如何在 Android 裝置上使用 EAP-TLS 設定企業級 WiFi
本技術參考指南為高階 IT 主管提供在 Android 裝置上部署 802.1X EAP-TLS 驗證的完整藍圖。內容涵蓋架構機制、手動與 MDM 驅動的實作策略,以及保護企業無線網路安全所需的疑難排解方法論。
收聽此指南
查看播客逐字稿

執行摘要
保護企業無線網路免受憑證竊取和未授權存取,需要淘汰共享密碼。對於企業環境中的 Android 裝置群,802.1X EAP-TLS(可延伸驗證通訊協定搭配傳輸層安全性)代表了終極的安全標準。透過利用雙向憑證驗證,EAP-TLS 消除與密碼疲勞、網路釣魚和弱憑證相關的風險。
本技術參考指南為網路架構師、IT 經理和 CTO 提供在 Android 裝置上部署 EAP-TLS 的實用策略。無論是管理 零售業 的 POS 終端機、 醫療保健業 的臨床裝置,還是 旅宿餐飲業 的後勤營運,掌握此部署都能確保符合強大的安全合規性(PCI DSS、GDPR、ISO 27001),同時為終端使用者提供無縫的連線體驗。我們涵蓋了適用於 BYOD 環境的手動設定,以及適用於企業所有裝置群的免手動 MDM 佈署。
收聽簡報
技術深入探討
802.1X 架構與 EAP-TLS 機制
其核心 802.1X 是一個用於基於連接埠之網路存取控制的 IEEE 標準。在無線情境中,存取點(Access Point)充當驗證者(Authenticator),促進 Android 裝置(要求者,Supplicant)與 RADIUS 伺服器(驗證伺服器,Authentication Server)之間的通訊。
與在 TLS 內建立傳統密碼驗證通道的 PEAP 或 TTLS 不同,EAP-TLS 完全依賴 X.509 憑證。這建立了一個雙向驗證範例:
- RADIUS 伺服器向 Android 裝置出示其憑證,以證明該網路是合法的。
- Android 裝置向 RADIUS 伺服器出示其唯一的用戶端憑證,以證明其為授權的端點。

Android 特定的憑證要求
在 Android 上進行部署會引入特定的限制,特別是從 Android 11 開始。Google 棄用了伺服器憑證的「不進行驗證」選項,以減輕中間人(MitM)攻擊。因此,Android 裝置必須擁有簽署 RADIUS 伺服器憑證的根 CA 憑證。
此外,RADIUS 伺服器憑證必須包含正確的延伸金鑰用途 (EKU) 屬性——特別是 Server Authentication (OID 1.3.6.1.5.5.7.3.1)。若無此屬性,Android 請求端將會無聲無息地捨棄 TLS 握手。
在用戶端方面,Android 要求將私鑰和憑證綑綁在一起,通常採用 PKCS#12 格式(.p12 或 .pfx)。
與 Purple 生態系統的整合
雖然 EAP-TLS 可以保護您的企業裝置和營運基礎設施,但場域營運商也必須管理訪客存取。這就是雙 SSID 策略變得至關重要的原因。您的企業 SSID 使用 802.1X EAP-TLS,而您的公開 SSID 則利用 Purple 的 Guest WiFi 平台。這種隔離可確保營運安全,同時允許行銷團隊在訪客網路上利用 WiFi Analytics 。如需了解保護實體基礎設施的更廣泛觀點,請參閱 Access Point Security: Your 2026 Enterprise Guide 。
實作指南
在 Android 上部署 EAP-TLS,對於小型 BYOD 部署可以採用手動方式,而對於企業規模則可透過行動裝置管理 (MDM) 進行。

方法 1:手動設定(BYOD / 小型規模)
此方法需要密集的支援,僅建議用於有限的部署或測試。
- 憑證傳遞:安全地將
.p12用戶端憑證和根 CA.cer檔案傳遞到 Android 裝置(例如,透過安全入口網站或加密電子郵件)。 - 安裝:
- 導覽至 設定 > 安全性 > 加密與憑證 > 安裝憑證。
- 將根 CA 安裝為「Wi-Fi 憑證」。
- 安裝
.p12檔案,並在出現提示時提供擷取密碼。
- 網路設定:
- 前往 設定 > 網路與網際網路 > Wi-Fi,然後選擇「新增網路」。
- 輸入 SSID。
- 將安全性設定為 WPA/WPA2/WPA3-Enterprise。
- 將 EAP 方法設定為 TLS。
- 將 CA 憑證設定為已安裝的根 CA。
- 將線上憑證狀態設定為 要求憑證狀態。
- 設定網域以符合 RADIUS 伺服器憑證的主體替代名稱 (SAN)。
- 選擇已安裝的用戶端憑證。
- 輸入識別身分(通常是使用者的 UPN 或裝置 MAC)。
方法 2:MDM 推送設定檔(企業規模)
對於大型場域,例如大學校園或 交通運輸 物流中心,MDM 是強制性的。這提供了零接觸部署和生命週期管理。
- PKI 整合:使用 SCEP 或 NDES 將您的 MDM(Intune、Workspace ONE、Jamf)連接到您的憑證授權單位 (CA)。
- 憑證設定檔:建立設定檔以將 Root CA 推送至裝置信任存放區。建立第二個設定檔 (SCEP) 以自動要求並安裝唯一的用戶端憑證。
- WiFi 設定檔:建立連結已部署憑證的 Wi-Fi 設定檔。
- 安全性類型:WPA2/WPA3 Enterprise
- EAP 類型:EAP-TLS
- 驗證方法:憑證
- 伺服器信任:指定 Root CA 與確切的伺服器網域名稱。
如需 Microsoft 專屬的詳細說明,請參閱我們的指南: 如何使用 Microsoft Intune 將 WiFi 憑證推送至裝置 。
最佳實踐
- 強制執行 WPA3-Enterprise:在硬體支援的情況下,強制要求 WPA3-Enterprise。192 位元安全性套件明確要求 EAP-TLS,以確保最高加密標準。
- 自動化憑證生命週期:用戶端憑證會過期。如果您依賴手動更新,將會面臨大規模的服務中斷。請實作 SCEP/NDES,在到期前 30 天自動更新憑證。
- 實作強健的 DNS:憑證撤銷清單 (CRL) 檢查與 OCSP 需要來自邊緣的可靠 DNS 解析。請參閱 使用強大的 DNS 與安全性保護您的網路 閱讀更多資訊。
- VLAN 區隔:使用 RADIUS 屬性(例如
Tunnel-Private-Group-Id),根據憑證屬性將 EAP-TLS 驗證工作階段對應至特定的 VLAN(例如,將 POS 終端機與主管平板電腦分開)。
疑難排解與風險緩釋
當 Android 裝置無法透過 EAP-TLS 連線時,問題幾乎總是出在憑證鏈或 RADIUS 設定中。
- 症狀:Android 11+ 裝置立即斷開連線或顯示「驗證錯誤」,且未提示使用者。
- 根本原因:裝置不信任 RADIUS 伺服器憑證。WiFi 設定檔中的「網域」欄位必須與伺服器憑證的 SAN 完全相符,且必須安裝 Root CA。
- 症狀:連線在 TLS 握手期間逾時。
- 根本原因:RADIUS 伺服器無法連線至 CRL 發佈點以驗證用戶端憑證的撤銷狀態。請確保您的 RADIUS 伺服器具有對 PKI CRL 端點的輸出 HTTP 存取權限。
- 症狀:Windows 裝置可連線,但 Android 裝置失敗。
- 根本原因:RADIUS 憑證上遺失
Server AuthenticationEKU,或 Android 請求端正嘗試使用不支援的加密套件。請檢查 RADIUS 記錄以找出 TLS 協商失敗的原因。
- 根本原因:RADIUS 憑證上遺失
投資報酬率與企業影響
過渡到 EAP-TLS 需要在 PKI 和 MDM 基礎架構上進行前期投資,但對於高階 IT 主管而言,其投資報酬率非常顯著。
- 降低技術支援中心成本:密碼重設佔了 IT 技術支援中心 20-30% 的工單。憑證式驗證免除了網路存取的密碼輪替原則,從而大幅減少支援開銷。
- 降低風險:EAP-TLS 提供了免受憑證收集和離線字典攻擊的免疫力。在像 醫療保健 這樣受監管的行業中,單次資安外洩的成本遠遠超過部署 PKI 的成本。
- 業務連續性:自動化憑證佈署可確保關鍵營運設備(從倉庫掃描器到零售 POS 系統)絕不會因憑證過期而中斷網路連線。隨著 Purple 持續擴大其影響力(如近期 Purple 藉由任命教育副總裁 Tim Peers 展現其在高等教育領域的雄心 等策略性舉措所凸顯),強大且奠定基礎的連線能力已成為進階分析與互動的推動因素。
關鍵定義
802.1X
一項用於基於連接埠的網路存取控制(PNAC)的 IEEE 標準,為希望連接到 LAN 或 WLAN 的裝置提供驗證機制。
防止未授權裝置從邊緣存取企業網路的基礎架構。
EAP-TLS
具有傳輸層安全性的可延伸驗證協定。一種使用 X.509 憑證在用戶端和伺服器之間進行雙向驗證的驗證架構。
被視為最安全的 EAP 類型,它消除了對密碼的依賴,使其成為高安全性環境中不可或缺的一部分。
RADIUS
遠端使用者撥入驗證服務。一種提供集中式驗證、授權和計帳(AAA)管理的網路協定。
根據 PKI 驗證 Android 裝置憑證的伺服器元件(例如 Cisco ISE、Microsoft NPS)。
Supplicant
請求存取網路的用戶端裝置(在此案例中為 Android 智慧型手機或平板電腦)。
瞭解用戶端(Supplicant)特定的作業系統限制(例如 Android 11 的嚴格驗證)是成功部署的關鍵。
Authenticator
促進用戶端(Supplicant)與 RADIUS 伺服器之間驗證過程的網路裝置(WiFi 存取點)。
AP 不做出決定;它僅根據 RADIUS 伺服器的回應來執行連接埠控制。
PKI
公開金鑰基礎建設。建立、管理、分發、使用、儲存和撤銷數位憑證所需的一套角色、原則、硬體、軟體和程序。
EAP-TLS 的骨幹。沒有強大的 PKI,基於憑證的驗證是不可能的。
SCEP
簡單憑證登冊協定。旨在使數位憑證的發行和撤銷盡可能具備擴充性的協定。
MDM 平台用於在無需使用者介入的情況下,自動向 Android 裝置配置用戶端憑證。
SAN
主體別名。X.509 的擴充功能,允許將各種值與安全性憑證關聯。
Android 11+ 要求 WiFi 設定檔中的「網域」欄位必須與 RADIUS 伺服器憑證的 SAN 相符。
範例
某家全國連鎖零售商需要部署 5,000 台 Android 系統的銷售點(POS)平板電腦。安全團隊規定這些裝置不得使用共用密碼,且必須免受憑證網路釣魚攻擊。基礎架構團隊應如何進行此項部署?
該團隊必須部署行動裝置管理(MDM)解決方案,並透過 SCEP 與其內部公開金鑰基礎建設(PKI)整合。MDM 將推送包含根 CA 憑證的組態設定檔,為每台 POS 平板電腦自動要求唯一的用戶端憑證,並將 WPA3-Enterprise WiFi 設定檔設定為使用 EAP-TLS。RADIUS 伺服器將設定為在憑證驗證成功後,將這些裝置分配到隔離的 POS VLAN。
某家醫院的 IT 經理正在升級無線網路。升級後,較舊的 Android 9 裝置成功連線到 EAP-TLS 網路,但新採購的 Android 12 裝置卻因信任錯誤而無法通過驗證。
IT 經理必須更新推送到裝置的 WiFi 組態設定檔。Android 11+ 強制執行嚴格的伺服器憑證驗證。必須更新設定檔以明確定義要信任的根 CA 憑證,並指定確切的「網域」(與 RADIUS 伺服器的 SAN 相符),以防止中間人(MitM)攻擊。
練習題
Q1. 您的組織正在從 PEAP-MSCHAPv2 遷移至 EAP-TLS。在試行階段,數台 Android 13 裝置無法連線。RADIUS 記錄顯示 TLS 握手已啟動,但在傳送用戶端憑證之前被用戶端中斷。最可能的設定錯誤是什麼?
提示:考慮到最近的 Android 版本中針對伺服器身分識別所引入的嚴格驗證要求。
查看標準答案
最可能的錯誤是推送到 Android 13 裝置的 WiFi 設定檔未正確指定「網域」字尾比對,或者設定檔中未正確連結根憑證授權單位(Root CA)。Android 會中斷連線以防止中間人攻擊,因為它無法驗證 RADIUS 伺服器的憑證。
Q2. 您正在為大型體育場部署設計架構。客戶希望對所有員工裝置使用 EAP-TLS。與標準的 WPA2-PSK 網路相比,必須擴充哪一個特定的基礎架構元件?為什麼?
提示:EAP-TLS 在連線階段涉及複雜的密碼編譯運作。
查看標準答案
必須大幅擴充 RADIUS 伺服器基礎架構。EAP-TLS 需要完整的雙向憑證驗證(非對稱密碼編譯),這在運算上非常耗費資源。在擁有數千台裝置可能同時漫遊或進行驗證的體育場環境中,規模不足的 RADIUS 部署將導致驗證逾時和連線失敗。
Q3. 遺失的 Android 平板電腦上的用戶端憑證已遭破解。網路透過何種確切機制來阻止該裝置透過 EAP-TLS 進行連線?
提示:RADIUS 伺服器如何得知憑證在到期日之前已不再有效?
查看標準答案
IT 管理員在 PKI 中撤銷該用戶端憑證。PKI 會更新其憑證撤銷清單(CRL)或 OCSP 回應程式。當遺失的平板電腦嘗試連線時,RADIUS 伺服器會根據 CRL/OCSP 檢查該用戶端憑證。確認其已被撤銷後,RADIUS 伺服器會拒絕該驗證請求。
繼續閱讀本系列
各大廠商的 Per-Device PSK 比較:iPSK、DPSK、MPSK 與 PPSK(以及 WPA3 支援)
針對 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Extreme、Fortinet 和 Ubiquiti UniFi 的 per-device PSK 實作進行全面比較。了解 WPA3-SAE 如何影響 per-device 金鑰策略,以及何時該部署過渡模式或轉移至 802.1X。
Captive Portal 驗證方式比較
本權威技術參考指南評估了五種核心 Captive Portal 驗證方式在架構、營運及合規性方面的權衡。它為網路架構師、IT 總監和行銷經理提供了所需的量化數據與決策框架,以在企業場域中平衡訪客登入摩擦與數據收集需求。
什麼是 MAC 位址驗證?何時該使用以及何時該避免使用
本權威技術參考指南涵蓋企業 WiFi 環境中的 MAC 位址驗證 — 說明基於 RADIUS 的 MAC 驗證在 Layer 2 的運作方式、其固有的安全性漏洞(包括 MAC 欺騙以及作業系統層級 MAC 隨機化的影響),以及其作為管理 IoT 和無螢幕(headless)裝置有效工具的具體營運情境。本指南為餐飲旅宿、零售、醫療保健和公共場所的 IT 經理與網路架構師提供具體可行的部署指引,並包含實際案例、決策框架,以及與 Purple 的顧客 WiFi 和分析平台的整合情境。