- Purple
- Enterprise WiFi security and authentication: a complete guide
- EAP Methods 比拼:PEAP, EAP-TLS, EAP-TTLS, EAP-FAST - 企業級 802.1X 指南
EAP Methods 比拼:PEAP, EAP-TLS, EAP-TTLS, EAP-FAST - 企業級 802.1X 指南
比較企業級 802.1X EAP 驗證協定:安全層級、用戶端憑證需求、PKI 複雜度以及 WPA3 企業級的 RADIUS 整合。
Video overview
核心系列的一部分:企業級 WiFi 安全指南 →
Enterprise 802.1X EAP protocol advisor
Select your organisation's identity infrastructure, device ecosystem, and security goals to identify the optimal EAP authentication method (EAP-TLS, PEAP, EAP-TTLS, or EAP-FAST) for your WiFi network.
EAP-TLS (802.1X Mutual TLS)
Key Advantage: Eliminates password theft, brute-force attacks, and rogue RADIUS server credential harvesting.
Implementation Advice: Push client certificates automatically via Intune / SCEP or Jamf. Pair with Purple Cloud RADIUS for dynamic VLAN assignment.
Need help deploying cloud RADIUS, WPA3-Enterprise, or EAP-TLS certificates across your access points?
執行摘要 - EAP 協定比較
- EAP-TLS (Extensible Authentication Protocol - Transport Layer Security): 透過雙向 X.509 憑證驗證提供極致的零信任安全性。徹底消除密碼竊取與惡意 RADIUS 攻擊風險。
- PEAP-MSCHAPv2 (Protected EAP): 廣泛部署於舊版 Active Directory 環境,但若用戶端未嚴格驗證伺服器憑證,則容易遭受密碼收集攻擊。
- EAP-TTLS (Tunneled TLS): 建立加密的外部 TLS 通道以進行內部驗證 (PAP、MSCHAPv2)。非常適合在 BYOD 裝置上配合 Okta 和 Google Workspace 等雲端身分識別提供者使用。
- EAP-FAST (Flexible Authentication via Secure Tunneling): 由 Cisco 開發,使用受保護存取憑證 (PACs) 來取代 LEAP。在現代 WPA3 企業級架構中已由 EAP-TLS 取代。
什麼是可延伸驗證協定 (EAP)?
可延伸驗證協定 (EAP) 是由 RFC 3748 定義的驗證框架,可在 802.1X 企業級無線網路中進行安全的身分驗證。EAP 並非指定單一驗證機制,而是支援多種驗證方法 - 從密碼、權杖到數位憑證 - 並在用戶端裝置 (supplicant)、無線存取點 (authenticator) 與 RADIUS 伺服器 (authentication server) 之間進行傳輸。
在部署 WPA2-Enterprise 或 WPA3-Enterprise WiFi 時,選擇正確的 EAP 方法將決定您的網路安全層級、使用者體驗以及公開金鑰基礎架構 (PKI) 的維運開銷。
802.1X EAP 驗證協定總覽比較
下表摘要說明了主要企業 EAP 方法之間的核心架構差異、憑證要求與安全等級:
| EAP 方法 | 外層通道 | 用戶端憑證 | 伺服器憑證 | 安全評級 |
|---|---|---|---|---|
| EAP-TLS | 雙向 TLS (RFC 5216) | 需要 | 需要 | 最高 (零信任) |
| PEAP-MSCHAPv2 | TLS 通道 (第 1 階段) | 不需要 | 需要 | 中等 (依賴密碼) |
| EAP-TTLS | TLS 通道 (RFC 5281) | 選填 | 需要 | 高 |
| EAP-FAST | PAC 金鑰交換 (RFC 4851) | 不需要 | 選填 (頻內) | 舊版 (已棄用) |
EAP-TLS:零信任企業 WiFi 安全的黃金標準
EAP-TLS (定義於 RFC 5216) 使用雙向憑證驗證。用戶端裝置與 RADIUS 伺服器在獲准存取網路之前,都必須出示由信任的憑證授權單位 (CA) 簽署的數位 X.509 憑證。
EAP-TLS 的主要優勢包括:
- 完全消除密碼: 使用者完全不需透過無線傳輸輸入 Active Directory 或身分識別提供者密碼。
- 惡意 AP 免疫: 即使攻擊者部署了惡意存取點,用戶端裝置也會驗證 RADIUS 伺服器的憑證授權單位鏈,若無效則拒絕連線。
- 無縫 MDM 分發: 企業行動裝置管理 (MDM) 平台 - 例如 Microsoft Intune、Jamf 和 Kandji - 會自動透過 SCEP (Simple Certificate Enrollment Protocol) 核發用戶端憑證。
PEAP-MSCHAPv2:舊版 Active Directory 驗證與風險因素
Protected EAP (PEAP) 將使用者憑證封裝在加密的 TLS 通道內。在階段 1 中,RADIUS 伺服器使用伺服器憑證證明其身分。在階段 2 中,用戶端使用 MSCHAPv2 密碼雜湊值進行驗證。
雖然 PEAP-MSCHAPv2 因原生 Windows Active Directory 支援而依然廣泛使用,但 IT 團隊面臨著關鍵的安全漏洞風險。如果終端使用者在未驗證 RADIUS 伺服器憑證的情況下連接未受管理的 BYOD 裝置,惡意攻擊者可以發動 Evil Twin 攻擊來擷取 MSCHAPv2 挑戰回應,並離線破解 NTLM 密碼雜湊值。
EAP-TTLS:雲端身分識別提供者的彈性內層驗證
EAP-TTLS (RFC 5281) 的運作方式與 PEAP 類似,都是建立一個安全的 TLS 外層通道,但它支援更廣泛的內層驗證協定,包括 PAP、CHAP、MSCHAPv2 以及自訂權杖。
對於從地端 Active Directory 遷移至雲端身分識別提供者(例如 Okta Universal Directory 或 Google Workspace)的組織而言,EAP-TTLS 允許透過專門的 RADIUS 整合針對雲端 API 進行安全驗證,而無需在 BYOD 裝置上進行完整的用戶端 PKI 註冊。
EAP-FAST:Cisco 舊版 PAC 驗證
Cisco 推出 EAP-FAST (RFC 4851) 作為 LEAP 的專有替代方案。它利用受保護的存取憑證 (PAC) - 帶外或動態配置的對稱金鑰 - 在不需要伺服器憑證的情況下建立安全通道。
由於 X.509 憑證基礎架構與現代 RADIUS 平台的普及,EAP-FAST 現已被歸類為舊版協定。正遷移至 802.11ax (WiFi 6) 與 802.11be (WiFi 7) 的企業 IT 團隊應將現有的 EAP-FAST 設定過渡到 EAP-TLS 或 EAP-TTLS。
Purple Cloud RADIUS 如何簡化 802.1X 與 WPA3-Enterprise
過去部署企業級 802.1X 驗證需要複雜的內部部署 RADIUS 伺服器叢集、Active Directory 網路原則伺服器 (NPS) 以及專用的 PKI 基礎架構。Purple Cloud RADIUS 透過提供雲端原生 802.1X 驗證,並直接與 Cisco Meraki、HPE Aruba、Ruckus、Ubiquiti UniFi 和 Mist 無線硬體整合,從而免除了硬體開銷。
藉由 Purple Cloud RADIUS,企業 IT 團隊可以獲得自動化 SCEP/PKI 憑證註冊、動態 VLAN 分配,並能與 Microsoft Entra ID、Google Workspace 和 Okta 進行直接同步。
關鍵定義
EAP-TLS (EAP 傳輸層安全)
一種可延伸驗證協定方法,要求 RADIUS 伺服器和用戶端終端節點皆出示有效的 X.509 數位憑證,消除對使用者密碼的依賴。
基於雙向憑證的 802.1X 驗證協定。
PEAP (受保護的可延伸驗證協定)
一種使用伺服器端憑證建立加密 TLS 通道的驗證協定,使用者憑證(如 MSCHAPv2)在此通道內進行驗證。
基於密碼的通道型 802.1X 驗證協定。
EAP-TTLS (通道傳輸層安全)
一種與 PEAP 類似的 EAP 方法,使用伺服器憑證建立安全的 TLS 通道,允許各種內部驗證協定,包括非 EAP 的傳統憑證。
彈性的通道型 802.1X 驗證協定。
EAP-FAST (透過安全通道的彈性驗證)
由 Cisco 開發的一種 EAP 方法,使用受保護存取憑證(PAC)取代公開金鑰基礎建設(PKI)憑證來建立 TLS 通道。
Cisco 開發的 802.1X 驗證協定。
受保護的管理畫面 (PMF / 802.11w)
一項 IEEE 標準,對單播和廣播管理畫面進行加密,以防止無線取消驗證、中斷關聯和惡意 AP 冒充。
WPA3 網路中強制執行的畫面保護標準。
範例
一家管理 3,500 台臨床平板電腦的醫療保健機構需要選擇 802.1X 驗證方法。安全政策規定必須完全不依賴使用者密碼,且須嚴格防範惡意存取點攔截憑證。應該部署哪種 EAP 方法,為什麼?
- 透過行動裝置管理(MDM,例如 Microsoft Intune 或 Jamf)自動進行 PKI 憑證註冊,在所有臨床平板電腦部署 EAP-TLS。2. EAP-TLS 強制執行雙向驗證:RADIUS 伺服器驗證用戶端憑證,平板電腦則驗證伺服器憑證。3. 由於不傳輸使用者密碼或雜湊值,操作惡意存取點的攻擊者無法獲取憑證。4. EAP-TLS 符合 HIPAA 和 PCI-DSS v4.0 要求 4.2.1 對於強式存取控制的規範。
大學網路團隊支援 12,000 台連線到校園 WiFi 的非託管學生個人自攜裝置(BYOD)。IT 服務台無法為每位學生管理用戶端憑證安裝。哪種 EAP 方法能在安全性和上網上線便利性之間取得最佳平衡?
- 在學生 802.1X 網路部署 EAP-TTLS(或 PEAP)。2. EAP-TTLS 僅需要在 RADIUS 伺服器上安裝伺服器端憑證,免去了用戶端憑證安裝的維護開銷。3. 學生在加密的 TLS 通道內,使用其現有的大學 Active Directory / Entra ID 憑證進行驗證。4. 透過自動化的引導上線入口網站發送網路設定設定檔,強制學生裝置執行伺服器 CA 憑證驗證。
練習題
Q1. 為什麼 EAP-TLS 被認為比 PEAP-MSCHAPv2 更能有效防範中間人(MitM)攻擊?
提示:考慮驗證憑證類型和惡意 AP 弱點設定檔。
查看標準答案
EAP-TLS 使用雙向憑證驗證,用戶端和伺服器皆須出示由受信任 CA 核發的 X.509 憑證。PEAP-MSCHAPv2 則在伺服器驗證的通道內傳輸使用者密碼;如果用戶端未能嚴格驗證伺服器憑證,惡意 AP 就可以獲取 MSCHAPv2 盤問回應雜湊值,以便進行離線破解。
Q2. EAP-FAST 使用何種獨特機制來建立安全通道,而不需要伺服器憑證?
提示:專注於取代 PKI 憑證所使用的金鑰管理機制。
查看標準答案
EAP-FAST 使用受保護存取憑證(PAC),這是一種透過動態或頻外佈署的對稱金鑰,可在不部署 PKI 憑證的情況下,於用戶端與驗證伺服器之間建立 TLS 通道。
繼續閱讀本系列
iOS 與 macOS 802.1X 疑難排解:Intune、Jamf 與 Microsoft Entra ID 的部署檢查清單
使用此檢查清單診斷 iPhone、iPad 與 Mac 在 Intune 或 Jamf Pro 上無法通過 802.1X 驗證的原因。每種失敗皆對應到四種原因之一:伺服器信任、身分識別憑證、macOS 模式或 Microsoft Entra ID 群組範圍。您將透過 eapolclient 和 RADIUS 紀錄確認原因,套用修正程式,並為未來的憑證輪替做好準備。
Intune WiFi 設定檔伺服器信任:Entra ID 憑證伺服器名稱與根 CA 檢查清單
您將能夠設定 Intune WiFi 設定檔的伺服器驗證端,讓 EAP-TLS 與 PEAP 在 Windows、Apple 和 Android 上順利連線。您將學會如何將憑證伺服器名稱與 RADIUS 憑證進行比對、部署正確的根 CA、調整 Entra ID 群組指派,並在憑證更新前進行預排,以免其在背後無預警中斷連線。
Android 802.1X and EAP-TLS 疑難排解:Intune 與 Microsoft Entra ID 的部署檢核清單
您將能夠精確找出託管的 Android 手機在員工 SSID 上無法通過 EAP-TLS 驗證的原因,並在 Intune 中進行修正。將每個症狀與四個常見原因進行比對:遺失憑證授權單位 (CA) 或網域、用戶端憑證位於錯誤的設定檔中、RADIUS 伺服器名稱值不符,或是未遞送受信任的根憑證。然後套用可防止重複斷線的推出檢核清單。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。