自動化企業 WiFi 安全性:SCEP 憑證部署指南
本技術指南說明如何使用 SCEP 憑證部署來自動化企業 WiFi 安全性。本指南為在企業與訪客網路中部署 802.1X EAP-TLS 驗證提供了詳細的架構藍圖與實作步驟。
收聽此指南
查看播客逐字稿

執行摘要
對於旅宿業、零售業和公共部門的企業場所而言,依賴預共用金鑰或基本的 Captive Portal 進行網路存取會引入嚴重的安全漏洞。現代網路架構需要使用 EAP-TLS 的 802.1X 驗證,以確保每台裝置在存取網路之前都經過密碼學驗證。IT 經理和網路架構師面臨的挑戰,是如何高效地將唯一的用戶端憑證部署到數千台 Windows、iOS 和 Android 裝置上。
本指南為使用簡單憑證註冊協定 (SCEP) 進行自動化 WiFi 憑證部署提供了權威的架構藍圖和逐步實作策略。透過將您的行動裝置管理 (MDM) 平台與 SCEP 閘道和憑證授權單位 (CA) 整合,您可以將信任的根憑證和用戶端憑證無感地推送到受管端點。我們將探討 SCEP 與 PKCS 之間的重要差異,詳細說明成功部署所需的確切順序,並概述真實世界的風險緩釋策略,以確保您的 WiFi 網路保持安全且高效。
收聽隨附的播客簡報:
技術深挖:SCEP 架構與 EAP-TLS
在設計企業 WiFi 憑證部署策略時,核心的架構決策是如何安全地傳遞憑證。此流程的業界標準是 SCEP。SCEP 可自動化憑證註冊流程,允許裝置使用標準化協定安全地向憑證授權單位要求憑證。
SCEP 相較於 PKCS 的優勢
雖然 Microsoft Intune 等平台同時支援 SCEP 和公鑰密碼學標準 (PKCS),但它們的運作方式根本不同。在 SCEP 工作流程中,MDM 服務會指示端點產生自己的私鑰和公鑰對。接著,裝置會建立憑證簽署要求 (CSR),並透過網路裝置註冊服務 (NDES) 伺服器將其發送至您的 CA。CA 會簽署該要求並將公用憑證傳回裝置。
SCEP 的關鍵安全優勢在於私鑰絕不離開裝置。它是在本機產生並儲存在裝置的安全隔離區(Secure Enclave)中。這使得 SCEP 成為 802.1X 驗證強烈推薦的方法。相反地,使用 PKCS 時,CA 會在中央產生這兩個金鑰並透過網路傳輸。PKCS 更適合需要金鑰託管的使用案例(例如 S/MIME 電子郵件加密),而非網路驗證。

802.1X 與 EAP-TLS 驗證
IEEE 802.1X 標準提供了集中式網路存取管理的框架。它定義了如何透過區域網路傳送可延伸驗證協定 (EAP) 封包 (EAPoL),以便在用戶端、無線基地台和驗證伺服器(通常是 RADIUS 伺服器)之間進行驗證。
EAP-TLS 是 802.1X 網路最安全的驗證協定。它需要雙向驗證:用戶端驗證 RADIUS 伺服器的憑證,且 RADIUS 伺服器驗證用戶端的憑證。這種嚴格的驗證流程可確保只有已註冊裝置上經驗證且授權的使用者才能獲得存取權限,從而保護網路免受邪惡雙生攻擊等威脅。
實作指南:部署順序
成功設定 802.1X 的自動化憑證部署需要嚴格遵守特定順序。設定檔相依性規定,必須先建立信任關係,然後才能設定驗證。無論您使用 Microsoft Intune、Jamf 還是其他 MDM 平台,這都適用。
步驟 1:部署信任的根憑證
在任何裝置可以要求用戶端憑證或信任您的 RADIUS 伺服器之前,它必須先信任發行憑證的憑證授權單位。
- 匯出您的根 CA 憑證和任何中介 CA 憑證。
- 在您的 MDM 平台中,建立信任的憑證設定檔。
- 上傳憑證檔案並將此設定檔部署到您的目標裝置群組。
步驟 2:設定 SCEP 憑證設定檔
建立信任關係後,設定 SCEP 設定檔以指示裝置如何取得其用戶端憑證。
- 建立新的 SCEP 憑證組態設定檔。
- 設定主體名稱格式。對於使用者驅動的驗證,請使用使用者主體名稱 (UPN)。對於裝置驗證,請使用裝置 ID。
- 將金鑰用途設定為數位簽章和金鑰加密。
- 針對延伸金鑰用途指定「用戶端驗證」。
- 將此設定檔連結至步驟 1 中建立的信任根憑證設定檔。
- 提供您的 SCEP 閘道或 NDES 伺服器的外部 URL。
步驟 3:部署 802.1X WiFi 設定檔
最後一步是推送將憑證與網路 SSID 綁定的 WiFi 組態。
- 建立 WiFi 組態設定檔。
- 輸入與您的無線基地台廣播完全相同的 SSID。
- 選擇 WPA2-Enterprise 或 WPA3-Enterprise 作為安全性類型。
- 將 EAP 類型設定為 EAP-TLS。
- 選擇步驟 2 中建立的 SCEP 憑證設定檔進行用戶端驗證。
- 指定用於伺服器驗證的信任根憑證,以確保裝置僅連線至您合法的 RADIUS 伺服器。

企業環境的最佳做法
在實施 SCEP 憑證部署時,請遵循這些與廠商無關的最佳做法,以確保合規性與可靠性。
保護 SCEP 閘道安全
SCEP 閘道或 NDES 伺服器必須可從網際網路存取,以便遠端裝置在抵達現場前佈署憑證。然而,將內部伺服器直接暴露於網際網路會帶來重大的安全風險。請使用應用程式代理伺服器發佈該 URL。這能提供安全的遠端存取,而無需開啟防火牆的入站連接埠,並允許您對註冊流程套用條件式存取原則。
強制執行嚴格的 CRL 檢查
憑證部署僅是安全方程式的一半,撤銷同樣至關重要。如果員工離職,若其用戶端憑證仍然有效,僅停用其目錄帳戶可能無法立即撤銷其 WiFi 存取權限。請設定您的 RADIUS 伺服器以強制執行嚴格的憑證撤銷清單 (CRL) 檢查。確保您的 CRL 發佈點具有高可用性;如果 RADIUS 伺服器無法存取 CRL,驗證將會失敗,從而導致大規模的中斷。
硬體整合
確保您的網路基礎架構支援所需的協定。Purple 與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 硬體無縫整合。設定這些系統將驗證請求轉發至您的集中式 RADIUS 基礎架構。
疑難排解與風險緩解
即使經過精心規劃,憑證部署仍可能會遇到問題。以下是常見的失敗模式與緩解策略。
依賴關係失敗
常見的問題是裝置已接收到信任的根憑證和 SCEP 憑證,但 WiFi 設定檔卻無法套用。這幾乎總是因 MDM 內的群組目標不匹配所致。如果 SCEP 設定檔分配給使用者群組,但 WiFi 設定檔分配給裝置群組,MDM 將無法解析該依賴關係。稽核您的分配,並確保所有相關設定檔都部署到完全相同的目錄群組。
註冊錯誤
如果裝置無法取得 SCEP 憑證,且閘道記錄顯示 HTTP 403 錯誤,則可能是服務帳戶缺乏憑證範本的必要權限,或者防火牆上的 URL 篩選封鎖了 SCEP 所使用的特定查詢字串參數。驗證連接器帳戶是否對 CA 範本具有讀取和註冊權限,並檢查防火牆記錄以確保 SCEP URL 未被封鎖。
投資報酬率 (ROI) 與業務影響
過渡到自動化 802.1X 憑證部署,能在安全性和營運方面帶來可衡量的回報。
基於密碼的 WiFi 由於密碼過期、鎖定和輸入錯誤,會產生大量的支援工單。基於憑證的驗證對使用者而言是無感的,通常能減少 70% 至 80% 與 WiFi 相關的技術支援工作量。
此外,EAP-TLS 消除憑證竊取和中間人攻擊的風險。這對於符合 PCI DSS 和 GDPR 等框架的合規性至關重要。對於多據點零售營運或大型連鎖飯店而言,將此流程自動化可確保從第一天起就提供統一、零接觸的配置體驗,在保障網路邊界安全的同時,顯著降低營運開銷。
關鍵定義
SCEP
簡單憑證註冊協定。一種自動化在裝置上要求和安裝數位憑證流程的協定,其中私鑰是在本機產生的。
透過 MDM 平台大規模部署 WiFi 驗證憑證的推薦方法。
PKCS
公鑰密碼學標準。一種部署方法,由憑證授權單位產生公鑰和私鑰,並將其傳輸至端點。
常用於 S/MIME 電子郵件加密,但由於私鑰的網路傳輸,對於 WiFi 而言較不理想。
802.1X
一項用於基於連接埠之網路存取控制的 IEEE 標準,為希望連線至 LAN 或 WLAN 的裝置提供驗證機制。
企業 WiFi 安全性的強制性基準,取代了易受攻擊的預共用金鑰。
EAP-TLS
可延伸驗證協定 - 傳輸層安全性。一種要求用戶端和伺服器皆須出示有效數位憑證的驗證協定。
被認為是 802.1X 網路最安全的驗證方法,消除了基於密碼的漏洞。
NDES
網路裝置註冊服務。一種伺服器角色,充當閘道,允許沒有網域認證的裝置透過 SCEP 取得憑證。
使用 Microsoft Intune 實作 SCEP 憑證部署時所需的基礎架構元件。
RADIUS
遠端使用者撥入驗證服務。一種提供集中式驗證、授權和計費管理的網路協定。
對照目錄驗證用戶端憑證並授予網路存取權限的伺服器。
CRL
憑證撤銷清單。由憑證授權單位發佈的清單,包含已撤銷憑證的序號。
RADIUS 伺服器必須檢查 CRL,以確保出示的憑證仍然有效且未遭到入侵。
CSR
憑證簽署要求。申請 SSL/TLS 憑證時提供給憑證授權單位的編碼文字區塊。
由裝置在 SCEP 註冊過程中產生,用以要求已簽署的憑證。
範例
一家擁有 200 間客房的飯店需要為房務和維修人員使用的 150 台受管 iOS 裝置部署安全的員工 WiFi。他們目前使用 WPA2-PSK 網路,但員工經常與房客分享密碼。IT 總監該如何實作安全且自動化的解決方案?
IT 總監應將員工 WiFi 轉移至使用 802.1X EAP-TLS 驗證的 WPA2-Enterprise。他們必須設定其 MDM(例如 Jamf)以將 SCEP 承載資料推送到 iOS 裝置。部署順序為:1) 推送根 CA 憑證,使裝置信任該網路。2) 推送 SCEP 設定檔,指示裝置透過 SCEP 閘道向 CA 要求用戶端憑證。3) 推送設定為 WPA2-Enterprise 和 EAP-TLS 的 WiFi 設定檔,並將其連結至 SCEP 憑證。網路無線基地台(例如 HPE Aruba)設定為對照中央 RADIUS 伺服器驗證用戶端。當員工到達時,其裝置會使用憑證自動進行驗證,無需輸入密碼。
一家連鎖零售商正在 50 個據點推廣新的端點銷售系統 (POS) 平板電腦。為了符合 PCI DSS 要求,平板電腦必須連線至安全的無線網路。網路架構師計劃使用 Microsoft Intune 進行部署。哪些架構選擇能確保合規性與安全性?
為了滿足 PCI DSS 對強式密碼學和驗證的要求,架構師必須部署 802.1X EAP-TLS。使用 Microsoft Intune 時,他們應選擇 SCEP 而非 PKCS 進行憑證部署。這可確保私鑰在 POS 平板電腦的 TPM 上產生,且絕不透過網路傳輸。他們必須設定一個透過 Azure AD 應用程式 Proxy 安全發佈的 NDES 伺服器。最後,他們必須設定 RADIUS 伺服器以強制執行嚴格的 CRL 檢查,確保在 POS 平板電腦遭到入侵時,可以立即撤銷其憑證並封鎖網路存取。
練習題
Q1. 您正在使用 Microsoft Intune 為企業園區部署新的 802.1X WiFi 網路。您已設定信任的根設定檔、SCEP 設定檔和 WiFi 設定檔。然而,在測試期間,裝置收到了憑證,但 WiFi 設定檔在 Intune 主控台中顯示為「錯誤」。最可能的原因是什麼?
提示:考慮 MDM 如何解決設定檔之間的相依性。
查看標準答案
最可能的原因是群組目標對象不相符。Intune 要求相依的設定檔必須指派給完全相同的 Azure AD 群組。如果將 SCEP 設定檔指派給使用者群組,而將 WiFi 設定檔指派給裝置群組,Intune 將無法解析相依性,從而導致錯誤。
Q2. 某零售組織希望為其店長平板電腦自動進行憑證部署。他們正在爭論該使用 SCEP 還是 PKCS。安全性是他們最關心的問題,特別是保護私鑰。他們應該選擇哪種協定,為什麼?
提示:思考每個協定中私鑰是在哪裡產生的。
查看標準答案
他們應該選擇 SCEP。在 SCEP 工作流程中,私鑰是在平板電腦本機產生並儲存在其安全隔離區(Secure Enclave)中,絕不離開裝置。使用 PKCS 時,憑證授權單位會產生私鑰並透過網路傳輸至裝置,這會引入潛在的安全漏洞。
Q3. 一名員工離職,其 Active Directory 帳戶已被停用。然而,IT 團隊發現該員工的裝置仍連線至企業 WiFi 網路。該網路使用 EAP-TLS 驗證。RADIUS 伺服器上缺少了什麼設定?
提示:停用帳戶並不會自動使先前核發的憑證失效。
查看標準答案
RADIUS 伺服器缺少嚴格的憑證撤銷清單 (CRL) 檢查。即使目錄帳戶已被停用,用戶端憑證在過期或被明確撤銷之前,在密碼學上仍然有效。必須將 RADIUS 伺服器設定為檢查 CRL,以確保已撤銷的憑證被拒絕存取網路。
繼續閱讀本系列
如何設定 SCEP 以實現自動化企業級 WiFi 憑證註冊
本指南說明如何設定 SCEP(簡單憑證註冊協定)以實現自動化企業級 WiFi 憑證註冊,涵蓋從 PKI 和 NDES 到 MDM 設定檔部署以及 RADIUS 驗證的完整架構。本指南專為飯店、零售連鎖店、體育場館、會議中心和公共部門組織的 IT 經理、網路架構師和 CTO 所設計,旨在協助他們淘汰預先共用金鑰,並實作具擴充性、基於身分識別的 802.1X EAP-TLS 驗證。Purple 獨立於硬體的雲端重疊平台可直接與此架構整合,提供與憑證驗證員工網路並行的訪客和 BYOD WiFi 層。
企業 SCEP 指南:部署簡單憑證登錄協定以實現自動化校園 WiFi 安全
本技術參考指南為使用 SCEP 的企業 WiFi 憑證部署提供了權威的架構藍圖和逐步實施策略。內容涵蓋 SCEP 與 PKCS 之間的核心差異、成功部署所需的確切順序,以及 IT 主管的實際風險緩釋策略。
如何實施 SCEP 以實現自動化 WiFi 憑證登錄
本指南說明如何在企業場域中實施 SCEP(簡單憑證登錄協定)以實現自動化 WiFi 憑證登錄。內容涵蓋完整的架構藍圖——從 PKI 設計和 MDM 整合到強制性的三步驟部署流程——並向 IT 主管和網路架構師展示如何消除共享認證、自動化憑證生命週期管理,以及大規模滿足 PCI DSS 和 GDPR 的要求。