将 RADIUS-as-a-Service 与云目录(Azure AD 和 Google Workspace)进行集成
本技术参考指南详细介绍了如何将 RADIUS-as-a-Service 与云目录(Microsoft Entra ID 和 Google Workspace)进行集成,以实现企业级 WiFi 认证。它涵盖了从本地 NPS 到云原生 RADIUS 的架构转变、基于证书的 EAP-TLS 认证部署,以及在酒店、零售和公共部门环境中保障无线访问安全的运营最佳实践。对于已经投资于云身份的 IT 经理和网络架构师,本指南填补了目录管理与物理网络安全之间的空白。
收听本指南
查看播客转录
📚 核心系列的一部分:Enterprise WiFi Security Guide →

执行摘要
对于投资于云身份生态系统的现代企业而言,将云目录与物理无线网络相连接是一项至关重要的安全任务。在历史上,WiFi 身份验证依赖于本地的 Active Directory 域服务和 Windows 网络策略服务器 (NPS)。随着企业向 Microsoft Entra ID 和 Google Workspace 迁移,这种本地身份验证堆栈变成了一种负担 - 维护成本高、难以扩展,且与零信任安全模型不兼容。
RADIUS-as-a-Service (RADIUSaaS) 改变了这一现状。云托管的 RADIUS 服务器直接与您的云目录集成,实时验证身份验证请求,并将访问决策返回给您的接入点 - 无需本地服务器,无需修补周期,也没有单点故障。结合基于证书的 EAP-TLS 身份验证,该架构消除了凭据盗窃,支持 PCI-DSS 和 GDPR 合规性,并为所有场所的员工提供无缝体验。
本指南涵盖了本地 NPS 与云原生 RADIUS 之间的架构决策、通过 Microsoft Intune 和 Google 管理控制台部署 EAP-TLS,以及保护酒店、零售物业、体育场馆和公共场所无线访问的安全运营最佳实践。有关网络准入控制的更广泛介绍,请参阅 网络准入控制系统指南 。
技术深潜:架构与标准
RADIUS 和 IEEE 802.1X 的作用
安全企业 WiFi 的基础是 IEEE 802.1X 标准,它提供基于端口的网络访问控制。当客户端设备(请求者)尝试连接到 WPA2-Enterprise 或 WPA3-Enterprise 网络时,无线接入点(认证者)会阻止除 EAP(可扩展身份验证协议)数据包之外的所有流量。AP 将这些数据包转发到 RADIUS 服务器。RADIUS 服务器针对目录服务验证身份,并返回 Access-Accept 或 Access-Reject 消息。只有在此时,AP 才会授予网络访问权限。
这种三方模型 - 请求者、认证者、身份验证服务器 - 是企业无线安全的基石,并在 IEEE 802.1X 中进行了定义。自推出以来,它在根本上没有改变。改变的是 RADIUS 服务器的部署位置以及它与您的目录的通信方式。

云原生 RADIUS 架构
云原生 RADIUS 架构无需本地 NPS 或 FreeRADIUS 服务器。第三方 Cloud RADIUS 提供商通过 Microsoft Graph API 与 Microsoft Entra ID 直接集成,或通过 Google Secure LDAP 或 SAML/OAuth 与 Google Workspace 集成。身份验证完全在云端进行。这符合零信任网络访问原则,并显着减少了运维开销。
下表对比了两种主要的架构方法:
| 维度 | 混合本地 (NPS) | 云原生 (RADIUS-as-a-Service) |
|---|---|---|
| 基础设施 | 需要 Windows Server 虚拟机或裸机 | 无本地服务器 |
| 身份源 | 通过 LDAP/Kerberos 访问 AD DS | 通过 API 访问 Entra ID 或 Google Workspace |
| 证书颁发机构 | 本地 ADCS + Intune 连接器 | 供应商或 Microsoft 的云 PKI |
| 高可用性 | 手动高可用和负载均衡 | 由提供商自动扩展 |
| 部署时间 | 数天至数周 | 数小时 |
| 最佳适用场景 | 混合 AD、传统设备 | 云优先、MDM 管理的组织 |
| 运维复杂度 | 初始和后续维护复杂度较高 | 较低的运维开销 |

EAP-TLS 与 PEAP-MSCHAPv2:关键抉择
选择何种 EAP 方法是本次部署中最关键的安全决策。PEAP-MSCHAPv2 依赖于用户输入其域凭据。这极易受到凭据窃取和中间人攻击的影响。如果客户端设备未严格验证 RADIUS 服务器证书 - 且许多设备默认不进行验证 - 攻击者就可以使用您的 SSID 部署恶意接入点,拦截 EAP 握手并捕获凭据。这就是众所周知的双面恶魔(Evil Twin)攻击。
EAP-TLS(传输层安全)使用安装在客户端设备上的数字证书进行双向身份验证。客户端和服务器均通过密码学方式证明其身份。无需输入或窃取密码。在 Microsoft 环境中,证书通过 Microsoft Intune 结合 SCEP(简单证书注册协议)或 PKCS 配置文件静默部署。这是所有新部署的推荐路径,并且对于满足 PCI-DSS v4.0(关于强身份验证的要求 8.3)和 GDPR 数据保护义务至关重要。
Google Workspace:架构差异
Microsoft Entra ID 和 Google Workspace 在 RADIUS 集成方面有一个重要的不同点。Microsoft NPS 与 Active Directory 原生集成,且 Cloud RADIUS 提供商通过 Microsoft Graph API 连接到 Entra ID。然而,Google 并不提供原生 RADIUS 服务。您始终需要一个中间介质。
Google Secure LDAP 是主要的集成路径。该服务适用于 Cloud Identity Premium 和 Google Workspace Enterprise 版本,为您的云目录提供传统的 LDAP 接口。您的 Cloud RADIUS 服务器使用 Google 为您生成的客户端证书,在端口 636 上连接到 ldap.google.com。随后,RADIUS 服务器查询 Google 的目录以验证凭据或组群成员身份,就像查询本地的 Active Directory 一样。
另一种替代路径是使用基于 SAML 的集成,其中 Cloud RADIUS 提供商在 Google 管理控制台中注册为 SAML 应用程序,并在身份验证时执行 OAuth 查找,以实时验证用户的身份和组群成员身份。
实施指南
实施支持 EAP-TLS 的 RADIUS-as-a-Service 需要协调身份、设备管理和网络基础设施。以下五阶段方法适用于 Microsoft Entra ID 和 Google Workspace 环境。
阶段 1:准备身份和设备管理基础设施
对于 Microsoft Entra ID:验证您的租户是否拥有 Microsoft 365 E3/E5 或 Enterprise Mobility + Security (EMS) E3/E5 许可。这包括 Microsoft Intune 和条件访问。如果没有 Intune,则无法进行自动证书部署。
对于 Google Workspace:确认您拥有 Cloud Identity Premium 或 Google Workspace Enterprise,以访问 Google Secure LDAP。如果您计划在托管的 Chromebook 上使用 EAP-TLS,请确保已配置 Google 管理控制台以管理设备证书。
建立您的公钥基础设施 (PKI)。对于新部署,强烈建议使用由 Cloud RADIUS 供应商提供的云原生 PKI。其他选择包括 Microsoft Cloud PKI(随 Intune 套件许可提供)或通过 Microsoft Intune 证书连接器连接的现有本地 ADCS 部署。
阶段 2:配置证书部署
Microsoft Intune 路径:在 Intune 管理中心,创建一个受信任的证书配置文件。上传根 CA 证书并将其部署到您的目标设备组。这可以确保客户端设备在 TLS 握手期间信任 RADIUS 服务器提供的证书。接着,创建一个 SCEP 证书配置文件。对于基于用户的身份验证,将使用者名称设置为 CN={{UserPrincipalName}}。对于基于设备的身份验证,使用 CN={{DeviceName}}。将使用者备用名称设置为包含用户主体名称或设备 ID。
Google 管理控制台路径:导航到“设备” - “网络” - “证书”。上传您的根 CA。配置证书颁发机制 - 可以是支持与 Google Workspace 进行 SCEP 集成的云 PKI,也可以是将请求代理到本地 Microsoft 证书颁发机构的 Google Cloud 证书连接器。将根 CA 和客户端证书配置文件部署到相应的组织单位。
阶段 3:配置 Cloud RADIUS 集成
在您的目录租户中授予您的 Cloud RADIUS 提供商必要的 API 权限。对于 Entra ID,这需要至少通过 Microsoft Graph API 获得 User.Read.All 和 GroupMember.Read.All 权限。某些提供商还需要 Device.Read.All 权限以进行设备合规性检查。对于通过安全 LDAP 使用的 Google Workspace,请从 Google 管理控制台下载客户端证书和密钥,并将它们安装在 RADIUS 服务上。
在 Cloud RADIUS 管理门户中定义您的身份验证策略。企业环境的合理策略结构为:“如果证书由 [信任的 CA] 颁发,并且用户是 [Corporate-WiFi-Users] 组的成员,并且设备在 Intune 中被标记为合规,则允许访问。”这同时强制执行了身份、组要素和设备健康状况。
阶段 4:配置无线基础设施
在您的无线 LAN 控制器或云管理仪表板(Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 或 Fortinet)中,将 Cloud RADIUS 服务器 IP 地址和共享密钥添加为 RADIUS 身份验证服务器。配置主服务器和备份服务器以实现冗余。将 RADIUS 超时设置为至少五秒,以适应云往返延迟。
创建一个配置为 WPA2-Enterprise 或 WPA3-Enterprise 的新 SSID。对于 酒店 部署,请确保企业 SSID 位于与任何 Guest WiFi 网络隔离的单独 VLAN 上。对于 零售 环境,请考虑仅在后勤办公区部署企业 SSID。
阶段 5:通过 MDM 部署 WiFi 配置文件
Microsoft Intune:创建一个 WiFi 配置配置文件。将 SSID 设置为与您的基础设施配置完全匹配。选择 WPA2-Enterprise 或 WPA3-Enterprise。在 EAP 设置下,选择 EAP-TLS。将 SCEP 证书配置文件链接为客户端证书,并指定信任的根 CA 配置文件。将此 WiFi 配置文件分配给接收了证书配置文件的相同设备组。设备在下一次 Intune 同步期间会静默接收证书和 WiFi 配置。
Google 管理控制台:导航至“设备” - “网络” - “Wi-Fi”。创建一个新的 WiFi 网络配置文件。设置 SSID,选择 WPA3-Enterprise,选择 EAP-TLS,并将信任的根 CA 证书推送到设备。将此配置文件应用到您的组织单位。Chromebook 将实现静默且安全的连接。
最佳实践
在所有新部署中强制使用 EAP-TLS。 不要使用 PEAP-MSCHAPv2 部署新网络。安全风险已有详尽记录,而且利用现代 MDM 工具的迁移路径非常简单。
强制执行严格的服务器证书验证。 如果出于对旧设备的兼容而必须使用 PEAP,请配置设备以验证 RADIUS 服务器的证书。在 Intune WiFi 配置文件和 Google Admin Console WiFi 配置文件中,有一个指定受信任 CA 以进行服务器验证的字段。请勿将其留空。这一个配置决定就是安全部署与存在安全漏洞的部署之间的区别。
通过动态 VLAN 分配对网络进行分段。 使用您的 RADIUS 服务器检查用户在 Microsoft Entra ID 或 Google Workspace 中的组群成员身份,并动态将其分配到不同的 VLAN。RADIUS 服务器会将 Tunnel-Private-Group-Id 属性返回给接入点,由接入点将客户端置于正确的 VLAN 上。这可在发生泄露时限制横向移动,并满足 PCI-DSS 网络分段要求。
将企业与访客身份验证隔离。 对企业托管设备使用 EAP-TLS。对 BYOD 和访客设备使用带有单点登录 (SSO) 的 Captive Portal。尝试在非托管设备上手动配置 EAP-TLS 会带来过高的支持开销。Purple 的 Guest WiFi 平台可单独处理访客入网,保持员工流量与访客流量的清晰隔离。
主动监控证书过期。 在证书过期前 90 天、30 天和 7 天设置监控和告警。如果您的 RADIUS 服务器证书过期,所有设备将同时失去连接。在您的 PKI 支持的情况下自动进行证书更新。
测试 RADIUS 超时设置。 相比本地 NPS,云 RADIUS 会引入网络往返延迟。请将接入点上的 RADIUS 超时时间设置为至少 5 秒。默认配置中常见的 2 秒超时时间会导致间歇性身份验证失败。
故障排查与风险降低
防火墙端口受阻是初始部署失败的首要原因。RADIUS 身份验证需要从您的无线基础设施向云 RADIUS 服务发送 UDP 端口 1812 出站流量。RADIUS 计费需要 UDP 端口 1813。在进行任何其他排查之前,请确认这些端口已开放。
证书验证失败表现为无明显原因的身份验证拒绝。请按顺序检查以下各项:客户端和 RADIUS 服务器上的证书到期时间;客户端设备与 RADIUS 服务器之间的时钟偏差(EAP-TLS 依赖于精准的计时);以及根 CA 证书是否已通过 MDM 成功部署到设备。
组群成员身份不生效是 RADIUS 策略引用 Microsoft Entra ID 或 Google Workspace 组群时的常见问题。请验证云 RADIUS 提供商是否拥有读取组群成员身份的正确 API 权限。在 Microsoft Entra ID 中,确认服务主体拥有 GroupMember.Read.All 权限。在 Google Workspace 中,确认安全 LDAP 客户端拥有读取组群信息的权限。
VLAN assignment not working(VLAN分配不起作用)通常表示 RADIUS 属性值与无线基础设施上配置的 VLAN ID 之间存在不匹配。请确认 Tunnel-Type 已设置为 VLAN(值 13),Tunnel-Medium-Type 已设置为 802(值 6),并且 Tunnel-Private-Group-Id 与交换机或控制器上配置的 VLAN ID 匹配。
BYOD devices failing EAP-TLS(自带设备 EAP-TLS 失败)通常表示客户端证书未成功部署。对于 Intune 管理的设备,请检查 Intune 管理中心中的设备证书存储。对于 Google 管理的 Chromebook,请验证证书配置文件已分配给正确的组织单位,并且设备最近已同步。
ROI and business impact
转向 Cloud RADIUS 可带来可衡量的运营成本节省。本地 RADIUS 至少需要两台服务器以实现高可用性、持续的操作系统补丁管理、证书管理以及专业工程师的时间。单名工程师一年内在 RADIUS 维护上花费的时间通常会超过 Cloud RADIUS 订阅的年费。
商业价值不仅限于降低成本。通过将网络访问与经过验证的云身份相关联,您将获得:
Instant offboarding.(即时离职处理)在 Microsoft Entra ID 或 Google Workspace 中禁用用户会立即撤销其在所有场所的网络访问权限。没有延迟,无需手动操作,也没有前员工保留 WiFi 访问权限的风险。这直接支持了 GDPR 围绕数据访问权限的义务。
Richer analytics.(更丰富的分析)当网络访问与经过身份验证的身份相关联时,像 Purple 的 WiFi Analytics 这样的平台可以提供关于空间利用率和访客轨迹的更丰富数据。您从匿名的 MAC 地址转变为具名的、经过身份验证的用户,这彻底改变了运营和营销团队可获得的洞察质量。
Compliance evidence.(合规性证据)EAP-TLS 身份验证会生成详细的访问日志 - 谁连接了、通过什么设备、在什么地点以及在什么时间。此审计轨迹支持 PCI-DSS 要求 10(记录和监控)以及 GDPR 问责义务。
Multi-site consistency.(多场所一致性)单一的 Cloud RADIUS 服务可以使用一致的策略对您的所有场所进行身份验证,并从一个仪表板进行管理。添加新的酒店、商店或场馆意味着只需将其接入点添加到 RADIUS 配置中 - 而无需交付和配置另一台服务器。对于管理大型资产的组织来说,这是一个巨大的运营优势。
对于网络运行时间在运营上至关重要的 Transport 运营商和 Healthcare 场所,Cloud RADIUS 提供商通常提供 99.999% 的运行时间 SLA,并内置多区域故障转移。Purple 在全球 80,000 多个活跃场所中以 99.999% 的运行时间运行,2024 年处理了 4.4 亿次登录(Purple 内部数据,2024 年)。 如需深入了解相关主题,请参阅 WAN 计算机定义:2026年实用指南 和 2026年世界 WiFi 日:您的场所如何协助缩小数字鸿沟 。
关键定义
RADIUS (Remote Authentication Dial-In User Service)
RFC 2865 中定义的一种网络协议,为连接到网络服务的用户提供集中的认证、授权和计费 (AAA) 管理。RADIUS 服务器充当接入点与身份目录之间的决策引擎。
每个企业级 WPA2-Enterprise 或 WPA3-Enterprise WiFi 网络都依赖于 RADIUS 服务器。没有它,802.1X 身份验证就无法工作。
RADIUS-as-a-Service (RADIUSaaS)
作为托管服务交付的云托管 RADIUS 实现。提供商负责维护基础设施、补丁更新、高可用性以及身份提供商集成。您只需配置身份验证策略并将您的接入点指向云端 RADIUS IP。
RADIUSaaS 消除对本地 NPS 或 FreeRADIUS 服务器的需求,从而免去了相关的硬件、操作系统补丁更新和专业维护开销。
802.1X
一项用于基于端口的网络访问控制的 IEEE 标准。它定义了三方身份验证模型:申请者(客户端设备)、验证者(接入点或交换机)和身份验证服务器(RADIUS 服务器)。验证者会阻止所有流量,直到 RADIUS 服务器授予访问权限。
企业 WiFi 身份验证的基础标准。WPA2-Enterprise 和 WPA3-Enterprise 均依赖 802.1X。
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
RFC 5216 中定义的一种身份验证方法,在 RADIUS 服务器和客户端设备上均使用数字证书进行双向身份验证。任何一方都不发送密码。客户端出示其证书,服务器实时针对目录对其进行验证。
企业 WiFi 安全的黄金标准。消除凭证盗窃、钓鱼攻击和与密码相关的服务台支持开销。持卡人数据网络满足 PCI-DSS 合规性要求所需。
PEAP-MSCHAPv2 (Protected EAP - Microsoft Challenge Handshake Authentication Protocol v2)
一种先创建加密 TLS 隧道,然后通过该隧道发送用户用户名和密码的身份验证方法。如果客户端未严格验证 RADIUS 服务器证书,则容易受到 Evil Twin 攻击。
企业 WiFi 的传统默认设置。尽管仍在广泛部署,但在所有新建和现有部署中,应尽可能迁移至 EAP-TLS。
Microsoft Entra ID
微软基于云的身份和访问管理服务,前称为 Azure Active Directory (Azure AD)。用于管理用户身份、群组构成、设备合规性以及条件访问策略。
在以微软为中心的环境中,Cloud RADIUS 的主要身份源。Cloud RADIUS 提供商通过 Microsoft Graph API 连接到 Entra ID。
Google Secure LDAP
适用于 Cloud Identity Premium 和 Google Workspace 企业版的一项托管服务,为 Google 的云目录提供传统的 LDAP 接口。RADIUS 服务器使用客户端证书通过 636 端口连接到 ldap.google.com。
将 Cloud RADIUS 服务器连接到 Google Workspace 的主要集成路径。由于 Google 不提供原生 RADIUS 服务,因此 Secure LDAP 起到了桥梁作用。
PKI (Public Key Infrastructure)
创建、管理、分发、使用、存储和撤销数字证书所需的一套角色、策略、硬件、软件和程序。在 EAP-TLS 身份验证中,需要 PKI 来颁发客户端和服务器证书。
来自 RADIUS 厂商或微软 (Cloud PKI) 的云原生 PKI 方案,消除了对本地 Active Directory 证书服务 (ADCS) 的需求。
SCEP (Simple Certificate Enrollment Protocol)
一种允许设备自动向证书颁发机构申请并接收数字证书的协议。由 Microsoft Intune 和 Google 管理控制台使用,可在无需用户干预的情况下将客户端证书部署到托管设备。
Intune 中的 SCEP 配置文件是企业设备静默接收 EAP-TLS 身份验证所需客户端证书的机制。
Dynamic VLAN assignment
一项 RADIUS 功能,可根据已验证用户的目录群组身份,向接入点返回 VLAN 分配属性 (Tunnel-Type、Tunnel-Medium-Type、Tunnel-Private-Group-Id)。AP 会自动将客户端分配到指定的 VLAN。
实现细粒度的网络分段,无需为每台设备手动配置 VLAN。不同角色或部门的员工将接入不同的网络分段,从而限制横向移动并支持 PCI-DSS 分段要求。
应用实例
一家拥有 200 间客房的酒店正在将其后勤员工网络从老化的本地 NPS 服务器迁移到云原生解决方案。该酒店最近已迁移到 Microsoft Entra ID 和 Microsoft 365 E5。员工设备是由 Intune 管理的 Windows 笔记本电脑。无线基础设施是 Cisco Meraki。酒店需要员工能够自动连接而无需密码提示,并且需要在员工离职时立即撤销权限。
部署集成 Entra ID 的 Cloud RADIUS 解决方案。第 1 步:在 Entra ID 租户中向 Cloud RADIUS 提供商授予 Microsoft Graph API 权限(User.Read.All、GroupMember.Read.All、Device.Read.All)。第 2 步:在 Intune 中,使用 Cloud RADIUS 根 CA 创建一个受信任证书配置文件,并将其部署到“所有公司设备”组。第 3 步:创建一个 SCEP 证书配置文件,其主体名称为 CN={{UserPrincipalName}},并将其部署到同一个组。第 4 步:配置 Cloud RADIUS 认证策略:如果证书由 [受信任 CA] 颁发,且用户是 [Hotel-Staff-WiFi] Entra ID 组的成员,且设备符合 Intune 合规性,则允许访问。第 5 步:在 Cisco Meraki 仪表板中,将 Cloud RADIUS 主和备 IP 添加为后勤 SSID 上的 RADIUS 服务器。将 RADIUS 超时设置为 5 秒。第 6 步:在 Intune 中,为后勤 SSID 创建一个 WPA3-Enterprise WiFi 配置文件,指定 EAP-TLS 并链接 SCEP 证书配置文件。部署到“所有公司设备”组。设备在下一次 Intune 同步时会静默接收证书和 WiFi 配置文件并自动连接。当员工离职时,禁用其 Entra ID 帐户可立即撤销所有站点的网络访问权限。
一家拥有 50 家门店的零售连锁店使用 Google Workspace,并管理着一支由 500 台 Chromebook 组成的设备车队,供门店员工进行库存和 POS 操作。他们目前在门店运营网络中使用共享的 WPA2 PSK,这在设备丢失或被盗时会带来安全风险。他们希望在不在每个门店部署本地服务器的情况下过渡到 802.1X 认证。他们的无线基础设施是 HPE Aruba。
部署集成 Google Workspace 并通过 Google Secure LDAP 的 Cloud RADIUS 解决方案。第 1 步:在 Google 管理控制台中,导航至“应用”,然后导航至“LDAP”,为 Cloud RADIUS 服务添加一个新的 LDAP 客户端。配置对用户信息和组群成员身份的读取权限。下载生成的客户端证书和密钥。第 2 步:使用 Google Secure LDAP 凭据配置 Cloud RADIUS 服务。第 3 步:配置云端 PKI 以向 Chromebook 颁发证书。在 Google 管理控制台中,导航至“设备”,然后导航至“网络”,再导航至“证书”,并上传根 CA。配置证书颁发配置文件并将其应用于 Store-Associates 组织单位。第 4 步:在 Google 管理控制台中,为门店运营 SSID 创建一个 WPA3-Enterprise WiFi 配置文件。设置 EAP-TLS,链接根 CA,并应用于 Store-Associates 组织单位。Chromebook 将在下次管理控制台同步时接收证书和 WiFi 配置文件。第 5 步:在 HPE Aruba Central 中,使用 WPA3-Enterprise 配置门店运营 SSID,并添加 Cloud RADIUS 主和备 IP。将 RADIUS 超时时间设置为 5 秒。配置动态 VLAN 分配,根据门店员工的 Google Workspace 组群成员身份,将他们置于 VLAN 20(门店运营)中。当 Chromebook 丢失或被盗时,将其从 Store-Associates 组织单位中移除会立即撤销其网络访问权限。
练习题
Q1. 您的组织正在从本地 Active Directory 迁移到 Microsoft Entra ID。您当前在由 Intune 管理的 300 台企业笔记本电脑上使用 PEAP-MSCHAPv2 进行 WiFi 身份验证。您拥有 Microsoft 365 E5 许可。要将 WiFi 身份验证迁移到云原生架构,最安全且运营效率最高的路径是什么?
提示:考虑基于凭据的身份验证的漏洞、Microsoft Intune 部署证书的能力,以及避免依赖本地基础设施的需求。
查看标准答案
部署集成了 Entra ID 的 Cloud RADIUS 解决方案。使用 Microsoft Intune 向 300 台笔记本电脑部署受信任的证书配置文件(根 CA)和 SCEP 证书配置文件。配置 Cloud RADIUS 身份验证策略,要求提供来自受信任 CA 的有效证书,且该用户属于 Corporate-WiFi-Users Entra ID 群组。在 Intune 中创建一个指定 EAP-TLS 的 WPA3-Enterprise WiFi 配置文件,并关联 SCEP 证书配置文件。设备在下次 Intune 同步时将静默接收证书和 WiFi 配置。这消除了 PEAP-MSCHAPv2 凭据被盗的风险,免除了对本地 NPS 的依赖,并在禁用 Entra ID 账户时提供即时撤销功能。
Q2. 您酒店的一名用户报告说,在结束两周的假期返回后,无法连接到后台员工 WiFi。其他员工连接正常。该网络使用 EAP-TLS,证书通过 Intune 部署。按可能性排序,最可能的三大原因是什么?
提示:EAP-TLS 依赖于对时间敏感的加密资产和实时目录查询。
查看标准答案
- 客户端证书已过期。证书具有定义的有效期,如果设备在更新窗口期间处于离线状态,SCEP 配置文件可能未能对其进行更新。请在 Intune 设备证书存储中检查证书过期日期。 2. 设备的系统时钟严重不同步(时钟偏差),导致证书验证失败。EAP-TLS 会验证证书时间戳,时钟偏差超过五分钟将导致身份验证失败。 3. 该用户的 Entra ID 账户在休假期间被分配到了不同的组(例如,从活动员工移到了不同的组织单位 OU),并且 RADIUS 身份验证策略不再匹配其组身份。请对照 RADIUS 策略检查用户在 Entra ID 中的组分配。
Q3. 您是一家拥有 80 家门店的零售连锁店的 IT 经理。您使用 Google Workspace,并通过 Google 管理控制台管理 400 台 Chromebook。您希望使用 802.1X 身份验证替换当前门店运营网络上共享的 WPA2 PSK。在任何门店位置均没有本地服务器。您应该部署什么架构,与当前的 PSK 方法相比,其主要安全优势是什么?
提示:考虑在每种身份验证模型下,当 Chromebook 丢失或被盗时会发生什么。
查看标准答案
部署集成 Google 安全 LDAP 的 Cloud RADIUS 服务。配置云 PKI 以向 Chromebook 颁发证书。在 Google 管理控制台中,向“门店员工”组织单位(OU)部署根证书颁发机构(Root CA)和 SCEP 客户端证书配置文件。创建一个指定 EAP-TLS 的 WPA3-Enterprise WiFi 配置文件,并将其部署到同一个 OU。配置每家门店的 HPE Aruba(或同等品牌)接入点,以指向 Cloud RADIUS 服务。主要安全优势:在当前共享 PSK 模式下,丢失或被盗的 Chromebook 仍保留 WiFi 访问权限,直到在所有 80 家门店轮换 PSK 为止 - 这是一个极具干扰性且耗时的过程。而在 EAP-TLS 模式下,只要在 Google 管理控制台中将设备从“门店员工”OU 中移除,即可立即撤销其证书和网络访问权限,而不会对任何其他设备产生影响。
Q4. 在 Cloud RADIUS 部署期间,您在 Cisco Meraki 接入点上配置了 SSID,并将 Intune WiFi 配置文件部署到了一个包含 20 台设备的试点组。所有设备都无法连接。Intune 设备状态显示证书和 WiFi 配置文件已成功部署。您首先应该检查什么?
提示:初次部署失败最常见的原因不是 RADIUS 策略或证书中的配置错误。
查看标准答案
检查从 Cisco Meraki 接入点(或 Meraki 云基础架构)到 Cloud RADIUS 服务器 IP 地址的入站/出站 UDP 端口 1812 和 1813 是否已开放。防火墙端口受阻是初次部署失败的首要原因。证书和 WiFi 配置文件成功部署这一事实排除了 Intune 配置问题。接下来的检查项包括:Meraki 与 Cloud RADIUS 服务之间的 RADIUS 共享密钥是否不匹配;RADIUS 超时设置是否过低(增加至至少 5 秒);以及 Meraki SSID 配置中是否正确输入了 Cloud RADIUS 服务器 IP。
继续阅读本系列
RADIUS-as-a-Service 对混合员工队伍的安全益处
本技术参考指南阐述了 RADIUS-as-a-Service 如何为分布式场所的混合员工队伍保障网络访问安全。它涵盖了用云端托管身份验证服务取代本地 RADIUS 基础设施的架构、安全益处和部署步骤。对于酒店、零售连锁店、体育场馆和公共部门组织的 IT 经理和网络架构师,本指南提供了在本季度评估并实施云 RADIUS 迁移所需的证据。
如何使用 Cloud RADIUS 实现 802.1X 认证
本技术参考指南提供了一个在分布式企业资产中部署 Cloud RADIUS 实现 802.1X 认证的全面框架。它详细介绍了确保网络访问安全所需的架构、EAP 方法选择、部署顺序以及风险缓解策略,同时消除了本地基础设施的运营开销。
什么是 Cloud RADIUS?RADIUS as a Service 综合指南
本综合指南深入探讨了 Cloud RADIUS(RADIUS as a Service),详细介绍了其架构、EAP 方法和实施策略。它为 IT 领导者提供了从本地服务器迁移到可扩展、安全且合规的云端身份验证模型的实用见解。