管理用于 EAP-TLS WiFi 身份验证的数字证书
本技术参考指南详细介绍了用于 EAP-TLS WiFi 身份验证的数字证书生命周期管理。它提供了通过 SCEP 和 MDM 集成在企业网络中进行大规模部署、更新和注销证书的可行策略。
Video overview
收听本指南
查看播客转录
核心系列的一部分:企业 WiFi 安全指南 →

执行摘要
管理用于 EAP-TLS WiFi 身份验证的数字证书是企业 IT 团队面临的主要运维挑战。随着组织逐步淘汰基于凭据的身份验证以符合零信任合规性,运维负担已从密码重置转移到证书生命周期管理。本指南详细介绍了在复杂的企业环境中大规模部署、更新和吊销客户端证书所需的架构模式。
对于首席技术官 (CTO) 和网络架构师而言,目标非常明确:实现一个强大的公钥基础设施 (PKI),并与现有的移动设备管理 (MDM) 平台无缝集成。通过使用简单证书注册协议 (SCEP) 自动颁发证书并执行实时吊销,可以消除人工干预。这种方法可以保护网络边界,满足包括 PCI-DSS 4.0 在内的合规性框架,并确保运行企业硬件的 80,000 多个物理场所的持续连接。
技术深度解析
EAP-TLS (可扩展身份验证协议 - 传输层安全) 代表了 802.1X 网络准入控制的金牌标准。它强制执行双向身份验证。RADIUS 服务器向客户端出示其证书以证明其身份,同时客户端向网络出示其证书以证明其身份。
三层 PKI 架构
单层扁平的 PKI 层次结构会引入不可接受的风险。推荐的模式是三层架构:
- 根证书颁发机构 (Root CA):最终的信任锚。该服务器保持离线状态,并与网络进行物理隔离。其唯一功能是为中间 CA 证书进行签名。
- 中间 CA (颁发 CA):该服务器保持在线状态,处理日常的客户端和服务器证书签名。如果受到损害,根证书颁发机构可以将其吊销,而无需重建整个信任基础设施。
- 最终实体证书:这些是部署到 RADIUS 服务器和客户端设备上的实际证书。

证书有效期和密码学标准
行业要求缩短证书有效期,以限制密钥泄露时的风险窗口。虽然公共 TLS 证书的上限为 398 天,但用于 WiFi 身份验证的内部客户端证书通常使用 365 天的有效期。
密码学要求强制使用至少 RSA 2048 位密钥或使用 P-256 曲线的椭圆曲线密码学 (ECC)。WPA3 企业 192 位模式需要特定的密码套件,而 EAP-TLS 是唯一完全满足这些要求的身份验证方法。
实施指南
在分布式场所部署 EAP-TLS 需要在您的身份提供商、MDM 平台和网络硬件之间进行紧密集成。Purple 的云覆盖层可与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 整合。
步骤 1:建立信任链
在任何设备进行身份验证之前,它必须信任 RADIUS 服务器。通过您的 MDM 将根证书颁发机构(Root CA)证书部署到所有托管设备。对于非托管设备,您必须提供一个引导式引导门户来安装信任描述文件。
步骤 2:通过 SCEP 自动执行颁发
手动生成证书是不可行的。实施 SCEP 以自动执行此工作流:
- MDM(例如 Microsoft Intune)将 SCEP 负载推送到设备。
- 设备在本地生成私钥。
- 设备向 SCEP 服务器提交证书签名请求(CSR)。
- CA 颁发证书,设备将其安装在受硬件保护的密钥库中。
步骤 3:配置 RADIUS 策略
将您的 RADIUS 服务器配置为需要 EAP-TLS。确保服务器对照您的身份目录(Microsoft Entra ID、Okta 或 Google Workspace)验证客户端证书中的使用者替代名称(SAN),以确认该用户帐户仍处于活动状态。

最佳实践
- 尽早自动续期:配置 MDM 描述文件,以便在到期前至少 30 天触发证书续期。这可以防止整个场所突然出现身份验证失败。
- 强制执行硬件密钥库:要求在设备的受信任平台模块(TPM)或安全隔区(Secure Enclave)内生成并存储私钥。必须将密钥配置为不可导出。
- 实施实时吊销:依赖静态证书吊销列表(CRL)会引入延迟。实施在线证书状态协议(OCSP),以便 RADIUS 服务器在身份验证期间实时验证证书状态。
故障排除与风险缓解
EAP-TLS 部署中最常见的失败模式与信任和时间有关。
信任锚点故障
如果客户端设备拒绝 RADIUS 服务器证书,身份验证将静默失败。当设备的信任库中缺少根 CA 证书时,就会发生这种情况。验证 MDM 部署日志,以确保在应用 WiFi 描述文件之前已应用信任描述文件。有关连接问题的进一步诊断,请参阅 公共 WiFi 故障排除:修复“已连接但无互联网”以及欢迎门户页面重定向故障。
到期悬崖
同时颁发数千张证书会制造一个续期高峰悬崖。如果 SCEP 服务器在此窗口期间出现故障,设备将从网络断开。请错开初始部署以分散续期负载。
OCSP 超时
如果 RADIUS 服务器无法连接到 OCSP 响应程序,它必须决定是选择故障开放还是故障关闭。对于企业网络,故障关闭是标准做法。请确保您的 OCSP 基础设施具有高可用性且呈地理分布式部署。
ROI 与业务影响
过渡到 EAP-TLS 需要前期的工程投入,但运营回报非常显著。一个拥有 5000 名用户的组织通常每月需要花费 40 个小时来解决由 PEAP 密码轮换引起的密码重置和 RADIUS 锁定问题。
通过自动执行证书生命周期,您可以消除这些支持工单。此外,您还能满足 ISO 27001 和 PCI-DSS 严格的访问控制要求,从而减少审计开销。当与 Guest WiFi 和 WiFi Analytics 集成时,Purple 可为所有用户类型提供统一的网络访问视图,从而简化跨分布式位置的合规性报告。
关键定义
EAP-TLS
传输层安全可扩展身份验证协议。一种身份验证框架,要求客户端和服务器都使用数字证书来证明其身份。
在不依赖易受攻击的密码的情况下保障企业 WiFi 网络安全的行业标准。
SCEP
简单证书注册协议。MDM 平台使用的一种协议,用于安全地自动执行设备上数字证书的申请和安装。
通过消除手动证书处理,将 EAP-TLS 部署扩展到几十台设备之外的关键。
RADIUS
远程用户拨号认证服务。提供集中式身份验证、授权和计费管理的网络协议。
用于验证客户端证书并指示接入点授予网络访问权限的服务器组件。
OCSP
在线证书状态协议。一种用于实时获取 X.509 数字证书注销状态的互联网协议。
替代静态 CRL,以确保已注销的证书能被立即在网络中阻断。
Root CA
根证书颁发机构。公开密钥基础建设(PKI)中的顶级加密权威,用于对下级 CA 进行签名。
必须保持高度安全且处于离线状态,以保护组织的整个信任链。
SAN
使用者备用名称。X.509 的扩展,允许将各种值(例如电子邮件地址或 UPN)与安全证书相关联。
RADIUS 服务器使用它将证书映射到身份目录中的特定用户帐户。
MDM
移动设备管理。IT 部门用于监控、管理和保护员工移动设备的软件。
将 SCEP 配置和 WiFi 配置文件推送到终端用户设备的传输机制。
CRL
证书吊销列表。由颁发 CA 在其计划到期日之前吊销的数字证书列表。
一种传统的证书有效性检查方法,与 OCSP 相比存在延迟问题。
应用实例
一个拥有 150 家物业的酒店集团需要确保 3,000 台设备的员工接入安全。他们目前使用 PEAP 以及每季度轮换一次的共享密码,这导致了大量的服务台工作量。他们应该如何实施 EAP-TLS?
部署 Microsoft Intune 来管理所有公司设备。建立一个 Microsoft ADCS 辅助 CA,并通过 Intune 证书连接器与 Intune 进行集成。将 Root CA 证书推送到所有设备,然后推送一个 SCEP 配置文件,该文件请求有效期为 365 天的客户端证书。将 WiFi 配置文件配置为使用 EAP-TLS 并指向与 Purple 关联的 RADIUS 服务器。将 SCEP 配置文件设置为在剩余寿命为 20%(73 天)时自动更新。
一家零售连锁店要求在 200 个门店中为销售点手持设备提供安全的 WiFi。这些设备运行 Android 系统,且经常与中央管理服务器断开连接。您如何处理证书注销?
在 RADIUS 服务器级别实施 OCSP 以进行实时注销检查。配置 RADIUS 服务器,以便在每次身份验证尝试时向 OCSP 响应器发送查询。如果报告手持设备丢失,安全团队将在 CA 中注销该证书。下一次设备尝试与接入点关联时,RADIUS 服务器会从 OCSP 收到 "已注销" 的响应,并立即拒绝访问。
练习题
Q1. 您正在为 2,000 台企业笔记本电脑部署 EAP-TLS。 SCEP 基础设施已配置完毕,但在测试期间,笔记本电脑无法连接到 WiFi。RADIUS 日志显示 “Unknown CA” (未知 CA)。最可能的原因是什么?
提示:考虑部署信任配置文件与身份验证配置文件时的操作顺序。
查看标准答案
笔记本电脑的受信任根存储中未安装根 CA 证书。必须配置 MDM,在推送 SCEP 负载或 EAP-TLS WiFi 配置文件之前,先将根 CA 证书负载推送至设备。若没有根 CA,客户端将拒绝 RADIUS 服务器的证书。
Q2. 一台已被入侵的设备被报告丢失。IT 团队在 MDM 中删除了该设备,并在 CA 中吊销了其证书。然而测试表明,该设备在长达 12 小时内仍能连接到网络。您该如何解决此问题?
提示:查看 RADIUS 服务器如何验证证书状态。
查看标准答案
RADIUS 服务器可能依赖于每 12 到 24 小时才发布或下载一次的证书吊销列表 (CRL)。要解决此问题,请实施联机证书状态协议 (OCSP),并配置 RADIUS 服务器在每次身份验证尝试期间向 OCSP 响应程序查询实时验证。
Q3. 您正在设计证书生命周期策略。安全团队希望将证书有效期设为 30 天以将风险降至最低,但网络团队担心 SCEP 服务器负载和连接中断。推荐的平衡方案是什么?
提示:考虑公共 Web 证书与内部托管 PKI 之间的区别。
查看标准答案
365 天的有效期,并在到期前 60 或 90 天触发自动更新,可提供最佳平衡。如果设备在短暂的更新窗口期内处于离线状态,WiFi 证书的 30 天有效期会带来极大的运维风险。安全保障应通过强大、实时的 OCSP 吊销来维持,而不是采用极其短暂的有效期。
继续阅读本系列
网络管理员配置访客 WiFi RADIUS 认证指南
面向网络管理员的全面技术参考,介绍如何为访客 WiFi 部署 RADIUS 认证。内容涵盖架构、不限厂商的配置步骤、安全最佳实践以及常见部署故障排查。
在高等教育机构中为安全的 BYOD 和 802.1X WiFi 部署 SCEP
本技术指南详细介绍了高等教育 IT 团队如何使用 SCEP 为数万台 BYOD 设备自动进行 802.1X 证书注册。内容涵盖架构设计、安全优势以及将手动入网替换为安全、零接触网络准入模型的实际部署步骤。
为访客和员工 WiFi 网络配置 RADIUS 认证
本技术参考指南概述了企业访客和员工 WiFi 网络的 RADIUS 认证架构、配置和部署。它为网络架构师和 IT 经理提供了构建安全、可扩展的无线访问控制系统所需的准确协议、安全标准和故障排除方法。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。