跳至主要內容

企業網路 802.1X 驗證詳解

本權威指南為 IT 主管與網路架構師提供企業網路 802.1X 驗證的深度技術剖析。內容涵蓋架構、EAP 方法、部署策略與風險緩釋,以確保多據點環境中安全且合規的 WiFi 存取。

發佈於 更新於
📖 6 分鐘閱讀275 字數2 範例3 練習題8 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
企業網路 802.1X 驗證詳解。Purple WiFi 智慧簡報。 歡迎。如果您負責管理跨多個據點組織的網路安全 - 無論是飯店集團、零售連鎖、體育場還是公共部門資產 - 本簡報都非常適合您。在接下來的十分鐘內,我們將涵蓋您需要了解的有關 802.1X 驗證的所有資訊:它是什麼、它的運作原理、如何正確部署它,以及大多數組織會遇到的陷阱。讓我們開始吧。 第一部分:背景以及為什麼這在當前至關重要。 企業 WiFi 的威脅形勢已發生巨大變化。預共用金鑰網路(即每個人都知道 WiFi 密碼的那種網路)在受監管的環境中已不再適用於員工網路。在 2024 年全面生效的 PCI-DSS 4.0 版本下,處理付款卡資料的組織必須在任何接觸持卡人資料環境的網路上實施強大的存取控制。GDPR 對任何傳輸個人資料的網路也做出了類似的規定。此外,混合辦公意味著員工會從數十個地點的託管和非託管裝置進行連線,舊有的邊界模型已不適用。 802.1X 是解決此問題的 IEEE 標準。它提供基於連接埠的網路存取控制 - 這意味著裝置在透過中央身分識別庫進行驗證之前,完全無法加入網路。這不僅僅是一個共用密碼,而是一個實際經過驗證的身分。這就是根本性的轉變。 第二部分:技術深度解析。 讓我們來看看其架構。802.1X 定義了三種角色。用戶端(supplicant) - 也就是終端裝置,即嘗試連線的筆記型電腦或智慧型手機。驗證器(authenticator) - 即無線存取點或網路交換器。以及驗證伺服器(authentication server) - 在幾乎所有的企業部署中,這都是一台 RADIUS 伺服器。 以下是握手協定的運作方式。當裝置嘗試連線到受保護的 SSID 時,存取點會將該裝置置於未驗證狀態。它無法存取網路。存取點會向裝置傳送一個 EAP 要求身分(Request Identity)框架。EAP 代表可延伸驗證協定 - 它是承載實際憑證的框架。裝置會回應其身分。存取點會將此身分封裝在 RADIUS 存取要求(Access-Request)封包中,並轉發給 RADIUS 伺服器。接著,RADIUS 伺服器會向裝置發出挑戰 - 具體的挑戰取決於您使用的 EAP 方法。裝置會回應其憑證。RADIUS 伺服器會比對您的身分識別庫(如 Active Directory、LDAP 或雲端身分識別提供者)來驗證這些憑證,並傳回 Access-Accept 或 Access-Reject。如果是 Accept,存取點會開放連接埠,裝置即可取得網路存取權限。如果是 Reject,裝置則保持被封鎖狀態。整個交換過程不花不到一秒鐘。現在,EAP 方法的選擇是大多數架構師花費最多時間的地方。您有四個主要選項。EAP-TLS 是黃金標準。它需要在每台裝置上安裝用戶端憑證,這意味著您需要 PKI 基礎架構,但它提供了雙向驗證 - 伺服器向用戶端證明其身分,用戶端也向伺服器證明其身分。由於不涉及密碼,因此不會有憑證被網路釣魚的風險。這是完全託管裝置群的正確選擇。 PEAP - Protected EAP - 是實務中部署最廣泛的方法。它僅使用伺服器憑證建立 TLS 隧道,然後在該隧道內傳遞使用者名稱和密碼憑證。它比 EAP-TLS 更容易部署,因為您不需要用戶端憑證,而且在所有主要的作業系統上都獲得原生支援。其折衷之處在於它依賴使用者驗證伺服器憑證,而實際上使用者通常不會這樣做。正確的 PEAP 部署需要鎖定用戶端(supplicant)設定,使其僅信任您特定的 RADIUS 伺服器憑證。 EAP-TTLS 與 PEAP 類似,但在內部驗證方法上更具彈性。它在具有舊版裝置或非 Windows 端點的環境中特別有用。EAP-FAST 是由 Cisco 開發的更快速替代方案,它使用受保護的存取憑證(Protected Access Credentials)代替憑證,但在新系統建置中的部署較不常見。 RADIUS 伺服器本身也值得關注。兩個主要的開源選項是 FreeRADIUS(支援全球大部分的企業部署)和 Microsoft NPS(網路原則伺服器),後者隨 Windows Server 一起提供,並與 Active Directory 原生整合。商業選項包括 Cisco ISE、Aruba ClearPass 和 Portnox Cloud,其中 Portnox Cloud 提供雲端原生的 RADIUS-as-a-service 模式,完全免除了對本地伺服器基礎架構的需求。 VLAN 分配是正確設定的 802.1X 部署中最強大的功能之一。RADIUS 伺服器可以在 Access-Accept 回應中傳回 VLAN 屬性,動態地將已驗證的裝置分配到適當的網路區段。員工進行驗證後會進入員工 VLAN。承包商使用不同的憑證進行驗證,並進入具有受限存取權限的限制 VLAN。未通過憑證驗證的裝置會被置於隔離 VLAN 中。這就是動態分段,也是一項重大的安全性控制。 第三部分:實作建議與要避免的陷阱。 讓我為您說明實用的部署順序。首先從網路審計開始。在您動任何設定之前,請先記錄每一個需要進行驗證的裝置。這包括印表機、IP 電話、大樓管理系統、CCTV 監視器 - 任何連接到網路的裝置。這些無螢幕的主機型裝置沒有 Supplicant(用戶端軟體),無法進行 802.1X 驗證。您需要為它們制定策略,通常是使用 MAC Authentication Bypass,搭配嚴格的 MAC 地址白名單,並將其放置在隔離的 VLAN 中。 步驟二:建立您的 RADIUS 基礎架構。為了確保彈性復原能力,您至少需要一台主要與一台備用的 RADIUS 伺服器。設定您的存取點以自動進行容錯移轉。一個導致所有員工都無法連線網路的 RADIUS 故障是 P1 等級的重大事件。不要因為您只部署了單一伺服器而讓這種情況發生。 步驟三:如果您要採用 EAP-TLS,請部署您的 PKI。使用您現有的 Active Directory 憑證服務或雲端 PKI 供應商。透過群組原則進行自動註冊,可以讓用戶端憑證的大規模部署變得易於管理。 步驟四:設定您的網路原則。在 RADIUS 中定義您的驗證原則 - 哪些使用者或裝置群組被分配到哪些 VLAN、驗證失敗時如何處理、如何處理訪客與員工的流量。這就是您在網路層實施最小權限原則的地方。 步驟五:在全面推出前進行試點。先選擇一個據點、一個樓層、一個 SSID。測試每一種裝置類型。測試失敗情境。測試當 RADIUS 伺服器無法連線時會發生什麼事。只有在完成這些測試後才進行擴展。 現在,來談談常見的陷阱。我最常看到的是在 PEAP 部署中憑證驗證設定錯誤。如果您的 Supplicant 原則沒有強制執行伺服器憑證驗證,您就容易受到惡意 AP 攻擊,攻擊者會設定虛假的存取點並竊取憑證。請透過群組原則或 MDM 來鎖定您的 Supplicant 設定檔。 第二個陷阱是在上線日之前忽略了非 802.1X 裝置。如果您沒有事先做好規劃,IoT 裝置、印表機和舊系統將會破壞您的推出計劃。MAC Authentication Bypass 在這裡會是您的好幫手,但它必須在您切換啟用前就先設定好。 第三個陷阱是 RADIUS 中的單點故障。我曾見過企業只部署了一台 NPS 伺服器,結果發現在 Windows Update 重新啟動期間,他們全體員工的網路都中斷了。請務必部署備援的 RADIUS 基礎架構。 第四部分:快速問答。 802.1X 能與訪客 WiFi 網路並存嗎?絕對可以。您的訪客 SSID 是獨立執行的 - 通常使用 Captive Portal 方法 - 而您的員工 SSID 則強制執行 802.1X。它們是完全獨立且擁有不同 VLAN 的 SSID。Purple 的平台負責處理訪客端,並在之上堆疊分析與互動工具,而您的 802.1X 基礎架構則負責保護員工端的安全。 802.1X 是否可以取代 VPN?否。802.1X 控制網路准入,即誰可以加入網路。而 VPN 則是加密傳輸中的流量,並透過不受信任的連線延伸企業網路。兩者的目的不同,且通常會搭配使用。 這對漫遊效能有何影響?使用 802.1X 時,裝置每次在存取點之間漫遊時都需要重新驗證。對於大多數企業部署而言,這是微不足道的。PMK 快取和 OKC (Opportunistic Key Caching) 可顯著減少重新驗證的開銷。對於體育場或會議中心等高密度環境,這非常值得進行明確的設定。 WPA3-Enterprise 是否是 802.1X 的替代方案?否。WPA3-Enterprise 使用 802.1X 進行驗證。WPA3 改善了加密層,特別是針對最敏感的部署強制執行 192 位元安全性模式。802.1X 是其底層的驗證架構。 第五節:總結與後續步驟。 以下是您應該從本次簡報中汲取的要點。802.1X 是企業級企業 WiFi 唯一的驗證機制。預先共用金鑰對於受監管的環境是不可接受的。請根據您的裝置群組選擇 EAP 方法 - 如果您擁有受管理裝置和 PKI,請選擇 EAP-TLS;如果您需要更廣泛的相容性,請選擇 PEAP。請在部署之前,而非部署之後,針對非 802.1X 裝置進行規劃。部署備援 RADIUS 基礎架構 - 單一伺服器是單一故障點。使用動態 VLAN 分配在驗證時強制執行網路分割。並在整個區域推廣之前進行徹底的試點。 如果您正在建構多站點部署並需要通盤考慮架構,Purple 的技術團隊每天都與餐飲旅宿、零售和公共部門的網路架構師合作。透過 802.1X 實現的安全員工 WiFi,以及透過 Purple 平台實現的智慧客用 WiFi,兩者相結合可為您提供完整且分割的網路策略,同時滿足您的安全義務和客用體驗需求。 本次簡報到此結束。感謝您的收聽。

核心系列的一部分:企業級 WiFi 安全指南

企業網路 802.1X 驗證詳解

執行摘要

對於包含餐飲旅宿、零售和公共部門營運的企業環境而言,安全邊界已不復存在。混合型員工、BYOD 政策以及連接裝置的龐大數量,意味著透過預共用金鑰 (PSK) 來保障企業網路安全已不再是可行的策略。現代合規框架 - 包括 PCI-DSS v4.0 和 GDPR - 要求對任何處理敏感資料的網路實施嚴格的、基於身分識別的存取控制。

本指南詳細介紹了連接埠型網路存取控制標準 IEEE 802.1X 的架構與實作。藉由將驗證方式從共用密碼轉變為由集中式 RADIUS 基礎架構支援的已驗證身分,企業可以實施動態分割、降低憑證竊取風險,並確保只有獲得授權的裝置才能存取企業資源。本文件專為網路架構師和 IT 總監設計,提供了在複雜的多站點拓撲中設計、部署 802.1X 以及排除疑難所需的技術深度。

技術深度剖析

802.1X 架構

802.1X 框架依賴三個不同的元件協同工作以保障網路存取安全:

  1. Supplicant (用戶端):請求存取網路的終端裝置(例如:筆記型電腦、智慧型手機)。
  2. Authenticator (驗證器):控制網路物理或邏輯存取的網路裝置(通常為無線存取點或交換器)。
  3. Authentication Server (驗證伺服器):驗證用戶端憑證並授權存取的集中式資料庫(幾乎全為 RADIUS 伺服器)。

當用戶端嘗試連接到受 802.1X 保護的 SSID 時,驗證器會將該連接置於未授權狀態,封鎖除可延伸驗證協定 (EAP) 框架之外的所有流量。驗證器充當透傳通道,將來自用戶端的 EAP 訊息封裝到 RADIUS 封包中,並將其轉發給驗證伺服器。

企業網路 802.1X 驗證詳解 - radius architecture overview

可延伸驗證協定 (EAP) 方法

EAP 是實際驗證憑證的傳輸機制。選擇合適的 EAP 方法是一項關鍵的架構決策,需要在安全需求與部署複雜性之間取得平衡。

  • EAP-TLS (Transport Layer Security):企業安全性的黃金標準。它需要伺服器憑證和用戶端憑證,以提供雙向驗證。由於它依賴憑證而非密碼,因此不受憑證網路釣魚和離線字典攻擊的影響。然而,大規模部署和管理用戶端憑證需要強大的公鑰基礎設施 (PKI) 和行動裝置管理 (MDM) 解決方案。
  • PEAP (Protected EAP):因其安全性和易部署性的平衡而成為最廣泛部署的方法。PEAP 僅需要在 RADIUS 伺服器上安裝憑證。它在要求端和伺服器之間建立安全的 TLS 通道,在此通道內安全地傳輸使用者認證資訊(使用者名稱和密碼)。必須進行正確的設定以鎖定要求端僅信任特定的 RADIUS 伺服器憑證,以防止惡意 AP 攻擊。
  • EAP-TTLS (Tunneled TLS):與 PEAP 類似,這使用伺服器憑證建立安全通道。然而,EAP-TTLS 支援更廣泛的內部驗證協定,使其適用於具有舊系統或不支援 MSCHAPv2 的非 Windows 端點環境。
  • EAP-FAST (Flexible Authentication via Secure Tunneling):由 Cisco 開發,作為憑證型方法的更快替代方案。它利用在用戶端和伺服器之間動態建立的受保護存取憑證 (PAC)。雖然效率高,但在現代、廠商中立的架構中很少部署。

企業網路 802.1X 驗證詳解 - eap methods comparison

RADIUS 基礎設施與整合

RADIUS 伺服器是 802.1X 的核心引擎。常見的企業解決方案包括 Microsoft Network Policy Server (NPS)、FreeRADIUS,以及 Cisco ISE 或 Aruba ClearPass 等商業解決方案。RADIUS 伺服器與組織的身份識別提供者 (IdP) - 例如 Active Directory、Entra ID 或 Okta - 整合以驗證認證資訊。

至關重要的是,RADIUS 伺服器可以在 Access-Accept 訊息中傳回特定屬性,從而實現動態網路設定。其中最強大的是動態 VLAN 分配。根據使用者的群組成員資格或裝置狀態,RADIUS 伺服器會指示驗證器將連線置於特定的 VLAN 中。這實現了無縫的微細分:員工被分配到企業 VLAN,承包商被分配到受限 VLAN,而未通過狀態檢查的裝置則被分配到隔離 VLAN。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

實作指南

在多據點企業中部署 802.1X 需要分階段、有系統的方法,以將中斷降至最低。

步驟 1:網路發現與分析

在更改任何配置之前,請對所有連接到網路的裝置進行全面審計。這在 hospitality(餐旅業)和 retail(零售業)等環境中尤為重要,因為這些環境中普遍存在無介面裝置(印表機、POS 終端、IoT 感測器)。這些裝置通常缺乏 802.1X 請求方。您必須識別它們並規劃替代的驗證方法,例如 MAC 驗證繞過 (MAB),以確保它們被隔離在受限的 VLAN 中。

步驟 2:RADIUS 基礎架構部署

部署高可用性的 RADIUS 架構。單一 RADIUS 伺服器是單一故障點,可能會導致整個企業網路癱瘓。請實施主、備伺服器叢集,理想情況下應分佈在不同的資料中心或雲端可用區。配置驗證器(AP 和交換器),以便在主伺服器無回應時自動進行容錯移轉。

步驟 3:原則配置與分段

在 RADIUS 伺服器中定義細粒度的存取原則。將 Active Directory 群組對應到特定的 VLAN 和存取控制清單 (ACL)。確保原則執行最小權限原則。例如,在 healthcare(醫療保健)環境中,臨床工作人員應擁有患者病歷系統的存取權限,而行政人員則應被細分到獨立的 VLAN 中,且僅能存取計費系統。

步驟 4:請求方佈建

對於 PEAP 部署,請使用群組原則物件 (GPO) 或 MDM 設定檔將所需的無線網路設定推送到受管理裝置。至關重要的是,將設定檔配置為嚴格驗證伺服器憑證,並指定要信任的確切 RADIUS 伺服器名稱。這可以防止使用者在不經意間連接到惡意存取點。

對於非受管理裝置,請參閱我們的 Secure BYOD Policies for Staff WiFi Networks 指南,以獲取在不危及企業網路的情況下安全導入個人裝置的策略。

步驟 5:分階段推出與測試

切勿進行「一次性全面啟用」的部署。請先從單一地點的試行小組開始。密切監控 RADIUS 記錄以尋找驗證失敗的狀況。測試極端情況,包括伺服器容錯移轉、憑證過期以及存取點之間的漫遊。僅在試行穩定後,再進行更大規模的推廣。

最佳實踐

  • 強制執行伺服器憑證驗證:這是 PEAP 部署中最關鍵的安全控制措施。如果請求方不驗證伺服器憑證,網路就會變得容易受到中間人 (MitM) 攻擊。
  • 實施動態 VLAN 分配:不要依賴每個 SSID 的靜態 VLAN。使用 RADIUS 屬性根據使用者身分動態分配 VLAN,從而顯著減少攻擊面。* 使用 MAB 保護無介面設備:僅對無法支援 802.1X 的設備嚴格使用 MAC Authentication Bypass。確保將這些設備放置在高度受限的 VLAN 中,因為 MAC 位址很容易被偽造。
  • 隔離訪客與企業流量:在受 802.1X 保護的企業網路與開放式或基於傳送門的訪客網路之間,保持嚴格的邏輯隔離。如需進階的訪客存取管理,請考慮使用 Purple 的 Guest WiFi 平台等解決方案。

疑難排解與風險緩釋

常見故障模式

  1. 憑證過期:過期的 RADIUS 伺服器憑證會導致 PEAP 和 EAP-TLS 用戶端發生大規模的驗證失敗。請針對憑證有效期限實施強健的監控與警示。
  2. 時鐘偏差:802.1X 極度依賴精確的時間記錄,尤其是憑證驗證。確保所有基礎設施元件(RADIUS 伺服器、IdP、AP)都同步到可靠的 NTP 來源。
  3. 無法連線至 RADIUS 伺服器:驗證器與 RADIUS 伺服器之間的網路連線問題會導致存取被拒絕。請實施備援網路路徑,並為 AP 設定多個 RADIUS 伺服器 IP。
  4. 用戶端(Supplicant)設定錯誤:設定不正確的用戶端(例如錯誤的 EAP 方法、缺少根 CA)是技術支援工單的常見來源。使用 MDM 來強制執行一致的設定。

風險緩釋策略

為了將部署引起的停機風險降至最低,請為 RADIUS 基礎設施中的所有設定變更建立完善的 稽核軌跡。這可確保在發生意外問題時能夠快速復原。

投資報酬率與業務影響

實施 802.1X 可提供超出基本安全性合規要求的重大業務價值:

  • 降低營運開銷:由於無需在員工離職或金鑰洩露時更換預共用金鑰(Pre-Shared Keys),IT 團隊可節省大量的管理時間。
  • 增強合規性:802.1X 提供了滿足嚴格監管框架(PCI-DSS、HIPAA、GDPR)所需的基於身分的存取控制,從而避免代價高昂的罰款與聲譽受損。
  • 改進威脅控制:動態 VLAN 分配可確保在設備受到危害時,其影響範圍會被限制在特定的網路區段內,防止在企業內部進行橫向移動。
  • 數據驅動的洞察:當與 Purple 的 WiFi Analytics 等平台搭配使用時,802.1X 提供的身分數據可為網路使用率和容量規劃提供深度的洞察。

關鍵定義

請求者 (Supplicant)

請求存取網路的用戶端裝置或軟體。

對於理解驗證請求的來源以及如何提供憑證至關重要。

驗證者 (Authenticator)

扮演守門人角色的網路裝置(AP 或交換器),在驗證成功前會阻擋存取。

驗證者本身不驗證憑證;它僅將其傳遞給 RADIUS 伺服器。

RADIUS 伺服器

遠端用戶撥入驗證服務;向身分識別資料庫驗證憑證的中央伺服器。

802.1X 部署的核心決策引擎。

EAP (可延伸驗證通訊協定)

在網路上安全傳輸驗證憑證的框架。

理解 EAP 對於選擇正確的驗證方法(例如 PEAP 與 EAP-TLS 的對比)至關重要。

動態 VLAN 分配

RADIUS 伺服器根據使用者身分,指示驗證者將使用者放入特定 VLAN 的程序。

802.1X 的核心優勢,可實現自動化的網路分段。

MAC 驗證旁路 (MAB)

一種後備驗證方法,使用裝置的 MAC 地址作為其憑證。

為不支援 802.1X 的 IoT 和舊版裝置進行上線配置時所必需。

PKI (公鑰基礎架構)

用於核發、管理和驗證數位憑證的系統。

部署 EAP-TLS 驗證的先決條件。

虛假 AP 攻擊 (Rogue AP Attack)

惡意存取點模仿企業網路以竊取憑證的攻擊行為。

突顯在 PEAP 部署中強制執行伺服器憑證驗證的重要性。

範例

一間擁有 200 間客房的飯店需要保障其員工 WiFi 網路的安全。目前的設定是所有員工裝置(筆記型電腦、平板電腦)與 IoT 裝置(智慧溫控器、IP 攝影機)皆共用單一 PSK。他們應如何過渡到 802.1X?

  1. 部署與飯店 Active Directory 整合的備援 RADIUS 基礎架構(例如 FreeRADIUS)。 2. 審計所有裝置。 3. 將無線控制器設定為針對員工 SSID 使用 802.1X (PEAP-MSCHAPv2)。 4. 向員工的筆記型電腦和平板電腦推送 MDM 設定檔,以強制執行伺服器憑證驗證。 5. 針對 IoT 裝置,在 RADIUS 伺服器上設定 MAC 驗證旁路 (MAB),並將其置於隔離的 IoT VLAN 中。 6. 驗證成功後,使用 RADIUS 屬性將員工裝置動態分配至企業 VLAN。
考官評語: 此方法正確識別了根據裝置功能採用不同驗證策略的需求。透過 MAB 隔離 IoT 裝置,並對支援的裝置強制執行 PEAP,該飯店在維持營運連續性的同時,顯著提升了其安全防禦能力。

某零售連鎖店正在 50 家分店推廣 802.1X。在第 1 家分店的試點階段中,使用者回報發生間歇性驗證失敗,特別是在倉庫與賣場之間移動時。

該問題很可能與漫遊和重新驗證延遲有關。解決方案是在無線控制器和存取點上啟用快速 BSS 轉換 (802.11r) 與事前的金鑰快取 (OKC)。這能讓用戶端裝置快取在首次 802.1X 驗證期間產生的成對主金鑰 (PMK),從而在 AP 之間實現快速漫遊,而無需進行完整的 RADIUS 往返流程。

考官評語: 架構師正確診斷出這是漫遊問題,而非根本性的 RADIUS 失敗。在零售或倉儲等使用者移動頻繁的環境中,部署 802.11r/OKC 至關重要。

練習題

Q1. 貴組織正在從 PSK 遷移到 802.1X。您擁有一支由 5,000 台透過 Microsoft Intune 管理的公司專用 Windows 筆記型電腦組成的裝置群。您希望採用最高層級的安全防護以防止憑證被盜。您應該部署哪種 EAP 方法?

提示:思考哪種方法可以完全免除密碼的使用。

查看標準答案

EAP-TLS。由於裝置為公司專用且透過 Intune 進行管理,您可以利用 MDM 大規模部署用戶端憑證。EAP-TLS 提供雙向驗證,且能免疫於像網路釣魚或離線字典攻擊等基於密碼的攻擊。

Q2. 在一次安全稽核中,發現使用者可以在未安裝任何 MDM 設定檔的情況下,使用其個人智慧型手機連接到公司 802.1X 網路。其主要安全性風險為何,又該如何補救?

提示:思考 PEAP 如何驗證伺服器。

查看標準答案

主要風險是中間人(MitM)或惡意 AP 攻擊。如果使用者手動設定連線,他們通常會接受向其呈現的任何伺服器憑證。為了補救此問題,組織必須強制執行一項政策,即僅允許託管裝置(帶有嚴格驗證特定 RADIUS 伺服器憑證的 MDM 設定檔)存取公司 SSID。個人裝置應被引導至獨立的 BYOD 或 Guest 網路。

Q3. 某遠端分公司失去了與主要和次要 RADIUS 伺服器所在中央資料中心的 WAN 連線。該分公司的無線用戶端會發生什麼事?

提示:考慮驗證決策是在何處做出的。

查看標準答案

嘗試連線的新用戶端將無法通過驗證,因為驗證器(AP)無法連線到 RADIUS 伺服器以驗證憑證。現有已連線的用戶端可能會保持連線,直到其工作階段逾時或需要重新驗證(例如漫遊到新的 AP),此時他們也將失去存取權限。為了減輕此問題,具備生存能力的分公司架構通常會在關鍵分公司站點部署本機唯讀網域控制站以及本機 RADIUS 代理伺服器或伺服器。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。