跳至主要内容

如何配置 SCEP 以实现安全的 BYOD 和 802.1X 网络身份验证

本指南为配置 SCEP 以部署基于证书的 802.1X 网络身份验证提供了全面的技术参考。它涵盖了从共享密码到 EAP-TLS 的架构转变、移动设备管理集成以及企业环境中安全 BYOD 接入的严格网络分段。

📖 4 分钟阅读📝 228 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
您好,欢迎收看来自 Purple 的本次技术简报。我是您的主持人,今天我们将深入探讨 SCEP(简单证书注册协议)的细节,以及如何正确配置它以实现安全的 BYOD 和 802.1X 网络身份验证。 如果您是负责酒店集团、零售物业、体育场馆或公共部门组织 WiFi 基础设施的 IT 经理、网络架构师或 CTO,这与您息息相关。今天我们不讲理论,而是专注于架构和决策。 让我们开始吧。 [第 1 部分:引言与背景 - 约 1 分钟] 这就是您可能面临的问题。您的员工设备、承包商笔记本电脑和个人手机都需要访问网络。您的设备中可能既有托管设备,也有非托管设备。在您的基础设施中的某个地方,仍然有一个共享的 WPA2 预共享密钥,有 12 个人知道,其中 3 个人在去年已经离职。 这不是一种安全姿态,而是一个隐患。 解决方案是 802.1X - IEEE 基于端口的网络访问控制标准。它确保在通过明确的身份验证之前,没有任何设备可以传输流量。但 802.1X 只是一个框架。真正的问题是其中运行什么身份验证方法。对于大规模的 BYOD,答案是使用通过 SCEP 调配的证书进行 EAP-TLS 身份验证。 这就是我们今天要做的工作。 [第 2 部分:技术深入探讨 - 约 5 分钟] 让我们先从 SCEP 的实际作用开始。 SCEP - 简单证书注册协议 - 最初由 VeriSign 创建,于 1999 年作为 IETF 的 Internet 草案发布。它被正式确定为 RFC 8894。其工作很简单:在大规模情况下,自动向设备颁发 X.509 数字证书,而无需人工手动生成和安装每个证书。 以下是这四个步骤的流程。 第一步:设备连接到 SCEP 端点 - 一个通过名为 NDES(网络设备注册服务)的 Windows Server 角色在本地托管,或者通过云 PKI 提供商托管的 URL。该 URL 是通往证书颁发机构的网关。 第二步:设备提交一个 SCEP 质询 - 一个证明其有权请求证书的共享密钥。在 Microsoft Intune 等 MDM 托管的环境中,这种质询是动态且针对每个设备唯一提供的,这比在所有设备之间共享静态密码要安全得多。 第三步:设备在本地生成自己的私钥和公钥对。它使用公钥创建证书签名请求 (CSR),并将其发送到 SCEP 服务器。这是关键的安全点:私钥永远不会离开设备。它是在本地生成、存储在设备的安全模块中(即 Windows 上的 TPM 或 iOS 上的 Secure Enclave),并且绝不会被传输。这就是为什么 SCEP 是网络身份验证的正确选择,而不是 PKCS,因为在 PKCS 中,CA 集中生成密钥并必须将其推送到设备上。 第四步:证书颁发机构(CA)验证 CSR,并用 CA 的私钥对其进行签名,然后将签名后的 X.509 证书返回给设备。此时,该设备就拥有了唯一的加密身份。 那么,该证书是如何用于 802.1X 认证的呢? 当设备连接到您的 WiFi SSID 时,接入点 - 无论是 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 还是 Ubiquiti UniFi - 都会充当认证器。它本身并不做出认证决策。它会将 EAP 交换转发给您的 RADIUS 服务器。这可以是 Microsoft NPS、Cisco ISE 或 Aruba ClearPass。 RADIUS 服务器启动 EAP-TLS 握手。设备出示其通过 SCEP 配置的客户端证书。RADIUS 服务器会验证三项内容:追溯到受信任根 CA 的证书链、证书有效期,以及证书是否已被吊销 - 通过证书吊销列表(CRL)或通过在线证书状态协议(OCSP)进行检查。 如果这三项检查全部通过,RADIUS 服务器将发送 EAP-Success 消息,并且接入点会打开端口。设备便成功接入网络。 这是双向认证。设备同时也会验证 RADIUS 服务器的证书。如果有人设置了流氓接入点,由于服务器证书无法通过受信任 CA 的验证,设备将拒绝连接。这就是您抵御邪恶双子星(evil twin)攻击的保护机制。 现在让我们来谈谈 Microsoft Entra ID 中的部署顺序,因为这是我们在企业环境中见到的最常见的 MDM 平台。 您需要严格按照顺序部署三个 Intune 配置配置文件。第一,受信任的根证书配置文件 - 这会将您的根 CA 证书推送到每台设备,以便它们信任您的 PKI。第二,SCEP 证书配置文件 - 这会告诉设备 SCEP URL、使用者名称格式、密钥用途以及用于客户端认证的扩展密钥用途。用于客户端认证的 OID 为 1.3.6.1.5.5.7.3.2。第三,WiFi 配置文件 - 这会指定 SSID,将安全类型设置为 WPA2 企业级或 WPA3 企业级,将 EAP 类型设置为 EAP-TLS,并链接到 SCEP 证书配置文件。 顺序至关重要。WiFi 配置文件依赖于 SCEP 配置文件,而 SCEP 配置文件又依赖于受信任根配置文件。如果部署顺序混乱,您将会遇到错误。 您需要做出的一个架构决策是把 NDES 服务器托管在哪里。它需要能够从互联网访问,以便设备在到达现场之前进行注册。安全的做法是通过 Microsoft Entra ID Application Proxy 发布 NDES URL。这可以避免打开入站防火墙端口,并允许您将条件访问策略应用于注册流程。 对于希望完全消除本地基础设施的组织,云 PKI 提供商 - 微软在 Intune 中自带的云 PKI 或第三方方案 - 可以完全消除对 NDES 的依赖。 [SECTION: Implementation Recommendations and Pitfalls - approximately 2 minutes] 让我向您介绍我们最常见的三种故障模式。 故障模式一:组目标不匹配。这是 Intune 中 WiFi 配置文件部署失败最常见的原因。如果您的受信任根配置文件分配给用户组,您的 SCEP 配置文件分配给设备组,而您的 WiFi 配置文件分配给不同的用户组,则 Intune 无法解析依赖关系链。所有这三个配置文件必须针对完全相同的 Azure AD 组 - 全体用户或全体设备。选择其中一个并保持一致。 故障模式二:CRL 可用性。您的 RADIUS 服务器会检查 CRL 以验证证书未被吊销。如果 CRL 分发点 - 嵌入在证书中的 CDP URL - 无法访问,则所有设备的身份验证都会失败。这是网络更改后发生大规模中断的常见原因。确保您的 CDP 高度可用,最好发布到内部 URL 和外部 URL(供远程设备使用)。考虑将 OCSP 作为比 CRL 检查更具弹性的替代方案。 故障模式三:未在客户端上强制执行服务器证书验证。这是 802.1X 部署中影响最大的单一配置错误。如果您的 MDM 部署的 WiFi 配置文件没有指定受信任的 CA 和预期的 RADIUS 服务器名称,设备将连接到呈现任何证书的任何服务器。这挫败了 EAP-TLS 的整个目的。始终在您的 WiFi 配置文件中配置服务器验证。 [SECTION: 快速问答 - 约 1 分钟] 让我们进行几个快速提问。 问题:我们需要 WPA3 吗?是的。迁移到 WPA3-Enterprise。它强制执行受保护的管理帧,从而阻止去身份验证攻击。来自 Cisco Meraki、HPE Aruba、Ruckus 和 Juniper Mist 的所有硬件都支持它。 问题:对于无法支持 802.1X 的设备(例如 IoT 传感器或旧式打印机)该怎么办?使用 MAC 身份验证绕过作为后备方案,但将这些设备放置在高度受限且无法访问企业资源的 VLAN 上。 问题:Purple 如何融入其中?Purple 的 Guest WiFi 平台处理访客和来宾访问层 - Captive Portal、数据捕获、分析。您的 802.1X 和 SCEP 基础架构处理员工和托管设备访问。它们运行在独立的 SSID 和独立的 VLAN 上。Purple 与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 集成 - 因此您的硬件投资得到了保护。 [SECTION: 总结和后续步骤 - 约 1 分钟] 总结一下。 SCEP 实现了大规模证书颁发的自动化。私钥保留在设备上 - 这就是相对于 PKCS 的安全优势。通过 MDM 按严格顺序进行部署:受信任的根,然后是 SCEP 配置文件,最后是 WiFi 配置文件,全部针对相同的组。通过应用代理发布 NDES 或迁移到云 PKI。在您的 RADIUS 服务器上强制执行 CRL 或 OCSP 检查。并始终在客户端请求者上配置服务器证书验证。 如果您仍在使用共享预共享密钥作为员工 WiFi,这就是本季度需要做出的改变。证书基础设施的前期工作较多,但它消除了一整类基于凭据的攻击,并且在部署后通常能减少 70% 至 80% 的 WiFi 相关服务台工单。 如需完整的技术指南、架构图和实用示例,请访问 purple.ai。感谢您的收听。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

执行摘要

对于在企业环境中工作的 IT 经理和网络架构师而言,管理 BYOD (Bring Your Own Device) WiFi 接入已不再仅仅是为了方便,而是演变成了一项至关重要的安全要求。依赖预共享密钥或基础 Captive Portal 来建立员工 WiFi 会带来安全漏洞和运营障碍。在现代网络架构中,使用 EAP-TLS 进行 802.1X 认证是绝对必要的,这可确保每个设备在接入网络前都经过加密验证。

本指南提供了一个实用的、不限厂商的框架,用于使用 Simple Certificate Enrollment Protocol (SCEP) 部署安全的 BYOD WiFi。我们详细讨论了保护现代企业边缘安全所需的具体配置,包括实施 802.1X 认证、利用移动设备管理 (MDM) 确保合规性以及实施严格的网络分段。通过将这些技术控制措施与业务成果相结合,IT 领导者可以部署既能维护运营效率又能保护数据完整性的解决方案。

技术深度剖析:SCEP 和 802.1X 架构

安全 BYOD WiFi 的基石是避免使用共享密码,而是采用基于身份的接入控制。

802.1X 标准和 EAP-TLS

IEEE 802.1X 标准是企业 WiFi 安全的重要基石。它提供基于端口的网络接入控制 (PNAC),确保设备在通过明确认证之前无法在网络中进行通信。对于 BYOD 部署,EAP-TLS (Transport Layer Security) 是行业黄金标准。EAP-TLS 依赖客户端 X.509 证书,从而消除了凭据盗取和中间人攻击的风险。

SCEP (Simple Certificate Enrollment Protocol)

为了大规模部署这些证书,SCEP 在公钥基础设施 (PKI) 中自动执行证书的签发和管理。在 SCEP 工作流中,MDM 指示终端生成自己的私钥/公钥对。随后,设备会创建证书签名请求 (CSR),并通过网络设备注册服务 (NDES) 服务器将其发送给您的证书颁发机构 (CA)。

SCEP 的主要安全优势在于私钥永远不会离开设备。它在本地生成,并保存在设备的安全隔离区中(例如 Windows 中的 TPM 或 iOS 中的 Secure Enclave)。 scep_architecture_overview.png

实施指南:部署顺序

为 802.1X 成功配置 SCEP 需要严格遵守特定的部署顺序。Intune 配置文件依赖关系决定了在配置身份验证之前必须先建立信任。

步骤 1:部署可信根证书配置文件

在任何设备请求客户端证书或信任您的 RADIUS 服务器之前,它必须首先信任颁发证书的 Certificate Authority。将您的 Root CA 证书导出为 .cer 文件,并将此配置文件部署到您的目标设备组。

步骤 2:配置 SCEP 证书配置文件

配置 SCEP 配置文件以指示设备如何获取其客户端证书。将此配置文件与步骤 1 中创建的可信根证书配置文件相关联,并提供您的 NDES 服务器的外部 URL。

步骤 3:部署 802.1X WiFi 配置文件

最后一步是推送 WiFi 配置,将证书与网络 SSID 关联。将安全类型设置为 WPA2-EnterpriseWPA3-Enterprise,将 EAP 类型设置为 EAP-TLS,并选择在步骤 2 中创建的 SCEP 证书配置文件作为客户端身份验证证书。

scep_vs_pkcs_comparison.png

最佳实践和网络细分

在实施 SCEP 证书部署时,请遵循以下与厂商无关的最佳实践,以确保合规性和可靠性。

严格的三区架构

扁平化网络是一个妥协的网络。实施严格的细分:

  1. 企业区:由公司拥有的托管设备,拥有对内部资源的完全访问权限。
  2. BYOD 区:员工自己的设备,拥有互联网访问权限和对特定内部应用的受限访问权限。
  3. 访客区:仅具有互联网访问权限并启用了客户端隔离的访客设备。

NDES 服务器放置

使用 Microsoft Entra ID Application Proxy 发布 NDES URL。这可以在不打开入站防火墙端口的情况下提供安全的远程访问,并允许您在注册流程中应用条件访问策略。

WPA3-Enterprise 与 OpenRoaming

从 WPA2 迁移到 WPA3-Enterprise,以利用强制性受保护管理帧 (PMF) 的优势。考虑部署 OpenRoaming,以便在不同地点实现无缝、安全的连接。在 Connect 许可下,Purple 可作为 OpenRoaming 的免费身份提供商,无需手动上线即可轻松实现安全访问。

故障排除与风险缓解

即使经过精心规划,证书部署也可能会遇到问题。

组目标不匹配

如果 SCEP 配置文件分配给用户组,而 WiFi 配置文件分配给设备组,则 MDM 无法解析此依赖关系。请确保 Trusted Root、SCEP 和 WiFi 配置文件都部署在同一个组中。

RADIUS 和 CRL 检查

如果某个设备的证书被撤销,RADIUS 服务器需要立即获知。配置您的网络策略服务器 (NPS) 或 RADIUS 服务器以实施严格的证书撤销列表 (CRL) 检查。确保您的 CRL 分发点 (CDP) 具有极高的可用性。

ROI 和业务影响

过渡到 SCEP 802.1X 证书部署在安全和运营方面都能带来可衡量的回报。

  1. 减少服务台服务单:基于密码的 WiFi 会产生大量的支持服务单。基于证书的身份验证对用户是无感的,这通常可以减少高达 70% 的 WiFi 相关服务台服务单。
  2. 提升安全态势:EAP-TLS 消除了凭据劫持的风险。这对于保持与 PCI-DSS 和 GDPR 等框架的合规性至关重要,在医疗保健和零售环境中尤其如此。
  3. 顺畅的上线体验:将 SCEP 与现有的 MDM 工作流程集成,可确保从第一天起就提供统一、零接触的配置体验。

如需阅读相关主题的更多内容,请访问 Guest WiFiWiFi Analytics 以及我们的 Enterprise WiFi Security: A Complete Guide for 2026

关键定义

SCEP (简单证书注册协议)

一种允许设备从证书颁发机构请求数字证书的协议,其中私钥在设备本身上安全地生成和存储。

由于其高安全性和可扩展性,是部署 WiFi 身份验证证书的推荐方法。

EAP-TLS (可扩展身份验证协议 - 传输层安全)

最安全的 802.1X 身份验证方法,要求服务器和客户端双方都出示有效的数字证书。

MDM WiFi 和证书配置文件旨在启用的目标身份验证协议。

802.1X

一种用于基于端口的网络准入控制 (PNAC) 的 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供身份验证机制。

防止未经验证的设备在企业网络上发送流量的基础框架。

NDES (网络设备注册服务)

一种 Microsoft Windows Server 角色,充当桥梁,允许没有域凭据的设备通过 SCEP 获取证书。

实施本地 SCEP 证书部署时必需的基础设施组件。

PKCS (公钥加密标准)

一套标准,其中公钥和私钥均由证书颁发机构生成,然后安全地交付给终端。

常用于 S/MIME 电子邮件加密,但由于私钥的网络传输,对于 WiFi 来说不够理想。

CRL (证书吊销列表)

由证书颁发机构发布的列表,其中包含在计划过期日期之前已被吊销的证书的序列号。

RADIUS 服务器必须检查此列表,以确保被盗用或丢失的设备被拒绝接入网络。

RADIUS (远程用户拨号认证系统)

一种网络协议,为连接和使用网络服务的用户提供集中的认证、授权和计费(AAA)管理。

在 EAP-TLS 握手期间验证客户端证书的服务器。

VLAN (虚拟局域网)

一个逻辑子网,将来自不同物理局域网的设备集合进行分组。

用于在公司、BYOD 和访客设备之间实施严格的网络隔离。

应用实例

一家拥有 400 间客房的酒店需要为其 150 名携带个人智能手机的员工保障其员工 WiFi 网络的安全,以替换旧的 WPA2-PSK 网络。

该酒店部署了基于云的 MDM(例如 Microsoft Intune)。他们广播一个配置 SSID,引导用户访问 Captive Portal。该门户提示用户将其设备注册到 MDM 中。注册后,MDM 会推送受信任的根配置文件、SCEP 配置文件和 802.1X WiFi 配置文件。设备静默生成密钥对,通过 SCEP URL 请求证书,并使用 EAP-TLS 连接到安全的 BYOD SSID。随后,配置 SSID 将被忽略(忘记)。

考官评语: 这种方法之所以有效,是因为它完全消除了共享密码。通过使用 SCEP,私钥保留在员工的个人设备上,在满足隐私要求的同时,向 RADIUS 服务器进行加密身份验证。

一家拥有 50 个网点的零售连锁店在从 PEAP 迁移到使用 SCEP 的 EAP-TLS 后,经历了大规模的身份验证失败。

IT 团队审计了 RADIUS 服务器日志,发现从 RADIUS 服务器无法访问 CRL 分发点 (CDP)。由于启用了严格的 CRL 检查,当无法验证吊销状态时,RADIUS 服务器会拒绝所有连接尝试。该团队通过将 CRL 发布到高可用的内部 Web 服务器并更新 CA 模板中的 CDP 扩展解决了此问题。

考官评语: 这突出了基于证书的身份验证中的一个关键依赖关系。虽然 EAP-TLS 提供了卓越的安全性,但它要求底层 PKI 基础设施保持高可用。如果 RADIUS 服务器无法检查 CRL,它必须执行“故障关闭”以维持安全性。

练习题

Q1. 您正在为 802.1X 部署 Intune WiFi 配置文件。设备已成功接收 SCEP 证书,但 WiFi 配置文件应用失败。最可能的原因是什么?

提示:考虑 Intune 如何解决配置文件之间的依赖关系。

查看标准答案

最可能的原因是组目标定位不匹配。受信任的根、SCEP 和 WiFi 配置文件必须全部分配给完全相同的 Azure AD 组(全为用户或全为设备)。如果分配不同,Intune 将无法解析依赖关系链。

Q2. 一家医院的 IT 总监希望在其 BYOD WiFi 部署中使用 PKCS 代替 SCEP,因为这需要较少的本地基础设施。您应该指出什么安全风险?

提示:思考私钥是在哪里生成的。

查看标准答案

您应该指出,使用 PKCS 时,私钥由 CA 集中生成,并通过网络传输到设备。对于网络认证,强烈建议使用 SCEP,因为私钥是在设备本地生成的,并且永远不会离开安全域。

Q3. 在 EAP-TLS 握手期间,客户端设备拒绝与 RADIUS 服务器的连接,从而防止了潜在的邪恶孪生攻击。哪项配置设置启用了此保护?

提示:客户端在双向认证期间会检查什么?

查看标准答案

在客户端请求方上强制执行服务器证书验证可启用此保护。由 MDM 部署的 WiFi 配置文件必须指定受信任的 CA 和预期的 RADIUS 服务器名称,以确保设备仅连接到合法的公司 RADIUS 服务器。