如何設定 SCEP 以實現安全的 BYOD 與 802.1X 網路驗證
本指南為設定 SCEP 以部署基於憑證的 802.1X 網路驗證提供了全面的技術參考。內容涵蓋從共享密碼到 EAP-TLS 的架構轉變、行動裝置管理(MDM)整合,以及在企業環境中實現安全 BYOD 存取的嚴格網路分段。
收聽此指南
查看播客逐字稿

執行摘要
對於在企業環境中運作的 IT 經理和網路架構師而言,管理 BYOD(攜帶自有設備)WiFi 存取已從一項便利功能轉變為關鍵的安全要務。員工 WiFi 若依賴預先共用金鑰或基本的 Captive Portal,將會是安全漏洞與營運瓶頸。現代網路架構要求使用 EAP-TLS 進行 802.1X 驗證,以確保每台裝置在存取網路前都經過密碼學驗證。
本指南提供了一個務實且與廠商無關的框架,用於使用簡單憑證註冊協定(SCEP)部署安全的 BYOD WiFi。我們詳細介紹了保障現代企業邊緣安全所需的精確設定,重點在於實作 802.1X 驗證、利用行動裝置管理(MDM)確保合規性,以及實施嚴格的網路分段。藉由將這些技術控制措施與業務成果相結合,IT 主管可以部署在保護資料完整性的同時,維持營運效率的解決方案。
技術深挖:SCEP 與 802.1X 架構
安全 BYOD WiFi 的基礎在於捨棄共享密碼,轉而採用基於身分的存取控制。
802.1X 標準與 EAP-TLS
IEEE 802.1X 標準是企業 WiFi 安全不容妥協的基準。它提供基於連接埠的網路存取控制(PNAC),確保裝置在經過明確驗證之前無法在網路上進行通訊。對於 BYOD 部署,EAP-TLS(傳輸層安全性)是黃金標準。EAP-TLS 依賴用戶端 X.509 憑證,消除了認證遭竊和中間人攻擊的風險。
SCEP (簡單憑證註冊協定)
為了大規模部署這些憑證,SCEP 在公開金鑰基礎建設(PKI)中自動化憑證的核發與管理。在 SCEP 工作流程中,MDM 服務會指示端點產生自己的私鑰/公鑰組。接著,裝置會建立憑證簽署請求(CSR),並透過網路裝置註冊服務(NDES)伺服器傳送至您的憑證授權單位(CA)。
SCEP 的關鍵安全優勢在於私鑰絕不會離開裝置。它是在本機產生,並儲存在裝置的安全記憶體中(例如 Windows 上的 TPM 或 iOS 上的 Secure Enclave)。

實作指南:部署順序
成功為 802.1X 設定 SCEP 需要嚴格遵循特定的部署順序。Intune 設定檔相依性規定,在設定驗證之前必須先建立信任關係。
步驟 1:部署信任的根憑證設定檔
在任何裝置可以請求用戶端憑證或信任您的 RADIUS 伺服器之前,它必須先信任核發的憑證授權單位。將您的根 CA 憑證匯出為 .cer 檔案,並將此設定檔部署到您的目標裝置群組。
步驟 2:設定 SCEP 憑證設定檔
設定 SCEP 設定檔以指示裝置如何取得其用戶端憑證。將此設定檔連結到在步驟 1 中建立的信任根憑證設定檔,並提供您 NDES 伺服器的外部 URL。
步驟 3:部署 802.1X WiFi 設定檔
最後一步是推送將憑證與網路 SSID 綁定的 WiFi 設定。將安全性類型設定為 WPA2-Enterprise 或 WPA3-Enterprise,將 EAP 類型設定為 EAP-TLS,並選擇在步驟 2 中建立的 SCEP 憑證設定檔作為用戶端驗證憑證。

最佳實踐與網路分段
實作 SCEP 憑證部署時,請遵循以下與廠商無關的最佳實踐,以確保合規性與可靠性。
嚴格的三區架構
扁平化的網路是容易受到攻擊的網路。實施嚴格的分段:
- 企業區域:託管且公司所有的裝置,擁有對內部資源的完整存取權。
- BYOD 區域:員工所有的裝置,具備網際網路存取權,且對特定內部應用程式的存取受到限制。
- 訪客區域:僅具備網際網路存取權且啟用了用戶端隔離的訪客裝置。
NDES 伺服器放置
使用 Microsoft Entra ID 應用程式 Proxy 發佈 NDES URL。這提供了安全的遠端存取,而無需開啟防火牆的輸入連接埠,並允許您對註冊流程套用條件式存取原則。
WPA3-Enterprise 與 OpenRoaming
從 WPA2 移轉至 WPA3-Enterprise,以受益於強制性的受保護管理畫面(PMF)。為了在不同場地之間實現無縫且安全的連線,請考慮實作 OpenRoaming。Purple 在 Connect 授權下充當 OpenRoaming 的免費身分識別供應商,無需手動引導即可簡化安全存取。
疑難排解與風險緩釋
即使經過精心規劃,憑證部署仍可能會遇到問題。
群組目標指派不相符
如果 SCEP 設定檔指派給使用者群組,但 WiFi 設定檔指派給裝置群組,MDM 將無法解析相依性。請確保信任的根憑證、SCEP 和 WiFi 設定檔皆部署至相在同一個群組中運作。
RADIUS 與 CRL 檢查
如果裝置憑證被撤銷,RADIUS 伺服器必須立即得知。請設定您的網路原則伺服器 (NPS) 或 RADIUS 伺服器,以執行嚴格的憑證撤銷清單 (CRL) 檢查。確保您的 CRL 發佈點 (CDP) 具有高可用性。
ROI 與業務影響
過渡到 SCEP 802.1X 憑證部署,可在安全與營運方面帶來可衡量的回報。
- 減少技術支援工單:使用密碼的 WiFi 會產生大量的支援工單。基於憑證的驗證對使用者而言是無感的,通常可減少 70% 與 WiFi 相關的技術支援工單量。
- 強化安全態勢:EAP-TLS 消除憑證竊取的風險。這對於符合 PCI DSS 和 GDPR 等合規框架至關重要,特別是在醫療保健和零售環境中。
- 無縫上線:將 SCEP 與現有的 MDM 工作流程整合,可確保從第一天起就提供統一、零接觸的配置體驗。
如需閱讀相關主題的更多資訊,請參閱 Guest WiFi 、 WiFi Analytics 以及我們的 企業 WiFi 安全:2026 年完整指南 。
關鍵定義
SCEP (Simple Certificate Enrollment Protocol)
一種允許裝置向憑證授權單位請求數位憑證的協定,其中私鑰是在裝置本身產生並安全儲存。
因其高安全性和可擴充性,是部署 WiFi 驗證憑證的推薦方法。
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
最安全的 802.1X 驗證方法,要求伺服器和用戶端皆須出示有效的數位憑證。
MDM WiFi 和憑證設定檔旨在啟用的目標驗證協定。
802.1X
一項基於連接埠的網路存取控制(PNAC)IEEE 標準,為希望連線至 LAN 或 WLAN 的裝置提供驗證機制。
防止未經驗證的裝置在企業網路上傳輸流量的基礎架構。
NDES (Network Device Enrollment Service)
一種 Microsoft Windows Server 角色,充當橋樑角色,允許沒有網域認證的裝置透過 SCEP 取得憑證。
實作內部部署 SCEP 憑證部署時所需的基礎架構元件。
PKCS (Public Key Cryptography Standards)
一組標準,其中公鑰和私鑰皆由憑證授權單位產生,然後安全地傳遞到端點。
常用於 S/MIME 電子郵件加密,但由於私鑰需透過網路傳輸,因此較不適合用於 WiFi。
CRL (Certificate Revocation List)
由憑證授權單位發佈的清單,其中包含在預定到期日之前已被撤銷的憑證序號。
RADIUS 伺服器必須檢查此清單,以確保遭入侵或遺失的裝置被拒絕存取網路。
RADIUS (Remote Authentication Dial-In User Service)
一種網路協定,為連線和使用網路服務的使用者提供集中式的驗證、授權和計費(AAA)管理。
在 EAP-TLS 握手期間驗證用戶端憑證的伺服器。
VLAN (Virtual Local Area Network)
一個邏輯子網路,將來自不同實體 LAN 的裝置群組化。
用於在企業、BYOD 和訪客裝置之間實施嚴格的網路分段。
範例
一家擁有 400 間客房的飯店需要為 150 名攜帶個人智慧型手機的員工保障其員工 WiFi 網路的安全,以取代舊有的 WPA2-PSK 網路。
該飯店部署了雲端 MDM(例如 Microsoft Intune)。他們廣播一個引導用的 SSID,將使用者導向至 Captive Portal。該入口網站會提示使用者將其裝置註冊到 MDM 中。註冊完成後,MDM 會推送「信任的根憑證」設定檔、SCEP 設定檔和 802.1X WiFi 設定檔。裝置會在背景自動產生金鑰組,透過 SCEP URL 請求憑證,並使用 EAP-TLS 連線到安全的 BYOD SSID。隨後,裝置會清除(忘記)該引導用 SSID。
一家擁有 50 家分店的連鎖零售商在從 PEAP 移轉至使用 SCEP 的 EAP-TLS 後,遇到了大規模的驗證失敗問題。
IT 團隊稽核了 RADIUS 伺服器記錄,發現 RADIUS 伺服器無法存取 CRL 發佈點(CDP)。由於啟用了嚴格的 CRL 檢查,當 RADIUS 伺服器無法驗證撤銷狀態時,會拒絕所有連線嘗試。該團隊透過將 CRL 發佈到高可用性的內部網頁伺服器,並更新 CA 範本中的 CDP 延伸項目來解決此問題。
練習題
Q1. 您正在部署用於 802.1X 的 Intune WiFi 設定檔。裝置已成功接收 SCEP 憑證,但 WiFi 設定檔套用失敗。最可能的原因是什麼?
提示:考慮 Intune 如何解析設定檔之間的相依性。
查看標準答案
最可能的原因是群組目標指派不相符。信任的根憑證、SCEP 和 WiFi 設定檔必須全部指派給完全相同的 Azure AD 群組(全為使用者或全為裝置)。如果指派不同,Intune 將無法解析相依性鏈結。
Q2. 某家醫院的 IT 主管希望在其 BYOD WiFi 部署中使用 PKCS 代替 SCEP,因為它需要的內部部署基礎架構較少。您應該指出什麼安全風險?
提示:思考私鑰是在哪裡產生的。
查看標準答案
您應該指出,使用 PKCS 時,私鑰是由 CA 集中產生,並透過網路傳輸到裝置。對於網路驗證,強烈建議使用 SCEP,因為私鑰是在裝置本機產生,且絕不會離開安全記憶體(Secure Enclave)。
Q3. 在 EAP-TLS 握手期間,用戶端裝置拒絕了與 RADIUS 伺服器的連線,從而防止了潛在的邪惡雙生(Evil Twin)攻擊。哪項設定啟用了此保護?
提示:用戶端在雙向驗證期間會檢查什麼?
查看標準答案
在用戶端要求者(Supplicant)上強制執行伺服器憑證驗證可啟用此保護。透過 MDM 部署的 WiFi 設定檔必須指定信任的 CA 和預期的 RADIUS 伺服器名稱,以確保裝置僅連線到合法的企業 RADIUS 伺服器。
繼續閱讀本系列
如何在 Starlink 上設定 Captive Portal:偏遠地區與海事場所指南
本指南詳細介紹如何繞過 Starlink 原生硬體,並使用企業級路由設備整合雲端管理的 Captive Portal。您將學習如何克服 CGNAT 限制、強制執行 VLAN 隔離、管理衛星頻寬限制,並確保符合法規規範。
飯店客房 WiFi 管理:整合 PMS、Captive Portal 與品牌標準
本技術指南詳細介紹如何建構企業級飯店 WiFi 網路,重點關注 VLAN 切割、用於自動化工作階段管理的 PMS 整合,以及符合 GDPR 規範之數據收集的 Captive Portal 最佳化。
Captive Portal 最佳做法:針對高轉換率與合規性的設計
本技術指南為 IT 經理、網路架構師和場域營運總監提供了部署 Captive Portal 的完整藍圖,在網路安全與高用戶轉換率之間取得平衡。內容涵蓋從 VLAN 區隔和 RADIUS 驗證,到符合 GDPR 規範的同意書設計與驗證方法選擇的完整架構。結合 Purple 於 2024 年在 80,000 多個場域和 4.4 億次登入的營運經驗,每項建議均基於真實的部署數據。