跳至主要內容

如何設定 802.1X WiFi 驗證:逐步設定指南

本技術指南提供設定 802.1X 企業級 WiFi 驗證的逐步說明。內容涵蓋 RADIUS 伺服器設定、憑證部署,以及針對高人流量場所 IT 主管的實用部署策略。

作者:Iain Jewitt發佈於 更新於
📖 5 分鐘閱讀272 字數2 範例3 練習題8 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
如何配置 802.1X WiFi 驗證:逐步指南 Purple 企業級 WiFi 智慧播客 [引言 - 約 1 分鐘] 歡迎回來。今天我是以資深解決方案架構師的身分在此發言,如果您正在收聽本節目,您可能正面臨一個涉及 802.1X 驗證的網路安全專案 - 無論是因為您的合規小組已標記此專案、您的保險公司詢問過此專案,還是您剛接手了一個運行在共用 PSK 上的網路,而您知道這已經不合時宜了。 所以讓我們直接進入正題。802.1X 是用於基於連接埠的網路存取控制的 IEEE 標準。它是企業級 WiFi 安全的骨幹 - 這種機制可確保連接到您網路的每個設備在傳輸單個位元組的流量之前,都已獲得確切的識別與授權。對於根據 PCI-DSS 處理付款卡資料的組織而言,這不是可有可無的;對於 GDPR 和 NHS 資料安全標準下的醫療保健環境而言,這不是可有可無的;坦白說,對於任何運行超過少數幾個存取點的組織而言,這都是正確的架構。 在接下來的十分鐘內,我將帶您了解技術架構、RADIUS 配置、憑證部署以及這項工作變得複雜的實際情境。我們開始吧。 [技術深挖 - 約 5 分鐘] 好的,802.1X 架構有三個組成部分。您有 Supplicant(用戶端) - 那是用戶端設備,即筆記型電腦、手機、IoT 感測器。您有 Authenticator(驗證器) - 那是您的存取點或您的網路交換器,有時稱為 NAS(網路存取伺服器)。還有 Authentication Server(驗證伺服器) - 在企業部署中幾乎普遍是 RADIUS 伺服器。 以下是交握的工作原理。當設備嘗試連接到受 802.1X 保護的 SSID 時,存取點不會直接讓它加入。相反地,它會開啟一個所謂的受控連接埠 - 一個僅傳輸 EAP 流量(可延伸驗證通訊協定)的受限通道。AP 向設備發送 EAP-Request Identity。設備以其身分識別進行回應。然後 AP 將其轉發給 RADIUS 伺服器,包裝在 RADIUS Access-Request 封包中。RADIUS 伺服器執行驗證 - 比對 Active Directory、憑證存放區或您配置的任何身分識別後端來檢查認證資料 - 並傳回 Access-Accept 或 Access-Reject。只有在收到 Accept 時,AP 才會開啟完整的資料連接埠,並將設備分配到適當的 VLAN。 現在,您在此處選擇的 EAP 方法至關重要。您在企業部署中會遇到五種方法。 EAP-TLS 是黃金標準。用戶端與伺服器雙方都會出示 X.509 憑證。其中不涉及任何密碼。這是最安全的選項,也是最高 PCI-DSS 合規性級別所要求的選項。缺點是您需要完整的 PKI(公開金鑰基礎建設)來發行和管理用戶端憑證。這意味著需要憑證授權單位、憑證生命週期管理,以及將憑證推送到每部裝置的機制。對於擁有 Microsoft Active Directory 和 Active Directory Certificate Services 的組織而言,這是非常容易實現的。對於沒有該基礎建設的組織,這是一筆重大的投資。 PEAP-MSCHAPv2 是實務上部署最廣泛的方法。它僅使用伺服器端憑證建立 TLS 通道,然後在該通道內傳遞使用者名稱和密碼憑證。它幾乎與開箱即用的每部裝置相容,在 Windows Server 上可透過 NPS 與 Active Directory 直接整合,且不需要用戶端憑證。代價是,如果使用者被誘騙連接到惡意 AP,它很容易受到憑證收集攻擊 - 因為用戶端預設不會驗證伺服器憑證。您必須在您的 supplicant 設定檔中強制執行伺服器憑證驗證。 EAP-TTLS 與 PEAP 類似,但在內部驗證方法上更有彈性。這在 Linux 環境以及需要支援舊版驗證後端的環境中很常見。 EAP-FAST 是由 Cisco 開發的,以因應 LEAP 的弱點。它使用受保護的存取憑證(PAC)而非一般的憑證。如果您處於 Cisco 密集型環境或處理無法支援其他通訊協定的舊版裝置,則這項技術主要與您相關。 EAP-SIM 和 EAP-AKA 用於電信級部署 - 例如 OpenRoaming 或 Passpoint - 其中驗證與 SIM 卡或 USIM 綁定。這些技術對於希望在沒有 Captive Portal 的情況下實現無縫、安全上網的公共場地 WiFi 而言,正變得越來越重要。 現在我們來談談 RADIUS 設定。無論您是部署 Microsoft NPS、FreeRADIUS、Cisco ISE 還是 Aruba ClearPass,核心設定步驟都是相同的。 首先,您需要定義 RADIUS 用戶端 - 這些是您的存取點或無線 LAN 控制器。每個用戶端都使用其 IP 位址和共用金鑰進行註冊。該共用金鑰用於驗證 AP 與伺服器之間的 RADIUS 訊息。請使用至少 22 個字元、隨機產生,且每個 NAS 裝置皆不相同的專屬金鑰。 其次,您要設定網路原則。這是您定義誰能存取什麼內容的地方。以 NPS 的術語來說,您正在建立一個符合條件(Active Directory 中的群組成員資格、裝置類型、一天中的時間)並指派屬性(VLAN ID、工作階段逾時、頻寬限制)的網路原則。您最常使用的 RADIUS 屬性是 VLAN 指派,特別是 Tunnel-Type 設定為 VLAN、Tunnel-Medium-Type 設定為 802,以及 Tunnel-Private-Group-ID 設定為您的 VLAN 編號。 第三,您需要設定連線要求原則。這會告訴 NPS 如何處理傳入的 RADIUS 要求 - 是在本機進行驗證,還是轉發到另一個 RADIUS 伺服器。在分散式佈署中,您可能會在每個站點設有 NPS Proxy 的中央 RADIUS 伺服器。 在憑證方面,對於 PEAP 和 EAP-TLS,您的 RADIUS 伺服器需要一個受您用戶端信任的伺服器憑證。最簡單的方法是使用來自大眾 CA 的憑證 - DigiCert、Sectigo、Let's Encrypt - 因為這些根憑證已被所有主流作業系統所信任。如果您使用的是內部 CA,您需要透過群組原則或您的 MDM 平台將根憑證推送到所有用戶端裝置。 特別是針對 EAP-TLS,您還需要用戶端憑證。在 Active Directory 環境中,您會使用 ADCS,並透過群組原則自動註冊,將憑證推送到加入網域的裝置。對於 BYOD 裝置,您會使用您的 MDM - Intune、Jamf、VMware Workspace ONE - 來推送憑證和 WiFi 設定檔。 在存取點方面,設定非常簡單。您建立一個新的 SSID,將安全性設為 WPA2-Enterprise 或 WPA3-Enterprise,將 RADIUS 驗證伺服器指向 UDP 連接埠 1812 上的 NPS IP,在 UDP 連接埠 1813 上設定 RADIUS 帳務伺服器,輸入共用金鑰,如果您有使用的話,並啟用動態 VLAN 分配。大多數企業級 AP 平台 - Cisco Meraki、Aruba、Ruckus、Extreme - 都對此提供了 GUI,只要您的 RADIUS 伺服器準備就緒,大約花費十分鐘即可完成。 [實施建議與陷阱 - 約 2 分鐘] 好,我們來談談佈署容易出錯的地方,因為這正是展現我顧問價值的地方。 最常見的故障點是憑證驗證。我見過有些組織在伺服器端正確佈署了 PEAP-MSCHAPv2,卻讓用戶端求助程式設定檔設定為接受任何憑證。這完全破壞了安全模型。每個求助程式設定檔 - 無論是透過群組原則還是 MDM 推送 - 都必須指定信任的根 CA 和預期的伺服器名稱。如果沒有這樣做,您很容易受到邪惡雙生仔攻擊(Evil Twin Attacks)。 第二個常見問題是 RADIUS 共用金鑰管理。我見過有些生產網路在運作時,共用金鑰仍設為 "radius" 或廠商預設值。這些金鑰是您驗證基礎架構的核心。請隨機產生它們,儲存在金鑰管理器中,並定期進行輪替。 第三:VLAN 設定錯誤。動態 VLAN 分配功能強大 - 它能讓您將員工裝置置於公司 VLAN、承包商置於受限 VLAN,以及將 IoT 裝置置於隔離的 VLAN,而這一切都來自同一個 SSID。但如果 RADIUS 屬性設定不正確,或者交換器主幹連接埠(Trunk Ports)沒有承載正確的 VLAN,裝置要麼無法連線,要麼會進入錯誤的網路區段。在推廣到生產環境之前,請先在實驗室中進行徹底測試。 第四:備援。您的 RADIUS 伺服器現在是關鍵的基礎設施。如果它發生故障,所有人將無法連線。您需要在每台 AP 上至少配置主要與次要 RADIUS 伺服器。在大型部署中,請考慮具有健康監測功能的 RADIUS 代理伺服器叢集。 第五,這是針對旅宿與零售環境:訪客與企業網路隔離。您的 802.1X 企業 SSID 與您的訪客 WiFi SSID 應完全分開 - 不同的 VLAN、不同的防火牆策略、不同的 DNS。像 Purple 這樣的平台可以用自己的 captive portal 與分析層處理訪客端,而您的 802.1X 基礎設施則處理企業端。這兩者是互補而不是競爭的系統。 [快速問答 - 約 1 分鐘] 讓我快速解答我最常收到的問題。 我可以在雲端管理的 AP 平台上執行 802.1X 嗎?可以 - Meraki、Aruba Central 和 Ruckus Cloud 都支援。您在雲端儀表板中配置 RADIUS 伺服器詳細資訊,AP 會處理 EAP 代理。 我需要 Active Directory 嗎?不需要。FreeRADIUS 可以針對 LDAP、SQL 資料庫、純文字檔案甚至 REST API 進行驗證。但透過 NPS 進行 AD 整合是目前最常見的企業管道。 那不支援 802.1X 的 IoT 裝置呢?請使用 MAC Authentication Bypass - MAB - 作為備用方案。裝置的 MAC 位址會作為使用者名稱和密碼發送到 RADIUS。它不像 EAP 那麼安全,但它可以讓您在將 IoT 裝置保持在受限 VLAN 的同時,將其導入系統。 802.1X 可以與 WPA3 一起使用嗎?可以。WPA3-Enterprise 本質上就是具有 802.1X 驗證的 WPA3。它增加了更強的加密 - 在高安全模式下為 192 位元 - 並且是新部署的推薦標準。 [總結與後續步驟 - 約 1 分鐘] 因此,綜上所述:802.1X 並非可有可options。對於任何處理敏感資料、處理付款或在受監管環境中營運的組織來說,它是企業 WiFi 安全的基準。其架構非常成熟、工具非常完善,且部署路徑非常清晰。 從選擇您的 EAP 方法開始 - 如果您需要快速見效和廣泛的相容性,請選擇 PEAP-MSCHAPv2;如果您有 PKI 基礎設施並需要最強的安全姿態,請選擇 EAP-TLS。在動用任何一台 AP 之前,先配置好您的 RADIUS 伺服器並做好備援。在正式上線之前,透過群組原則或 MDM 推送您的用戶端設定檔。並保持您的訪客 WiFi 完全獨立 - 在該層級使用專門建立的平台。 如果您營運的是多場館環境 - 飯店、零售連鎖店、體育場 - 複雜度會隨著站點數量增加,但架構不會改變。關鍵在於具有站點本地備援的集中式 RADIUS,以及在您的裝置群中推行一致的 MDM 推送用戶端設定檔。 感謝您的收聽。完整的書面指南、架構圖和配置清單可在 purple.ai 取得。如果您正計劃進行 802.1X 部署並希望討論您環境的具體細節,請直接與 Purple 團隊聯絡。

核心系列的一部分:企業級 WiFi 安全指南 →

Interactive technical tool

802.1X deployment & RADIUS policy architect

Select your endpoint fleet, directory service, and segmentation requirements to calculate optimal EAP methods, RADIUS attributes, and MDM provisioning profiles.

Microsoft Entra ID Cloud RADIUS & 802.1X Blueprint

Authentication Protocol
EAP-TLS (RFC 5216 - Mutual Certificate Authentication)
Recommended AAA Engine
Cloud RADIUS validating Intune-issued certificates against Microsoft Entra ID device and user state
Supplicant Provisioning Mechanism
Microsoft Intune: WiFi Configuration Profile with SCEP Certificate Payload
Segmentation Model
Dynamic Role-Based VLAN Assignment via RFC 2868 / 3580 Attributes
RADIUS Attribute-Value Pairs (AVPs) to Return in Access-Accept:
AttributeCalculated ValueEngineering Purpose
Tunnel-Type (RFC 2868)13 (VLAN)Instructs the access point to terminate the tunnel into a Layer 2 virtual LAN.
Tunnel-Medium-Type (RFC 2868)6 (802 - includes all 802.11 media)Identifies the physical/data-link transport layer as IEEE 802 standard.
Tunnel-Private-Group-ID (RFC 3580)<Corporate_VLAN_ID_or_Name>Specifies the targeted VLAN ID (e.g., VLAN 10 for Staff, VLAN 20 for Contractors).
Session-Timeout (RFC 2865)28800 seconds (8 hours)Forces periodic silent background re-authentication without disconnecting active sessions.
Termination-Action (RFC 2865)1 (RADIUS-Request)Instructs the access point to issue a re-authentication request upon session timeout.
Operational Implementation Checklist:
  • Enforce Framed-MTU of 1300 bytes on RADIUS server to prevent EAP-TLS packet fragmentation over WAN/VPN.
  • Anchor client supplicants to your private Root CA certificate to prevent Evil Twin / rogue AP spoofing attacks.
  • Enable 802.11r (Fast BSS Transition) with Over-the-Air roaming to maintain sub-50ms handoffs for voice/video.
  • Configure Dynamic Change of Authorization (CoA / RFC 3576, now RFC 5176) over UDP port 3799 for instant posture re-evaluation.
  • Separate guest access onto an isolated captive portal VLAN with client isolation and public DNS filtering.

Deploying 802.1X Across Complex Multi-Vendor Venues?

Purple provides cloud-managed guest WiFi, Passpoint Hotspot 2.0, and centralised captive portals that coexist cleanly with your enterprise 802.1X network. Book an architecture session with our engineering team.

Useful? Link to this tool

如何設定 802.1X WiFi 驗證:逐步設定指南

執行摘要

對於企業網路而言,共用的 PSK(預先共用金鑰)已不足以保護公司基礎設施。隨著組織面臨更嚴格的合規性要求(PCI-DSS、GDPR)和不斷擴大的攻擊面,轉向使用 802.1X 驗證已成為至關重要的安全性必要任務。

本指南提供了一個與廠商無關的實用部署逐步說明,用於在企業存取點上設定 802.1X。我們涵蓋了核心架構 - 請求端(supplicant)、驗證器(authenticator)和驗證伺服器(authentication server)- 以及憑證管理、RADIUS 設定和常見的部署陷阱。對於在零售、餐飲旅宿或公共部門環境中營運的 IT 經理和網路架構師,本參考指南提供了實施強健、基於身分的網路存取控制所需的具體操作步驟,同時將企業和訪客流量嚴格隔離。

請收聽下方我們的隨附 Podcast 簡報,了解 10 分鐘的架構與實施策略概述。

深入探討:802.1X 架構

IEEE 802.1X 標準定義了基於連接埠的網路存取控制。在無線環境中,它可防止用戶端裝置在成功向中央目錄進行身分驗證之前傳送或接收數據流量。

如何設定 802.1X WiFi 驗證:逐步設定指南 - architecture overview

三大核心組件

  1. Supplicant 用戶端(用戶端裝置):筆記型電腦、智慧型手機或 IoT 裝置上請求存取的軟體。它必須支援所選的 EAP(可延伸驗證通訊協定)方法。
  2. Authenticator 驗證器(存取點/WLC):充當守門人的網路裝置。它會開啟一個「受控連接埠」,在身分驗證成功之前,該連接埠僅允許 EAP 流量通過。
  3. Authentication Server 驗證伺服器 (RADIUS):中央伺服器(例如 Microsoft NPS、FreeRADIUS、Cisco ISE),負責對照身分識別儲存庫(如 Active Directory)驗證憑證,並傳回 Access-Accept(允許存取)或 Access-Reject(拒絕存取)訊息。

EAP 方法:選擇合適的安全防護層級

選擇哪種 EAP 方法將決定您的安全性水準與部署複雜度。

如何設定 802.1X WiFi 驗證:逐步設定指南 - eap comparison chart

  • EAP-TLS (Transport Layer Security):黃金標準。伺服器和用戶端雙方都需要憑證。不傳輸密碼。對於高安全性環境至關重要,但需要完整的公鑰基礎建設 (PKI)。
  • PEAP-MSCHAPv2 (Protected EAP):最常見的企業部署方式。使用伺服器端憑證建立安全的 TLS 通道,用戶端在此通道內傳送使用者名稱和密碼。部署較為簡單,但如果用戶端裝置未設定為嚴格驗證伺服器憑證,則容易受到憑證竊取的攻擊。
  • EAP-SIM/AKA:利用 SIM 卡憑證進行身分驗證。在 交通運輸 樞紐和大型公共場所中,這對於無縫上網體驗越來越重要。

實作指南:逐步設定

部署 802.1X 需要在您的 RADIUS 伺服器、存取點和用戶端裝置之間進行協調設定。

步驟 1:RADIUS 伺服器準備

無論您使用的是 Microsoft Network Policy Server (NPS) 還是其他替代方案,核心原則都是相同的。

  1. 定義 RADIUS 用戶端:在 RADIUS 伺服器中註冊每個存取點(或無線控制器)。分配一個強固且隨機產生的共用金鑰(至少 22 個字元),以確保 AP 與 RADIUS 伺服器之間的通訊安全。
  2. 安裝伺服器憑證:對於 PEAP 或 EAP-TLS,請在 RADIUS 伺服器上安裝 X.509 憑證。使用來自受信任之公共憑證授權單位 (CA) 的憑證可簡化 BYOD 部署,因為根憑證已受到用戶端作業系統的信任。

步驟 2:原則設定

設定網路原則,以根據身分識別來規範存取權限。

  1. 連線要求原則:定義 RADIUS 伺服器處理連入要求的方式。通常這涉及比對 NAS-Port-Type (Wireless - IEEE 802.11) 並在本地驗證要求。
  2. 網路原則:將 Active Directory 群組對應到網路存取權限。例如,將 "Domain Computers" 群組對應到企業 VLAN。使用 RADIUS 屬性 (Tunnel-Type=VLAN、Tunnel-Medium-Type=802、Tunnel-Private-Group-ID=[VLAN_ID]) 在成功驗證後動態指派 VLAN。

步驟 3:基地台設定

在您的無線基礎架構(例如 Meraki、Aruba、Cisco)上設定 SSID。

  1. 建立新的 SSID 並選擇 WPA2-Enterprise 或 WPA3-Enterprise 作為安全性類型。
  2. 輸入您的主要和次要 RADIUS 伺服器的 IP 位址。
  3. 輸入在步驟 1 中定義的共用祕鑰。
  4. 如果您的 RADIUS 伺服器正在推送 VLAN 屬性,請啟用 Dynamic VLAN Assignment。

步驟 4:用戶端 Supplicant 設定

這是最關鍵且最常被忽視的步驟。請勿依賴使用者手動設定其裝置。

  • 企業裝置:使用群組原則物件 (GPO) 或您的行動裝置管理 (MDM) 平台來推送 WiFi 設定檔。設定檔必須指定受信任的根 CA 以及 RADIUS 伺服器的確切伺服器名稱,以防止中間人(邪惡雙胞胎)攻擊。
  • BYOD:實施上線入口網站或 MDM 解決方案,以將安全設定檔推送至員工擁有的裝置。

最佳做法與業界標準

為確保部署穩健,請遵循以下架構最佳做法:

  1. 強制執行嚴格的憑證驗證:切勿允許用戶端盲目接受任何伺服器憑證。這是 PEAP 憑證收集的主要管道。
  2. 隔離訪客流量:您的 802.1X 基礎架構是用於企業存取。訪客流量必須保持完全隔離。部署專用的 Guest WiFi 平台,並配備其專屬的 Captive Portal 和分析層。正如我們在 Securing Your Network: Robust DNS and Security 指南中所討論的,邏輯隔離是網路防禦的根本。
  3. 實施備援機制:RADIUS 是一項關鍵路徑服務。請部署主要和次要 RADIUS 伺服器。在分散式環境(例如大型 零售 連鎖店)中,請考慮部署本地 RADIUS 代理伺服器,以便在 WAN 連線中斷時維持存活能力。

疑難排解與風險緩釋

當部署失敗時,通常會歸結為幾個常見的設定錯誤:

  • RADIUS Timeout Errors:通常是由 AP 與 RADIUS 伺服器之間的共用金鑰不相符,或是防火牆規則阻擋了 UDP 連接埠 1812(驗證)和 1813(帳務)所引起。
  • 用戶端遭拒:請檢查 RADIUS 事件記錄(例如 Windows Event Viewer -> Custom Views -> Server Roles -> Network Policy and Access Services)。尋找 Event ID 6273。常見原因包括用戶端憑證已過期,或用戶端無法信任伺服器的憑證鏈結。
  • VLAN 指派失敗:如果驗證成功,但用戶端未取得 IP 位址,請驗證連接至 AP 的交換器連接埠是否已設定為 Trunk 連接埠,以允許動態指派的 VLAN。

投資報酬率與商業效益

導入 802.1X 能帶來顯著的營運與安全性投資報酬率:

  • 降低風險:免除因單一 PSK 遭破解而危及整個企業網路的風險,直接支援符合 PCI-DSS 與 GDPR 合規性的工作。
  • 營運效率:集中管理存取控制。當員工離職時,停用其 Active Directory 帳戶即可立即撤銷其 WiFi 存取權限。無需在企業範圍內輪替 PSK。
  • 網路能見度:針對 何人 在網路上以及他們使用何種裝置,提供精細的能見度,進而實現卓越的容量規劃與威脅獵捕。

針對體育場館或 飯店餐旅 產業等高密度且複雜的環境,在提供訪客存取的同時管理企業安全是一項挑戰。透過使用 802.1X 保護企業資產,並利用強大的 WiFi 數據分析 平台來處理訪客流量,IT 主管可以提供安全且具擴充性的連線,同時滿足企業及其客戶的需求。如需了解管理高密度環境的深入解析,請參閱我們的 動物園與主題樂園 WiFi:高人流量場館連線指南。

關鍵定義

802.1X

一種用於基於連接埠之網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

企業級 WiFi 安全的基礎協定,用以取代易受攻擊的共用密碼。

Supplicant

請求存取網路的用戶端裝置或軟體應用程式。

IT 小組必須透過 MDM 管理用戶端(Supplicant)設定,以確保安全連線。

Authenticator

透過在用戶端(Supplicant)和驗證伺服器之間充當代理,來促進驗證程序進行的網路裝置(存取點或交換器)。

設定有 RADIUS 伺服器 IP 和共用密鑰,以安全地轉發 EAP 流量。

RADIUS

遠端使用者撥入驗證服務;一種提供集中式驗證、授權和計帳(AAA)管理的網路協定。

實際根據目錄驗證使用者憑證的後端伺服器(如 Microsoft NPS)。

EAP (Extensible Authentication Protocol)

一種常用於無線網路和點對點連線的驗證架構,支援多種驗證方法。

用戶端(Supplicant)與 RADIUS 伺服器之間通訊的「語言」。

EAP-TLS

一種使用傳輸層安全(TLS)的 EAP 方法,需要伺服器端和用戶端憑證來進行雙向驗證。

目前最安全的可用方法,通常是高安全性或機密環境的強制要求。

PEAP

受保護的可延伸驗證通訊協定;將 EAP 封裝在加密且經驗證的 TLS 通道中。

部署最廣泛的企業級方法,僅需伺服器端憑證,在安全性與部署簡便性之間取得平衡。

Dynamic VLAN Assignment

RADIUS 伺服器根據已驗證使用者的目錄群組成員身分,指示 Access Point 將其分配至特定 VLAN 的過程。

對於在僅廣播單一企業 SSID 的同時,進行網路流量區隔(例如:區隔人事、工程和 IoT 設備)至關重要。

範例

一家擁有 300 間客房的奢華飯店需要保護其後勤營運網路(員工平板電腦、VoIP 電話、管理用筆記型電腦)的安全,同時與賓客網路完全隔離。他們目前對員工使用單一 PSK。

  1. 部署與飯店現有 Active Directory 連結的 Microsoft NPS。
  2. 設定 PEAP-MSCHAPv2,在 NPS 伺服器上使用公開憑證(例如 DigiCert)以簡化平板電腦的上線流程。
  3. 在 AP 上建立一個 802.1X SSID("Hotel_Ops")。
  4. 使用飯店的 MDM 平台將 "Hotel_Ops" WiFi 設定檔推送到所有員工的平板電腦和筆記型電腦,並明確將設定檔設定為信任 DigiCert 根 CA 並驗證 NPS 伺服器名稱。
  5. 保留現有的開放式賓客 SSID,並透過 Purple 的 Captive Portal 進行條款確認與數據分析,確保賓客 VLAN 無法路由至營運 VLAN。
考官評語: 此方法在安全性與部署複雜性之間取得了平衡。藉由在 RADIUS 伺服器上使用公開憑證,飯店避免了部署完整 PKI 的開銷,同時消除了共用 PSK 的風險。透過 VLAN 和不同的驗證機制嚴格隔離賓客和企業流量,符合飯店銷售點(POS)系統的 PCI-DSS 合規要求。

一所大學校園正在移轉至 802.1X,且需要為擁有各種作業系統的 15,000 名學生支援龐大的 BYOD 環境。

  1. 部署具有負載平衡功能且強健的 RADIUS 叢集(例如 FreeRADIUS 或 Cisco ISE)。
  2. 實施 PEAP-MSCHAPv2 以獲得廣泛的裝置相容性。
  3. 部署上線入口網站(例如 SecureW2),自動設定學生的裝置用戶端(Supplicant)以使用正確的 EAP 設定,並信任該大學的 RADIUS 伺服器憑證。
  4. 透過 RADIUS 屬性使用動態 VLAN 分配,根據學生在校園中的位置將其放入適當的子網路中,以管理廣播網域。
考官評語: 在高等教育環境中,BYOD 是主要的挑戰。依賴學生手動設定必定會導致大量的技術支援工單和不安全的設定(使用者接受無效憑證)。上線入口網站是此處成功的關鍵因素,能確保用戶端(Supplicant)安全鎖定,以防止憑證被竊取。

練習題

Q1. 貴組織正在使用 PEAP-MSCHAPv2 部署 802.1X。在測試期間,使用者回報在首次連線時會收到「接受憑證」的提示。您應該如何處理解決此問題?

提示:請考量允許使用者對網路基礎架構做出信任決策的安全影響。

查看標準答案

您必須設定用戶端 Supplicant 設定檔(透過 MDM 或群組原則),以明確信任核發 RADIUS 伺服器憑證的 Root CA,並驗證特定的伺服器名稱。若依賴使用者手動接受憑證,會養成他們忽略安全性警告的習慣,並使網路容易受到 Evil Twin(憑證竊取)攻擊。

Q2. 您需要確保一批倉庫條碼掃描器的安全。它們支援 WPA2-Enterprise,但沒有安裝用戶端憑證或加入 Active Directory 的機制。最安全的部署方法是什麼?

提示:評估不需要用戶端憑證但仍能提供加密驗證的 EAP 方法。

查看標準答案

部署 PEAP-MSCHAPv2。在您的目錄中為這些掃描器建立一個專用的服務帳戶。為 RADIUS 伺服器設定伺服器憑證以建立 TLS 通道,並將掃描器設定為在通道內使用該服務帳戶憑證進行驗證。確保 RADIUS 原則將此服務帳戶限制在特定、隔離的倉庫 VLAN 中。

Q3. 在設定 AP 和 RADIUS 伺服器後,用戶端裝置成功通過驗證(已在 RADIUS 記錄中確認為 Access-Accept),但無法取得 IP 地址且無法存取網路。最可能的基礎架構問題是什麼?

提示:驗證已成功,表示 802.1X 階段已完成。問題出在後續的網路配置階段。

查看標準答案

最可能的原因是實體有線網路上的 VLAN 設定錯誤。如果 RADIUS 伺服器使用 Dynamic VLAN Assignment 將用戶端分配到特定 VLAN(例如 VLAN 20),則連接 Access Point 的交換器連接埠必須設定為允許 VLAN 20 的 802.1Q trunk 連接埠。如果 VLAN 未 trunk 至 AP,用戶端的 DHCP 請求將會被捨棄。

常見問題

What is the primary difference between EAP-TLS and PEAP-MSCHAPv2 for 802.1X WiFi?

EAP-TLS relies on mutual public key infrastructure (PKI) certificate validation where both the RADIUS server and client endpoint present trusted X.509 digital certificates, eliminating passwords entirely. PEAP-MSCHAPv2 uses a server-side certificate to establish an encrypted TLS tunnel, through which legacy username and password hashes are transmitted, making it vulnerable to credential theft and misconfigured supplicant exploits.

Why is strict server certificate validation critical for 802.1X client supplicants?

Without strict server certificate validation, client devices will connect to any rogue access point broadcasting the enterprise SSID and presenting an arbitrary certificate. An attacker running a rogue RADIUS server can capture MS-CHAPv2 authentication challenges or harvest corporate credentials. Enforcing the trusted Root CA and server domain name prevents man-in-the-middle attacks.

How does dynamic VLAN assignment operate during 802.1X authentication?

When a client authenticates successfully, the RADIUS server includes RFC 2868 and RFC 3580 RADIUS attributes (Tunnel-Type = 13, Tunnel-Medium-Type = 6, Tunnel-Private-Group-ID = VLAN ID or name) in the RADIUS Access-Accept response. The access point or switch receives these attributes and dynamically bridges the client traffic onto the assigned VLAN.

Which firewall ports must be open between access points and the RADIUS server?

Access points communicate with RADIUS servers over UDP. Standard IANA ports are UDP port 1812 for RADIUS Authentication and UDP port 1813 for RADIUS Accounting. Legacy deployments may use UDP ports 1645 (Authentication) and 1646 (Accounting). Additionally, dynamic Change of Authorization (CoA) requires UDP port 3799 to be reachable from RADIUS to the AP.

How does Purple simplify 802.1X and guest WiFi segmentation across multi-vendor networks?

Purple integrates seamlessly with major enterprise wireless hardware (Cisco, HPE Aruba, Ruckus, Meraki, Fortinet, Mist) to cleanly separate corporate 802.1X traffic from visitor networks. Purple delivers enterprise captive portals, automated visitor onboarding, and compliant marketing analytics while allowing IT teams to maintain isolated, high-security 802.1X networks for staff and managed endpoints.

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。