跳至主要内容

企业级 SCEP 设置指南:面向高等教育和大型网络基于证书的 WiFi 身份验证

本指南为使用 SCEP 部署基于证书的 WiFi 身份验证提供了全面的技术蓝图。它涵盖了从预共享密钥到 EAP-TLS 的架构转型、跨 MDM 平台的部署序列,以及针对大规模网络的核心风险缓解策略。

发布于 更新于
📖 5 分钟阅读268 2 应用实例3 练习题8 关键定义

收听本指南

查看播客转录
企业 SCEP 设置指南:面向高等教育和大型网络基于证书的 WiFi 身份验证 Purple 技术简报 - 播客脚本(约 10 分钟) --- 引言与背景 - 约 1 分钟 欢迎收看 Purple 技术简报系列。我今天想聊聊一个经常出现在许多 IT 收件箱中,但很少得到直接解答的话题:如何利用 SCEP 在大型网络(无论是大学校园、多站点酒店集团还是大型公共部门资产)中大规模实际部署基于证书的 WiFi 身份验证? 我们将涵盖全景:SCEP 的实际作用、它如何融入 802.1X 架构、大多数团队都会搞错的部署顺序、两个真实的实施案例,以及如果不提前规划就会让你损失一整个周末的常见陷阱。 这是一份顾问简报,而不是入门教程。我假设您已经知道什么是 RADIUS 服务器,并且可能已经决定需要放弃预共享密钥。您现在需要的是实施路线图。 让我们开始吧。 --- 技术深度解析 - 约 5 分钟 首先,来看看基本原理。SCEP 代表简单证书注册协议(Simple Certificate Enrollment Protocol)。它于 2020 年被 IETF 正式确立为 RFC 8894,尽管在此之前它在企业中的广泛应用已超过十年。它的任务很简单:自动将数字证书获取到托管设备上,而无需人工干预每台机器。 在 WiFi 身份验证的上下文中,SCEP 是交付机制。您要实施的实际身份验证协议是 EAP-TLS(使用传输层安全性的可扩展身份验证协议),它存在于 802.1X 框架内。EAP-TLS 被广泛认为是企业无线网络中最安全的身份验证方法,因为它要求客户端设备和 RADIUS 服务器都出示有效的证书。在没有密码学证明的情况下,双方互不信任。这种双向身份验证正是保护您免受双面恶魔(evil twin)攻击(攻击者建立流氓接入点以窃取凭据)的关键。以下是整个链条的工作原理。托管设备 - 例如学生的笔记本电脑、员工的手机、酒店的 POS 终端 - 需要加入企业无线网络。您的 MDM 平台(可以是 Microsoft Intune 或 Jamf)会将 SCEP 负载推送至该设备。该负载包含两样东西:指向您的 NDES 服务器或云端 SCEP 网关的 SCEP URL,以及质询密码或共享密钥。设备会在本地生成自己的公钥和私钥对。这至关重要。私钥永远不会离开设备。它在设备上生成,存储在安全隔离区(secure enclave)或 TPM 中,并且永远不会在网络上传输。然后,设备会创建一个证书签名请求(即 CSR)并将其发送至 SCEP 网关。网关验证质询,将 CSR 转发给您的证书颁发机构(CA),CA 对其进行签名并将公钥证书返回给设备。从那时起,当设备连接到您的 WiFi SSID 时,它会将该证书出示给 RADIUS 服务器。RADIUS 服务器会根据您的 CA 信任链验证该证书,检查证书吊销列表(CRL)以确认该证书未被吊销,如果一切正常,则向接入点发送接受消息。设备便成功接入网络。整个过程对用户来说是完全无感的。 现在,让我们谈谈 SCEP 相对于另一种替代方案 PKCS 所处的位置。PKCS(公钥加密标准)是 Intune 等平台支持的另一种证书交付方法。使用 PKCS 时,CA 在中央生成公钥和私钥,然后证书连接器将密钥对向下推送至设备。这意味着私钥会在网络上传输,从而引入了理论上的攻击面。对于确实需要密钥托管的 S/MIME 电子邮件加密等用例,PKCS 是可以接受的。但对于 WiFi 身份验证,SCEP 才是正确的选择。私钥会一直保留在设备上,绝无例外。 接下来是硬件层。SCEP 和 EAP-TLS 是与厂商无关的通用标准,这意味着它们适用于 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 接入点。您的 RADIUS 配置(无论是 Windows NPS、FreeRADIUS 还是云端 RADIUS 服务)是您定义证书验证策略的地方,更关键的是,它也是您配置动态 VLAN 分配的地方。动态 VLAN 是您按身份对网络进行细分的方式。学生设备分配到 VLAN 20 - 仅限访问互联网。教职工设备分配到 VLAN 10 - 可访问内部研究系统。设施管理设备分配到 VLAN 30 - 可访问楼宇管理系统。所有这一切都由证书属性和 RADIUS 策略驱动,无需对每台设备进行手动干预。对于身份提供商集成,SCEP证书属性 - 特别是使用者替代名称 - 可以携带来自Microsoft Entra ID、Okta或Google Workspace的用户主体名称。这使证书与特定身份绑定,这意味着当您在Entra ID中禁用某个帐户且MDM注销该设备时,证书将被吊销,WiFi访问权限将自动切断。这是预共享密钥完全无法实现的吊销流程。 --- 实施建议与常见陷阱 - 约2分钟 好的,我们来谈谈部署顺序,因为这是大多数团队容易出错的地方。 顺序是不可商榷的:首先是受信任的根证书,其次是SCEP证书配置文件,第三是WiFi配置文件。Intune和Jamf都强制执行配置文件依赖关系。如果您的WiFi配置文件引用了尚未部署到设备的SCEP证书,WiFi配置文件将失败并显示一个神秘的错误,这看起来像是配置错误,但实际上只是一个时间顺序问题。 第二个陷阱是组定位。所有三个配置文件 - 受信任的根证书、SCEP和WiFi - 必须部署到完全相同的Azure AD或Jamf组。如果SCEP配置文件针对的是用户组,而WiFi配置文件针对的是设备组,Intune将无法解析该依赖关系,WiFi配置文件将显示为“不适用”。这经常让团队措手不及。 第三:NDES服务器的可访问性。您的NDES服务器需要能够从互联网访问,以便设备在到达现场之前可以进行注册。正确的方法是通过Azure AD应用程序代理(Application Proxy),而不是在防火墙上打洞。应用代理为您提供安全的远程访问,无需参加入站端口,并允许您将条件访问策略应用于注册流程。 第四:CRL可用性。您的RADIUS服务器在每次设备身份验证时都会检查证书吊销列表(CRL)。如果您的CRL分发点不可用 - 无论是由于服务器宕机,还是URL已更改 - 网络上的每个设备都将同时身份验证失败。这是一次校园范围的网络中断。请确保您的CRL端点具有高可用性,并在上线前测试吊销功能。 对于大型网络 - 任何超过500台设备的网络 - 请考虑使用云端SCEP网关,而不是本地NDES。云网关消除了NDES的单点故障,可以水平扩展,并且通常直接与云RADIUS服务集成,从而消除了另一个基础设施依赖项。 --- 快速问答 - 约1分钟 SCEP能处理未注册MDM的BYOD设备吗?不能直接处理。SCEP需要MDM注册来推送证书有效负载。对于未托管的BYOD,您需要采用不同的方法 - 无论是自助服务入网门户,还是使用带有身份验证的Captive Portal的独立SSID。Purple的平台可以干净利落地处理该访客和BYOD层,与您通过证书验证的员工网络并行运行。 iOS 和 Android 怎么样?这两个平台都原生支持 SCEP。iOS 自 iOS 4 起就支持 SCEP。Android Enterprise 通过 Intune 和其他 MDM 支持 SCEP。每个平台的配置略有不同,但底层协议是完全相同的。 EAP-TLS 是否适用于 WPA3?是的。WPA3-Enterprise 规定了适用于敏感环境的 192 位安全模式,并且 EAP-TLS 完全兼容。事实上,采用 EAP-TLS 的 WPA3-Enterprise 是 Wi-Fi Alliance 针对政府和金融网络推荐的组合。 - - - 总结和后续步骤 - 约 1 分钟 总结一下。对于拥有 50 台以上托管设备的任何网络,SCEP 证书 WiFi 认证都是正确的架构。它消除了共享凭据,为您提供单台设备身份,支持动态 VLAN 分段,并直接与您的身份提供商集成以实现自动撤销。部署顺序 - 受信任的根证书,然后是 SCEP 配置文件,最后是 WiFi 配置文件 - 是固定的。组目标定位必须保持一致。CRL 可用性是必选项。 特别是对于高等教育,为教职员工设备提供 SCEP,并为使用个人设备的学生的学生提供一个单独的访客 WiFi 层,两者的结合可以让您兼顾安全性和出色的用户体验,而无需做出妥协。 如果您想深入了解,Purple 针对没有 Active Directory 或本地服务器的企业 WiFi 认证指南涵盖了云原生路径。如果您正在考虑员工离职时会发生什么,我们关于撤销 WiFi 访问权限的指南将逐步引导您完成整个撤销工作流程。 感谢收听。我是来自 Purple 技术团队的成员,我们下期简报再见。 - - - 脚本结束

核心系列的一部分:企业级 WiFi 安全指南

企业级 SCEP 设置指南:面向高等教育和大型网络基于证书的 WiFi 身份验证

执行摘要

对于企业场所 - 无论是现代高等教育校园、多站点零售业务,还是大型酒店集团 - 依靠预共享密钥来管理员工和运营 WiFi 都会引入不可接受的安全漏洞和运营复杂性。现代网络架构需要使用 EAP-TLS802.1X 身份验证,以确保在获取网络访问权限之前对每个设备进行密码学验证。

挑战在于分发:将唯一的客户端证书部署到数千台 Windows、iOS 和 Android 设备上,而不会让您的服务台埋没在支持工单中。Microsoft Intune、Jamf 和其他 MDM 平台通过自动化的证书生命周期管理解决了这一问题。使用 SCEP(简单证书注册协议),IT 团队可以静默地将受信任的根证书和客户端证书推送到托管终端。

本指南提供了企业 SCEP 证书部署的权威架构蓝图和分步实施策略。我们将探讨成功所需的部署顺序,概述实际的风险缓解策略,并详细介绍 Purple 的基于身份的网络方法如何与这些要求保持一致。

技术深度剖析:SCEP 与 802.1X 架构

在设计基于证书的 WiFi 部署策略时,理解底层协议的交互至关重要。SCEP 是传输机制;EAP-TLS 是认证协议。

SCEP (简单证书注册协议)

SCEP 是企业设备注册的行业标准。在 SCEP 工作流中,MDM 服务指示终端生成其自己的私钥和公钥对。设备创建证书签名请求 (CSR),并将其通过网络设备注册服务 (NDES) 服务器或云网关发送给您的证书颁发机构 (CA)。CA 对该请求进行签名,并将公钥证书返回给设备。

SCEP 的主要安全优势在于私钥永远不会离开设备。它在本地生成,存储在设备的硬件安全区域中,且绝不在网络上传输。这使得 SCEP 成为 802.1X 认证极力推荐的方法。

企业级 SCEP 设置指南:面向高等教育和大型网络基于证书的 WiFi 身份验证 - scep architecture overview

EAP-TLS 与双向认证

EAP-TLS (基于传输层安全协议的可扩展身份验证协议) 存在于 802.1X 框架内。EAP-TLS 被广泛认为是企业无线网络中最安全的认证方法,因为它需要双向认证。客户端设备和 RADIUS 服务器都必须出示有效的证书。在没有密码学证明的情况下,双方都不会信任对方。这种双向认证可以保护网络免受流氓接入点和凭据窃取的影响。

当设备连接到您的 WiFi SSID 时,它会向 RADIUS 服务器出示其证书。RADIUS 服务器根据您的 CA 信任链验证该证书,检查证书吊销列表 (CRL) 以确保该证书未被吊销,如果验证成功,则向接入点发送允许接入消息。

实施指南:部署顺序

成功为 802.1X 配置 MDM WiFi 配置文件需要严格遵循特定的部署顺序。配置文件依赖关系决定了必须在配置认证之前建立信任。

第 1 步:部署受信任的根证书配置文件

在任何设备可以申请客户端证书或信任您的 RADIUS 服务器之前,它必须信任颁发证书的证书颁发机构。

  1. 将您的根 CA 证书导出为 .cer 文件。
  2. 在您的 MDM(例如 Intune 或 Jamf)中,创建一个受信任的证书配置文件。
  3. 上传该 .cer 文件并将此配置文件部署到您的目标设备组。

第 2 步:配置 SCEP 证书配置文件

建立信任后,配置 SCEP 配置文件以指示设备如何获取其客户端证书。

  1. 创建一个新的配置文件并选择 SCEP 证书。
  2. 配置使用者名稱格式。對於使用者驅動的身份驗證,請使用 User Principal Name。
  3. 將金鑰用法設定為數位簽章和金鑰加密。
  4. 在「進階金鑰用法」下,指定用戶端身份驗證(Client Authentication)。
  5. 將此設定檔連結到步驟 1 中建立的受信任根憑證(Trusted Root)設定檔。
  6. 提供 NDES 伺服器或 SCEP 閘道的外部 URL。

步驟 3:部署 802.1X WiFi 設定檔

最後一步是推播將憑證與網路 SSID 繫結的 WiFi 設定。

  1. 建立一個 WiFi 設定設定檔。
  2. 輸入與存取點廣播完全一致的網路名稱(SSID)。
  3. 選擇 WPA2-EnterpriseWPA3-Enterprise 作為安全性類型。
  4. 將 EAP 類型設定為 EAP-TLS。
  5. 選擇步驟 2 中建立的 SCEP 憑證設定檔作為用戶端驗證憑證。
  6. 指定用於伺服器驗證的受信任根憑證(Trusted Root)。

最佳實踐與行業標準

在實施 SCEP 憑證部署時,請遵循這些與廠商無關的最佳實踐,以確保合規性和可靠性。

NDES 伺服器部署與安全性

為了允許遠端裝置在到達現場之前佈署憑證,必須可從網際網路存取 NDES 伺服器。然而,直接將內部伺服器暴露給網際網路是重大的安全性風險。請使用 Azure AD Application Proxy 發佈 NDES URL,或使用雲端代管的 SCEP 閘道。這可以在不開啟輸入防火牆連接埠的情況下,提供安全的遠端存取。

RADIUS 與 CRL 檢查

憑證部署僅是安全性方程式的一半,撤銷也同樣至關重要。如果員工離職,其用戶端憑證仍然有效,此時若 RADIUS 伺服器不嚴格檢查憑證撤銷清單(CRL),停用其 Active Directory 帳戶可能無法立即撤銷其 WiFi 存取權限。請設定您的 RADIUS 伺服器以強制執行嚴格的 CRL 檢查,並確保您的 CRL 發佈點具有高度可用性。

與硬體無關的部署

SCEP 和 EAP-TLS 是與廠商無關的標準。您的部署應與硬體無關,可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 基礎架構中無縫運作。

疑難排解與風險降低

儘管有完善的規劃,憑證部署仍可能會遇到問題。

問題:WiFi 設定檔無法套用

這幾乎總是由於群組定位不相符所致。如果將 SCEP 設定檔指派給使用者群組(User Group),但將 WiFi 設定檔指派給裝置群組(Device Group),則 MDM 將無法解析此相依性。請確保受信任根(Trusted Root)、SCEP 和 WiFi 設定檔都部署到完全相同的群組。

問題:NDES 403 Forbidden 錯誤

裝置無法擷取 SCEP 憑證。這很可能是因為憑證範本缺少 Intune Certificate Connector 服務帳戶所需的權限,或者您的防火牆 URL 篩選阻擋了 SCEP 所使用的特定查詢字串參數。## 投资回报率(ROI)与业务影响

过渡到 SCEP 802.1X 证书部署可在安全和运营方面带来可衡量的回报。

企业级 SCEP 设置指南:面向高等教育和大型网络基于证书的 WiFi 身份验证 - scep vs psk comparison

  1. 减少服务台工单: 基于密码的 WiFi 会产生大量的支持工单。基于证书的身份验证对用户是无感的,通常可减少高达 70% 的 WiFi 相关服务台工作量。
  2. 增强安全态势: EAP-TLS 消除了凭据窃取和中间人攻击的风险。这对于遵守 PCI-DSS 和 GDPR 等框架至关重要。
  3. 无缝入网体验: 对于同时管理大量 Apple 设备和 Windows 设备的组织,与现有 MDM 工作流集成可确保统一的零接触配置体验。
  4. 动态分段: 支持基于身份的动态 VLAN 分配,无需创建独立的 SSID 即可将物联网(IoT)设备与企业数据进行隔离。

如需阅读更多内容,请参阅我们的相关指南:企业 WiFi 安全:2026 年完整指南 以及 员工离职时如何撤销 WiFi 访问权限

关键定义

SCEP (Simple Certificate Enrollment Protocol)

一种在无需人工干预的情况下,自动向托管设备请求和颁发数字证书的协议。

MDM 平台使用它来安全地为设备配置用于网络身份验证的唯一身份。

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

最安全的 802.1X 身份验证方法,要求客户端和 RADIUS 服务器都出示有效的数字证书。

SCEP 证书配置支持的目标身份验证协议。

802.1X

一种用于基于端口的网络访问控制的 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供身份验证机制。

保护企业网络免受未经授权访问的总体框架。

RADIUS

一种网络协议,为连接和使用网络服务的用户提供集中式的身份验证、授权和计费管理。

验证客户端证书并确定设备应加入哪个 VLAN 的服务器组件。

CSR (Certificate Signing Request)

在申请 SSL/TLS 证书时提供给证书颁发机构的一块编码文本,其中包含公钥和身份信息。

在 SCEP 注册过程中在设备本地生成。

NDES (Network Device Enrollment Service)

一个 Microsoft Windows Server 角色,充当桥梁,允许设备通过 SCEP 获取证书。

从设备接收 CSR 并将其转发给内部证书颁发机构的网关。

CRL (Certificate Revocation List)

由证书颁发机构发布的列表,其中包含已被吊销且不应再受信任的证书序列号。

RADIUS 服务器在身份验证期间进行检查,以确保已离职员工的设备无法连接。

VLAN (虚拟局域网)

一个逻辑子网,将来自不同物理局域网的设备集合进行分组。

与 RADIUS 结合使用,根据 SCEP 证书中呈现的身份动态细分网络流量。

应用实例

一家拥有 400 间客房的酒店需要为 150 台员工设备(平板电脑和笔记本电脑)部署安全的运营 WiFi,同时确保与 Guest WiFi 网络严格隔离。

IT 团队配置了与其 MDM 集成的云 SCEP 网关。他们部署了一个受信任的根配置文件,随后部署了针对“酒店运营”设备群组的 SCEP 配置文件。然后部署了针对“Staff-Secure”SSID 的 WiFi 配置文件,配置为 WPA3-EnterpriseEAP-TLS。RADIUS 服务器配置为将这些经过身份验证的设备分配到 VLAN 40,从而将其与 Guest WiFi (VLAN 50) 完全隔离。

考官评语: 这种方法消除了员工与宾客共享 PSK 的风险。通过使用 SCEP,私钥在运营设备上保持安全,并且动态 VLAN 分配确保了适当的网络分段,而无需广播多个 SSID。

一个拥有 25,000 名学生和 3,000 名员工的大型大学校园需要保护其“Edu-Secure”网络。他们目前使用带有用户名和密码的 PEAP,由于密码过期,每月导致 500 多个服务台工单。

该大学使用 Intune 和 SCEP 将教职工设备迁移到 EAP-TLS。他们按照严格的顺序(根证书 -> SCEP -> WiFi)向员工用户群组部署证书配置文件。对于未托管的学生 BYOD 设备,他们部署了一个单独的入网门户来提供临时证书,或者利用 Purple 的 Guest WiFi 平台以及基于配置文件的身份验证来实现无缝、安全的访问。

考官评语: 将托管设备迁移到 SCEP/EAP-TLS 可立即减少与密码相关的工单数量。这种混合方法承认了 SCEP 需要 MDM 注册,从而正确地将未托管的 BYOD 流量引导到专门构建的入网流程中。

练习题

Q1. 您的团队正在向 500 台 Windows 笔记本电脑部署一个新的 SCEP 证书配置文件。Trusted Root 配置文件已部署到“All Corporate Devices”群组。SCEP 配置文件已部署到“All Corporate Users”群组。WiFi 配置文件在笔记本电脑上显示为“不适用”。根本原因是什么?

提示:考虑 Intune 配置文件依赖关系规则和群组定位要求。

查看标准答案

根本原因是群组定位不匹配。Intune 要求依赖的配置文件(Root、SCEP、WiFi)必须部署到完全相同的群组类型。因为 Root 配置文件定位的是设备,而 SCEP 配置文件定位的是用户,所以依赖链断裂了。所有这三个配置文件必须同时定位到相同的设备群组或相同的用户群组。

Q2. 一位酒店运营总监希望使用 EAP-TLS 来保障员工 WiFi 网络的安全。他们建议使用 PKCS 代替 SCEP,因为 PKCS 不需要 NDES 服务器。作为网络架构师,您为什么应该建议在 WiFi 认证中不要这样做?

提示:思考私钥在何处生成以及它是如何传输的。

查看标准答案

您应该建议在 WiFi 认证中不要使用 PKCS,因为这需要私钥由 CA 集中生成并通过网络传输到设备。SCEP 的安全性明显更高,因为设备是在本地生成私钥并将其存储在安全的硬件安全区中 - 私钥永远不会离开设备。

Q3. 在一次网络审计中,您发现 RADIUS 服务器被配置为忽略 CRL(证书撤销列表)检查错误。当员工离职时,这会引入什么具体的安全风险?

提示:考虑如果 MDM 取消注册设备,但 RADIUS 服务器无法验证撤销状态,证书的有效性会发生什么变化。

查看标准答案

如果忽略 CRL 检查或发生故障时默认开放,那么已被取消注册(且证书已被 CA 撤销)的离职员工设备可能仍能连接到 WiFi 网络。RADIUS 服务器将看到一个密码学上有效的证书,并且在不检查 CRL 的情况下授予访问权限,从而带来严重的安全性漏洞。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。