跳至主要内容

什么是 802.1X 客户端(Supplicant)?设备类型与设备配置

本指南阐述了 802.1X 客户端在企业 WiFi 身份验证中的角色。内容涵盖技术架构、原生操作系统客户端与第三方客户端的对比,并为部署 EAP-TLS 和 PEAP 的 IT 团队提供实用的配置指导。

作者:Iain Jewitt发布于 更新于
📖 5 分钟阅读499 字2 应用实例3 练习题8 关键定义

Video overview

收听本指南

查看播客转录
用英国英语发言,语气自信、权威且具有对话感 - 就像一位资深网络安全顾问在向客户汇报。节奏沉稳,吐字清晰,专业而不生硬。偶尔自然停顿以示强调: 欢迎收听 Purple 技术简报系列。今天我们将探讨企业 WiFi 安全的核心内容 - 802.1X 客户端软件(supplicant)。如果您曾感到好奇,为什么某些设备连接您的企业网络时不需要输入密码,而另一些设备却弹出证书错误并生成服务台工单,那么本期内容就是为您量身定制的。 [中等停顿] 让我们从基础知识开始。802.1X 客户端软件是客户端设备(如笔记本电脑、智能手机、平板电脑)上的软件组件,当该设备尝试加入受 IEEE 802.1X 保护的网络时,它负责处理身份验证握手。可以把它看作是设备的身份卡出示器。网络不会让任何人随意进入。它需要凭证。而客户端软件就是那个走上前并说“这就是我,这是我的证书,请让我进去”的角色。 该标准本身 - IEEE 802.1X - 定义了基于端口的网络访问控制。在身份验证成功之前,接入点或交换机只允许极少数特定类型的数据流通过:EAPOL 帧(即局域网上的可扩展身份验证协议)。其他所有内容均被阻断。一旦客户端软件通过认证器向 RADIUS 服务器证明了其身份,端口就会打开,正常流量便可通行。 [中等停顿] 在这个场景中存在三个角色。首先是客户端软件(supplicant) - 即客户端设备。其次是认证器(authenticator) - 您的接入点或交换机,例如 Cisco Meraki、HPE Aruba、Ruckus 或 Juniper Mist 等硬件。第三是身份验证服务器 - 几乎总是 RADIUS 服务器,它会对照 Microsoft Entra ID 或 Okta 等目录来验证凭证。 客户端软件通过发送 EAPOL-Start 消息来启动该过程。认证器响应一个 EAP-Request 身份请求。客户端软件回复其身份。该身份随后被转发到 RADIUS 服务器,然后 RADIUS 服务器使用商定的 EAP 方法向客户端软件发起挑战。如果一切验证无误,RADIUS 服务器会发送 Access-Accept,端口打开,设备被分配到正确的 VLAN。 [中等停顿] 让我们来谈谈 EAP 方法,因为这是做出大多数部署决策的地方。 EAP-TLS - 即带有传输层安全性的可扩展身份验证协议 - 是黄金标准。它要求客户端和服务器都提供证书。双向身份验证。无密码。客户端证书证明设备的身份;服务器证书证明网络是合法的,这可以防止流氓接入点试图窃取凭据的邪恶双胞胎攻击。EAP-TLS 通过十二个步骤完成,并在整个过程中使用公钥-私钥密码术。它是 WPA3-Enterprise 在其最高安全模式下所需的方法,并且符合 NIST SP 800-171 对设备身份验证的要求。 PEAP - 受保护的 EAP - 对于尚未部署完整 PKI 的组织来说是更常见的起点。PEAP 将基于密码的内部方法(通常是 MSCHAPv2)封装在 TLS 隧道内。服务器提供证书;客户端则不提供。这意味着部署更简单 - 您无需配置客户端证书 - 但安全性较低。MSCHAPv2 使用 MD4 哈希,该哈希自 1995 年以来已被认为存在安全漏洞。如果用户连接到呈现看似可信证书的流氓接入点,其凭据可能会被截获。因此,在运行 PEAP 时,客户端的服务器证书验证是不可逾越的底线。 [medium pause] 现在让我们进入客户端(supplicant)本身 - 特别是原生操作系统客户端与第三方客户端软件之间的选择。 每个主流操作系统都内置了 802.1X 客户端。Windows 自 XP 以来就通过 Wireless AutoConfig 和 Wired AutoConfig 服务原生支持它。macOS 和 iOS 通过其网络配置描述文件处理 802.1X。Android 通过 WiFi 设置面板支持它。这些原生客户端在所有当前平台上都支持 EAP-TLS 和 PEAP-MSCHAPv2。 原生客户端的优势显而易见:无需部署额外软件、无许可成本、自动操作系统安全更新,以及与操作系统证书存储的紧密集成。对于托管设备群 - 注册到 Microsoft Entra ID 统一管理的 Microsoft Intune 的 Windows 设备,通过 Jamf 管理的 Mac - 您可以通过 MDM 静默推送 802.1X 配置描述文件,用户永远不会看到提示。设备每次进入范围时都会自动进行身份验证。 在特定场景下,需要使用第三方客户端(Supplicants)。如果您运行的是 Cisco 基础设施,并希望使用 EAP-FAST(Cisco 专有的 EAP 方法),您需要 Cisco 的客户端软件,过去通常是 Secure Services Client 或 AnyConnect Network Access Manager。如果您需要在混合操作系统环境中进行统一的配置管理,并且希望锁定客户端设置以防止用户误操作,第三方客户端可以为您提供这种控制。像 SecureW2 的 JoinNow 套件这样的工具还可以充当引导代理 - 它们负责配置原生客户端而非替换它,引导用户完成证书注册和配置文件安装。 [medium pause] 下面我通过两个实际场景来具体说明。 第一个场景:一家拥有 400 间客房的酒店。该物业目前使用基于 PEAP-MSCHAPv2 的 WPA2 企业级(WPA2-Enterprise)运行员工网络。IT 团队希望迁移到 EAP-TLS,以消除基于密码的身份验证并降低凭据窃取的风险。挑战在于:员工设备很杂,包括通过 Intune 管理的 Windows 笔记本电脑、用于物业管理软件的个人 Android 手机,以及后台的少量老旧 Windows 7 机器。 这里采用的方法是分阶段进行。首先从托管的 Windows 设备群开始。推送一个 Intune 配置参数文件,用于安装 RADIUS 服务器的根 CA 证书,配置适用于 EAP-TLS 的 WiFi 配置文件,并触发基于 SCEP 的内部 PKI 证书注册。这些设备从第一天起就能自动进行身份验证。对于 Android 自携设备(BYOD),部署一个自助引导门户 - 用户访问特定 URL 下载配置文件,系统就会自动为他们配置好客户端。老旧的 Windows 7 机器则继续使用启用了严格服务器证书验证的 PEAP,并隔离到访问受限的独立 VLAN 中,直至其退役。 [medium pause] 第二个场景:拥有 200 家门店的大型零售连锁企业。每家门店都配有收银终端(POS)、员工平板电脑和宾客 WiFi 网络。PCI-DSS 要求将持卡人数据环境与其他网络段进行隔离。该零售商在员工和 POS 网络上使用 802.1X,并通过证书属性来驱动 VLAN 分配。POS 终端出示组织单位为 "POS" 的设备证书 - RADIUS 策略将其分配到 PCI VLAN。员工平板电脑出示包含 "Staff" 的证书 - 则进入员工 VLAN。宾客设备则连接到完全独立的 SSID,由 Captive Portal 方案进行处理。 POS 终端上的客户端配置通过 MDM 锁定。无需用户交互。终端在开机时静默进行身份验证。证书更新通过 SCEP 自动完成,因此在证书过期时无需人工干预。 [medium pause] 现在,我们来看看实施过程中的常见陷阱。我为您总结了最常见的四个。 第一点:在 PEAP 部署中缺失服务器证书验证。如果您未配置 supplicant 来验证 RADIUS 服务器的证书并检查服务器名称,用户将极易连接到流氓接入点。请始终在 supplicant 配置文件中指定受信任的根 CA 和服务器名称。 第二点:证书过期导致大规模认证失败。客户端证书具有有效期。如果您没有通过 SCEP 或 NDES 建立自动更新,您将面临数百台设备同时停止认证的突发性崩溃事件。请在正式上线前构建自动更新机制。 第三点:BYOD 设备的 supplicant 行为不一致。尤其是 Android 系统,在不同制造商之间的 802.1X 支持非常碎片化。某些版本要求用户在 WiFi 配置文件接受 CA 证书之前,手动安装该证书。一个能处理此步骤的引导式门户可以显著减少服务台的工作量。 第四点:Windows 11 功能更新破坏了 supplicant 配置。Microsoft 在数个 Windows 11 更新中更改了 802.1X 的行为。具体而言,24H2 更新引入了对原生 supplicant 如何处理 EAP-TLS 回退的更改。在推送到生产环境之前,请先针对新的系统版本测试您的 supplicant 配置文件。 [medium pause] 现在进入快速问答环节。 IoT 设备能支持 802.1X 吗?大多数都不支持。IoT 设备通常完全缺少 supplicant。此时的回退方案是 MAC 地址认证绕过 - MAB - 即 RADIUS 服务器根据设备的 MAC 地址进行认证。由于 MAC 地址可以被伪造,因此 MAB 设备应始终划分到具有严格防火墙规则的隔离 IoT VLAN 中。 运行 802.1X 需要 PKI 吗?对于 PEAP,不需要 - 您只需要在 RADIUS 服务器上准备一个服务器证书。对于 EAP-TLS,需要 - 您需要 PKI 来颁发客户端证书。基于云的 PKI 服务可以显著降低基础设施开销。 802.1X 如何与 Purple 的网络准入平台协同工作?Purple 作为云端叠加层运行在您现有的硬件(Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist 等)之上。在员工 WiFi 网络上,Purple 的 SecurePass 插件与您的身份提供商(Microsoft Entra ID, Okta 或 Google Workspace)集成,以实施 802.1X 认证并应用每用户 VLAN 策略,而无需本地 RADIUS 基础设施。 [medium pause] 总结一下:802.1X supplicant 是使基于端口的网络准入控制生效的设备端代理。您对 EAP 方法的选择 - 追求极高安全性的 EAP-TLS,或是作为过渡选项的 PEAP - 决定了您的 PKI 需求和 supplicant 配置方法。当通过 MDM 部署时,原生操作系统 supplicant 可以覆盖绝大多数托管设备场景。第三方客户端在特定情况下能够增值:专有 EAP 方法、需要一致配置的混合操作系统资产,或自助式 BYOD 引导注册。 需要记住的三点:在每个客户端软件配置文件中验证您的 RADIUS 服务器证书,在大规模部署 EAP-TLS 之前实现证书自动更新,以及将不支持 802.1X 的设备(物联网、传统硬件)隔离到具有 MAC 认证绕过作为备用方案的专用 VLAN 中。 有关 Purple 如何与您的网络访问架构集成的更多信息,请访问 purple dot ai。感谢收听。

核心系列的一部分:企业 WiFi 安全指南 →

Interactive Network Engineering Tool

802.1X supplicant configuration and security advisor

Security Posture: 95/100
Zero Trust Verified

Select your endpoint client operating system, authentication method, and deployment mechanism to evaluate security compliance, diagnose OS-specific connection traps, and generate validated profile code.

Native 802.1X WLAN AutoConfig (dot3svc / wlansvc) supplicant.
Recommended / Zero Trust
Over-the-air profile deployment with SCEP / PKCS automated certificate push.

Supplicant security & protocol evaluation

EAP-TLS delivers gold-standard mutual authentication. Both client supplicant and RADIUS server validate each other via X.509 digital certificates, eliminating passwords, credential harvesting, and man-in-the-middle rogue AP attacks.

⚠ Platform-specific supplicant traps (Windows 11 / 10 Enterprise)

  • Windows supplicant requires the RADIUS Server Certificate Subject Alternative Name (SAN) or Common Name (CN) to match the server name specified in the profile.
  • Enable "Validate server certificate" and explicitly select the enterprise Root CA in the WLAN AutoConfig profile.
Windows WLAN Profile XML (WlanSetProfile / Intune OMA-URI)
<?xml version="1.0"?>
<WLANProfile xmlns="http://www.microsoft.com/networking/WLAN/profile/v1">
  <name>Purple-Enterprise</name>
  <SSIDConfig>
    <SSID><name>Purple-Enterprise</name></SSID>
    <nonBroadcast>false</nonBroadcast>
  </SSIDConfig>
  <connectionType>ESS</connectionType>
  <connectionMode>auto</connectionMode>
  <MSM>
    <security>
      <authEncryption>
        <authentication>WPA3ENT</authentication>
        <encryption>AES</encryption>
        <useOneX>true</useOneX>
      </authEncryption>
      <OneX xmlns="http://www.microsoft.com/networking/OneX/v1">
        <EAPConfig>
          <EapHostConfig xmlns="http://www.microsoft.com/networking/EapHostConfig">
            <EapMethod>
              <Type>13</Type>
              <VendorId>0</VendorId>
            </EapMethod>
            <Config xmlns="http://www.microsoft.com/networking/EapHostConfig">
              <!-- Server Validation & Root CA Pinning -->
              <ServerValidation>
                <ServerNames>radius.purple.ai</ServerNames>
                <TrustedRootCA>F467C3B782987E8B834928374829374892374892</TrustedRootCA>
              </ServerValidation>
            </Config>
          </EapHostConfig>
        </EAPConfig>
      </OneX>
    </security>
  </MSM>
</WLANProfile>

802.1X supplicant implementation checklist

✓Deploy the enterprise Root Certificate Authority (CA) to all managed endpoints before onboarding.
✓Pin the exact RADIUS server Fully Qualified Domain Name (FQDN) in the supplicant configuration.
✓Configure an anonymous outer identity (e.g. anonymous@domain.com) to prevent user credential exposure in cleartext.
✓Implement automated certificate renewal via SCEP / EST protocol to eliminate auth downtime.

Eliminate manual supplicant setup with automated zero trust onboarding

Manually provisioning 802.1X profiles leads to broken authentication, expired certificates, and helpdesk tickets. Purple Cloud RADIUS automates certificate distribution and supplicant configuration across Windows, macOS, iOS, and Android.

Useful? Link to this tool

什么是 802.1X 客户端(Supplicant)?设备类型与设备配置

执行摘要

当设备连接到企业网络时,802.1X 客户端(supplicant)是负责证明其身份的软件组件。对于大型场馆的 IT 经理和网络架构师而言,了解客户端的工作原理对于在不产生服务台工单的情况下确保网络访问安全至关重要。本指南将揭开 IEEE 802.1X 认证中设备端代理的神秘面纱,对比原生操作系统功能与第三方客户端软件。我们将探讨如何为 EAP-TLS 和 PEAP-MSCHAPv2 配置客户端,研究酒店和零售业的实际部署场景,并详细介绍如何将正确的客户端配置与基于身份的网络(Identity-Based Networks)相结合以优化访问。无论您管理的是拥有 200 间客房的酒店,还是拥有超过 80,000 个座位的活跃场馆,正确的客户端配置都是构建安全、可靠 WiFi 的基石。

深度技术剖析

IEEE 802.1X 标准定义了基于端口的网络访问控制。它的运行前提非常简单:在设备证明其身份之前,阻断网络边缘的所有流量。客户端是该过程中客户端(client-side)的参与者。

802.1X 的三个组成部分

认证需要三个不同的实体:

  1. 客户端 (Supplicant):请求网络访问的客户端设备(笔记本电脑、智能手机或平板电脑)。
  2. 认证器 (Authenticator):网络访问设备,例如 Cisco Meraki、HPE Aruba、Ruckus 或 Juniper Mist 无线接入点。
  3. 认证服务器 (Authentication Server):RADIUS 服务器,用于对照 Microsoft Entra ID 或 Okta 等身份提供商验证凭据。

在认证之前,认证器的端口处于未授权状态,仅允许局域网上的可扩展身份验证协议(EAPOL)流量。客户端通过 EAPOL-Start 帧启动该过程。认证器请求身份,客户端进行响应。该身份被转发到 RADIUS 服务器,由其决定要使用的 EAP 方法。验证成功后,RADIUS 服务器发送 Access-Accept 消息,端口转换为授权状态,设备通常会被分配到特定的 VLAN。

什么是 802.1X 客户端(Supplicant)?设备类型与设备配置 - architecture overview

EAP 方法:客户端的语言

客户端和 RADIUS 服务器必须就可扩展身份验证协议(EAP)方法达成一致。EAP 方法的选择决定了安全状况以及客户端上的配置负担。

EAP-TLS (传输层安全) EAP-TLS requires certificate-based mutual authentication. The supplicant provides a client certificate to prove its identity, and the RADIUS server provides a server certificate to prove the legitimacy of the network. This passwordless method eliminates credential theft and is required by strict security frameworks such as NIST SP 800-171. The supplicant must be configured to trust the issuing Certificate Authority (CA) and possess a valid client certificate.

PEAP (Protected EAP) In scenarios where a full Public Key Infrastructure (PKI) is not feasible, PEAP is widely used. It encapsulates an inner authentication method (typically MSCHAPv2) within a secure TLS tunnel. The RADIUS server provides a certificate, but the supplicant only needs to provide a username and password. While PEAP is easier to deploy, it is highly vulnerable to credential harvesting if the supplicant is not strictly configured to validate the server certificate.

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

Implementation Guide

When deploying 802.1X, IT teams must decide between using the native supplicant built into the operating system or deploying third-party supplicant software.

Native OS Supplicants

Every modern operating system includes a native 802.1X supplicant. Windows utilises the Wired AutoConfig and WLAN AutoConfig services. Apple devices utilise Network Profiles. Android integrates this within its WiFi settings.

Native supplicants are ideal for managed fleets. Using Mobile Device Management (MDM) platforms like Microsoft Intune or Jamf, IT admins can silently push configuration profiles that define the SSID, EAP method, trusted root CAs, and certificate enrolment processes via SCEP. The user experience is seamless; the device authenticates in the background.

Third-Party Supplicant Software

Third-party supplicants, such as Cisco AnyConnect Network Access Manager or SecureW2 JoinNow, are necessary in specific scenarios:

  • Proprietary Protocols: Using Cisco EAP-FAST requires a Cisco supplicant.
  • BYOD Onboarding: Third-party tools often act as onboarding wizards, guiding users to install certificates on unmanaged devices where native configuration is complex (particularly in fragmented Android environments).
  • Strict Configuration Control: Third-party supplicants can lock down settings, preventing users from disabling server certificate validation.

什么是 802.1X 客户端(Supplicant)?设备类型与设备配置 - native vs thirdparty comparison

Configuring Server Certificate Validation

Regardless of the chosen supplicant, configuring server certificate validation is critical, especially for PEAP. If the supplicant does not validate the RADIUS server's certificate, it will blindly send credentials to a rogue access point mimicking your SSID.

在 Windows 中,这意味着在 PEAP 属性中勾选“验证服务器证书来验证服务器身份”,选择受信任的根证书颁发机构(Root CA),并指定客户端应预期的确切服务器名称。在 Apple 设备上,配置描述文件必须明确列出受信任的证书。

最佳实践

  1. 强制服务器验证:在部署 PEAP 时,切勿在未配置请求方验证 RADIUS 服务器证书的情况下进行部署。这是抵御“双面恶魔(evil twin)”攻击的首要防线。
  2. 自动化证书生命周期:使用 EAP-TLS 时,通过 MDM 并利用 SCEP 或 NDES 自动进行客户端证书注册和更新。手动证书管理无法扩展,且会导致突发性的身份验证失败。
  3. 按身份隔离:使用 RADIUS 属性根据已验证的身份分配 VLAN。员工设备和 POS 终端应身份验证到同一个 SSID,但落入完全不同的 VLAN。
  4. 针对物联网(IoT)的规划:大多数物联网设备缺少 802.1X 请求方。对于这些设备,请使用 MAC 地址旁路(MAB),但要确保它们在专用的物联网 VLAN 上被严格隔离。

故障排除与风险规避

当设备无法连接时,问题几乎总是出在客户端配置或证书链中。

  • “已连接,无互联网”:这通常指向 VLAN 分配失败或身份验证后的 DHCP 问题。请检查 RADIUS 日志,以验证 Access-Accept 消息中是否包含正确的 Tunnel-Private-Group-Id。
  • Windows 11 上的静默失败:最近的 Windows 11 功能更新(例如 24H2)改变了原生请求方处理 EAP-TLS 回退的方式。在大规模部署之前,务必针对新的操作系统版本测试配置描述文件。
  • 证书过期:如果一批设备突然掉线,请检查客户端证书的有效期。确保您的 MDM 在证书过期之前成功更新它们。

投资回报率(ROI)与业务影响

迁移到配置了正确请求方的 802.1X 可带来可衡量的业务价值。通过消除共享密码(预共享密钥/PSK),您完全免除了员工离职时轮换密码的操作开销。转向 EAP-TLS 可以完全消除密码重置工单,从而为服务台释放出大量的生产力时间。

此外,802.1X 允许在单个 SSID 上实现基于身份的网络隔离。无需为 访客 WiFi、员工和运营广播不同的网络,单个 SSID 即可根据客户端凭据安全地路由流量。这减少了信道干扰并提高了整体网络性能,直接支持了 Purple 针对硬件无关网络管理的云覆盖方案。如需更深入的分析洞察,请探索我们的 WiFi 运营分析 功能。

关键定义

802.1X 客户端 (Supplicant)

客户端设备上的软件组件,用于处理加入受 IEEE 802.1X 保护的网络所需的身份验证过程。

IT 团队通过配置客户端来定义设备如何向网络证明其身份。

认证器 (Authenticator)

在客户端成功完成身份验证之前阻断流量的网络设备(交换机或无线接入点)。

来自 Cisco Meraki 或 HPE Aruba 等厂商的硬件设备充当认证器,在设备与服务器之间传递消息。

RADIUS

远程用户拨号认证服务。用于验证客户端所提供凭据的服务器。

RADIUS 服务器在授予访问权限之前,会对比 Okta 或 Microsoft Entra ID 等目录来验证身份。

EAP-TLS

基于传输层安全协议的可扩展身份验证协议。一种需要客户端和服务器双方都提供数字证书的身份验证方法。

被视为企业网络中最安全的身份验证方法,无需使用密码。

PEAP

受保护的可扩展身份验证协议。一种通过创建安全 TLS 隧道来保护基于密码的身份验证的方法。

通常用于 BYOD 环境,因为在这些未管理的设备上部署客户端证书过于复杂。

EAPOL

局域网可扩展身份验证协议。用于在客户端(supplicant)与验证者(authenticator)之间封装EAP消息的协议。

在进行身份验证之前,EAPOL 是认证器允许通过端口的唯一流量类型。

MAC认证绕过 (MAB)

一种备用身份验证方法,网络将设备的MAC地址作为其身份标识。

用于打印机、摄像头以及缺少802.1X客户端的物联网设备。

VLAN分配

将已验证身份的设备动态放置到特定虚拟网络段的过程。

RADIUS服务器根据客户端的身份指示验证者分配相应的VLAN。

应用实例

一家拥有 200 间客房的酒店需要保障其员工网络的安全。目前该网络使用共享密码的 WPA2-Personal,他们希望迁移到 802.1X。员工混合使用公司拥有的 Windows 笔记本电脑和个人的 Android 手机进行排班。他们应该如何配置 802.1X 客户端?

该酒店应采用混合方案。对于公司拥有的 Windows 笔记本电脑,应使用通过 Microsoft Intune 配置的原生 Windows 客户端。MDM 配置文件应推送 EAP-TLS 设置、安装根证书,并通过 SCEP 自动进行客户端证书注册。对于个人的 Android 手机,应通过自助服务门户部署第三方配置代理(如 SecureW2)。员工使用其 Microsoft Entra ID 凭据登录门户,代理会自动为 PEAP-MSCHAPv2 配置原生 Android 客户端,确保锁定服务器证书验证。

考官评语: 此方案在安全性和实际运营之间取得了平衡。在存在 MDM 控制的设备上强制执行 EAP-TLS,以提供最高等级的安全保障。在客户端证书分发较为复杂的 BYOD 设备上使用 PEAP,但通过配置代理确保客户端配置的安全,从而降低了流氓接入点的风险。

一家拥有 50 家门店的大型零售连锁店正在推广新的移动销售终端(POS)平板电脑。PCI DSS 要求严格的网络隔离。客户端配置应如何确保合规性?

平板电脑应通过 MDM 进行管理。MDM 推送强制执行 EAP-TLS 的原生客户端配置档案。每台平板电脑都会收到一个包含特定属性的唯一客户端证书,该属性将其识别为 POS 设备。当平板电脑的客户端进行身份验证时,RADIUS 服务器会读取此属性,并专门为符合 PCI 标准的网络段返回 VLAN 分配。客户端配置必须锁定,以防门店员工修改网络设置。

考官评语: 使用 EAP-TLS 结合基于证书的 VLAN 分配,是在无线网络上实现 PCI 合规性的标准方法。它消除了网络划分中的人为失误,并确保设备不会被意外连接到安全性较低的员工网络或[零售](/industries/retail)访客 WiFi 网络。

练习题

Q1. 您的组织正在为新的员工BYOD网络部署PEAP-MSCHAPv2。在测试期间,您注意到设备可以连接到广播相同SSID的测试接入点,即使该接入点未连接到您的RADIUS服务器。忽略了哪一步客户端配置?

提示:思考客户端在发送MSCHAPv2凭据之前,如何验证网络的身份。

查看标准答案

客户端未配置为验证服务器证书。在PEAP中,必须显式配置客户端以信任签发RADIUS服务器证书的特定根证书颁发机构(Root CA),并验证服务器的域名。如果不进行此配置,客户端将与任何提供证书的服务器建立TLS隧道,从而使用户的凭据暴露给流氓接入点。

Q2. 某大学正在将其托管的Windows笔记本电脑群从PEAP迁移到EAP-TLS。他们通过MDM推送了新的配置文件,但所有设备均无法通过身份验证。RADIUS日志显示“EAP-TLS failed SSL/TLS handshake”。最可能的原因是什么?

提示:EAP-TLS需要双向身份验证。客户端需要什么它在PEAP中不需要的东西?

查看标准答案

客户端设备缺少有效的客户端证书。EAP-TLS要求客户端向RADIUS服务器提供证书。MDM配置文件不仅需要配置将EAP方法设置为TLS,还必须配置为触发如SCEP之类的协议,以便在尝试身份验证之前从组织的PKI请求并安装客户端证书。

Q3. 您需要在[医疗](/industries/healthcare)环境中将50台智能电视连接到网络。这些电视仅支持WPA2-Personal(预共享密钥),并且没有802.1X客户端。如何在为员工设备保留802.1X的同时保护它们的访问安全?

提示:如果设备无法使用EAP,则验证者必须通过另一种方式来识别它。

查看标准答案

您应该使用MAC认证绕过(MAB)。验证者将使用智能电视的MAC地址作为用户名和密码发送至RADIUS服务器。由于MAC地址可以被伪造,因此必须将RADIUS服务器配置为将这些设备分配到高度受限、隔离的物联网VLAN中,仅允许必要的流量通过。

常见问题

什么是 802.1X supplicant?

802.1X supplicant 是运行在终端设备(如笔记本电脑、智能手机或平板电脑)上的客户端软件代理,它通过局域网可扩展身份验证协议(EAPOL)与认证器(如企业级 WiFi 接入点或网络交换机)进行通信,以与认证服务器协商网络准入。

802.1X supplicant、认证器和认证服务器之间有什么区别?

supplicant 是请求网络准入的客户端设备。认证器是控制端口访问并转发认证流量的中介网络硬件(接入点或交换机)。认证服务器(通常是 RADIUS 或云 RADIUS 服务器)根据身份提供商验证凭据或数字证书,并授予或拒绝访问权限。

如何在 Windows 11 上配置 802.1X supplicant?

Windows 11 使用原生的 WLAN AutoConfig 服务。在企业环境中,supplicant 配置文件通过 MDM(例如 Microsoft Intune)自动下发,使用 SCEP/PKCS 配置文件来分发客户端证书,并预先配置服务器证书固定、根 CA 信任和 WPA3-Enterprise 参数,无需用户手动输入。

为什么 Android 11+ 设备无法连接到 802.1X 企业网络?

从 Android 11 开始,Google 在原生 supplicant 中移除了“不进行验证” CA 证书的选项。Android 终端严格要求信任的根 CA 证书,并要求在“域名”字段中配置与服务器证书的使用者替代名称(SAN)相匹配的 RADIUS 服务器精确 FQDN。

与 PEAP-MSCHAPv2 相比,EAP-TLS 是如何消除 supplicant 密码漏洞的?

EAP-TLS 在客户端和 RADIUS 服务器上均通过 X.509 证书使用双向加密身份验证。与 PEAP-MSCHAPv2 不同,EAP-TLS 不会有任何密码或 MSCHAPv2 哈希在网络中传输,从而完全防止了通过 Evil Twin 恶意接入点进行的凭据窃取、密码喷洒和离线哈希破解。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。