跳至主要内容

RADIUS as a Service 助力混合办公人群的安全优势

本技术参考指南详细介绍了 RADIUS as a Service 如何为分布式场所的混合办公人群保障网络接入安全。内容涵盖了用云管理认证服务替代本地 RADIUS 基础设施的架构、安全优势和部署步骤。本指南为酒店、连锁零售、体育场馆和公共部门组织的 IT 经理及网络架构师提供了本季度评估和执行云 RADIUS 迁移所需的数据支撑与依据。

📖 9 分钟阅读📝 2,171 🔧 2 应用实例3 练习题📚 9 关键定义

收听本指南

查看播客转录
欢迎收听来自 Purple 的技术简报。我是今天的主持人,今天我们将探讨企业网络架构中的一个关键转变:从本地 RADIUS 服务器迁移到 RADIUS as a Service。如果您负责酒店集团、零售连锁、体育场馆或任何大型公共场所的 IT 运维,您应该知道,保障混合员工网络访问安全已不再是边缘性工作。它直接关系到您的运营安全、合规性态势,以及坦白说,您晚上能否安心入睡。 今天我们将涵盖五个方面。首先是背景分析:为什么传统的本地 RADIUS 基础设施正难以跟上混合办公的步伐。其次是 RADIUS as a Service 的技术架构以及它的具体工作原理。第三是您能够获得的具体安全收益。第四是实用的部署指南以及需要避免的陷阱。第五是快速问答环节,解答我们最常从 IT 经理和网络架构师那里听到的问题。 让我们先从背景开始。二十年来,802.1X 身份验证一直依赖于运行在 Linux 上的 FreeRADIUS、Windows 上的 Microsoft Network Policy Server(网络策略服务器)或专用硬件上的 Cisco Identity Services Engine(身份服务引擎)等物理服务器。这些系统确实行之有效,且目前仍在工作,但它们需要不间断的维护。您必须修补操作系统、管理证书链、手动配置高可用性,并在多台服务器之间构建冗余。在员工频繁往返于办公室、远程地点、酒店客房和客户现场的今天,这种静态的本地基础设施就成了一种真正的负担。 向云端身份提供商的转变使这一问题变得更加棘手。例如,Microsoft NPS 与 Active Directory 深度捆绑,它原生并不支持 Microsoft Entra ID、Google Workspace 或 Okta。如果您的组织已迁移到这些云端目录,您将面临痛苦的选择:要么仅为了支持 RADIUS 服务器而维护一个并行的 Active Directory,要么投入巨大的工程精力进行定制集成。这两个选择都毫无吸引力。 RADIUS as a Service 彻底改变了这一局面。它将身份验证引擎移至云端。您无需再管理基础设施,只需管理策略。供应商来负责服务器、打补丁、高可用性和集成。您来定义谁能访问什么,而服务则负责强制执行。 现在让我们深入了解技术架构。RADIUS 代表远程身份验证拨号用户服务,是 RFC 2865 中定义的协议。它为网络访问提供集中化的认证、授权和计费(即我们所说的 AAA)。当设备连接到您的 WiFi 网络时,接入点(AP)会作为 RADIUS 客户端,将身份验证请求转发给 RADIUS 服务器。服务器根据您的身份存储库验证凭据,并返回 Access-Accept(允许访问)或 Access-Reject(拒绝访问)。 在云 RADIUS 部署中,服务器由供应商托管在多个地理位置分散的数据中心。您的接入点(无论是 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 还是 Ubiquiti UniFi)都通过安全的加密隧道指向云 RADIUS 端点。从接入点角度来看,其认证流程与本地部署的 RADIUS 完全相同。不同之处在于,服务器本身是由供应商来进行管理、补丁更新和扩展的。 现代云 RADIUS 部署中最重要的安全增强功能是向 EAP-TLS 的转变,即采用传输层安全协议的可扩展身份验证协议。EAP-TLS 在 RFC 5216 中进行了定义,通过数字证书提供双向认证。客户端设备和 RADIUS 服务器都需要向对方出示证书。这彻底消除了认证过程中的密码环节。证书在密码学上与设备绑定,无法像密码那样被网络钓鱼、猜测或盗窃。 第二个核心安全功能是动态 VLAN 分配。当 RADIUS 服务器对用户进行身份验证时,它不仅仅是允许或拒绝访问,还会根据用户的身份和角色,指示接入点将设备放入哪个虚拟局域网(VLAN)中。例如,前台接待人员通过认证后会被放入前台 VLAN,从而拥有物业管理系统的访问权限;客房清洁员工会被放入受限 VLAN,仅能访问互联网;访客设备会被放入访客 VLAN,与所有企业资源完全隔离;而像监控摄像头这样的 IoT 设备,则会被放入专用的 IoT VLAN 中。 这种基于身份的网络切片(网络分段)是零信任安全模型的基础。您不再仅仅因为某个设备连接到了特定的 SSID 就信任它。您是基于经验证的身份授予访问权限,并且将该权限限制在仅满足该身份所需的范围内。这就是应用在网络访问中的最小特权原则。 我们再来看看合规性层面。PCI DSS 4.0 版本要求对任何接触持卡人数据的网络实施严格的访问控制。要求 8 规定所有用户都必须进行唯一身份验证。要求 1 要求进行网络分段。采用 EAP-TLS 和动态 VLAN 分配的云 RADIUS 直接满足了这两项要求。对于 GDPR,云 RADIUS 提供的集中式审计日志能为您提供关于谁在何时、通过何种设备访问了网络的完整记录。该审计追踪对于证明合规性以及调查任何潜在的数据泄露至关重要。 现在,让我为您介绍两个具体的实施场景,以阐明其在实际中是如何运作的。 第一个场景是酒店集团。假设有一家拥有两百间客房的酒店物业。他们目前为其员工 WiFi 使用共享的预共享密钥(PSK)。从总经理到季节性客房服务团队,每位员工都使用相同的密码。当季节性员工在夏天结束离职时,密码很少会被更改,因为更改密码意味着要更新物业内的每一台设备。这是教科书式的安全漏洞。 解决方案是部署与 Microsoft Entra ID 集成的 RADIUS as a Service。该酒店将其 Cisco Meraki 接入点配置为使用带有 802.1X 的 WPA3-Enterprise。每位员工都使用其 Entra ID 凭证进行身份验证。RADIUS 服务器从目录中读取他们的角色,并动态地将他们分配到相应的 VLAN。客房部员工被分配到 VLAN 10,仅拥有访问客房任务管理系统的权限。前台接待人员被分配到 VLAN 20,拥有访问物业管理系统的权限。管理层被分配到 VLAN 30,拥有更广泛的访问权限。当季节性员工的合同结束时,其 Entra ID 帐户会被停用,其 WiFi 访问权限会立即被撤销,覆盖物业内的每一个接入点。无需更改密码。 第二个场景是全国性零售连锁店。假设有一家拥有四百家门店的连锁店。他们目前在本地门店服务器上管理着四百个独立的 FreeRADIUS 实例。每台服务器都需要单独的补丁管理、监控和维护。当披露关键漏洞时,安全团队必须为四百台服务器打补丁,这通常需要数周时间,导致在此期间整个资产都暴露在风险中。 解决方案是迁移到单一的 RADIUS as a Service 实例。所有四百家门店都将其 HPE Aruba 接入点指向相同的云端 RADIUS 终结点。销售终端(POS)使用通过 MDM 平台推送的机器证书,通过 EAP-TLS 进行身份验证。RADIUS 服务器将它们放入符合 PCI 标准的 VLAN 中,与所有其他网络流量隔离。门店员工使用通过 Okta 进行身份验证的独立 SSID,将他们放入普通的员工 VLAN。现在,安全团队只需通过单一控制面板管理一套策略。当披露漏洞时,服务商会对基础设施进行补丁升级。零售连锁店的安全团队专注于策略,而非繁琐的基础维护。 现在,让我们来看看实施建议以及需要避免的误区。 第一步是将云 RADIUS 服务连接到您的身份提供商。对于 Microsoft Entra ID 或 Google Workspace,这通常涉及授权企业应用程序。将您的目录组映射到特定的网络策略。在开始之前,请仔细考虑您的角色分类。在开始阶段做好这一点,可以避免以后进行大量的重构工作。 第二步是为企业设备设置证书部署。配置您的MDM平台以将客户端证书推送到托管设备。这可以启用EAP-TLS身份验证,并完全消除密码环节。对于未托管的设备,您可以使用带有用户凭据的PEAP作为备用方案,但EAP-TLS应该作为所有企业自有设备的目标方案。 第三步是配置您的网络硬件。将云RADIUS IP地址和共享密钥添加到您的无线控制器或接入点中。请始终配置主/备端点,以利用提供商的内置冗余机制。 第四步是定义您的VLAN策略。当RADIUS服务器对用户进行身份验证时,它会向接入点返回正确的VLAN ID。请在部署前规划好这一点。明确每个用户角色应该落入哪个VLAN,并在正式推向生产环境之前进行彻底测试。 现在来看看常见误区。最常见的错误是防火墙配置不当,阻挡了UDP端口1812和1813(这些是RADIUS的认证和计费端口)。在正式上线前,务必验证您的接入点与云RADIUS端点之间的连通性。第二个误区是证书信任链断裂。如果您的客户端设备不信任签发RADIUS服务器证书的根证书颁发机构,它们将会静默拒绝连接。这看起来像是网络故障,但实际上是PKI配置问题。 接下来进入快速问答环节。 问题一:如果我们的互联网连接中断会发生什么?如果站点断网,它将无法访问云RADIUS。然而,如果站点没有互联网,用户反正也无法访问云端应用。对于关键任务本地资源,某些接入点提供本地生存模式。但主要的依赖项仍是您的WAN链路,您组织使用的几乎所有SaaS服务都是如此。 问题二:云RADIUS是否符合GDPR和PCI DSS规范?是的。采用加密传输的集中式身份验证支持强大的合规态势。审计日志满足PCI DSS要求,严格的访问控制则支持GDPR的数据最小化和访问限制原则。 问题三:这能与我们现有的硬件协同工作吗?是的。RADIUS是RFC 2865中定义的标准协议。只要您的硬件支持802.1X(Juniper Mist、Ubiquiti UniFi、Cambium、Extreme和Fortinet等所有企业级设备都支持),它就可以与任何符合标准规范的RADIUS as a Service配合使用。 总结一下关键要点。首先,RADIUS as a Service 用托管云平台取代了本地服务器,从而降低了资本支出和维护开销。其次,云 RADIUS 与 Microsoft Entra ID、Okta 和 Google Workspace 进行原生集成,消除了对复杂中间件的需求。第三,它支持动态 VLAN 分配,确保用户和设备根据其经验证的身份进入正确的网络段。第四,过渡到 EAP-TLS 消除了一直以来网络中密码被盗和网络钓鱼攻击的风险。第五,集中式云管理可确保在数百个分布式场馆位置实施一致的安全策略。第六,服务商负责处理安全补丁和高可用性。第七,云 RADIUS 通过实施具有完整审计日志记录的、严格的基于身份的访问控制,支持符合 PCI DSS 和 GDPR。 您的下一步是评估当前的 RADIUS 基础设施。计算出真实的拥有成本,包括许可、硬件更新周期以及花在维护上的工程时间。然后,与云 RADIUS 提供商进行概念验证。您很可能会发现,部署只需要几个小时,而不是几周。感谢您的收听。保护您的网络,细分您的流量,并停止管理您不需要拥有的服务器。

header_image.png

执行摘要

向混合办公模式的转变暴露了传统网络安全的一个根本性缺陷:本地部署的 RADIUS 服务器是为员工坐在同一栋大楼内并连接到单一网络的时代而设计的。那个时代已不复存在。如今,您的员工从酒店客房、零售卖场、远程办公室和活动场馆进行身份验证。您的身份提供商托管在云端。您的接入点遍布数百个地点。然而,许多组织仍然依赖物理 RADIUS 服务器,这些服务器需要手动打补丁,无法原生集成 Microsoft Entra ID 或 Google Workspace,且在硬件发生故障时无法实现静默恢复。

RADIUS as a Service 用云原生身份验证引擎取代了这种基础设施。您只需将接入点指向云端终点。服务商负责管理服务器、打补丁和高可用性。您只需管理策略。对于 酒店 集团、 零售 连锁店和公共场馆的 IT 团队而言,这一转变消除了硬件开销,实施了基于身份的网络隔离,并提供了 PCI DSS 和 GDPR 所需的审计追踪。


技术深度剖析

为什么本地部署的 RADIUS 面临困境

在 RFC 2865 中定义的 RADIUS 协议为网络接入提供了集中式的认证、授权和计费(AAA)。每个运行 WPA2-EnterpriseWPA3-Enterprise WiFi 的企业都依赖它。协议本身是完善的。问题在于围绕它构建的基础设施模式。

Linux 上的 FreeRADIUS 需要大量的专业知识来进行部署、强化和维护。微软的网络策略服务器(NPS)与 Active Directory 紧密结合,不原生支持 Microsoft Entra ID、Okta 或 Google Workspace。思科的身份服务引擎(ISE)提供了企业级的策略功能,但需要专用硬件、复杂的许可,以及专门的团队来运营。这三者都要求您手动构建和维护高可用性,通常需要通过运行两台具有数据库复制功能的服务器并在其前方配置负载均衡器来实现。

对于拥有稳定 Active Directory 的单站点组织而言,这种模式是可行的。但对于拥有 50 家酒店的酒店集团、拥有 400 家门店的零售连锁店,或是拥有分布式校区的大学来说,这变得难以为继。您要么选择集中部署 RADIUS 服务器并忍受远程站点的身份验证延迟,要么选择在每个地点部署服务器并单独管理它们。这两种方案都无法实现规模化扩展。

RADIUS as a Service 的架构

RADIUS as a Service 是 RADIUS 协议的一种基于云的交付模式。协议本身保持不变,遵循 RFC 2865 及其扩展。改变的是由谁来维护基础设施。

当设备连接到您的 WiFi 网络时,接入点(RADIUS 客户端)会通过安全的加密隧道将身份验证请求转发到云端 RADIUS 端点。云服务根据您的身份验证提供商验证凭据,并返回 Access-Accept 或 Access-Reject 消息,以及动态 VLAN 分配等策略属性。从接入点的角度来看,身份验证流程与本地 RADIUS 完全相同。

architecture_overview.png

云提供商在多个地理分布的数据中心运行 RADIUS 服务器。故障转移是自动进行的。如果一个端点变得不可用,流量会自动路由到下一个健康的端点,无需您的团队进行任何干预。对于在多个地区设有分支机构的组织,身份验证会在最近的云端点进行,无论地理位置如何,都能保持低延迟。

IEEE 802.1X 和 EAP 方法

IEEE 802.1X 是基于端口的网络准入控制 (NAC) 标准。它强制设备在获取 IP 地址并允许传输流量之前进行身份验证。RADIUS 是 802.1X 部署中的身份验证服务器。

可扩展身份验证协议 (EAP) 定义了凭据的交换方式。云 RADIUS 支持全套 EAP 方法:

EAP 方法 身份验证类型 安全级别 推荐用途
EAP-TLS 双向证书加密 最高 配有 MDM 托管证书的企业设备
PEAP-MSCHAPv2 用户名和密码 中等 传统设备或未部署 MDM 的 BYOD
EAP-TTLS 隧道式凭据 中等 混合环境
MAC 身份验证绕过 设备 MAC 地址 无法支持 802.1X 的 IoT 设备

在 RFC 5216 中定义的 EAP-TLS 是行业黄金标准。客户端设备和 RADIUS 服务器向彼此出示数字证书。这种双向身份验证使密码彻底退出了网络接入流程。证书以密码学方式与设备绑定,无法像密码那样被钓鱼、猜测或窃取。对于遭受过基于凭据泄露的组织来说,这是最直接的技术缓解措施。

动态 VLAN 分配

除了身份验证,RADIUS 服务器还执行授权。当它接受连接时,会向接入点返回策略属性,包括要分配给设备的 VLAN ID。这种动态 VLAN 分配是实现基于身份的网络的核心机制。

酒店前台人员进行身份验证后,将被分配到前厅业务 VLAN,并获得物业管理系统的访问权限。客房服务人员则被分配到受限 VLAN,仅能访问互联网。宾客设备被分配到 Guest WiFi VLAN,与所有企业资源完全隔离。物联网设备(如安全摄像头)则被分配到专用的 IoT VLAN。所有这些都是根据 RADIUS 服务器验证的身份自动发生的,无需对每台设备进行任何手动的 VLAN 配置。

这就是应用于网络准入的最小特权原则。您不会因为某个设备连接了特定的 SSID 就信任它。您是基于经过验证的身份授予访问权限,并将该访问权限严格限制在该身份所必需的范围内。要深入了解这如何融入更广泛的网络准入控制策略,请参阅我们的 网络准入控制系统 指南。

原生云身份集成

云 RADIUS 在运营上最显著的优势在于它与现代身份提供商的原生集成。云 RADIUS 通过包括 OIDC、SAML 和 LDAP 在内的标准协议,直接连接到 Microsoft Entra ID、Okta 和 Google Workspace。当您在身份提供商中配置新员工时,他们可以立即通过 WiFi 网络进行身份验证。当您办理员工离职时,您在目录中停用其账户,其 WiFi 访问权限会在每个地点的每个接入点上立即被撤销。

这种实时同步消除了企业 WiFi 中最持久的安全漏洞之一:离职员工仍持有共享的 PSK,或者在其离职时未手动删除其 RADIUS 账户。通过云 RADIUS 和云身份提供商,离职处理只需一步操作,即可立即产生全网生效的效果。


实施指南

第 1 步:连接您的身份提供商

将云 RADIUS 服务连接到您的身份提供商。对于 Microsoft Entra ID 或 Google Workspace,这通常涉及通过 OAuth 授权企业应用程序,或配置 LDAP 连接器。将您的目录组映射到特定的网络策略。在开始之前定义您的角色分类:哪些组映射到哪些 VLAN,以及每个 VLAN 具有什么访问权限。在开始时做好这一点可以避免以后大量的重复工作。

第 2 步:为企业设备部署证书

对于企业拥有的设备,配置您的移动设备管理 (MDM) 平台(如 Microsoft Intune 或 Jamf)以将客户端证书推送到设备。这可以实现 EAP-TLS 身份验证。确保签发 RADIUS 服务器证书的根证书颁发机构 (CA) 被所有客户端设备所信任。不完整的信任链是导致静默身份验证失败最常见的原因。

第 3 步:配置您的网络硬件

将云 RADIUS IP 地址和共享密钥添加到您的无线控制器或接入点中。请始终同时配置主端点和备用端点,以利用提供商的内置冗余功能。确保您的接入点到云 RADIUS 端点的出站 UDP 端口 1812(认证)和 1813(计费)已打开。请在上线前验证此项设置。防火墙规则配置错误是导致部署失败的第二大常见原因。

云 RADIUS 适用于 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet。虽然配置步骤因厂商而异,但 RADIUS 协议是标准化的,因此核心参数(服务器 IP、共享密钥、认证端口)是一致的。

第 4 步:定义 VLAN 策略

在您的 RADIUS 策略引擎中配置动态 VLAN 分配。将每个用户角色或设备类型映射到特定的 VLAN ID。在部署到生产环境之前,测试每个策略。一个简单的测试矩阵(每个角色一个设备,每个角色一个 VLAN,并验证定位)可以在影响用户之前捕获大多数配置错误。


最佳实践

对所有企业设备强制执行 EAP-TLS。 在您的 MDM 部署允许的情况下,尽快弃用 PEAP-MSCHAPv2。PEAP 依赖于易被泄露的密码。而 EAP-TLS 依赖于证书,证书则不会泄露。

进行全面细分。 绝不要将员工、访客和物联网设备放在同一个子网中。使用 RADIUS 强制执行严格的 VLAN 边界。这对于在 PCI DSS 下处理支付卡数据的 零售 环境,以及保护患者数据的 医疗保健 环境至关重要。

与 WPA3-Enterprise 保持一致。 WPA3-Enterprise 是当前的 WiFi 安全标准,它需要 802.1X 认证。确保您的接入点支持 WPA3-Enterprise,并将其配置为员工网络的最低安全标准。

定期审计您的 RADIUS 日志。 云 RADIUS 提供集中的审计日志。每周审查一次认证失败情况。来自特定设备或位置的失败次数激增,通常是配置错误或潜在攻击的早期迹象。

测试故障转移。 每季度至少模拟一次主 RADIUS 端点故障,并验证认证是否通过备用端点继续进行。记录测试结果。这是一个非常直接的测试,但大多数团队在真正需要它之前从未运行过。

对于在包括海洋或偏远地区在内的复杂环境中部署 WiFi 的场所,请参阅我们的 在 Starlink 上设置 Captive Portal 指南 以了解有关 WAN 依赖性的注意事项。


故障排除与风险缓解

认证超时

如果设备无法通过身份验证,请先检查接入点与云端 RADIUS 端点之间的连接。确认 UDP 端口 1812 和 1813 的出站方向已打开。现代防火墙上的深度包检测(DPI)可能会延迟或丢弃 RADIUS 数据包。如果遇到超时,请检查防火墙策略中是否有任何可能对流向 RADIUS 端点的 UDP 流量进行检测或速率限制的规则。

证书信任链失败

如果使用 EAP-TLS,请确保客户端设备信任颁发 RADIUS 服务器证书的根证书颁发机构(Root CA)。如果信任链断裂,设备将静默拒绝连接,以防止中间人攻击。这在客户端会表现为连接失败且无明显错误提示。请检查 RADIUS 服务器日志中的 EAP-TLS 握手失败记录。建议通过 MDM 将根 CA 证书部署到所有受管理设备上。

WAN 依赖性

云端 RADIUS 需要活动的互联网连接。如果 WAN 链路出现故障,身份验证请求将无法到达服务器。对于关键任务型本地资源,请评估支持本地生存能力或身份验证缓存的接入点。对于大多数部署而言,WAN 依赖性是可以接受的,因为没有互联网的站点无论如何也无法访问云端应用程序。

共享密钥不匹配

每个接入点或无线控制器都必须配置为 RADIUS 客户端,并具有正确的共享密钥。如果密钥不匹配,来自该设备的所有身份验证请求都将被静默丢弃。如果某个特定接入点发生故障而其他接入点运行正常,请验证该设备上的共享密钥配置。


投资回报率(ROI)与业务影响

comparison_chart.png

RADIUS as a Service(RADIUS 即服务)的商业价值建立在三大支柱之上:降低资本支出、减少运维开销以及提升安全态势。

在资本支出方面,您无需再购买、许可和更新物理服务器。一个最低可行性的本地 RADIUS 部署需要两台服务器以实现高可用性、操作系统许可证以及每三到五年一次的硬件更新。对于拥有 50 家酒店的集团而言,这意味着跨所有物业的大额硬件投资。

在运维开销方面,您的工程团队无需再花时间修补 Windows Server、排查 FreeRADIUS 配置故障,或管理物理基础设施上的证书更新。这些时间可以重新投入到直接提升安全态势的安全策略制定工作中。

在安全态势方面,向 EAP-TLS 和动态 VLAN 分配的转变实质性地减少了攻击面。凭据盗窃是网络入侵的主要原因。从网络身份验证过程中消除密码可直接应对这一风险。集中式的审计日志支持符合 PCI DSS v4.0 和 GDPR,从而降低了合规性审计的成本和复杂性。 对于管理 交通 枢纽或高客流量场所的组织而言,能够从单一仪表板在所有地点执行一致的安全策略是一项可衡量的运营提升。Purple 在 80,000 多个活跃场所运行,并在 2024 年处理了 4.4 亿次登录(Purple 内部数据,2024 年)。支撑如此规模的基础设施在设计上是云原生的。

如需更广泛地了解 WiFi 分析和网络智能如何与业务成果建立关联,请参阅我们的 WiFi 分析平台


参考文献

[1] IEEE Standard for Local and metropolitan area networks - Port-Based Network Access Control. IEEE Std 802.1X-2020. [2] IETF. Remote Authentication Dial In User Service (RADIUS). RFC 2865. 1997. [3] IETF. The EAP-TLS Authentication Protocol. RFC 5216. 2008. [4] IronWiFi. Benefits of a Cloud RADIUS Server: Why Enterprises Are Moving Authentication Online. February 2026. [5] SecureW2. Cloud vs. On-Site RADIUS: Which is Better? May 2026. [6] Portnox. RADIUS as a Service. 2026. [7] PCI Security Standards Council. PCI DSS v4.0. March 2022. [8] Purple. 内部平台数据:4.4亿次登录,80,000+ 场所。2024.

关键定义

RADIUS

Remote Authentication Dial-In User Service(远程用户拨号认证系统)。由 RFC 2865 定义的一种网络协议,用于为连接到网络服务的用户提供集中式的认证、授权和计费 (AAA) 管理。

IT 团队将 RADIUS 作为核心决策引擎,用于验证设备或用户是否有权进入企业 WiFi 网络。它介于接入点与身份提供商之间。

802.1X

一项关于基于端口的网络访问控制的 IEEE 标准。它为希望接入局域网 (LAN) 或无线局域网 (WLAN) 的设备提供了一种身份验证机制,强制其在获取 IP 地址之前进行身份验证。

这是保障企业 WiFi 安全的基础标准。如果没有 802.1X,任何连接到 SSID 的设备都可以直接访问网络。有了 802.1X,每台设备都必须先证明自己的身份。

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security(可扩展身份验证协议 - 传输层安全)。RFC 5216 定义的一种身份验证方法,要求客户端设备和 RADIUS 服务器同时提供数字证书,从而在不使用密码的情况下实现双方的相互认证。

被视为企业 WiFi 安全的黄金标准。证书通过 MDM 部署到企业设备。EAP-TLS 消除了解析网络上密码被盗和钓鱼攻击的风险。

PEAP

Protected Extensible Authentication Protocol(受保护的可扩展身份验证协议)。一种在 TLS 会话中加密传输用户名和密码交换的 EAP 方法。由于依赖密码,其安全性低于 EAP-TLS。

PEAP-MSCHAPv2 在传统环境中应用广泛。IT 团队应计划将企业设备迁移到 EAP-TLS,仅将 PEAP 作为未托管设备或 BYOD 设备的备用方案。

Dynamic VLAN assignment

一种工作流程,其中 RADIUS 服务器根据用户经证实的身份和角色(而非他们连接的 SSID),指示接入点将设备分配到特定的虚拟局域网 (VLAN) 中。

对于多角色环境中的网络细分至关重要。单个“员工” SSID 即可安全地将客房、前台和管理流量划分到具有不同访问权限的不同 VLAN 中。

AAA

Authentication, Authorisation, and Accounting(认证、授权和计费)。RADIUS 服务器执行的三项功能:验证身份(认证)、确定允许的访问权限(授权),以及记录会话数据以用于审计目的(计费)。

IT 团队和审计人员将 AAA 作为评估网络访问控制的框架。云 RADIUS 通过托管服务提供所有这三种功能。

WPA3-Enterprise

当前适用于企业网络的 WiFi 安全标准,要求通过 RADIUS 服务器进行 802.1X 认证。它提供了比 WPA2-Enterprise 更强的加密强度,包括适用于高安全环境的 192 位安全模式。

IT 经理应将 WPA3-Enterprise 配置为员工网络的最低安全标准。访客网络可以使用 WPA2 或带有 Captive Portal 的开放认证。

Network Access Control (NAC)

一种安全方法,用于对试图访问网络资源的设备强制执行策略,结合了终端安全评估、身份认证和网络执行。

RADIUS 是 NAC 的基石组件。云 RADIUS 将 NAC 扩展到分布式、多站点的环境中,而无需在每个位置部署本地基础设施。

Captive portal

公共访问网络的用户在被授予互联网访问权限之前必须与之进行交互的网页。通常用于访客 WiFi,以收集用户同意或显示使用条款。

Captive Portal 用于处理未经验证的访客访问,而 802.1X 则用于处理经身份验证的员工访问。这两种机制在独立的 SSID 和 VLAN 上运行。

应用实例

一家拥有 200 间客房的酒店需要保障客房部、前台和管理层员工网络的安全性,同时保持 Guest WiFi 完全隔离。他们目前在员工网络中使用共享的 PSK(预共享密钥),该密钥已有两年未曾更改。

部署与 Microsoft Entra ID 集成的 RADIUS as a Service。配置 Cisco Meraki 接入点以使用带有 802.1XWPA3-Enterprise。客房部员工使用其 Entra ID 凭据进行身份验证;RADIUS 服务器读取其目录组,并动态将其分配至 VLAN 10(仅限访问客房部任务系统)。前台员工被分配至 VLAN 20(访问物业管理系统)。管理层被分配至 VLAN 30(更广泛的访问权限)。Guest WiFi 仍保留在带有 Captive Portal 的独立 SSID 上,并在 VLAN 40 上进行隔离。当季节性员工离职时,其 Entra ID 帐户将被停用,从而立即撤销其在该场所所有接入点上的 WiFi 访问权限。

考官评语: 此方法消除了共享 PSK 的安全漏洞以及前员工保留访问权限的风险。动态 VLAN 分配确保了受损的客房部设备无法访问物业管理系统。使用云 RADIUS 消除在酒店有限的 IT 机房中部署物理服务器的需求。与 Entra ID 的集成意味着员工离职只需一步操作,即可在全网范围内立即生效。

一家拥有 400 家门店的全国性零售连锁企业需要确保其销售点(POS)终端符合 PCI DSS 标准。他们目前在本地门店服务器上管理着 400 个独立的 FreeRADIUS 实例,每个实例都需要单独进行补丁升级。

迁移到单一的 RADIUS as a Service 实例。配置所有 400 家门店的 HPE Aruba 接入点,使用通过 Microsoft Intune 推送的机器证书的 EAP-TLS 对 POS 设备进行身份验证。云 RADIUS 服务器对证书进行验证,并将 POS 设备放入符合 PCI 标准的 VLAN(VLAN 30)中,与所有其他网络流量隔离。门店员工使用通过 Okta 进行身份验证的独立 SSID,并将其分配至普通员工 VLAN(VLAN 20)。访客网络上的顾客则被隔离在 VLAN 40 上。安全团队通过单一控制面板管理所有策略。

考官评语: 将 RADIUS 基础设施集中化消除了维护 400 台本地服务器并进行补丁升级的负担。针对 POS 设备使用 EAP-TLS 完全免去了密码,从而防止了凭据窃取。该架构满足 PCI DSS v4.0 的要求 8(唯一身份验证)和要求 1(网络分割)。当发现漏洞时,由提供商对云端基础设施进行补丁升级,而无需零售连锁企业的安全团队在数周内对 400 台服务器逐一进行补丁升级。

练习题

Q1. 您的大学校园目前使用 Windows Server 上的 Microsoft NPS 通过 PEAP-MSCHAPv2 对学生进行身份验证。该机构正在迁移到 Google Workspace,并希望在 12 个月内退役所有本地服务器。对于 WiFi 身份验证基础设施,最安全且运营效率最高的架构变革是什么?

提示:Microsoft NPS 原生不支持 Google Workspace。请考虑用什么来替代服务器和身份验证方法。

查看标准答案

迁移到具有原生 Google Workspace 集成功能的 RADIUS as a Service。云 RADIUS 服务通过 LDAP 或 OIDC 直接连接到 Google Workspace,从而无需 Active Directory 或 NPS。同时,通过该机构的 MDM 平台部署客户端证书,将受管理的受信任学生和教职员工设备从 PEAP-MSCHAPv2 过渡到 EAP-TLS。这从身份验证过程中消除了密码,并确保只有受管理、受信任的设备才能访问教职员工和学生网络。迁移可以分阶段进行:将云 RADIUS 与 NPS 并行部署,一次迁移一个 SSID,然后在所有设备都使用新服务后退役 NPS。

Q2. 一个可容纳 80,000 人的体育场需要为企业员工、票务终端、媒体新闻成员和活动当天承包商提供安全的 WiFi。如何使用云 RADIUS 配置网络,以对每个群组实施适当的访问控制?

提示:考虑 RADIUS 如何处理授权,而不仅仅是身份验证。每个群组需要不同的访问权限。

查看标准答案

为所有已验证的群组部署单个 802.1X SSID。配置云 RADIUS 服务,根据身份提供商中的用户角色使用动态 VLAN 分配。企业员工被分配到 VLAN 10,具有内部系统访问权限。通过机器证书 (EAP-TLS) 进行身份验证的票务终端被置于受限的 VLAN 20 中,仅能访问票务平台。媒体新闻成员被分配到 VLAN 30,具有高带宽互联网访问权限,但无法访问内部系统。活动当天承包商被分配到 VLAN 40,仅具有有限的互联网访问权限。一个带有 Captive Portal 的独立开放 SSID 在 VLAN 50 上处理球迷和观众的访客访问,并与所有其他流量隔离。

Q3. 在一次安全审计中,发现您组织的 FreeRADIUS 服务器已有八个月没有接收到安全补丁。由于上次更新导致了时长两小时的身份验证中断,团队一直不愿意对其进行补丁安装。迁移到 RADIUS as a Service 如何同时解决安全风险和运营风险?

提示:考虑托管服务模型中的责任划分,以及提供商如何在不中断服务的情况下进行补丁分发。

查看标准答案

RADIUS as a Service 将操作系统补丁安装和漏洞管理的责任转移给了提供商。提供商运行高可用的多区域集群,允许他们对单个端点进行补丁安装并逐步滚动更新,而不会导致身份验证服务中断。您的团队不再需要安排维护窗口或承担补丁导致停机的风险。由于提供商会在披露漏洞时(通常是在 CVE 广泛公开之前)对基础设施进行补丁安装,因此安全风险得以消除。而由于提供商的 SLA 保证了无论补丁活动如何都能保持正常运行时间,因此运营风险也被消除。您团队的角色从基础设施维护转变为策略管理。