跳至主要内容

无需 Active Directory 或本地服务器的企业级 WiFi 身份验证

本指南阐述如何在没有本地 Active Directory、Windows NPS 或 RADIUS 服务器的情况下部署安全的 WPA2/3-Enterprise WiFi 身份验证。内容涵盖云身份提供商与 802.1X 之间的协议不匹配问题、选择 EAP-TLS 而非 PEAP-MSCHAPv2 的理由,以及如何针对 Microsoft Entra ID、Okta 或 Google Workspace 部署结合 MDM 颁发证书的云 RADIUS。本指南专门面向准备淘汰本地基础设施、采用云优先架构以及重度使用 Mac/Chromebook 的组织中的 IT 负责人。

📖 9 分钟阅读📝 630 🔧 2 应用实例4 练习题📚 10 关键定义

收听本指南

查看播客转录
您好,欢迎参加本次技术简报。今天,我们将解决一个非常具体、非常常见的架构痛点:当您已迁移到云端且不再拥有本地 Active Directory 或 Windows NPS 服务器时,如何运行企业级 WiFi 身份验证。 如果您是云原生组织中的 IT 经理、网络架构师或 CTO,您可能也遇到了这个瓶颈。您已经将身份信息迁移到了 Microsoft Entra ID、Okta 或 Google Workspace。所有一切都是 SaaS。但是,您的 Cisco、Aruba 或 Meraki 接入点仍然需要 RADIUS 服务器。而在过去,该 RADIUS 服务器是一台运行网络策略服务(即 NPS)并与域控制器进行通信的 Windows Server。 那么,在不为了 WiFi 而专门新建虚拟机的情况下,如何消除这一差距?让我们深入探讨技术细节。 这里的核心问题是协议不匹配。Entra ID 和 Okta 采用的是现代 Web 协议:SAML、OIDC 和 OAuth2。而您的接入点使用的是 RADIUS。Microsoft 不为 Entra ID 提供原生的 RADIUS 端点。您不能直接将 Meraki 控制面板指向 Azure 并期望它能正常工作。 在过去,组织使用 PEAP-MSCHAPv2 进行 WiFi 验证。用户输入他们的用户名和密码,RADIUS 服务器会根据 Active Directory 中存储的 NTLM 哈希值进行核对。这就是关键的失效点:Microsoft Entra ID 不存储 NTLM 哈希值。因此,即使您在 Entra ID 前面部署了云端 RADIUS 服务器,它也无法验证 PEAP 密码挑战。 为了解决这个问题,您必须更改身份验证方法。您必须迁移到 EAP-TLS。 EAP-TLS 使用数字证书代替密码。设备向 RADIUS 服务器出示 X.509 证书。RADIUS 服务器检查该证书是否由受信任的证书颁发机构签名。由于不涉及密码,RADIUS 服务器不需要 NTLM 哈希存储。它只需要验证证书并检查用户的群组身份以分配正确的 VLAN。 这就是现代架构发挥作用的地方。您可以使用云 RADIUS 服务 - 例如 Purple - 来充当身份验证服务器。您可以使用移动设备管理平台(例如 Microsoft Intune 或 Jamf)来充当交付机制。 MDM 使用一种名为 SCEP(简单证书注册协议)的协议,静默地将设备证书推送到您托管的笔记本电脑和手机上。用户无需进行任何操作。设备连接到 WiFi,向 Purple 的云端 RADIUS 出示证书,Purple 进行验证,并在 Entra ID 或 Okta 中检查用户所属的群组,然后指示接入点将其分配到正确的 VLAN。 下面我们来谈谈实施建议和常见误区。 最值得推荐的做法是采用 SCIM 预配。不要依赖于周期的目录同步。SCIM(跨域身份管理系统)可以确保当 HR 在 Entra ID 中禁用某个员工时,该信号会立即推送到云端 RADIUS。他们的 WiFi 访问权限会在其电子邮件访问权限停止的同一秒钟内停止。这是一项重大的安全改进。 一个常见的陷阱是证书生命周期管理。如果您颁发的证书在一年后过期,您必须确保您的 MDM 配置为在第十个月时自动更新。如果证书过期,设备将在静默状态下与网络断开连接,届时您将收到支持工单。 另一个陷阱是防火墙配置。您的接入点需要访问云端 RADIUS 端点。确保您的出站规则允许 UDP 端口 1812,或者如果您的接入点支持 RadSec,则最好允许 TCP 端口 2083,RadSec 会对通过互联网传输的 RADIUS 流量进行加密。 让我们根据最常见的问题进行一次快速问答环节。 问题一:我可以直接使用 Entra ID 进行 WiFi 身份验证吗? 回答:不能。Entra ID 不支持 RADIUS。您需要在中间部署云端 RADIUS 服务。 问题二:我还需要 Windows NPS 吗? 回答:不需要。云端 RADIUS 服务完全可以替代 NPS。您可以停用这些 Windows 服务器。 问题三:仅使用云端的企业如何确保员工 WiFi 的安全? 回答:通过使用其 MDM 推送证书,并通过 EAP-TLS 向云端 RADIUS 提供商进行身份验证。 问题四:员工离职时,WiFi 访问权限会怎样? 回答:通过 SCIM 预配,在身份提供商中禁用其帐户的瞬间,其访问权限就会被撤销。无需手动干预。 总结一下,将 WiFi 身份验证迁移到云端是将身份迁移到云端后的必然步骤。通过部署云端 RADIUS 和 EAP-TLS,您可以消除本地服务器,摆脱密码的束缚,并将网络访问直接与用户的云身份绑定。它更安全,更容易管理,并且默认具有高可用性。 Purple 在全球 80,000 多个场所运营云端 RADIUS,提供 99.999% 的在线率,并与 Microsoft Entra ID、Okta 和 Google Workspace 进行原生集成。您可以在不到一小时的时间内,在现有的 Cisco Meraki、HPE Aruba、Ruckus 或 Juniper Mist 接入点上启用服务。 感谢您收听本次技术简报。如需更详细的部署指南并观看现场演示,请访问 purple dot ai。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

执行摘要

大多数组织已经将其身份管理迁移到云端。Microsoft Entra ID、Okta 和 Google Workspace 现在管理着用于电子邮件、SaaS 应用和设备管理的内部用户、组和访问策略。但企业级 WiFi 的发展并未跟上步伐。接入点仍然需要 RADIUS 服务器,而该 RADIUS 服务器在历史上一直是连接到本地 Active Directory 域控制器的 Windows 网络策略服务 (NPS)。

这种不匹配迫使 IT 团队仅仅为了维持 WiFi 运行而维护冗余的本地基础设施。解决方案是云端 RADIUS:一种完全托管的身份验证服务,它向您的接入点发送 RADIUS 协议,并向您的云身份提供商发送 OAuth2、SCIM 和 SAML 协议。将其与通过您的 MDM 进行的 EAP-TLS 证书分发相结合,您就拥有了一个完整的 802.1X 部署,无需本地服务器,无需操作系统补丁,并且可以与您的云目录直接关联以进行即时访问权限撤销。

Purple 在全球 80,000 多个场所运营云端 RADIUS,正常运行时间达 99.999%(Purple 内部数据,2024 年),并与 Microsoft Entra ID、Okta 和 Google Workspace 进行原生集成。您可以在一小时内,在现有的 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 或 Fortinet 接入点上快速上线。


技术深度剖析

问题核心:协议不匹配

根本性的挑战在于,云身份提供商和 WiFi 接入点使用的是完全不同的语言。Microsoft Entra ID(前身为 Azure AD)通过 SAML、OIDC 和 OAuth2(浏览器和 SaaS 应用使用的协议)对用户进行身份验证。WiFi 接入点使用 RADIUS(远程用户拨号认证服务,RFC 2865),这是一种在 20 世纪 90 年代为拨号和 VPN 设计的基于 UDP 的协议。Microsoft 从未为 Entra ID 提供过原生的 RADIUS 端点。您无法将 Meraki 或 Aruba 接入点直接指向 Azure 并期望 802.1X 能够工作。

这是每一个致力于云优先的 IT 团队在尝试使用 WPA2-EnterpriseWPA3-Enterprise 保护员工 WiFi 时都会遇到的瓶颈。必须有某种技术来填补接入点与云身份提供商之间的空白。这种技术就是云端 RADIUS。

为什么在没有 Active Directory 的情况下 PEAP-MSCHAPv2 会失效

在历史上,802.1X 部署依赖于 PEAP-MSCHAPv2(受保护的可扩展身份验证协议,采用微软质询握手身份验证协议版本 2)。用户输入其用户名和密码,接入点将请求转发给 RADIUS 服务器,然后 RADIUS 服务器根据存储在 Active Directory 中的 NTLM 哈希值对密码进行验证。 Microsoft Entra ID 不存储 NTLM 哈希。这并不是配置漏洞 - 而是经过深思熟虑的架构决策。Entra ID 是现代云身份提供商,而不是域控制器。因此,指向 Entra ID 的 RADIUS 服务器无法验证 PEAP-MSCHAPv2 质询。使 PEAP 适用于 Entra ID 的唯一方法是部署 Entra Domain Services - 一种从 Entra ID 进行同步的付费托管 Active Directory,然后对其运行 NPS。这重新引入了您试图消除的大部分内容:Windows Server 虚拟机、操作系统补丁、NTLM 哈希存储以及手动证书管理。

EAP-TLS:云原生组织的正确选择

EAP-TLS(可扩展身份验证协议 - 传输层安全,RFC 5216)用 X.509 数字证书代替了密码。设备向 RADIUS 服务器出示证书。RADIUS 服务器根据受信任的证书颁发机构(CA)验证该证书。由于交换过程中没有密码,RADIUS 服务器不需要 NTLM 哈希存储。它只需要信任 CA 并检查身份提供商中的用户组数资格,即可应用正确的 VLAN 和访问策略。

EAP-TLS 在设计上具有防钓鱼特性。没有可以窃取的凭据。它符合 CISA 关于防钓鱼多因素身份验证的指南,并符合 PCI-DSS 对处理持卡人数据的网络上强身份验证的要求。它是 IEEE 802.1X 为托管设备群推荐的身份验证方法。

architecture_overview.png

云原生 802.1X 身份验证架构:设备通过 Purple 的云 RADIUS 运行 EAP-TLS 进行身份验证,该服务器会验证证书并应用来自 Microsoft Entra ID、Okta 或 Google Workspace 的基于组的策略。

MDM 如何取代本地 CA

在传统的 802.1X 部署中,证书由运行 Active Directory 证书服务(AD CS)的本地证书颁发机构颁发。在云原生部署中,MDM 通过 SCEP(简单证书注册协议)接管此角色。Microsoft Intune、Jamf Pro 和其他 MDM 平台可以向云端托管的 CA 请求证书,并静默推送到托管设备。

流程如下。IT 管理员在 MDM 中创建一个 SCEP 证书配置文件,其范围限定为需要 WiFi 访问的设备组。MDM 会自动将证书推送到 Windows、macOS、iOS、iPadOS、Android Enterprise 和 ChromeOS 设备。用户无感知。证书与 MDM 中的设备身份绑定,并在过期前自动续期。当设备连接到 WiFi 时,它会将证书出示给云 RADIUS 服务器,该服务器会根据 CA 验证该证书并应用正确的网络策略。

对于使用 Microsoft Intune 的组织,Microsoft Cloud PKI 提供了一个直接与 Intune SCEP 配置文件集成的完全托管 CA,从而无需本地 NDES(网络设备注册服务)服务器。对于由 Jamf 托管的 Mac 和 iOS 设备群,Jamf 的内置 CA 或第三方云 CA 也具有相同的用途。

SCIM 与即时访问撤销

云 RADIUS 在运营上最重要的一个方面是 SCIM(跨域身份管理系统)预配。SCIM 是一种开放标准,可实时将身份变更从可信源(您的云身份提供商)推送到依赖系统。当员工在 Entra ID 或 Okta 中被禁用时,SCIM 会立即将该变更推送到云 RADIUS 服务。下次设备尝试身份验证时,RADIUS 服务器将返回“拒绝访问”。由于接入点上配置了较短的会话超时,设备在账户被禁用后几分钟内就会被移出网络。

与共享 PSK 网络相比,这是一项重大的安全改进,在共享 PSK 网络中,撤销访问权限的唯一方法是更改每台设备上的密码;而与依赖定期 LDAP 同步(存在数小时或数天的窗口期)的传统 RADIUS 部署相比,这同样是一项重大改进。

RadSec:保护互联网上的 RADIUS 流量

传统的 RADIUS 使用 UDP,仅提供基本的报文身份验证。当您的 RADIUS 服务器与您的接入点位于同一数据中心时,这是可以接受的。当您的 RADIUS 服务器是云服务时,身份验证流量会穿越公共互联网。RadSec(基于 TLS 的 RADIUS,RFC 6614)使用 TLS 对 RADIUS 交换进行加密,从而为身份验证流量提供机密性和完整性。Purple 原生支持 RadSec,并为尚不支持 RadSec 的接入点提供 IPsec 后备方案。

-

实施指南

使用 EAP-TLS 部署云 RADIUS 需要四个协调步骤。如果 Entra ID 和 MDM 已经就绪,试点 SSID 可以在一小时内上线。

第 1 步:将云 RADIUS 连接到您的身份提供商

通过 OAuth2 管理员同意(针对 Entra ID)或 API 令牌(针对 Okta 和 Google Workspace)将 Purple 连接到您的身份提供商。这会授权 Purple 从目录中读取用户、组和组成员身份。配置 SCIM 预配以实时将用户状态变更推送到 Purple。磁盘上不存储任何服务主体凭据。组变更会在下一次身份验证事件时传播,而不是按同步计划进行。

第 2 步:配置您的 MDM 和 SCEP 配置文件

在 Microsoft Intune 中,为 CA 根证书创建一个受信任的证书配置文件,然后创建一个指向 Purple 托管 CA 的 SCEP 证书配置文件。将这两个配置文件的范围限定为需要 WiFi 访问的设备组。对于 Jamf,在配置文件中配置 SCEP 负载。MDM 会以静默方式推送证书。在继续之前,请先在 MDM 合规性仪表板中验证证书交付情况。

步骤 3:在云 RADIUS 控制面板中定义网络策略

创建 RADIUS 策略,将身份提供商组映射到特定的 VLAN 和访问控制。例如,将 Entra ID 组“Staff-Finance”映射到具有完全互联网访问权限的 VLAN 20,并将“Staff-Contractors”映射到具有自动过期时间限制访问权限的 VLAN 30。Purple 的控制面板在身份验证时应用这些策略,无需更改防火墙。

步骤 4:更新接入点配置

更新接入点上的 SSID 配置,以使用带有 802.1X 的 WPA2-Enterprise 或 WPA3-Enterprise。输入 Purple 云 RADIUS 主和备端点的主机名或 IP 地址,以及共享密钥。配置接入点以根据 Purple 返回的 RADIUS 属性使用动态 VLAN 分配。在整个园区推广之前,先在部分接入点上使用单个 SSID 进行测试。

comparison_chart.png

云 RADIUS 与本地 RADIUS:部署时间、Active Directory 依赖关系、高可用性、操作系统补丁、身份集成和证书生命周期管理方面的直接对比。


最佳实践

这些建议反映了 IEEE 802.1X 标准、PCI DSS v4.0 要求以及 Purple 在超过 80,000 个场所的运营经验。

对托管设备强制执行 EAP-TLS。 密码容易受到网络钓鱼和凭据填充攻击。证书提供身份和设备合规性的加密证明。EAP-TLS 是唯一在设计上具有防钓鱼特性的 802.1X 方法。

使用 SCIM 进行即时撤销。 定期的 LDAP 同步会留出一个时间窗口,让被终止合同的员工在此期间仍保留网络访问权限。SCIM 可确保在身份提供商中禁用账户的瞬间撤销访问权限。

部署多区域 RADIUS。 为您的接入点配置至少两个位于不同地理区域的 RADIUS 端点。Purple 默认提供双活多区域故障转移,故障转移在数秒内即可完成。

使用动态 VLAN 进行流量细分。 使用身份提供商组群关系动态地将用户分配到特定的 VLAN。这可以隔离敏感流量并限制受损设备的影响范围,而无需手动更改防火墙。

启用 RadSec。 如果您的接入点支持 RadSec,请启用它以加密接入点与云 RADIUS 服务器之间的身份验证流量。这对于分支机构以及接入点处于不可信网络段的场所尤为重要。

监控证书生命周期。 设置 MDM 自动更新在证书寿命达到 80% 时触发。对于一年期证书,更新从第 10 个月开始。对未能在线上证书过期前完成更新的设备进行告警。 要更广泛地了解企业 WiFi 安全标准和框架,请参阅我们的 企业 WiFi 安全:2026年完整指南


故障排除与风险缓解

过渡到云 RADIUS 会引入新的依赖关系。在这些常见故障模式影响生产环境之前,请做好以下准备。

证书过期。 如果设备证书在 MDM 续订之前过期,设备将静默无法通过身份验证。用户会看到连接错误,但没有任何说明。缓解措施是:配置 MDM 在证书寿命达到 80% 时自动续订,并监控 MDM 合规仪表板以发现证书即将过期的设备。

MDM 同步失败。 未能满足 MDM 合规性或未能签到的设备可能无法收到续订的证书。实施合规性策略,对不健康的设备进行标记,并在证书过期前提醒管理员。

防火墙拦截 RADIUS 流量。 接入点必须能够通过 UDP 端口 1812(身份验证)和 UDP 端口 1813(计费)或 TCP 端口 2083(RadSec)连接到云 RADIUS 端点。分支机构的出站防火墙规则经常会拦截这些端口。在部署前,测试从接入点管理 VLAN 的可达性。

SCIM 预配失败。 如果身份提供商与 Purple 之间的 SCIM 连接中断,用户状态更改将无法传播。在身份提供商和 Purple 仪表板中监控 SCIM 同步状态。为同步失败配置警报。

不支持证书的传统设备。 物联网设备、打印机和较旧的硬件可能不支持 EAP-TLS。对于这些设备,请使用 iPSK(独立预共享密钥)而不是共享 PSK。Purple 原生支持 iPSK,可为每台设备分配唯一的密钥,并在无需 802.1X 客户端支持的情况下将每台设备划分到正确的 VLAN。


投资回报率(ROI)与业务影响

从本地 RADIUS 迁移到云 RADIUS 可在基础设施、运营和安全方面提供可衡量的价值。

维度 本地 NPS 云 RADIUS (Purple)
基础设施成本 Windows Server 许可、虚拟机计算、存储 按接入点订阅,无需服务器硬件
部署时间 数天至数周 一小时内
高可用性 手动 - 两台服务器加复制 多区域 active-active,默认提供
系统补丁 每月,由您的团队负责 供应商管理
WiFi 服务台工单 高 - 密码重置、手动引导 减少 80%(Purple 客户数据)
访问权限撤销 数小时至数天(通过 LDAP 同步) 数秒内(通过 SCIM)

使用 Purple 的员工 WiFi 的 IT 团队通常会发现 WiFi 支持工单减少了 80%(Purple 内部数据,2024年),这主要得益于免去了密码重置和手动设备引导。基于证书的身份验证还满足了 PCI-DSS 规范 8.3 对强身份验证的要求,以及 ISO 27001 控制项 A.9.4 对系统和应用程序访问控制的要求,从而减轻了安全团队的审计负担。

对于 零售酒店 行业的组织而言,通过单一云端控制台管理员工 WiFi 和 Guest WiFi - 配合统一的身份层 - 能够降低多站点资产的运营复杂度。对于 交通 运营商和 医疗保健 服务提供商,即时撤销功能和完整的审计追踪无需额外工具即可满足监管合规要求。

Purple 的 WiFi Analytics 层在身份验证基础设施之上增加了空间占用和混合办公数据,将员工 WiFi 从成本中心转变为运营情报的来源。

-

相关阅读: 企业 WiFi 安全:2026年完整指南 - OpenWrt 自定义固件与 Purple WiFi 的集成

关键定义

802.1X

一种用于基于端口的网络访问控制的 IEEE 标准 (IEEE 802.1X-2020)。它要求设备在接入点授予网络访问权限之前进行身份验证,使用由 RADIUS 服务器协调的 EAP 交换。

IT 团队使用 802.1X 确保只有经过授权的用户和设备才能连接到企业网络。它提供单用户加密、单会话密钥以及每个连接事件的完整审计追踪。

RADIUS

远程用户拨号认证服务 (RFC 2865)。一种网络协议,为网络访问提供集中式的认证、授权和计费 (AAA) 管理。

接入点将每个连接请求转发给 RADIUS 服务器,由其决定是否准入该设备以及为其分配哪个 VLAN。Cloud RADIUS 取代了本地的 NPS 或 FreeRADIUS 服务器。

EAP-TLS

可扩展身份验证协议-传输层安全 (RFC 5216)。一种使用双向 X.509 证书交换代替密码的 802.1X 身份验证方法。

EAP-TLS 是托管设备群的黄金标准。它具备防网络钓鱼能力,无需密码哈希存储,并且是唯一满足 CISA 防钓鱼多因素身份验证 (MFA) 指南的 802.1X 方法。

PEAP-MSCHAPv2

带有 Microsoft 挑战握手身份验证协议版本 2 的受保护可扩展身份验证协议。一种传统的 802.1X 方法,通过比对存储在 Active Directory 中的 NTLM 哈希来验证密码。

PEAP-MSCHAPv2 在纯云环境中会失效,因为 Entra ID 不存储 NTLM 哈希。从本地 AD 迁移的组织必须将 PEAP 替换为 EAP-TLS。

SCEP

简单证书注册协议。一种由 MDM 平台使用的协议,用于在无需用户交互的情况下自动在设备上请求和安装数字证书。

IT 团队将 SCEP 与 Intune 或 Jamf 结合使用,以静默方式向员工设备配置 WiFi 证书。在云优先部署中,SCEP 取代了本地的 NDES(网络设备注册服务)服务器。

SCIM

跨域身份管理系统 (RFC 7644)。一种开放标准,可自动在 IT 系统之间实时交换用户身份信息。

SCIM 可确保当员工在 Entra ID 或 Okta 中被禁用时,该变更会立即推送到云 RADIUS 服务,在数秒内而非数小时内撤销 WiFi 访问权限。

NPS

网络策略服务器。Microsoft 的 RADIUS 实现,通常在 Windows Server 上运行,作为本地 Active Directory 环境的一部分。

云优先组织正在逐步淘汰 NPS,以消除 Windows Server VM、操作系统补丁以及对本地 Active Directory 的依赖。Cloud RADIUS 是其直接替代方案。

RadSec

基于 TLS 的 RADIUS (RFC 6614)。一种使用 TLS 加密 RADIUS 身份验证流量的协议,取代了传统 RADIUS 使用的基于 UDP 的明文传输。

在使用云 RADIUS 时,RadSec 至关重要,因为身份验证流量必须在接入点和云服务之间穿越公共互联网。Purple 原生支持 RadSec。

iPSK

个人预共享密钥。WPA2-Personal 的一种变体,为每个设备分配一个唯一的预共享密钥,而不是所有设备共用一个共享密钥。

iPSK 用于 IoT 设备、打印机和其他无法支持 802.1X EAP-TLS 的硬件。它提供单设备问责制和 VLAN 分配,无需证书支持。

动态 VLAN

一种网络分段技术,其中 RADIUS 服务器在 Access-Accept 响应中返回 VLAN 标识符,接入点自动将设备置于该 VLAN 上。

动态 VLAN 允许 IT 团队根据身份提供商组群成员身份,将员工、承包商、IoT 设备和访客划分到不同的网络段,而无需手动更改防火墙。

应用实例

一家拥有 400 个店面的零售连锁企业需要保障所有门店内员工 WiFi 的安全。他们运行 Cisco Meraki 接入点,并使用结合 Intune 的 Microsoft Entra ID 进行设备管理。由于没有用于运行 NPS 的本地 Active Directory,他们目前使用共享的 WPA2-Personal PSK。最近的一次内部审计指出,共享 PSK 存在 PCI DSS 合规性漏洞。

该连锁企业部署了 Purple 的云 RADIUS。首先,他们通过 OAuth 管理员授权将 Purple 连接到 Entra ID,并配置 SCIM 预配。在 Intune 中,他们为 Purple CA 根证书创建一个受信任证书配置文件,并创建一个作用域限定为“Staff-Retail”设备组的 SCEP 证书配置文件。Intune 会自动向所有受管理的销售点终端和员工平板电脑推送证书。在 Meraki 控制面板中,他们将 Staff SSID 更新为 WPA2-Enterprise,输入 Purple 云 RADIUS 的主、备端点,并启用动态 VLAN 分配。当设备连接时,它会出示 Intune 颁发的证书,Purple 会针对 CA 验证该证书并检查 Entra ID 组,然后根据组数员身份将设备分配到 VLAN 10(员工网络)或 VLAN 20(管理网络)。共享 PSK 随即停用。由于无需部署任何现场硬件,只需在 Meraki 中更改 SSID 配置,400 个站点的推广仅用了一个周末就完成了。

考官评语: 此方法消除了共享 PSK,提供了单台设备的可追溯性和单次会话的加密密钥。每次身份验证事件都会记录用户、设备、AP 和 SSID,满足 PCI DSS 要求 10.2 对审计日志的要求。通过利用 Intune SCEP 和云 RADIUS,该连锁企业无需在其 400 个地点的任何一个部署任何本地服务器,即可实现 802.1X 安全。而另一种方案 - 在每个站点或采用轴辐式拓扑部署 NPS 虚拟机 - 则需要数周的基础设施工作和持续的补丁管理。

一所拥有 15000 名学生的大学使用 Google Workspace 作为其主要身份提供商。IT 团队希望为员工和学生在包含 MacBook、Chromebook 和 Android 手机的 BYOD 设备上提供安全的 WiFi。他们没有本地 Active Directory,也不想运行服务器。

该大学将 Purple 的云 RADIUS 与 Google Workspace 进行集成。对于受管理的 Chromebook,他们使用 Google Admin 通过 SCEP 推送 WiFi 证书配置文件,自动注册每台设备。对于 BYOD 的 MacBook 和 Android 手机,他们部署了一个轻量级的自助引导应用程序,该程序通过用户的 Google 凭据对用户进行身份验证,并一键在设备上安装证书。随后的连接将自动使用 EAP-TLS。Purple 将 Google Workspace 组织单位映射到 VLAN:员工进入 VLAN 10,学生进入 VLAN 20,访客进入 Captive Portal SSID。当学生毕业且其 Google 账户被停用时,SCIM 会将更改推送到 Purple,其 WiFi 访问权限将在几分钟内被撤销。

考官评语: 该解决方案为托管和 BYOD 混合设备群提供安全的 802.1X,且无需 Active Directory。入网应用程序处理了 BYOD 设备的证书配置复杂性,而这些设备是无法通过 MDM 进行托管的。Google Workspace SCIM 集成确保了 WiFi 设备群与大学的目录保持同步,无需人工干预。该模式已在谢菲尔德大学、利兹大学和伦敦艺术大学(均为 Purple 客户)投入生产运行。

练习题

Q1. 您的组织已完全从本地 Active Directory 迁移到 Microsoft Entra ID。您当前的员工 WiFi 在连接到旧域的 NPS 服务器上使用 PEAP-MSCHAPv2。在停用域控制器后,员工报告他们无法再连接到 WiFi。根本原因是什么,正确的长期解决方案是什么?

提示:考虑 PEAP-MSCHAPv2 需要目录提供什么,以及 Entra ID 是否提供该支持。

查看标准答案

根本原因是 PEAP-MSCHAPv2 要求 RADIUS 服务器根据 Active Directory 中存储的 NTLM 哈希值验证用户的密码。随着域控制器的停用,NPS 没有可用于验证的目录。Entra ID 不存储 NTLM 哈希值,因此 NPS 无法重定向到 Entra ID。正确的长期解决方案是用云 RADIUS 服务取代 NPS,从 PEAP-MSCHAPv2 迁移到 EAP-TLS,并使用 MDM (Intune) 通过 SCEP 颁发设备证书。这消除了对任何本地目录的依赖。

Q2. 您正在为由 Jamf Pro 管理的、拥有 200 台设备的公用 MacBook 团队部署云 RADIUS。您的身份提供商是 Okta。为这些设备配置 WiFi 凭据的最安全且运营效率最高的方法是什么?

提示:寻找一种不需要用户交互、避免密码并与您现有的 MDM 集成的方法。

查看标准答案

配置 Jamf Pro 以使用 SCEP 静默向 MacBook 推送设备证书。在 Jamf 配置配置文件中创建 SCEP 有效负载,指向由您的云 RADIUS 提供商管理的 CA。将配置文件的范围限定为相关的设备组。Jamf 将自动向每台 MacBook 推送证书,无需用户交互。在同一配置配置文件中配置 WiFi 配置文件,以将 EAP-TLS 与 SCEP 颁发的证书结合使用。通过 SCIM 将云 RADIUS 服务连接到 Okta,以确保当员工在 Okta 中被禁用时,其 WiFi 访问权限会立即被撤销。

Q3. 一名员工在周一上午 9 点被解雇。人力资源部于上午 9:05 禁用了他们的 Entra ID 帐户。上午 9:30,一则安全警报显示该员工的笔记本电脑仍从停车场连接到公司 WiFi。缺少什么配置,您该如何解决?

提示:RADIUS 服务器如何得知用户在身份提供商中的状态已发生变化?

查看标准答案

该部署依赖于定期 LDAP 同步,而不是 SCIM 配置。由于自帐户禁用以来尚未运行 LDAP 同步,因此云 RADIUS 服务仍认为该用户处于活动状态。解决方案是在 Entra ID 和云 RADIUS 服务之间启用 SCIM 配置。SCIM 会实时推送用户状态更改,因此当上午 9:05 在 Entra ID 中禁用帐户时,RADIUS 服务会立即收到更改。下次设备尝试重新验证(由接入点上的会话超时控制)时,它会收到 Access-Reject。在接入点上设置较短的会话超时(15 至 30 分钟)可缩短帐户禁用与网络驱逐之间的最大时间窗口。

Q4. 您的场所拥有 50 台 IoT 设备(数字标牌播放器、环境传感器和打印机),它们不支持 802.1X EAP-TLS。您如何像保护 EAP-TLS 员工网络一样,在相同的 WiFi 基础设施上保护这些设备的安全?

提示:考虑哪种身份验证方法可以提供针对每台设备的问责制,而无需证书支持。

查看标准答案

对 IoT 设备使用 iPSK(个人预共享密钥)。在云 RADIUS 控制面板中为每个设备分配一个唯一的预共享密钥以及 VLAN 分配。每个设备都使用其唯一的密钥进行身份验证,RADIUS 服务器将验证该密钥并使用它将设备置于 IoT VLAN 中,从而与员工网络隔离。如果设备遭到入侵或报废,您只需撤销该设备的密钥,而不会影响任何其他设备。这种方法提供了针对每个设备的问责机制和网络细分,且不需要 IoT 硬件支持 802.1X 客户端。