跳至主要內容

企業網路 802.1X 驗證詳解

本權威指南為 IT 主管與網路架構師提供企業網路 802.1X 驗證的深度技術剖析。內容涵蓋架構、EAP 方法、部署策略與風險緩釋,以確保跨多區域環境中安全且合規的 WiFi 存取。

📖 6 分鐘閱讀📝 312 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
企業網路 802.1X 驗證解析。Purple WiFi 智慧簡報。 歡迎。如果您負責跨多個據點組織的網路安全(無論是飯店集團、零售連鎖、體育場館還是公共部門資產),這份簡報就是為您準備的。在接下來的十分鐘內,我們將涵蓋您需要了解的關於 802.1X 驗證的一切:它是什麼、它在後台如何運作、如何正確部署,以及大多數組織會遇到的陷阱。讓我們開始吧。 第一部分:背景以及為什麼這在目前至關重要。 企業 WiFi 的威脅形勢已發生戲劇性的變化。預共用金鑰網路(即每個人都知道 WiFi 密碼的那種網路)在受監管的環境中已不再適用於員工網路。在 2024 年全面生效的 PCI-DSS 4.0 版本下,處理付款卡資料的組織必須在任何接觸持卡人資料環境的網路上實施強大的存取控制。GDPR 對任何承載個人資料的網路也有類似的義務。隨著混合辦公的普及,意味著員工會從數十個地點的託管和非託管裝置進行連線,舊有的邊界模型已完全不再適用。 802.1X 是解決此問題的 IEEE 標準。它提供基於連接埠的網路存取控制 - 意味著裝置在透過中央身分識別庫進行驗證之前,完全無法加入網路。這不僅僅是共用密碼。而是一個實際經過驗證的身分。這就是根本性的轉變。 第二部分:技術深度探討。 讓我們來看看這個架構。802.1X 定義了三種角色。用戶端(supplicant) - 也就是終端裝置,即嘗試連線的筆記型電腦或智慧型手機。驗證器(authenticator) - 也就是無線存取點或網路交換器。以及驗證伺服器(authentication server) - 在幾乎所有的企業部署中,這都是一台 RADIUS 伺服器。 以下是交握(handshake)的運作方式。當裝置嘗試連線到受保護的 SSID 時,存取點會將該裝置置於未驗證狀態。它無法存取網路。AP 會向裝置發送一個 EAP 要求身分(Request Identity)訊框。EAP 代表可延伸驗證通訊協定(Extensible Authentication Protocol) - 它是承載實際憑證的框架。裝置會回應其身分。AP 將此資訊封裝在 RADIUS Access-Request 封包中,並轉發給 RADIUS 伺服器。接著,RADIUS 伺服器會向裝置發起驗證要求(challenge) - 具體的驗證要求取決於您使用的是哪種 EAP 方法。裝置會回應其憑證。RADIUS 伺服器會比對您的身分識別庫(Active Directory、LDAP 或雲端 IdP)來驗證這些憑證,並傳回 Access-Accept 或 Access-Reject。如果是 Accept,AP 就會開啟連接埠,裝置即可獲得網路存取權。如果是 Reject,裝置將保持封鎖狀態。整個交換過程不到一秒即可完成。 現在,EAP 方法的選擇是多數架構師花費最多時間的地方。您有四個主要選項。EAP-TLS 是黃金標準。它要求在每台裝置上安裝用戶端憑證,這意味著您需要建置 PKI 基礎架構,但它提供了雙向驗證 - 伺服器向用戶端證明其身份,且用戶端向伺服器證明其身份。由於不涉及密碼,因此無法對憑證進行網路釣魚。這是完全受管理裝置群的正確選擇。 PEAP - Protected EAP - 是實務中部署最廣泛的方法。它僅使用伺服器憑證建立 TLS 隧道,然後在該隧道內傳輸使用者名稱與密碼憑證。由於不需要用戶端憑證,它的部署難度明顯低於 EAP-TLS,且在每個主要作業系統上都獲得原生支援。其折衷之處在於它依賴使用者驗證伺服器憑證,而在實務中他們通常不會這麼做。正確的 PEAP 部署需要鎖定用戶端(supplicant)設定,使其僅信任您特定的 RADIUS 伺服器憑證。 EAP-TTLS 與 PEAP 類似,但在內部驗證方法上更具彈性。在具有舊版裝置或非 Windows 端點的環境中,它特別有用。EAP-FAST 由 Cisco 開發,作為一種使用受保護存取憑證(Protected Access Credentials)代替憑證的更快替代方案,但在新架構中較少部署。 RADIUS 伺服器本身也值得關注。兩個主導的開源選項是 FreeRADIUS(支援全球大部分企業部署)以及 Microsoft NPS - Network Policy Server(包含在 Windows Server 中並與 Active Directory 原生整合)。商業選項包括 Cisco ISE、Aruba ClearPass 和 Portnox Cloud,後者提供雲端原生的 RADIUS-as-a-service 模式,完全免除了對地端伺服器基礎架構的需求。 VLAN 分配是設定妥當的 802.1X 部署中最強大的功能之一。RADIUS 伺服器可以在 Access-Accept 回應中傳回 VLAN 屬性,將通過驗證的裝置動態分配到適當的網路區段。員工通過驗證後進入員工 VLAN。承包商使用不同的憑證通過驗證,進入具有受限存取權限的限制 VLAN。憑證驗證失敗的裝置則會被放入隔離 VLAN。這就是動態分割,也是一項重大的安全性控制。 第三部分:實作建議與應避免的陷阱。 讓我為您提供行之有效的部署順序。首先從網路稽核開始。在您修改任何設定之前,請先記錄每一個需要進行驗證的裝置。這包括印表機、IP 電話、大樓管理系統、CCTV 監視器等任何連接到網路的裝置。這些無螢幕的主機裝置沒有 supplicant,因此無法執行 802.1X。您需要為它們制定策略,通常是採用具有嚴格 MAC 位址白名單的 MAC 驗證繞過(MAB),並將其放置在隔離的 VLAN 中。 步驟二:建立您的 RADIUS 基礎架構。為了確保彈性,您至少需要一台主要與一台備用 RADIUS 伺服器。請設定您的存取點以進行自動容錯移轉。導致所有員工無法連線網路的 RADIUS 斷線是一件 P1 等級的重大事件。不要因為只部署了單一伺服器而讓這種情況發生。 步驟三:如果您要採用 EAP-TLS,請部署您的 PKI。您可以使用現有的 Active Directory 憑證服務或雲端 PKI 供應商。透過群組原則進行自動註冊,可讓用戶端憑證的大規模部署變得易於管理。 步驟四:設定您的網路原則。在 RADIUS 中定義您的驗證原則,例如哪些使用者或裝置群組會分配到哪些 VLAN、驗證失敗時如何處理,以及如何處理訪客與員工的流量。這就是您在網路層實施最小權限原則的地方。 步驟五:在正式推出前進行試點。先選擇一個據點、一個樓層或一個 SSID。測試每一種裝置類型。測試失敗情境。測試 RADIUS 伺服器無法連線時的情況。只有在完成這些測試後才能進行擴充。 接下來是常見的陷阱。我最常看到的是在 PEAP 部署中憑證驗證設定錯誤。如果您的 supplicant 原則未強制執行伺服器憑證驗證,您將容易受到惡意 AP 攻擊,攻擊者會設定虛假的存取點並竊取憑證。請透過群組原則或 MDM 鎖定您的 supplicant 設定檔。 第二個陷阱是在上線當天之前忽略非 802.1X 的裝置。如果您沒有事先規劃,IoT 裝置、印表機和舊型系統將會破壞您的部署計劃。此時 MAC 驗證繞過是您的好幫手,但這必須在您啟用開關之前設定好。 第三個陷阱是 RADIUS 中的單一故障點。我曾看過有些組織只部署了一台單一 NPS 伺服器,結果發現在 Windows Update 重新啟動期間,所有員工的網路全部癱瘓。請務必部署備援的 RADIUS 基礎架構。 第四部分:常見問答。 802.1X 能否與訪客 WiFi 網路並行運作?當然可以。您的訪客 SSID 是獨立運行的 - 通常使用 Captive Portal 方式 - 而您的員工 SSID 則強制執行 802.1X。它們是完全獨立且使用不同 VLAN 的 SSID。Purple 的平台負責處理訪客端,並在之上結合分析與互動工具,而您的 802.1X 基礎架構則負責保護員工端的安全。 802.1X 可以取代 VPN 嗎?不行。802.1X 控制的是網路准入,即誰可以加入網路。而 VPN 則是加密傳輸中的流量,並在不安全的連線上延伸企業網路。兩者的目的不同,且通常會搭配使用。 這對漫遊效能有何影響?使用 802.1X 時,裝置每次在存取點之間漫遊都需要重新驗證。對於大多數企業部署而言,這是感覺不到的。PMK 快取與 OKC(Opportunistic Key Caching,機會性金鑰快取)能顯著降低重新驗證的開銷。對於體育館或會議中心等高密度環境,這非常值得進行明確的設定。 WPA3-Enterprise 是 802.1X 的替代方案嗎?不是。WPA3-Enterprise 使用 802.1X 進行驗證。WPA3 改善了加密層,特別是針對最敏感的部署強制要求 192 位元安全性模式。802.1X 則是底層的驗證框架。 第五節:總結與後續步驟。 以下是您應該從本次簡報中汲取的要點。802.1X 是企業級企業 WiFi 的唯一驗證機制。在受監管的環境中,預先共用金鑰是不可接受的。請根據您的裝置類型選擇 EAP 方法 - 如果您擁有受管理裝置和 PKI,請選擇 EAP-TLS;如果您需要更廣泛的相容性,請選擇 PEAP。請在部署前(而非部署後)規劃非 802.1X 裝置。部署備援 RADIUS 基礎架構 - 單一伺服器就是單一故障點。使用動態 VLAN 分配在驗證時執行網路分段。並在您的所有場域全面推廣之前進行徹底的試點。 如果您正在建置多站點部署並需要通盤考量架構,Purple 的技術團隊每天都與餐旅業、零售業和公共部門的網路架構師合作。透過 802.1X 的安全員工 WiFi 與透過 Purple 平台的智慧顧客 WiFi 相結合,為您提供完整的分段網路策略,同時滿足您的安全義務與顧客體驗需求。 本次簡報到此結束。感謝您的聆聽。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

執行摘要

對於包含餐飲旅宿、零售和公共部門營運的企業環境而言,傳統的網路安全邊界已不復存在。混合工作模式、BYOD 政策以及連接裝置數量的爆炸式增長,意味著透過預共用金鑰(PSK)來保護企業網路的安全已不再是可行的策略。現代合規性框架(包括 PCI-DSS v4.0 和 GDPR)要求對處理敏感資料的任何網路實施嚴格的、基於身分識別的存取控制。

本指南詳細介紹了 IEEE 802.1X(基於連接埠的網路存取控制標準)的架構與實作。透過將身分驗證從共用密碼轉移到由中央 RADIUS 基礎架構支援的已驗證身分,企業可以實施動態區隔、減少憑證盜竊,並確保只有獲得授權的裝置才能存取企業資源。本文件專為網路架構師和 IT 主管設計,提供了在複雜的多站點拓撲中設計、部署 802.1X 並進行排錯所需的技術深度。

技術深入剖析

802.1X 架構

802.1X 框架依賴於三個協同運作的獨立元件來保護網路存取安全:

  1. Supplicant(用戶端):請求存取網路的端點裝置(例如:筆記型電腦、智慧型手機)。
  2. Authenticator(驗證器):控制對網路進行實體或邏輯存取的網路裝置(通常是無線存取點或交換器)。
  3. Authentication Server(驗證伺服器):驗證 supplicant 憑證並授權存取的中央資料庫(幾乎全為 RADIUS 伺服器)。

當 supplicant 嘗試連接到啟用 802.1X 的 SSID 時,authenticator 會將連線置於未授權狀態,封鎖除可延伸驗證協定(EAP)訊框之外的所有流量。authenticator 充當轉發通道,將來自 supplicant 的 EAP 訊息封裝至 RADIUS 封包中,並將其轉發至驗證伺服器。

radius_architecture_overview.png

可延伸驗證協定 (EAP) 方法

EAP 是實際身分驗證憑證的傳輸機制。選擇合適的 EAP 方法是一項關鍵的架構決策,需要在安全需求與部署複雜度之間取得平衡。

  • EAP-TLS (Transport Layer Security):企業安全的黃金標準。它需要伺服器憑證和用戶端憑證,以提供雙向驗證。由於它依賴憑證而非密碼,因此能免受憑證網路釣魚與離線字典攻擊的威脅。然而,在大規模部署與管理用戶端憑證時,需要強大的公開金鑰基礎建設 (PKI) 以及行動裝置管理 (MDM) 解決方案。
  • PEAP (Protected EAP):因平衡了安全性與部署便利性,而成為最廣泛部署的方法。PEAP 僅需要在 RADIUS 伺服器上安裝憑證。它會在 Supplicant 與伺服器之間建立安全的 TLS 通道,在此通道內安全地傳輸使用者憑證(使用者名稱與密碼)。為了防止惡意 AP (rogue AP) 攻擊,必須在適當的設定下,將 Supplicant 限制為僅信任特定的 RADIUS 伺服器憑證。
  • EAP-TTLS (Tunneled TLS):與 PEAP 類似,它使用伺服器憑證建立安全通道。然而,EAP-TTLS 支援更廣泛的內部驗證協定,使其適用於遺留系統或不支援 MSCHAPv2 的非 Windows 端點環境。
  • EAP-FAST (Flexible Authentication via Secure Tunneling):由 Cisco 開發,作為憑證型方法的快速替代方案。它使用在用戶端與伺服器之間動態建立的受保護存取憑證 (PAC)。雖然效率高,但在現代且與廠商無關的架構中較少被部署。

eap_methods_comparison.png

RADIUS 基礎建設與整合

RADIUS 伺服器是 802.1X 的核心引擎。常見的企业解決方案包括 Microsoft 網路原則伺服器 (NPS)、FreeRADIUS 以及 Cisco ISE 或 Aruba ClearPass 等商業解決方案。RADIUS 伺服器與組織的身份識別提供者 (IdP) - 例如 Active Directory、Entra ID 或 Okta 整合,以驗證憑證。

最重要的是,RADIUS 伺服器可以在 Access-Accept 訊息中傳回特定屬性,從而啟用動態網路設定。其中最強大的功能是動態 VLAN 分配。根據使用者的群組成員資格或裝置狀態 (posture),RADIUS 伺服器會指示驗證器將連線置於特定的 VLAN 中。這實現了無縫的微細分管理:工作人員被分配到企業 VLAN,承辦商被分配到受限 VLAN,而未通過狀態檢查的裝置則會被置於隔離 VLAN 中。

實作指南

在多站點企業中部署 802.1X,需要採取分階段、有系統的方法,以儘量減少干擾。

步驟 1:網路探索與側寫

在變更任何設定之前,請對所有連接到網路的裝置進行全面的稽核。這在 餐飲旅宿業零售業 等環境中尤其重要,因為這些環境中無周邊裝置(印表機、POS 終端機、IoT 感測器)非常普遍。這些裝置通常缺乏 802.1X client。您必須識別這些裝置,並規劃替代的驗證方法,例如 MAC 驗證繞過 (MAB),以確保它們在受限的 VLAN 中保持隔離。

步驟 2:RADIUS 基礎架構部署

部署高可用性 (highly available) 的 RADIUS 架構。單一 RADIUS 伺服器是單一故障點 (single point of failure),可能會導致整個企業網路中斷。請實作主要和次要伺服器叢集,理想情況下應分散在不同的資料中心或雲端可用區域 (availability zones)。設定驗證器(AP 和交換器),以便在主要伺服器無回應時自動進行容錯移轉。

步驟 3:原則設定與網路分割

在 RADIUS 伺服器中定義細粒度 (granular) 的存取原則。將 Active Directory 群組對應到特定的 VLAN 和存取控制清單 (ACL)。確保原則落實最小權限 (least privilege) 原則。例如,在 醫療照護 環境中,臨床人員應擁有患者病歷系統的存取權限,而行政人員則應被分割到另一個僅能存取計費系統的獨立 VLAN 中。

步驟 4:Client 佈署

對於 PEAP 部署,請使用群組原則物件 (GPO) 或 MDM 設定檔,將所需的無線網路設定推送到受控裝置。最重要的是,設定設定檔以嚴格驗證伺服器憑證,並指定精確的 RADIUS 伺服器名稱以供信任。這可以防止使用者在無意中連接到惡意存取點 (rogue access points)。

對於非受控裝置,請參閱我們的 員工 WiFi 網路的安全 BYOD 原則 指南,瞭解在不危害企業網路的情況下安全上線個人裝置的策略。

步驟 5:分階段推出與測試

切勿進行一次性全量上線的部署。先從單一地點的試行群組開始。仔細監控 RADIUS 記錄中的驗證失敗情況。測試極端情況,包括伺服器容錯移轉、憑證過期以及存取點之間的漫遊。只有在試行穩定後,才能繼續進行全面推出。

最佳實踐

  • 強制執行伺服器憑證驗證:這是 PEAP 部署中最重要的安全性控制措施。如果 supplicant 未驗證伺服器憑證,網路將容易受到中間人 (MitM) 攻擊。
  • 實施動態 VLAN 指派:不要依賴每個 SSID 的靜態 (static) VLAN。使用 RADIUS 屬性根據使用者身分動態指派 VLAN,從而顯著減少受攻擊面 (attack surface)。
  • 使用 MAB 保護無周邊裝置:僅對無法支援 802.1X 的裝置嚴格使用 MAC 驗證繞過。確保將這些裝置放置在受到嚴格限制的 VLAN 中,因為 MAC 位址很容易被偽造 (spoof)。
  • 隔離訪客 (Guest) 與企業流量:在 802.1X 保護的企業網路與開放式或入口網站型訪客網路之間,保持嚴格的邏輯隔離。若要進行進階訪客存取管理,請考慮使用 Purple 的 Guest WiFi 平台等解決方案。

疑難排解與風險緩釋

常見故障模式

  1. 憑證過期:過期的 RADIUS 伺服器憑證將會導致 PEAP 和 EAP-TLS 用戶端發生大規模的驗證失敗。請針對憑證有效期實施強大的監控與告警機制。
  2. 時鐘偏差:802.1X 高度依賴精確的時間同步,特別是在進行憑證驗證時。請確保所有基礎架構元件(RADIUS 伺服器、IdP、AP)皆與可靠的 NTP 來源同步。
  3. RADIUS 伺服器無法連線:authenticator 與 RADIUS 伺服器之間的網路連線問題將導致存取被拒絕。請實施備援 (redundant) 網路路徑,並為 AP 設定多個 RADIUS 伺服器 IP。
  4. Supplicant 設定錯誤:設定錯誤的 supplicant(例如:錯誤的 EAP 方法、缺少根 CA)是客服支援工單的常見來源。請使用 MDM 強制執行一致的設定。

風險緩釋策略

為了降低因部署而導致停機的風險,請針對 RADIUS 基礎架構中的所有設定變更建立完善的 稽核軌跡 (Audit Trail) 。這可確保在發生非預期問題時能擁有快速復原的能力。

ROI 與商業影響

實施 802.1X 除了能滿足基本的安全性合規要求外,還能提供顯著的商業價值:

  • 降低營運開銷:透過消除在員工離職或金鑰外洩時必須輪替 (rotate) 預共用金鑰的需求,IT 團隊可節省大量的系統管理時間。
  • 提升合規性:802.1X 提供了滿足嚴格監管架構(PCI-DSS、HIPAA、GDPR)所需的身分型存取控制,進而避免昂貴的罰款與商譽受損。
  • 更好的威脅控制:動態 VLAN 分配可確保在設備遭受入侵時,其受災範圍(blast radius)被限制在特定的網路區段內,從而防止在整個企業內進行橫向移動。
  • 數據驅動的洞察:當與 Purple 的 WiFi Analytics 等平台結合使用時,802.1X 提供的身份數據可以為網路使用和容量規劃提供更深入的洞察。

關鍵定義

申請者 (Supplicant)

請求存取網路的用戶端裝置或軟體。

對於理解驗證請求源自何處以及如何提供憑證至關重要。

驗證者 (Authenticator)

充當守門人角色的網路裝置(AP 或交換器),在驗證成功前阻止存取。

驗證者不驗證憑證;它僅將憑證傳遞給 RADIUS 伺服器。

RADIUS 伺服器

遠端使用者撥入驗證服務;向身分識別庫驗證憑證的中央伺服器。

802.1X 部署的核心決策引擎。

EAP (可延伸驗證通訊協定)

在網路上安全傳輸驗證憑證的框架。

理解 EAP 對於選擇正確的驗證方法(例如 PEAP 與 EAP-TLS 的對比)至關重要。

動態 VLAN 分配

RADIUS 伺服器根據使用者身分指示驗證者將使用者放入特定 VLAN 的過程。

802.1X 的一項核心優勢,可實現自動化網路分段。

MAC 驗證繞過 (MAB)

一種備用驗證方法,使用裝置的 MAC 地址作為其憑證。

不支援 802.1X 的 IoT 和舊版裝置上網所必需的功能。

PKI (公開金鑰基礎架構)

用於核發、管理和驗證數位憑證的系統。

部署 EAP-TLS 驗證的前置條件。

惡意 AP 攻擊

惡意存取點冒充企業網路以竊取憑證的攻擊行為。

突顯在 PEAP 部署中強制執行伺服器憑證驗證的重要性。

範例

一家擁有 200 間客房的飯店需要保障其員工 WiFi 網路的安全。目前的設定是針對所有員工裝置(筆記型電腦、平板電腦)和 IoT 裝置(智慧溫控器、IP 攝影機)使用單一的 PSK。他們應該如何過渡到 802.1X?

  1. 部署與飯店 Active Directory 整合的備援 RADIUS 基礎架構(例如 FreeRADIUS)。2. 審計所有裝置。3. 設定無線控制器,針對員工 SSID 使用 802.1X (PEAP-MSCHAPv2)。4. 將 MDM 設定檔推送到員工筆記型電腦和平板電腦,強制執行伺服器憑證驗證。5. 針對 IoT 裝置,在 RADIUS 伺服器上設定 MAC 驗證繞過 (MAB),並將其放入隔離的 IoT VLAN 中。6. 使用 RADIUS 屬性,在驗證成功後將員工裝置動態分配到企業 VLAN。
考官評語: 此方法正確識別了根據裝置功能採用不同驗證策略的需求。透過 MAB 隔離 IoT 裝置並對支援的裝置強制執行 PEAP,該飯店在維持營運連續性的同時,顯著提升了其安全防護能力。

某零售連鎖店正在 50 家分店推廣 802.1X。在第 1 家分店的試點階段,使用者反映出現間歇性驗證失敗,特別是在倉庫和賣場之間移動時。

該問題可能與漫遊和重新驗證延遲有關。解決方案是在無線控制器和存取點上啟用快速 BSS 轉換 (802.11r) 與機會性金鑰快取 (OKC)。這允許用戶端裝置快取在初始 802.1X 驗證期間產生的成對主金鑰 (PMK),從而實現 AP 之間的快速漫遊,而不需要進行完整的 RADIUS 來回通訊。

考官評語: 架構師正確診斷出這是漫遊問題,而非根本性的 RADIUS 失敗。在使用者移動性極高的環境(如零售或倉儲)中,實作 802.11r/OKC 至關重要。

練習題

Q1. 您的組織正在從 PSK 遷移至 802.1X。您擁有一支由 5,000 台公司擁有的 Windows 筆記型電腦組成的裝置機隊,並透過 Microsoft Intune 進行管理。您希望獲得最高層級的安全防護以防止憑證遭竊。您應該部署哪種 EAP 方法?

提示:思考哪種方法可以完全免除密碼的使用。

查看標準答案

EAP-TLS。由於裝置為公司所有且透過 Intune 進行管理,您可以利用 MDM 大規模部署用戶端憑證。EAP-TLS 提供雙向驗證,且能免疫於網路釣魚或離線字典攻擊等基於密碼的攻擊。

Q2. 在一次安全稽核中,發現使用者可以在未安裝任何 MDM 設定檔的情況下,使用個人智慧型手機連接到企業 802.1X 網路。其主要安全性風險為何?又該如何補救?

提示:思考 PEAP 如何驗證伺服器。

查看標準答案

主要風險是中間人(MitM)或虛擬 Rogue AP 攻擊。如果使用者手動設定連線,他們通常會接受向其呈現的任何伺服器憑證。為了補救此問題,組織必須強制執行一項政策:僅允許受管理裝置(具有嚴格驗證特定 RADIUS 伺服器憑證的 MDM 設定檔)存取企業 SSID。個人裝置應被引導至個別的 BYOD 或訪客網路。

Q3. 遠端分公司失去了與主要和次要 RADIUS 伺服器所在之中央資料中心的 WAN 連線。分公司的無線用戶端會發生什麼情況?

提示:考慮在哪裡做出驗證決策。

查看標準答案

嘗試連線的新用戶端將無法通過驗證,因為驗證器(AP)無法與 RADIUS 伺服器連線以驗證憑證。現有已連線的用戶端可能會保持連線,直到其工作階段逾時或需要重新驗證(例如漫遊到新的 AP),屆時他們也將失去存取權限。為了減輕此影響,具備存活能力的分公司架構通常會在關鍵分公司站點部署本機唯讀網域控制站以及本機 RADIUS 代理伺服器或伺服器。