跳至主要内容

无密码 WiFi 身份验证:超越预共享密钥

本指南为 IT 经理、网络架构师和场所运营总监提供了一份实用路线图,旨在消除共享 WiFi 密码并迁移到基于身份、证书驱动的身份验证。它涵盖了基于 PSK 的网络的安全性与合规性缺陷、802.1X 和 EAP-TLS 的技术架构,以及作为物联网和传统设备关键过渡技术的 Identity PSK (iPSK) 的作用。酒店、零售和公共部门的场所运营商将获得可行的迁移策略、真实世界的部署方案以及可衡量的业务成效,以此证明这项投资的合理性。

作者:Iain Jewitt发布于
📖 10 分钟阅读522 2 应用实例4 练习题10 关键定义

Video overview

收听本指南

查看播客转录
您好,欢迎收看本次 Purple 技术简报。我是您的主持人。今天我们将探讨企业网络安全的一个根本性转变:从预共享密钥(即 PSK)转向无密码、基于身份的 WiFi 认证。 如果您正在管理酒店连锁、零售企业、体育场馆或公共部门机构的网络,您一定深知共享 WiFi 密码带来的烦恼。密码被写在白板上、印在菜单上,并被无休止地共享。但除了运营上的摩擦外,在大规模应用中,PSK 还代表着重大的安全漏洞。今天,我们将探讨为什么 PSK 不再适用于企业,以及如何向安全、基于证书的 802.1X 认证迁移,而不会对您的用户造成干扰。 让我们先来看看背景情况。为什么行业正在逐步淘汰值得信赖的 WPA2-PSK? 核心问题在于缺乏身份识别。当所有人都在使用相同的密码加入网络时,网络根本不知道实际连接的是谁。是合法的访客、员工的个人设备,还是坐在停车场里从收据上看到密码的人?您根本无法辨别。这种缺乏身份归属的情况意味着您没有有意义的审计追踪,这对于 PCI-DSS 和 GDPR 等合规框架来说是一个重大隐患。 此外,撤销认证是一场噩梦。如果一名员工离职,或者您怀疑某个设备已受损,您无法只将那一个设备踢出网络。使用 PSK,您唯一的选择就是更改所有人的密码。在一家繁忙的酒店或拥有数百台联网销售终端设备的零售店中,更改 WiFi 密码是一件极具破坏性的事情。那么,会发生什么呢?IT 团队会避免去更改它。密码数年保持不变,使安全风险翻倍。 这就是无密码认证发挥作用的地方。当我们谈论企业 WiFi 背景下的无密码时,主要是指使用 EAP-TLS 的 802.1X,它使用数字证书代替密码。 让我们深入了解其工作原理的技术细节。 在 802.1X 架构中,接入点扮演认证者的角色。当设备尝试连接时,接入点不仅是检查密码,而是将请求传递给认证服务器,通常是 RADIUS 服务器。然后,RADIUS 服务器会将该设备的凭据与身份提供商(如 Microsoft Entra ID、Okta 或 Google Workspace)进行核对。 这里的行业标杆是依赖证书的 EAP-TLS。设备无需输入密码,而是出示在入网注册过程中配置给它的唯一数字证书。RADIUS 服务器验证该证书,如果有效,则允许该设备进入网络。 其优势立竿见影。首先,每台设备都有唯一的身份标识,您能准确获知谁在网络中。其次,如果设备丢失或员工离职,您只需吊销该特定证书即可。该设备会被立即阻止,而网络中的其他任何人均不受影响。第三,它完全消除了凭据被盗的风险。您无法像钓鱼获取密码那样去钓鱼获取证书。 然而,直接从共享 PSK 迁移到完整的基于 802.1X 证书的认证可能会令人望而生畏。这需要公钥基础设施(PKI)以及将这些证书部署到每台设备上的机制。对于托管的企业设备,您可以通过 Intune 或 Jamf 等 MDM 推送证书。但是,对于 BYOD(员工自带设备),或者酒店客房内的智能电视、零售店内的无线条码扫描枪等 IoT 设备又该如何处理?这些设备通常不支持 802.1X 客户端。 这就引出了我们的实施建议,以及一个至关重要的过渡方案:iPSK(即 Identity PSK)。 iPSK 是一种绝佳的过渡技术。对于连接的设备而言,它看起来就像一个标准的 WPA2-PSK 网络。设备不需要任何特殊的软件或证书。但在后端,网络使用 RADIUS 服务器为每个单独的设备或用户组分配一个唯一的 PSK。 例如,在酒店中,您的物业管理系统可以与 RADIUS 服务器集成,在宾客办理入住时根据其房号和入住时长自动为其生成唯一的 WiFi 密码。当他们退房时,该特定密码即告失效。或者对于 IoT 设备,您可以为每个智能温控器生成一个唯一的 PSK,将该设备绑定到特定的 VLAN。 iPSK 为您提供了 802.1X 的身份归属和定向吊销功能,同时兼具标准 PSK 的通用兼容性。强烈推荐将其作为您迁移策略的第一阶段。 那么,在此迁移过程中需要避免哪些陷阱? 最大的陷阱是忽视了用户入网体验。如果您要为 BYOD 用户转向完整的 802.1X 认证,则需要一个无缝的入网门户 - 通常称为 Captive Portal - 只需点击几次即可自动将证书配置到用户的设备上。如果过程复杂,您的 IT 服务台将被支持工单淹没。 另一个陷阱是依赖传统本地部署的 RADIUS 服务器。随着您转向 Auzre Active Directory 等基于云的身份提供商,您的 RADIUS 基础设施也应该迁移到云端。Cloud RADIUS 解决方案与现代身份提供商原生集成,消除了维护本地硬件的需要。 让我们根据客户的常见问题进入快速问答环节。 问题一:WPA3 是解决 PSK 安全漏洞的答案吗? WPA3 通过引入 SAE(等值同时认证)对 WPA2 进行了改进,从而可以防御离线字典攻击。然而,WPA3-Personal 仍然依赖共享密码。它并没有解决身份识别、审计或撤销等问题。对于企业而言,您需要使用 WPA3-Enterprise,即 802.1X。 问题二:针对 IoT 设备,我们可以使用 MAC 认证绕过(MAB)来代替 iPSK 吗? 可以,但 MAB 本质上是不安全的。MAC 地址极易被伪造。iPSK 要优越得多,因为它需要唯一的加密密钥,而不仅仅是明文 MAC 地址。 问题三:Purple 在这一过渡中如何提供帮助? Purple 的平台既支持针对 BYOD 设备的先进 Captive Portal 引导入网,也支持强大的 RADIUS 集成。我们帮助场所弥合传统网络与现代身份感知认证之间的差距,在确保访客获得无缝体验的同时,为 IT 团队提供所需的安全性与数据分析。 总结我们的后续步骤: 第一步,审计您当前的 WiFi 网络。找出使用共享 PSK 的地方。 第二步,对您的设备进行细分。区分公司托管设备、BYOD、IoT 和访客接入。 第三步,制定分阶段迁移计划。将 iPSK 作为 IoT 和传统设备的过渡方案,并针对托管设备采用结合 EAP-TLS 的 802.1X。 第四步,升级到云 RADIUS,与您现代的身份提供商进行无缝集成。 告别共享密码不再仅仅是一项安全最佳实践;它是现代企业运营的必然要求。通过采用基于身份的认证,您可以保护网络安全、简化运营,并对您的环境获得前所未有的可见性。 感谢您参加本次 Purple 技术简报。如需获取更详细的实施指南,请访问我们位于 purple.ai 的资源中心。

核心系列的一部分:企业 WiFi 安全指南

无密码 WiFi 身份验证:超越预共享密钥

执行摘要

二十多年来,预共享密钥(PSK)一直是企业场所保障无线网络安全的默认机制。在拥有 200 间客房的酒店、全国性零售连锁店或承办数千名访客的会议中心,共享的 WiFi 密码都是一个熟悉的常客 - 打印在房卡上、显示在屏幕上、或在前台口口相传。然而,这种普遍性掩盖了一个关键漏洞:PSK 无法大规模提供身份识别、审计轨迹和有效的撤销能力。

对于在 PCI DSS、GDPR 或内部安全指令下运营的 IT 领导者而言,共享密码已不再是合理的防御手段。本指南提供了迁移到无密码 WiFi 认证的业务案例和技术路线图 - 特别是采用基于 EAP-TLS 证书认证的 IEEE 802.1X,并以 Identity PSK (iPSK) 作为过渡机制,以支持无法兼容企业认证协议的设备。无论您是管理酒店物业的 Guest WiFi ,还是保障横跨数百个地点的零售网络安全,前进的道路都是清晰、可行且可衡量的。


技术深度剖析

为什么 PSK 在企业规模下会失效

WPA2-PSK 在企业环境中的根本缺陷在于网络访问与用户身份的完全脱钩。当所有设备都使用相同的加密密钥时,网络无法区分合法的员工、受损的 IoT 设备,还是从社交媒体照片上获取密码的外部威胁参与者。

这造成了三个复合问题,且随着部署规模的扩大而变得更加严重:

1. 零身份归属。 在 PSK 部署下,网络日志仅记录 MAC 地址,而不记录实际用户或设备所有者。在发生安全事件时,这会让 IT 团队完全失去方向。您可以看到某个设备表现异常,但无法确定这是 谁的 设备,或者它服务于什么业务职能。

2. 撤销难题。 如果员工在复杂情况下离职,或者设备报告丢失,在共享 PSK 模式下唯一可行的补救措施是更改网络上每一个设备的密码。在繁忙的 酒店 环境中 - 一家拥有 300 台员工设备、200 个 IoT 传感器和 50 个 POS 终端的酒店 - 密码轮换是一项需要耗费数小时的运营事件,IT 团队会不惜一切代价避免这种操作。其结果是密码数年保持不变。

3. 合规性失败。 PCI DSS 要求 8.2 规定,访问持卡人数据环境中的系统必须与个人用户账户绑定。共享密码在定义上就是不合规的。同样,GDPR 的问责制原则要求组织证明对谁可以访问处理个人数据的系统具有控制权。共享的 WiFi 密码无法提供此类证明。

无密码 WiFi 身份验证:超越预共享密钥 - psk vs 8021x comparison

802.1X 架构

IEEE 802.1X 是作为企业 WiFi 安全基石的基于端口的网络访问控制标准。与在接入点进行简单的密码检查不同,802.1X 引入了一个三方认证框架:

角色 组件 职能
客户端 (Supplicant) 客户端设备(笔记本电脑、手机) 提交凭据以请求网络访问
认证器 (Authenticator) 无线接入点 将凭据传递给认证服务器;执行访问决策
认证服务器 (Authentication Server) RADIUS 服务器 针对身份提供商验证凭据;返回访问决策

接入点作为策略执行点,而非决策点。这种职责分离在架构上具有重要意义:这意味着身份验证逻辑、身份数据和访问策略全部集中存放,而不是分布在数十个接入点上。对于多场所部署而言,这是颠覆性的变革。如需深入了解 RADIUS 架构方案,请参阅我们的 Cloud RADIUS 对比本地 RADIUS:IT 团队决策指南

EAP-TLS:无密码 WiFi 身份验证的金牌标准

虽然 802.1X 通过可扩展身份验证协议 (EAP) 支持多种凭据类型,但真正的无密码体验是通过 EAP-TLS (传输层安全) 实现的。EAP-TLS 完全依赖数字证书进行双向身份验证 - 客户端向服务器出示证书,服务器向客户端出示证书,从而在双向上建立信任。

证书生命周期工作流程如下:

  1. 证书颁发机构 (CA) - 无论是本地 (Microsoft AD CS) 还是基于云 (通过 Intune 的 SCEP/NDES) - 向每个受管理设备颁发唯一的客户端证书。
  2. 证书通过 MDM(Intune、Jamf 或类似工具)自动配置到设备。
  3. 当设备连接到 802.1X SSID 时,它向 RADIUS 服务器出示此证书。
  4. RADIUS 服务器根据 CA 的信任链验证该证书,并检查证书撤销列表 (CRL) 或 OCSP 响应程序。
  5. 如果有效,RADIUS 服务器将返回 Access-Accept,并可选择包含 VLAN 分配属性。

这种架构完全消除了凭据被盗的风险。没有密码可供拦截、重放或钓鱼。撤销操作非常精准:从 CRL 中删除证书或在身份提供商(Azure AD、Okta、Google Workspace)中停用用户帐户即可立即阻止该特定设备,而不会影响任何其他用户。

Identity PSK (iPSK):关键的过渡技术

全面采用 802.1X 的最大障碍是企业场所中异构设备的复杂性。智能电视、无线 POS 终端、IP 摄像机、环境 Sensors 以及传统医疗或工业设备通常缺乏处理 EAP-TLS 证书所需的软件请求方。强行将这些设备连接到共享的 PSK SSID 将破坏整个迁移工作。

Identity PSK (iPSK) - 在不同厂商的宣传中也被称为 Multiple PSK (MPSK) 或 Dynamic PSK (DPSK) - 完美地解决了这一难题。从设备的角度来看,它正在使用密码连接到标准的 WPA2/WPA3-Personal 网络。而从网络的角度来看,RADIUS 服务器已向该特定设备的 MAC 地址或用户组分配了 唯一 的加密密钥。接入点执行此映射,确保每个设备的密钥仅授予对该设备已授权网络段的访问权限。

对于 零售 环境,这意味着每个无线条码扫描枪都可以拥有自己独特的 iPSK,并分配到专用的 IoT VLAN。如果某台扫描枪被盗,只需注销其对应的特定密钥即可。网络中的其他设备不会受到任何影响。

无密码 WiFi 身份验证:超越预共享密钥 - migration architecture


对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

实施指南

第一阶段:发现与细分

在修改任何网络配置之前,请使用您的 WiFi Analytics 平台进行全面的设备审计。其目标是将所有连接的设备归入以下三类之一:

  • 托管设备: 已注册到 MDM 中的企业笔记本电脑、平板电脑和手机。这些是全面采用 EAP-TLS 802.1X 的候选对象。
  • BYOD 设备: 员工个人设备或访客智能手机。这些设备需要一个无缝的自助入网门户来部署证书或独特凭据。
  • 无界面/IoT 设备: 智能电视、POS 终端、打印机、传感器以及任何没有用户界面或 802.1X 客户端的设备。这些是采用 iPSK 的候选对象。

这一细分定位决定了随后的每一个架构决策。请勿跳过此步骤。

第二阶段:为 IoT 和老旧设备部署 iPSK

配置您的 RADIUS 服务器,通过为所有无界面设备创建 MAC-to-PSK 映射来支持 iPSK。大多数企业级 RADIUS 平台(包括云 RADIUS 解决方案)都原生支持此功能。通过 RADIUS 属性(Tunnel-Type、Tunnel-Medium-Type、Tunnel-Private-Group-ID)将每个设备组分配到相应的 VLAN。

对于拥有大量 IoT 设备场所(例如拥有数百个智能客房设备的酒店),请将您的 RADIUS 服务器与物业管理系统(PMS)或楼宇管理系统(BMS)相集成,以便在调试新设备时自动进行 iPSK 配置。

第三阶段:为托管设备部署 802.1X

对于 MDM 托管的设备,迁移过程应对终端用户完全透明。配置您的 MDM 同时推送以下内容:

  1. 客户端证书(由您的 CA 通过 SCEP 或 NDES 颁发)。
  2. 指定了 802.1X SSID、EAP-TLS 作为身份验证方法以及用于服务器验证的 RADIUS 服务器证书的 WiFi 配置文件。

配置文件部署完毕后,设备将在后台自动对新的 802.1X SSID 进行身份验证。在过渡期间并行运行老旧的 PSK SSID,并通过 RADIUS 日志监控采用情况。

第四阶段:BYOD 入网门户

针对员工个人设备和访客接入,部署网络引导门户。用户体验应为:连接到临时的引导 SSID → 使用企业 SSO 进行身份验证 → 门户自动配置证书和 WiFi 配置文件 → 设备无缝连接到 802.1X SSID。这一过程应不需要用户具备任何技术知识。有关适用于面向访客部署的门户设计原则,请参阅 Modern Hospitality WiFi Solutions Your Guests Deserve

第 5 阶段:停用传统 PSK SSID

一旦监控确认所有设备都已迁移到 802.1X SSID 或启用了 iPSK 的 SSID,请安排停用传统共享 PSK 网络。提前向利益相关者沟通切换日期,并在前 48 小时内保留回滚计划。


最佳实践

绝不依赖 MAC 身份验证绕过 (MAB) 来确保安全。 虽然 MAB 广泛用于 IoT 引导,但它无法提供真正的安全性。MAC 地址以明文传输,极易被伪造。任何能够观察到设备 MAC 地址的攻击者都可以冒充该设备。请始终首选强制使用唯一加密密钥的 iPSK,而不是 MAB。

自动进行证书生命周期管理。 证书会过期。从网络的角度来看,过期的客户端证书与被吊销的证书没有区别 - 设备会直接失去连接。在您的 PKI 和 MDM 平台中实施主动警报,以便在证书到期前很久就对其进行更新。90 天的证书加上 30 天的更新窗口是一种常见且合理的配置。

在客户端上验证 RADIUS 服务器证书。 一个经常被忽视的配置是指示请求方验证 RADIUS 服务器的证书。如果没有这一步,设备很容易受到流氓 AP 攻击,攻击者会建立一个虚假的 RADIUS 服务器来收集凭据。请务必在 MDM 推送的 WiFi 配置文件中配置受信任的 CA 和服务器证书名称。

从第一天起实施动态 VLAN 分配。 利用 RADIUS 授权属性,根据用户和设备的身份或群组群组成员身份,将他们细分到合适的 VLAN 中。员工设备、访客设备、IoT 设备和 POS 终端绝不应共享一个广播域。这限制了在发生安全漏洞时的横向移动。

在新部署中与 WPA3-Enterprise 保持一致。 对于新的接入点部署,请在采购要求中指定 WPA3-Enterprise(192 位模式)。这提供了符合 CNSA 套件的加密算法,并消除了传统漏洞。请查看 Wireless Access Points Definition Your Ultimate 2026 Guide 以获取硬件选择指南。有关 SD-WAN 集成注意事项,请参阅 The Core SD WAN Benefits for Modern Businesses


故障排除与风险缓解

证书过期停机

这是 802.1X 部署在上线后失败的最常见单一原因。症状:设备通常会在特定的日期突然集体失去 WiFi 连接。根本原因:客户端或 RADIUS 服务器证书已过期。

缓解措施: 实施监控,在证书链中的任何证书(CA 根证书、中间证书、服务器证书,或大部分客户端证书)距离过期还有 60 天时向 IT 团队发送警报。通过 MDM/SCEP 自动进行客户端证书更新。

RADIUS 服务器高可用性

如果无法连接 RADIUS 服务器,则任何设备都无法进行身份验证,整个无线网络都将无法访问。在酒店或零售环境中,这是一次严重的业务故障。

缓解措施: 部署至少两台 RADIUS 服务器(主服务器和从服务器),并将其配置为故障转移对。对于云 RADIUS,请确保服务商提供具有满足您业务需求 SLA 的地理冗余架构。配置所有接入点,使其在主服务器超时后 3 到 5 秒内尝试连接备用 RADIUS 服务器。

BYOD 设备上的 Supplicant 配置错误

当用户手动配置其设备以使用 802.1X(而不是使用自动配置门户)时,他们经常会选择错误的 EAP 类型、跳过服务器证书验证或输入不正确的标识字符串。这会产生大量的技术支持工单。

缓解措施: 彻底杜绝手动配置。所有 BYOD 设备都必须通过自动配置门户接入,该门户会推送完整、经验证的 WiFi 配置文件。禁用用户手动添加 802.1X SSID 的选项。

物联网(IoT)设备 MAC 地址轮换

现代移动操作系统(iOS 14+、Android 10+)默认使用随机 MAC 地址,这会破坏 iPSK MAC 到 PSK 的映射关系。

缓解措施: 对于企业托管的 BYOD 设备,使用 MDM 在企业 SSID 上禁用 MAC 随机化。对于消费级物联网设备,在网络设置中将设备配置为使用持久 MAC 地址。对于访客设备,使用单独的接入流程来分配唯一的凭据,而不是依赖 MAC 地址映射。


投资回报率与业务影响

在多个维度上,向无密码 WiFi 身份验证迁移的商业案例都极具吸引力:

影响领域 PSK 现状 迁移后
密码轮换成本 每次轮换需消耗 4 - 8 小时 IT 时间,乘以站点数量 零 - 无需轮换共享密码
员工离职安全 手动、具有干扰性、且通常延迟 自动化、即时、对其他人零干扰
事件响应 无法将流量归属到特定用户 完整的身份归属,即时的设备隔离
合规态势 不符合 PCI-DSS Req. 8.2 要求 合规;提供完整的审计追踪
技术支持工单量 高 - 密码共享、轮换混乱导致 低 - 自动化配置,没有密码会忘记

除了安全性之外,具备身份识别功能的网络还能释放巨大的运营智能。当每个设备都拥有唯一身份时,您的 WiFi Analytics 平台可以提供更丰富的设备类型、停留时间和网络使用模式数据。这些数据直接用于场所优化、人员配备决策,以及 Transport 枢纽和大型场所越来越多被期望提供的个性化体验。

超越共享密码不仅是一次安全升级。它是对网络基础设施运营成熟度和韧性的根本性投资。

关键定义

Pre-Shared Key (PSK)

在使用 WPA2-Personal 或 WPA3-Personal 进行 WiFi 网络身份验证时,所有用户和设备共用的单个密码。

场所 WiFi 的传统默认方案。在部署上操作简单,但在企业规模下由于缺乏单用户身份且无法进行针对性吊销,本质上是不安全的。

IEEE 802.1X

一种用于基于端口的网络访问控制的 IEEE 标准,为尝试连接到 LAN 或 WLAN 的设备提供身份验证机制,要求每个设备单独针对中央身份验证服务器进行身份验证。

企业级 WiFi 安全的基础标准。IT 团队在用基于身份的访问控制取代共享密码时会遇到此标准,它是部署 EAP-TLS 的先决条件。

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

一种 802.1X 身份验证方法,在客户端设备和身份验证服务器上均使用数字证书进行双向身份验证,不涉及任何密码。

免密码 WiFi 的黄金标准。被认为是最安全的 EAP 方法,因为它完全消除了凭据窃取的可能性 - 没有密码可被网络钓鱼、重放或暴力破解。

RADIUS (Remote Authentication Dial-In User Service)

一种网络协议,为网络访问提供集中的身份验证、授权和计费(AAA)管理。在 WiFi 部署中,RADIUS 服务器介于接入点和身份提供商之间。

任何 802.1X 部署的核心基础设施组件。IT 团队必须在本地 RADIUS(例如 Microsoft NPS)和云 RADIUS 解决方案之间做出选择,这一决策会显著影响集成复杂性和运营开销。

Identity PSK (iPSK)

一种 WiFi 认证功能,通过 RADIUS 服务器为每个单独的设备或用户组分配唯一的预共享密钥,同时向连接的设备呈现为标准的 WPA2/WPA3-Personal 网络。

用于保护无法支持 802.1X 客户端的物联网(IoT)及老旧设备的关键过渡技术。提供单设备身份和吊销功能,无需对连接设备进行任何更改。

Supplicant

客户端设备(如笔记本电脑、智能手机)上的软件组件,用于实现 EAP 协议,并在 802.1X 认证期间与认证器(接入点)进行通信以提供凭证。

IoT 设备、传统的 POS 终端以及许多消费电子产品都缺少 supplicant,这是它们无法使用标准 802.1X 并需要 iPSK 等替代方案的主要原因。

MAC 认证旁路 (MAB)

一种仅基于设备的 MAC(介质访问控制)地址授予连接性的网络准入方法,无需任何加密凭证。

广泛用作无客户端设备的后备方案,但本质上是不安全的,因为 MAC 地址是以明文形式广播的,极易被欺骗。在可能的情况下,应由 iPSK 取代。

动态 VLAN 分配

一种 RADIUS 授权功能,它指示接入点根据由 RADIUS 服务器确定的用户身份、组群成员资格或设备类型,将已认证的设备放入特定的虚拟局域网 (VLAN) 中。

对于多租户或混合使用环境中的网络隔离至关重要。确保访客设备、企业笔记本电脑、IoT 传感器和 POS 终端自动相互隔离,而无需为每个细分网段配置单独的物理 SSID。

证书吊销列表 (CRL)

由证书颁发机构 (CA) 定期发布并维护的列表,用于识别在预定过期日期之前已被吊销的证书。

RADIUS 服务器用于验证客户端证书是否未被吊销的机制。IT 团队必须确保 RADIUS 服务器能够访问 CRL 发布点;无法访问的 CRL 可能会根据所配置的“故障开启/故障关闭”策略导致认证失败或安全漏洞。

EAP-PEAP (受保护的可扩展身份验证协议)

一种 802.1X 认证方法,它建立一条加密的 TLS 隧道,然后在该隧道内使用用户名和密码对用户进行授权。

从 PSK 过渡到完整证书认证的常见过渡方案。虽然比 PSK 更安全,但仍依赖于密码,因此容易受到凭证窃取。对于无密码部署,EAP-TLS 是首选的终极方案。

应用实例

一家拥有 300 间客房的豪华酒店目前对所有后勤员工设备使用单一共享的 WPA2-PSK:包括客房服务的平板电脑、餐饮无线 POS 终端和维护笔记本电脑。IT 总监需要在本季度内保障该网络的安全以符合 PCI-DSS 标准,但不能给运营员工带来任何停机时间。他们应该如何进行迁移?

迁移应分四个步骤进行,并在整个过渡期内并行运行新网络和旧网络。

步骤 1 - 部署云 RADIUS。 部署一个与酒店的 Azure Active Directory 集成的云端 RADIUS 服务器。这提供了身份验证骨干,而无需本地硬件。

步骤 2 - 为 POS 终端和物联网实施 iPSK 对于无法支持 802.1X 客户端的无线 POS 终端,配置 RADIUS 服务器,根据每个终端的 MAC 地址发放唯一的 iPSK。将所有 POS 设备分配到与普通员工网络隔离的专用 VLAN 中。这立即解决了 PCI-DSS 隔离要求,而无需改动设备本身。

步骤 3 - 为平板电脑和笔记本电脑部署 MDM。 使用酒店的 MDM(Intune)静默推送 EAP-TLS 证书和新的 802.1X WiFi 配置文件到客房服务平板电脑和维护笔记本电脑。设备将自动迁移到新的 SSID,无需用户进行任何操作。

步骤 4 - 监控与停用。 将旧的 PSK SSID 与新的 802.1X 和 iPSK SSID 并行运行两周。监控 RADIUS 身份验证日志以确认所有设备均已迁移。确认无误后,禁用旧的 SSID。

预期成效:在六周内实现 PCI-DSS 合规;零运营停机时间;IT 团队获得完整的设备身份可见性以及单台设备撤销证书的能力。

考官评语: 此场景说明了分阶段方法的重要性。在实际的酒店环境中,从 PSK 直接切换到 802.1X 会立即导致运营中断。通过对无法迁移的设备使用 iPSK,并对可以迁移的设备使用 MDM 自动化,IT 团队在不承担运营风险的情况下实现了安全目标。并行 SSID 策略在整个过渡期间提供了一个安全保障。另请注意,在步骤 2(即完整的 802.1X 迁移完成之前)就已经实现了 PCI-DSS 合规效益,因为 iPSK 提供了标准所要求的单个设备身份和隔离。

一家拥有 500 个门店的全国性零售连锁企业在公司后勤 WiFi 网络中使用共享的 WPA2-PSK。当区域经理离职时,IT 部门必须协调所有门店更改密码,这经常导致门店经理在营业时间内被锁在网络之外,无法访问库存管理系统。CISO 希望彻底消除这一风险。推荐的架构是什么?

该解决方案是采用 EAP-TLS 的完整 802.1X 部署,并与公司的 Okta 身份提供商(Identity Provider)进行集成。

架构:

  • 部署云 RADIUS 服务,通过 RADIUS 代理或原生 RADIUS 协议与 Okta 集成。
  • 使用 Intune 将客户端证书和 802.1X WiFi 配置文件推送给所有 500 个分支机构中由企业托管的 Windows 笔记本电脑和平板电脑。
  • 配置 RADIUS 服务器,根据 Okta 组群成员身份(例如:门店经理、区域经理、IT 管理员)执行动态 VLAN 分配。

离职集成:

  • 当人力资源部门停用离职员工的 Okta 账户时,RADIUS 服务器会立即拒绝来自该用户证书的任何新身份验证尝试。
  • 员工在账户停用后数秒内,将同时失去在所有 500 个分支机构的 WiFi 访问权限。
  • 所有其他员工保持连接,不受任何干扰。

BYOD 考量:

  • 对于使用个人设备访问企业 WiFi 的员工,部署一个通过 Okta SSO 进行身份验证的自助入网门户。该门户向个人设备分发一个唯一的证书,该证书同样与 Okta 账户绑定,并在员工离职时自动吊销。
考官评语: 该场景展示了将 WiFi 身份验证与中央身份提供商绑定所带来的变革性运营影响。关键的洞察在于,安全事件(员工离职)现在完全在现有的人力资源和 IT 离职工作流程中处理。IT 部门无需采取任何针对 WiFi 的特定操作;吊销是自动且立即生效的。这消除了跨 500 个站点的协调开销,并消除了员工离职与终止其网络访问之间的风险窗口。动态 VLAN 分配增加了进一步的安全层,确保不同的员工角色即使在企业网络内部也能获得适当的隔离。

练习题

Q1. 某大学校园需要对学生宿舍的无线网络进行安全防护。学生们携带了笔记本电脑、智能手机、游戏机和智能音箱等各种设备。学校希望确保每个学生的设备与其他学生的设备相互隔离,但无法在个人设备上安装 MDM 配置文件。应该部署哪种认证策略,以及如何实现设备隔离?

提示:游戏机和智能音箱缺少 802.1X supplicants。考虑如何将 iPSK 与动态 VLAN 分配结合起来,在不需要 MDM 的情况下实现每个学生之间的隔离。

查看标准答案

部署集成自助引导门户的 iPSK 解决方案。学生使用学校的 SSO 凭证登录门户进行认证,并注册其设备的 MAC 地址(包括缺少 802.1X supplicants 的游戏机和智能音箱)。RADIUS 服务器为每个学生生成一个唯一的 iPSK,并将所有已注册的 MAC 地址映射到该学生的密钥上。动态 VLAN 分配会将使用特定学生 iPSK 的所有设备分配到个人的微隔离网段或私有 VLAN (PVLAN) 中,从而阻止学生设备之间的横向通信。对于支持 802.1X 的笔记本电脑和智能手机,引导门户可以有选择地为其配置证书和 WiFi 配置文件以进行 EAP-TLS 认证,从而为这些设备提供更强的安全保护,同时保持游戏机和智能音箱对 iPSK 的兼容性。

Q2. 一家医院正在对其无线网络进行 HIPAA 合规性审查。他们发现 50 台无线输液泵由于厂商声称其不支持 EAP-TLS,而使用共享的 WPA2-PSK 进行连接。安全团队建议将这些输液泵移动到开放(未加密)网络段上的 MAC 身份验证绕过 (MAB),以从临床环境中清除共享密码。这是正确的方法吗?如果不是,他们应该怎么做?

提示:评估取消加密的安全影响与 MAC 地址欺骗的风险。考虑 iPSK 提供了哪些 MAB 所不具备的功能。

查看标准答案

不是。在开放网络上移至 MAB 是一个严重的安全退步。它完全去除了空中加密,这意味着输液泵的所有流量 - 包括任何临床数据 - 都将以明文传输,并且可以被无线电范围内的任何人拦截。此外,MAC 地址极易被伪造,这意味着攻击者可以假冒输液泵来获取临床网络段的访问权限。正确的方法是 iPSK。输液泵将连接到看似标准的 WPA2-PSK 网络,从而保持空中加密。RADIUS 服务器将一个独特的、复杂的 PSK 分配给每个输液泵的 MAC 地址。这提供了单个设备的身份标识(每个输液泵在日志中都是可区分的)、有针对性的撤销(可以隔离单个输液泵而不影响其他设备)以及持续的加密 - 所有这些都不需要对输液泵固件进行任何更改,也不需要厂商支持。

Q3. 您已成功为 2,000 台企业托管的笔记本电脑部署了带有 EAP-TLS 的 802.1X。您手动测试了一台笔记本电脑,连接完全正常。然后,您使用 MDM 将 WiFi 配置文件推送到了所有 2,000 台设备。第二天早上,服务台收到数百个电话,报告所有笔记本电脑都无法连接到企业 WiFi。最有可能的两个根本原因是什么?您如何诊断和解决每一个问题?

提示:EAP-TLS 要求客户端满足两个条件:向服务器出示有效的客户端证书,以及能够验证服务器的证书。请考虑 MDM 推送是否在没有必要证书的情况下交付了 WiFi 配置文件。

查看标准答案

两个最有可能的根本原因是:(1) MDM 推送了 WiFi 配置文件,但未能向设备配置客户端证书。该配置文件指示客户端使用 EAP-TLS,但由于没有可出示的客户端证书,身份验证会立即失败。诊断方法是检查 MDM 部署报告中的证书配置状态,并查看 RADIUS 服务器日志中是否存在“未提供证书”错误。解决方法是确保 MDM 证书配置文件(SCEP 或 PKCS)作为依赖项在 WiFi 配置文件之前部署。(2) 设备不信任 RADIUS 服务器的证书。WiFi 配置文件指定了 EAP-TLS,但未包含用于服务器验证的受信任 CA 证书,导致客户端拒绝 RADIUS 服务器的证书。诊断方法是在受影响的设备上检查客户端日志中是否存在“服务器证书验证失败”错误。解决方法是将根 CA 证书(或特定的 RADIUS 服务器证书)添加到 MDM WiFi 配置文件的受信任证书部分。手动测试之所以成功,是因为测试设备可能已经从先前的配置中安装了 CA 证书,或者在手动测试期间未强制执行服务器验证。

Q4. 一个会议中心每年举办 200 场活动,从为期一天的行业展览到为期一周的常驻会议不等。每个活动都有不同的主办方,他们要求为参会者提供带有品牌标识的 WiFi。目前,场馆为每个活动创建一个新的共享 PSK。场馆的 IT 经理希望转向更具扩展性、更安全的模式。您会推荐什么架构?

提示:考虑访问的临时性和活动范围特性,以及品牌定制的需求。想想 iPSK 结合 Captive Portal 网页认证如何同时满足这两个要求。

查看标准答案

实施与场馆活动管理系统集成的动态 iPSK 模式。对于每场活动,系统会自动生成一个在活动持续期间有效的唯一 iPSK。参会者通过活动注册确认函或承办商的品牌入网门户获取此密钥。RADIUS 服务器将活动的 iPSK 映射到该活动的专用 VLAN,从而确保并发活动之间的完全隔离。活动结束时,iPSK 会自动失效,无需手动清理。对于需要品牌 Captive Portal 体验的承办商,可以在 iPSK SSID 之上部署一个门户层,在授予完整网络访问权限之前展示承办商的品牌。该模式消除了手动 PSK 管理的开销,提供了单场活动网络隔离,并为 IT 团队提供了哪些设备连接到哪场活动的完整审计追踪。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

无密码 WiFi 身份验证:超越预共享密钥 | Purple