跳至主要内容

Server RADIUS:企业全面指南

本指南为 IT 经理、网络架构师和 CTO 提供了关于企业 WiFi 的 Server RADIUS 认证的权威技术参考。内容涵盖 AAA 框架、802.1X 架构、EAP 方法选择、云端与本地部署的权衡以及动态 VLAN 分配。酒店、零售、活动和公共部门的场所运营商将获得实用的实施指导、真实案例研究以及从不安全的预共享密钥迁移到安全的、身份驱动的网络准入控制架构所需的决策框架。

作者:Iain Jewitt发布于
📖 9 分钟阅读472 2 应用实例4 练习题10 关键定义

收听本指南

查看播客转录
欢迎来到 Purple 技术简报。我是您的主持人。在接下来的十分钟里,我们将探讨对任何企业 IT 团队而言最重要的基础设施决策之一:服务器 RADIUS 身份验证。如果您是一名 IT 经理、网络架构师,或是负责酒店、零售连锁店、体育场馆或会议中心 WiFi 的 CTO,本期简报就是为您准备的。我们将摒弃繁琐的行业术语,清晰地解释其架构,并为您提供在本季度做出明智决策所需的实用见解。 让我们先从大局看起。为什么这一切如此重要? 如果您仍在使用单个共享密码(即预共享密钥)来运行您的访客或员工 WiFi,那么您在运营中正面临着重大且不断增加的安全风险。该密码会被分享、写在收据上、在白板上被拍照,并通过即时通讯应用进行转发。一旦密码泄露,您将无法了解谁在您的网络上,无法在不影响所有人的情况下撤销单个用户的访问权限,并且在发生问题时也无法提供审计轨迹。对于受 PCI DSS、GDPR 或 HIPAA 约束的组织而言,这不仅是一个技术问题,更是一项合规性风险。 服务器 RADIUS 是业界达成共识的解决方案,用以解决这一问题。因此,让我们来确切了解它是什么以及它是如何工作的。 RADIUS 代表远程身份验证拨号用户服务。这个名称是拨号上网早期历史的产物,但该协议已经历了显著的演变,并且在今天仍然是企业网络访问控制的支柱。从核心来看,服务器 RADIUS 是一个使用称为 AAA 的框架来管理网络访问的集中式系统:即身份验证(Authentication)、授权(Authorisation)和计费(Accounting)。这三大支柱是我们今天将要讨论的一切的基础。 身份验证是第一大支柱:验证某人是谁。授权是第二大支柱:确定允许他们做什么。而计费是第三大支柱:记录他们实际做了什么。 让我们逐一探索。 身份验证。当用户尝试连接到使用 WPA2 或 WPA3 企业级安全保护的 WiFi 网络时,他们的设备(我们称之为申请者)会向无线接入点发送连接请求。接入点(我们称之为验证者)本身并不做出身份验证决策。它充当中继器,将请求转发给服务器 RADIUS。然后,服务器会根据配置的身份源验证用户的身份。这可以是 Microsoft Entra ID、Okta、Google Workspace 或本地用户数据库。身份源是允许谁进入您网络的唯一真实可信数据源。 授权。一旦用户通过身份验证,RADIUS 服务器不仅会表示同意并退居幕后,还会确切地告诉接入点如何处理该用户。它会发回一组属性(本质上是指令),这些属性定义了用户的网络体验。其中最重要的是 VLAN 分配。RADIUS 服务器可能会说:该用户是公司员工组的成员,将其分配到 VLAN 10,该 VLAN 具有内部文件服务器和打印机的访问权限。或者:该用户是访客,将其分配到 VLAN 20,该 VLAN 仅具有互联网访问权限,并且与公司网络完全隔离。这种动态 VLAN 分配是 RADIUS 服务器最强大的功能之一,也是实现合理网络分段的机制。 计费。第三个支柱经常被忽视,但它对于合规性和运营至关重要。随着用户会话的进行,RADIUS 服务器会记录关键信息:连接时间、断开时间、总会话时长、传输的数据量以及其设备的 MAC 地址。这会为网络上的每个连接创建详细的审计追踪。在 PCI-DSS 第 4 版下,这种日志记录不是可选的,而是硬性要求。在发生安全事件时,这些日志对于取证调查具有无法估量的价值。 现在,让我们来讨论让这一切得以运行的技术标准:IEEE 802.1X。 802.1X 是定义基于端口的网络访问控制的标准。正是该协议允许接入点阻止来自设备的所有网络流量,直到 RADIUS 服务器确认该设备已获得授权。用户设备与接入点之间的通信使用一种称为 EAP(可扩展身份验证协议)的协议。EAP 本质上是一个支持多种身份验证方法的框架。 企业 WiFi 中最常见的三种 EAP 方法是:PEAP(代表受保护的可扩展身份验证协议)、EAP-TTLS 和 EAP-TLS。 PEAP 和 EAP-TTLS 是基于凭据的方法。它们在设备和 RADIUS 服务器之间创建一条加密隧道,然后在该隧道内验证用户的用户名和密码。它们相对容易部署,并且在您尚未准备好构建完整的证书基础设施的环境中运行良好。 EAP-TLS 是黄金标准。它是基于证书的,这意味着服务器和客户端设备都会出示数字证书来相互验证,完全不涉及密码。这彻底消除了凭据窃取、钓鱼攻击和中间人攻击的风险。对于公司设备,EAP-TLS 是您应该努力实现的身份验证方法。 现在让我们来讨论部署模式。对于 RADIUS 服务器,您有两个主要选择:本地部署和云端托管。 本地 RADIUS(使用 FreeRADIUS 或 Microsoft Network Policy Server 等平台)可让您完全掌控基础架构。对于体育场或医院等单一大型场所,这可能是正确的选择。身份验证请求通过本地网络进行传输,从而为您提供亚毫秒级的响应时间。而且,如果您的身份目录是出于合规性原因无法暴露给互联网的本地 Active Directory,则本地 RADIUS 服务器通常是您唯一可行的选择。 然而,对于多站点企业而言,本地 RADIUS 会引入巨大的运维开销。您需要在每个位置管理单独的服务器实例,手动处理证书更新,并在凌晨两点出现问题时应对由此带来的后果。 Cloud RADIUS 则彻底改变了这一切。其基础架构在全球多个可用区进行托管。当用户在分支机构进行连接时,请求会被路由到最近的云边缘节点。高可用性在默认情况下已内置。此外,证书轮换是自动化的,消除了本地部署中导致身份验证中断的最常见原因。 对于拥有 Microsoft Entra ID、Okta 或 Google Workspace 等云原生身份提供商的多站点企业而言,Cloud RADIUS 几乎在所有情况下都是运维更优的选择。Purple 的 Cloud RADIUS 与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 直接集成。这意味着您可以在整个硬件资产中进行部署,而无需更换任何一个接入点。 为了让这一点更具体,我来分享两个真实世界的场景。 第一家是一家在六个国家拥有 45 家酒店的欧洲酒店集团。其 IT 团队在每个酒店的虚拟机上运行 FreeRADIUS,共有 45 个独立的实例需要打补丁、监控和维护。当其中一家酒店的证书过期时,导致了一场大型会议期间宾客 WiFi 的彻底中断。他们迁移到了 Cloud RADIUS 服务,实现了集中式策略管理并消除了每个站点的维护工作。这个由三名工程师组成的团队收回了此前用于 RADIUS 维护的大约 40% 的时间。 第二个场景是一个拥有 68,000 个座位的国家体育场。IT 团队对数据主权有着严格的要求。所有身份验证日志必须留在英国境内。他们部署了双本地 RADIUS 集群(采用双活配置),并在 20 英里外的协同托管设施中部署了二级集群。这为他们提供了本地控制、亚毫秒级身份验证,以及无需依赖互联网连接即可处理突发流量的能力。 这两个场景清晰地展示了决策框架。如果您的企业拥有分布式多分支机构、云原生身份提供商和小型中央 IT 团队,请选择 Cloud RADIUS。如果您拥有单一的大型场所,且有严格的数据主权要求或物理隔离的安全环境,请选择本地部署。 现在解答一些我们最常听到的快速提问。 第一:服务器 RADIUS 和 Captive Portal 有什么区别?Captive Portal 是访客连接时看到的登录页面。它与 RADIUS 协同工作。Portal 是用户界面,而服务器 RADIUS 是后端引擎。 第二:我可以使用 RADIUS 用于有线网络吗?完全可以。802.1X 标准同样适用于有线以太网和无线网络。 第三:如果我的 Cloud RADIUS 提供商发生故障会怎样?信誉良好的提供商会发布 99.99% 在线时间的网络服务执照协议,并提供多区域冗余支持。请始终为您的接入点配置备用策略 - 无论是开放访问受限的 VLAN,还是本地缓存凭证,以优雅地处理这种突发情况。 第四:RADIUS 如何与访客 WiFi 互动?对于向访客提供 WiFi 的场所,将您的服务器 RADIUS 基础设施与 Captive Portal 解决方案相集成可以创建一个分层访问模型。员工和公司设备通过 802.1X 进行无感验证,而访客则被引导至品牌 Portal 进行注册登录。Purple 的平台随后会捕获第一方数据并提供访客行为分析,将您的网络从成本中心转变为商业智能资产。 总结一下。服务器 RADIUS 是为企业 WiFi 安全提供动力的集中式协议。它实现了 AAA 框架,让您可以精细地控制谁可以访问您的网络、他们可以执行什么操作,并提供完整的活动审计轨迹。对于场所运营商、酒店业主、零售商和公共部门组织而言,部署服务器 RADIUS 是构建安全、合规且专业管理的 WiFi 基础设施的基础步骤。 您的下一步行动很明确。如果您仍在使用预共享密钥,请立即开始规划您的迁移。检查您当前的硬件是否支持 WPA3-Enterprise,评估您的身份目录集成选项,并探索可随您的组织一起扩展的 Cloud RADIUS 平台。 如需更多技术指南和实施资源,请访问 purple.ai。下期再见,保持安全。

核心系列的一部分:企业 WiFi 安全指南

Server RADIUS:企业全面指南

执行摘要

对于在 酒店业零售业交通运输业 及大型公共场所运营的 IT 经理、网络架构师和 CTO 而言,保障无线访问安全是一项核心业务要求,而非可选的升级。依赖预共享密钥(PSK)进行 WiFi 访问是一个重大的安全隐患。单一凭证泄露就会使整个网络暴露,而撤销访问权限则需要更改园区内每台设备的密码。通过 server RADIUS(远程身份验证拨入用户服务)架构实施 802.1X 认证可以消除这一问题。每个用户单独进行身份验证,可以立即撤销访问权限,并动态实施网络分段。

Server RADIUS 实现了 AAA 框架:认证(Authentication)、授权(Authorisation)和计费(Accounting)。它根据 Microsoft Entra ID、Okta 或 Google Workspace 等目录验证身份,通过动态 VLAN 分配将用户分配到正确的网络段,并为每个会话保留详细的审计跟踪。对于受 PCI DSS、GDPR 或 Cyber Essentials 约束的组织,这种审计跟踪并非可选,而是硬性的合规要求。Purple 的 Cloud RADIUS 服务器通过基于证书的 802.1X 认证保护员工和企业设备,并与 80,000 多个活跃场所中的 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 进行了集成。

技术深潜:server RADIUS 架构

IEEE 802.1X 标准定义了基于端口的网络访问控制(PNAC)。在无线环境中,它涉及协同工作以保护网络边缘的三个主要角色。

角色 组件 职责
客户端(Supplicant) 客户端设备(笔记本电脑、智能手机) 提供凭证以请求网络访问
认证器(Authenticator) WiFi 接入点(AP)或控制器 执行访问控制;转发 EAP 消息
认证服务器(Authentication server) Server RADIUS 验证凭证;返回接受或拒绝以及策略属性

当客户端与接入点关联时,AP 会阻止除可扩展身份验证协议(EAP)消息之外的所有数据流量。AP 将这些 EAP 消息封装在 RADIUS 数据包中,并通过 UDP 端口 1812 将其转发到 server RADIUS。服务器根据后端目录验证凭证,并返回 Access-AcceptAccess-Reject 消息。如果接受,AP 将解除对端口的阻塞,客户端流量即可自由流动。

Server RADIUS:企业全面指南 - architecture overview

实践中的 AAA 框架

身份验证 (Authentication) 是第一大支柱:验证用户的身份。当设备连接到 WPA3-Enterprise SSID 时,RADIUS 服务器会将提供的凭据或证书与配置的身份源进行核对。Microsoft Entra ID、Okta 和 Google Workspace 是与现代 Cloud RADIUS 平台直接集成的规范云身份提供商。

授权 (Authorisation) 是第二大支柱:确定已验证身份的用户可以执行哪些操作。RADIUS 服务器将 RADIUS 属性返回给接入点,其中最关键的是 VLAN ID。财务团队的员工进入 VLAN 10 并拥有内部系统的访问权限。合同工进入 VLAN 20 且仅能访问互联网。访客进入 VLAN 30,与所有企业资源隔离。这种动态 VLAN 分配是实现网络分段的机制——这是 零售 行业中 PCI DSS 合规性的强制性控制项。

计费 (Accounting) 是第三大支柱:记录实际发生的操作。RADIUS 服务器会记录会话的开始和结束时间、会话持续时间、传输的数据以及每个设备的 MAC 地址。在 PCI DSS v4.0 下,这种日志记录是一项硬性要求。一旦发生安全事件,这些日志就是任何法证调查的基础。

EAP 方法选择

RADIUS 服务器部署的安全性在很大程度上取决于所选的 EAP 方法。企业 WiFi 中最常用的三种方法是 PEAP、EAP-TTLS 和 EAP-TLS

PEAP-MSCHAPv2 是部署最广泛的方法。它使用服务器端证书创建加密的 TLS 隧道,用户在隧道内使用用户名和密码进行身份验证。它的部署相对简单,因为您只需要管理一个证书——服务器的证书。但是,如果客户端设备未显式配置为验证服务器证书,它们就容易受到流氓接入点攻击。攻击者可以出示欺诈性证书并捕获凭据。这是一个已记录的真实威胁,而非理论上的威胁。请务必无一例外地通过组策略对象(GPO)或 MDM 配置文件实施严格的证书验证。

EAP-TLS 是黄金标准。它要求在 RADIUS 服务器和每个客户端设备上都安装数字证书,从而完全摆脱了密码。即使攻击者捕获了整个身份验证交换过程,也无法提取任何凭据。权衡之举是管理开销:部署和管理客户端证书需要公钥基础设施 (PKI) 和 MDM 平台(如 Microsoft Intune 或 Jamf)。对于企业设备,EAP-TLS 是您应该努力实现的身份验证方法。Purple 的 Cloud RADIUS 原生支持 EAP-TLS,并提供自动化的证书生命周期管理。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

实施指南:云端 vs 本地部署

在部署服务器 RADIUS 架构时,IT 团队必须在云端托管和本地部署之间做出选择。这是项目中最重要的架构决策。

Server RADIUS:企业全面指南 - cloud vs onprem comparison

本地部署 RADIUS(使用 FreeRADIUS 或微软网络策略服务器 (NPS) 等平台)让您对基础设施拥有完全的控制权。对于单一的大型场馆——如体育馆、医院或政府设施——这可能是正确的选择。身份验证请求通过本地局域网(LAN)传输,提供亚毫秒级的响应时间。如果您的身份目录是本地 Active Directory,且由于数据主权原因无法暴露给互联网,那么本地服务器 RADIUS 通常是您唯一可行的选择。

然而,对于多分支机构的企业,本地部署 RADIUS 会引入巨大的运维开销。您需要在每个地点管理独立的服务器实例,手动处理证书更新,并在凌晨两点证书过期导致系统崩溃时进行抢修。对于拥有 50 个分店的零售连锁店来说,这意味着有 50 个独立的 RADIUS 实例需要打补丁、监控和维护。

Cloud RADIUS 彻底改变了这一点。其基础设施在全球多个可用区进行托管。当用户在分支机构进行连接时,请求会被路由到最近的云边缘节点。高可用性是默认内置的。证书轮换已实现自动化,消除了本地部署中最常见的身份验证故障原因。对于使用 Microsoft Entra ID、Okta 或 Google Workspace 等云原生身份提供商的多分支机构企业,Cloud RADIUS 几乎在所有情况下都是运维效率更高的选择。

Purple 的 Cloud RADIUS 与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 直接集成。您无需更换任何接入点,即可在整个硬件资产中完成部署。

逐步部署指南

第 1 步:选择您的部署模式。 审计三个因素:您当前的身份提供商是否为云原生;各站点的 WAN 弹性;以及您团队管理日常维护的能力。这三个因素决定了云端还是本地部署是正确的路径。

第 2 步:集成您的身份源。 将您的服务器 RADIUS 连接到您企业的身份目录。大多数 Cloud RADIUS 平台支持通过 LDAP 或 SAML 与 Microsoft Entra ID、Okta 和 Google Workspace 直接集成。对于本地 Active Directory,请通过安全连接器使用 LDAP。

第 3 步:配置您的网络硬件。 创建一个配置为 WPA2-Enterprise 或 WPA3-Enterprise 的新 SSID,并将其指向您的 RADIUS 服务器。配置共享密钥——即加密接入点和 RADIUS 服务器之间通信的密码。该共享密钥在两端必须完全一致。在初始部署期间,不匹配是导致身份验证失败最常见的原因之一。

第 4 步:定义授权策略。 将您的身份目录中的用户组映射到网络策略。员工在 VLAN 10 上获得完全访问权限。访客在 VLAN 20 上获得仅限互联网的访问权限。IoT 设备获得受限的 VLAN,并通过防火墙规则阻止横向移动。

第 5 步:引导用户入网。 对于企业员工,通过您的 MDM 平台部署 WiFi 配置文件。对于访客,使用 Captive Portal。Purple 的 Guest WiFi 平台可自动执行访客入网流程,支持社交登录、注册表单和凭证代码。员工和企业设备通过 802.1X 进行无感知验证,而访客则被引导至品牌门户——这种分层访问模式既保证了安全性,又提供了 WiFi Analytics

如需深入了解访客、员工和 IoT 网络中的 SSID 架构,请参阅 三大 SSID 统治一切:访客、Passpoint 和 IoT WiFi

最佳实践

在每个客户端设备上强制执行严格的证书验证。 对 Windows 设备使用组策略对象,对 macOS 和移动设备使用 MDM 配置文件。该配置文件必须明确指定信任哪个证书颁发机构以及期望的服务器名称是什么。切勿让用户手动配置。未能强制执行此操作是 PEAP 部署中凭据窃取的主要攻击媒介。

部署至少两个 RADIUS 服务器实例。 配置所有接入点,以便在主服务器无法访问时故障转移到备用服务器。对于 Cloud RADIUS,此冗余是内置的且由提供商管理。对于本地部署,在两个地理位置分散的地点部署一个双活集群。

对无屏幕 IoT 设备使用 MAC 身份验证绕过 (MAB)。 打印机、传感器和数字标牌无法提供 802.1X 凭据。MAB 允许基于 MAC 地址进行身份验证。由于 MAC 地址很容易被伪造,因此务必将经过 MAB 身份验证的设备与限制性的 VLAN 和阻止访问企业资源的防火墙规则配对。

定期轮换共享密钥。 您的接入点和 RADIUS 服务器之间的共享密钥必须足够长、随机且定期轮换。弱共享密钥或默认共享密钥会破坏整个身份验证链。

通过渗透测试验证隔离。 仅凭配置并不能作为证据。委托进行一次明确包含无线环境和 VLAN 隔离验证的渗透测试。测试人员应主动尝试从访客 VLAN 访问公司资源,并记录每次尝试均被阻止。这就是您的 PCI DSS 合格安全评估员(QSA)所需的证据。

故障排除与风险缓解

服务器 RADIUS 部署中最常见的失效模式主要分为以下四类:

共享密钥不匹配。 如果接入点上配置的共享密钥与 RADIUS 服务器上的密钥不匹配,每次身份验证尝试都会默默失败。请始终复制并粘贴共享密钥,而不是手动键入。在测试前验证双方的配置。

证书过期。 在本地部署中,如果服务器证书过期,每个客户端设备都会拒绝连接。这将导致完全的身份验证中断,且无法平稳降级。Cloud RADIUS 提供商可以自动进行证书轮换,从而消除这种风险。对于本地部署,请在过期前 60 天、30 天和 7 天配置监控告警。

未强制执行客户端证书验证。 如果 PEAP 客户端未配置为验证服务器证书,它们将连接到任何响应的 RADIUS 服务器——包括恶意接入点。通过 GPO 或 MDM 配置文件在每台受管设备上强制执行证书验证。

Cloud RADIUS 的 WAN 依赖性。 Cloud RADIUS 完全依赖每个场所的 WAN 链接。如果互联网连接中断,身份验证将失败。实施本地生存策略:配置接入点以缓存关键员工的凭据,或使用 SD-WAN 以确保互联网链接的高可用性。始终配置回退策略——要么开放对受限 VLAN 的访问,要么使用本地缓存的凭据。

ROI 与业务影响

部署服务器 RADIUS 架构可将无线网络从漏洞转化为具有可衡量运营效益的受控安全资产。

对于拥有 45 家物业的欧洲酒店集团而言,从 45 个本地 FreeRADIUS 实例迁移到 Cloud RADIUS 节省了中央 IT 团队约 40% 的维护时间(Purple 内部数据)。这使工程能力从维持日常运转重新转向了战略性计划。

对于准备进行 PCI DSS 审计的零售连锁店,通过动态 VLAN 分配进行适当的网络隔离可将访客 WiFi 网络完全移出持卡人数据环境(CDE)范围。像 Purple 的 Guest WiFi 这样的平台在面向访客的 VLAN 上运行,与支付流量完全隔离。分析平台不在 PCI 范围内,企业可以安全、自信地自由部署创收工具——访客分析、忠诚度计划、客户互动。

对于拥有 10 个以上站点且网络工程师少于 5 人的组织而言,与维护本地基础设施相比,Cloud RADIUS 可预测的运营支出通常会在 18 个月内实现正投资回报(Purple 内部数据)。在大规模本地部署中,硬件采购、电力、冷却和工程师时间成本始终超过托管 Cloud RADIUS 服务的订阅成本。

Purple 在 80,000 多个活跃场所运行,拥有 99.999% 的在线率,并已获得 ISO 27001 认证、GDPR 和 CCPA 合规性以及 Cyber Essentials 认证。对于需要向董事会或审计人员证明尽职调查的 IT 团队而言,这些认证提供了自主管理的本地部署所无法提供的第三方验证。

如需了解 Purple 的 Cloud RADIUS 与其他平台的详细对比,请参阅 Aruba ClearPass vs. Purple WiFi 功能与联合部署对比

关键定义

Server RADIUS

远程用户拨号认证服务。一种网络协议服务器,为网络访问提供集中的身份验证、授权和计费 (AAA) 管理。在 RFC 2865 中定义,并由后续的 RFC 进行扩展。

针对目录验证用户凭据并规定网络准入策略的核心引擎。每个使用 802.1X 的企业 WiFi 部署都需要一个 Server RADIUS。`Server RADIUS`

802.1X

一项用于基于端口的网络访问控制的 IEEE 标准,为希望接入局域网 (LAN) 或无线局域网 (WLAN) 的设备提供身份验证机制。它定义了申请者、认证者和认证服务器的角色。

接入点与 RADIUS 服务器通信时使用的标准。如果没有 802.1X,就无法在网络边缘阻止未授权的设备。

EAP-TLS

可扩展身份验证协议 - 传输层安全。一种需要在客户端设备和 RADIUS 服务器上都配置数字证书的身份验证方法。提供无需密码的双向身份验证。

企业设备身份验证的金牌标准。消除凭证盗取和钓鱼攻击。需要 PKI 和 MDM 平台来大规模部署客户端证书。

PEAP-MSCHAPv2

带有 Microsoft 质询握手身份验证协议版本 2 的受保护的可扩展身份验证协议。使用服务器端 TLS 证书创建加密隧道,用户在其中使用用户名和密码进行身份验证。

最常见的企业 WiFi 身份验证方法。仅当客户端被显式配置为通过 GPO 或 MDM 配置文件验证服务器证书时才安全。

动态 VLAN 分配

RADIUS 服务器根据用户在目录中的身份和组群成员身份,指示接入点将已验证身份的用户划分到特定虚拟局域网 (VLAN) 的过程。

实施网络隔离的机制。对于零售和酒店业满足 PCI-DSS 合规性至关重要。允许单个 SSID 在不同的网络段上为员工、承包商、访客和物联网设备提供服务。

AAA 框架

身份验证、授权和计费。RADIUS 服务器用于管理网络访问的三大支柱框架。身份验证用于验证身份,授权用于确定访问级别,计费用于记录会话活动。

所有 RADIUS 服务器部署的概念基石。PCI-DSS v4.0 要求对处理支付数据的网络实施所有这三大支柱。

申请者

通过向认证者提供凭证或证书来请求访问网络的客户端设备(笔记本电脑、智能手机、物联网传感器)。

必须满足 RADIUS 服务器身份验证质询的终端。了解哪个组件出现故障是进行有效排错的基础。

Captive Portal

在被允许访问公共 WiFi 网络之前,用户必须与其进行交互的网页。负责处理面向用户的引导体验,而 RADIUS 服务器则负责管理后端身份验证和会话策略的执行。

用于酒店、零售和场馆环境中的访客配置。与 RADIUS 服务器协同工作 - 门户是用户界面,RADIUS 服务器是后端引擎。

MAC 身份验证绕过 (MAB)

一种允许没有 802.1X 功能的设备(打印机、物联网传感器、数字标牌)根据其 MAC 地址而不是凭证或证书进行身份验证的机制。

对于无法运行 802.1X 申请者的无头设备是必需的。由于 MAC 地址很容易被伪造,通过 MAB 身份验证的设备必须始终放置在高度受限的 VLAN 中。

共享密钥

用于对接入点(RADIUS 客户端)与 RADIUS 服务器之间的通信进行加密的密码。两端配置必须完全相同,并需要定期更换。

共享密钥不匹配是初始部署期间导致身份验证失败的最常见原因之一。请务必使用复制粘贴,而不是手动输入。

应用实例

一家拥有 200 间客房的酒店需要通过 802.1X 保护员工设备的安全,同时提供隔离的访客 WiFi 访问。物业管理系统在员工设备上运行,且绝不能从访客网络访问。该酒店是一个拥有 45 家分店的集团的一部分,由一个三人组成的中央 IT 团队管理。

部署与 Microsoft Entra ID 集成的 Purple Cloud RADIUS。使用带有 EAP-TLSWPA3-Enterprise 配置员工 SSID,并通过 Microsoft Intune 向所有员工设备部署客户端证书。配置 Server RADIUS 以动态将员工设备分配到 VLAN 10,该 VLAN 具有访问物业管理系统和内部打印机的权限。使用带有 Captive Portal 的 WPA2-Personal 部署一个单独的访客 SSID 用于接入,分配到 VLAN 20,仅限访问互联网,并配置严格的防火墙规则以阻止指向 VLAN 10 的所有流量。Cloud RADIUS 通过单一管理控制台处理所有 45 家分店,自动化的证书轮换消除了先前占用该团队 40% 时间的单点维护开销。

考官评语: 该场景展示了 Cloud RADIUS 对多场所酒店的核心价值。Server RADIUS 通过 EAP-TLS 处理员工认证,为访问敏感业务系统的设备提供最强大的可用安全性。Captive Portal 单独管理访客接入,通过 VLAN 隔离确保访客网络不纳入 PCI-DSS 范围。对于管理 45 家分店的三人团队来说,云部署模式是决定性因素 - 本地部署将需要维护 45 个独立的实例。

一家拥有 50 家门店的零售连锁店因其本地 FreeRADIUS 服务器上的证书过期而频繁发生认证中断。POS 平板电脑通过 802.1X 进行认证,每次中断都会导致员工无法处理付款,直到手动更新证书。IT 总监希望在下一个交易高峰期到来之前消除这种故障模式。

从 50 个本地 FreeRADIUS 实例迁移到集中的 Cloud RADIUS 平台。将 Cloud RADIUS 与企业 Okta 目录集成。更新所有 50 个位置的接入点配置,以指向新的 Cloud RADIUS 端点。配置动态 VLAN 分配,将 POS 平板电脑置于 VLAN 10(支付网络),并将员工设备置于 VLAN 20(企业网络)。云服务商会自动处理所有服务器证书轮换。在下一个审计周期之前,通过渗透测试验证支付网络与访客 WiFi 网络之间的 VLAN 隔离。

考官评语: 中断的根本原因是 50 个独立的本地实例上的手动证书管理 - 这是分布式零售 IT 资产的典型运营风险。Cloud RADIUS 通过自动化证书生命周期管理消除了这一问题。此次迁移还实现了策略管理的集中化,这意味着策略变更会同时部署到所有 50 个位置,而不需要在每个站点进行手动更新。渗透测试建议解决了 PCI-DSS 要求验证隔离(而不仅仅是配置隔离)的要求。

练习题

Q1. 一家零售场所正在为 PCI-DSS v4.0 审计做准备。他们目前运行一个单一的 SSID 并使用预共享密钥,供员工 POS 平板电脑和访客接入使用。合格安全评估员已将其标记为关键发现。需要立即进行哪些架构变更,哪项 RADIUS 服务器功能是整改的核心?

提示:专注于网络隔离以及动态执行该隔离的特定 RADIUS 功能

查看标准答案

该场所必须部署 RADIUS 服务器以实施 802.1X 身份验证并替换共享的 PSK。核心功能是动态 VLAN 分配:必须配置 RADIUS 服务器以将 POS 平板电脑置于支付 VLAN 中,将访客置于隔离的仅限互联网的 VLAN 中,并配有严格的防火墙规则以防止任何流量在它们之间交叉。访客 SSID 应使用 Captive Portal 进行引导。必须通过渗透测试(而不仅是配置审查)来验证这种隔离,以满足 PCI-DSS 要求 11。

Q2. 一家拥有 30 个分支机构的企业正在 Cloud RADIUS 和本地 RADIUS 服务器之间做出选择。他们有一个由四名工程师组成的小型中央 IT 团队,使用 Okta 进行身份管理,并且没有数据主权要求。推荐哪种部署模式,首要的运营理由是什么?

提示:评估维护 30 个独立实例与集中式云服务相比的维护开销。

查看标准答案

强烈推荐 Cloud RADIUS。面对 30 个站点和 4 名工程师,部署和维护 30 个本地 RADIUS 服务器实例将消耗团队极高比例的精力。Cloud RADIUS 与 Okta 原生集成,优化了证书轮换,并在不需要团队管理底层基础设施的情况下提供内置的高可用性。由于没有数据主权要求,因此消除了采用本地部署的首要理由。该团队应为接入点配置回退策略,以优雅地处理 WAN 依赖关系。

Q3. 在 PEAP-MSCHAPv2 部署期间,用户报告在连接到企业 WiFi SSID 时,其设备上出现安全证书警告。一些用户无视警告并强行连接。这存在什么安全风险,遗漏了哪个配置步骤?

提示:考虑当客户端不验证服务器证书时会发生什么,以及攻击者如何利用这一点。

查看标准答案

安全风险是流氓接入点攻击。在没有强制执行证书验证的情况下,客户端设备将连接到任何响应的 RADIUS 服务器 - 包括由攻击者运营的服务器。攻击者展示欺诈性证书,用户忽略警告,攻击者便在 PEAP 隧道内捕获用户名和密码。遗漏的配置步骤是部署 MDM 配置文件(适用于 macOS 和移动端)和组策略对象(适用于 Windows),以明确指定受信任的证书颁发机构和预期的服务器名称。绝不能让用户手动做出证书信任决定。

Q4. 一座拥有 68,000 个座位的体育场需要在重大活动期间对员工设备进行身份验证,届时可能会有 40,000 台设备尝试在 30 分钟的时间窗口内进行连接。IT 团队有严格的数据主权要求:所有身份验证日志必须保留在英国本土。推荐哪种部署模式,什么样的特定架构可以满足突发流量需求?

提示:考虑在突发情况下,本地身份验证与云路由请求相比的延迟和吞吐量优势。

查看标准答案

由于数据主权要求和极端的突发认证负载,推荐使用本地服务器 RADIUS。推荐的架构是采用双本地 RADIUS 集群的活动 - 活动(active-active)配置,并在英国境内的托管设施中设置二级集群。本地认证可提供亚毫秒级的响应时间,并消除在突发事件期间会造成瓶颈的 WAN 依赖性。活动 - 活动集群无需依赖互联网连接即可提供冗余。认证日志保留在英国本土,满足数据主权要求。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。