跳至主要内容

Jamf and RADIUS: 适用于 Apple 设备群的证书级 WiFi 身份验证

本技术参考指南为 IT 经理、网络架构师和 CTO 提供了使用 Jamf Pro 和 RADIUS 为 Apple 设备群部署基于证书的 802.1X WiFi 身份验证的可行步骤。内容涵盖完整的 SCEP 证书配置工作流、WiFi 配置描述文件结构、RADIUS 集成要求,以及来自医疗和企业环境的真实实施场景。对于任何希望消除基于密码的 WiFi 安全漏洞、减少服务台开销并符合 PCI DSS 和 GDPR 网络准入标准的组织,本指南都至关重要。

作者:Iain Jewitt发布于 更新于
📖 9 分钟阅读652 字2 应用实例3 练习题9 关键定义

Video overview

收听本指南

查看播客转录
欢迎收看 Purple 技术简报。我是您的主持人,今天我们将深入探讨企业级 Apple 环境中的一个关键基础设施主题:使用 Jamf Pro 和 RADIUS 部署基于证书的 WiFi 身份验证。 如果您是 IT 经理、网络架构师或场所运营总监,您一定深知基于密码的 WiFi 带来的痛苦。用户更改了其 Active Directory 密码,他们的 iPhone、iPad 和 MacBook 就会突然从网络中掉线。服务台工单激增。由于密码可能会被共享、被钓鱼或被拦截,安全性也会受到威胁。 企业级的解决方案是 802.1X EAP-TLS。这就是基于证书的身份验证。无需密码。设备使用加密证书自行进行身份验证。当您管理大量 Apple 设备时,部署这些证书和相应 WiFi 配置的行业标准方法是通过移动设备管理 - 特别是 Jamf Pro。 让我们剖析一下这种架构。在边缘端,您有企业级接入点。在它们后面,是您的 RADIUS 服务器 - 可能是 FreeRADIUS、Cisco ISE 或 Microsoft NPS。而在管理端,您有 Jamf Pro。 这其中的奥妙是通过一种名为 SCEP(简单证书注册协议)的协议实现的。SCEP 允许 Jamf 告诉 Apple 设备:去与该证书颁发机构进行通信,并为您自己获取一个唯一的证书。 以下是具体的操作流程。首先,您在 Jamf Pro 中配置一个配置描述文件。此配置文件包含两个至关重要的有效负载。第一个是 SCEP 有效负载。这会告知 macOS 或 iOS 设备您的 SCEP 服务器的 URL,并提供一个动态挑战密码。设备生成一个证书签名请求 - 即 CSR - 并将其发送到 SCEP 服务器。SCEP 服务器验证该挑战,对证书进行签名,并将其颁发回设备。 现在,该设备拥有了一个唯一的、与身份绑定的证书。但它需要知道该用它来做什么。这就是第二个有效负载发挥作用的地方:WiFi 有效负载。在 Jamf 中,您将 WiFi 有效负载配置为 WPA2 或 WPA3 企业级。您选择 EAP-TLS 作为接受的 EAP 类型。至关重要的是,您需要将此 WiFi 有效负载链接到您刚刚创建的 SCEP 有效负载。您是在告诉设备:当您连接到公司 SSID 时,请使用从此 SCEP 流程中获取的证书进行授权。 当用户走进办公室时,MacBook 会检测到 SSID。它会发起 802.1X 连接。接入点将该请求传递给 RADIUS 服务器。RADIUS 服务器和 MacBook 交换证书以建立相互信任。RADIUS 服务器根据证书颁发机构验证 MacBook 的证书。如果证书有效、未被吊销且符合所需的策略,则 RADIUS 服务器会向接入点发送一个 Access-Accept 消息,设备即可接入网络。全程无缝衔接。零用户交互。 让我们来谈谈实施中常见的陷阱。我们遇到的第一大问题是证书信任链失败。要让 EAP-TLS 正常工作,Apple 设备必须信任 RADIUS 服务器的证书,且 RADIUS 服务器也必须信任设备的证书。在您的 Jamf WiFi 配置文件中,您必须明确定义受信任的服务器证书名称,并在配置文件中包含根 CA 证书。如果遗漏了这一点,iOS 和 macOS 将会静默失败连接,或者提示用户手动信任证书 - 这违背了 MDM 部署的初衷。 另一个常见的陷阱是初始 SCEP 注册挑战。如果设备试图通过它需要证书才能访问的 WiFi 网络来获取其 SCEP 证书,您就会遇到“先有鸡还是先有蛋”的问题。您需要一个引导网络,或者设备在连接企业 WiFi 之前需要通过以太网或蜂窝数据接收其配置文件。 现在,让我们来看一个真实世界的场景。一家大型医院网络当时正在为临床工作人员部署五千台 iPad。他们使用的是基于用户名和密码的 PEAP。每隔九十天,Active Directory 密码就会过期。过期后的第二天早上,数百名护士无法访问患者记录,因为他们的 iPad 掉出了 WiFi 网络。通过转向 Jamf 管理的 SCEP 和 EAP-TLS,他们完全消除了网络访问的密码轮换。证书有效期为一年,Jamf 会在到期前三十天通过 SCEP 自动更新它们。针对 WiFi 的技术支持工单减少了百分之八十五。 让我为您提供快速问答。问:我可以在 Jamf 中使用 PEAP 代替 EAP-TLS 吗?技术上可以,但您会失去无密码身份验证的核心优势。EAP-TLS 是推荐的标准。问:我需要内部 CA,还是可以使用公共 CA?对于 RADIUS 身份验证,强烈推荐使用内部 CA,因为这样您可以控制设备证书的颁发和吊销。问:当设备从 Jamf 取消注册时会发生什么?证书应在 CA 级别被吊销,并且 RADIUS 服务器应检查证书吊销列表以拒绝访问。 那么,核心要点是什么?第一:摆脱 PEAP 和密码。EAP-TLS 是 Apple 设备群的金牌标准。第二:利用 Jamf Pro 的动态 SCEP 负载来颁发独特的、与设备绑定的证书,无需人工干预。第三:确保在您的配置描述文件中明确定义您的证书信任链,以防止静默失败。第四:仔细规划您的引导网络 - 设备在加入安全 WiFi 之前需要有访问 SCEP 服务器的路径。第五:对共享硬件使用基于设备的证书,对一对一的部署使用基于用户的证书。 这就是我们今天关于 Jamf 和 RADIUS 的技术深度探讨。如需了解更详细的配置步骤和架构图,请参阅 Purple 平台上的完整书面指南。感谢您的收听。

核心系列的一部分:企业级 WiFi 安全指南 →

Interactive Jamf & RADIUS Advisor802.1X EAP-TLS Apple fleet deployment utility

Jamf Pro & RADIUS architecture planner for Apple fleets

Model SCEP certificate distribution, generate production-ready Jamf Configuration Profiles, estimate CA load, and resolve 802.1X trust chain failures across macOS and iOS fleets.

Generated Jamf .mobileconfig payload
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
  <key>PayloadDisplayName</key>
  <string>Corporate 802.1X WiFi - Jamf SCEP Profile</string>
  <key>PayloadIdentifier</key>
  <string>ai.purple.jamf.wifi.profile</string>
  <key>PayloadType</key>
  <string>Configuration</string>
  <key>PayloadUUID</key>
  <string>E7182904-4B2E-4D78-958C-51928374AA10</string>
  <key>PayloadVersion</key>
  <integer>1</integer>
  <key>PayloadContent</key>
  <array>
    <!-- Payload 1: SCEP Client Certificate Enrollment -->
    <dict>
      <key>PayloadType</key>
      <string>com.apple.security.scep</string>
      <key>PayloadIdentifier</key>
      <string>ai.purple.jamf.scep.payload</string>
      <key>PayloadUUID</key>
      <string>C5921098-72DA-4E11-BC83-1283746590AA</string>
      <key>PayloadVersion</key>
      <integer>1</integer>
      <key>URL</key>
      <string>https://your-jamf-pro.jamfcloud.com/scep/dynamic</string>
      <key>Subject</key>
      <string>CN=$COMPUTERNAME,OU=CorporateLaptops,DC=corp,DC=internal</string>
      <key>Keysize</key>
      <integer>2048</integer>
      <key>KeyType</key>
      <string>RSA</string>
      <key>KeyUsage</key>
      <integer>5</integer> <!-- Digital Signature & Key Encipherment -->
      <key>SubjectAltName</key>
      <dict>
        <key>rfc822Name</key>
        <string>$MACADDRESS@corp.internal</string>
      </dict>
    </dict>

    <!-- Payload 2: 802.1X WiFi Managed Association -->
    <dict>
      <key>PayloadType</key>
      <string>com.apple.wifi.managed</string>
      <key>PayloadIdentifier</key>
      <string>ai.purple.jamf.wifi.payload</string>
      <key>PayloadUUID</key>
      <string>D9482910-5C29-4F82-AE19-847293847210</string>
      <key>PayloadVersion</key>
      <integer>1</integer>
      <key>SSID_STR</key>
      <string>Corporate-Secure-WiFi</string>
      <key>EncryptionType</key>
      <string>WPA3</string>
      <key>AutoJoin</key>
      <true/>
      <key>PayloadCertificateUUID</key> <!-- identity certificate: the SCEP payload above -->
      <string>C5921098-72DA-4E11-BC83-1283746590AA</string>
      <key>EAPClientConfiguration</key>
      <dict>
        <key>AcceptEAPTypes</key>
        <array>
          <integer>13</integer> <!-- EAP-TLS Mandatory -->
        </array>
        <key>TLSTrustedServerNames</key>
        <array>
          <string>radius.purple.ai</string>
        </array>
      </dict>
    </dict>
  </array>
</dict>
</plist>

Mandatory certificate trust rules

  • Upload Root CA certificate to Jamf Pro and link it in the profile Trust payload.
  • Specify exact RADIUS Common Name 'radius.purple.ai' in TLSTrustedServerNames to avoid interactive prompts.
  • Verify that the SCEP profile and WiFi profile are delivered in a single configuration payload or staged sequentially.
  • For 1:1 fleets, ensure Jamf renewal threshold is set between 21 and 30 days before expiry.

Deploy zero-touch Apple 802.1X WiFi with Purple Cloud RADIUS

Remove on-premises RADIUS servers, active directory credential rotation tickets, and complex NDES infrastructure. Purple Cloud RADIUS integrates directly with Jamf Pro and SCEP to automate 802.1X certificate lifecycles across thousands of Apple endpoints.

Useful? Link to this tool

Jamf and RADIUS: 适用于 Apple 设备群的证书级 WiFi 身份验证

执行摘要

在企业环境中,如果依赖传统的基于密码的身份验证,为大量 Apple 设备管理安全的 WiFi 接入会带来重大的运营和安全挑战。用户一旦更改其 Active Directory 凭据,他们的 iPhone、iPad 和 MacBook 就会立即断开网络连接 - 从而产生技术支持工单、中断工作流程,并使组织面临基于凭据的攻击风险。

对于酒店、零售连锁店、体育场馆和公共部门组织的 IT 经理、网络架构师以及 CTO 而言,解决方案是使用 EAP-TLS 的基于证书的 802.1X 身份验证。通过利用 Jamf Pro 通过 SCEP(简单证书注册协议)分发唯一的加密证书,并与 RADIUS 服务器进行集成,组织可以为每台受管理的 Apple 设备实现无缝、免密码的 WiFi 接入。本指南提供了一种实用的、与厂商无关的方法来部署 Jamf RADIUS WiFi 证书身份验证,确保强大的安全性、符合 PCI-DSS 和 GDPR 等标准,并显著减少支持开销。


技术深度剖析

802.1X EAP-TLS 架构

基于证书的 WiFi 身份验证的基础是 IEEE 802.1X 标准与 EAP-TLS(可扩展身份验证协议 - 传输层安全)协议的结合。有关 802.1X 标准本身的详细入门知识,请参阅我们的指南:802.1X Authentication: Securing Network Access on Modern Devices。

与依赖用户名和密码的 PEAP(受保护的 EAP)不同,EAP-TLS 要求客户端设备和身份验证服务器都使用数字证书来证明其身份。这种双向身份验证使 EAP-TLS 成为企业部署的金牌标准。该三方模型由以下组件组成。

组件 角色 示例
客户端 (Supplicant) 请求网络接入的 Apple 设备 MacBook, iPhone, iPad
认证器 (Authenticator) 执行访问控制的网络边缘设备 WiFi 接入点, WLC
身份验证服务器 (Authentication Server) 验证证书并授权访问 FreeRADIUS, Cisco ISE, Microsoft NPS

接入点充当看门人,在 RADIUS 服务器发送 Access-Accept 消息之前阻止所有流量。这是 IEEE 802.1X 基于端口的网络访问控制 (PNAC) 核心模型。

Jamf and RADIUS: 适用于 Apple 设备群的证书级 WiFi 身份验证 - radius architecture overview

SCEP 与 Jamf Pro:可扩展的证书分发

大规模部署 EAP-TLS 的挑战在于证书的分发。手动在 500 台 iPad 上安装唯一的证书并非可行的操作。这正是 Jamf Pro 与 SCEP Jamf 集成成为关键驱动因素的地方。

SCEP(简单证书注册协议)是一种轻量级协议,允许设备自动向证书颁发机构 (CA) 请求并接收已签名的证书。Jamf Pro 作为编排器,将配置描述文件推送到每个 Apple 设备。该描述文件包含一个 SCEP 负载,指导设备联系 SCEP 服务器,提供动态挑战密码,并指定所需的证书属性 - 例如通常映射到设备 MAC 地址或序列号的主题替代名称 (SAN)。

Jamf and RADIUS: 适用于 Apple 设备群的证书级 WiFi 身份验证 - scep flow diagram

动态挑战密码机制尤为重要。在集成 Jamf 的 SCEP 部署中,Jamf 为每台设备生成一个唯一的、单次使用的挑战密码。这确保了只有在 Jamf Pro 中注册的设备 - 也就是企业管理的设备 - 才能成功从 CA 获取证书。这是一项关键的安全控制,可防止流氓设备进行注册。

适用于 Apple 设备身份验证的 RADIUS 属性

当 RADIUS 服务器收到来自接入点的 Access-Request 时,它会评估多个属性以做出授权决策。对于 Apple 802.1X 部署,最相关的 RADIUS 属性如下。

RADIUS 属性 描述 Apple 相关性
User-Name (Attr 1) 客户端提供的身份 通常为证书的 Subject CN 或 SAN
NAS-IP-Address (Attr 4) 接入点的 IP 用于特定 AP 的策略
Called-Station-Id (Attr 30) AP 的 BSSID 和 SSID 实现基于 SSID 的策略强制执行
EAP-Message (Attr 79) 封装的 EAP 数据包 包含 TLS 握手数据
Tunnel-Type (Attr 64) 指定 VLAN 分配类型 用于身份验证后的动态 VLAN 分配
Tunnel-Medium-Type (Attr 65) 指定隧道的介质 802.1Q VLAN 标记所需
Tunnel-Private-Group-Id (Attr 81) 要分配的 VLAN ID 实现基于角色的网络分段

Tunnel-Private-Group-Id 属性在企业部署中特别强大。通过根据证书的属性(例如部门、设备类型)返回不同的 VLAN ID,RADIUS 服务器可以动态对网络进行分段,而无需使用单独的 SSID。


对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

实施指南

通过 Jamf Pro 部署证书 WiFi Apple 身份验证遵循结构化的顺序。偏离此顺序是导致部署失败的主要原因。

第 1 步:建立您的证书颁发机构基础设施

在操作 Jamf 之前,您的 CA 基础设施必须已部署完毕。对于 Microsoft 环境,这通常是具有网络设备注册服务 (NDES) 角色的 Active Directory 证书服务 (AD CS),该角色作为 SCEP 服务器。对于非 Microsoft 环境,可选择 EJBCA、HashiCorp Vault PKI 或基于云的 CA(例如 AWS Private CA)。

确保您的 CA 层级结构清晰:一个保持离线状态的根 CA,以及一个或多个用于签署设备证书的颁发 CA。RADIUS 服务器将需要一个由同一 CA 层级签署的自身证书。

第 2 步:在 Jamf Pro 中配置 SCEP 负载

导航至 Computers(或 Mobile Devices)> Configuration Profiles > New。添加 Certificate 负载,并选择 SCEP 作为证书来源。关键字段如下。

  • URL: SCEP 端点(例如 http://ndes.yourdomain.com/certsrv/mscep/mscep.dll)。
  • Name: 将显示在设备钥匙串中的描述性名称。
  • Subject: 证书的唯一名称(Distinguished Name)。对于电脑,使用 Jamf 变量,例如 CN=$COMPUTERNAME;对于移动设备,使用 CN=$JSSID。
  • Subject Alternative Name (SAN): 将 SAN 类型设置为 RFC 822 Name 且值为 $MACADDRESS@yourdomain.com,或设置为 DNS Name 且值为 $COMPUTERNAME.yourdomain.com。这是 RADIUS 服务器用于识别设备的读取内容。
  • Challenge Type: 选择 Dynamic 以使用 Jamf 内置的 SCEP 代理,该代理可生成基于每台设备的挑战密码。
  • Key Size: 至少 2048-bit RSA。新部署推荐使用 4096-bit。
  • Key Usage: 同时启用 Signing 和 Encryption。

第 3 步:配置 WiFi 负载

在同一个 Configuration Profile 中,添加一个 WiFi 负载。Apple 802.1X 的关键设置如下。

  • SSID: 企业安全 SSID 的确切名称。
  • Security Type: WPA2 企业级或 WPA3 企业级(在硬件支持的情况下推荐使用)。
  • Protocols - Accepted EAP Types: 仅选择 TLS。取消选择 PEAP、TTLS 以及所有其他类型,以强制仅使用 EAP-TLS。
  • Authentication - Identity Certificate: 选择您在第 2 步中创建的 SCEP 负载。这是证书与 WiFi 连接之间的关键关联。
  • Trust - Trusted Server Certificate Names: 输入您的 RADIUS 服务器证书的确切公用名 (CN)(例如 radius.yourdomain.com)。这是最容易被遗漏的配置项。
  • Trust - Trusted Certificates: 上传签署了 RADIUS 服务器证书的根 CA 和任何中间 CA 证书。

第 4 步:配置 RADIUS 服务器

在您的 RADIUS 服务器上,创建一个与您在 Jamf 中定义的证书属性相匹配的网络策略。对于 Microsoft NPS,这意味着需要创建一个通过 Called-Station-Id 属性匹配 SSID 的连接请求策略,以及一个根据您的 CA 验证证书并选择性地通过隧道属性分配 VLAN 的网络策略。

对于 FreeRADIUS,配置 eap 模块以使用 tls,并指向您的 CA 证书、服务器证书和私钥。应配置 users 文件或 SQL 后端,以便将证书的 SAN 与您的设备库存进行匹配。

第 5 步:限定范围并部署配置文件

在 Jamf Pro 中,将配置文件的适用范围限定到相应的设备组 - 例如,“公司机队”智能组中的所有设备。该配置文件将通过 MDM 自动推送。在线设备将在几分钟内收到;离线设备将在下次签到时收到。


最佳实践

尽可能实施 WPA3 Enterprise。 具有 192 位模式的 WPA3 Enterprise 使用 GCMP-256 和 HMAC-SHA-384 提供了增强的加密强度,提供了比 WPA2 Enterprise 强得多的保护。对于处理敏感数据的 酒店客房 环境和 医疗保健 机构,这种升级越来越多地成为合规性要求,而不仅仅是最佳实践。

为共享硬件利用基于设备的证书。 对于共享设备 - 例如零售收银 iPad、酒店礼宾平板电脑或临床设备 - 请使用与设备绑定的证书,而不是与用户绑定的证书。这可确保设备在开机时、任何用户登录之前连接到网络,从而使 MDM 签到、应用更新和推送通知能够正常工作。对于可能在不同班次之间共享设备的 零售 部署,这是一个至关重要的考虑因素。

将网络访问与您更广泛的安全态势相结合。 虽然员工使用 802.1X 进行安全的内部访问,但请确保通过强大的 Guest WiFi 解决方案管理面向公众的网络,以保持清晰的流量隔离。将基于证书的员工身份验证与 WiFi Analytics 相结合,可以全面了解已认证的设备行为和访客网络活动。

自动进行证书更新。 在 Jamf 中配置 SCEP 负载,以便在证书过期前 14 到 30 天内触发自动更新。这可以防止设备因证书在一夜之间过期而默默失去网络访问权限的情况。在 Jamf Pro 中,这是通过 SCEP 负载中的更新阈值设置进行控制的。

维护证书吊销列表 (CRL) 或 OCSP 响应程序。 当设备从 Jamf 中报废、被盗或取消注册时,必须在 CA 级别吊销其证书。配置您的 RADIUS 服务器在每次身份验证尝试时检查 CRL 或 OCSP 端点。如果不这样做,带有有效证书的被盗设备仍可以在网络上进行身份验证。 有关现代网络基础设施决策的更多背景,请参阅 现代企业的核心 SD WAN 优势 指南,该指南提供了关于基于证书的身份验证如何与 SD-WAN 叠加架构集成的有用背景信息。


故障排除与风险缓解

“先有鸡还是先有蛋”的配置问题。 设备需要网络连接才能访问 SCEP 服务器并下载其证书,但它们又需要证书才能加入安全的 WiFi。这是最常见的部署障碍。建议的缓解策略包括:使用 USB-C 或 Lightning 转以太网适配器通过以太网进行配置;在 iPhone 和支持蜂窝网络的数据型 iPad 上使用蜂窝数据;或者创建一个临时的、受限的引导 SSID,其防火墙规则仅允许 SCEP 和 MDM 流量。

macOS 上的静默 EAP-TLS 失败。 如果信任链不完整,macOS 可能会静默失败而无法连接,并且在用户界面中不会显示任何有意义的错误。唯一的指示是在系统日志中。使用 log stream --predicate 'subsystem == "com.apple.network"' 来捕获实时身份验证事件。始终验证 Jamf 配置文件中的 Trusted Server Certificate Names 数组是否与 RADIUS 服务器证书中的 CN 完全匹配。

高负载事件期间的 RADIUS 超时。 在体育场馆或会议中心等环境中,来自数百台设备的同时身份验证请求可能会使 RADIUS 服务器过载。通过将 RADIUS 部署在本地高可用性对中、调整 FreeRADIUS 中的 max_requests 参数,并确保 RADIUS 服务器拥有足够的 CPU 和内存来应对预期的并发身份验证负载,可以缓解这一问题。对于大型场馆部署,请查看我们关于 无线接入点定义 您的 2026 终极指南 的容量规划注意事项指南。

证书属性不匹配。 如果设备证书中的 SAN 与 RADIUS 网络策略预期的不匹配,身份验证将失败。这在从一个 CA 迁移到另一个 CA,或者 Jamf 变量的解析与预期不同时尤为常见。在部署到整个设备群之前,务必使用单台设备进行测试并检查 RADIUS 服务器日志,以确认所呈现的确切身份字符串。


投资回报率与业务影响

过渡到 Jamf RADIUS WiFi 证书身份验证可在多个维度上提供可衡量的业务价值。

指标 典型结果
服务台工单减少 WiFi 相关支持请求减少 60-85%
每台设备的引导时间 从 15-30 分钟缩短至 2 分钟以下(零接触)
安全事件风险 几乎消除基于凭据的 WiFi 攻击
合规态势 满足 PCI-DSS 要求 1.3 和 GDPR 第 32 条网络控制要求
证书生命周期 自动更新消除了手动证书管理

对于 Transport 运营商和大型场馆环境而言,强制执行动态 VLAN 分配的能力进一步增强了商业可行性 - 确保运营设备、员工设备和管理系统自动进行隔离,而无需手动重新配置网络。

关键定义

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)

最安全的 802.1X 身份验证方法,要求客户端设备和 RADIUS 服务器使用数字证书相互进行身份验证。在此过程中不交换或传输任何密码。

当 IT 团队需要消除基于密码的 WiFi 并实施严格的设备合规性时,EAP-TLS 是强制性的标准。它是唯一提供双向身份验证的 EAP 类型。

SCEP (Simple Certificate Enrollment Protocol)

一种允许设备使用质询应答机制,安全且自动地向证书颁发机构请求数字证书的协议。

对于通过 Jamf Pro 大规模部署证书至关重要,无需 IT 人员在数千台设备上手动安装证书。Jamf 的动态 SCEP 代理会为每台设备生成质询密码。

RADIUS (Remote Authentication Dial-In User Service)

一种网络协议,为连接到网络服务的设备提供集中的身份验证、授权和计费(AAA)管理。

核心决策引擎,用于告知 WiFi 接入点是否允许受 Jamf 管理的设备接入网络,并可选择为其分配哪个 VLAN。

Configuration Profile

由 Jamf Pro 部署的 XML 文件(.mobileconfig),包含一个或多个负载,用于管理 Apple 设备上的设置,包括证书、WiFi、VPN 和限制。

这是用于将 SCEP 设置、WiFi SSID 配置和证书信任链推送到 iPhone、iPad 或 Mac 的载体。

CSR (Certificate Signing Request)

由 Apple 设备生成的编码文本块,其中包含公钥和身份信息,发送给证书颁发机构以申请签发的数字证书。

SCEP 流程的第一步。设备在本地生成 CSR,确保私钥绝不离开设备 - 这是 PKI 安全的基本原则。

Subject Alternative Name (SAN)

X.509 证书的扩展,允许将多个身份值与该证书关联,例如电子邮件地址、DNS 名称、IP 地址或 MAC 地址。

对 RADIUS 身份验证至关重要。RADIUS 服务器读取 SAN 以识别设备或用户。在 Jamf 部署中,SAN 通常设置为设备的 MAC 地址或用户的 UPN。

Root CA (Certificate Authority)

PKI 层次结构中最高级别的证书,其私钥用于对从属 CA 证书进行签名。根 CA 证书必须受到身份验证链中所有相关方的信任。

必须通过 Jamf 部署到 Apple 设备,以便它们信任 RADIUS 服务器在 EAP-TLS 握手期间提供的证书。否则,握手将失败。

IEEE 802.1X

用于基于端口的网络访问控制(PNAC)的 IEEE 标准,在向希望接入 LAN 或 WLAN 的设备授予网络访问权限之前提供身份验证机制。

在接入点处阻止网络流量的总体框架,直到 RADIUS 服务器验证了 Jamf 预置的证书。所有企业级 WiFi 安全都建立在此标准之上。

Dynamic VLAN Assignment

一种 RADIUS 功能,根据 Access-Accept 消息中返回的策略属性(使用 RADIUS 隧道属性 64、65 和 81),将连接设备分配到特定的 VLAN。

支持在无需多个 SSID 的情况下进行网络细分。单个企业 SSID 即可自动将临床 iPad 分配到 VLAN 20,将高管 MacBook 分配到 VLAN 30,并将访客设备分配到 VLAN 100。

应用实例

一家拥有 500 张床位的医院需要为临床工作人员部署 1200 台共享 iPad。他们目前使用带有 Active Directory 凭据的 PEAP,导致每 90 天密码过期时,都会有数百台设备断开连接。他们应该如何重新设计其身份验证架构?

该医院应迁移到 EAP-TLS,使用通过 Jamf Pro 管理的基于设备的证书。实施包括四个关键步骤。第一,部署带有 NDES 角色的 AD CS 以充当 SCEP 服务器,从专用的“临床设备”证书模板中颁发证书。第二,配置一个 Jamf 配置描述文件,其 SCEP 负载使用 $MACADDRESS 作为 SAN,WiFi 负载仅针对带有 EAP-TLS 的临床 SSID,并显式信任 RADIUS 服务器证书。第三,配置 Microsoft NPS,其网络策略与“临床设备”证书模板匹配,并将设备分配到临床 VLAN (Tunnel-Private-Group-Id = 20)。第四,将 SCEP 更新阈值设置为 30 天,以确保在没有 IT 干预的情况下自动更新证书。在初始部署期间,应通过以太网配置设备,以解决入网网络挑战。

考官评语: 这种方法完全消除了 90 天密码轮换的问题。通过使用基于设备而非基于用户的证书,iPad 即使放在充电车上也能保持与网络的连接,从而确保它们在临床医生拿走之前接收到关键的 MDM 更新和推送通知。通过 RADIUS 进行的动态 VLAN 分配可确保临床设备自动放入正确的网络分段中,从而在无需手动配置的情况下满足 HIPAA 网络分段要求。

一家拥有 300 台 MacBook 的创意广告公司正在搬迁到新办公室。他们希望实现零接触 WiFi 配置 - 最终用户在办公桌前拆箱新 MacBook 时,应自动连接到安全的协作企业 SSID,而无需任何 IT 干预。他们该如何实现这一目标?

该机构必须将 Apple 自动设备注册 (ADE) 与 Jamf Pro 以及精心排序的配置描述文件相结合。在 macOS 设置助理运行期间,MacBook 通过临时的开放入网 SSID(受防火墙限制,仅允许 Apple 激活、Jamf MDM 和 SCEP 流量)连接到互联网。它与 Apple 联系,通过 ADE 识别出它属于该机构,并自动注册到 Jamf Pro 中。Jamf Pro 立即推送包含 SCEP 负载和企业 WiFi 负载的预阶段配置描述文件。SCEP 注册通过入网 SSID 完成,证书安装在钥匙串中,WiFi 负载激活。然后,MacBook 自动转换到安全的 802.1X 企业级 SSID。从用户的角度来看,他们只需完成设置助理,笔记本电脑就已经连接到企业网络。

考官评语: 此场景突显了在零接触部署中引导网络(Onboarding Network)的至关重要性。SCEP 负载和 WiFi 负载必须位于同一个 Configuration Profile 中,并将其范围限定为 Prestage Enrollment 组,以便在 MDM 注册后立即推送 - 即在用户进入桌面之前。如果该配置文件的范围限定为需要设备先完全注册的 Smart Group,则可能会出现延迟,在此期间设备将无法访问网络,从而破坏零接触体验。

练习题

Q1. 您已向 50 台 MacBook 部署了包含 SCEP 负载和 WiFi 负载的 Jamf 配置描述文件。SCEP 证书已成功安装在钥匙串中,但在尝试连接到企业 SSID 时,MacBook 提示用户“验证证书”对话框。缺少或配置错误的配置要素是什么?

提示:思考 Apple 设备在无需用户交互的情况下,自动信任 RADIUS 服务器身份需要哪些信息。

查看标准答案

Jamf 配置描述文件中的 WiFi 负载缺少“受信任的服务器证书名称”条目(该条目必须与 RADIUS 服务器证书中的 CN 完全匹配),或者签名 RADIUS 服务器证书的根 CA 和中间 CA 证书未包含在描述文件的信任负载中。在没有 MDM 定义的明确信任的情况下,macOS 和 iOS 要求用户在 EAP-TLS 握手期间手动验证并接受 RADIUS 服务器的证书。必须填充这两个字段:受信任证书数组(包含 CA 链)和受信任的服务器证书名称数组(包含 RADIUS 服务器的 CN)。

Q2. 一家零售连锁店希望其收银 iPad 在开机后立即连接到安全的企业 WiFi,而无需任何员工登录收银应用程序。当前的部署使用与个人员工 UPN 绑定的用户证书。设备在班次开始时经常无法连接。根本原因是什么?正确的架构更改是什么?

提示:考虑相对于用户身份验证生命周期,不同类型的证书何时对 iOS 网络栈可用。

查看标准答案

根本原因是用户证书(与 UPN 绑定)存储在用户的钥匙串中,只有在用户对设备进行身份验证后才能访问。在开机或 iOS 锁屏界面时,用户钥匙串处于锁定状态,因此 WiFi 栈无法访问证书以执行 EAP-TLS。正确的架构更改是切换到设备证书,其中 SAN 设置为设备的 MAC 地址或序列号。设备证书存储在系统钥匙串中,在任何用户登录之前的开机时即可访问。必须更新 RADIUS 网络策略以匹配设备证书而不是用户证书,并且必须更新 Jamf SCEP 负载以使用设备级变量(例如 $MACADDRESS 或 $SERIALNUMBER)作为 SAN。

Q3. 您的组织使用 Microsoft NPS 作为 RADIUS 服务器。您正在为 200 台 MacBook 配置新的 Jamf SCEP 负载。NPS 网络策略配置为要求证书的使用者替代名称 (SAN) 与 Active Directory 中的计算机帐户匹配。您应该在 Jamf SCEP 负载中配置什么 SAN 值,以及 NPS 期望的格式是什么?

提示:NPS 计算机证书身份验证要求 SAN 以特定格式与 Active Directory 中的计算机身份匹配。

查看标准答案

对于 NPS 计算机证书身份验证,SAN 必须设置为 DNS 名称类型,其值为 $COMPUTERNAME.yourdomain.com(使用 Jamf 变量表示计算机的主机名)。NPS 期望 SAN DNS 名称与 Active Directory 中显示的计算机完全限定域名 (FQDN) 匹配。或者,如果使用用户主体名称 (UPN) SAN 类型,格式应为 host/$COMPUTERNAME@YOURDOMAIN.COM。NPS 网络策略的条件应设置为匹配“客户端证书 SAN”属性。确保 MacBook 已绑定到 Active Directory,或者 Jamf 中的计算机名称与 AD 中的计算机对象匹配,否则即使证书有效,NPS 查找也会失败。

常见问题

How does SCEP automate 802.1X WiFi certificate enrollment in Jamf Pro?

Jamf Pro deploys a Configuration Profile containing a SCEP payload (com.apple.security.scep) to managed Apple devices. The profile specifies the SCEP server URL, Subject DN, Subject Alternative Name (SAN), and a dynamic single-use challenge password. The Apple device generates a private key in the Keychain, sends a Certificate Signing Request (CSR) directly to the CA via SCEP, and installs the signed certificate without IT touching the hardware.

Why do Apple devices silently fail EAP-TLS WiFi authentication without an error?

macOS and iOS strictly validate the server certificate presented by the RADIUS server during the TLS handshake. If the RADIUS server Common Name (CN) is not explicitly listed in the TLSTrustedServerNames array of the Jamf WiFi payload, or if the issuing Root CA is missing from the device trust store, Apple devices silently terminate the 802.1X connection to prevent man-in-the-middle attacks.

Should enterprise Apple fleets use device certificates or user certificates for WiFi?

Shared Apple hardware (such as retail POS iPads or clinical hospital tablets) should always use device-bound certificates with the MAC address or serial number as the SAN. Device certificates reside in the system keychain, allowing the device to authenticate to corporate WiFi at boot before any user logs in. User certificates reside in user keychains and disconnect whenever the user session logs out or locks.

How does Purple Cloud RADIUS simplify Jamf 802.1X WiFi deployments?

Purple Cloud RADIUS replaces on-premise Active Directory Certificate Services (AD CS) and complex NDES proxy setups with a zero-footprint cloud RADIUS service. It integrates directly with Jamf Pro via SCEP APIs to validate managed Apple device identities, automate certificate lifecycle renewals, and assign dynamic VLANs across multi-vendor enterprise wireless access points.

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。