跳至主要內容

如何在常見的存取點平台(Cisco、Aruba、Ubiquiti)上設定 WPA2-Enterprise

本技術參考指南為資深 IT 專業人員和網路架構師提供在 Cisco、Aruba 和 Ubiquiti 平台上部署 WPA2-Enterprise 的權威且針對特定廠商的逐步說明。內容詳細介紹了企業和場域環境中的架構、RADIUS 整合、合規性要求以及實際部署情境。

📖 6 分鐘閱讀📝 1,309 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
如何在常見的基地台平台(Cisco、Aruba 和 Ubiquiti)上設定 WPA2-Enterprise Purple WiFi 智慧簡報 [引言 — 約 1 分鐘] 歡迎來到 Purple WiFi 智慧系列。我是您的主持人,今天我們將直奔主題,探討企業客戶最常詢問的主題之一:如何在三個部署最廣泛的基地台平台上設定 WPA2-Enterprise — Cisco、Aruba 和 Ubiquiti。 無論您是擁有 500 間客房的飯店集團的 IT 總監、全國連鎖零售商的網路架構師,還是會議中心營運商的 CTO,這場簡報都非常適合您。我們不打算只談理論,而是要帶您了解做出部署決策、正確執行並避免即使是經驗豐富的團隊也會踩到的陷阱所需知道的一切。 讓我們開始吧。 [技術深挖 — 約 5 分鐘] 首先,快速釐清一下什麼是 WPA2-Enterprise,因為市場上對於 WPA2-Personal 和 WPA2-Enterprise 仍存在令人驚訝的混淆 — 而這種區別對於合規性和風險態勢至關重要。 WPA2-Personal(大多數人熟悉的版本)使用單一預共用金鑰。網路上的每個人都使用相同的密碼。這對家用網路來說沒問題。但對於需要每位使用者身分驗證、稽核軌跡以及能夠立即撤銷存取權限的商業環境來說,這絕對是不可接受的。 WPA2-Enterprise 定義於 IEEE 802.1X 之下,它將該共用金鑰替換為個別的身分驗證交換。每個使用者或裝置都會提供自己的憑證(無論是使用者名稱和密碼、數位憑證還是權杖),並且這些憑證在授予網路存取權限之前會由 RADIUS 伺服器進行驗證。基地台本身永遠看不到憑證。它純粹扮演驗證器的角色,在用戶端和 RADIUS 伺服器之間傳遞 EAP(可延伸驗證通訊協定)交換。這是一種從根本上更安全的架構,也是任何處理付款卡資料的環境中符合 PCI DSS 合規性的基本要求,同時也是 GDPR 強烈建議在無線網路上處理個人資料的組織所採用的標準。 現在,讓我們來談談這三個平台。 首先從 Cisco 開始。Cisco 的企業級 WiFi 產品組合(主要是 Catalyst 和 Meraki 系列)是大型部署的既定首選。Cisco DNA Center 提供集中式策略管理,而 Meraki 儀表板則為分散式資產提供雲端管理的便利性。要在 Cisco Catalyst 存取點上設定 WPA2-Enterprise,您需要透過 WLC(無線區域網路控制器)或 DNA Center 進行操作。關鍵步驟包括:在「安全性」下的「AAA」,然後在「RADIUS 驗證伺服器」中定義您的 RADIUS 伺服器;建立新的 WLAN 設定檔;將安全性策略設定為 WPA2,並將 802.1X 作為金鑰管理方法;然後將 RADIUS 伺服器與該 WLAN 綁定。關於 Cisco 的一個關鍵點:請確保您同時設定了 RADIUS 計費(accounting)與驗證。計費功能可提供合規性框架所需的每工作階段稽核軌跡。在 Meraki 上,此過程更加簡單:導覽至「無線」,然後至「SSIDs」,選擇您的目標 SSID,將安全性設定為「搭配我的 RADIUS 伺服器的 WPA2-Enterprise」,然後輸入您的 RADIUS 伺服器 IP、連接埠(通常驗證為 1812,計費為 1813)以及共用金鑰。Meraki 還支援直接從儀表板進行 RADIUS 測試,這在啟用階段非常有用。 接下來是 Aruba。Aruba Networks(現為 HPE 旗下品牌)是旅宿業和高等教育機構的主流選擇。Aruba Central 提供雲端管理,而 ArubaOS 則是底層平台。在 Aruba 上,WPA2-Enterprise 設定位於 SSID 設定檔中。您需要定義一個引用您的 RADIUS 伺服器的 AAA 設定檔,然後將該 AAA 設定檔附加到您的虛擬 AP 設定檔。Aruba 的 ClearPass Policy Manager 在此特別值得一提,它是 Aruba 自家的 RADIUS 和策略引擎,在裝置分析、角色型存取控制和訪客上網引導方面增添了強大功能。如果您執行的是混合環境,其中員工、承包商和訪客都連線到相同的基礎設施,ClearPass 可提供策略細緻度來對他們進行適當的區隔。對於在員工和後勤網路部署 WPA2-Enterprise,同時透過像 Purple 這樣的平台執行獨立訪客 WiFi 解決方案的飯店而言,Aruba 的 SSID 區隔結合用於員工驗證的 ClearPass 是一個非常乾淨俐落的架構。 現在來談談 Ubiquiti。Ubiquiti 的 UniFi 平台在中小企業和中階市場(以及越來越多的精品飯店與零售業)中獲得了極大的青睞,原因在於其具競爭力的價格定位和真正強大的管理介面。UniFi Network Controller 是您進行核心配置的地方。若要在 UniFi 上設定 WPA2-Enterprise,請導覽至 Settings(設定),然後點選 WiFi,建立或編輯您的 SSID,將安全性設定為 WPA2 Enterprise,並設定您的 RADIUS 設定檔——同樣需要輸入 IP 地址、驗證連接埠 1812、計費連接埠 1813 以及共用金鑰。關於 Ubiquiti 的一個重要考量是:它並不像某些企業級平台那樣內建 RADIUS 伺服器。您需要一個外部 RADIUS 伺服器——無論是 Windows Server NPS、FreeRADIUS 還是雲端 RADIUS 服務。這本身並不是一個限制,但這是一個需要提前規劃的依賴關係。對於較小規模的部署,UniFi Network Application 確實包含一個基礎的 RADIUS 伺服器,但對於生產環境,我一律建議使用專用的 RADIUS 執行個體。 在這三個平台中,EAP 方法的選擇都值得特別注意。PEAP 搭配 MSCHAPv2 是部署最廣泛的方法,因為它可以使用 Active Directory 認證,而不需要用戶端憑證。EAP-TLS 更為安全——它使用雙向憑證驗證——但它需要 PKI 基礎架構並將憑證部署到每個用戶端裝置,這會增加營運開銷。對於大多數企業部署而言,採用 PEAP-MSCHAPv2 搭配設定正確的 RADIUS 伺服器以及用戶端憑證驗證,是安全性和營運管理便利性之間的最佳平衡點。 [實作建議與常見陷阱 — 約 2 分鐘] 現在,讓我為您說明我在 WPA2-Enterprise 部署中看過最常見的三種失敗模式,以及如何避免它們。 第一:RADIUS 伺服器的可用性。您的 RADIUS 伺服器現在處於每次無線驗證的關鍵路徑上。如果它斷線,所有人都無法連線。這意味著您需要 RADIUS 備援——至少在每個存取點上設定主要和次要的 RADIUS 伺服器。大多數平台都原生支援此功能。在 Cisco 上,您可以設定具有容錯移轉功能的 RADIUS 伺服器群組。在 Aruba 上,AAA 設定檔支援多個 RADIUS 伺服器,並可自訂重試與逾時值。在 Ubiquiti 上,您可以在 RADIUS 設定檔中指定次要 RADIUS 伺服器。請務必執行此步驟。 第二點:憑證驗證。在我審查的部署中,有高到令人震驚的比例,其用戶端裝置被設定為接受任何 RADIUS 伺服器憑證。這完全破壞了安全模型——它會讓您暴露在邪惡雙生(evil twin)攻擊中,惡意存取點會偽裝成您的網路並竊取憑證。請從受信任的 CA 設定您的 RADIUS 伺服器憑證,並設定您的用戶端 supplicant 來驗證該憑證。在 Windows 上,這是透過群組原則完成的。在 iOS 和 Android 上,則是透過 MDM 設定檔處理。對於任何處理敏感資料的環境,這都是不容妥協的。 第三點:VLAN 分配。WPA2-Enterprise 支援動態 VLAN 分配——RADIUS 伺服器可以在 Access-Accept 訊息中傳回 VLAN 屬性,根據每個已驗證使用者的身分或角色,將其放入適當的網路區段中。這是 802.1X 架構中最強大的功能之一,但經常未被設定。如果您的場域在同一個實體基礎設施上同時有員工、管理階層和 IoT 裝置,動態 VLAN 分配就是您在不管理多個 SSID 的情況下,強制執行網路區隔的方法。 在 Purple 整合方面:如果您正在為員工和營運網路部署 WPA2-Enterprise,並執行 Purple 的訪客 WiFi 平台以提供訪客連線,這兩個系統可以乾淨地共存。Purple 負責處理訪客驗證、資料收集和分析層——包括場域營運商用於營運決策的 WiFi 分析和客流量情報——而您的 WPA2-Enterprise 基礎設施則負責保護企業網路的安全。關鍵在於存取點層級的乾淨 SSID 和 VLAN 隔離,這三種平台都支援此功能。 [快速問答 — 約 1 分鐘] 讓我快速解答幾個經常出現的問題。 我可以在相同的存取點上執行 WPA2-Enterprise 和訪客網路嗎?是的,絕對可以。這三種平台都支援每個無線電頻段有多個 SSID,且每個 SSID 都具有獨立的安全原則。您的企業 SSID 執行 WPA2-Enterprise;您的訪客 SSID 則可以透過 Purple 的 Captive Portal 執行,並進行適當的隔離。 我需要更換現有的存取點才能部署 WPA2-Enterprise 嗎?幾乎肯定不需要。企業級存取點支援 WPA2-Enterprise 已經超過十年了。如果您的硬體使用時間少於八年且執行目前的韌體,它就會支援 802.1X。 WPA2-Enterprise 和 WPA3-Enterprise 有什麼區別?WPA3-Enterprise 使用 Suite B 密碼學新增了 192 位元安全模式,這與政府和國防環境相關。對於大多數商業部署,採用強大 EAP 方法的 WPA2-Enterprise 仍然是標準。WPA3 轉移值得在新的部署中進行規劃,但對大多數組織來說,這並不是一項緊急的遷移。雲端 RADIUS 是一個可行的選擇嗎?是的,而且越來越可行。像是雲端中的 Cisco ISE、作為服務的 Aruba ClearPass,或是 JumpCloud 和 Foxpass 等第三方選項,都將 RADIUS 作為託管服務提供,從而消除了基礎架構的開銷。對於分散式資產(例如擁有 200 個據點的零售連鎖店),雲端 RADIUS 可以顯著降低營運複雜性。 [摘要與後續步驟 — 大約 1 分鐘] 總結來說:WPA2-Enterprise 是任何企業無線部署不可妥協的基準。Cisco、Aruba 和 Ubiquiti 的設定流程都遵循相同的基本模式 — 定義您的 RADIUS 伺服器、使用 802.1X 金鑰管理建立您的 SSID、選擇您的 EAP 方法,並在正式上線前進行測試。其差異僅在於管理介面以及每個平台周邊的生態系統工具。 必須做對的三件事:RADIUS 備援、用戶端上的憑證驗證,以及動態 VLAN 分配。做好這三件事,您就能擁有穩固、合規且可稽核的無線安全態勢。 關於您的後續步驟:如果您正在評估平台,請使用隨附指南中的廠商比較框架。如果您已準備好進行部署,每個平台的逐步設定演練皆在實作章節中。如果您正在思考訪客 WiFi 如何與您的企業網路並存,Purple 平台文件詳細介紹了整合架構。 感謝您的收聽。我們在下一次簡報中再見。

執行摘要

部署 WPA2-Enterprise 已不再是可有可無的安全升級,而是任何企業級無線網路的基本基準。對於在餐旅、零售和公共部門環境中營運的 IT 經理和網路架構師而言,從預共用金鑰轉向 802.1X 驗證是受到嚴格合規性指令(包括 PCI DSS 和 GDPR)所推動。本技術參考指南為三大主流存取點廠商(Cisco、Aruba 和 Ubiquiti)提供了具體且可操作的平台特定設定步驟。

透過過渡到 WPA2-Enterprise,企業組織可以消除與共用憑證相關的風險、獲得精細的單次工作階段稽核軌跡,並實現動態網路分段。在正確實施的情況下,此架構不僅能保護企業周邊安全,還能與透過全方位 Guest WiFi 平台管理的訪客網路無縫整合。以下章節詳細介紹了成功部署所需的技術架構、部署步驟和風險緩釋策略。

header_image.png

技術深度解析

WPA2-Enterprise 仰賴 IEEE 802.1X 標準來提供基於連接埠的網路存取控制。與使用靜態預共用金鑰 (PSK) 的 WPA2-Personal 不同,WPA2-Enterprise 要求每個要求端(用戶端裝置)在獲准存取網路之前,都必須單獨向外部驗證伺服器(通常是 RADIUS 伺服器)進行驗證。

該架構由三個主要元件組成:

  1. 要求端 (The Supplicant):嘗試連線到網路的用戶端裝置。
  2. 驗證器 (The Authenticator):促進驗證過程的企業級存取點或無線區域網路控制器(例如 Cisco WLC、Aruba Mobility Controller)。
  3. 驗證伺服器 (The Authentication Server):後端 RADIUS 伺服器(例如 Cisco ISE、Aruba ClearPass、Windows NPS),用於對照 Active Directory 或 LDAP 等目錄服務來驗證憑證。

EAP 交換程序

驗證程序利用封裝在區域網路上的可延伸驗證協定 (EAPOL)。在初始階段,驗證器純粹扮演透通代理的角色。一旦 RADIUS 伺服器驗證了憑證,它就會向驗證器傳回一個 Access-Accept 訊息,然後驗證器會衍生出必要的加密金鑰以確保無線工作階段的安全。

選擇 EAP 方法至關重要。PEAP-MSCHAPv2 是部署最廣泛的方法,因為它支援傳統的 Active Directory 密碼驗證,同時透過伺服器憑證建立的 TLS 通道來保護交換過程。然而,為了獲得最高安全性,建議使用 EAP-TLS。EAP-TLS 需要雙向憑證驗證(伺服器和用戶端都必須出示有效憑證),這能防範憑證遭竊,但需要強大的公開金鑰基礎建設 (PKI) 或行動裝置管理 (MDM) 解決方案來進行憑證分發。

architecture_overview.png

實作指南

設定 WPA2-Enterprise 的基本原則在不同廠商之間是一致的,但執行方式會因管理介面和生態系統而異。

vendor_comparison_chart.png

Cisco (Catalyst 與 Meraki)

Cisco 環境的規模通常從校園部署到分散式企業網路不等。

Cisco Catalyst (WLC/DNA Center):

  1. 定義 RADIUS 伺服器:導覽至「Security」索引標籤,選取「AAA」,然後設定主要和次要的 RADIUS 驗證與計費伺服器。確保共用金鑰與 RADIUS 伺服器設定相符。
  2. 建立 WLAN 設定檔:在「WLANs」索引標籤下,建立一個新的設定檔。
  3. 設定安全性原則:將 Layer 2 Security 設定為 WPA+WPA2,並啟用 802.1X 作為驗證金鑰管理 (AKM) 方法。
  4. 繫結 AAA 伺服器:將先前定義的 RADIUS 伺服器對應至該 WLAN 設定檔。如果需要動態 VLAN 分配,請啟用「AAA Override」。

Cisco Meraki:

  1. SSID 設定:在 Meraki 儀表板中,導覽至 Wireless > SSIDs 並選取目標網路。
  2. 存取控制:將關聯要求設定為「WPA2-Enterprise with my RADIUS server」。
  3. RADIUS 設定:輸入 RADIUS 基礎建設的 IP 位址、驗證連接埠(通常為 1812)、計費連接埠(1813)以及共用金鑰。Meraki 的儀表板包含內建的測試工具,可在部署前驗證 RADIUS 連線能力。

Aruba Networks

Aruba 是 Hospitality 和高等教育領域的主導平台,高度利用其 ClearPass Policy Manager 進行進階存取控制。

  1. 定義 AAA 設定檔:在 Aruba Central 或 Mobility Controller UI 中,建立一個新的 AAA 設定檔。此設定檔決定了驗證的處理方式。
  2. 設定 RADIUS 伺服器群組:將您的 RADIUS 伺服器新增至伺服器群組,並指定容錯移轉規則和逾時值。將此群組附加至 AAA 設定檔。
  3. Virtual AP 設定:建立或修改 Virtual AP (SSID) 設定檔。將安全性類型設定為 WPA2-Enterprise。
  4. 綁定設定檔:將 AAA 設定檔綁定至 Virtual AP 設定檔。如果使用 ClearPass,請確保允許 RADIUS CoA (Change of Authorization) 連接埠 (3799) 通過任何中間的防火牆,以啟用動態原則強制執行。

Ubiquiti (UniFi)

Ubiquiti 透過 UniFi 網路控制器,為 零售業 和中小企業環境提供具成本效益的解決方案。

  1. 建立 RADIUS 設定檔:導覽至 Settings > Profiles > RADIUS。使用外部 RADIUS 伺服器的 IP 位址、連接埠 (1812/1813) 和共用金鑰建立新的設定檔。
  2. SSID 設定:前往 Settings > WiFi 並建立新的無線網路。
  3. 安全性設定:選擇「WPA2 Enterprise」作為安全性協定,並綁定新建立的 RADIUS 設定檔。
  4. RADIUS 架構注意事項:與可能提供本地存活 RADIUS 的企業級控制器不同,UniFi 高度依賴外部伺服器(例如 FreeRADIUS、Windows NPS)。請確保 UniFi AP 與 RADIUS 後端之間具備可靠的連線。

最佳實踐

為確保部署具備彈性且安全,網路架構師必須遵循以下幾項關鍵的最佳實踐:

  1. 強制執行憑證驗證:必須明確設定用戶端裝置,以針對信任的憑證授權單位 (CA) 驗證 RADIUS 伺服器的憑證。若未執行此操作,網路將面臨「邪惡雙生 (Evil Twin)」攻擊的風險,使惡意存取點得以竊取使用者憑證。
  2. 實作 RADIUS 備援機制:RADIUS 伺服器處於網路存取的關鍵路徑上。請務必設定主要和次要 RADIUS 伺服器。在分散式環境中,請考慮使用雲端託管的 RADIUS 解決方案以實現高可用性。
  3. 利用動態 VLAN 分配:使用 RADIUS 屬性(例如 Tunnel-Pvt-Group-ID),根據使用者的 Active Directory 群組成員資格,將使用者動態分配至特定的 VLAN。這可在不廣播多個 SSID 的情況下強制執行網路分割。
  4. 啟用 RADIUS 計費:請勿僅設定驗證。RADIUS 計費(連接埠 1813)對於產生合規性框架所需的稽核軌跡是強制性的。
  5. 保護網路邊緣:在我們的指南 透過強大的 DNS 和安全性保護您的網路 中,閱讀更多關於保護基礎架構的資訊。

疑難排解與風險緩釋

即使經過仔細規劃,部署仍可能會遇到問題。常見的失敗模式包括:

  • 共用金鑰不相符:RADIUS 共用金鑰中簡單的拼字錯誤會導致無聲的驗證失敗。請驗證驗證器和 RADIUS 伺服器上的金鑰。
  • 時間同步錯誤:憑證驗證需要精確的時間記錄。請確保所有 AP、控制器和 RADIUS 伺服器皆透過可靠的 NTP 來源進行同步。
  • 防火牆阻擋 RADIUS 流量:確保 AP/控制器與 RADIUS 伺服器之間的 UDP 連接埠 1812(驗證)和 1813(計費)已開啟。如果使用 CoA,請確保 UDP 3799 已開啟。
  • 用戶端設定錯誤:最常見的問題是用戶端裝置未設定為信任核發 RADIUS 伺服器憑證的 CA。請使用 MDM 或群組原則將正確的無線設定檔推送到企業裝置。

如需更廣泛地瞭解驗證協定,請參閱 如何設定 802.1X WiFi 驗證:逐步指南

投資報酬率與商業影響

過渡到 WPA2-Enterprise 除了能提升實質安全性外,還能帶來顯著的商業價值。

  • 降低風險:消除共享密碼可大幅減少受攻擊面以及資料外洩的風險,而資料外洩可能會帶來嚴重的財務與商譽損失。
  • 營運效率:將 WiFi 驗證與現有的身分識別提供者(如 Active Directory)整合,可實現員工入職與離職流程的自動化。當員工離職時,停用其 AD 帳戶即可立即撤銷其 WiFi 存取權限。
  • 符合合規性:詳細的稽核軌跡和單一使用者驗證是符合 PCI DSS 和 ISO 27001 合規性的先決條件。
  • 統一基礎架構:透過使用動態 VLAN 分配,場域可以在用於訪客存取的同一實體硬體上,安全地運行企業、後勤和 IoT 流量。接著,可以使用專用的 WiFi Analytics 解決方案對訪客網路進行營利與分析,從而實現硬體投資報酬率的最大化。請透過瞭解 什麼是專線?專用企業網際網路 來確保您擁有足夠的頻寬。

關鍵定義

WPA2-Enterprise

一種無線網路安全協定,使用 IEEE 802.1X 透過外部伺服器提供單一使用者驗證,而非使用單一共享密碼。

在企業環境中保護企業與營運 WiFi 網路的安全強制標準。

802.1X

一項用於基於連接埠之網路存取控制的 IEEE 標準,為希望連接到 LAN 或 WLAN 的裝置提供驗證機制。

使 WPA2-Enterprise 運作的底層架構。

RADIUS

遠端使用者撥入驗證服務(Remote Authentication Dial-In User Service);一種提供集中式驗證、授權和計費(AAA)管理的網路協定。

對照 Active Directory 等資料庫驗證使用者憑證的伺服器元件。

Supplicant

裝置(筆記型電腦、智慧型手機)上的軟體用戶端,與驗證器進行通訊以請求網路存取。

必須配置正確 EAP 設定和憑證信任的端點。

Authenticator

透過在 Supplicant 與驗證伺服器之間傳遞訊息來促進驗證過程的網路裝置(無線基地台或交換器)。

由 IT 團隊管理的 Cisco、Aruba 或 Ubiquiti 硬體。

EAP (Extensible Authentication Protocol)

一種常用於無線網路和點對點連線的驗證架構,支援多種驗證方法。

用於封裝憑證交換的協定。

PEAP-MSCHAPv2

一種 EAP 方法,將 MSCHAPv2 密碼交換封裝在由伺服器憑證建立的安全 TLS 通道中。

最常見的部署方法,因為它在安全性與使用標準 AD 密碼的便利性之間取得了平衡。

Dynamic VLAN Assignment

RADIUS 伺服器根據驗證使用者的身分或群組成員資格,指示無線基地台將其分配到特定 VLAN 的過程。

對於網路分段至關重要,允許不同的使用者類型安全地共享相同的實體 AP。

範例

一家擁有 200 間客房的飯店需要使用現有的 Aruba 存取點為其後勤人員(房務、管理部門)部署安全的 WiFi,同時將員工流量與房客網路嚴格隔離。

IT 團隊使用 WPA2-Enterprise 設定了單一的「Hotel_Staff」SSID。他們將 Aruba ClearPass 與飯店的 Active Directory 進行整合。在 ClearPass 中,他們設定了執行原則:如果使用者屬於「Management」AD 群組,ClearPass 會傳回一個 RADIUS 屬性,將其分配到 VLAN 10(管理網路)。如果使用者屬於「Housekeeping」群組,則會被分配到 VLAN 20(營運網路)。AP 則設定為執行這些動態 VLAN 分配。

考官評語: 此方法展示了動態 VLAN 分配的強大功能。它避免了廣播多個 SSID(「Hotel_Management」、「Hotel_Housekeeping」)所產生的射頻干擾和管理開銷,同時確保了嚴格的網路區隔,並充分利用了現有的目錄身分識別。

一家擁有 50 個據點的連鎖零售商使用 Cisco Meraki。他們需要透過 WiFi 保護其銷售點(POS)終端機,以符合 PCI DSS 合規性,從而取代舊有的 WPA2-Personal 設定。

網路架構師部署了雲端託管的 RADIUS 服務,以避免在每家分店部署本機伺服器。在 Meraki 儀表板中,他們將「Retail_POS」SSID 設定為 WPA2-Enterprise,並將其指向雲端 RADIUS IP。他們透過其 MDM 平台為每個 POS 終端機產生唯一的用戶端憑證,並將 RADIUS 伺服器設定為需要 EAP-TLS。Meraki AP 則設定為將 RADIUS 驗證和記帳(Accounting)資料傳送到該雲端服務。

考官評語: 此情境突顯了在高安全性環境中向 EAP-TLS 的轉移。藉由使用憑證代替密碼,POS 終端機能夠進行無感且安全的驗證。納入 RADIUS 記帳可確保該連鎖店符合 PCI DSS 對存取稽核的要求。

練習題

Q1. 您的組織正在使用 Ubiquiti UniFi 基地台部署 WPA2-Enterprise。在測試期間,用戶端可以成功連線,但合規團隊指出,中央記錄系統中沒有使用者工作階段持續時間或數據使用量的記錄。最可能的設定遺漏是什麼?

提示:驗證可授予存取權限,但需要另一個程序來追蹤使用情況。

查看標準答案

RADIUS Accounting 連接埠 (1813) 未設定,或正被防火牆阻擋。雖然驗證 (連接埠 1812) 運作正常,但必須明確啟用 Accounting 才能產生工作階段稽核軌跡。

Q2. 使用者回報無法連線到企業 WPA2-Enterprise 網路。您檢查了 Cisco WLC 記錄,發現 AP 正在傳遞 EAP-Request,但 RADIUS 伺服器記錄顯示因「Unknown CA」而出現「Access-Reject」。需要修正什麼?

提示:思考在建立 TLS 隧道期間建立的信任關係。

查看標準答案

用戶端裝置的 Supplicant 未設定為信任核發 RADIUS 伺服器憑證的憑證授權單位 (CA)。用戶端正在終止連線以防止潛在的 Evil Twin 攻擊。必須將 CA 憑證推送到用戶端裝置。

Q3. 您正在為體育場設計網路。您需要支援企業員工、票務終端機和訪客 WiFi。您應該如何規劃 SSID 架構,以在維持安全性的同時將射頻干擾降至最低?

提示:避免為每個單一使用案例廣播 SSID。

查看標準答案

部署最多兩個 SSID。一個 SSID 用於使用 Captive Portal (例如 Purple) 的訪客。第二個 SSID 用於所有使用 WPA2-Enterprise 的企業營運。透過 RADIUS 伺服器使用動態 VLAN 分配,根據其驗證憑證將企業員工劃分到一個 VLAN,並將票務終端機劃分到另一個 VLAN。