跳至主要內容

深入理解 Cisco SUDI:安全網路存取控制中的硬體錨定身分驗證

本指南說明 Cisco SUDI 如何為企業網路基礎設施提供硬體錨定且具密碼編譯安全性的身分。了解如何以不可變的 802.1AR 憑證取代易遭偽造的 MAC 位址,以確保您場域的網路存取控制安全。

📖 4 分鐘閱讀📝 815 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
請以自信、權威且口語化的英式英語語氣進行說明 - 就像一位資深網路安全顧問在工作午餐時向客戶進行簡報。節奏沉穩、口齒清晰,偶爾帶點冷幽默。這不是一場演講,也不是銷售推銷,而是一場同行之間的技術簡報: 歡迎來到 Purple 技術簡報系列。我是您的主持人,今天我們要深入探討在企業網路部署中經常出現的主題 - Cisco SUDI,也就是 Secure Unique Device Identifier(安全唯一裝置識別碼)。如果您一直在尋找關於它實際作用、如何融入 802.1X 驗證,以及它對您的場域或園區網路是否重要的直接答案,[短暫停頓] 您來對地方了。 讓我們從核心問題開始。大多數企業網路仍然依賴 MAC 位址來識別裝置。MAC 驗證繞過(MAB)無處不在。問題在於,MAC 位址極易被偽造。一個帶著筆記型電腦且擁有 15 分鐘時間的惡意行為者,就可以複製信任基地台的 MAC 位址,然後直接進入您的網路。這不是理論上的風險。這是一個有記錄的攻擊向量,也是 PCI DSS 4.0 特別指出對於持卡人資料環境而言防護不足的漏洞。 因此,問題變成了:您如何證明一個裝置確實是它所聲稱的裝置?不只是「它擁有正確的 MAC 位址」,而是真正、密碼學上的證明。 這就是 SUDI 發揮作用的地方。 [短暫停頓] Cisco 的 Secure Unique Device Identifier 是一個 X.509 版本 3 憑證,在製造過程中燒錄於裝置的 Trust Anchor 模組(TAm 晶片)中。該憑證包含產品識別碼和序號,並連結到 Cisco 的公開根憑證授權單位(CA)。私鑰是在 TAm 晶片內部產生的,且永遠不會被匯出。永遠不會。您無法複製它,也無法偽造它。這個身分識別在物理上與晶片綁定。 這使得 SUDI 成為 IEEE 802.1AR(安全裝置識別碼標準)的一種實作。在 802.1AR 術語中,SUDI 是一個 IDevID - 即初始裝置識別碼。它是出廠安裝的身分識別,證明該裝置是真正的 Cisco 產品,在已知的工廠製造,並具有已知的序號。 現在,為什麼這在實務上很重要?讓我們來看看驗證流程。 當一個 Cisco 裝置 - 例如 Catalyst 交換器或 Meraki 基地台 - 連線到您的網路時,它可以作為 802.1X 請求方。它將其 SUDI 憑證呈現給網路的驗證者,通常是交換器連接埠或無線控制器。驗證者將該憑證轉發到 RADIUS 伺服器 - Cisco ISE 是這裡最常見的選擇,但任何符合 RFC 2865 的 RADIUS 伺服器都可以運作。RADIUS 伺服器會驗證返回 Cisco 根 CA 的憑證鏈。如果憑證鏈有效,則該裝置為真。授予存取權限,並指派適當的 VLAN。 整個交換過程使用 EAP-TLS - Extensible Authentication Protocol with Transport Layer Security - 這是雙向驗證的變體。裝置與網路雙方會互相驗證。不需要密碼。不需要共享密鑰。不需要 MAC 位址。只需加密證明。 [short pause] 我們來談談零接觸部署(Zero Touch Provisioning),因為這正是 SUDI 在大型部署中真正發揮作用的地方。想像一下,您要在一家連鎖飯店部署 200 個存取點,或者在 40 個零售據點部署網路基礎架構。傳統上,這意味著每個站點都需要一名技術人員手動設定每台裝置。透過基於 SUDI 的 ZTP,裝置開機後會向配置伺服器出示其 SUDI 身分,伺服器驗證憑證,根據您的庫存核對序號,並推送正確的設定 - 該設定經過加密,因此只有該特定裝置才能解密。技術人員的工作只剩下實體安裝。網路會處理剩下的工作。 對於飯店和零售營運商來說,這是一筆顯著的營運成本節省。例如 Premier Inn 經營著數百家物業。將預先組裝好的硬體裝箱運送到站點,並使其針對已知身分進行自我設定,這正是兩天調試訪問與兩小時調試訪問之間的區別。 [short pause] 現在我們來探討憑證生命週期,因為這有時是團隊會遇到問題的地方。 原始的 SUDI 憑證自製造之日起有十年的有效期,截止日期為 2029 年 5 月 14 日。Cisco 發布了現場通知 - FN 72094 和 FN 72105 - 涵蓋了受影響的產品。2019 年 5 月之後製造的裝置,其有效期不足十年。當 SUDI 到期時,依賴它進行 TLS 的功能 - HTTPS 管理介面、SSH 憑證驗證、ZTP - 可能會停止工作。裝置本身會繼續運作,不會變成磚頭,但那些特定的驗證服務會中斷。 Cisco 的解決方案是在較新的硬體上引入 SUDI-2099 憑證,有效期至 2099 年 12 月。如果您今天採購 Cisco 基礎架構,您獲得的就是 SUDI-2099。如果您的現場有較舊的設備,請在 IOS 或 IOS-XE 上使用 "show crypto pki certificates" 檢查您的到期日。並相應地規劃您的更新週期。 [short pause] 好的,實作建議。對於任何部署基於 SUDI 驗證的 IT 經理,我有三點建議。 第一:圍繞憑證屬性建立您的 RADIUS 原則,而不僅僅是憑證鏈。根據您的裝置庫存驗證主體通用名稱(Subject CN)。有效的 Cisco 憑證證明該裝置是正版的 Cisco 硬體 - 但這並不能證明它是您為該位置訂購的特定裝置。請在您的 RADIUS 授權原則中交叉比對序號。 第二:在移轉期間,請將 SUDI 與現有的 MAB 策略併行運作,而非取而代之。使用 Cisco ISE 的分析功能(profiling)來識別哪些裝置支援 802.1AR,並逐步將其移轉至憑證驗證。舊型 IoT 裝置(如攝影機、HVAC 控制器、讀卡機)通常完全無法執行 802.1X。針對這些裝置,MAB 仍是後備方案。目標是先消除基礎設施裝置的 MAB,因為這類裝置的風險最高。 第三:在您的 CMDB 中記錄憑證到期日。這聽起來很顯而易見,但卻是常讓團隊措手不及的關鍵。交換器因為 SUDI 到期而停止接受 HTTPS 管理連線,絕對不是在凌晨兩點排除故障時想遇到的好玩事件。 [短暫停頓] 快速問答。我會給您簡短的解答。 SUDI 是否取代 802.1X?否。SUDI 是憑證。802.1X 是驗證架構。SUDI 是您在 802.1X 交換期間所出示的憑證。 我可以在非 Cisco RADIUS 伺服器上使用 SUDI 嗎?可以。任何支援 EAP-TLS 且能驗證 X.509 憑證鏈的 RADIUS 伺服器都可以與 SUDI 搭配使用。您需要將 Cisco 的根 CA 憑證匯入您的 RADIUS 伺服器的信任存放區。 Cisco Meraki 是否支援 SUDI?支援,用於基礎設施驗證。Meraki 存取點使用其自有版本的製造商安裝憑證來進行雲端控制器驗證。Meraki 儀表板已完成更新,可在 2026 年截止日期前處理 SUDI 到期問題。 那 Purple WiFi 呢?Purple 作為雲端覆蓋層,運作於您現有的基礎設施之上 - 包含 Cisco Meraki, HPE Aruba, Ruckus 等。Purple 的 Identity-Based Networks 層位於硬體驗證平面之上。SUDI 用於保護基礎設施裝置本身的安全。Purple 則保護其上方的訪客和員工身分識別層。兩者相輔相成,而非互相競爭。 [短暫停頓] 總結來說。Cisco SUDI 為您提供以硬體為錨點、可進行密碼編譯驗證的裝置身分識別。它消除了 MAC 欺騙作為基礎設施裝置攻擊媒介的風險。它實現了大規模的安全免設定部署(Zero Touch Provisioning)。它符合 IEEE 802.1AR、PCI DSS 4.0 和 ISO 27001 的控制要求。而且,它能乾淨俐落地與任何支援 802.1X 和 EAP-TLS 的 RADIUS 基礎設施整合。 實際的後續步驟:稽核您 Cisco 裝置庫存中的 SUDI 憑證到期日,識別哪些執行 MAB 的裝置可以移轉至憑證驗證,並審查您的 RADIUS 策略,以便在信任鏈檢查之外加入序號驗證。 如果您在各個場域中運行 Purple,我們的團隊可以引導您瞭解 Identity-Based Networks 如何對應到您現有的 Cisco 基礎設施。連結已放在節目資訊中。 感謝您的收聽。我們下次見。

header_image.png

執行摘要

大多數企業網路仍依賴 MAC 驗證繞過(MAB)來識別基礎設施裝置。問題在於 MAC 位址極易被偽造。惡意攻擊者只需一台筆記型電腦和十五分鐘,就能複製信任存取點的 MAC 位址,並直接進入您的網路。這是一個已被證實的攻擊途徑,且 PCI DSS 4.0 特別指出其對於持卡人資料環境是不夠安全的。

Cisco 的安全唯一裝置識別碼(SUDI)解決了這個問題。它是硬體內建的 X.509v3 憑證,在製造過程中燒錄於裝置的信任錨點模組(TAm)中。它無法被複製或匯出。藉由從 MAB 遷移至基於 SUDI 的 EAP-TLS 驗證,您可以使用密碼學身分證明取代共享密鑰。本指南將詳細介紹 Cisco SUDI 的技術架構,說明硬體安全防護身分識別如何確保網路存取控制的安全,並實現大規模的零接觸部署。

技術深入剖析

SUDI 是 IEEE 802.1AR(安全裝置識別碼標準)的一種實作。在 802.1AR 術語中,SUDI 作為 IDevID(初始裝置識別碼)。它是原廠安裝的身分識別,用以證明裝置是正版的 Cisco 產品,在已知的工廠製造,並具有唯一的序號。

驗證流程

當 Cisco 裝置連線到您的網路時,它會作為 802.1X 請求方。它會向網路的驗證器(通常是交換器連接埠)出示其 SUDI 憑證。驗證器透過 EAP-TLS 將該憑證轉發至 RADIUS 伺服器(例如 Cisco ISE)。

architecture_overview.png

RADIUS 伺服器會向 Cisco 的公開根憑證授權單位(CA)驗證憑證鏈。如果憑證鏈有效,則裝置為正版。系統將授予存取權限並指派相應的 VLAN。這種雙向驗證可確保裝置與網路在傳輸流量之前,雙方皆已驗證彼此的身分。

憑證過期與 SUDI-2099

原始的 SUDI 憑證自製造之日起有 10 年的有效期,最晚至 2029 年 5 月 14 日。2019 年 5 月之後製造的裝置其有效期較短。當 SUDI 過期時,依賴其進行 TLS 的功能 - 例如 HTTPS 管理介面、SSH 憑證驗證和零接觸部署 - 可能會停止運作。

Cisco 在較新的硬體上引入了 SUDI-2099 憑證來解決此問題,有效期至 2099 年 12 月。您必須稽核現有的庫存以識別憑證即將過期的裝置,並相應地規劃更換週期。

實作指南

遷移至 SUDI 需要仔細規劃,以避免將合法的基礎設施鎖定在系統之外。

1. 稽核您的庫存

使用 show crypto pki certificates 指令檢查 IOS 或 IOS-XE 裝置上現有 SUDI 憑證的到期日。將這些日期記錄在您的 CMDB 中。

2. 設定您的 RADIUS 伺服器

將 Cisco Root CA 匯入至 RADIUS 伺服器的受信任憑證存放區。伺服器需要此憑證才能驗證 SUDI 憑證鏈。

3. 建立序號驗證

有效的 Cisco 憑證可證明該裝置為正版 Cisco 硬體,但無法證明該裝置即為您為該位置訂購的特定裝置。您必須設定 RADIUS 授權原則,以將 Subject CN(包含序號)與您核准的裝置庫存進行交叉比對。

4. 執行平行原則

在遷移期間,將 SUDI 與您現有的 MAB 原則併行執行。使用 Cisco ISE 剖析來識別哪些裝置支援 802.1AR,並逐步將其移至憑證架構驗證。舊型 IoT 裝置通常無法執行 802.1X,因此 MAB 仍是這些特定端點的後備方案。

最佳實踐

在部署 Cisco 基礎設施與 Guest WiFi 解決方案時,請乾淨地分割您的流量。正如在 三個 SSID 搞定一切:訪客、Passpoint 和 IoT WiFi 中所討論的,基礎設施裝置應位於專用的管理 VLAN 上,與訪客流量完全隔離。

comparison_chart.png

使用 SUDI 驗證基礎設施硬體(Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks、Fortinet)。然後,使用 Purple 的雲端重疊來處理訪客身分層。Purple 與 Microsoft Entra ID、Okta 和 Google Workspace 整合,為場域使用者提供安全且基於設定檔的驗證,同時由 SUDI 保護底層硬體。

疑難排解與風險緩釋

最常見的失敗模式是過期的 SUDI 憑證導致管理鎖定。請嚴格記錄到期日。

如果裝置驗證失敗,請確認 RADIUS 伺服器已安裝正確的 Cisco Root CA,且裝置的時鐘已透過 NTP 同步。如果驗證器的時間不正確,憑證驗證將會失敗。

投資報酬率與商業影響

SUDI 支援大規模的 Zero Touch Provisioning (ZTP)。對餐旅和零售營運商而言,這能顯著節省營運成本。在 40 個零售據點部署存取點時,ZTP 允許您將預先裝架的硬體直接出貨至現場。裝置開機後,會向部署伺服器顯示其 SUDI 身分,並自動拉取其加密設定。這將原本需要兩天的調試檢驗縮短為僅需兩小時的實體安裝。

歡迎收聽上方 10 分鐘的技術簡報 Podcast,深入探討實施策略以及如何讓 SUDI 符合 PCI DSS 4.0 的要求。

關鍵定義

SUDI (Secure Unique Device Identifier)

在製造過程中燒錄至 Cisco 裝置硬體中的 X.509v3 憑證及相關聯的私鑰,提供無法偽造的密碼編譯身分識別。

用於取代易遭偽造的 MAC 位址,以對網路基礎設施進行驗證。

IEEE 802.1AR

規定應如何實作安全裝置識別碼 (DevID) 以提供具互通性、密碼編譯綁定之裝置驗證的業界標準。

SUDI 是 Cisco 對 802.1AR 標準的具體實作。

IDevID (Initial Device Identifier)

802.1AR 中規定的原廠安裝憑證,用於證明裝置的來源與序號。

SUDI 憑證作為 Cisco 硬體的 IDevID 發揮作用。

EAP-TLS

採用傳輸層安全性的可延伸驗證協定。一種高度安全的驗證方法,要求用戶端與伺服器雙方皆須出示憑證。

當 Cisco 裝置向 RADIUS 伺服器出示其 SUDI 憑證時所使用的協定。

MAB (MAC Authentication Bypass)

一種使用裝置的 MAC 位址作為其身分憑證的網路存取控制方法。

歷史上很常見,但本質上並不安全,因為 MAC 位址很容易被攻擊者複製。

TAm (Trust Anchor module)

Cisco 裝置內部專有的防篡改硬體晶片,可安全地儲存 SUDI 憑證及其私鑰。

確保私鑰永遠無法被匯出或複製,將身分與晶片進行實體綁定。

Zero Touch Provisioning (ZTP)

一個自動化的過程,設備在沒有人工干預的情況下連接到網路、進行身分驗證並下載其配置。

SUDI 藉由在推送敏感設定資料前證明裝置的身分,來實現安全的 ZTP。

RADIUS

遠端用戶撥入驗證服務。一種提供集中式驗證、授權和計費 (AAA) 管理的網路協定。

接收 SUDI 憑證並決定是否授予網路存取權限的伺服器(例如 Cisco ISE)。

範例

一家擁有 200 間客房的飯店需要在其物業中部署 150 台全新 Cisco Meraki 基地台。IT 團隊希望避免在現場手動設定每台 AP,同時確保只有獲得授權的硬體才能加入管理 VLAN。

該團隊使用 SUDI 實作零接觸部署 (ZTP)。他們將購買的 150 台 AP 的序號上傳到其 RADIUS 伺服器 (Cisco ISE)。AP 直接運送到飯店,並由當地承包商進行實體安裝。啟動後,每台 AP 都會透過 802.1X EAP-TLS 出示其 SUDI 憑證。RADIUS 伺服器驗證 Cisco Root CA 鏈並確認序號與庫存清單相符。隨後系統會授予管理 VLAN 的存取權限,AP 則會自動從 Meraki 雲端下載其設定。

考官評語: 這種方法免除了在中央 IT 設施中進行硬體暫存的需要。藉由將 RADIUS 授權原則與內嵌於 SUDI 憑證中的特定序號進行綁定,該團隊可防止惡意 Cisco 裝置加入網路,同時實現營運效率與嚴格的安全合規性。

一座大型體育場正將其網路存取控制從 MAB 遷移至 802.1X。該環境包含 Cisco Catalyst 交換器、現代 IP 攝影機以及舊型 HVAC 控制器。

網路架構師將 RADIUS 伺服器設定為同時接受 EAP-TLS 與 MAB。他們使用端點分析來識別支援 802.1AR 的 Cisco 交換器與現代攝影機,並將其轉換為基於 SUDI/憑證的驗證。缺乏 802.1X 請求方 (supplicant) 的舊型 HVAC 控制器則保留在 MAB 上,但被限制在一個受到嚴格管制、拒絕網際網路存取的 VLAN 中。

考官評語: 這種分階段遷移是正確的策略。嘗試強制切換到 802.1X 通常會導致關鍵的 IoT 系統斷開網路連接。藉由保留 MAB 作為舊型裝置的備用方案,同時對支援的基礎設施強制執行 SUDI,體育場在不破壞營運技術的情況下提升了整體的安全性編排。

練習題

Q1. 您正在零售環境中部署 50 台全新 Cisco Catalyst 交換器。您希望使用 SUDI 進行驗證。您必須在 RADIUS 伺服器上添加什麼特定配置,以確保僅允許您購買的交換器接入網路?

提示:有效的 SUDI 憑證僅能證明該設備由 Cisco 製造,並不能證明其所有權歸屬。

查看標準答案

您必須配置 RADIUS 授權原則,以根據您的特定庫存清單驗證 Subject CN(包含設備序號)。若不進行此配置,任何真實的 Cisco 設備都可以通過驗證。

Q2. 在網路稽核期間,您發現幾台 2017 年製造的 Cisco ISR 路由器正在使用 SUDI 憑證進行 SSH 驗證和 HTTPS 管理。您必須針對哪種營運風險進行規劃?

提示:請考慮原始 SUDI 憑證的有效期。

查看標準答案

原始 SUDI 憑證自製造之日起 10 年後過期。這些路由器的憑證將於 2027 年過期。過期時,依賴 TLS 的服務(如 SSH 憑證驗證和 HTTPS 管理)將會失敗,導致管理員無法登入這些介面。必須在過期前識別這些設備並規劃更換或重新配置。

Q3. 您正在將醫院網路遷移至 802.1X。該網路包括現代化的 Meraki AP 和僅支援 MAC 位址的舊型 MRI 監控設備。您應該如何建構驗證原則?

提示:不要嘗試強制所有設備使用憑證的硬性切換。

查看標準答案

將 SUDI (EAP-TLS) 與 MAB 並行運作。在 Cisco ISE 中分析設備特徵。對 Meraki AP 強制執行 SUDI,以確保基礎設施具有強大的、基於硬體的安全身分。允許舊型 MRI 設備回退到 MAB,但將這些 MAC 位址限制在高度隔離且拒絕網際網路存取的臨床 VLAN 中。

繼續閱讀本系列

如何安全地隔離員工與訪客 WiFi 網路

本權威技術指南為 IT 領導者提供實用的策略,利用 VLAN 與 802.1X 安全地隔離員工、訪客及 IoT WiFi 網路。內容詳細說明如何保護企業基礎架構、維護 PCI DSS 合規性,並利用 captive portals 收集第一方數據。

閱讀指南 →

最佳 DNS filtering:企業綜合指南

本技術參考指南說明企業級 DNS filtering 如何在建立連線之前的解析層阻擋惡意網域,進而保護公共網路的安全。它為 IT 總監、網路架構師和場所營運團隊提供了保護餐飲旅宿、零售和公共部門環境中 Guest WiFi 所需的佈署架構、防火牆設定以及合規性背景。Purple Shield 在 DNS 層級為超過 80,000 個實體場所阻擋惡意軟體、殭屍網路和不當內容。

閱讀指南 →

如何設定 SCEP 以實現自動化企業級 WiFi 憑證註冊

本指南說明如何設定 SCEP(簡單憑證註冊協定)以實現自動化企業級 WiFi 憑證註冊,涵蓋從 PKI 和 NDES 到 MDM 設定檔部署以及 RADIUS 驗證的完整架構。本指南專為飯店、零售連鎖店、體育場館、會議中心和公共部門組織的 IT 經理、網路架構師和 CTO 所設計,旨在協助他們淘汰預先共用金鑰,並實作具擴充性、基於身分識別的 802.1X EAP-TLS 驗證。Purple 獨立於硬體的雲端重疊平台可直接與此架構整合,提供與憑證驗證員工網路並行的訪客和 BYOD WiFi 層。

閱讀指南 →