跳至主要内容

在高等教育机构中实施 SCEP 以实现安全的 BYOD 和 802.1X WiFi

本技术指南详细介绍了高等教育机构 IT 团队如何实施简单证书注册协议 (SCEP),利用 802.1X 身份验证保护 BYOD WiFi 网络。它提供了可操作的架构、部署步骤和真实案例研究,帮助场所运营商用强大、自动化的基于证书的访问来取代不安全的开放式 Captive Portal。

📖 5 分钟阅读📝 244 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
欢迎阅读 Purple 技术简报。我是您的主持人。今天我们将深入探讨高等教育 IT 领域经常出现的一个主题:如何实现 SCEP - 即简单证书注册协议 - 以在校园内提供安全的 BYOD 和 802.1X WiFi。 如果您目前正在管理大学或学院的网络,您可能正在应对一种令人熟悉的紧张关系。一方面,学生、教职员工带来了成百上千甚至数万部个人设备。另一方面,您的安全防护水平需要满足机构、监管以及日益增加的网络保险要求。基于密码的 WiFi 和开放式 Captive Portal 已经无法满足需求。因此,让我们来谈谈行之有效的方法。 首先,让我们理清背景。802.1X 是用于基于端口的网络访问控制的 IEEE 标准。它自 2001 年就已经存在,但如今比以往任何时候都更加重要。其核心思想是,在任何设备进入您的网络之前,它必须证明自己的身份 - 不仅仅是出示任何人都可以共享的密码,而是出示可验证的凭据。在有线网络环境中,这种凭据检查发生在交换机端口。在 WiFi 中,它发生在接入点,并由 RADIUS 服务器进行调解。 现在,凭据本身可以有多种形式。您可以使用用户名和密码通过 PEAP - 即受保护的扩展身份验证协议进行验证。或者,您可以使用数字证书通过 EAP-TLS - 即采用传输层安全协议的扩展身份验证协议。EAP-TLS 是黄金标准。它是双向的 - 网络向设备进行身份验证,设备也向网络进行身份验证。这种双向身份验证正是阻止恶意接入点的原因。学生的笔记本电脑绝不会连接到没有正确证书的伪造网络。 那么,SCEP 在其中扮演什么角色?SCEP - 简单证书注册协议 - 是设备自动请求和接收这些数字证书的机制。如果没有 SCEP,您将不得不手动生成证书并分发到每台设备。在一所有着一万名学生和三千名教职员工的大学里,这绝非可行之举。SCEP 将整个流程自动化。 以下是其工作流程。设备连接到预配网络 - 有时称为引导配置 SSID。它与您的 SCEP 服务器联系,该服务器通常与您的证书颁发机构 - 即您的 CA 集成。设备提交证书签名请求。SCEP 服务器会验证该请求,通常是通过对照您的目录 - Microsoft Entra ID 或 Google Workspace 检查用户的凭据。验证通过后,CA 会签发一个已签名的证书,设备随后会安装该证书。从那时起,设备就会自动使用该证书对受 802.1X 保护的 SSID 进行身份验证。无需门户,无需密码提示,也无需 IT 工单。 让我们更详细地讨论一下架构。在典型的高等教育部署中,您需要考虑三个网络段。首先是您的入网引导网络 - 这是未注册设备的落地地。它具有互联网访问权限,但与您的内部资源隔离。其次是您的 802.1X 安全 SSID - 这是已注册设备连接的地方,具有与其角色相适应的资源的完整访问权限。第三是您的管理基础设施 - 您的 RADIUS 服务器、您的 CA、您的 SCEP 服务器以及您的目录集成。 RADIUS 服务器就像是交通警察。当设备尝试连接到您的 802.1X SSID 时,接入点会向 RADIUS 发送身份验证请求。RADIUS 会根据 CA 的证书吊销列表验证证书,检查目录中用户的状态,并批准或拒绝访问。它还可以根据角色将设备分配到 VLAN - 学生进入一个网段,教职员工进入另一个网段,行政人员进入第三个网段。这就是实际应用中的基于身份的网络(Identity-Based Networking)。 现在,我最常被问到的一个问题是:这适用于哪些硬件?好消息是 802.1X 是一个标准,因此它适用于任何支持 WPA2 或 WPA3 企业级的接入点。在实际操作中,您需要验证特定供应商的具体实现方式。Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi - 所有这些都支持该标准。配置步骤因供应商而异,但底层协议是一样的。 让我为您介绍一个真实的实施案例。我将使用一个基于英国中等规模大学的综合示例 - 该校拥有约一万五千名学生、三个校区,并混合使用了 Aruba 和 Meraki 基础设施。 项目始于网络审计。现有的设置混合了开放式 SSID 和供学生访问的 Captive Portal。IT 团队淹没在密码重置工单中 - 每周大约有 40 个。iOS 和 Android 上的 MAC 地址随机化彻底破坏了他们的分析数据,因此他们没有关于网络使用模式的可靠数据。 第一阶段是部署 PKI 基础设施。他们建立了一个双层 CA - 一个离线根 CA 和一个在线发证 CA。SCEP 服务器与发证 CA 集成,并连接到 Microsoft Entra ID 进行身份验证。证书有效期设为一年,并在 30 天期限时触发自动更新。 第二阶段是配置 802.1X SSID。他们创建了一个启用了 WPA3 企业级的专用 SSID,将其指向其 RADIUS 服务器,并配置了 VLAN 分配规则。学生分配到一个 VLAN,员工分配到另一个 VLAN,而物联网设备则分配到第三个 VLAN。第三阶段是入网激活体验。他们使用网络访问控制(Network Access Control)解决方案,将未注册的设备重定向到自助服务门户。学生使用其大学凭据进行身份验证,SCEP 流程在后台运行,随后证书便安装完成。在 iOS 上,这需要一个配置描述文件。在 Android 上,该流程略有不同,但同样实现了自动化。 结果如何?在第一个月内,密码重置工单减少了百分之九十以上。由于基于证书的身份不会像 MAC 地址那样发生轮转,网络可见性得到了显著提升。安全团队终于对网络上的每个设备都有了可靠的审计追踪。 现在让我们来谈谈 Purple 在此场景中的定位。Purple 的 SecurePass 产品正是基于这种架构构建的。SecurePass 使用支持 802.1X 双向身份验证的 WPA2 和 WPA3-Enterprise 发布带有数字签名的 WiFi 配置描述文件。整个注册过程用时不到三十秒。设备一旦获取了配置描述文件,就会自动连接 - 无需门户,无需密码,毫无阻碍。 SecurePass 尤其适用于高等教育机构的原因在于其将安全性与数据分析完美结合。由于身份验证凭据是稳定的证书,而不是轮转的 MAC 地址,因此您可以获得准确的回访数据、停留时间以及访问频率。这些数据直接传输到 Purple 的分析平台,让您能够真实直观地了解校园网络的使用情况。 SecurePass 还集成了 Microsoft Entra ID 和 Google Workspace,用于员工部署。这意味着当员工离开大学时,其访问权限会被自动撤销。无需手动操作,没有遗忘的账户,也不存在安全漏洞。这就是端到端自动化的入职、调岗及离职工作流。 在 RADIUS 基础设施方面,Purple 运营着云端 RADIUS 服务器(主服务器和备用服务器),因此您无需自己管理该基础设施。支持的硬件列表涵盖 Cisco Meraki、Cisco Catalyst、HPE Aruba、Ubiquiti UniFi、Ruckus、Juniper Mist 和 Fortinet 等。完整详情请参阅 Purple 支持网站上的 SecurePass 常见问题解答(FAQ)。 让我为您指出需要注意的实施误区。这些是实际部署中容易让团队措手不及的问题。 第一:证书撤销。您需要一个正常运行的 CRL - 证书撤销列表 - 或 OCSP 响应程序。如果您的 RADIUS 服务器无法检查撤销状态,您要么阻止所有连接,要么接受所有连接。这两种情况都是不可接受的。在正式上线之前,请务必测试您的撤销基础设施。 第二:设备兼容性。大多数现代 iOS、Android、macOS 和 Windows 设备都原生支持 EAP-TLS。但较旧的设备、IoT 终端和某些遗留系统则不支持。您需要为这些设备制定一个方案 - 无论是使用采用不同身份验证方式的独立 SSID,还是采用托管的异常处理流程。 第三:证书生命周期和更新。如果证书过期且更新流程失败,用户将失去网络接入权限。请宽裕地设置更新窗口 - 到期前三十天是一个合理的最低限度。集中监控证书到期情况,并在问题发生前发出警报。 第四:配置引导体验。即使技术流程再完美,如果学生觉得注册流程令人困惑,他们也不会去完成。应投入精力提供清晰的标识、简单的自服务门户和简短的帮助指南。SecurePass 所宣传的三十秒内完成注册是可以实现的,但前提是用户体验(UX)必须正确。 第五:RADIUS 服务器弹性。您的 802.1X 基础设施现在是网络接入的关键路径。如果您的 RADIUS 服务器宕机,所有人都会断开连接。您需要主、备 RADIUS 服务器(最好位于不同的可用区),并具备自动故障转移机制。 现在进入我们的快速问答环节。这些是我最常被问到的问题。 SCEP 可以与云端 CA 配合工作吗?可以。微软的 NDES(网络设备注册服务)以及几家第三方云 CA 提供商都支持通过 HTTPS 的 SCEP。您不需要本地基础设施。 802.1X 可以与 Passpoint 和 OpenRoaming 配合工作吗?可以。Passpoint - 也称为 Hotspot 2.0 - 使用 802.1X 作为其身份验证层。OpenRoaming 将其扩展到了一个全球可信网络的联盟。通过 SecurePass 注册的学生将在全球超过八万个 OpenRoaming 场馆自动连接。这包括机场、酒店、交通枢纽 - 且无需任何额外操作。 访客接入该如何处理?802.1X 和 SCEP 适用于受管设备和已知身份。对于真正的访客,您仍然需要一个独立的访客接入机制。这两个系统并行运行,互不冲突。 WPA3-Enterprise 是强制性的吗?不是,带有 802.1X 的 WPA2-Enterprise 仍被广泛部署,对于大多数用例来说绝对安全。WPA3-Enterprise 增加了更强的加密。如果您的硬件支持,请启用它。如果不支持,WPA2-Enterprise 也是一个坚实的基础。 总结一下,以下是我希望您从本次简报中汲取的五个要点。 第一:基于证书身份验证的 802.1X 是高等教育中 BYOD 的正确安全架构。在您如今面临的威胁环境中,密码和门户网站已不足以提供安全保障。 第二:SCEP 是使基于证书的身份验证具备可扩展性的关键。如果没有自动注册,您就无法部署大学所需规模的证书。 第三:双向身份验证是核心的安全属性。它既能保护您的学生免受流氓接入点的侵害,也能保护您的网络免受未经授权设备的干扰。 第四:与 Microsoft Entra ID 或 Google Workspace 进行目录集成,是实现入职、转岗、离职工作流自动化的关键。在没有集成目录的情况下,请勿部署 802.1X。 第五:入网体验决定了采用率。技术本身可以完美无缺,但如果注册流程繁琐,您在处理支持工单上花费的时间会比节省的时间还要多。 如果您想深入了解,Purple支持网站提供了详细的SecurePass文档,涵盖RADIUS配置、硬件兼容性以及注册流程。链接已在节目简报中提供。 感谢收听。我们在下一次简报中再见。

header_image.png

执行摘要

对于高等教育机构的 IT 决策者而言,保障自带设备 (BYOD) 网络的安全已成为一项至关重要的运营挑战。每天都有数以万计的学生、教职员工将个人设备连接到网络,传统的开放式 Captive Portal 和共享密码已无法提供足够的安全性。它们使网络面临恶意接入点、数据拦截以及因不断重置密码而带来的高额 IT 支持成本等风险。

本指南提供了一份全面的技术蓝图,介绍如何实施简单证书注册协议 (SCEP) 以实现 802.1X WiFi 自动身份验证。通过从基于密码的访问转向基于证书的基于身份的网络 (IBN),高校可以实现双向身份验证,使用 WPA3-Enterprise 对流量进行加密,并建立稳定的身份跟踪以进行精确的分析。我们将探讨底层架构、与厂商无关的部署策略,以及诸如 Purple 的 SecurePass 等解决方案如何简化这一过渡,在确保企业级安全的同时,提供如居家般顺畅的连接体验。

技术深度剖析

转向 802.1X 和基于证书的身份验证

IEEE 802.1X 标准提供基于端口的网络访问控制,确保设备在获得网络访问权限之前进行身份验证。虽然 802.1X 可以通过受保护的可扩展身份验证协议 (PEAP) 使用用户名和密码,但行业黄金标准是结合传输层安全的可扩展身份验证协议 (EAP-TLS)。EAP-TLS 依赖数字证书进行双向身份验证:网络验证设备,同样至关重要的是,设备也验证网络。这种相互信任可以防止设备连接到伪造的恶意接入点。

然而,手动向数万台学生设备配置数字证书是不可能的。这就是 SCEP 变得至关重要的原因。SCEP 自动执行证书请求和颁发过程,使设备能够安全地进行注册并获取凭据,无需 IT 人员的干预。

SCEP 架构概述

scep_architecture_overview.png

在高等教育中,一个强大的 SCEP 部署通常涉及三个不同的网络段:

  1. 入网引导网络: 一个隔离的配置 SSID,未注册的设备连接到该 SSID 以访问 SCEP 服务器和自助服务门户。
  2. 802.1X 安全 SSID: 需要证书身份验证的主要生产网络,采用 WPA2 或 WPA3-Enterprise 加密。
  3. 管理基础设施: 后端系统,包括 RADIUS 服务器、证书颁发机构 (CA)、SCEP 服务器和身份目录(例如 Microsoft Entra ID 或 Google Workspace)。

当学生连接到自助配置网络时,他们会向该目录进行身份验证。SCEP 服务器验证该身份并向 CA 请求证书。安装完成后,设备会自动切换到 802.1X SSID。然后,RADIUS 服务器充当网关,根据证书吊销列表 (CRL) 验证证书,并根据用户的角色将设备分配到相应的虚拟局域网 (VLAN)。

实施指南

为 802.1X 部署 SCEP 需要分阶段、系统化的方法。以下步骤概述了适用于 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi 和 Fortinet 硬件的通用部署策略。

阶段 1:建立 PKI 和身份基础

首先部署您的公钥基础设施 (PKI)。建议采用包含离线根 CA 和在线发证 CA 的两级架构。将您的 SCEP 服务器与发证 CA 集成,并将其连接到您的主要身份提供商(例如 Microsoft Entra ID)以进行用户验证。定义您的证书生命周期策略,确保合理的有效期(例如一年),并在到期前至少 30 天配置自动更新触发器。

阶段 2:配置 RADIUS 基础设施

设置主、备 RADIUS 服务器以确保高可用性。配置 RADIUS 服务器以接受 EAP-TLS 身份验证,并将其与您的 CA 集成,以便通过 CRL 或在线证书状态协议 (OCSP) 检查吊销状态。定义您的 RADIUS 策略,以便根据目录组群关系动态处理 VLAN 分配,将学生、教职员工和行政人员隔离到不同的网络细分中。

阶段 3:部署 802.1X SSID

在您的无线控制器或云管理控制面板上创建新的安全 SSID。如果您的硬件设备支持,请启用 WPA3-Enterprise;否则,请使用 WPA2-Enterprise。将身份验证设置指向您配置的 RADIUS 服务器。确保清晰地广播此 SSID,因为隐藏的网络可能会干扰移动设备的自动连接过程。

阶段 4:设计自助配置体验

部署的成功在很大程度上取决于入网的用户体验。在配置网络上实施自助服务门户。Purple 的 SecurePass 等解决方案通过提供可在约 30 秒内安装并具有数字签名的 WiFi 配置文件来简化此过程。为 iOS、Android、macOS 和 Windows 用户提供清晰的操作说明。对于 iOS 设备,请确保该流程引导用户在下载配置文件后,前往设置菜单中完成安装。

最佳实践

  • 强制进行双向身份验证: 始终在客户端设备上强制进行服务器证书验证,以防止流氓接入点和中间人攻击。
  • 自动化 JML 流程: 将您的 SCEP 和 RADIUS 基础设施与您的身份目录紧密集成,以实现入职、转岗、离职(JML)工作流的自动化。当学生毕业或员工离职时,其证书应自动吊销。
  • 维护平行的访客网络: 802.1X 专为拥有托管或持续使用 BYOD 设备的已知用户而设计。请为访客、承包商和临时用户维护一个带有 Captive Portal 的独立 访客 WiFi 网络。
  • 利用 OpenRoaming 利用基于 Passpoint (Hotspot 2.0) 标准构建的解决方案。这使已注册的设备不仅可以在您的校园内自动连接,还可以在全球 80,000 多个 OpenRoaming 场馆自动连接,从而在提供企业级安全保障的同时,带来宾至如归的连网体验。

故障排除与风险缓解

证书吊销失败

如果您的 RADIUS 服务器无法访问 CRL 或 OCSP 响应程序,身份验证将失败,或者更糟糕的是,已吊销的证书将被接受。请确保您的吊销基础设施具有高可用性,并根据您的安全风险承受能力适当配置故障开放(fail-open)或故障关闭(fail-closed)策略。

设备兼容性问题

虽然现代操作系统都支持 EAP-TLS,但传统设备或无界面的 IoT 终端(如宿舍中的游戏机或智能电视)可能不支持。请在单独的 SSID 上专门针对这些例外情况实施 MAC 身份验证绕过 (MAB) 或身份预共享密钥 (iPSK) 策略。

入网阻碍

如果 SCEP 注册流程复杂,IT 支持工单将会激增。请在所有主流平台上测试入网流程。使用免费的 Purple 应用等解决方案来消除手动配置步骤,确保无缝安装配置文件。

投资回报率与业务影响

byod_comparison_chart.png

向 SCEP 和 802.1X 的过渡不仅带来了安全合规性,还交付了可衡量的业务价值。

首先,它大幅降低了 IT 运维成本。在成功部署后,高校的密码重置和 WiFi 连接支持工单通常会减少高达 90%。

其次,它恢复了网络可见性。在现代 iOS 和 Android 设备上,MAC 地址随机化使得传统的 Captive Portal 分析失效,因为返回的设备会显示为新用户。由于 SCEP 签发了稳定且不轮换的证书凭证,大学可以重新获得关于返回访问率、停留时间和校园利用率的准确数据。这种第一方数据对于通过 Purple 的 WiFi Analytics 等平台进行容量规划和优化学生体验至关重要。

关键定义

SCEP (简单证书注册协议)

一种自动向设备请求和颁发数字证书过程的协议。

这对于扩展 802.1X 部署至关重要,因为它消除了 IT 人员在数万台学生 BYOD 设备上手动安装证书的需要。

802.1X

一种用于基于端口的网络访问控制的 IEEE 标准,要求设备在获得 LAN 或 WLAN 访问权限之前进行身份验证。

企业级 WiFi 安全的基石,用可验证的凭据取代了共享密码。

EAP-TLS

带有传输层安全的可扩展身份验证协议;一种使用数字证书进行双向身份验证的身份验证方法。

被视为 WiFi 安全黄金标准,可防止设备连接到仿冒网络。

RADIUS

远程用户拨号认证服务;一种提供集中式身份验证、授权和计费管理的网络协议。

网络的“交通警察”,负责针对证书颁发机构 (CA) 验证证书,并根据用户角色分配 VLAN。

MAC 地址随机化

现代操作系统中的一项隐私功能,通过更改设备的媒体访问控制地址来防止跟踪。

这打破了传统的 Captive Portal 分析;通过 SCEP 进行的基于证书的身份验证通过提供稳定的身份解决了这个问题。

Passpoint (Hotspot 2.0)

一项 WiFi Alliance 标准,使设备能够自动发现并安全地连接到可信网络,而无需手动选择 SSID。

允许已注册 SCEP 的设备无缝连接的底层技术,类似于蜂窝漫游。

OpenRoaming

一个全球可信 WiFi 网络联盟,允许设备在参与场馆之间自动连接。

部署 SecurePass 的一个显着优势;已注册的学生可以在全球 80,000 多个场馆自动连接。

Identity-Based Networks (IBN)

一种网络架构,其中访问策略和细分是根据已验证用户的身份和角色动态应用的。

允许大学使用单个广播 SSID,安全地将学生、教职员工和员工划分到不同的 VLAN 上。

应用实例

一所拥有 25,000 名学生的特大型城市大学需要保护其校园 WiFi 安全。目前,他们使用带有 Captive Portal 的开放式 SSID。学生们抱怨每天都需要登录,且 IT 服务台每周收到超过 150 张与 WiFi 密码相关的工单。他们应该如何过渡到安全模型?

该大学应部署一个使用 EAP-TLS 身份验证的 802.1X 网络,并由 SCEP 提供支持。他们将配置一个利用 WPA3-Enterprise 的全新安全 SSID(例如“Campus-Secure”)。为了处理注册,他们将在临时引导网络上部署类似于 Purple SecurePass 的解决方案。学生只需使用其大学凭据进行一次身份验证,即可通过 SCEP 接收经过数字签名的 WiFi 配置文件,并自动过渡到安全网络。IT 团队将把 SCEP 服务器与他们的 Microsoft Entra ID 目录集成,以便在学生毕业时自动撤销证书。

考官评语: 这种方法直接解决了安全性和易用性问题。通过迁移到 EAP-TLS,大学可以对流量进行加密并阻止流氓接入点。通过使用 SCEP 进行自动化配置文件交付,他们消除了每日的 Captive Portal 登录,提供了无缝的无感连接体验。与 Entra ID 的集成使入转调离 (JML) 流程自动化,显著减少了每周产生 150 张工单的 IT 手工管理开销。

某所大学已部署了带有 SCEP 的 802.1X,但学生公寓里的学生无法将他们的智能电视和游戏机连接到新的安全网络。网络架构师应该如何解决这个问题?

架构师必须认识到,无屏幕的物联网 (IoT) 设备和游戏机通常不支持 802.1XEAP-TLS 证书安装。他们应该为此类设备部署一个专门的二级 SSID。该 SSID 应利用 iPSK 或 MAC 身份验证绕过 (MAB)。学生可以通过自助服务门户注册其设备的 MAC 地址,以获取唯一的预共享密钥,从而将这些设备与主安全网络进行隔离。

考官评语: 该解决方案在维持主 802.1X 网络完整性的同时,为不兼容的硬件提供了切合实际的变通方法。尝试在不支持的设备上强制执行 802.1X 将会失败。将这些设备划分到专用的 iPSK 网络中,可以确保它们保持隔离,并且不会损害主 BYOD 网络的安全态势。

练习题

Q1. 贵校正在部署带有 SCEP 的 802.1X。安全团队坚持通过 OCSP 100% 执行证书吊销检查。在网络中断期间,RADIUS 服务器与外部 OCSP 响应器断开连接。目前连接的设备和新的连接尝试会发生什么?

提示:考虑 RADIUS 配置中故障打开(fail-open)和故障关闭(fail-closed)策略之间的区别。

查看标准答案

如果对吊销检查执行严格的 “故障关闭” 策略,RADIUS 服务器将拒绝所有新的身份验证请求,因为它无法验证证书状态。当前连接的设备可能会保持在线状态,直到其会话超时或漫游到需要重新身份验证的新接入点,此时它们将被断开。为了缓解这种情况,IT 部门必须确保 OCSP 响应器的高可用性,或者在优先考虑运行时间而非严格吊销执行的情况下,配置精心考虑的 “故障打开” 备用方案。

Q2. 一位教职员工购买了一台新笔记本电脑,并尝试连接到 802.1X 网络。他们手动选择安全 SSID 并被提示输入用户名和密码,但连接失败。为什么会发生这种情况,正确的步骤是什么?

提示:回想一下 PEAP 和 EAP-TLS 之间的区别,以及引导(onboarding)网络的目的。

查看标准答案

连接失败是因为安全 SSID 配置为 EAP-TLS(基于证书的身份验证),而不是 PEAP(基于密码的身份验证)。用户无法通过输入凭据手动绕过证书要求。正确的步骤是用户先连接到专用的引导网络,通过自助服务门户进行身份验证,并允许 SCEP 流程安装包含所需证书的经数字签名的 WiFi 配置文件。只有这样,设备才能成功连接到安全 SSID。

Q3. 在部署 SCEP 和 802.1X 之后,营销团队报告说,他们的 WiFi 分析仪表板显示 “新访客” 数量大幅下降,但总数据传输量仍然很高。请解释这一差异。

提示:思考在部署前后,设备是如何被识别的:以前是 MAC 地址,以后是证书。

查看标准答案

这是一个积极的结果,而不是失败。在部署之前,使用 MAC 随机化的 iOS 和 Android 设备每次连接到开放的 Captive Portal 时都会显示为 “新访客”,从而人为地夸大了新访客数量。通过转向 SCEP 和 802.1X,设备现在通过稳定的证书凭据进行识别。现在的分析准确地反映了真正的回头客,而不是重复计算相同的随机化设备。高数据传输量证实了网络正被精确跟踪的用户大量使用。