跳至主要内容

管理用于 EAP-TLS WiFi 身份验证的数字证书

本技术参考指南详细介绍了用于 EAP-TLS WiFi 身份验证的数字证书生命周期管理。它提供了通过 SCEP 和 MDM 集成在企业网络中进行大规模部署、更新和注销证书的可行策略。

发布于 更新于
📖 4 分钟阅读175 2 应用实例3 练习题8 关键定义

Video overview

收听本指南

查看播客转录
Speak in British English with a confident, authoritative, and conversational tone - like a senior consultant briefing a client. Measured pace, clear diction, warm but direct. Occasional natural pauses for emphasis: 欢迎收看 Purple 技术简报系列。今天我们将探讨 EAP-TLS 证书管理 - 具体而言,如何在不增加日常运维负担的前提下,大规模运行基于证书的 WiFi 认证方案。 [medium pause] 如果您负责管理跨多个场所的企事业或员工 WiFi - 无论是酒店集团、零售物业、大学校园还是公共部门物业 - 本期简报都将对您大有裨益。我们将涵盖完整的证书生命周期:从构建您的 CA 层级结构,到通过 SCEP 和 MDM 进行自动化部署,再到证书的更新与吊销。我们还会讨论哪些地方容易出错(因为确实容易出错),以及如何避免最常见的陷阱。 [medium pause] 让我们从基础知识开始。EAP-TLS - 即采用传输层安全协议的可扩展身份验证协议 - 是 802.1X WiFi 认证的黄金标准。与依赖用户名和密码的 PEAP 不同,EAP-TLS 使用基于证书的双向认证。设备通过客户端证书证明其身份,RADIUS 服务器则通过服务器证书证明其身份,双方互进行验证。没有密码可被网络钓鱼,也没有凭据可被窃取。这就是为什么 PCI-DSS 4.0 和 NCSC 的零信任指南都指向为员工网络采用基于证书的认证。 [medium pause] 现在来看看架构。要使 EAP-TLS 正常运行,您需要三样东西。第一,公钥基础设施 - 即您的 CA 层级结构。第二,将证书部署到设备上的机制 - 即 SCEP 或您的 MDM 平台。第三,一个信任您的 CA 并能够实时验证客户端证书的 RADIUS 服务器。 [medium pause] CA 层级结构是大多数组织在早期阶段容易遇到麻烦的地方。正确的模式是三级模型。最顶层是根 CA - 这应当是离线且物理隔离的,只有在需要签署中级 CA 证书时才上线。中级 CA - 有时被称为颁发 CA - 才是实际签署日常证书的机构。它是在线的,但其私钥受到严格保护。在此之下,您将颁发两类证书:用于 RADIUS 基础设施的服务器证书,以及用于设备和用户的客户端证书。 [medium pause] 为什么这很重要?因为如果您的根 CA 被攻破,您就必须从头开始重建整个 PKI,并重新注册每一台设备。保持其离线状态可以消除这种风险。中级 CA 可以在不触及根 CA 的情况下进行更换。这就是采用三级模型在业务连续性与抗风险能力上的论据。 [medium pause]让我们来谈谈证书的有效期。在这方面,整个行业发生了重大的转变。Apple、Google 和 Mozilla 都已开始强制缩短证书的最长寿命。对于 TLS 服务器证书,最长寿命现在为 398 天。对于企业级 WiFi 中的客户端证书,您拥有更大的灵活性 - 通常为一到两年 - 但趋势是向更短的寿命和自动化更新发展,而不是手动管理长期有效的证书。原因很简单:如果证书遭到泄露,较短的寿命可以限制暴露的时间窗口。 [medium pause] 这把我们引向了自动化。手动证书管理是无法扩展的。如果您有 500 台设备,您或许还可以勉强进行手动更新管理。但如果您在 50 个站点中拥有 5,000 台设备,这就行不通了。您需要 SCEP - 简单证书注册协议 - 或者其现代替代方案 EST。SCEP 与 MDM 平台直接集成,包括 Microsoft Intune、Jamf Pro 和 VMware Workspace ONE。MDM 将 SCEP 配置配置文件推送到设备。设备生成密钥对,向您的 SCEP 服务器发送证书签名请求,并接收签名的证书 - 这一切无需任何用户交互。 [medium pause] 对于 Active Directory 环境中的 Windows 设备,您有一个替代选择:通过 Active Directory 证书服务进行组策略驱动的自动注册。设备向域进行身份验证,CA 自动颁发证书,并且证书在到期前自动更新,无需任何手动干预。对于以 Windows 为主的资产,这是最无缝的途径。 [medium pause] 现在,谈谈吊销。这是组织最常投入不足的部分,也是在出现问题时最关键的部分。如果设备丢失、被盗或员工离职,您需要立即吊销其证书。有两种机制:CRL - 证书吊销列表 - 和 OCSP - 在线证书状态协议。 [medium pause] CRL 是较旧的机制。您的 CA 在已知 URL 发布已吊销证书序列号的列表。RADIUS 服务器定期下载此列表并进行对照检查。CRL 的问题在于延迟 - 如果您的 CRL 有 24 小时的有效期,那么已吊销的证书在吊销后最长仍可进行 24 小时的身份验证。 [medium pause] OCSP 是实时的替代方案。RADIUS 服务器为每次身份验证尝试向 OCSP 响应器发送查询,并获得实时的“有效”或“已吊销”响应。权衡在于您的 OCSP 响应器成为了一个关键的依赖项 - 如果它不可用,您需要决定是选择“故障放行”还是“故障锁定”。对于高安全性的环境,“故障锁定”是正确的选择。对于注重可用性的运行环境,您可以配置一个较短的 OCSP 宽限期。 [medium pause] 让我给您两个具体的场景,以便让这些内容更加切实可行。 [medium pause] 首先:一家拥有 150 家物业的酒店集团。他们此前运行 PEAP,并使用共享密码作为员工 WiFi。密码每季度轮换一次,这意味着每季度有两周的窗口期,员工会被锁定在外或使用旧密码。他们转向使用 Microsoft Intune 进行证书部署的 EAP-TLS。SCEP 配置文件被推送到所有 Windows 和 iOS 设备。Active Directory Certificate Services 作为 CA。结果:零密码轮换事件,证书在过期前 30 天自动处理更新,且当员工离职时,其证书在 Microsoft Entra ID 账户被禁用后几分钟内就会在 MDM 中被吊销。IT 团队估计,他们每季度在密码重置和技术支持工单上节省了大约 40 个小时。 [medium pause] 第二:一家在 200 家门店拥有 3,000 台员工设备的跨区域零售连锁店。这里的挑战在于设备的多样性 - 混合了 Windows 笔记本电脑、Android 手持设备和 iOS 设备。他们使用 Jamf Pro 管理 Apple 设备,使用 Microsoft Intune 管理 Windows 和 Android 设备,两者都指向同一个由 Microsoft ADCS Intermediate CA 支持的 SCEP 服务器。WiFi 基础设施为 Cisco Meraki,RADIUS 身份验证由与 Purple 集成的云托管 RADIUS 服务处理。核心设计决策是颁发有效期为 12 个月的证书,并配置在过期前 60 天自动更新。这提供了舒适的更新窗口,且不会产生运营开销。 [medium pause] 现在,来看看陷阱。我经常看到有四个陷阱。 [medium pause] 第一:不测试吊销。组织建立起自己的 PKI,部署了证书,却从未真正测试吊销是否能在端到端正常工作。测试它。吊销一个测试证书,确认 RADIUS 服务器在您预期的窗口期内捕获到该吊销,并确认该设备被拒绝访问。 [medium pause] 第二:到期悬崖。如果您在同一时间颁发所有证书且有效期相同,它们将在同一时间全部过期。请交错您的颁发时间,或者至少交错您的更新触发时间。在 5,000 台设备上同时出现 10% 的更新失败率是一次重大事件。 [medium pause] 第三:在部署 EAP-TLS 之前,没有将根 CA 证书分发到所有设备。如果设备不信任您的根 CA,它将拒绝 RADIUS 服务器的证书,身份验证将会失败。这听起来显而易见,但当组织拥有未在 MDM 中注册的 BYOD 设备或外包商笔记本电脑时,往往会因此中招。 [medium pause] 第四:OCSP 响应程序的可用性。如果您的 OCSP 响应程序宕机,且您的 RADIUS 服务器配置为在 OCSP 错误时关闭,您的整个 WiFi 资产将停止工作。为您的 OCSP 基础设施构建冗余,或配置带有适当监控的简短宽限期。 [medium pause] 好,下面是快速提问环节。 [medium pause] 我可以使用公共 CA 签发 EAP-TLS 客户端证书吗?技术上可以,但在实际操作中不行。公共 CA 不会为任意设备签发客户端证书。您需要拥有自己的 CA 来签发客户端证书。对于 RADIUS 服务器证书,使用公共 CA 是可以的,而且可以简化信任分发。 [medium pause] 那么 BYOD 呢?BYOD 是一个难点。您无法通过 MDM 将证书推送到未托管的设备。解决方案包括使用网络准入控制门户在用户身份验证后签发短期证书,或者直接将 BYOD 保留在使用不同身份验证方法的独立 SSID 上。 [medium pause] 这与 WPA3 如何交互?WPA3-Enterprise 强制要求在敏感环境中使用 192 位安全模式,这需要特定的密码套件。EAP-TLS 与 WPA3-Enterprise 完全兼容,实际上也是推荐的身份验证方法。 [medium pause] 总结一下。EAP-TLS 证书管理并不简单,但如果从一开始就规划好架构,它也是可控的。三级 CA 层级体系。通过 SCEP 或 MDM 实现自动注册。通过自动更新实现较短的证书有效期。通过 OCSP 进行实时吊销。测试所有内容,尤其是吊销流程。并将您的证书生命周期与您的身份源(Microsoft Entra ID、Okta 或 Google Workspace)集成,以便在停用帐户时自动触发证书吊销。 [medium pause] 如果您运行的是与 Purple 关联的 RADIUS 服务器,集成点就是您的 SCEP 服务器 URL、您的 RADIUS 服务器证书以及您的 CRL 或 OCSP 端点。Purple 独立于硬件的架构意味着这适用于 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 以及其他标准硬件列表 - 您不会被锁定在单一厂商的 PKI 工具中。 [medium pause] 下一步:审计您当前的证书清单。如果您不知道自己有多少证书、它们何时过期以及由谁签发,这就是首先需要解决的问题。从那里开始,通往完全自动化的路径就非常清晰了。感谢收听。

核心系列的一部分:企业 WiFi 安全指南

管理用于 EAP-TLS WiFi 身份验证的数字证书

执行摘要

管理用于 EAP-TLS WiFi 身份验证的数字证书是企业 IT 团队面临的主要运维挑战。随着组织逐步淘汰基于凭据的身份验证以符合零信任合规性,运维负担已从密码重置转移到证书生命周期管理。本指南详细介绍了在复杂的企业环境中大规模部署、更新和吊销客户端证书所需的架构模式。

对于首席技术官 (CTO) 和网络架构师而言,目标非常明确:实现一个强大的公钥基础设施 (PKI),并与现有的移动设备管理 (MDM) 平台无缝集成。通过使用简单证书注册协议 (SCEP) 自动颁发证书并执行实时吊销,可以消除人工干预。这种方法可以保护网络边界,满足包括 PCI-DSS 4.0 在内的合规性框架,并确保运行企业硬件的 80,000 多个物理场所的持续连接。

技术深度解析

EAP-TLS (可扩展身份验证协议 - 传输层安全) 代表了 802.1X 网络准入控制的金牌标准。它强制执行双向身份验证。RADIUS 服务器向客户端出示其证书以证明其身份,同时客户端向网络出示其证书以证明其身份。

三层 PKI 架构

单层扁平的 PKI 层次结构会引入不可接受的风险。推荐的模式是三层架构:

  1. 根证书颁发机构 (Root CA):最终的信任锚。该服务器保持离线状态,并与网络进行物理隔离。其唯一功能是为中间 CA 证书进行签名。
  2. 中间 CA (颁发 CA):该服务器保持在线状态,处理日常的客户端和服务器证书签名。如果受到损害,根证书颁发机构可以将其吊销,而无需重建整个信任基础设施。
  3. 最终实体证书:这些是部署到 RADIUS 服务器和客户端设备上的实际证书。

管理用于 EAP-TLS WiFi 身份验证的数字证书 - pki trust chain diagram

证书有效期和密码学标准

行业要求缩短证书有效期,以限制密钥泄露时的风险窗口。虽然公共 TLS 证书的上限为 398 天,但用于 WiFi 身份验证的内部客户端证书通常使用 365 天的有效期。

密码学要求强制使用至少 RSA 2048 位密钥或使用 P-256 曲线的椭圆曲线密码学 (ECC)。WPA3 企业 192 位模式需要特定的密码套件,而 EAP-TLS 是唯一完全满足这些要求的身份验证方法。

实施指南

在分布式场所部署 EAP-TLS 需要在您的身份提供商、MDM 平台和网络硬件之间进行紧密集成。Purple 的云覆盖层可与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 整合。

步骤 1:建立信任链

在任何设备进行身份验证之前,它必须信任 RADIUS 服务器。通过您的 MDM 将根证书颁发机构(Root CA)证书部署到所有托管设备。对于非托管设备,您必须提供一个引导式引导门户来安装信任描述文件。

步骤 2:通过 SCEP 自动执行颁发

手动生成证书是不可行的。实施 SCEP 以自动执行此工作流:

  1. MDM(例如 Microsoft Intune)将 SCEP 负载推送到设备。
  2. 设备在本地生成私钥。
  3. 设备向 SCEP 服务器提交证书签名请求(CSR)。
  4. CA 颁发证书,设备将其安装在受硬件保护的密钥库中。

步骤 3:配置 RADIUS 策略

将您的 RADIUS 服务器配置为需要 EAP-TLS。确保服务器对照您的身份目录(Microsoft Entra ID、Okta 或 Google Workspace)验证客户端证书中的使用者替代名称(SAN),以确认该用户帐户仍处于活动状态。

管理用于 EAP-TLS WiFi 身份验证的数字证书 - certificate lifecycle infographic

最佳实践

  • 尽早自动续期:配置 MDM 描述文件,以便在到期前至少 30 天触发证书续期。这可以防止整个场所突然出现身份验证失败。
  • 强制执行硬件密钥库:要求在设备的受信任平台模块(TPM)或安全隔区(Secure Enclave)内生成并存储私钥。必须将密钥配置为不可导出。
  • 实施实时吊销:依赖静态证书吊销列表(CRL)会引入延迟。实施在线证书状态协议(OCSP),以便 RADIUS 服务器在身份验证期间实时验证证书状态。

故障排除与风险缓解

EAP-TLS 部署中最常见的失败模式与信任和时间有关。

信任锚点故障

如果客户端设备拒绝 RADIUS 服务器证书,身份验证将静默失败。当设备的信任库中缺少根 CA 证书时,就会发生这种情况。验证 MDM 部署日志,以确保在应用 WiFi 描述文件之前已应用信任描述文件。有关连接问题的进一步诊断,请参阅 公共 WiFi 故障排除:修复“已连接但无互联网”以及欢迎门户页面重定向故障

到期悬崖

同时颁发数千张证书会制造一个续期高峰悬崖。如果 SCEP 服务器在此窗口期间出现故障,设备将从网络断开。请错开初始部署以分散续期负载。

OCSP 超时

如果 RADIUS 服务器无法连接到 OCSP 响应程序,它必须决定是选择故障开放还是故障关闭。对于企业网络,故障关闭是标准做法。请确保您的 OCSP 基础设施具有高可用性且呈地理分布式部署。

ROI 与业务影响

过渡到 EAP-TLS 需要前期的工程投入,但运营回报非常显著。一个拥有 5000 名用户的组织通常每月需要花费 40 个小时来解决由 PEAP 密码轮换引起的密码重置和 RADIUS 锁定问题。

通过自动执行证书生命周期,您可以消除这些支持工单。此外,您还能满足 ISO 27001 和 PCI-DSS 严格的访问控制要求,从而减少审计开销。当与 Guest WiFiWiFi Analytics 集成时,Purple 可为所有用户类型提供统一的网络访问视图,从而简化跨分布式位置的合规性报告。

关键定义

EAP-TLS

传输层安全可扩展身份验证协议。一种身份验证框架,要求客户端和服务器都使用数字证书来证明其身份。

在不依赖易受攻击的密码的情况下保障企业 WiFi 网络安全的行业标准。

SCEP

简单证书注册协议。MDM 平台使用的一种协议,用于安全地自动执行设备上数字证书的申请和安装。

通过消除手动证书处理,将 EAP-TLS 部署扩展到几十台设备之外的关键。

RADIUS

远程用户拨号认证服务。提供集中式身份验证、授权和计费管理的网络协议。

用于验证客户端证书并指示接入点授予网络访问权限的服务器组件。

OCSP

在线证书状态协议。一种用于实时获取 X.509 数字证书注销状态的互联网协议。

替代静态 CRL,以确保已注销的证书能被立即在网络中阻断。

Root CA

根证书颁发机构。公开密钥基础建设(PKI)中的顶级加密权威,用于对下级 CA 进行签名。

必须保持高度安全且处于离线状态,以保护组织的整个信任链。

SAN

使用者备用名称。X.509 的扩展,允许将各种值(例如电子邮件地址或 UPN)与安全证书相关联。

RADIUS 服务器使用它将证书映射到身份目录中的特定用户帐户。

MDM

移动设备管理。IT 部门用于监控、管理和保护员工移动设备的软件。

将 SCEP 配置和 WiFi 配置文件推送到终端用户设备的传输机制。

CRL

证书吊销列表。由颁发 CA 在其计划到期日之前吊销的数字证书列表。

一种传统的证书有效性检查方法,与 OCSP 相比存在延迟问题。

应用实例

一个拥有 150 家物业的酒店集团需要确保 3,000 台设备的员工接入安全。他们目前使用 PEAP 以及每季度轮换一次的共享密码,这导致了大量的服务台工作量。他们应该如何实施 EAP-TLS?

部署 Microsoft Intune 来管理所有公司设备。建立一个 Microsoft ADCS 辅助 CA,并通过 Intune 证书连接器与 Intune 进行集成。将 Root CA 证书推送到所有设备,然后推送一个 SCEP 配置文件,该文件请求有效期为 365 天的客户端证书。将 WiFi 配置文件配置为使用 EAP-TLS 并指向与 Purple 关联的 RADIUS 服务器。将 SCEP 配置文件设置为在剩余寿命为 20%(73 天)时自动更新。

考官评语: 这种方法完全消除了每季度的密码轮换。通过设置较早的更新触发器,IT 团队避免了过期带来的紧急停机。直接与 Intune 集成可确保当员工离职且其 Microsoft Entra ID 帐户被禁用时,MDM 会自动注销证书并擦除 WiFi 配置文件。

一家零售连锁店要求在 200 个门店中为销售点手持设备提供安全的 WiFi。这些设备运行 Android 系统,且经常与中央管理服务器断开连接。您如何处理证书注销?

在 RADIUS 服务器级别实施 OCSP 以进行实时注销检查。配置 RADIUS 服务器,以便在每次身份验证尝试时向 OCSP 响应器发送查询。如果报告手持设备丢失,安全团队将在 CA 中注销该证书。下一次设备尝试与接入点关联时,RADIUS 服务器会从 OCSP 收到 "已注销" 的响应,并立即拒绝访问。

考官评语: 如果丢失的设备处于离线或屏蔽状态,仅依靠 MDM 擦除设备是不够的。通过 OCSP 在网络边缘强制执行注销检查,RADIUS 服务器将作为执行点,确保即使 MDM 无法访问设备本身,也无法使用已被入侵的证书。

练习题

Q1. 您正在为 2,000 台企业笔记本电脑部署 EAP-TLS。 SCEP 基础设施已配置完毕,但在测试期间,笔记本电脑无法连接到 WiFi。RADIUS 日志显示 “Unknown CA” (未知 CA)。最可能的原因是什么?

提示:考虑部署信任配置文件与身份验证配置文件时的操作顺序。

查看标准答案

笔记本电脑的受信任根存储中未安装根 CA 证书。必须配置 MDM,在推送 SCEP 负载或 EAP-TLS WiFi 配置文件之前,先将根 CA 证书负载推送至设备。若没有根 CA,客户端将拒绝 RADIUS 服务器的证书。

Q2. 一台已被入侵的设备被报告丢失。IT 团队在 MDM 中删除了该设备,并在 CA 中吊销了其证书。然而测试表明,该设备在长达 12 小时内仍能连接到网络。您该如何解决此问题?

提示:查看 RADIUS 服务器如何验证证书状态。

查看标准答案

RADIUS 服务器可能依赖于每 12 到 24 小时才发布或下载一次的证书吊销列表 (CRL)。要解决此问题,请实施联机证书状态协议 (OCSP),并配置 RADIUS 服务器在每次身份验证尝试期间向 OCSP 响应程序查询实时验证。

Q3. 您正在设计证书生命周期策略。安全团队希望将证书有效期设为 30 天以将风险降至最低,但网络团队担心 SCEP 服务器负载和连接中断。推荐的平衡方案是什么?

提示:考虑公共 Web 证书与内部托管 PKI 之间的区别。

查看标准答案

365 天的有效期,并在到期前 60 或 90 天触发自动更新,可提供最佳平衡。如果设备在短暂的更新窗口期内处于离线状态,WiFi 证书的 30 天有效期会带来极大的运维风险。安全保障应通过强大、实时的 OCSP 吊销来维持,而不是采用极其短暂的有效期。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。