跳至主要内容

什么是 PEAP 认证?PEAP 如何保障您的 WiFi 安全

本权威指南深入解析了适用于企业 WiFi 网络的 PEAP 认证,详细介绍了其架构、与 EAP-TLS 相比的安全局限性以及实际部署策略。专为 IT 经理和网络架构师设计,就何时适用 PEAP-MSCHAPv2 以及如何防御现代威胁提供可操作的见解。

作者:Iain Jewitt发布于 更新于
📖 5 分钟阅读256 字2 应用实例3 练习题8 关键定义

Video overview

收听本指南

查看播客转录
什么是 PEAP 认证?PEAP 如何保障您的 WiFi 安全。Purple 企业级 WiFi 智能简报。 欢迎。如果您负责酒店集团、零售物业、体育场馆或公共部门组织的网络安全,这份简报就是为您准备的。在接下来的十分钟里,我们将探讨 PEAP 认证 - 它究竟是什么、它的底层工作原理、它在您的安全架构中所处的位置,以及至关重要的是,何时它是正确的选择,而何时您应该寻找更强大的方案。让我们开始吧。 第一部分:背景以及为什么这在当下至关重要。 如今,大多数企业级 WiFi 部署仍依赖于两种认证模型之一。您要么使用预共享密钥(整个组织共享单个密码),要么使用 802.1X(基于端口的网络访问控制的 IEEE 标准)。PEAP 牢牢属于 802.1X 阵营,并且它是迄今为止在全球企业和机构环境中部署最广泛的 EAP 方法。 PEAP 变得如此主导的原因很简单:它解决了一个实际的运营问题。在 PEAP 出现之前,部署基于证书的 WiFi 认证意味着要向每个设备(每台笔记本电脑、每部手机、每台平板电脑)颁发客户端证书。对于一个拥有 500 名员工并实行 BYOD 政策的组织来说,这是一个大多数 IT 团队根本没有预算或时间去处理的 PKI 部署难题。PEAP 提供了一条折中路线:通过 TLS 进行强大的服务器端认证,而在客户端则使用用户名和密码凭据。不需要客户端证书。 这种折中方案使 PEAP 成为本世纪前二十年企业 WiFi 认证的事实标准,并且在今天仍然极其常见。对于在 2024 年及以后做出基础设施决策的任何人来说,理解其架构及其局限性都是必不可少的。 第二部分:技术深度剖析。 让我们详细了解一下设备通过 PEAP 进行认证时究竟会发生什么。该过程有两个不同的阶段,理解这两个阶段至关重要。 此次交换中的三个角色是:申请者(supplicant,即客户端设备,无论是笔记本电脑、智能手机还是物联网终端);认证者(authenticator,通常是无线接入点或无线局域网控制器);以及认证服务器(authentication server,几乎总是 RADIUS 服务器,例如 Microsoft NPS、FreeRADIUS 或云端托管的 RADIUS 服务)。 第一阶段是 TLS 隧道建立。当申请者尝试连接时,认证者不会立即授予访问权限。相反,它会在本地网络上发起 EAP 交换 - 即 EAPOL(局域网上的 EAP)。认证者将其转发给 RADIUS 服务器,后者向客户端出示其服务器端 TLS 证书。客户端根据其受信任的证书存储区验证该证书。如果验证成功,则在客户端和 RADIUS 服务器之间建立一条 TLS 隧道。该隧道是加密的 - 在现代部署中通常为 TLS 1.2 或 1.3。 第二阶段是内部认证。在加密隧道内,交换实际的凭据。在最常见的部署方式 - PEAP-MSCHAPv2 - 中,客户端使用 Microsoft 挑战握手认证协议版本 2 发送用户名和密码。RADIUS 服务器会针对其身份库验证这些凭据,该身份库可以是 Active Directory、LDAP 或云身份提供商。如果凭据验证通过,RADIUS 服务器将通过认证器发送回 Access-Accept 消息,并向客户端授予网络访问权限。 这里的核心安全属性是 MSCHAPv2 交换发生在 TLS 隧道内部。被动监控无线信道的攻击者无法看到传输中的凭据。这就是 PEAP 的核心价值主张。 现在,PEAP-MSCHAPv2 在哪些地方存在不足?任何具有安全意识的架构师都需要了解两个重大问题。 第一:服务器证书验证。PEAP 仅要求服务器出示证书,而不要求客户端出示证书。这创造了一个已有详细记录的攻击向量。如果客户端设备配置错误,接受任何证书,或接受来自任何 CA 的证书,攻击者就可以建立一个流氓接入点,出示欺诈证书,并拦截 MSCHAPv2 握手。像 hostapd-wpe 这样的工具使得这种攻击变得轻而易举。缓解措施是严格的客户端配置:强制进行服务器证书验证、锁定预期的 CA 并指定服务器的通用名称。在任何严肃的部署中,这都是不可妥协的。 第二:MSCHAPv2 是一种存在已知缺陷的较旧协议。Moxie Marlinspike 在 2012 年的研究表明,只要有足够的计算能力,就可以离线破解 MSCHAPv2 挑战应答对。如果攻击者确实捕获了内部认证交换 - 例如通过上述流氓 AP 攻击 - 他们可以尝试离线恢复明文密码。因此,您的密码策略强度会直接影响您的风险暴露。长、复杂且随机生成的密码可以显著降低这种风险。 将此与 EAP-TLS 进行对比,在 EAP-TLS 中,服务器和客户端都会出示证书。没有可以窃取的密码。攻击面急剧减小。权衡之下是运营的复杂性:您需要一个 PKI,您需要颁发和管理客户端证书,并且需要一种将它们分发到每个设备的机制。对于拥有成熟 MDM 部署和管理良好的 PKI 的企业,EAP-TLS 是黄金标准。对于其他所有人,配合严格配置的 PEAP-MSCHAPv2 仍然是一个可行且实际的选择。 第三部分:实施建议和常见陷阱。 让我为您提供实际的部署指南。这些是将安全的 PEAP 部署与脆弱的部署区分开来的关键要素。 第一:在每个客户端上强制执行服务器证书验证。这是最核心的配置项。在 Windows 中,这是无线网络配置文件中的“验证服务器证书”复选框。在 iOS 和 Android 中,这是 EAP 配置中的 CA 证书字段。如果未配置此项,无论其他各项设置得多么完美,您的 PEAP 部署都容易受到流氓 AP 攻击。 第二:通过 MDM 或 GPO 部署,而非手动配置。终端用户进行的手动配置是不可靠的。用户会跳过证书警告,也可能会配置错 CA 字段。请通过 Microsoft Intune、Jamf 或组策略推送您的无线配置文件。这可确保在您的整个企业资产中实现一致、符合策略的客户端配置。 第三:在您的 RADIUS 服务器上至少使用 TLS 1.2。禁用 TLS 1.0 和 1.1。大多数现代 RADIUS 实现都支持这一点,但仍值得验证 - 特别是在较旧的本地部署中。 第四:与您的身份提供商集成。PEAP-MSCHAPv2 针对凭据库进行身份验证。该存储库应是您的权威身份提供商 - Active Directory、通过 NPS 扩展的 Azure AD,或具有 LDAP 集成的云 RADIUS 服务。这意味着当员工离职时,禁用其账户将立即撤销其 WiFi 访问权限。无需轮换共享密钥,无需手动注销。 第五:单独考虑您的访客网络。PEAP 是一种企业级身份验证方法。对于访客 WiFi - 即您需要引导访客、客户或活动参与者接入的网络 - 您需要采用不同的方法。像 Purple 这样的平台提供了专为访客 WiFi 设计的层,可处理 Captive Portal 身份验证、数据采集和分析,而无需在访客 SSID 上配置 RADIUS 基础设施。让您的企业 SSID 保持使用带 PEAP 的 802.1X,并将您的访客 SSID 放在一个独立的、带有适当引导接入的隔离网络上。 第六:规划证书轮换。您的 RADIUS 服务器证书将会过期。过期时,每个固定了该证书的客户端都将无法通过身份验证,直到分发新证书。将证书更新纳入您的运行日程表中 - 至少在到期前 90 天 - 并在推向生产环境之前在暂存环境中测试轮换流程。 我在现场看到的最常见故障模式包括:未强制执行证书验证,导致容易受到流氓 AP 攻击;RADIUS 服务器证书无预警过期,导致大范围的身份验证失败;以及由于可以从错误的网段访问 RADIUS 服务器,导致 MSCHAPv2 内部身份验证暴露。通过合理的规划,这三种情况都是可以避免的。 第四部分:快速问答。 PEAP 能否与 Azure AD 等云身份提供商配合使用?可以。微软用于 Azure AD MFA 的 NPS 扩展允许您通过 Azure AD 代理 PEAP 认证,从而在您的 WiFi 上实现多因素认证。或者,像 Cisco ISE、Aruba ClearPass 或 JumpCloud RADIUS 等云 RADIUS 服务可以直接与 Azure AD 或 Okta 集成。 PEAP 是否符合 PCI-DSS?PEAP-MSCHAPv2 可以在 PCI-DSS 环境中使用,但您需要确保强制执行服务器证书验证、使用 TLS 1.2 或更高版本,并且 RADIUS 服务器已正确进行分段。PCI-DSS 4.0 收紧了对网络访问控制的要求 - 请与您的 QSA 共同评估相关要求。 我应该从 PEAP 迁移到 EAP-TLS 吗?如果您拥有成熟的 MDM 部署以及管理 PKI 的运营能力,那么是的 - EAP-TLS 是更强大的选择。如果您管理的是一个包含个人设备、传统硬件或 MDM 覆盖范围有限的混合环境,那么经过严格配置的 PEAP-MSCHAPv2 仍然是合适的。这是一个基于风险的决策,而非非黑即白的抉择。 那 WPA3-Enterprise 呢?WPA3-Enterprise 针对高安全环境强制要求使用 192 位安全模式,但它仍然支持包括 PEAP 在内的 EAP 方法。WPA3 提高了空中加密强度,但并未改变 EAP 认证交换本身。 第五部分:总结与后续步骤。 总结一下:PEAP 是一种双阶段认证协议,它将内部凭据(通常是 MSCHAPv2)封装在 TLS 隧道内。它是部署最广泛的 802.1X EAP 方法,因为它消除了对客户端证书的需求,同时仍能提供强有力的服务器认证。其主要漏洞是由于客户端配置不当、未验证服务器证书而导致的流氓 AP 攻击。可以通过 MDM 强制执行无线配置文件、CA 钉扎以及服务器名称验证来缓解此问题。 对于大多数企业 WiFi 部署 - 公司办公室、酒店后勤网络、零售员工网络 - 经过正确配置的 PEAP-MSCHAPv2 是一个合理且安全的选择。对于高安全环境、受监管行业或拥有成熟 PKI 基础设施的组织,EAP-TLS 提供了明显更强的安全性,应该作为目标架构。 如果您的企业网络同时也在运行访客 WiFi(大多数企业都是如此),请记住 PEAP 并不是访客接入的合适工具。可以了解一下 Purple 等平台,它们提供专为访客设计的 WiFi 认证,具备分析、数据捕获和营销集成功能,使您的访客流量与企业流量保持正确隔离,并确保您的合规性不受影响。 如需阅读更多内容,请查看 Purple 关于 RADIUS 服务器架构和企业 WiFi 认证的指南。链接已在节目简报中提供。 感谢收听。以上是 Purple 企业 WiFi 情报简报。

核心系列的一部分:企业 WiFi 安全指南 →

Interactive technical assessment

EAP-TLS vs PEAP authentication decision tool

Evaluate your directory infrastructure, device ownership mix, and security compliance to determine the optimal 802.1X wireless protocol for your organisation.

Determines credential protocols supported at directory level.

Governs certificate provisioning capability without user intervention.

Sets threshold for password elimination and hardware TPM isolation.

Recommended - Zero-Trust Standard

EAP-TLS (Mutual Certificate-Based 802.1X)

Security status
Zero Credential Exposure

Eliminate password-based attacks with cryptographic device certificates.

Evil Twin & MITM resistance

Immune to Evil Twin rogue APs: client and server each prove possession of a private key, so there is no reusable password for a rogue AP to capture.

Helpdesk & credential friction

0% password-related WiFi lockouts. Certificates renew silently in the background via MDM.

Directory architecture guidance

Microsoft Entra ID does not support legacy password hashing (NTLM/MSCHAPv2) natively. EAP-TLS with Microsoft Intune Cloud PKI / SCEP and Cloud RADIUS provides the direct native integration path.

Migrate your enterprise WiFi to certificate-based 802.1X

Connect with Purple technical architects to design your zero-trust wireless authentication, integrate Cloud RADIUS with Microsoft Entra ID, and eliminate credential exposure.

Useful? Link to this tool

什么是 PEAP 认证?PEAP 如何保障您的 WiFi 安全

执行摘要

受保护的可扩展身份验证协议 (PEAP) 仍是当今企业环境中部署最广泛的 802.1X 身份验证方法。PEAP 由 Cisco、Microsoft 和 RSA Security 联合开发,旨在解决一个特定的运营挑战:如何在不产生为网络上的每台设备部署客户端证书这一极具破坏性的管理开销的情况下,实现强大的、基于证书的服务器身份验证。

对于管理复杂资产的 IT 总监和网络架构师而言 - 无论是在 零售、医疗保健 还是大型企业办公室中 - PEAP-MSCHAPv2 在预共享密钥 (PSK) 的不安全性和 EAP-TLS 的部署复杂性之间提供了一个务实的折中方案。然而,这种便利伴随着固有的安全权衡。随着流氓接入点攻击变得越来越复杂,配置不当的 PEAP 部署会带来严重的安全漏洞。

本指南提供了有关 PEAP 架构、其运行机制以及在现代企业网络中保障其安全所需的强制性配置标准的全面技术深度解析。

技术深潜:PEAP 的架构

要了解 PEAP,我们必须研究其双阶段身份验证过程。PEAP 通过在内部隧道中交换任何敏感凭据数据之前建立安全的外部隧道来运行。

阶段 1:TLS 隧道建立

当请求方(客户端设备)尝试连接到网络时,验证方(通常是无线接入点)会阻止除局域网可扩展身份验证协议 (EAPOL) 帧之外的所有流量。验证方将这些帧转发给身份验证服务器,通常是 RADIUS 服务器。要更广泛地了解此基础设施,请参阅我们的指南:什么是 RADIUS?RADIUS 服务器如何保障 WiFi 网络安全。

在阶段 1 期间,RADIUS 服务器向请求方出示其数字证书。请求方根据其信任的受信任根证书颁发机构 (CA) 验证此证书。如果验证成功,则会在请求方与 RADIUS 服务器之间建立一个 TLS (传输层安全) 隧道。此加密隧道可保护所有后续通信免受无线介质上的窃听。

什么是 PEAP 认证?PEAP 如何保障您的 WiFi 安全 - peap architecture overview

阶段 2:内部身份验证

一旦 TLS 隧道建立,实际的用户身份验证就会在此安全通道内进行。最常用的内部身份验证协议是 MSCHAPv2 (Microsoft 质询握手身份验证协议第 2 版)。

在隧道内,请求方将用户的凭据(用户名和密码)发送到 RADIUS 服务器。服务器会根据身份源(如 Active Directory 或 LDAP 目录)验证这些凭据。如果凭据有效,RADIUS 服务器会向认证器发回 Access-Accept 消息,并授予客户端网络访问权限。

PEAP 的关键安全前提是,易受攻击的 MSCHAPv2 交换完全封装在加密的 TLS 隧道内,从而防止被动拦截。

实施指南:保护 PEAP-MSCHAPv2 的安全

虽然 PEAP 的功能非常强大,但它在许多客户端操作系统上的默认配置使其容易受到复杂的攻击。安全地实施 PEAP 需要严格遵守以下部署标准。

1. 强制性服务器证书验证

PEAP 部署中最大的漏洞是未能强制客户端进行服务器证书验证。由于 PEAP 不需要客户端证书,因此请求方在发送凭据之前,必须绝对确定其正在与合法的 RADIUS 服务器进行通信。

如果客户端设备被配置为信任任何证书,攻击者就可以部署流氓接入点,出示欺诈性证书,并拦截 MSCHAPv2 握手。像 hostapd-wpe 这样的工具可以使这种攻击自动化。

实施行动: IT 团队必须配置所有企业设备,以严格验证服务器证书。这包括锁定签发 RADIUS 服务器证书的特定根 CA,并明确定义预期的服务器通用名称 (CN) 或使用者替代名称 (SAN)。

2. MDM 强制实施的无线配置文件

依靠最终用户手动配置 802.1X 设置注定会失败。用户经常会点击忽略证书警告,从而损害 TLS 隧道的完整性。

实施行动: 必须通过移动设备管理 (MDM) 平台(例如 Microsoft Intune、Jamf)或组策略对象 (GPO) 将无线网络配置文件推送到所有企业设备。这些配置文件必须锁定 EAP 设置,防止用户更改证书验证要求。

3. 弃用传统协议

较旧版本的 TLS 存在已知的密码学漏洞。PEAP 部署必须强制执行现代加密标准。

实施行动: 配置 RADIUS 服务器拒绝 TLS 1.0 和 TLS 1.1 连接。强制执行 TLS 1.2 作为绝对最低标准,在客户端群支持的情况下,首选 TLS 1.3。

最佳实践:战略性网络分段

一个常见的架构错误是试图将 PEAP 用于所有无线访问,包括访客和 BYOD 网络。PEAP 专为针对中央目录进行身份验证的托管企业设备而设计。

隔离访客访问

对于非公司设备,PEAP 是错误的工具。尝试在 RADIUS 目录中管理访客凭证会产生不必要的管理开销并带来安全风险。

酒店餐饮 和 交通运输 行业的场所应部署专用的 Guest WiFi 解决方案。像 Purple 这样的平台提供安全的、基于 Captive Portal 的入网引导,其运行完全独立于企业 802.1X 基础设施。这确保了访客流量的安全隔离,同时还能够通过 WiFi Analytics 实现丰富的数据采集。

EAP-TLS 的作用

在评估 PEAP 时,网络架构师还必须考虑 EAP-TLS。EAP-TLS 提供双向身份验证 - 服务器和客户端都必须出示有效的证书。这完全消除了对密码的依赖,使凭证窃取攻击彻底失效。

什么是 PEAP 认证?PEAP 如何保障您的 WiFi 安全 - peap vs eaptls comparison

虽然 EAP-TLS 提供了卓越的安全性,但它需要强大的公钥基础设施 (PKI) 来颁发和管理客户端证书。对于高度受监管的环境,EAP-TLS 是目标架构。对于缺乏成熟 PKI 的组织,严格配置的 PEAP-MSCHAPv2 部署仍是一个合理的选择。

故障排除与风险缓解

即使是架构良好的 PEAP 部署也可能会遇到运行故障。了解常见的失效模式对于快速解决问题至关重要。

证书过期危机

PEAP 环境中破坏性最大的事件是 RADIUS 服务器证书的未管理过期。当证书过期时,所有强制执行验证的客户端将立即断开连接,导致整个网络范围内中断。

缓解措施: 对 RADIUS 服务器证书实施自动监控。制定标准作业程序,在证书到期前至少 30 天更新并部署新证书。如果使用的是内部 CA,请确保 CA 层次结构本身也受到监控。

密码策略与离线破解

虽然 TLS 隧道在传输过程中保护了 MSCHAPv2 交互,但如果攻击者由于客户端配置错误而成功实施了恶意 AP 攻击,他们将捕获挑战 - 应答对。研究表明,MSCHAPv2 哈希可以被离线破解。

缓解措施: 底层用户密码的复杂性是最后一道防线。执行严格的密码策略 - 最短长度要求、复杂性规则和定期轮换 - 以增加离线破解的计算成本。

投资回报率与业务影响

从 PSK 过渡到妥善管理的 PEAP 802.1X 部署,可在多个维度上带来可衡量的业务价值。

  1. 减少管理开销:将 WiFi 认证直接与企业身份提供商(例如 Active Directory)集成,可实现入职和离职流程的自动化。当员工离职时,禁用其目录账户会立即撤销其网络访问权限,从而无需轮换共享密码。
  2. 增强可审计性:802.1X 提供了细粒度的、用户级别的网络访问可见性。IT 团队可以确切地将网络活动追踪到特定个人,这是 PCI DSS 和 GDPR 等合规性框架的关键要求。
  3. 降低风险:通过停用共享密钥,企业可以显著降低前员工或恶意攻击者未经授权访问的风险,从而保护知识产权和敏感的企业数据。

对于希望在提升无线安全性的同时优化其更广泛网络架构的企业,强烈建议探索现代 WAN 解决方案。了解更多关于 The Core SD WAN Benefits for Modern Businesses 的信息。

关键定义

PEAP (受保护的可扩展身份验证协议)

一种 802.1X 认证协议,将内部认证方法(通常为 MSCHAPv2)封装在安全的 TLS 隧道中。

由于其在安全性和部署便利性之间的平衡,成为企业 WiFi 认证的主流标准。

802.1X

基于端口的网络访问控制的 IEEE 标准,为希望接入局域网(LAN)或无线局域网(WLAN)的设备提供认证机制。

PEAP 和 EAP-TLS 等协议在其上运行的基础框架。

EAPOL (基于局域网的 EAP)

用于在局域网上封装 EAP 消息的协议,在 802.1X 认证的初始阶段使用。

在网络端口完全开启前,客户端与接入点进行通信的机制。

客户端 (Supplicant)

请求接入网络的客户端设备(笔记本电脑、智能手机)。

在 PEAP 部署中,必须正确配置以验证服务器证书的终端设备。

认证器 (Authenticator)

在客户端与 RADIUS 服务器之间促进认证过程的网络设备(接入点或交换机)。

在认证成功前阻断流量的执行点。

RADIUS (远程用户拨号认证服务)

一种提供集中化认证、授权和计费(AAA)管理的网络协议。

验证用户凭据并发出最终接受/拒绝决定的服务器。

MSCHAPv2

由 Microsoft 开发的一种挑战应答身份验证协议,通常用作 PEAP 内的内部身份验证方法。

实际验证用户名和密码的协议,但由于其加密漏洞,需要 PEAP TLS 隧道的保护。

EAP-TLS

一种 EAP 方法,要求在客户端和服务器上使用数字证书进行双向身份验证。

PEAP 的高安全性替代方案,需要部署 PKI,但消除了基于密码的安全漏洞。

应用实例

一家拥有 300 张床位的豪华酒店需要保障其后勤员工的 WiFi 网络安全。目前,他们使用单一的 WPA2-Personal 密码,由于更新所有销售点(POS)终端和员工平板电脑会带来运营中断,该密码已有三年未曾更改。他们应该如何实施 PEAP 来解决这个问题?

该酒店应部署基于 PEAP-MSCHAPv2 的 802.1X 架构,通过 RADIUS 服务器(例如 Microsoft NPS)将其无线局域网控制器与中央 Active Directory 集成。他们必须使用其 MDM 平台向所有员工平板电脑和 POS 终端推送标准化的无线配置文件。此配置文件必须明确强制执行服务器证书验证,并锁定签发 NPS 服务器证书的 CA。员工将使用其个人的 AD 凭据进行认证。

考官评语: 这种方法消除了静态共享密钥的安全漏洞。通过将认证与 AD 绑定,离职员工的 WiFi 访问权限会立即被撤销。使用 MDM 强制执行证书验证可防止流氓 AP 攻击,这在面向公众的酒店环境中属于高风险威胁。

一家大型连锁零售正在向 500 个网点的门店经理发放企业笔记本电脑。他们希望使用 PEAP-MSCHAPv2,但担心在如此多的站点管理 RADIUS 证书会带来行政负担。

该零售商不应在每个门店部署本地 RADIUS 服务器,而应采用与云身份提供商(如 Azure AD 或 Okta)集成的云托管 RADIUS 解决方案。所有 500 个网点的接入点都指向云 RADIUS 端点。云 RADIUS 服务器上使用单个全球信任的公共证书,并且部署到笔记本电脑的 MDM 负载会锁定此特定的公共证书。

考官评语: 集中化 RADIUS 基础设施可大幅减少管理开销。使用公共证书简化了客户端设备上的信任链,前提是 MDM 配置文件必须严格锁定预期的证书以防拦截。

练习题

Q1. 您正在对一家医院的 WiFi 网络进行审计。他们对员工设备使用 PEAP-MSCHAPv2。在审查过程中,您发现推送到 iPad 的 MDM 配置文件未勾选“验证服务器证书”。眼前的风险是什么?

提示:考虑如果攻击者设置了一个广播该医院 SSID 的设备会发生什么。

查看标准答案

直接风险是流氓接入点(Evil Twin)攻击。由于 iPad 没有验证服务器证书,它们会尝试与任何广播正确 SSID 的 AP 进行身份验证。攻击者可以拦截 MSCHAPv2 握手并尝试离线破解员工密码,导致凭据泄露。

Q2. 某大学 IT 部门正计划将学生网络从预共享密钥(PSK)迁移到 802.1X。他们希望使用 EAP-TLS 以获得最大安全性,但面临来自服务台团队的阻力。在这种情况下,为什么 PEAP-MSCHAPv2 可能是更实际的选择?

提示:考虑大学环境中的设备所有权模式。

查看标准答案

在大学中,设备是未管理的(BYOD)。部署 EAP-TLS 需要在每个学生的个人笔记本电脑、手机和平板电脑上颁发并安装唯一的客户端证书。这给服务台带来了巨大的支持负担。而 PEAP-MSCHAPv2 仅要求学生输入其现有的大学用户名和密码,在提供较 PSK 重大安全升级的同时,使入网过程显著简化。

Q3. 您组织的 RADIUS 服务器证书将在 14 天内过期。它是由公共 CA 颁发的。您必须采取哪些步骤来确保 PEAP-MSCHAPv2 无线网络不受干扰?

提示:思考目前 supplicant 被配置为信任什么。

查看标准答案

您必须从公共 CA 获取新证书并将其安装在 RADIUS 服务器上。至关重要的是,您必须审查 MDM 无线配置文件。如果配置文件绑定了特定的旧证书,则必须在旧证书过期之前更新它们以信任新证书。如果配置文件仅绑定了根 CA,且新证书由相同的根 CA 颁发,则过渡应当是无缝的,但仍必须进行测试。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。