- Purple
- Enterprise WiFi security and authentication: a complete guide
- WPA2 Personal 对比 Enterprise:有什么区别,您应该使用哪一个?
WPA2 Personal 对比 Enterprise:有什么区别,您应该使用哪一个?
本技术参考指南对企业 WiFi 环境中的 WPA2 Personal 和 WPA2 Enterprise 安全协议进行了全面对比。它概述了每种标准的架构差异、部署方法和安全影响,以帮助网络架构师和 IT 领导者做出明智的部署决策。
Video overview
核心系列的一部分:企业 WiFi 安全指南 →
WPA2 Personal vs Enterprise security & TCO evaluator
Evaluate your wireless authentication posture, measure shared pre-shared key (PSK) credential leakage, audit regulatory compliance gaps, and calculate the operational cost of manual key rotations.
Network parameters
Security posture & credential exposure
- PCI-DSS 4.0 (Req 8.2 / 8.3: Shared passphrases violate unique authentication)
- SOC 2 Type II (Immediate cryptographic revocation on staff exit not achievable)
- ISO/IEC 27001:2022 (Annex A 5.17 Authentication information; A.9 in the 2013 edition)
WPA2/WPA3-Enterprise with EAP-TLS
Deploy certificate-based 802.1X authentication integrated with your identity provider (Azure AD / Google Workspace). Every device receives a unique cryptographic certificate via MDM/SCEP, completely eliminating passwords, shared key leakage, and manual rotations.
Eliminate shared PSK vulnerabilities & automate enterprise 802.1X
Purple integrates with Cisco, Aruba, Ruckus, Meraki, and UniFi access points to deliver automated RADIUS authentication, compliant guest onboarding, and dynamic VLAN segmentation without manual key management.

执行摘要
无线安全是现代企业基础设施的基石。对于 IT 经理、网络架构师和 CTO 而言,选择合适的无线安全协议不仅是一个技术选择,更是一项关键的风控决策。本指南探讨了 WPA2 Personal (WPA2-PSK) 与 WPA2 Enterprise (WPA2-802.1X) 之间的根本区别,并详细阐述了为什么前者会在商业环境中引入不可接受的安全漏洞。
WPA2 Personal 依赖于所有用户共享的单一预共享密钥 (PSK),而 WPA2 Enterprise 则利用通过中央服务器进行身份验证的个人凭据。这种架构上的差异消除了共享密钥泄露的风险,实现了细粒度的访问控制,并提供了全面的审计追踪。对于管理酒店、零售连锁店、体育场馆或企业办公室的组织而言,过渡到 WPA2 Enterprise 对于保护敏感数据、维持合规性以及维护品牌声誉至关重要。本文件提供了成功执行此过渡所需的技术深度和实用方案。
技术深度剖析
要了解 WPA2 Personal 与 WPA2 Enterprise 之间的安全差异,必须分析其底层的身份验证机制和密码学密钥派生过程。
WPA2 Personal (WPA2-PSK) 架构
WPA2 Personal 依赖于预共享密钥 (PSK) - 一种长度在 8 到 63 个字符之间的密码。该方法的安全性取决于 4 向握手 (4-Way Handshake),它在不通过无线空中传输实际 PSK 的情况下建立会话的加密密钥。
- PMK 派生:接入点 (AP) 和客户端站点 (STA) 独立派生成对主密钥 (PMK)。这是使用 PBKDF2(基于密码的密钥派生函数 2)算法完成的,该算法对密码、SSID、SSID 长度进行哈希处理,并将该过程重复 4096 次。由于 SSID 被计入哈希中,因此在不同 SSID 上的相同密码会产生不同的 PMK。
- 4 向握手 (4-Way Handshake):建立 PMK 后,AP 和 STA 执行握手以生成用于加密单播流量的成对临时密钥 (PTK),以及用于加密组播和广播流量的组临时密钥 (GTK)。
- 消息 1:AP 向 STA 发送一个随机值 (ANonce)。
- 消息 2:STA 生成自己的随机值 (SNonce),并使用 PMK、ANonce、SNonce 以及两台设备的 MAC 地址计算 PTK。STA 将 SNonce 发送给 AP,并附带一个消息完整性代码 (MIC) 以证明其已知晓 PMK。
- 消息 3:AP 验证 MIC,派生出 PTK,并将 GTK 和 MIC 发送给 STA。 - 消息 4:STA 确认收到并发出密钥已准备好使用的信号。
漏洞:WPA2 Personal 的根本缺陷在于 PMK 是静态的,并且对于网络上的每个设备都是完全相同的。如果攻击者捕获了 4-Way Handshake(这可以通过向已连接的客户端发送取消认证帧来强制执行),他们就可以执行离线字典攻击。由于 SSID 和 MAC 地址是明文传输的,攻击者可以预先计算哈希值或使用 GPU 加速工具来暴力破解密码,而无需与网络进行交互。一旦恢复了密码,攻击者就可以解密在空中捕获的所有历史和未来的流量。
WPA2 Enterprise (WPA2-802.1X) 架构
WPA2 Enterprise 通过将身份验证与加密解耦,消除了共享密钥漏洞。它实现了 IEEE 802.1X 标准,该标准引入了一个三方模型:Supplicant(客户端设备)、Authenticator(接入点或无线局域网控制器)和 Authentication Server(通常为 RADIUS 服务器)。
WPA2 Enterprise 不是使用静态 PMK,而是为每个会话动态生成唯一的 PMK。身份验证过程由可扩展身份验证协议 (EAP) 控制。在企业环境中部署的最常用 EAP 方法包括:
- EAP-TLS (传输层安全):最安全的方法。它需要基于证书的双向身份验证。服务器和客户端都必须出示由受信任的证书颁发机构 (CA) 颁发的有效数字证书。这完全消除了基于密码的漏洞。
- PEAP-MSCHAPv2 (受保护的 EAP):一个双阶段协议。在第一阶段,RADIUS 服务器向客户端出示其证书,建立加密的 TLS 隧道。在第二阶段,客户端在起保护作用的隧道内使用用户名和密码通过 MSCHAPv2 协议进行身份验证。虽然比 EAP-TLS 更易于部署,但如果客户端未配置为验证服务器证书,它仍然容易受到凭据收集攻击。
- EAP-TTLS (隧道 TLS):类似于 PEAP,它使用服务器的证书建立安全的 TLS 隧道。然而,内部身份验证可以直接支持传统协议、客户端证书或目录服务。
一旦 EAP 身份验证成功完成,RADIUS 服务器就会生成一个主会话密钥 (MSK)。服务器通过安全的有线连接(使用 AP 和 RADIUS 服务器之间的共享密钥)将此 MSK 传输给 Authenticator (AP)。然后,客户端和 AP 将该 MSK 用作 PMK 来启动标准的 4-Way Handshake。由于 PMK 对该会话是唯一的且绝不重复使用,因此捕获握手对攻击者没有任何好处;没有可破解的共享密码,其他用户的流量保持绝对安全。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。
实施指南
从 WPA2 Personal 过渡到 WPA2 Enterprise 需要系统的规划。以下是使用 PEAP-MSCHAPv2(作为第一步)和 EAP-TLS(用于托管企业资产)构建弹性 WPA2 Enterprise 网络的部署蓝图。
步骤 1:建立身份源和 PKI
在配置无线硬件之前,必须建立可信的身份源和公钥基础设施 (PKI)。
- 目录服务:确保您的用户目录(Active Directory、LDAP 或 Okta、Azure AD 等云身份提供商)已填充数据,并构建了适当的安全组。
- 证书颁发机构 (CA):对于 EAP-TLS,部署内部 CA(例如 Active Directory 证书服务)以颁发机器和用户证书。对于 PEAP,从受信任的公共 CA(例如 DigiCert、Sectigo)为 RADIUS 服务器获取公共 SSL/TLS 证书。避免在生产环境中使用自签名证书,因为它们会使客户端配置复杂化,并增加中间人攻击的风险。
步骤 2:部署和配置 RADIUS 服务器
RADIUS 服务器充当策略决策点。常见的企业级选择包括 Cisco ISE、FreeRADIUS 和微软网络策略服务器 (NPS)。
- 定义 RADIUS 客户端:将您的无线局域网控制器 (WLC) 或独立接入点注册为 RADIUS 客户端。为 AP/WLC 与 RADIUS 服务器之间的通信分配一个强随机生成的共享密钥(至少 24 个字符)。
- 配置身份验证策略:定义允许的 EAP 方法。禁用弱协议,例如 PAP、CHAP 和 EAP-MD5。将允许的协议限制为 EAP-TLS 和 PEAP-MSCHAPv2。
- 配置授权策略:将目录组映射到网络访问级别。例如,“Finance-Dept”组的成员应分配到 VLAN 10,而“Marketing-Dept”组则分配到 VLAN 20。这通过在 Access-Accept 消息中返回特定的 RADIUS 属性来实现(例如:
Tunnel-Type = VLAN,Tunnel-Medium-Type = 802,Tunnel-Private-Group-ID = [VLAN ID])。
步骤 3:配置无线基础设施
访问您的 WLC 或 AP 管理平台(例如 Purple 的集成仪表板或您的硬件控制器)的管理界面。
- 创建新 SSID:定义一个新 SSID(例如 “Corporate-Secure”)。
- 设置安全类型:选择 WPA2 Enterprise(如果硬件支持,可选择 WPA3 Enterprise,确保向下兼容)。
- 配置 RADIUS 服务器:输入主 RADIUS 服务器和备 RADIUS 服务器的 IP 地址。输入在步骤 2 中配置的匹配共享密钥。将身份验证端口设置为 UDP 1812,将计费端口设置为 UDP 1813。
- 启用 802.11r(快速转换):为了防止客户端在 AP 之间移动时出现漫游延迟,请启用 802.11r。这允许客户端和 AP 进行预关联,从而减少漫游期间完整 802.1X 重新验证的开销。
步骤 4:客户端配置与配置引导上线
如果未配置的客户端设备不信任 RADIUS 服务器的证书,它们将拒绝 802.1X 连接。
- 托管设备:使用移动设备管理 (MDM) 或组策略对象 (GPO) 将无线配置文件推送到企业笔记本电脑和智能手机。这些配置文件必须指定受信任的根 CA、RADIUS 服务器的精确主机名以及身份验证方法(例如,使用机器证书的 EAP-TLS)。
- 非托管/BYOD 设备:部署入网引导门户(例如 Purple 的访客和 BYOD 入网引导工作流程),引导用户安装临时配置文件或证书,从而实现客户端配置自动化。
最佳实践
为了维护安全且高性能的 WPA2 企业级环境,请遵循以下行业标准:
- 强制执行严格的证书验证:绝不允许客户端在不验证 RADIUS 服务器证书的情况下进行连接。如果客户端设备上禁用了“验证服务器证书”,它们将盲目地向广播相同 SSID 名称的任何流氓 AP 提交凭据,从而暴露于凭据收集风险中。
- 实施动态 VLAN 分配:不要将所有已验证身份的用户放在同一个扁平网络中。利用 RADIUS 属性,根据用户的角色动态地将他们分配到隔离的 VLAN,从而最大限度地减少任何受损设备的横向移动能力。
- 隔离访客流量:访客网络绝不应使用带有共享密钥的 WPA2 企业级或 WPA2 个人级。相反,应部署一个隔离的访客 SSID,利用 Captive Portal 并在 AP 级别启用客户端隔离。这可以防止访客设备相互通信或访问企业资源。
- 监控 RADIUS 日志:将 RADIUS 身份验证日志集中到 SIEM(安全信息和事件管理)系统中。监控异常情况,例如高频的身份验证失败、来自异常位置的登录或凭据共享。
- 停用传统协议:确保完全禁用 TKIP(临时密钥完整性协议)。必须仅允许 AES-CCMP 加密。
故障排除与风险缓解
部署 802.1X 会引入复杂性,这可能会导致特定的故障模式。了解这些问题有助于快速解决。
1. 客户端连接失败(证书不受信任)
- 症状:客户端设备连接失败,显示“身份验证失败”或“不受信任的证书”警告。
- 根本原因:客户端不具备签署 RADIUS 服务器证书的根 CA 证书,或者客户端的系统时钟不正确(导致无法进行有效的证书验证)。
- 缓解措施:在部署 SSID 之前,确保通过 MDM 将根 CA 证书分发到所有托管设备。对于 BYOD,使用入网引导门户来安装证书链。
2. RADIUS 服务器超时
- 症状:客户端遭遇严重延迟或完全无法连接,AP 日志显示“RADIUS server unreachable”(无法连接 RADIUS 服务器)。
- 根本原因:AP 与 RADIUS 服务器之间的网络延迟超过了 AP 的超时阈值,或者防火墙阻止了 UDP 端口 1812 和 1813。
- 缓解措施:将 RADIUS 服务器部署在地理位置靠近无线基础设施的地方。如果向云端托管的 RADIUS 服务器进行身份验证,请将 AP 超时设置从默认值(通常为 3 秒)调整为 5 或 7 秒,以适应广域网(WAN)延迟。
3. 漫游掉线与延迟
- 症状:用户在建筑内走动时遇到 VoIP 通话中断或会话断开。
- 根本原因:客户端在每次 AP 切换时都要进行一次完整的 802.1X 身份验证交换(这可能需要长达 1000 毫秒的时间)。
- 缓解措施:在无线控制器上启用 802.11r(快速转换)或机会性密钥缓存(OKC)。这通过重用缓存的密钥,将漫游切换时间缩短至 50 毫秒以下。
投资回报率(ROI)与业务影响
过渡到 WPA2 企业级代表着对运营安全的投资,能够带来可衡量的业务回报。
降低风险与财务保护
数据泄露的财务影响非常严重。WPA2 个人级网络存在巨大的受攻击面;一个心怀不满的员工在离开组织时带走共享密码,就必须在每一台设备上更改密钥 - 这是一场极少能真正执行的运营噩梦。因此,前员工往往仍能保留对企业网络的访问权限。WPA2 企业级则完全消除了这种风险。当员工离职时,在中央目录中禁用其帐户即可立即撤销其在所有设备上的无线访问权限,从而防止未经授权的访问和潜在的数据泄露。
运营效率
在数百台设备上管理预共享密钥的效率极低。IT 人员需要花费大量时间在新设备上手动配置密钥、在发生泄露时更新密钥以及排查连接问题。WPA2 企业级与自动化配置平台相结合,消除了手动的密钥分发。用户使用现有的企业凭据进行自我身份验证,从而将与无线相关的服务台工单减少多达 40%。
合规性
对于在受监管行业(例如处理信用卡零售或管理患者数据的医疗保健机构)运营的组织,WPA2 企业级通常是一项不可逾越的刚性要求。PCI-DSS(要求 8)和 HIPAA 等标准强制要求唯一的身份识别和安全的访问控制。实施 WPA2 企业级可确保合规性,避免高昂的罚款并保护组织的品牌声誉。
关键定义
WPA2 Personal (WPA2-PSK)
一种专为家庭和小型办公室网络设计的无线安全标准,使用单一预共享密钥 (PSK) 进行身份验证和加密密钥推导。
它在企业环境中非常脆弱,因为一台设备的泄露就会危及整个网络的安全。
WPA2 Enterprise (WPA2-802.1X)
一种企业级无线安全标准,要求通过外部身份验证服务器(RADIUS)使用 802.1X 协议对用户或设备进行单独身份验证。
它提供每个会话的动态密钥生成,消除了共享密钥的安全漏洞。
RADIUS (Remote Authentication Dial-In User Service)
一种网络协议,为连接和使用网络服务的用户提供集中的身份验证、授权和计费(AAA)管理。
它作为 WPA2 企业级网络中的核心决策引擎发挥作用。
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
一种极安全的 EAP 方法,使用数字证书在客户端和身份验证服务器之间进行双向身份验证,无需密码。
它是保护托管公司设备的行业标准。
PEAP-MSCHAPv2 (Protected Extensible Authentication Protocol)
一种广泛使用的 EAP 方法,它将基于密码的 MSCHAPv2 身份验证协议封装在由 RADIUS 服务器证书建立的安全 TLS 隧道中。
它比 EAP-TLS 更易于部署,但需要严格的客户端证书验证以防止中间人攻击。
Supplicant
在用户设备(例如笔记本电脑、智能手机)上运行的软件客户端,用于在 802.1X 框架下协商身份验证。
正确配置 supplicant 对于成功部署 802.1X 至关重要。
Authenticator
通过在 supplicant 和身份验证服务器之间传递凭据来促进身份验证过程的网络设备(通常为无线接入点或无线局域网控制器)。
在身份验证服务器批准客户端之前,authenticator 会阻止所有非 EAP 流量。
动态 VLAN 分配
一种安全技术,其中 RADIUS 服务器根据用户的身份或组宿成员身份指示接入点将连接的客户端放入特定的 VLAN 中,而不是采用静态的 SSID 到 VLAN 映射。
它允许组织动态划分其网络,而无需增加 SSID 的数量。
应用实例
一家拥有 150 家门店的全国性零售连锁店目前对所有销售终端 (POS) 和后勤办公室电脑使用带有单一密码的 WPA2 Personal。他们必须达到 PCI-DSS 合规性要求,该规范禁止使用共享凭据访问网络。他们应该如何设计和执行向 WPA2 Enterprise 的过渡?
- 在其主数据中心部署集中式 RADIUS 集群 (例如 FreeRADIUS 或 Cisco ISE),并在备份数据中心部署次级节点。
- 将 RADIUS 集群与他们的 Active Directory 域进行集成。
- 在 AD 中为 POS 终端创建专用安全组('POS-Devices'),为管理笔记本电脑创建另一个安全组('Admin-Staff')。
- 配置 RADIUS 服务器,使用标准 RADIUS 属性(Tunnel-Type、Tunnel-Medium-Type、Tunnel-Private-Group-ID)为 'POS-Devices' 的成员返回 VLAN 100(隔离的 POS 网络),为 'Admin-Staff' 返回 VLAN 200。
- 配置门店 AP 指向中央 RADIUS 集群,每个门店位置使用唯一的共享密钥以隔离流量。
- 使用通过 Active Directory 证书服务 (AD CS) 注册的设备证书为 POS 终端部署 EAP-TLS,以确保不需要用户交互且凭据不会被盗。
一家豪华酒店和会议中心需要保护其行政网络(由前台、管理层和后勤员工使用),同时维持一个独立的、高容量的访客网络。目前的设置对员工使用单一的 WPA2 Personal 网络,导致频繁的凭据泄露。他们如何实施安全、可扩展的解决方案?
- 通过创建两个不同的 SSID 来隔离物理/逻辑网络:'Hotel-Staff'(WPA2 Enterprise)和 'Hotel-Guest'(带有 Captive Portal 的开放网络)。
- 对于 'Hotel-Staff',配置与酒店物业管理系统 (PMS) 或本地目录集成的 PEAP-MSCHAPv2。这允许员工使用其个人目录凭据进行登录。
- 在 'Hotel-Guest' 网络上实施客户端隔离,以防止访客之间的通信。
- 在访客网络上集成 Purple 的 WiFi 智能平台,以捕获分析数据并通过 Captive Portal 安全地管理访客准入,确保访客流量与行政 VLAN 完全隔离。
- 在访客网络上应用速率限制以防止带宽耗尽,同时优先保证行政流量。
练习题
Q1. 一个大型会议场馆希望为其内部运营员工(票务、安保和后勤)部署一个安全的无线网络。场馆运营总监建议使用带有 63 位强字符密码的 WPA2 个人版以节省部署成本。作为网络架构师,您将如何评估此建议,以及您会指出哪些风险?
提示:考虑员工离职或设备丢失时共享密钥的操作生命周期。
查看标准答案
由于重大的运营和安全风险,该建议应予拒绝。虽然 63 位字符的密码对暴力破解攻击有极强的抵抗力,但它仍然是预共享密钥(PSK)。在会议场馆这样人员流动性高的环境中,密码不可避免地会被泄露、泄漏或被离职员工保留。要撤销单个用户的访问权限,IT 团队必须更改每个运营设备(票务扫描枪、安保平板电脑、后勤笔记本电脑)上的密码,从而导致巨大的运营中断。此外,WPA2 个人版不提供个人责任追溯;网络上的所有操作都显示在同一个共享身份下,这使得在发生内部违规时无法进行取证分析。推荐的方法是部署与场馆中央目录集成的 WPA2 企业级(802.1X),从而允许在不影响其他用户的情况下即时撤销个人帐户。
Q2. 在部署 PEAP-MSCHAPv2 期间,数台 Android 和 iOS 设备无法连接到公司 SSID。调查发现,客户端正在提示用户“信任”未知证书,或者无声失败。此行为的根本原因是什么?网络团队应该如何解决?
提示:了解现代移动操作系统默认如何处理服务器证书验证。
查看标准答案
根本原因在于现代移动操作系统(特别是 Android 11+ 和 iOS 14+)默认强制执行严格的服务器证书验证,不再允许用户轻松绕过证书警告。如果 RADIUS 服务器使用的是自签名证书,或者是由内部 CA 签发且其根证书尚未安装在移动设备上的证书,连接将会失败。为了解决这个问题,网络团队应该:1. 从公共信任的证书颁发机构(CA)获取 RADIUS 服务器的证书,该 CA 的根证书需预装在 iOS 和 Android 的信任库中。2. 确保证书上的域名与无线配置文件中配置的域名一致。3. 对于受管理的企业设备,使用 MDM 推送无线配置文件以及受信任的根 CA 证书。对于 BYOD 设备,实施准入引导解决方案(例如 Purple 的引导门户)来自动安全安装所需的证书链。
Q3. 攻击者潜伏在企业办公室外,捕获了连接到 WPA2 Personal 网络的客户端的 4 次握手。请解释为什么这种捕获允许攻击者解密同一网络上其他用户的流量,以及为什么这种攻击对 WPA2 Enterprise 无效。
提示:分析成对主密钥(PMK)在两种协议中是如何派生的。
查看标准答案
在 WPA2 Personal 中,成对主密钥(PMK)是根据共享密码和 SSID 静态派生的。因为所有用户的密码和 SSID 都是相同的,所以网络上的每个设备都共享完全相同的 PMK。当攻击者捕获任何客户端的 4 次握手时,他们可以使用共享的 PMK 以及公开传输的随机数(ANonce、SNonce)和 MAC 地址来派生该特定客户端的成对瞬态密钥(PTK)。这允许攻击者解密该客户端的流量。此外,由于每个人的 PMK 都是相同的,攻击者只需捕获其他用户各自的 4 次握手,就可以解密网络上任何其他用户的流量。相比之下,WPA2 Enterprise 通过 802.1X 为每个单独的身份验证会话动态生成唯一的主会话密钥(MSK)。此 MSK 作为该会话特有的唯一 PMK。即使攻击者捕获了一个客户端的 4 次握手,他们也无法解密其他用户的流量,因为每个用户都有一个完全唯一的 PMK,无法从共享密钥中派生。
常见问题
WPA2 个人版和 WPA2 企业版之间的根本区别是什么?
WPA2 个人版使用在所有连接的客户端设备之间共享的单个预共享密钥 (PSK),这造成了固有的单点故障。WPA2 企业版则使用 802.1X 身份验证框架和外部 RADIUS 服务器,通过唯一的动态会话密钥对每个用户或设备进行单独身份验证。
为什么 WPA2 个人版对商业和企业网络不安全?
使用 WPA2 个人版时,任何知道共享密码的人都可以捕获四次握手,并解密其他用户在空中的无线流量。此外,当员工或承包商离职时,网络密码仍会保留在其个人设备上,除非 IT 部门手动重新配置整个区域内的每个接入点和客户端。
WPA2 个人版是否符合 PCI-DSS 和 HIPAA 等监管标准?
不符合。PCI-DSS 4.0 要求 8 和 HIPAA 安全规则 § 164.312 严格规定了唯一的用户身份验证和审计日志记录,禁止在处理持卡人数据或电子受保护健康信息 (ePHI) 的环境中使用共享凭据。为了合规,必须使用 WPA2 企业版或基于证书的 802.1X。
WPA2 企业版中的 PEAP-MSCHAPv2 和 EAP-TLS 有什么区别?
PEAP-MSCHAPv2 使用企业目录用户名和密码凭据对用户进行身份验证,这些凭据封装在由 RADIUS 服务器证书建立的 TLS 隧道中。EAP-TLS 则在客户端和服务器上都使用相互加密的 X.509 数字证书,从而完全消除了密码并防止凭据窃取或流氓接入点攻击。
企业可以同时运行 WPA2 个人版和 WPA2 企业版吗?
可以。企业通常在相同的物理接入点上广播不同的 SSID,将企业笔记本电脑路由到 WPA2/WPA3 企业版 802.1X 网络,同时使用映射到受限 VLAN 的身份预共享密钥 (iPSK) 或 MPSK,将传统或无头 IoT 设备连接到隔离的 SSID。
继续阅读本系列
无密码 WiFi 的合规案例:HIPAA、PCI、ISO 27001
您将能够决定将员工网络从共享密码迁移到采用 EAP-TLS 的 802.1X,是否能弥补您在 PCI DSS 4.0、HIPAA 和 ISO 27001:2022 下的审计差距。您将了解它满足了哪些控制要求、未满足哪些要求,以及在现场工作前需要收集哪些证据。
如何在员工离职时撤销 WiFi 访问权限
本指南向 IT 和场所运营团队展示了如何在不影响其他员工的情况下,在员工离职时取消其 Staff WiFi 访问权限。它对比了基于证书的 802.1X、特定身份的 iPSK 以及 SCIM 驱动的自动去激活方案,并提供了当日生效的运行手册、测试方法和审计证据模型。
安全 BYOD WiFi:Passpoint 证书入网与 xPSK (iPSK) 对比
一份面向 IT 团队的全面技术指南,介绍如何使用免触碰 Passpoint EAP-TLS 证书与特定厂商的 xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) 来保障员工和学生非托管设备 (BYOD) 的安全。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。