跳至主要內容

如何在 Android 裝置上使用 EAP-TLS 設定企業級 WiFi

本技術參考指南為高階 IT 主管提供了在 Android 裝置上部署 802.1X EAP-TLS 驗證的完整藍圖。內容涵蓋架構原理、手動與 MDM 驅動的實施策略,以及保護企業無線網路所需之疑難排解方法。

發佈於 更新於
📖 5 分鐘閱讀481 字數2 範例3 練習題8 關鍵定義

收聽此指南

查看播客逐字稿
如何使用 EAP-TLS 在 Android 裝置上設定企業級 WiFi Purple 技術簡報 — 全程約 10 分鐘 --- 簡介與背景說明 — 全程約 1 分鐘 歡迎來到 Purple 技術簡報系列。我是您的主持人,今天我們將深入探討在 Android 裝置上部署 802.1X EAP-TLS 驗證的具體步驟,無論您是管理飯店資產、零售連鎖店、體育場還是公共部門的園區,本指南都適用。 如果您負責管理需要驗證企業或 BYOD Android 裝置且不依賴共享密碼的網路,那麼本集內容非常適合您。EAP-TLS 是企業級 WiFi 安全性的黃金標準,它使用相互基於憑證的驗證,這意味著沒有憑證會被釣魚,不需要定期變更密碼,且能符合 PCI-DSS、ISO 27001 以及大多數公共部門安全框架的法規遵循要求。 在本簡報結束時,您將清楚了解 EAP-TLS 在 Android 上的運作原理、您的部署選項有哪些,以及導致部署失敗的三個最常見錯誤。讓我們開始吧。 --- 技術深度剖析 — 全程約 5 分鐘 我們從架構開始。802.1X 是規範基於連接埠之網路存取控制的 IEEE 標準。當 Android 裝置連線到企業級 WiFi 網路(配置為 WPA2 企業版或 WPA3 企業版)時,無線存取點會充當所謂的驗證器。它本身不做出驗證決定,而是將裝置與 RADIUS 伺服器(實際的驗證伺服器)之間的對話進行傳遞。 EAP-TLS - 即「可延伸驗證通訊協定傳輸層安全性」 - 是在該 802.1X 框架內運行的驗證方法。它與在 TLS 通道內使用使用者名稱和密碼的 PEAP 或 EAP-TTLS 不同,EAP-TLS 在雙邊都使用 X.509 憑證。RADIUS 伺服器會向裝置出示伺服器憑證,而裝置則會將用戶端憑證回傳給 RADIUS 伺服器。雙方相互驗證。這就是雙向驗證,也是使 EAP-TLS 成為目前最安全選項的原因。 現在,特別針對 Android 系統,有幾件事您需要了解。Android 11 及更高版本引入了更嚴格的憑證驗證要求。如果您部署在 Android 11 或更高版本(目前佔您裝置的絕大多數),除非 RADIUS 伺服器憑證受到明確信任,否則裝置將拒絕連線。您不能單純依賴系統信任存放區,您必須將根 CA 憑證推送至裝置,或者將 WiFi 設定檔配置為明確引用該憑證。讓我們來談談憑證鏈。在單一 Android 裝置可以透過 EAP-TLS 進行驗證之前,您需要先準備好三個元件。第一,憑證授權單位 - 可以是您的內部 PKI、Microsoft Active Directory 憑證服務,或是像透過 Intune 的 SCEP 等雲端 PKI。第二,發行給您 RADIUS 伺服器並由該 CA 簽署的伺服器憑證。第三,發行給每個裝置或使用者的唯一用戶端憑證,同樣由同一個 CA 簽署。裝置在 TLS 交握期間出示其用戶端憑證,而 RADIUS 伺服器會根據 CA 的憑證撤銷清單(CRL)或透過 OCSP(線上憑證狀態協定)對其進行驗證。 對於 Android,用戶端憑證和私鑰通常會封裝為 PKCS12 檔案 - 亦即 .P12 或 .PFX 檔案 - 其中包含憑證和加密的私鑰。在手動配置的裝置上,使用者需透過「設定」、「安全性」、「安裝憑證」來匯入此檔案。在 MDM 管理的裝置上,憑證會以靜默方式推送到裝置的管理金鑰庫中,無需使用者互動。 現在我們來談談 WiFi 設定檔本身。在 Android 上配置企業級 WiFi 連線時,您需要指定:SSID、安全性類型(WPA2企業級或WPA3企業級)、EAP 方法(即 TLS)、用於伺服器驗證的 CA 憑證、用於裝置驗證的用戶端憑證,以及識別字串(通常是裝置的通用名稱或使用者的 UPN)。在 Android 11 及以上版本中,您還需要指定網域尾碼比對或伺服器憑證主旨,以防止中間人攻擊。 對於 MDM 部署 - 這也是真正實現規模化的地方 - 您會將所有這些內容作為結構化的配置設定檔進行推送。在 Microsoft Intune 中,您建立一個 SCEP 憑證設定檔,該設定檔會自動在每部註冊的 Android 裝置上要求並安裝唯一的用戶端憑證。然後,您建立一個參照該憑證設定檔的 WiFi 配置設定檔。當裝置簽入時,它會同時收到憑證和 WiFi 設定檔,並自動連線到您的 802.1X 網路。無需使用者互動,也無需支援電話。如果您正在使用 Intune 進行此操作,我們關於如何使用 Microsoft Intune 將 WiFi 憑證推送到裝置的隨附指南將逐步說明具體的配置步驟 - 建議您在閱讀本簡報的同時也閱讀該指南。 對於 VMware Workspace ONE 和 Jamf Connect,其程序在架構上是完全相同的 - 先是 SCEP 或 PKCS 憑證設定檔,接著是參照該設定檔的 WiFi 設定檔。特定的使用者介面有所不同,但憑證鏈和 RADIUS 配置要求是相同的。 在 RADIUS 方面,有一點非常值得注意:如果您正在運行 FreeRADIUS、Microsoft NPS 或 Cisco ISE,請確保您的伺服器憑證包含正確的「延伸金鑰用法」(Extended Key Usage)屬性 - 尤其是「伺服器驗證」(Server Authentication),OID 為 1.3.6.1.5.5.7.3.1。Android 對此要求非常嚴格。即使憑證在 Windows 用戶端上運作正常,如果缺少 EKU 或配置錯誤,在 Android 上也可能會發生失敗。 --- 導入建議與常見陷阱 - 約需 2 分鐘 好,接下來我們來探討實際部署中常遇到的問題,因為這是大多數部署遭遇障礙的地方。 第一個也是最常見的失敗原因是憑證信任問題。如果無法驗證 RADIUS 伺服器的憑證鏈,Android 11 及以上版本將無法連線。解決方法很簡單:透過 MDM 將您的根 CA 憑證推送到裝置的使用者憑證存放區,並在 WiFi 設定檔的 CA 憑證欄位中明確引用它。不要將其保留為「不驗證」 - 這是一個安全性漏洞,而且在某些 Android 版本上無論如何都會失敗。 第二個陷阱是憑證過期。用戶端憑證通常有一到兩年的有效期。如果您沒有透過 SCEP 或 NDES 建立自動續期機制,有一天早上醒來您會發現有一半的裝置同時失去了 WiFi 連線。從第一天起,就必須將憑證自動續期納入您的 MDM 工作流程,而不要當作事後才考慮的補救措施。 第三個問題是 RADIUS 伺服器容量。由於需要進行完整的雙向憑證交換,EAP-TLS 交握在計算上比 PEAP 交握更消耗資源。在體育館或會議中心等有數千個同時驗證的場所,容量不足的 RADIUS 伺服器將成為瓶頸。請根據尖峰時段的同時驗證量(而非平均負載)來評估並規劃您的 RADIUS 基礎架構規模。 最後,在 Android 方面,請注意不同的製造商(Samsung、Google、Xiaomi 等)在 WiFi 配置 API 的實作上略有不同。在進行大規模推廣之前,請在您企業擁有的各個製造商代表性裝置上測試由 MDM 推送的設定檔。尤其是 Samsung 裝置,在歷史上一直需要明確設定身份(Identity)欄位,即使該欄位可以從憑證中推導出來也是如此。 --- 快速問答 - 約需 1 分鐘 以下是幾個我經常被問到的快速問題。 我可以在 BYOD 裝置上使用 EAP-TLS 嗎?可以,但這需要使用者在其個人裝置上安裝用戶端憑證。對於大規模的 BYOD 部署,請評估採用 PAP 的 EAP-TTLS 或 PEAP-MSCHAPv2 是否為更具實際效益的折衷方案,並將 EAP-TLS 保留給公司擁有的裝置。 EAP-TLS 是否適用於 WPA3-Enterprise?是的,而且 WPA3-Enterprise 的 192 位元模式實際上強制要求使用 EAP-TLS。如果您在高度安全的環境中部署 WPA3-Enterprise,EAP-TLS 是您唯一符合規範的選擇。 我應該針對哪個最低 Android 版本?Android 8(含)以上版本原生支援 EAP-TLS。針對 Android 11(含)以上版本,請強制執行明確的 CA 憑證驗證。針對 Android 13(含)以上版本,您可以利用改進的憑證管理 API 進行更精細的控制。 Purple 的平台可以與 EAP-TLS 網路整合嗎?Purple 的顧客 WiFi 和分析平台與您的 802.1X 企業網路在不同的 SSID 上運作。您的企業裝置透過安全 SSID 上的 EAP-TLS 進行驗證,而顧客裝置則使用顧客 SSID 上的 Purple Captive Portal。兩者共存於相同的存取點基礎架構上,並透過 VLAN 隔離提供安全性邊界。 - - 摘要與後續步驟 - 大約 1 分鐘 總結來說:Android 上的 EAP-TLS 是目前最安全的企業 WiFi 驗證方法,而且搭配現代 MDM 工具,完全可以在大規模部署中實行。需要做對的三件事是:配置正確且具備憑證自動更新功能的 PKI、在 Android 11(含)以上版本上明確信任 CA 憑證,以及針對尖峰負載調整大小的 RADIUS 基礎架構。 如果您是在企業與顧客流量混合的場域進行部署,Purple 的平台可在顧客網路上為您提供分析與互動層,而您的 EAP-TLS 基礎架構則可保護企業端。兩者相輔相成。 您的後續步驟:請檢視我們完整指南中的架構圖,完成 Intune 部署逐步說明,並在推廣到整個環境之前,先在一部分裝置上進行試點。從一個包含五十台裝置的受控群組開始,驗證憑證傳遞和 WiFi 連線,然後信心十足地進行規模擴展。 感謝收聽 Purple 技術簡報。您可以在 purple.ai 找到完整的書面指南、圖表和設定參考資料。我們下次見。

核心系列的一部分:Enterprise WiFi Security Guide

如何在 Android 裝置上使用 EAP-TLS 設定企業級 WiFi

執行摘要

保護企業無線網路免受憑證竊取與未授權存取,需要超越共享密碼的傳統做法。針對企業環境中的 Android 裝置部署,802.1X EAP-TLS(搭配傳輸層安全的擴充驗證協定)是終極的安全標準。透過利用雙向憑證架構的驗證,EAP-TLS 消除了解決密碼疲勞、網路釣魚及弱憑證相關的風險。

本技術參考指南為網路架構師、IT 經理與 CTO 提供了在 Android 裝置上部署 EAP-TLS 的實務策略。無論您是在 Retail 管理銷售點終端、在 Healthcare 處理臨床裝置,還是在 Hospitality 營運後勤系統,掌握此部署方式都能確保強大的安全合規性(PCI-DSS、GDPR、ISO 27001),同時為終端使用者提供無縫的連線體驗。我們將涵蓋適用於 BYOD 環境的手動設定,以及適用於企業資產的 MDM 免設定部署(Zero-touch Provisioning)。


收聽簡報


技術深度剖析

802.1X 架構與 EAP-TLS 機制

從根本上來說,802.1X 是基於連接埠之網路存取控制的 IEEE 標準。在無線環境中,無線基地台扮演驗證者(Authenticator)的角色,負責協調 Android 裝置(要求者 / Supplicant)與 RADIUS 伺服器(驗證伺服器)之間的通訊。

與將傳統密碼驗證封裝在 TLS 通道中的 PEAP 或 TTLS 不同,EAP-TLS 完全仰賴 X.509 憑證。這建立了一個雙向驗證典範:

  1. RADIUS 伺服器向 Android 裝置出示其憑證,以證明網路是合法的。
  2. Android 裝置向 RADIUS 伺服器出示其專屬的用戶端憑證,以證明其為經授權的端點。

如何在 Android 裝置上使用 EAP-TLS 設定企業級 WiFi - eap tls architecture overview

Android 專屬憑證要求

在 Android 上進行部署有其獨特的限制,自 Android 11 起尤其明顯。為了緩解中間人(MitM)攻擊,Google 已取消了針對伺服器憑證的「不進行驗證」選項。因此,Android 裝置上 必須 包含簽署了 RADIUS 伺服器憑證的 Root CA 憑證。

此外,RADIUS 伺服器憑證必須包含正確的延伸金鑰用途 (EKU) 屬性 - 特別是 Server Authentication (OID 1.3.6.1.5.5.7.3.1)。若缺少此屬性,Android 用戶端會無預警地中斷 TLS 交握。

在用戶端方面,Android 需要將私鑰與憑證打包在一起,通常採用 PKCS#12 格式 (.p12.pfx)。

與 Purple 的生態系統整合

雖然 EAP-TLS 能保護您的企業設備與營運基礎架構,但場域營運商也必須管理訪客存取。這就是雙 SSID 策略發揮關鍵作用之處。您的企業 SSID 使用 802.1X EAP-TLS,而您的公開 SSID 則利用 Purple 的 Guest WiFi 平台。此種隔離可確保營運安全,同時讓行銷團隊能在訪客網路中使用 WiFi Analytics。欲瞭解保護實體基礎架構的更多詳細資訊,請參閱 Access Point Security: Your 2026 Enterprise Guide


對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

部署指南

在 Android 上部署 EAP-TLS,針對小型 BYOD 設定可以手動進行,針對企業級規模則可透過行動裝置管理 (MDM) 進行。

如何在 Android 裝置上使用 EAP-TLS 設定企業級 WiFi - mdm deployment comparison

方法一:手動設定 (BYOD / 小型規模)

此方法需要較多人力支援,僅建議用於有限的部署或測試。

  1. 憑證交付:將 .p12 用戶端憑證與 Root CA .cer 檔案安全地傳送到 Android 裝置(例如:透過安全的入口網站或加密電子郵件)。
  2. 安裝
    • 前往 Settings > Security > Encryption & credentials > Install a certificate
    • 將 Root CA 安裝為 "Wi-Fi certificate"。
    • 安裝 .p12 檔案,並在出現提示時輸入解壓縮密碼。
  3. 網路設定
    • 前往 Settings > Network & internet > Wi-Fi,然後選擇 "Add network"。
    • 輸入 SSID
    • 將 Security 設定為 WPA/WPA2/WPA3-Enterprise
    • 將 EAP method 設定為 TLS
    • 將 CA certificate 設定為已安裝的 Root CA。
    • 將 Online Certificate Status 設定為 Request certificate status
    • 設定 Domain 以符合 RADIUS 伺服器憑證的主體別名 (SAN)。
    • 選擇已安裝的用戶端憑證。
    • 輸入識別身分(通常是用戶的 UPN 或裝置的 MAC 位址)。

方法二:MDM 推送設定檔 (企業級規模)

對於大型場域,例如大學校園或 Transport 物流中心,MDM 是必需的。它能提供免觸控佈署與生命週期管理。

  1. PKI 整合:使用 SCEP 或 NDES 將您的 MDM(Intune、Workspace ONE、Jamf)連接到您的憑證授權單位 (CA)。2. 憑證設定檔:建立一個設定檔,將 Root CA 推送到裝置的信任存放區。建立第二個設定檔 (SCEP) 以自動要求並安裝唯一的用戶端憑證。
  2. WiFi 設定檔:建立一個 Wi-Fi 設定檔,並連結已部署的憑證。
    • 安全性類型 (Security Type):WPA2/WPA3 Enterprise
    • EAP 類型 (EAP Type):EAP-TLS
    • 驗證方法 (Authentication Method):憑證 (Certificate)
    • 伺服器信任 (Server Trust):指定 Root CA 與正確的伺服器網域名稱。

如需 Microsoft 專屬的詳細說明,請參閱我們的指南:How to Use Microsoft Intune to Push WiFi Certificates to Devices


最佳實踐

  1. 強制執行 WPA3-Enterprise:在硬體支援的情況下,強制執行 WPA3-Enterprise。192 位元安全性套件明確需要 EAP-TLS,這可確保最高層級的密碼學標準。
  2. 自動化憑證生命週期:用戶端憑證會過期。如果您依賴手動更新,將會面臨大規模的服務中斷。請實作 SCEP/NDES,在憑證過期前 30 天自動更新憑證。
  3. 實作強大的 DNS:憑證撤銷清單 (CRL) 檢查與 OCSP 需要來自邊緣的可靠 DNS 解析。在 Protect Your Network with Strong DNS and Security 閱讀更多資訊。
  4. VLAN 區隔:使用像是 Tunnel-Private-Group-Id 的 RADIUS 屬性,根據憑證屬性將已通過 EAP-TLS 驗證的連線對應至特定的 VLAN(例如,將主管的平板電腦與 POS 終端機區隔開來)。

疑難排解與風險緩釋

當 Android 裝置無法透過 EAP-TLS 連線時,問題幾乎總是出在憑證鏈或 RADIUS 設定上。

  • 徵兆:Android 11+ 裝置立即斷線,或在沒有提示使用者的情況下顯示 "Authentication error"。
    • 根本原因:裝置不信任 RADIUS 伺服器憑證。WiFi 設定檔的 "Domain" 欄位必須與伺服器憑證的 SAN 完全一致,且必須安裝 Root CA。
  • 徵兆:連線在 TLS 訊號交換 (Handshake) 期間逾時。
    • 根本原因:RADIUS 伺服器無法存取 CRL 發佈點以驗證用戶端憑證的撤銷狀態。請確保您的 RADIUS 伺服器具有存取您 PKI 之 CRL 端點的輸出安全傳輸通訊埠 (Outbound HTTP)。
  • 徵兆:Windows 裝置可以連線,但 Android 裝置連線失敗。
    • 根本原因:RADIUS 憑證遺失了 Server Authentication EKU,或者 Android 請求者試圖使用不支援的加密套件。請檢查 RADIUS 記錄以找出 TLS 協商失敗的原因。

ROI 與商業影響

EAP-TLS-এ ট্রানজিশন করার জন্য PKI এবং MDM ইনফ্রাস্ট্রাকচারে অগ্রিম বিনিয়োগের প্রয়োজন, তবে সিনিয়র আইটি লিডারদের জন্য রিটার্ন অন ইনভেস্টমেন্ট (ROI) যথেষ্ট।

  • হেল্পডেস্ক খরচ হ্রাস: আইটি হেল্পডেস্ক টিকিটের ২০-৩০% হলো পাসওয়ার্ড রিসেট। সার্টিফিকেট-ভিত্তিক অথেনটিকেশন নেটওয়ার্ক অ্যাক্সেসের জন্য পাসওয়ার্ড রোটেশন পলিসি দূর করে, যা সাপোর্ট ওভারহেড ব্যাপকভাবে হ্রাস করে।
  • ঝুঁকি প্রশমন: EAP-TLS ক্রেডেনশিয়াল হার্ভেস্টিং এবং অফলাইন ডিকশনারি অ্যাটাকের বিরুদ্ধে অনাক্রম্যতা প্রদান করে। Healthcare-এর মতো নিয়ন্ত্রিত শিল্পে একটি একক ব্রিচের খরচ একটি PKI-এর ডিপ্লয়মেন্ট খরচের চেয়ে অনেক বেশি।
  • অপারেশনাল কন্টিনিউটি: স্বয়ংক্রিয় সার্টিফিকেট প্রভিশনিং নিশ্চিত করে যে ওয়্যারহাউস স্ক্যানার থেকে শুরু করে রিটেইল POS সিস্টেম পর্যন্ত গুরুত্বপূর্ণ অপারেশনাল ডিভাইসগুলি মেয়াদোত্তীর্ণ ক্রেডেনশিয়ালের কারণে কখনই নেটওয়ার্ক থেকে ড্রপ অফ করবে না। his translation has not been updated yet. Please keep looking out for translations of this chunk.

關鍵定義

802.1X

基於連接埠的網路存取控制 (PNAC) 的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

在邊緣阻止未授權裝置存取企業網路的基礎架構。

EAP-TLS

使用傳輸層安全性的可延伸驗證通訊協定。一種使用 X.509 憑證在用戶端與伺服器之間進行雙向驗證的驗證架構。

被認為是最安全的 EAP 類型,它消除了對密碼的依賴,使其成為高安全要求環境中不可或缺的選擇。

RADIUS

遠端使用者撥入驗證服務。一種提供集中式驗證、授權和計費 (AAA) 管理的網路通訊協定。

根據 PKI 驗證 Android 裝置憑證的伺服器元件(例如 Cisco ISE、Microsoft NPS)。

Supplicant

請求存取網路的用戶端裝置(在此案例中為 Android 智慧型手機或平板電腦)。

瞭解用戶端特定的作業系統限制(如 Android 11 的嚴格驗證)是成功部署的關鍵。

Authenticator

促進用戶端 (Supplicant) 與 RADIUS 伺服器之間驗證過程的網路裝置(WiFi 無線基地台)。

AP 本身不做出決定;它僅根據 RADIUS 伺服器的回應來執行連接埠控制。

PKI

公開金鑰基礎建設。建立、管理、分發、使用、儲存和撤銷數位憑證所需的一套角色、策略、硬體、軟體和程序。

EAP-TLS 的骨幹。若沒有健全的 PKI,就無法進行基於憑證的驗證。

SCEP

簡單憑證註冊協定。一種旨在使數位憑證的核發和撤銷盡可能具備擴充性的協定。

MDM 平台使用此通訊協定自動向 Android 裝置配置用戶端憑證,無需使用者介入。

SAN

主體別名。X.509 的擴充功能,允許將各種值與安全性憑證建立關聯。

Android 11+ 要求 WiFi 設定檔中的「網域」欄位必須與 RADIUS 伺服器憑證的 SAN 相符。

範例

某家全國零售連鎖店需要部署 5,000 台基於 Android 的銷售點 (POS) 平板電腦。安全團隊要求這些裝置不得使用共用密碼,且必須對憑證網路釣魚免疫。基礎設施團隊應如何規劃此部署?

該團隊必須部署行動裝置管理 (MDM) 解決方案,並透過 SCEP 與其內部私鑰基礎設施 (PKI) 整合。MDM 將推送包含根 CA 憑證的設定檔,為每台 POS 平板電腦自動申請唯一的用戶端憑證,並將 WPA3 企業級 WiFi 設定檔設定為使用 EAP-TLS。RADIUS 伺服器將設定為在憑證驗證成功後,將這些裝置分配到隔離的 POS VLAN。

考官評語: 這是最佳的企業級做法。對 5,000 台裝置嘗試手動設定在營運上是不可行的。藉由使用 MDM 和 SCEP,企業實現了零接觸配置和自動憑證更新,在滿足安全要求的同時,將部署阻力降至最低。

某醫院 IT 經理正在升級無線網路。升級後,較舊的 Android 9 裝置成功連線到 EAP-TLS 網路,但新採購的 Android 12 裝置卻因信任錯誤而驗證失敗。

IT 經理必須更新推送到裝置的 WiFi 設定檔。Android 11+ 強制執行嚴格的伺服器憑證驗證。設定檔必須更新以明確定義要信任的根 CA 憑證,並指定確切的「網域」(與 RADIUS 伺服器的 SAN 相符),以防止中間人 (MitM) 攻擊。

考官評語: 這突顯了 Android 用戶端行為中關鍵的系統級變更。舊有的「不驗證」設定存在重大的安全風險,且在現代 Android 版本中已被完全棄用。該解決方案正確指出了明確信任設定的必要性。

練習題

Q1. 您的組織正在從 PEAP-MSCHAPv2 遷移到 EAP-TLS。在試點階段,數台 Android 13 裝置無法連線。RADIUS 記錄顯示 TLS 握手已啟動,但在傳送用戶端憑證之前被用戶端丟棄。最可能的設定錯誤是什麼?

提示:請考慮最近 Android 版本中針對伺服器身分識別所引入的嚴格驗證要求。

查看標準答案

最可能的錯誤是推送到 Android 13 裝置的 WiFi 設定檔未正確指定「網域」尾碼比對,或者設定檔中未正確連結根 CA。由於 Android 無法驗證 RADIUS 伺服器的憑證,因此會中斷連線以防止中間人攻擊。

Q2. 您正在為大型體育場部署設計架構。客戶希望對所有員工裝置使用 EAP-TLS。與標準的 WPA2-PSK 網路相比,必須擴充哪一個特定的基礎架構元件?為什麼?

提示:EAP-TLS 在連線階段涉及複雜的密碼編譯作業。

查看標準答案

必須大幅擴充 RADIUS 伺服器基礎架構。EAP-TLS 需要完整的雙向憑證驗證(非對稱密碼編譯),這在計算上非常耗費資源。在有數千台裝置可能同時進行漫遊或驗證的體育場環境中,規格不足的 RADIUS 部署將導致驗證逾時和連線失敗。

Q3. 在遺失的 Android 平板電腦上,用戶端憑證已遭盜用。網路防止此裝置透過 EAP-TLS 連線的確切機制是什麼?

提示:RADIUS 伺服器如何在用戶端憑證到期日之前知道該憑證已不再有效?

查看標準答案

IT 管理員在 PKI 中撤銷該用戶端憑證。PKI 會更新其憑證撤銷清單(CRL)或 OCSP 回應程式。當遺失的平板電腦嘗試連線時,RADIUS 伺服器會比對 CRL/OCSP 來檢查用戶端憑證。確認已撤銷後,RADIUS 伺服器會拒絕該驗證請求。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。