跳至主要内容

安全 BYOD WiFi:Passpoint 证书入网与 xPSK (iPSK) 对比

一份面向 IT 团队的全面技术指南,介绍如何使用免触碰 Passpoint EAP-TLS 证书与特定厂商的 xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) 来保障员工和学生非托管设备 (BYOD) 的安全。

By Iain JewittPublished
📖 5 分钟阅读285

Video overview

核心系列的一部分:企业 WiFi 安全指南

自带设备 (BYOD) 计划已成为企业办公室、医疗机构和高等教育校园的标准配置。然而,将未受管理的智能手机、平板电脑和笔记本电脑连接到企业网络,为网络管理员带来了根本性的安全挑战。

传统的 WPA2/3-Personal 预共享密钥 (PSK) 极易在员工之间泄露,使网络容易受到未经授权的访问和数据包检测。相反,当在没有移动设备管理 (MDM) 代理的个人设备上部署时,传统的 802.1X EAP-TLS 证书注册通常会产生大量的服务台工单。

为了在不增加运营开销的情况下保障 BYOD 设备的安全,网络工程团队可以在两种现代架构模式之间进行选择:Passpoint (Hotspot 2.0) 证书配置特定厂商的 xPSK (Identity PSK)


BYOD 安全问题

标准的 WiFi 身份验证模型在未受管理的个人设备上失效,原因有以下三点:

  1. 共享密钥泄露:员工之间共享的单个 WPA2/3-Personal 密码,一旦有员工离职或将其分享给访客,该密码就会立即失效。
  2. 缺乏身份归属:共享密钥无法提供审计追踪,无法将个人网络流量或 MAC 地址与您的身份提供商 (Entra ID、Okta 或 Google Workspace) 中已命名的员工身份联系起来。
  3. 客户端复杂性:手动配置 802.1X EAP-TLS 或 PEAP 要求用户手动信任根 CA 证书、选择 EAP 方法并输入域名 - 这会导致连接失败并产生支持工单。

方法 1:Passpoint 与安全的员工证书配置

Passpoint (IEEE 802.11u / Hotspot 2.0) 在个人设备上建立免操作、企业级的 802.1X EAP-TLS 安全,无需手动配置客户端或进行 MDM 注册。

Passpoint 配置的工作原理

  1. 身份验证:员工使用现有的单点登录 (SSO) 凭据 (Entra ID、Okta、Google Workspace 或 SAML 2.0) 通过 Web 配置门户进行登录。
  2. 配置文件生成:Purple 平台会配置一个唯一的、已签名的网络配置文件,其中包含个人客户端证书和受信任的 RADIUS CA 根。
  3. 免操作配置:在 iOS、Android、macOS 和 Windows 11 上,用户只需点击一次即可安装该配置文件或配置参数。
  4. 自动连接:设备会自动检测并加入全球任何已启用 Passpoint 的场馆网络,使用的是 WPA3-Enterprise 802.1X EAP-TLS。

Passpoint 用于 BYOD 的核心优势

  • 个人身份绑定:每个数据包都经过加密,并直接与员工的用户账户绑定。
  • 即时撤销:当员工离职时,在 Entra ID 或 Okta 中撤销其身份会立即终止其在所有站点的 Passpoint 证书。
  • 跨站点漫游:员工可在分支机构和远程地点之间自动连接,无需重新输入凭据。

方案 2:厂商 xPSK(身份预共享密钥)

对于无法部署 802.1X EAP-TLS 的环境 - 例如老旧的个人设备或无屏幕的 BYOD 硬件 - 厂商特定的 xPSK 实现方案可在标准 WPA2/3-Personal SSID 上提供独立的密钥安全保护。

硬件厂商实现变体

不同的无线硬件制造商以不同的名称实现了独特的预共享密钥技术:

  • Cisco / Meraki - iPSK (Identity PSK) / easyPSK:将单独的预共享密钥映射到特定的 RADIUS 用户配置文件,从而在单个 WPA2-Personal SSID 上实现按用户分配 VLAN 和执行防火墙策略。
  • Ruckus Wireless - DPSK (Dynamic PSK):通过 Ruckus Cloud / SmartZone 为每个用户或设备生成唯一的密码密钥,并自动与 MAC 地址绑定。
  • Extreme Networks - PPSK (Private PSK):为每个用户分配自定义密钥,并具有自动过期日期和独立的带宽限制。
  • Fortinet / FortiAP - MPSK (Multiple PSK):与 FortiGate 无线控制器集成,分配与 FortiAuthenticator 或外部 RADIUS 用户数据库绑定的唯一密钥。
  • HPE Aruba Networking - ePSK (Enhanced PSK):将本地用户角色和 ClearPass 策略执行与按设备的 PSK 密钥相结合。
  • Ubiquiti UniFi - PPSK (Private Pre-Shared Key):在统一的 SSID 上将不同的密钥分配给特定的目标 VLAN。

xPSK 的核心优势

  • 通用设备支持:在标准 WPA2/3-Personal 上运行,使其与缺少 802.1X EAP 客户端的设备兼容。
  • 隔离的密钥擦除:删除单个用户的密钥不会对网络上的任何其他用户造成干扰。
  • VLAN 与策略导向Cloud RADIUS 根据独立用户或设备类型的唯一密钥,将其分配到隔离的 VLAN。

技术对比:Passpoint EAP-TLS 对比 xPSK

架构特性 Passpoint (EAP-TLS) 厂商 xPSK (iPSK/DPSK/PPSK)
认证协议 WPA2/WPA3-Enterprise (802.1X) WPA2/WPA3-Personal (WPA-PSK)
安全层 基于证书的 EAP-TLS 每个用户唯一的 AES 加密密钥
用户配置引导 一键式配置文件 / 应用下载 自助服务门户或短信密钥发放
设备支持 智能手机、平板电脑、笔记本电脑 所有 WiFi 设备(包括老旧/物联网设备)
身份提供商同步 实时 SCIM / SAML 吊销 Cloud RADIUS / API 密钥映射
多站点漫游 自动无缝漫游 需要同步的 RADIUS 后端

针对企业 IT 的架构建议

为了获得最佳的 BYOD 安全性和用户体验,企业 IT 团队建议实施双层策略:

  1. 主要员工和学生 BYOD:通过 Purple Staff Secure 为所有个人智能手机、平板电脑和笔记本电脑部署 Passpoint EAP-TLS 证书配置引导。这将强制执行与您的身份提供商绑定的零信任 802.1X 安全性。
  2. 专业及传统设备:针对无法处理 Passpoint 配置文件的人员设备,利用 云 RADIUS xPSK (iPSK/PPSK) 技术,确保每台设备都能获得专属密钥和隔离的 VLAN 分配。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。