- Purple
- Enterprise WiFi security and authentication: a complete guide
- 什么是 PEAP 认证?PEAP 如何保障您的 WiFi 安全
什么是 PEAP 认证?PEAP 如何保障您的 WiFi 安全
本权威指南深入解析了适用于企业 WiFi 网络的 PEAP 认证,详细介绍了其架构、与 EAP-TLS 相比的安全局限性以及实际部署策略。专为 IT 经理和网络架构师设计,就何时适用 PEAP-MSCHAPv2 以及如何防御现代威胁提供可操作的见解。
Video overview
收听本指南
查看播客转录
核心系列的一部分:企业 WiFi 安全指南 →
EAP-TLS vs PEAP authentication decision tool
Evaluate your directory infrastructure, device ownership mix, and security compliance to determine the optimal 802.1X wireless protocol for your organisation.
Determines credential protocols supported at directory level.
Governs certificate provisioning capability without user intervention.
Sets threshold for password elimination and hardware TPM isolation.
EAP-TLS (Mutual Certificate-Based 802.1X)
Eliminate password-based attacks with cryptographic device certificates.
Evil Twin & MITM resistance
Immune to Evil Twin rogue APs: client and server each prove possession of a private key, so there is no reusable password for a rogue AP to capture.
Helpdesk & credential friction
0% password-related WiFi lockouts. Certificates renew silently in the background via MDM.
Microsoft Entra ID does not support legacy password hashing (NTLM/MSCHAPv2) natively. EAP-TLS with Microsoft Intune Cloud PKI / SCEP and Cloud RADIUS provides the direct native integration path.
Migrate your enterprise WiFi to certificate-based 802.1X
Connect with Purple technical architects to design your zero-trust wireless authentication, integrate Cloud RADIUS with Microsoft Entra ID, and eliminate credential exposure.

执行摘要
受保护的可扩展身份验证协议 (PEAP) 仍是当今企业环境中部署最广泛的 802.1X 身份验证方法。PEAP 由 Cisco、Microsoft 和 RSA Security 联合开发,旨在解决一个特定的运营挑战:如何在不产生为网络上的每台设备部署客户端证书这一极具破坏性的管理开销的情况下,实现强大的、基于证书的服务器身份验证。
对于管理复杂资产的 IT 总监和网络架构师而言 - 无论是在 零售、医疗保健 还是大型企业办公室中 - PEAP-MSCHAPv2 在预共享密钥 (PSK) 的不安全性和 EAP-TLS 的部署复杂性之间提供了一个务实的折中方案。然而,这种便利伴随着固有的安全权衡。随着流氓接入点攻击变得越来越复杂,配置不当的 PEAP 部署会带来严重的安全漏洞。
本指南提供了有关 PEAP 架构、其运行机制以及在现代企业网络中保障其安全所需的强制性配置标准的全面技术深度解析。
技术深潜:PEAP 的架构
要了解 PEAP,我们必须研究其双阶段身份验证过程。PEAP 通过在内部隧道中交换任何敏感凭据数据之前建立安全的外部隧道来运行。
阶段 1:TLS 隧道建立
当请求方(客户端设备)尝试连接到网络时,验证方(通常是无线接入点)会阻止除局域网可扩展身份验证协议 (EAPOL) 帧之外的所有流量。验证方将这些帧转发给身份验证服务器,通常是 RADIUS 服务器。要更广泛地了解此基础设施,请参阅我们的指南:什么是 RADIUS?RADIUS 服务器如何保障 WiFi 网络安全。
在阶段 1 期间,RADIUS 服务器向请求方出示其数字证书。请求方根据其信任的受信任根证书颁发机构 (CA) 验证此证书。如果验证成功,则会在请求方与 RADIUS 服务器之间建立一个 TLS (传输层安全) 隧道。此加密隧道可保护所有后续通信免受无线介质上的窃听。

阶段 2:内部身份验证
一旦 TLS 隧道建立,实际的用户身份验证就会在此安全通道内进行。最常用的内部身份验证协议是 MSCHAPv2 (Microsoft 质询握手身份验证协议第 2 版)。
在隧道内,请求方将用户的凭据(用户名和密码)发送到 RADIUS 服务器。服务器会根据身份源(如 Active Directory 或 LDAP 目录)验证这些凭据。如果凭据有效,RADIUS 服务器会向认证器发回 Access-Accept 消息,并授予客户端网络访问权限。
PEAP 的关键安全前提是,易受攻击的 MSCHAPv2 交换完全封装在加密的 TLS 隧道内,从而防止被动拦截。
实施指南:保护 PEAP-MSCHAPv2 的安全
虽然 PEAP 的功能非常强大,但它在许多客户端操作系统上的默认配置使其容易受到复杂的攻击。安全地实施 PEAP 需要严格遵守以下部署标准。
1. 强制性服务器证书验证
PEAP 部署中最大的漏洞是未能强制客户端进行服务器证书验证。由于 PEAP 不需要客户端证书,因此请求方在发送凭据之前,必须绝对确定其正在与合法的 RADIUS 服务器进行通信。
如果客户端设备被配置为信任任何证书,攻击者就可以部署流氓接入点,出示欺诈性证书,并拦截 MSCHAPv2 握手。像 hostapd-wpe 这样的工具可以使这种攻击自动化。
实施行动: IT 团队必须配置所有企业设备,以严格验证服务器证书。这包括锁定签发 RADIUS 服务器证书的特定根 CA,并明确定义预期的服务器通用名称 (CN) 或使用者替代名称 (SAN)。
2. MDM 强制实施的无线配置文件
依靠最终用户手动配置 802.1X 设置注定会失败。用户经常会点击忽略证书警告,从而损害 TLS 隧道的完整性。
实施行动: 必须通过移动设备管理 (MDM) 平台(例如 Microsoft Intune、Jamf)或组策略对象 (GPO) 将无线网络配置文件推送到所有企业设备。这些配置文件必须锁定 EAP 设置,防止用户更改证书验证要求。
3. 弃用传统协议
较旧版本的 TLS 存在已知的密码学漏洞。PEAP 部署必须强制执行现代加密标准。
实施行动: 配置 RADIUS 服务器拒绝 TLS 1.0 和 TLS 1.1 连接。强制执行 TLS 1.2 作为绝对最低标准,在客户端群支持的情况下,首选 TLS 1.3。
最佳实践:战略性网络分段
一个常见的架构错误是试图将 PEAP 用于所有无线访问,包括访客和 BYOD 网络。PEAP 专为针对中央目录进行身份验证的托管企业设备而设计。
隔离访客访问
对于非公司设备,PEAP 是错误的工具。尝试在 RADIUS 目录中管理访客凭证会产生不必要的管理开销并带来安全风险。
酒店餐饮 和 交通运输 行业的场所应部署专用的 Guest WiFi 解决方案。像 Purple 这样的平台提供安全的、基于 Captive Portal 的入网引导,其运行完全独立于企业 802.1X 基础设施。这确保了访客流量的安全隔离,同时还能够通过 WiFi Analytics 实现丰富的数据采集。
EAP-TLS 的作用
在评估 PEAP 时,网络架构师还必须考虑 EAP-TLS。EAP-TLS 提供双向身份验证 - 服务器和客户端都必须出示有效的证书。这完全消除了对密码的依赖,使凭证窃取攻击彻底失效。

虽然 EAP-TLS 提供了卓越的安全性,但它需要强大的公钥基础设施 (PKI) 来颁发和管理客户端证书。对于高度受监管的环境,EAP-TLS 是目标架构。对于缺乏成熟 PKI 的组织,严格配置的 PEAP-MSCHAPv2 部署仍是一个合理的选择。
故障排除与风险缓解
即使是架构良好的 PEAP 部署也可能会遇到运行故障。了解常见的失效模式对于快速解决问题至关重要。
证书过期危机
PEAP 环境中破坏性最大的事件是 RADIUS 服务器证书的未管理过期。当证书过期时,所有强制执行验证的客户端将立即断开连接,导致整个网络范围内中断。
缓解措施: 对 RADIUS 服务器证书实施自动监控。制定标准作业程序,在证书到期前至少 30 天更新并部署新证书。如果使用的是内部 CA,请确保 CA 层次结构本身也受到监控。
密码策略与离线破解
虽然 TLS 隧道在传输过程中保护了 MSCHAPv2 交互,但如果攻击者由于客户端配置错误而成功实施了恶意 AP 攻击,他们将捕获挑战 - 应答对。研究表明,MSCHAPv2 哈希可以被离线破解。
缓解措施: 底层用户密码的复杂性是最后一道防线。执行严格的密码策略 - 最短长度要求、复杂性规则和定期轮换 - 以增加离线破解的计算成本。
投资回报率与业务影响
从 PSK 过渡到妥善管理的 PEAP 802.1X 部署,可在多个维度上带来可衡量的业务价值。
- 减少管理开销:将 WiFi 认证直接与企业身份提供商(例如 Active Directory)集成,可实现入职和离职流程的自动化。当员工离职时,禁用其目录账户会立即撤销其网络访问权限,从而无需轮换共享密码。
- 增强可审计性:802.1X 提供了细粒度的、用户级别的网络访问可见性。IT 团队可以确切地将网络活动追踪到特定个人,这是 PCI DSS 和 GDPR 等合规性框架的关键要求。
- 降低风险:通过停用共享密钥,企业可以显著降低前员工或恶意攻击者未经授权访问的风险,从而保护知识产权和敏感的企业数据。
对于希望在提升无线安全性的同时优化其更广泛网络架构的企业,强烈建议探索现代 WAN 解决方案。了解更多关于 The Core SD WAN Benefits for Modern Businesses 的信息。
关键定义
PEAP (受保护的可扩展身份验证协议)
一种 802.1X 认证协议,将内部认证方法(通常为 MSCHAPv2)封装在安全的 TLS 隧道中。
由于其在安全性和部署便利性之间的平衡,成为企业 WiFi 认证的主流标准。
802.1X
基于端口的网络访问控制的 IEEE 标准,为希望接入局域网(LAN)或无线局域网(WLAN)的设备提供认证机制。
PEAP 和 EAP-TLS 等协议在其上运行的基础框架。
EAPOL (基于局域网的 EAP)
用于在局域网上封装 EAP 消息的协议,在 802.1X 认证的初始阶段使用。
在网络端口完全开启前,客户端与接入点进行通信的机制。
客户端 (Supplicant)
请求接入网络的客户端设备(笔记本电脑、智能手机)。
在 PEAP 部署中,必须正确配置以验证服务器证书的终端设备。
认证器 (Authenticator)
在客户端与 RADIUS 服务器之间促进认证过程的网络设备(接入点或交换机)。
在认证成功前阻断流量的执行点。
RADIUS (远程用户拨号认证服务)
一种提供集中化认证、授权和计费(AAA)管理的网络协议。
验证用户凭据并发出最终接受/拒绝决定的服务器。
MSCHAPv2
由 Microsoft 开发的一种挑战应答身份验证协议,通常用作 PEAP 内的内部身份验证方法。
实际验证用户名和密码的协议,但由于其加密漏洞,需要 PEAP TLS 隧道的保护。
EAP-TLS
一种 EAP 方法,要求在客户端和服务器上使用数字证书进行双向身份验证。
PEAP 的高安全性替代方案,需要部署 PKI,但消除了基于密码的安全漏洞。
应用实例
一家拥有 300 张床位的豪华酒店需要保障其后勤员工的 WiFi 网络安全。目前,他们使用单一的 WPA2-Personal 密码,由于更新所有销售点(POS)终端和员工平板电脑会带来运营中断,该密码已有三年未曾更改。他们应该如何实施 PEAP 来解决这个问题?
该酒店应部署基于 PEAP-MSCHAPv2 的 802.1X 架构,通过 RADIUS 服务器(例如 Microsoft NPS)将其无线局域网控制器与中央 Active Directory 集成。他们必须使用其 MDM 平台向所有员工平板电脑和 POS 终端推送标准化的无线配置文件。此配置文件必须明确强制执行服务器证书验证,并锁定签发 NPS 服务器证书的 CA。员工将使用其个人的 AD 凭据进行认证。
一家大型连锁零售正在向 500 个网点的门店经理发放企业笔记本电脑。他们希望使用 PEAP-MSCHAPv2,但担心在如此多的站点管理 RADIUS 证书会带来行政负担。
该零售商不应在每个门店部署本地 RADIUS 服务器,而应采用与云身份提供商(如 Azure AD 或 Okta)集成的云托管 RADIUS 解决方案。所有 500 个网点的接入点都指向云 RADIUS 端点。云 RADIUS 服务器上使用单个全球信任的公共证书,并且部署到笔记本电脑的 MDM 负载会锁定此特定的公共证书。
练习题
Q1. 您正在对一家医院的 WiFi 网络进行审计。他们对员工设备使用 PEAP-MSCHAPv2。在审查过程中,您发现推送到 iPad 的 MDM 配置文件未勾选“验证服务器证书”。眼前的风险是什么?
提示:考虑如果攻击者设置了一个广播该医院 SSID 的设备会发生什么。
查看标准答案
直接风险是流氓接入点(Evil Twin)攻击。由于 iPad 没有验证服务器证书,它们会尝试与任何广播正确 SSID 的 AP 进行身份验证。攻击者可以拦截 MSCHAPv2 握手并尝试离线破解员工密码,导致凭据泄露。
Q2. 某大学 IT 部门正计划将学生网络从预共享密钥(PSK)迁移到 802.1X。他们希望使用 EAP-TLS 以获得最大安全性,但面临来自服务台团队的阻力。在这种情况下,为什么 PEAP-MSCHAPv2 可能是更实际的选择?
提示:考虑大学环境中的设备所有权模式。
查看标准答案
在大学中,设备是未管理的(BYOD)。部署 EAP-TLS 需要在每个学生的个人笔记本电脑、手机和平板电脑上颁发并安装唯一的客户端证书。这给服务台带来了巨大的支持负担。而 PEAP-MSCHAPv2 仅要求学生输入其现有的大学用户名和密码,在提供较 PSK 重大安全升级的同时,使入网过程显著简化。
Q3. 您组织的 RADIUS 服务器证书将在 14 天内过期。它是由公共 CA 颁发的。您必须采取哪些步骤来确保 PEAP-MSCHAPv2 无线网络不受干扰?
提示:思考目前 supplicant 被配置为信任什么。
查看标准答案
您必须从公共 CA 获取新证书并将其安装在 RADIUS 服务器上。至关重要的是,您必须审查 MDM 无线配置文件。如果配置文件绑定了特定的旧证书,则必须在旧证书过期之前更新它们以信任新证书。如果配置文件仅绑定了根 CA,且新证书由相同的根 CA 颁发,则过渡应当是无缝的,但仍必须进行测试。
继续阅读本系列
网络管理员配置访客 WiFi RADIUS 认证指南
面向网络管理员的全面技术参考,介绍如何为访客 WiFi 部署 RADIUS 认证。内容涵盖架构、不限厂商的配置步骤、安全最佳实践以及常见部署故障排查。
在高等教育机构中为安全的 BYOD 和 802.1X WiFi 部署 SCEP
本技术指南详细介绍了高等教育 IT 团队如何使用 SCEP 为数万台 BYOD 设备自动进行 802.1X 证书注册。内容涵盖架构设计、安全优势以及将手动入网替换为安全、零接触网络准入模型的实际部署步骤。
为访客和员工 WiFi 网络配置 RADIUS 认证
本技术参考指南概述了企业访客和员工 WiFi 网络的 RADIUS 认证架构、配置和部署。它为网络架构师和 IT 经理提供了构建安全、可扩展的无线访问控制系统所需的准确协议、安全标准和故障排除方法。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。