跳至主要內容

如何針對安全 BYOD 與 802.1X 網路驗證設定 SCEP

本指南提供設定 SCEP 以佈署憑證型 802.1X 網路驗證的完整技術參考。內容涵蓋從共享密碼到 EAP-TLS 的架構轉換、行動裝置管理整合,以及企業環境中安全 BYOD 存取的嚴格網路分段。

📖 4 分鐘閱讀📝 245 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
您好,歡迎收看 Purple 的技術簡報。我是您的主持人,今天我們將深入探討 SCEP - 簡單憑證註冊協定 - 以及如何正確配置它以實現安全的 BYOD 和 802.1X 網路驗證。 如果您是負責飯店集團、零售物業、體育場館或公共部門組織的 WiFi 基礎架構的 IT 經理、網路架構師或 CTO,這與您直接相關。我們今天不做理論探討,而是專注於架構與決策。 讓我們開始吧。 [SECTION: Introduction and Context - approximately 1 minute] 以下是您可能面臨的問題。您的員工裝置、承包商筆記型電腦和個人手機都需要網路存取權。您可能混合了託管和非託管裝置。而在您的基礎架構中,某處仍有一個共用的 WPA2 預先共用金鑰,有 12 個人知道,其中 3 個人去年就離職了。 這不是安全態勢,而是一個隱患。 解決方案是 802.1X - 用於基於連接埠之網路存取控制的 IEEE 標準。它能確保在裝置通過明確驗證之前,不會傳輸任何流量。但 802.1X 只是框架,真正的問題在於其中使用何種驗證方法。對於大規模的 BYOD 而言,答案是透過 SCEP 配置憑證的 EAP-TLS。 這就是我們今天要做的主題。 [SECTION: Technical Deep-Dive - approximately 5 minutes] 讓我們從 SCEP 的實際功能開始。 SCEP - 簡單憑證註冊協定 - 最初由 VeriSign 於 1999 年作為 IETF 的網際網路草案發佈,隨後在 RFC 8894 中正式化。它的工作非常直接:自動化大規模向裝置發行 X.509 數位憑證的程序,而無需人工手動產生和安裝每一個憑證。 以下是四個步驟的流程。 第一步:裝置連線到 SCEP 端點 - 這是一個透過 Windows Server 角色 NDES(網路裝置註冊服務)託管於內部部署,或是透過雲端 PKI 供應商託管的 URL。此 URL 是通往您的憑證授權單位(CA)的閘道。 第二步:裝置提供 SCEP 挑戰 - 這是一個證明其有權要求憑證的共用密碼。在像 Microsoft Intune 這樣由 MDM 控管的環境中,這個挑戰是動態且針對每台裝置唯一提供的,這比所有裝置共用的靜態密碼要安全得多。 第三步:裝置在本地產生自己的私鑰與公鑰對。它會使用公鑰建立憑證簽署要求(CSR),並將其傳送到 SCEP 伺服器。以下是關鍵的安全點:私鑰永遠不會離開裝置。它在本地產生,儲存在裝置的安全記憶體中 - 也就是 Windows 上的 TPM 或 iOS 上的 Secure Enclave - 且永遠不會被傳輸。這就是為什麼 SCEP 是網路驗證的正確選擇,而不是 PKCS,因為 PKCS 是由 CA 集中產生金鑰並必須將其推送至裝置。 第四步:憑證授權單位驗證 CSR,並使用 CA 的私鑰對其進行簽章,然後將已簽章的 X.509 憑證傳回裝置。此時,該裝置已具備唯一的密碼編譯識別身分。 那麼,該憑證如何用於 802.1X 驗證? 當裝置連線到您的 WiFi SSID 時,無線基地台 - 無論是 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 還是 Ubiquiti UniFi - 都會扮演驗證器的角色。它本身不做出驗證決定,而是將 EAP 交換轉發到您的 RADIUS 伺服器,例如 Microsoft NPS、Cisco ISE 或 Aruba ClearPass。 RADIUS 伺服器會啟動 EAP-TLS 握手。裝置會出示其透過 SCEP 部署的用戶端憑證。RADIUS 伺服器會驗證三件事:憑證鏈是否可追溯至受信任的根 CA、憑證有效期限,以及憑證是否已被撤銷 - 這是透過憑證撤銷清單(CRL)或線上憑證狀態協定(OCSP)進行檢查。 如果這三項檢查都通過,RADIUS 伺服器就會傳送 EAP-Success 訊息,而無線基地台則會開啟連接埠。裝置隨即成功連上網路。 這是雙向驗證。裝置也會驗證 RADIUS 伺服器的憑證。如果有人架設了惡意無線基地台,裝置會予以拒絕,因為該伺服器憑證無法通過受信任 CA 的驗證。這就是您防範邪惡雙生仔攻擊(Evil Twin Attacks)的保護機制。 現在我們來談談 Microsoft Intune 中的部署順序,因為這是我們在企業環境中最常看到的 MDM 平台。 您需要依嚴格順序部署三個 Intune 設定檔。第一,受信任的根憑證設定檔 - 這會將您的根 CA 憑證推送到每部裝置,以便它們信任您的 PKI。第二,SCEP 憑證設定檔 - 這會告知裝置 SCEP URL、主體名稱格式、金鑰用法,以及用於用戶端驗證的延伸金鑰用法。用戶端驗證的 OID 為 1.3.6.1.5.5.7.3.2。第三,WiFi 設定檔 - 這會指定 SSID、將安全性類型設定為 WPA2-Enterprise 或 WPA3-Enterprise、將 EAP 類型設定為 EAP-TLS,並連結到 SCEP 憑證設定檔。 順序非常重要。WiFi 設定檔相依於 SCEP 設定檔,而 SCEP 設定檔又相依於受信任的根設定檔。如果不按順序部署,將會產生錯誤。 您需要做出的其中一個架構決策是 NDES 伺服器的託管位置。它必須能從網際網路存取,以便裝置在到達現場之前進行註冊。安全的方法是透過 Microsoft Entra ID Application Proxy 發行 NDES URL。這可以避免開啟輸入防火牆連接埠,並可讓您將條件式存取原則套用到註冊流程。 對於想要完全消除地端基礎架構的組織,雲端 PKI 提供者 - Microsoft 在 Intune 中自有的 Cloud PKI 或第三方選項 - 則完全移除了對 NDES 的相依性。 [SECTION: 實作建議與常見陷阱 - 約 2 分鐘] 讓我為您介紹我們最常遇到的三種失敗模式。 失敗模式一:群組目標不匹配。這是 Intune 中 WiFi 設定檔部署失敗最常見的原因。如果您的 Trusted Root 設定檔分配給使用者群組,您的 SCEP 設定檔分配給裝置群組,而您的 WiFi 設定檔分配給另一個不同的使用者群組,Intune 將無法解析此相依性鏈。所有這三個設定檔都必須針對完全相同的 Azure AD 群組 - 必須全部是使用者或全部是裝置。選擇其中一種並保持一致。 失敗模式二:CRL 可用性。您的 RADIUS 伺服器會檢查 CRL 以驗證憑證是否已被撤銷。如果 CRL 散發點 - 內嵌在憑證中的 CDP URL - 無法存取,則每個裝置的驗證都會失敗。這是網路變更後發生大規模停機的常見原因。請確保您的 CDP 具有高可用性,最好同時發佈到內部 URL 和外部 URL 以供遠端裝置使用。建議考慮將 OCSP 作為比 CRL 檢查更具彈性的替代方案。 失敗模式三:未在用戶端上強制執行伺服器憑證驗證。這是 802.1X 部署中影響最大且單一的錯誤配置。如果您的 MDM 部署 WiFi 設定檔未指定受信任的 CA 和預期的 RADIUS 伺服器名稱,裝置將會連線到呈現任何憑證的任何伺服器。這完全違背了 EAP-TLS 的初衷。請務必在您的 WiFi 設定檔中設定伺服器驗證。 [SECTION: 快速問答 - 約 1 分鐘] 我們來進行幾個快速問答。 問題:我們需要 WPA3 嗎?是的。請遷移至 WPA3-Enterprise。它強制執行受保護的管理框架,可防止去驗證攻擊。所有來自 Cisco Meraki、HPE Aruba、Ruckus 和 Juniper Mist 的硬體均支援此功能。 問題:那些不支援 802.1X 的裝置該怎麼辦 - 例如 IoT 感測器或舊型印表機?使用 MAC 驗證略過作為備用方案,但將這些裝置放在受到嚴格限制且無法存取公司資源的 VLAN 上。 問題:Purple 在此扮演什麼角色?Purple 的 Guest WiFi 平台處理訪客和來賓存取層 - 包括 Captive Portal、資料收集和分析。而您的 802.1X 和 SCEP 基礎架構則處理員工和受控裝置的存取。它們運作在不同的 SSID 和不同的 VLAN 上。Purple 與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 整合 - 讓您的硬體投資獲得保障。 [SECTION: 總結與後續步驟 - 約 1 分鐘] 總結一下。 SCEP 實現了大規模凭证核發的自動化。私鑰保留在裝置上 - 這就是相較於 PKCS 的安全優勢。透過 MDM 按嚴格順序部署:先是 Trusted Root,然後是 SCEP 設定檔,最後是 WiFi 設定檔,且全部針對相同的群組。透過應用程式 Proxy 發佈 NDES,或遷移至雲端 PKI。在您的 RADIUS 伺服器上強制執行 CRL 或 OCSP 檢查。並且務必在用戶端 supplicant 上設定伺服器憑證驗證。 如果您目前仍在使用共用的預共用金鑰作為員工 WiFi,這就是本季度最需要做出的改變。憑證基礎架構在前期需要投入較多工作,但部署完成後,它能徹底消除一整類的身分憑證型攻擊,並通常能減少 70% 到 80% 與 WiFi 相關的技術支援工單。 如需完整的技術指南、架構圖和操作範例,請造訪 purple dot ai。感謝您的收聽。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

執行摘要

對於在企業環境中工作的 IT 主管和網路架構師而言,管理 BYOD (Bring Your Own Device) WiFi 存取已不再僅僅是為了便利,而是演變成一項至關重要的安全需求。依靠預共用金鑰或基本 Captive Portal 來提供員工 WiFi,會產生安全漏洞與營運阻礙。在現代網路架構中,使用 EAP-TLS802.1X 驗證是不可或缺的,這能確保每個裝置在存取網路前都經過密碼學驗證。

本指南提供了一個實用且不限特定廠商的架構,說明如何使用 Simple Certificate Enrollment Protocol (SCEP) 部署安全的 BYOD WiFi。我們深入探討了保護現代企業邊緣所需的具體組態,包括實作 802.1X 驗證、利用行動裝置管理 (MDM) 進行合規性控制,以及執行嚴格的網路分割。透過將這些技術控制與業務成果相結合,IT 領導者可以部署在維持營運效率的同時,保護資料完整性的解決方案。

技術深入探討:SCEP 與 802.1X 架構

安全 BYOD WiFi 的核心在於棄用共用密碼,轉而採用基於身分的存取控制。

802.1X 標準與 EAP-TLS

IEEE 802.1X 標準是企業 WiFi 安全的主力。它提供基於連接埠的網路存取控制 (PNAC),確保裝置在通過明確驗證之前無法在網路上進行通訊。對於 BYOD 部署而言,EAP-TLS (Transport Layer Security) 是黃金標準。EAP-TLS 依賴用戶端 X.509 憑證,消除了認證資料被竊取和中間人攻擊的風險。

SCEP (Simple Certificate Enrollment Protocol)

為了大規模部署這些憑證,SCEP 在公開金鑰基礎建設 (PKI) 內自動化了憑證的核發與管理。在 SCEP 工作流程中,MDM 服務會指示端點產生其專屬的金鑰組(私鑰/公鑰)。接著,裝置會建立憑證簽署要求 (CSR),並透過網路裝置註冊服務 (NDES) 伺服器將其傳送到您的憑證授權單位 (CA)。 SCEP 的主要安全性優勢在於私鑰永遠不會離開裝置。它是於本機產生,並安全地儲存在裝置的安全記憶體中(例如 Windows 中的 TPM 或 iOS 中的 Secure Enclave)。 scep_architecture_overview.png

實作指南:部署順序

若要成功為 802.1X 設定 SCEP,必須嚴格遵守特定的部署順序。Intune 設定檔相依性規定在設定驗證之前,必須先建立信任關係。

步驟 1:部署受信任的根憑證設定檔

在任何裝置要求用戶端憑證或信任您的 RADIUS 伺服器之前,它必須先信任核發憑證的 Certificate Authority。請將您的 Root CA 憑證匯出為 .cer 檔案,並將此設定檔部署到您的目標裝置群組。

步驟 2:設定 SCEP 憑證設定檔

設定 SCEP 設定檔,以指示裝置如何取得其用戶端憑證。將此設定檔連結到步驟 1 中建立的受信任根憑證設定檔,並提供您 NDES 伺服器的外部 URL。

步驟 3:部署 802.1X WiFi 設定檔

最後一個步驟是推送 WiFi 設定,將憑證與網路 SSID 連結。將安全性類型設定為 WPA2-EnterpriseWPA3-Enterprise,將 EAP 類型設定為 EAP-TLS,並選擇在步驟 2 中建立的 SCEP 憑證設定檔作為用戶端驗證憑證。

scep_vs_pkcs_comparison.png

最佳實踐與網路分割

實作 SCEP 憑證部署時,請遵循以下與廠商無關的最佳實踐,以確保合規性與可靠性。

嚴格的三區架構

扁平化網路是妥協的網路。請實作嚴格的分割:

  1. 企業區域:受控管、公司擁有的裝置,可完全存取內部資源。
  2. BYOD 區域:員工擁有的裝置,具有網際網路存取權限,並限制存取特定內部應用程式。
  3. 訪客區域:訪客裝置,僅具備網際網路存取權限並啟用用戶端隔離。

NDES 伺服器部署

使用 Microsoft Entra ID Application Proxy 發佈 NDES URL。這提供了安全的遠端存取,而無需開啟輸入防火牆連接埠,並允許您在註冊流程中套用條件式存取原則。

WPA3-Enterprise 與 OpenRoaming

轉移至 WPA3-Enterprise 以前往 mandatory Protected Management Frames (PMF) 的優勢。考慮實施 OpenRoaming,以在不同位置實現無縫、安全的連線。在 Connect 授權下,Purple 可作為 OpenRoaming 的免費識別提供者,無需手動註冊即可輕鬆進行安全存取。

疑難排解與風險緩釋

即使經過精心規劃,憑證部署仍可能會遇到問題。

群組目標不匹配

如果 SCEP 設定檔指派給 User Group,但 WiFi 設定檔指派給 Device Group,則 MDM 無法解決此依賴關係。請確保 Trusted Root、SCEP 和 WiFi 設定檔均部署到同一個群組。

RADIUS 與 CRL 檢查

如果撤銷了某個裝置的憑證,RADIUS 伺服器必須立即得知。請設定您的 Network Policy Server (NPS) 或 RADIUS 伺服器,以執行嚴格的 Certificate Revocation List (CRL) 檢查。確保您的 CRL Distribution Points (CDPs) 具有極高的可用性。

ROI 與商業影響

轉移至 SCEP 802.1X 憑證部署在安全性和營運方面都能提供可量化的效益。

  1. 減少技術支援工單:基於密碼的 WiFi 會產生大量的支援工單。基於憑證的驗證 (authentication) 對使用者而言是無感的,通常可減少高達 70% 與 WiFi 相關的技術支援工單。
  2. 提升安全防護:EAP-TLS 消除憑證收集 (credential harvesting) 的風險。這對於維護與 PCI-DSS 和 GDPR 等架構的合規性至關重要,尤其是在醫療保健和零售環境中。
  3. 無縫註冊:將 SCEP 與現有的 MDM 工作流程整合,可確保從第一天起就享有統一、零接觸的配置體驗。

閱讀更多相關內容,請參閱 Guest WiFiWiFi Analytics 以及我們的 Enterprise WiFi Security: A Complete Guide for 2026

關鍵定義

SCEP (Simple Certificate Enrollment Protocol)

一種允許裝置向憑證授權單位請求數位憑證的協定,其私鑰會在裝置本身安全地產生並儲存。

因其高安全性與擴充性,是佈署 WiFi 驗證憑證的推薦方法。

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

最安全的 802.1X 驗證方法,要求伺服器和用戶端雙方都必須出示有效的數位憑證。

MDM WiFi 和憑證設定檔旨在啟用的目標驗證協定。

802.1X

一種用於連接埠型網路存取控制 (PNAC) 的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

防止未經驗證的裝置在企業網路上傳輸流量的基礎架構。

NDES (Network Device Enrollment Service)

一個 Microsoft Windows Server 角色,充當橋樑,允許沒有網域認證的裝置透過 SCEP 取得憑證。

實作地端 SCEP 憑證佈署時所需的基礎架構元件。

PKCS (Public Key Cryptography Standards)

一組標準,其中公開金鑰和私有金鑰皆由憑證授權單位產生,然後安全地傳遞至端點。

常用於 S/MIME 郵件加密,但因私鑰會在網路中傳輸,因此較不適合用於 WiFi。

CRL (Certificate Revocation List)

由憑證授權單位發佈的清單,其中包含在預定到期日之前已被撤銷的憑證序號。

RADIUS 伺服器必須檢查此清單,以確保遭入侵或遺失的裝置被拒絕存取網路。

RADIUS (Remote Authentication Dial-In User Service)

一種網路協定,為連接並使用網路服務的使用者提供集中式的驗證、授權和計費 (AAA) 管理。

在 EAP-TLS 交握期間驗證用戶端憑證的伺服器。

VLAN (Virtual Local Area Network)

一個邏輯子網路,將來自不同實體局域網的裝置組合在一起。

用於在企業、BYOD 和訪客裝置之間實施嚴格的網路隔離。

範例

一家擁有 400 間客房的飯店需要為 150 名攜帶個人智慧型手機的員工提供員工 WiFi 網路安全,以取代舊有的 WPA2-PSK 網路。

該飯店佈署了雲端 MDM(例如 Microsoft Intune)。他們廣播一個佈署用的 SSID,引導使用者至 Captive Portal。該入口網站會提示使用者將其裝置註冊到 MDM。註冊完成後,MDM 會推送信任的根設定檔、SCEP 設定檔以及 802.1X WiFi 設定檔。裝置隨即在背景隱含產生金鑰組,透過 SCEP URL 請求憑證,並使用 EAP-TLS 連線到安全的 BYOD SSID。隨後系統會清除(忘記)該佈署用 SSID。

考官評語: 此方法行之有效,因為它完全消除了共享密碼。透過使用 SCEP,私鑰會保留在員工的個人裝置上,在滿足隱私疑慮的同時,向 RADIUS 伺服器進行身分的密碼學驗證。

一家擁有 50 個據點的零售連鎖店在從 PEAP 移轉至使用 SCEP 的 EAP-TLS 後,遇到大規模的驗證失敗問題。

IT 團隊稽核了 RADIUS 伺服器記錄,發現 RADIUS 伺服器無法連線至 CRL 散發點 (CDP)。由於啟用了嚴格的 CRL 檢查,當 RADIUS 伺服器無法驗證撤銷狀態時,會拒絕所有連線嘗試。該團隊透過將 CRL 發佈到高可用性的內部網頁伺服器並更新 CA 範本中的 CDP 延伸項目,解決了此問題。

考官評語: 這突顯了憑證型驗證中一個關鍵的相依性。雖然 EAP-TLS 提供了卓越的安全保障,但它要求底層的 PKI 基礎架構必須具備高可用性。如果 RADIUS 伺服器無法檢查 CRL,則必須採取預設關閉(安全失敗)以維持安全性。

練習題

Q1. 您正在為 802.1X 部署 Intune WiFi 設定檔。裝置成功接收到 SCEP 憑證,但 WiFi 設定檔套用失敗。最可能的緣由是什麼?

提示:請考慮 Intune 如何解決設定檔之間的相依關係。

查看標準答案

最可能的緣由是群組目標指派不匹配。信任的根憑證、SCEP 和 WiFi 設定檔必須全部指派給完全相同的 Azure AD 群組(全部為使用者或全部為裝置)。如果指派不一致,Intune 將無法解析相依關係鏈。

Q2. 一家醫院的 IT 主管希望在其 BYOD WiFi 部署中使用 PKCS 代替 SCEP,因為它需要較少的本地端基礎設施。您應該指出哪些安全風險?

提示:思考私密金鑰是在哪裡產生的。

查看標準答案

您應該指出,使用 PKCS 時,私密金鑰是由憑證授權單位 (CA) 集中產生,並透過網路傳輸至裝置。對於網路驗證,強烈建議使用 SCEP,因為私密金鑰是在裝置本地端產生的,且永遠不會離開安全記憶體區域 (Secure Enclave)。

Q3. 在 EAP-TLS 握手期間,用戶端裝置拒絕與 RADIUS 伺服器的連線,從而防止了潛在的惡意雙生 (Evil Twin) 攻擊。哪項組態設定啟用了此保護?

提示:用戶端在雙向驗證期間會檢查什麼?

查看標準答案

在用戶端請求者 (Supplicant) 上強制執行伺服器憑證驗證可啟用此保護。MDM 部署的 WiFi 設定檔必須指定信任的 CA 和預期的 RADIUS 伺服器名稱,以確保裝置僅連線至合法的企業 RADIUS 伺服器。