跳至主要内容

企业级 SCEP 设置指南:面向高等教育和大型网络的证书型 WiFi 身份验证

本指南为使用 SCEP 部署基于证书的 WiFi 身份验证提供了全面的技术蓝图。内容涵盖了从预共享密钥向 EAP-TLS 的架构过渡、跨 MDM 平台的部署顺序,以及针对大型网络的核心风险缓解策略。

📖 5 分钟阅读📝 316 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
企业级 SCEP 设置指南:面向高等教育和大型网络的证书级 WiFi 身份验证 Purple 技术简报 - 播客脚本(约 10 分钟) --- 引言与背景 - 约 1 分钟 欢迎收听 Purple 技术简报系列。今天我要探讨的是一个经常出现在许多 IT 部门收件箱中、但很少得到明确解答的问题:如何在大型网络(无论是大学校园、多站点酒店集团,还是大型公共部门机构)中,利用 SCEP 大规模部署基于证书的 WiFi 身份验证? 我们将全面探讨。包括 SCEP 的实际作用、它如何融入 802.1X 架构、大多数团队都会搞错的部署顺序、两个真实的实施场景,以及如果您不提前规划就会浪费整个周末时间去解决的常见陷阱。 这是一份顾问简报,而不是入门教程。我假设您已经了解什么是 RADIUS 服务器,并且可能已经决定弃用预共享密钥。您现在需要的是一份实施蓝图。 让我们正式开始。 --- 技术深度解析 - 约 5 分钟 首先,来看看基本原理。SCEP 代表简单证书注册协议。虽然在企业中广泛应用已超过十年,但直到 2020 年才被 IETF 正式确立为 RFC 8894。它的任务非常简单:自动将数字证书获取到托管设备上,而无需人工手动操作每台机器。 在 WiFi 身份验证的场景中,SCEP 是分发机制。您实际采用的身份验证协议是 EAP-TLS - 基于传输层安全协议的可扩展身份验证协议 - 它运行在 802.1X 框架内。EAP-TLS 被广泛认为是企业级无线网络中最安全的身份验证方法,因为它要求客户端设备和 RADIUS 服务器都要出示有效的证书。在没有密码学证明的情况下,双方都不会信任对方。这种双向身份验证可以保护您免受恶魔双胞胎攻击 - 即攻击者通过建立流氓接入点来窃取凭证。 以下是完整链条的工作原理。受管设备 - 如学生笔记本电脑、员工手机或酒店销售终端 - 需要加入企业无线网络。您的 MDM 平台(如 Microsoft Intune 或 Jamf)向该设备推送 SCEP 载荷。该载荷包含两部分内容:指向您的 NDES 服务器或云端 SCEP 网关的 SCEP URL,以及质询密码或共享密钥。设备在本地生成自己的公钥和私钥对。这至关重要。私钥永远不会离开设备,它在设备上生成并存储在安全区域或 TPM 中,绝不会在网络中传输。随后,设备创建一个证书签名请求 - 即 CSR - 并将其发送到 SCEP 网关。网关验证该质询,将 CSR 转发给您的证书颁发机构(CA),CA 对其进行签名并将公钥证书返回给设备。从那时起,当设备连接到您的 WiFi SSID 时,它会向 RADIUS 服务器出示该证书。RADIUS 服务器根据您的 CA 信任链验证该证书,检查证书吊销列表(CRL)以确认该证书未被吊销,如果一切正常,则向接入点发送接受消息。设备便成功接入网络。整个过程对用户来说是完全无感的。 现在,我们来讨论一下 SCEP 与另一种选择 PKCS 相比所处的位置。PKCS - 即公钥加密标准 - 是 Intune 等平台支持的另一种证书交付方法。在 PKCS 中,CA 集中生成公钥和私钥,然后证书连接器将该密钥对推送到设备。这意味着私钥会在网络上进行传输,从而引入了理论上的攻击面。PKCS 适用于确实需要密钥托管的场景(例如 S/MIME 邮件加密)。而对于 WiFi 身份验证,SCEP 才是正确的选择。简而言之,私钥会一直保留在设备上。 接下来是硬件层。SCEP 和 EAP-TLS 是不限供应商的通用标准,这意味着它们可以无缝运行在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 等接入点上。您的 RADIUS 配置(无论是 Windows NPS、FreeRADIUS 还是云端 RADIUS 服务)是您定义证书验证策略以及(至关重要的)配置动态 VLAN 分配的地方。动态 VLAN 是您根据身份对网络进行细分的方式。学生设备分配到 VLAN 20 - 仅限互联网访问;教职工设备分配到 VLAN 10 - 可访问内部研究系统;设施管理设备分配到 VLAN 30 - 可访问建筑管理系统。所有这一切都由证书属性和 RADIUS 策略自动驱动,无需对每台设备进行任何手动干预。 为了实现身份提供商集成,SCEP 证书属性 - 特别是使用者替代名称(Subject Alternative Name) - 可以携带来自 Microsoft Entra ID、Okta 或 Google Workspace 的用户主体名称。这将证书与特定身份绑定,这意味着当您在 Entra ID 中禁用帐户并且 MDM 取消注册该设备时,该证书将被吊销,且 WiFi 访问权限会被自动切断。这就是预共享密钥根本无法做到的吊销机制。 --- 实施建议和常见陷阱 - 约 2 分钟 好,让我们来谈谈部署顺序,因为这是大多数团队容易出错的地方。 部署顺序是不可更改的:首先是 Trusted Root 证书,其次是 SCEP 证书配置文件,第三是 WiFi 配置文件。Intune 和 Jamf 都会强制执行配置文件依赖关系。如果您的 WiFi 配置文件引用了尚未部署到设备上的 SCEP 证书,则 WiFi 配置文件将失败,并显示一个看似配置错误但实际上只是时间问题的隐晦错误。 第二个陷阱是组定位。所有这三个配置文件 - Trusted Root、SCEP 和 WiFi - 必须部署到完全相同的 Azure AD 或 Jamf 组。如果 SCEP 配置文件针对的是用户组,而 WiFi 配置文件针对的是设备组,则 Intune 无法解析该依赖关系,WiFi 配置文件将显示为“不适用”。这经常让团队措手不及。 第三:NDES 服务器的可访问性。您的 NDES 服务器需要能够从互联网访问,以便设备在到达现场之前进行注册。正确的方法是通过 Azure AD Application Proxy,而不是在防火墙上开孔。App Proxy 为您提供安全的远程访问,无需入站端口,并允许您将条件访问策略应用于注册流程。 第四:CRL 可用性。每当设备进行身份验证时,您的 RADIUS 服务器都会检查证书吊销列表(CRL)。如果您的 CRL 分发点不可用 - 无论是由于服务器宕机还是 URL 发生更改 - 网络上所有设备都会同时发生身份验证失败。这将导致整个园区网络中断。请确保您的 CRL 端点具有高可用性,并在上线前测试吊销功能。 对于大型网络 - 任何超过 500 台设备的情形 - 请考虑使用云端 SCEP 网关,而不是本地 NDES。云网关消除了 NDES 单点故障,支持水平扩展,并且通常能与云 RADIUS 服务直接集成,从而消除了另一个基础设施依赖项。 --- 快速问答 - 约 1 分钟 SCEP 能否处理未在 MDM 中注册的 BYOD 设备?不能直接处理。SCEP 需要 MDM 注册才能推送证书负载。对于非托管的 BYOD 设备,您需要采用不同的方法 - 要么使用自助式入网门户,要么使用带有身份验证的 Captive Portal 的独立 SSID。Purple 的平台可以干净利落地处理这一访客和 BYOD 层,与您进行证书身份验证的员工网络并存。iOS 和 Android 呢?这两个平台都原生支持 SCEP。iOS 自 iOS 4 起就支持 SCEP。Android Enterprise 通过 Intune 和其他 MDM 支持 SCEP。各平台的配置略有不同,但底层协议完全相同。 EAP-TLS 可以与 WPA3 一起工作吗?是的。WPA3-Enterprise 针对敏感环境强制执行 192 位安全模式,且与 EAP-TLS 完全兼容。事实上,采用 EAP-TLS 的 WPA3-Enterprise 是 Wi-Fi 联盟针对政府和金融网络推荐的组合。 - 总结和后续步骤 - 约 1 分钟 总而言之。对于拥有 50 台以上托管设备的任何网络,SCEP 证书 WiFi 认证都是正确的架构。它消除了共享凭据,为您提供单台设备身份标识,实现动态 VLAN 细分,并直接与您的身份提供商集成以实现自动撤销。部署顺序 - 先是受信任的根证书,然后是 SCEP 配置文件,最后是 WiFi 配置文件 - 是固定的。组目标定位必须保持一致。CRL 可用性是必选项。 特别是对于高等教育,面向教职工设备采用 SCEP,并为个人设备上的学生提供独立的访客 WiFi 层,两者的结合既能保证安全性,又能提供绝佳的用户体验,无需妥协。 如果您想深入了解,Purple 关于无需 Active Directory 或本地服务器的企业 WiFi 认证指南涵盖了云原生路径。如果您正在考虑员工离职时会发生什么,我们关于撤销 WiFi 访问权限的指南将逐步引导您完成整个撤销工作流程。 感谢您的收听。我是来自 Purple 技术团队的成员,我们在下一次简报中再见。 - 脚本结束

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

执行摘要

对于企业场所 - 无论是现代高等教育校园、多站点零售运营还是大型酒店集团 - 员工和运营 WiFi 依赖预共享密钥会带来不可接受的安全漏洞和运营复杂性。现代网络架构需要使用 EAP-TLS 进行 802.1X 认证,确保每个设备在访问网络之前都经过加密验证。

挑战在于分发:在数以千计的 Windows, iOS 和 Android 设备上部署唯一的客户端证书,同时又不会让您的服务台被技术支持工单淹没。Microsoft Intune、Jamf 和其他 MDM 平台通过自动化证书生命周期管理解决了这一问题。通过使用 SCEP (Simple Certificate Enrollment Protocol),IT 团队可以向托管端点静默推送受信任的根证书和客户端证书。

本指南为企业 SCEP 证书部署提供了权威的架构蓝图和分步实施策略。我们将探讨成功部署所需的序列,概述现实世界中的风险缓解策略,并详细阐述 Purple 的基于身份的网络方法如何与这些要求保持一致。

技术深度剖析:SCEP 与 802.1X 架构

在设计基于证书的 WiFi 部署策略时,理解底层的协议交互至关重要。SCEP 是传输机制;EAP-TLS 是认证协议。

SCEP (Simple Certificate Enrollment Protocol)

SCEP 是企业设备注册的行业标准。在 SCEP 工作流中,MDM 服务指示端点生成自己的私钥和公钥对。设备生成一个证书签名请求 (CSR),并通过网络设备注册服务 (NDES) 服务器或云网关将其发送到您的证书颁发机构 (CA)。CA 对请求进行签名并将公钥证书返回给设备。

SCEP 的核心安全优势在于私钥永远不会离开设备。它在本地生成,存储在设备的受保护硬件安全域中,且绝不在网络上传输。这使得 SCEP 成为 802.1X 认证极力推荐的方法。

scep_architecture_overview.png

EAP-TLS 与双向身份验证

EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) 运行在 802.1X 框架内。EAP-TLS 被广泛认为是企业级无线网络最安全的身份验证方法,因为它需要双向身份验证。客户端设备和 RADIUS 服务器都必须提供有效的证书。在没有密码学证明的情况下,任何一方都不会信任另一方。这种双向身份验证可以保护网络免受恶意接入点和凭据收集的侵害。

当设备连接到您的 WiFi SSID 时,它会向 RADIUS 服务器出示其证书。RADIUS 服务器会根据您的 CA 信任链验证该证书,检查证书吊销列表 (CRL) 以确保该证书未被吊销,如果验证成功,则向接入点发送接受消息。

实施指南:部署顺序

成功为 802.1X 配置 MDM WiFi 配置文件需要严格遵守特定的部署顺序。配置文件依赖关系表明在配置身份验证之前必须先建立信任。

步骤 1:部署受信任的根证书配置文件

在任何设备请求客户端证书或信任您的 RADIUS 服务器之前,它必须首先信任颁发证书的 Certificate Authority。

  1. 将您的 Root CA 证书导出为 .cer 文件。
  2. 在您的 MDM 中(例如 Intune 或 Jamf),创建一个 Trusted Certificate 配置文件。
  3. 上传 .cer 文件并将此配置文件部署到您的目标设备组。

步骤 2:配置 SCEP 证书配置文件

建立信任后,配置 SCEP 配置文件以指示设备如何获取其客户端证书。

  1. 创建一个新的配置文件并选择 SCEP 证书。
  2. 配置 Subject 名称格式。对于用户驱动的身份验证,请使用 User Principal Name。
  3. 将 Key usage 设置为 Digital signature 和 Key encipherment。
  4. 在 Extended key usage 下,指定 Client Authentication。
  5. 将此配置文件链接到步骤 1 中创建的 Trusted Root 证书配置文件。
  6. 提供您的 NDES 服务器或 SCEP 网关的外部 URL。

步骤 3:部署 802.1X WiFi 配置文件

最后一步是推送 WiFi 配置,将证书与网络 SSID 绑定。

  1. 创建一个 WiFi 配置文件。
  2. 输入与您的接入点广播完全相同的 Network name (SSID)。
  3. 选择 WPA2-EnterpriseWPA3-Enterprise 作为安全类型。
  4. 将 EAP 类型设置为 EAP-TLS。
  5. 选择第 2 步中创建的 SCEP 证书配置文件作为客户端身份验证证书。
  6. 指定受信任的根证书进行服务器验证。

最佳实践与行业标准

在实施 SCEP 证书部署时,请遵循这些与厂商无关的最佳实践,以确保合规性和可靠性。

NDES 服务器部署与安全

为了允许远程设备在到达现场之前进行证书配置,NDES 服务器必须能够从互联网访问。然而,将内部服务器直接暴露在互联网上会带来重大安全风险。请使用 Azure AD Application Proxy 发布 NDES URL,或使用云端托管的 SCEP 网关。这无需打开入站防火墙端口即可提供安全的远程访问。

RADIUS 与 CRL 检查

证书部署只是安全方程式的一半;撤销同样重要。如果某位员工离职,只要其客户端证书有效,且 RADIUS 服务器没有严格检查证书撤销列表 (CRL),那么即使停用其 Active Directory 账户,也可能无法立即撤销其 WiFi 访问权限。请配置您的 RADIUS 服务器以实施严格的 CRL 检查,并确保您的 CRL 分发点高度可用。

硬件无关性部署

SCEP 和 EAP-TLS 是与厂商无关的标准。您的部署应当具备硬件无关性,在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 基础设施中均可无缝协作。

故障排除与风险缓解

尽管规划周详,证书部署仍可能遇到问题。

问题:WiFi 配置文件应用失败

这几乎总是由于组目标不匹配造成的。如果将 SCEP 配置文件分配给“用户组”,而将 WiFi 配置文件分配给“设备组”,则 MDM 无法解析此依赖关系。请确保受信任的根证书、SCEP 和 WiFi 配置文件都部署在完全相同的组中。

问题:NDES 403 Forbidden 错误

设备无法检索 SCEP 证书。这通常是因为证书模板缺少 Intune Certificate Connector 服务账户所需的权限,或者您的防火墙 URL 过滤阻止了 SCEP 使用的特定查询字符串参数。

ROI 与业务影响

过渡到 SCEP 802.1X 证书部署可在安全和运营方面带来可衡量的回报。

scep_vs_psk_comparison.png

  1. 减少服务台工单: 基于密码的 WiFi 会产生大量的支持工单。基于证书的身份验证对用户来说是无感的,这通常可以减少高达 70% 与 WiFi 相关的服务台工作量。
  2. 增强的安全姿态: EAP-TLS 消除了凭据收集和中间人攻击的风险。这对于遵守 PCI-DSS 和 GDPR 等框架至关重要。
  3. 无缝引导上线: 对于管理 Windows 以及大量苹果设备的企业,与现有的 MDM 工作流集成可确保统一、零接触的配置体验。
  4. 动态分段: 支持基于身份的动态 VLAN 分配,无需多个 SSID 即可将 IoT 设备与企业数据隔离。

如需深入了解,请阅读我们的相关指南: Enterprise WiFi Security: A Complete Guide for 2026How to revoke WiFi access when an employee leaves

关键定义

SCEP (简单证书注册协议)

一种无需人工干预即可自动向托管设备请求和颁发数字证书的协议。

被 MDM 平台用于安全地向设备配置唯一身份,以便进行网络身份验证。

EAP-TLS (可扩展身份验证协议 - 传输层安全)

最安全的 802.1X 身份验证方法,要求客户端和 RADIUS 服务器都出示有效的数字证书。

SCEP 证书配置支持的目标身份验证协议。

802.1X

一种用于基于端口的网络访问控制的 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供身份验证机制。

保护企业网络免受未经授权访问的总体框架。

RADIUS

一种网络协议,为连接和使用网络服务的用户提供集中的身份验证、授权和计费管理。

用于验证客户端证书并确定设备应加入哪个 VLAN 的服务器组件。

CSR (证书签名请求)

在申请 SSL/TLS 证书时提供给证书颁发机构的一块编码文本,其中包含公钥和身份信息。

在 SCEP 注册过程中在设备本地生成。

NDES (网络设备注册服务)

一个 Microsoft Windows Server 角色,充当桥梁,允许设备通过 SCEP 获取证书。

从设备接收 CSR 并将其转发给内部证书颁发机构的网关。

CRL (证书吊销列表)

由证书颁发机构发布的列表,其中包含已吊销且不应再受信任的证书的序列号。

在身份验证期间由 RADIUS 服务器检查,以确保已离职员工的设备无法连接。

VLAN (虚拟局域网)

一种逻辑子网,用于对来自不同物理局域网的设备集合进行分组。

与 RADIUS 结合使用,根据 SCEP 证书中呈现的的身份动态划分网络流量。

应用实例

一家拥有 400 间客房的酒店需要为 150 台员工设备(平板电脑和笔记本电脑)部署安全的运营 WiFi,同时确保与 Guest WiFi 网络严格隔离。

IT 团队配置了与其 MDM 集成的云 SCEP 网关。他们先部署了“信任根”配置文件,随后部署了针对“酒店运营”设备组的 SCEP 配置文件。接着部署了针对 “Staff-Secure” SSID 的 WiFi 配置文件,并配置为 WPA3-EnterpriseEAP-TLS。RADIUS 服务器配置为将这些已验证的设备分配到 VLAN 40,从而将它们与 Guest WiFi (VLAN 50) 完全隔离。

考官评语: 这种方法消除了员工与访客共享 PSK 的风险。通过使用 SCEP,私钥在运营设备上保持安全,并且动态 VLAN 分配确保了适当的网络细分,而无需广播多个 SSID。

一个拥有 25,000 名学生和 3,000 名员工的大型大学校园需要保护其 “Edu-Secure” 网络。他们目前使用带有用户名和密码的 PEAP,导致每月因密码过期产生 500 多个支持部门工单。

该大学使用 Intune 和 SCEP 将员工和教职员工设备迁移到 EAP-TLS。他们按照严格的顺序(根 -> SCEP -> WiFi)向员工用户组部署证书配置文件。对于未托管的学生 BYOD 设备,他们部署了一个单独的入网门户来提供临时证书,或者利用带有基于配置文件的身份验证的 Purple Guest WiFi 平台,以实现无缝、安全的访问。

考官评语: 将托管设备迁移到 SCEP/EAP-TLS 可以立即降低与密码相关的工单量。混合方法承认 SCEP 需要 MDM 注册,从而正确地将未托管的 BYOD 流量路由到专门构建的入网流程中。

练习题

Q1. 您的团队正在向 500 台 Windows 笔记本电脑部署一个新的 SCEP 证书配置文件。可信根证书配置文件已部署到“所有公司设备”组。SCEP 配置文件已部署到“所有公司用户”组。笔记本电脑上的 WiFi 配置文件显示为“不适用”。根本原因是什么?

提示:考虑 Intune 配置文件依赖性规则和分组目标要求。

查看标准答案

根本原因是分组目标不匹配。Intune 要求依赖的配置文件(根证书、SCEP、WiFi)必须部署到完全相同的组类型。由于根证书配置文件针对的是设备,而 SCEP 配置文件针对的是用户,因此依赖链断裂。所有这三个配置文件都必须针对相同的设备组或相同的用户组。

Q2. 一家酒店的运营总监希望使用 EAP-TLS 来确保员工 WiFi 网络的安全性。他们建议使用 PKCS 代替 SCEP,因为这样不需要 NDES 服务器。作为网络架构师,您为什么应该建议不要在 WiFi 身份验证中使用它?

提示:思考私钥是在哪里生成的以及它是如何传输的。

查看标准答案

您应该建议不要在 WiFi 身份验证中使用 PKCS,因为它需要由 CA 集中生成私钥并通过网络传输到设备。SCEP 的安全性要高得多,因为设备会在本地生成私钥并将其存储在安全的硬件安全区中,私钥永远不会离开设备。

Q3. 在一次网络审计中,您发现 RADIUS 服务器被配置为忽略 CRL(证书撤销列表)检查错误。当员工离职时,这会引入什么特定的安全风险?

提示:考虑如果 MDM 取消注册该设备,但 RADIUS 服务器无法验证撤销状态,证书的有效性会发生什么变化。

查看标准答案

如果 CRL 检查被忽略或默认放行,那么已取消注册设备(且证书已被 CA 撤销)的离职员工可能仍能连接到 WiFi 网络。RADIUS 服务器将看到一个在密码学上有效的证书,并且在不检查 CRL 的情况下授予访问权限,从而造成严重的安全漏洞。