造商(如 Samsung、Google、Xiaomi)在 WiFi 配置 API 的实现上略有不同。在进行大规模推广之前,请在您设备资产中每个制造商的代表性设备上测试通过 MDM 推送的配置文件。特别是 Samsung 设备,历史上一直要求显式设置身份字段,即使该字段可以从证书中推断出来。 --- 快速问答 - 约 1 分钟 以下是我经常被问到的几个快速问题。 我可以将 EAP-TLS 用于 BYOD 设备吗?可以,但这需要用户在其个人设备上安装客户端证书。对于大规模的 BYOD 场景,请考虑使用 PAP 协议的 EAP-TTLS 或 PEAP-MSCHAPv2 是否是更务实的折中方案,而将 EAP-TLS 留给公司所有的设备。 EAP-TLS 可以与 WPA3-Enterprise 配合工作吗?可以,事实上 192 位模式的 WPA3-Enterprise 强制要求使用 EAP-TLS。如果您在高度安全的部署环境中部署 WPA3-Enterprise,EAP-TLS 是您唯一符合规范的选择。 我应该针对的最低 Android 版本是多少? Android 8 及以上版本原生支持 EAP-TLS。对于 Android 11 及以上版本,必须强制执行显式 CA 证书验证。对于 Android 13 及以上版本,您可以利用改进的证书管理 API 进行更细粒度的控制。 Purple 的平台可以与 EAP-TLS 网络集成吗? Purple 的访客 WiFi 和分析平台在与您的 802.1X 企业网络独立的 SSID 上运行。您的企业设备在安全 SSID 上通过 EAP-TLS 进行身份验证,而访客设备则在访客 SSID 上使用 Purple 的 captive portal。两者在相同的接入点基础设施上共存,并通过 VLAN 隔离提供安全边界。 --- 总结和后续步骤 - 约 1 分钟 总结一下:Android 上的 EAP-TLS 是目前最安全的受支持企业 WiFi 身份验证方法,借助现代 MDM 工具,大规模部署完全切实可行。需要做对的三件事是:正确配置具有自动证书更新功能的 PKI、在 Android 11 及以上版本上显式信任 CA 证书,以及针对峰值负载进行规模设计的 RADIUS 基础设施。 如果您在混合了企业和访客流量的场所进行部署,Purple 的平台可以为您提供访客网络上的分析和互动层,而您的 EAP-TLS 基础设施则保护企业端。两者相辅相成。 对于您的后续步骤:请阅读完整指南中我们的架构图,完成 Intune 部署演练,并在推广到整个设备资产之前在部分设备上进行试点。从包含 50 台设备的受控组开始,验证证书分发和 WiFi 连接,然后充满信心地进行扩展。 感谢您收听 Purple 技术简报。您可以在 purple.ai 找到完整的书面指南、图表和配置参考。我们下期再见。

核心系列的一部分:Enterprise WiFi Security Guide

如何在 Android 设备上通过 EAP-TLS 设置企业级 WiFi

执行摘要

为了保护企业无线网络免受凭据盗窃和未经授权的访问,必须弃用共享密码。对于企业环境中的 Android 设备群,802.1X EAP-TLS(基于传输层安全性的可扩展身份验证协议)是终极安全标准。通过采用基于证书的双向身份验证,EAP-TLS 消除了密码疲劳、钓鱼攻击以及与弱凭据相关的风险。

本技术参考指南为网络架构师、IT 经理和 CTO 提供了在 Android 设备上部署 EAP-TLS 的可行策略。无论是管理 Retail 中的销售终端、Healthcare 中的临床设备,还是 Hospitality 中的后勤运营,掌握此部署都能确保强大的安全合规性(PCI-DSS、GDPR、ISO 27001),同时为终端用户提供无缝的连接体验。我们涵盖了适用于 BYOD 环境的手动配置,以及适用于企业自有设备群的零接触 MDM 预配。


收听简报


技术深潜

802.1X 架构与 EAP-TLS 机制

本质上,802.1X 是用于基于端口的网络访问控制的 IEEE 标准。在无线环境中,接入点充当验证器,促进 Android 设备(请求方)与 RADIUS 服务器(身份验证服务器)之间的通信。

与在 TLS 中隧道化传统密码验证的 PEAP 或 TTLS 不同,EAP-TLS 完全依赖于 X.509 证书。这建立了一个双向身份验证范式:

  1. RADIUS 服务器向 Android 设备出示其证书,以证明该网络是合法的。
  2. Android 设备向 RADIUS 服务器出示其唯一的客户端证书,以证明其是授权的终端。

如何在 Android 设备上通过 EAP-TLS 设置企业级 WiFi - eap tls architecture overview

Android 特定的证书要求

在 Android 上进行部署会引入特定的约束,特别是自 Android 11 起。为了缓解中间人 (MitM) 攻击,Google 废除了服务器证书的“不验证”选项。因此,Android 设备必须拥有对 RADIUS 服务器证书进行签名的根 CA 证书。

此外,RADIUS 服务器证书必须包含正确的扩展密钥用法 (EKU) 属性 - 特别是 Server Authentication (OID 1.3.6.1.5.5.7.3.1)。如果没有这一属性,Android 客户端将静默丢弃 TLS 握手。

在客户端,Android 需要将私钥和证书捆绑在一起,通常采用 PKCS#12 格式(.p12.pfx)。

与 Purple 生态系统集成

虽然 EAP-TLS 可以保护您的企业设备和运营基础设施,但场所运营商还必须管理访客访问。这就是双 SSID 策略变得至关重要的地方。您的企业 SSID 使用 802.1X EAP-TLS,而您的公共 SSID 则利用 Purple 的 Guest WiFi 平台。这种隔离既确保了运营安全,又允许营销团队在访客网络上利用 WiFi Analytics。有关确保物理基础设施安全的更多详细信息,请参阅 Access Point Security: Your 2026 Enterprise Guide


对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

实施指南

在 Android 上部署 EAP-TLS,既可以针对小型 BYOD 环境手动进行,也可以通过移动设备管理 (MDM) 进行企业级规模的部署。

如何在 Android 设备上通过 EAP-TLS 设置企业级 WiFi - mdm deployment comparison

方法一:手动配置(BYOD / 小型规模)

此方法需要大量的支持工作,仅建议用于有限的推广或测试。

  1. 证书交付:将 .p12 客户端证书和 Root CA .cer 文件安全地交付到 Android 设备(例如,通过安全门户或加密电子邮件)。
  2. 安装
    • 导航至 Settings > Security > Encryption & credentials > Install a certificate
    • 将 Root CA 安装为 "WiFi certificate"。
    • 安装 .p12 文件,并在收到提示时提供提取密码。
  3. 网络配置
    • 前往 Settings > Network & internet > WiFi,然后选择 "Add network"。
    • 输入 SSID
    • 将 Security 设置为 WPA/WPA2/WPA3-Enterprise
    • 将 EAP method 设置为 TLS
    • 将 CA certificate 设置为已安装的 Root CA。
    • 将 Online Certificate Status 设置为 Request certificate status
    • 设置 Domain 以匹配 RADIUS 服务器证书的主题替代名称 (SAN)。
    • 选择已安装的客户端证书。
    • 输入身份(通常是用户的 UPN 或设备的 MAC)。

方法二:MDM 推送配置文件(企业级规模)

对于大型场所,例如大学校园或 Transport 物流枢纽,MDM 是强制性的。它提供零接触配置和生命周期管理。

  1. PKI 集成:使用 SCEP 或 NDES 将您的 MDM(Intune、Workspace ONE、Jamf)连接到您的证书颁发机构。2. 证书配置文件:创建一个配置配置文件,将 Root CA 推送到设备的信任存储中。创建第二个配置文件 (SCEP),以自动请求和安装唯一的客户端证书。
  2. WiFi 配置文件:创建一个链接已部署证书的 WiFi 配置配置文件。
    • Security Type:WPA2/WPA3 Enterprise
    • EAP Type:EAP-TLS
    • Authentication Method:Certificate
    • Server Trust:指定 Root CA 和正确的服务器域名。

有关 Microsoft 特定详细说明,请参阅我们的指南:How to Use Microsoft Intune to Push WiFi Certificates to Devices


最佳实践

  1. 强制执行 WPA3-Enterprise:在硬件支持的地方强制执行 WPA3-Enterprise。192 位安全套件明确需要 EAP-TLS,这确保了最高的加密标准。
  2. 自动化证书生命周期:客户端证书会过期。如果依赖手动更新,您将面临大规模的网络中断。实施 SCEP/NDES 机制,在证书到期前 30 天自动更新证书。
  3. 实施强大的 DNS:证书吊销列表 (CRL) 检查和 OCSP 需要来自边缘的可靠 DNS 解析。阅读 Protect Your Network with Strong DNS and Security 了解更多信息。
  4. VLAN 隔离:使用类似于 Tunnel-Private-Group-Id 的 RADIUS 属性,根据证书属性(例如,将管理平板电脑与 POS 终端隔离)将 EAP-TLS 身份验证会话映射到特定的 VLAN。

故障排除和风险缓解

当 Android 设备无法通过 EAP-TLS 连接时,问题几乎总是出在证书链或 RADIUS 配置上。

  • 症状:Android 11+ 设备会立即断开连接,或在不提示用户的情况下显示 “Authentication error”。
    • 根本原因:设备不信任 RADIUS 服务器证书。WiFi 配置文件的 “Domain” 字段必须与服务器证书的 SAN 完全匹配,并且必须安装 Root CA。
  • 症状:在 TLS 握手期间连接超时。
    • 根本原因:RADIUS 服务器无法访问 CRL 分发点来验证客户端证书的吊销状态。确保您的 RADIUS 服务器对您的 PKI 的 CRL 端点具有出站 HTTP 访问权限。
  • 症状:Windows 设备可以连接,但 Android 设备失败。
    • 根本原因:RADIUS 证书中缺少 Server Authentication EKU,或者 Android 请求方尝试使用不受支持的密码套件。检查 RADIUS 日志以查找 TLS 协商失败。

ROI 和业务影响

过渡到 EAP-TLS 需要在 PKI 和 MDM 基础设施上进行前期投资,但对于高级 IT 领导者来说,投资回报率(ROI)是显而易见的。

  • 降低技术支持中心成本:IT 技术支持中心 20-30% 的工单是由于密码重置引起的。基于证书的身份验证消除了用于网络访问的密码轮换策略,从而大幅减少了支持开销。
  • 降低风险:EAP-TLS 提供了防御凭据收集和离线字典攻击的能力。在诸如 Healthcare 等受监管的行业中,单次数据泄露的成本远高于部署 PKI 的成本。
  • 业务连续性:自动化的证书部署可确保从仓库扫描枪到零售 POS 系统等关键业务设备,绝不会因凭据过期而断开网络连接。随着 Purple 持续扩展其版图(正如 Purple Signals Higher Education Ambitions with Appointment of VP Education Tim Peers 等近期战略举措所强调的那样),强大的基础连接性已成为高级分析和互动体验的基石。

关键定义

802.1X

一种基于端口的网络准入控制 (PNAC) 的 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供身份验证机制。

防止未经授权的设备从边缘访问企业网络的基础架构。

EAP-TLS

使用传输层安全协议的可扩展身份验证协议。一种使用 X.509 证书在客户端和服务器之间进行双向身份验证的身份验证框架。

被认为是最安全的 EAP 类型,它消除了对密码的依赖,使其成为高安全环境的必备选择。

RADIUS

远程用户拨号认证服务。一种提供集中化认证、授权和计费 (AAA) 管理的网络协议。

根据 PKI 验证 Android 设备证书的服务器组件(例如 Cisco ISE、Microsoft NPS)。

Supplicant

请求访问网络的客户端设备(在本例中为 Android 智能手机或平板电脑)。

了解客户端特定的操作系统限制(如 Android 11 的严格验证)是成功部署的关键。

Authenticator

促进客户端 (Supplicant) 与 RADIUS 服务器之间身份验证过程的网络设备(WiFi 接入点)。

AP 不做出决策;它仅根据 RADIUS 服务器的响应来执行端口控制。

PKI

公钥基础设施。创建、管理、分发、使用、存储和吊销数字证书所需的一套角色、策略、硬件、软件和程序。

EAP-TLS 的基石。没有强大的 PKI,基于证书的身份验证就无法实现。

SCEP

简单证书注册协议。旨在使数字证书的颁发和吊销尽可能具备可扩展性的协议。

MDM 平台使用它在无需用户干预的情况下自动向 Android 设备配置客户端证书。

SAN

使用者可选名称。X.509 的扩展,允许将各种值与安全证书相关联。

Android 11+ 要求 WiFi 配置配置文件中的“域名”字段必须与 RADIUS 服务器证书的 SAN 匹配。

应用实例

一家全国性零售连锁店需要部署 5,000 台基于 Android 的销售点 (POS) 平板电脑。安全团队要求这些设备不得使用共享密码,并且必须免受凭据钓鱼攻击。基础设施团队应该如何处理这次部署?

该团队必须部署一个通过 SCEP 与其内部公钥基础设施 (PKI) 集成的移动设备管理 (MDM) 解决方案。MDM 将推送一个包含根 CA 证书的配置配置文件,自动为每台 POS 平板电脑请求唯一的客户端证书,并配置 WPA3-Enterprise WiFi 配置文件以使用 EAP-TLS。RADIUS 服务器将被配置为在成功进行证书验证后,将这些设备分配到隔离的 POS VLAN。

考官评语: 这是最佳的企业级方法。对 5,000 台设备尝试手动配置在运营上是不可行的。通过使用 MDM 和 SCEP,企业实现了零接触配置和自动证书更新,在满足安全要求的同时将部署摩擦降至最低。

一位医院 IT 经理正在升级无线网络。升级后,较旧的 Android 9 设备成功连接到 EAP-TLS 网络,但新采购的 Android 12 设备却因信任错误而无法通过身份验证。

IT 经理必须更新推送到设备的 WiFi 配置配置文件。Android 11+ 强制执行严格的服务器证书验证。必须更新配置文件以明确定义要信任的根 CA 证书,并指定确切的“域名”(与 RADIUS 服务器的 SAN 匹配),以防止中间人 (MitM) 攻击。

考官评语: 这突出了 Android 客户端行为中一个关键的系统级变化。传统的“不验证”配置存在重大安全风险,并且在现代 Android 版本中已被彻底弃用。该解决方案正确识别了对明确信任配置的需求。

练习题

Q1. 您的组织正在从 PEAP-MSCHAPv2 迁移到 EAP-TLS。在试点阶段,数台 Android 13 设备无法连接。RADIUS 日志显示 TLS 握手已启动,但在发送客户端证书之前被客户端中断。最可能的配置错误是什么?

提示:请考虑近期 Android 版本中针对服务器身份引入的严格验证要求。

查看标准答案

最可能的错误是推送到 Android 13 设备的 WiFi 配置文件未正确指定“域名”后缀匹配,或者配置文件中未正确关联根证书颁发机构(Root CA)。Android 会因无法验证 RADIUS 服务器的证书而中断连接,以防止中间人攻击。

Q2. 您正在为一个大型体育场部署设计架构。客户希望对所有员工设备使用 EAP-TLS。与标准的 WPA2-PSK 网络相比,必须扩容哪个特定的基础设施组件,为什么?

提示:EAP-TLS 在连接阶段涉及复杂的密码学操作。

查看标准答案

必须显著扩容 RADIUS 服务器基础设施。EAP-TLS 需要进行完整的双向证书验证(非对称加密),这会消耗大量计算资源。在拥有数千台设备可能同时漫游或进行身份验证的体育场环境中,配置不足的 RADIUS 部署将导致身份验证超时和连接失败。

Q3. 丢失的 Android 平板电脑上的客户端证书已泄露。网络通过何种确切机制来阻止该设备通过 EAP-TLS 进行连接?

提示:RADIUS 服务器如何在证书到期日之前得知该证书已不再有效?

查看标准答案

IT 管理员在 PKI 中吊销该客户端证书。PKI 更新其证书吊销列表(CRL)或 OCSP 响应程序。当丢失的平板电脑尝试连接时,RADIUS 服务器会根据 CRL/OCSP 检查客户端证书。确认其已被吊销后,RADIUS 服务器将拒绝该身份验证请求。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。