深入理解 Cisco SUDI:安全網路存取控制中的硬體錨定身分驗證
本指南說明 Cisco SUDI 如何為企業網路基礎設施提供硬體錨定且具密碼編譯安全性的身分。了解如何以不可變的 802.1AR 憑證取代易遭偽造的 MAC 位址,以確保您場域的網路存取控制安全。
收聽此指南
查看播客逐字稿

執行摘要
大多數企業網路仍依賴 MAC 驗證繞過(MAB)來識別基礎設施裝置。問題在於 MAC 位址極易被偽造。惡意攻擊者只需一台筆記型電腦和十五分鐘,就能複製信任存取點的 MAC 位址,並直接進入您的網路。這是一個已被證實的攻擊途徑,且 PCI DSS 4.0 特別指出其對於持卡人資料環境是不夠安全的。
Cisco 的安全唯一裝置識別碼(SUDI)解決了這個問題。它是硬體內建的 X.509v3 憑證,在製造過程中燒錄於裝置的信任錨點模組(TAm)中。它無法被複製或匯出。藉由從 MAB 遷移至基於 SUDI 的 EAP-TLS 驗證,您可以使用密碼學身分證明取代共享密鑰。本指南將詳細介紹 Cisco SUDI 的技術架構,說明硬體安全防護身分識別如何確保網路存取控制的安全,並實現大規模的零接觸部署。
技術深入剖析
SUDI 是 IEEE 802.1AR(安全裝置識別碼標準)的一種實作。在 802.1AR 術語中,SUDI 作為 IDevID(初始裝置識別碼)。它是原廠安裝的身分識別,用以證明裝置是正版的 Cisco 產品,在已知的工廠製造,並具有唯一的序號。
驗證流程
當 Cisco 裝置連線到您的網路時,它會作為 802.1X 請求方。它會向網路的驗證器(通常是交換器連接埠)出示其 SUDI 憑證。驗證器透過 EAP-TLS 將該憑證轉發至 RADIUS 伺服器(例如 Cisco ISE)。

RADIUS 伺服器會向 Cisco 的公開根憑證授權單位(CA)驗證憑證鏈。如果憑證鏈有效,則裝置為正版。系統將授予存取權限並指派相應的 VLAN。這種雙向驗證可確保裝置與網路在傳輸流量之前,雙方皆已驗證彼此的身分。
憑證過期與 SUDI-2099
原始的 SUDI 憑證自製造之日起有 10 年的有效期,最晚至 2029 年 5 月 14 日。2019 年 5 月之後製造的裝置其有效期較短。當 SUDI 過期時,依賴其進行 TLS 的功能 - 例如 HTTPS 管理介面、SSH 憑證驗證和零接觸部署 - 可能會停止運作。
Cisco 在較新的硬體上引入了 SUDI-2099 憑證來解決此問題,有效期至 2099 年 12 月。您必須稽核現有的庫存以識別憑證即將過期的裝置,並相應地規劃更換週期。
實作指南
遷移至 SUDI 需要仔細規劃,以避免將合法的基礎設施鎖定在系統之外。
1. 稽核您的庫存
使用 show crypto pki certificates 指令檢查 IOS 或 IOS-XE 裝置上現有 SUDI 憑證的到期日。將這些日期記錄在您的 CMDB 中。
2. 設定您的 RADIUS 伺服器
將 Cisco Root CA 匯入至 RADIUS 伺服器的受信任憑證存放區。伺服器需要此憑證才能驗證 SUDI 憑證鏈。
3. 建立序號驗證
有效的 Cisco 憑證可證明該裝置為正版 Cisco 硬體,但無法證明該裝置即為您為該位置訂購的特定裝置。您必須設定 RADIUS 授權原則,以將 Subject CN(包含序號)與您核准的裝置庫存進行交叉比對。
4. 執行平行原則
在遷移期間,將 SUDI 與您現有的 MAB 原則併行執行。使用 Cisco ISE 剖析來識別哪些裝置支援 802.1AR,並逐步將其移至憑證架構驗證。舊型 IoT 裝置通常無法執行 802.1X,因此 MAB 仍是這些特定端點的後備方案。
最佳實踐
在部署 Cisco 基礎設施與 Guest WiFi 解決方案時,請乾淨地分割您的流量。正如在 三個 SSID 搞定一切:訪客、Passpoint 和 IoT WiFi 中所討論的,基礎設施裝置應位於專用的管理 VLAN 上,與訪客流量完全隔離。

使用 SUDI 驗證基礎設施硬體(Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks、Fortinet)。然後,使用 Purple 的雲端重疊來處理訪客身分層。Purple 與 Microsoft Entra ID、Okta 和 Google Workspace 整合,為場域使用者提供安全且基於設定檔的驗證,同時由 SUDI 保護底層硬體。
疑難排解與風險緩釋
最常見的失敗模式是過期的 SUDI 憑證導致管理鎖定。請嚴格記錄到期日。
如果裝置驗證失敗,請確認 RADIUS 伺服器已安裝正確的 Cisco Root CA,且裝置的時鐘已透過 NTP 同步。如果驗證器的時間不正確,憑證驗證將會失敗。
投資報酬率與商業影響
SUDI 支援大規模的 Zero Touch Provisioning (ZTP)。對餐旅和零售營運商而言,這能顯著節省營運成本。在 40 個零售據點部署存取點時,ZTP 允許您將預先裝架的硬體直接出貨至現場。裝置開機後,會向部署伺服器顯示其 SUDI 身分,並自動拉取其加密設定。這將原本需要兩天的調試檢驗縮短為僅需兩小時的實體安裝。
歡迎收聽上方 10 分鐘的技術簡報 Podcast,深入探討實施策略以及如何讓 SUDI 符合 PCI DSS 4.0 的要求。
關鍵定義
SUDI (Secure Unique Device Identifier)
在製造過程中燒錄至 Cisco 裝置硬體中的 X.509v3 憑證及相關聯的私鑰,提供無法偽造的密碼編譯身分識別。
用於取代易遭偽造的 MAC 位址,以對網路基礎設施進行驗證。
IEEE 802.1AR
規定應如何實作安全裝置識別碼 (DevID) 以提供具互通性、密碼編譯綁定之裝置驗證的業界標準。
SUDI 是 Cisco 對 802.1AR 標準的具體實作。
IDevID (Initial Device Identifier)
802.1AR 中規定的原廠安裝憑證,用於證明裝置的來源與序號。
SUDI 憑證作為 Cisco 硬體的 IDevID 發揮作用。
EAP-TLS
採用傳輸層安全性的可延伸驗證協定。一種高度安全的驗證方法,要求用戶端與伺服器雙方皆須出示憑證。
當 Cisco 裝置向 RADIUS 伺服器出示其 SUDI 憑證時所使用的協定。
MAB (MAC Authentication Bypass)
一種使用裝置的 MAC 位址作為其身分憑證的網路存取控制方法。
歷史上很常見,但本質上並不安全,因為 MAC 位址很容易被攻擊者複製。
TAm (Trust Anchor module)
Cisco 裝置內部專有的防篡改硬體晶片,可安全地儲存 SUDI 憑證及其私鑰。
確保私鑰永遠無法被匯出或複製,將身分與晶片進行實體綁定。
Zero Touch Provisioning (ZTP)
一個自動化的過程,設備在沒有人工干預的情況下連接到網路、進行身分驗證並下載其配置。
SUDI 藉由在推送敏感設定資料前證明裝置的身分,來實現安全的 ZTP。
RADIUS
遠端用戶撥入驗證服務。一種提供集中式驗證、授權和計費 (AAA) 管理的網路協定。
接收 SUDI 憑證並決定是否授予網路存取權限的伺服器(例如 Cisco ISE)。
範例
一家擁有 200 間客房的飯店需要在其物業中部署 150 台全新 Cisco Meraki 基地台。IT 團隊希望避免在現場手動設定每台 AP,同時確保只有獲得授權的硬體才能加入管理 VLAN。
該團隊使用 SUDI 實作零接觸部署 (ZTP)。他們將購買的 150 台 AP 的序號上傳到其 RADIUS 伺服器 (Cisco ISE)。AP 直接運送到飯店,並由當地承包商進行實體安裝。啟動後,每台 AP 都會透過 802.1X EAP-TLS 出示其 SUDI 憑證。RADIUS 伺服器驗證 Cisco Root CA 鏈並確認序號與庫存清單相符。隨後系統會授予管理 VLAN 的存取權限,AP 則會自動從 Meraki 雲端下載其設定。
一座大型體育場正將其網路存取控制從 MAB 遷移至 802.1X。該環境包含 Cisco Catalyst 交換器、現代 IP 攝影機以及舊型 HVAC 控制器。
網路架構師將 RADIUS 伺服器設定為同時接受 EAP-TLS 與 MAB。他們使用端點分析來識別支援 802.1AR 的 Cisco 交換器與現代攝影機,並將其轉換為基於 SUDI/憑證的驗證。缺乏 802.1X 請求方 (supplicant) 的舊型 HVAC 控制器則保留在 MAB 上,但被限制在一個受到嚴格管制、拒絕網際網路存取的 VLAN 中。
練習題
Q1. 您正在零售環境中部署 50 台全新 Cisco Catalyst 交換器。您希望使用 SUDI 進行驗證。您必須在 RADIUS 伺服器上添加什麼特定配置,以確保僅允許您購買的交換器接入網路?
提示:有效的 SUDI 憑證僅能證明該設備由 Cisco 製造,並不能證明其所有權歸屬。
查看標準答案
您必須配置 RADIUS 授權原則,以根據您的特定庫存清單驗證 Subject CN(包含設備序號)。若不進行此配置,任何真實的 Cisco 設備都可以通過驗證。
Q2. 在網路稽核期間,您發現幾台 2017 年製造的 Cisco ISR 路由器正在使用 SUDI 憑證進行 SSH 驗證和 HTTPS 管理。您必須針對哪種營運風險進行規劃?
提示:請考慮原始 SUDI 憑證的有效期。
查看標準答案
原始 SUDI 憑證自製造之日起 10 年後過期。這些路由器的憑證將於 2027 年過期。過期時,依賴 TLS 的服務(如 SSH 憑證驗證和 HTTPS 管理)將會失敗,導致管理員無法登入這些介面。必須在過期前識別這些設備並規劃更換或重新配置。
Q3. 您正在將醫院網路遷移至 802.1X。該網路包括現代化的 Meraki AP 和僅支援 MAC 位址的舊型 MRI 監控設備。您應該如何建構驗證原則?
提示:不要嘗試強制所有設備使用憑證的硬性切換。
查看標準答案
將 SUDI (EAP-TLS) 與 MAB 並行運作。在 Cisco ISE 中分析設備特徵。對 Meraki AP 強制執行 SUDI,以確保基礎設施具有強大的、基於硬體的安全身分。允許舊型 MRI 設備回退到 MAB,但將這些 MAC 位址限制在高度隔離且拒絕網際網路存取的臨床 VLAN 中。
繼續閱讀本系列
如何安全地隔離員工與訪客 WiFi 網路
本權威技術指南為 IT 領導者提供實用的策略,利用 VLAN 與 802.1X 安全地隔離員工、訪客及 IoT WiFi 網路。內容詳細說明如何保護企業基礎架構、維護 PCI DSS 合規性,並利用 captive portals 收集第一方數據。
最佳 DNS filtering:企業綜合指南
本技術參考指南說明企業級 DNS filtering 如何在建立連線之前的解析層阻擋惡意網域,進而保護公共網路的安全。它為 IT 總監、網路架構師和場所營運團隊提供了保護餐飲旅宿、零售和公共部門環境中 Guest WiFi 所需的佈署架構、防火牆設定以及合規性背景。Purple Shield 在 DNS 層級為超過 80,000 個實體場所阻擋惡意軟體、殭屍網路和不當內容。
如何設定 SCEP 以實現自動化企業級 WiFi 憑證註冊
本指南說明如何設定 SCEP(簡單憑證註冊協定)以實現自動化企業級 WiFi 憑證註冊,涵蓋從 PKI 和 NDES 到 MDM 設定檔部署以及 RADIUS 驗證的完整架構。本指南專為飯店、零售連鎖店、體育場館、會議中心和公共部門組織的 IT 經理、網路架構師和 CTO 所設計,旨在協助他們淘汰預先共用金鑰,並實作具擴充性、基於身分識別的 802.1X EAP-TLS 驗證。Purple 獨立於硬體的雲端重疊平台可直接與此架構整合,提供與憑證驗證員工網路並行的訪客和 BYOD WiFi 層。