跳至主要內容

EAP Methods 比拼:PEAP, EAP-TLS, EAP-TTLS, EAP-FAST - 企業級 802.1X 指南

比較企業級 802.1X EAP 驗證協定:安全層級、用戶端憑證需求、PKI 複雜度以及 WPA3 企業級的 RADIUS 整合。

作者:Iain Jewitt發佈於 更新於
📖 6 分鐘閱讀335 字數2 範例2 練習題5 關鍵定義

Video overview

核心系列的一部分:企業級 WiFi 安全指南

Interactive Tool

Enterprise 802.1X EAP Protocol Advisor

Select your organization's identity infrastructure, device ecosystem, and security goals to identify the optimal EAP authentication method (EAP-TLS, PEAP, EAP-TTLS, or EAP-FAST) for your WiFi network.

Recommended 802.1X Protocol

EAP-TLS (802.1X Mutual TLS)

Security Rating: Maximum (Zero-Trust)
Client Certificate RequiredYes (PKI / SCEP)
Server Certificate RequiredYes (RADIUS Server Validation)
Credential Exposure RiskNone (Certificate-based)

Key Advantage: Eliminates password theft, brute-force attacks, and rogue RADIUS server credential harvesting.

Implementation Advice: Push client certificates automatically via Intune / SCEP or Jamf. Pair with Purple Cloud RADIUS for dynamic VLAN assignment.

Need help deploying cloud RADIUS, WPA3-Enterprise, or EAP-TLS certificates across your access points?

執行摘要 - EAP 協定比較

  • EAP-TLS (Extensible Authentication Protocol - Transport Layer Security): 透過雙向 X.509 憑證驗證提供極致的零信任安全性。徹底消除密碼竊取與惡意 RADIUS 攻擊風險。
  • PEAP-MSCHAPv2 (Protected EAP): 廣泛部署於舊版 Active Directory 環境,但若用戶端未嚴格驗證伺服器憑證,則容易遭受密碼收集攻擊。
  • EAP-TTLS (Tunneled TLS): 建立加密的外部 TLS 通道以進行內部驗證 (PAP、MSCHAPv2)。非常適合在 BYOD 裝置上配合 Okta 和 Google Workspace 等雲端身分識別提供者使用。
  • EAP-FAST (Flexible Authentication via Secure Tunneling): 由 Cisco 開發,使用受保護存取憑證 (PACs) 來取代 LEAP。在現代 WPA3 企業級架構中已由 EAP-TLS 取代。

什麼是可延伸驗證協定 (EAP)?

可延伸驗證協定 (EAP) 是由 RFC 3748 定義的驗證框架,可在 802.1X 企業級無線網路中進行安全的身分驗證。EAP 並非指定單一驗證機制,而是支援多種驗證方法 - 從密碼、權杖到數位憑證 - 並在用戶端裝置 (supplicant)、無線存取點 (authenticator) 與 RADIUS 伺服器 (authentication server) 之間進行傳輸。

在部署 WPA2-EnterpriseWPA3-Enterprise WiFi 時,選擇正確的 EAP 方法將決定您的網路安全層級、使用者體驗以及公開金鑰基礎架構 (PKI) 的維運開銷。

802.1X EAP 驗證協定總覽比較

下表摘要說明了主要企業 EAP 方法之間的核心架構差異、憑證要求與安全等級:

EAP 方法 外層通道 用戶端憑證 伺服器憑證 安全評級
EAP-TLS 雙向 TLS (RFC 5216) 需要 需要 最高 (零信任)
PEAP-MSCHAPv2 TLS 通道 (第 1 階段) 不需要 需要 中等 (依賴密碼)
EAP-TTLS TLS 通道 (RFC 5281) 選填 需要
EAP-FAST PAC 金鑰交換 (RFC 4851) 不需要 選填 (頻內) 舊版 (已棄用)

EAP-TLS:零信任企業 WiFi 安全的黃金標準

EAP-TLS (定義於 RFC 5216) 使用雙向憑證驗證。用戶端裝置與 RADIUS 伺服器在獲准存取網路之前,都必須出示由信任的憑證授權單位 (CA) 簽署的數位 X.509 憑證。

EAP-TLS 的主要優勢包括:

  • 完全消除密碼: 使用者完全不需透過無線傳輸輸入 Active Directory 或身分識別提供者密碼。
  • 惡意 AP 免疫: 即使攻擊者部署了惡意存取點,用戶端裝置也會驗證 RADIUS 伺服器的憑證授權單位鏈,若無效則拒絕連線。
  • 無縫 MDM 分發: 企業行動裝置管理 (MDM) 平台 - 例如 Microsoft Intune、Jamf 和 Kandji - 會自動透過 SCEP (Simple Certificate Enrollment Protocol) 核發用戶端憑證。

PEAP-MSCHAPv2:舊版 Active Directory 驗證與風險因素

Protected EAP (PEAP) 將使用者憑證封裝在加密的 TLS 通道內。在階段 1 中,RADIUS 伺服器使用伺服器憑證證明其身分。在階段 2 中,用戶端使用 MSCHAPv2 密碼雜湊值進行驗證。

雖然 PEAP-MSCHAPv2 因原生 Windows Active Directory 支援而依然廣泛使用,但 IT 團隊面臨著關鍵的安全漏洞風險。如果終端使用者在未驗證 RADIUS 伺服器憑證的情況下連接未受管理的 BYOD 裝置,惡意攻擊者可以發動 Evil Twin 攻擊來擷取 MSCHAPv2 挑戰回應,並離線破解 NTLM 密碼雜湊值。

EAP-TTLS:雲端身分識別提供者的彈性內層驗證

EAP-TTLS (RFC 5281) 的運作方式與 PEAP 類似,都是建立一個安全的 TLS 外層通道,但它支援更廣泛的內層驗證協定,包括 PAP、CHAP、MSCHAPv2 以及自訂權杖。

對於從地端 Active Directory 遷移至雲端身分識別提供者(例如 Okta Universal Directory 或 Google Workspace)的組織而言,EAP-TTLS 允許透過專門的 RADIUS 整合針對雲端 API 進行安全驗證,而無需在 BYOD 裝置上進行完整的用戶端 PKI 註冊。

EAP-FAST:Cisco 舊版 PAC 驗證

Cisco 推出 EAP-FAST (RFC 4851) 作為 LEAP 的專有替代方案。它利用受保護的存取憑證 (PAC) - 帶外或動態配置的對稱金鑰 - 在不需要伺服器憑證的情況下建立安全通道。

由於 X.509 憑證基礎架構與現代 RADIUS 平台的普及,EAP-FAST 現已被歸類為舊版協定。正遷移至 802.11ax (WiFi 6) 與 802.11be (WiFi 7) 的企業 IT 團隊應將現有的 EAP-FAST 設定過渡到 EAP-TLS 或 EAP-TTLS。

Purple Cloud RADIUS 如何簡化 802.1X 與 WPA3-Enterprise

過去部署企業級 802.1X 驗證需要複雜的內部部署 RADIUS 伺服器叢集、Active Directory 網路原則伺服器 (NPS) 以及專用的 PKI 基礎架構。Purple Cloud RADIUS 透過提供雲端原生 802.1X 驗證,並直接與 Cisco Meraki、HPE Aruba、Ruckus、Ubiquiti UniFi 和 Mist 無線硬體整合,從而免除了硬體開銷。

藉由 Purple Cloud RADIUS,企業 IT 團隊可以獲得自動化 SCEP/PKI 憑證註冊、動態 VLAN 分配,並能與 Microsoft Entra ID、Google Workspace 和 Okta 進行直接同步。

關鍵定義

EAP-TLS (EAP 傳輸層安全)

一種可延伸驗證協定方法,要求 RADIUS 伺服器和用戶端終端節點皆出示有效的 X.509 數位憑證,消除對使用者密碼的依賴。

基於雙向憑證的 802.1X 驗證協定。

PEAP (受保護的可延伸驗證協定)

一種使用伺服器端憑證建立加密 TLS 通道的驗證協定,使用者憑證(如 MSCHAPv2)在此通道內進行驗證。

基於密碼的通道型 802.1X 驗證協定。

EAP-TTLS (通道傳輸層安全)

一種與 PEAP 類似的 EAP 方法,使用伺服器憑證建立安全的 TLS 通道,允許各種內部驗證協定,包括非 EAP 的傳統憑證。

彈性的通道型 802.1X 驗證協定。

EAP-FAST (透過安全通道的彈性驗證)

由 Cisco 開發的一種 EAP 方法,使用受保護存取憑證(PAC)取代公開金鑰基礎建設(PKI)憑證來建立 TLS 通道。

Cisco 開發的 802.1X 驗證協定。

受保護的管理畫面 (PMF / 802.11w)

一項 IEEE 標準,對單播和廣播管理畫面進行加密,以防止無線取消驗證、中斷關聯和惡意 AP 冒充。

WPA3 網路中強制執行的畫面保護標準。

範例

一家管理 3,500 台臨床平板電腦的醫療保健機構需要選擇 802.1X 驗證方法。安全政策規定必須完全不依賴使用者密碼,且須嚴格防範惡意存取點攔截憑證。應該部署哪種 EAP 方法,為什麼?

  1. 透過行動裝置管理(MDM,例如 Microsoft Intune 或 Jamf)自動進行 PKI 憑證註冊,在所有臨床平板電腦部署 EAP-TLS。2. EAP-TLS 強制執行雙向驗證:RADIUS 伺服器驗證用戶端憑證,平板電腦則驗證伺服器憑證。3. 由於不傳輸使用者密碼或雜湊值,操作惡意存取點的攻擊者無法獲取憑證。4. EAP-TLS 符合 HIPAA 和 PCI-DSS v4.0 要求 4.2.1 對於強式存取控制的規範。
考官評語: EAP-TLS 是無密碼政策的正確選擇,因為雙向憑證驗證可以防止惡意 AP 網路釣魚和暴力破解憑證攻擊。

大學網路團隊支援 12,000 台連線到校園 WiFi 的非託管學生個人自攜裝置(BYOD)。IT 服務台無法為每位學生管理用戶端憑證安裝。哪種 EAP 方法能在安全性和上網上線便利性之間取得最佳平衡?

  1. 在學生 802.1X 網路部署 EAP-TTLS(或 PEAP)。2. EAP-TTLS 僅需要在 RADIUS 伺服器上安裝伺服器端憑證,免去了用戶端憑證安裝的維護開銷。3. 學生在加密的 TLS 通道內,使用其現有的大學 Active Directory / Entra ID 憑證進行驗證。4. 透過自動化的引導上線入口網站發送網路設定設定檔,強制學生裝置執行伺服器 CA 憑證驗證。
考官評語: EAP-TTLS 透過利用伺服器端憑證並對中央目錄憑證進行驗證,為非託管裝置群減少了服務台的工作單數量。

練習題

Q1. 為什麼 EAP-TLS 被認為比 PEAP-MSCHAPv2 更能有效防範中間人(MitM)攻擊?

提示:考慮驗證憑證類型和惡意 AP 弱點設定檔。

查看標準答案

EAP-TLS 使用雙向憑證驗證,用戶端和伺服器皆須出示由受信任 CA 核發的 X.509 憑證。PEAP-MSCHAPv2 則在伺服器驗證的通道內傳輸使用者密碼;如果用戶端未能嚴格驗證伺服器憑證,惡意 AP 就可以獲取 MSCHAPv2 盤問回應雜湊值,以便進行離線破解。

Q2. EAP-FAST 使用何種獨特機制來建立安全通道,而不需要伺服器憑證?

提示:專注於取代 PKI 憑證所使用的金鑰管理機制。

查看標準答案

EAP-FAST 使用受保護存取憑證(PAC),這是一種透過動態或頻外佈署的對稱金鑰,可在不部署 PKI 憑證的情況下,於用戶端與驗證伺服器之間建立 TLS 通道。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。