跳至主要內容

為細粒度網路存取控制設定 RADIUS 原則

本權威指南為 IT 經理、網路架構師和場所營運總監提供設定 RADIUS 原則以實現細粒度網路存取控制的完整技術藍圖。內容涵蓋 802.1X 架構、動態 VLAN 分配、EAP 方法選擇以及分階段部署策略。來自旅宿業和零售業的真實實作案例展示了這些技術如何帶來可衡量的合規性、安全性及營運投資報酬率。

發佈於 更新於
📖 6 分鐘閱讀389 字數2 範例3 練習題9 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
歡迎來到 Purple 技術簡報。我是您的主持人,今天我們將深入探討企業網路架構師和 IT 主管關注的重要主題:設定 RADIUS 策略以進行精細的網路存取控制。 如果您正在管理飯店連鎖、零售網路或大型公共場館的基礎設施,您一定知道,依賴簡單預先共用金鑰的時代早已過去。安全、合規和使用者體驗需要更精密的方法。今天,我們將拆解情境感知存取的架構,探索實作策略,並討論如何避免最常見且代價高昂的陷阱。 讓我們從背景脈絡開始。為什麼我們要討論 RADIUS 和 802.1X?因為邊界已經消失了。您有公司筆記型電腦、訪客智慧型手機、承包商平板電腦,以及大量湧入的 IoT 裝置,全都連接到相同的實體存取點。您需要一種機制來動態分割這些流量、強制執行合規性,同時仍能提供無縫的使用者體驗。這正是 RADIUS 策略派上用場的地方。透過利用 802.1X,您可以從「誰知道密碼」的模型轉變為「您是誰、您使用什麼裝置,以及您的情境為何?」這種轉變至關重要。 該架構依賴三個元件。第一,Supplicant(用戶端) - 終端使用者裝置上的軟體用戶端。第二,Authenticator(認證器) - 通常是您的無線存取點或交換器。第三,Authentication Server(認證伺服器) - 您的 RADIUS 伺服器。當裝置連線時,認證器會將 EAP 訊息傳遞給 RADIUS 伺服器。RADIUS 伺服器會比對您的身分識別存放區(例如 Active Directory、LDAP 或 Microsoft Entra ID 等雲端提供者)來驗證憑證。 但這裡有一個關鍵部分:設定妥當的 RADIUS 伺服器不僅僅是傳回簡單的「是」或「否」。它還會傳回廠商特定屬性(VSA),這些屬性會告訴網路基礎設施確切該如何處理該特定工作階段。其中最強大的應用就是動態 VLAN 分配。 想像一下體育場或大型會議中心等高密度環境。為不同的使用者群組廣播多個 SSID 會產生龐大的指標(Beacon)開銷並降低射頻(RF)效能。您廣播的每個 SSID 都會消耗寶貴的空口時間。使用 RADIUS,您只需廣播一個安全的 SSID。當財務經理進行驗證時,RADIUS 會告訴存取點將其流量導入 VLAN 10。當 POS 終端機連線時,它會被分配到 VLAN 20。當承包商進行驗證時,他們會進入具有受限存取權限的 VLAN 30。這既乾淨、高效,又大幅減少了您的受攻擊面。 現在,讓我們深入探討技術細節。您將在 RADIUS 執行設定檔中配置的金鑰屬性包括:Tunnel-Type,設定為 VLAN;Tunnel-Medium-Type,設定為 802;以及 Tunnel-Private-Group-Id,這就是您的實際 VLAN ID。這三個屬性會在 Access-Accept 訊息中一起返回,指示驗證器將該工作階段放入正確的網路區段中。 在驗證協定方面,您有多種選擇。EAP-TLS 是黃金標準。它使用用戶端憑證進行驗證,這完全消出了憑證被盜和密碼疲勞的風險。對於您擁有 MDM 平台來自動化憑證佈署的企業託管裝置來說,這是正確的選擇。PEAP-MSCHAPv2 是 BYOD 場景的可靠選擇,因為在這些場景中部署憑證並不切實際 - 它使用伺服器憑證建立 TLS 通道,然後在該通道內傳遞使用者名稱和密碼憑證。請完全避免使用 LEAP 或 EAP-MD5 等舊版協定;它們在密碼學上很脆弱,不應在任何現代部署中使用。 讓我們來談談實施。我總是建議採用分階段的方法。 第一階段是身分識別來源整合。您的 RADIUS 策略僅與您的底層目錄一樣好。確保您的 Active Directory 或 Entra ID 群組具有邏輯性、結構良好,並直接對應到您預期的網路區段。在開始之前稽核您的群組。刪除過期帳戶,合併重疊群組,並建立明確的存取層級:高階主管、員工、承包商、訪客和 IoT。對於面向公眾的網路,像 Purple 這樣的平台可充當身分識別提供者,彌合公共訪客存取與安全驗證架構之間的差距。 第二階段是策略配置。建立評估多個情境因素而不僅僅是憑證的策略。評估 NAS-IP-Address - 也就是驗證器的 IP - 以了解請求來自哪個物理位置。評估 Called-Station-Id(包含 SSID 名稱),以了解使用者正在連線到哪個網路。評估一天的時間。承包商在凌晨兩點的存取設定檔,應該與他們在早上九點的存取設定檔大不相同。分層這些條件以建立真正具備情境感知的策略。 第三階段是推出。而且我必須再三強調:絕對不要同時在整個企業中部署 802.1X 強制執行。先從監控模式開始。在監控模式下,驗證失敗會被記錄,但仍會授予存取權限。這讓您能夠看見配置錯誤的請求者、憑證過期的裝置,以及不支援 802.1X 的舊型設備。在監控模式下進行二到四週,解決您發現的問題,然後開始逐個位置強制執行策略。 現在,讓我們來談談最佳實踐以及讓團隊防不勝防的陷阱。 在 802.1X 環境中,導致災難性驗證失敗的第一大原因是憑證過期。這可能是 RADIUS 伺服器憑證過期,或者是根 CA 憑證過期。一旦發生這種情況,每個驗證伺服器憑證的裝置都將無法連線。請實施完善的憑證生命週期管理。在到期前九十天、六十天和三十天設定自動警報。將憑證更新列為排程的維運任務,而不是被動的緊急事件。 第二個主要挑戰是 IoT。許多裝置(印表機、攝影機、醫療設備、大樓管理系統)根本不支援 802.1X。針對這些裝置,您必須使用 MAC 驗證旁路(MAB)。裝置的 MAC 位址會被用作其認證憑據。但請記住這個原則:永遠不要信任 MAC。MAC 位址極易被偽造。僅在絕對必要時才使用 MAB,且務必將這些裝置放入受到嚴格限制、隔離的 VLAN 中,並配置嚴格的 ACL,僅允許這些裝置運作所需的特定流量。 第三個陷阱是 supplicant(用戶端)設定錯誤。終端使用者裝置可能被設定為驗證伺服器憑證,但其信任儲存庫中缺乏必要的根 CA。這會導致裝置拒絕伺服器憑證並連線失敗。解決方案是使用 MDM 將標準化的無線設定檔推送到所有企業裝置,確保信任正確的根 CA 並設定了正確的 EAP 方法。 最後,請考慮您的網路路徑。驗證器與 RADIUS 伺服器之間的高延遲可能會導致 EAP 逾時,從而導致連線失敗。對於擁有許多分支機構的分散式企業,請確保您的 WAN 架構為您的集中式 AAA 服務提供低延遲的連線。 讓我們轉到 ROI(投資報酬率)和業務影響。 為什麼要付出這一切努力?首先,減少維運開銷。透過動態 VLAN 分配將多個 SSID 整合到單一 802.1X 網路中,可以提高 WiFi 效能並降低管理複雜性。較少的 SSID 意味著較少的信標開銷、更多可用的空口時間以及為使用者提供更好的吞吐量。 其次,合規性。如果您從事零售業,嚴格的網路分割是 PCI-DSS 的要求。如果您從事醫療保健業,這是 HIPAA 的要求。RADIUS 策略提供了通過合規性審計並避免重大財務處罰所需的、可驗證且可審計的控制措施。 第三,使用者體驗。無縫、安全的驗證(特別是透過 EAP-TLS 或 OpenRoaming)為返回的企業使用者和 VIP 訪客消除了 Captive Portal 的摩擦。在旅宿和交通環境中,這會直接影響滿意度評分和回頭客率。 現在進入我們的快速問答環節。 問題:「我們有很多舊版裝置。我們應該為了簡單起見而繼續使用 WPA2-PSK 嗎?」 答:不是。請將具備此能力的裝置過渡至 802.1X,並針對舊型裝置使用 MAB,將其放置在隔離的分段中。單一遭破解的 PSK 就會讓您的整個網路面臨風險。這不是一個值得做的妥協。 問:「Purple 在 RADIUS 部署中扮演什麼角色?」 答:Purple 提供關於驗證趨勢、工作階段持續時間和漫遊行為的深度分析,這對於最佳化您的部署至關重要。此外,作為 OpenRoaming 的身分識別提供者,它為訪客簡化了安全存取,免去了傳統 Captive Portal 的繁瑣流程。 問:「對於剛開始這段旅程的團隊來說,最快能取得的成效是什麼?」 答:本週就在監控模式下部署 RADIUS。您將立即獲得驗證環境的可視性,並在強制執行原則之前,識別出需要關注的裝置與使用者。掌握現況是第一步。 總結來說,配置 RADIUS 原則以進行細粒度的網路存取控制,是對您網路安全性、效能和合規性態勢的策略性投資。從乾淨、結構良好的身分識別目錄開始。利用動態 VLAN 分配來整合您的 SSID 並最佳化您的射頻環境。優先針對企業裝置採用憑證型驗證。針對 IoT 裝置,謹慎且安全地使用 MAB。並且始終分階段推出,從監控模式開始。 感謝您參與本次 Purple 技術簡報。如需更詳細的指南、實施策略,以及探索 Purple 的訪客 WiFi 和分析平台如何與您的網路存取控制架構整合,請造訪 purple dot ai。

核心系列的一部分:Enterprise WiFi Security Guide

為細粒度網路存取控制設定 RADIUS 原則

執行摘要

對於企業級場域 - 從大型零售綜合體到高密度體育場 - 網路安全與使用者體驗是密不可分的。設定 RADIUS 原則以進行細粒度網路存取控制,提供了動態區隔流量的機制,確保企業資產與訪客網路及易受攻擊的 IoT 設備保持隔離。這不再是可有可無的升級,而是受 PCI-DSS 和 GDPR 等合規性要求驅動的基本需求。

本指南為部署基於 RADIUS 的存取控制提供了深入的技術藍圖。我們將探討 IEEE 802.1X 驗證的架構、透過廠商特定屬性 (VSA) 進行動態 VLAN 分配的機制,以及與 Active Directory、Entra ID 及 Purple 的 OpenRoaming 身分識別提供者等身分識別提供者的整合。藉由從基本的預先共用金鑰 (PSK) 邁向內容感知原則執行,IT 主管可以降低風險、簡化營運,並利用 Purple 等平台將訪客 WiFi 從成本中心轉變為策略資產。本指南主要側重於可付諸行動、與廠商無關的策略,以提供可衡量的投資報酬率 (ROI) 和營運韌性。

技術深入剖析

上下文感知存取架構

設定細粒度網路存取控制的 RADIUS 策略,其核心是依賴 IEEE 802.1X 標準。此架構有助於實現基於連接埠的網路存取控制,確保只有經過驗證與授權的裝置才能進入特定的網路區段。此架構由三個主要組件組成:用戶端(supplicant,即用戶端裝置)、驗證者(authenticator,即無線存取點或交換器)以及驗證伺服器(RADIUS)。

為細粒度網路存取控制設定 RADIUS 原則 - radius architecture overview

當裝置連線時,驗證者會封裝可延伸驗證協定 (EAP) 訊息,並將其轉發給 RADIUS 伺服器。RADIUS 伺服器會比對身分儲存庫(例如 Active Directory、LDAP 或雲端身分識別提供者)來評估憑證。至關重要的是,現代 RADIUS 實作不僅僅是傳回 Access-AcceptAccess-Reject 訊息。它們還會傳回特定廠商屬性 (VSA),以決定使用者的網路內容:包括 VLAN 分配、存取控制清單 (ACL) 應用以及頻寬限制參數。

對於企業部署而言,了解 WiFi Frequencies: A Guide to WiFi Frequencies in 2026 至關重要,因為實體層特性會直接影響高密度環境中驗證握手號訊的效能。

動態 VLAN 分配與微細分

RADIUS 策略最強大的應用是動態 VLAN 分配。無需為不同的使用者群組廣播多個 SSID - 這會因信標開銷而降低射頻效能 - 單一啟用 802.1X 的 SSID 即可為所有企業使用者提供服務。RADIUS 伺服器會根據使用者的群組成員資格和內容因素來決定適當的 VLAN。

例如,當財務團隊的成員進行驗證時,RADIUS 伺服器會指示存取點將其流量引導至 VLAN 10。當 IoT 裝置透過 MAC 驗證繞過 (MAB) 進行驗證時,它會被放置在具有嚴格 ACL 的隔離 VLAN 40 中。這種方法顯著減少了受攻擊面,同時簡化了射頻環境。如需特定廠商的實作細節,請參閱 How to Configure NAC Policies for VLAN Steering in Cisco Meraki

為細粒度網路存取控制設定 RADIUS 原則 - radius policy decision flow

EAP 方法的選擇

EAP 方法的選擇對安全狀況和營運複雜性都有重大影響。下表總結了關鍵的選項:

EAP 方法 驗證機制 推薦使用場景 安全層級
EAP-TLS 雙向憑證型 具備 MDM 的企業託管裝置 最高
PEAP-MSCHAPv2 伺服器憑證 + 使用者名稱/密碼 BYOD、員工裝置
EAP-TTLS 伺服器憑證 + 內部憑證 混合環境
MAB 以 MAC 位址作為憑證 無螢幕 IoT、舊型裝置 低 (需搭配嚴格的 ACL 使用)

完全避免使用 LEAP 和 EAP-MD5 等舊型協定;它們在密碼學上很脆弱,不應出現在任何現代部署中。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

實作指南

部署健全的 RADIUS 基礎架構需要仔細的規劃與分階段執行。以下步驟概述了設定 RADIUS 策略以進行精細網路存取控制的廠商中立方法。

步驟 1:身分來源整合

任何策略的基礎都是乾淨且結構良好的身分目錄。無論是使用地端的 Active Directory,還是 Entra ID 或 Okta 等雲端原生解決方案,目錄群組都必須直接對應到您期望的網路區段。

  1. 稽核現有群組: 確保使用者群組在可能的情況下具有邏輯性且互相排他。移除舊型帳戶並合併重疊的群組。
  2. 定義存取層級: 建立明確的層級 - 主管、員工、承包商、訪客、IoT - 每個層級都有記錄在案的存取權限。
  3. 將 Purple 整合為身分提供者: 對於面向公眾的網路,Purple 在 Connect 授權下可作為 OpenRoaming 等服務的免費身分提供者。這無縫銜接了公眾 Guest WiFi 存取與安全驗證架構之間的差距,免除了返回使用者對傳統 Captive Portal 的需求。

步驟 2:策略設定與屬性對應

設定 RADIUS 伺服器以根據多個環境因素(而非僅憑驗證資料)來評估連入的要求。

  • 驗證協定: 強制企業裝置使用 EAP-TLS。為 BYOD 部署 PEAP-MSCHAPv2。透過 RADIUS 策略強制執行這些規則,拒絕嘗試使用較弱方法的連線。
  • 條件比對: 建立評估 NAS-IP-Address (驗證器的 IP)、Called-Station-Id (SSID) 以及當天時間的策略。承包商在 02:00 的存取設定檔與其在 09:00 的設定檔應在物理上有所不同。
  • 強制執行設定檔: 定義要傳回的 RADIUS 屬性。標準的 VLAN 分配屬性為:Tunnel-Type=VLANTunnel-Medium-Type=802 以及 Tunnel-Private-Group-Id=[VLAN_ID]

步驟 3:分階段推出與監控

切勿同時在整個企業中部署 802.1X 強制執行。

  1. 監控模式: 在監控或稽核模式下部署策略,在此模式下,系統會記錄驗證失敗但仍授予存取權。這可在開始強制執行之前,識別出設定錯誤的 Supplicant 和舊型裝置。
  2. 針對性執行: 以每個據點或部門為單位啟用執行,先解決問題再擴大範圍。
  3. 分析整合: 利用 Purple 的 WiFi Analytics 等平台監控認證成功率、工作階段持續時間和漫遊行為。此數據對於識別覆蓋範圍缺口和認證瓶頸至關重要。

最佳實踐

為精細的網路存取控制配置 RADIUS 策略時,遵循行業標準可確保長期穩定與安全。

基於憑證的認證 (EAP-TLS): 盡可能部署 EAP-TLS。這能完全消除與憑證遭竊和密碼疲勞相關的風險。行動裝置管理 (MDM) 平台可以大規模自動化憑證配置。

減輕 MAC 隨機化影響: 現代行動作業系統使用 MAC 位址隨機化來保護使用者隱私。對於 Guest WiFi 部署,請確保您的 Captive Portal 和 RADIUS 計費系統能夠順暢處理變更的 MAC 位址 - 例如,藉由依賴初始登入期間產生的工作階段權杖或持續性裝置設定檔。

備援與容錯移轉: RADIUS 是關鍵的基礎架構組件。在地理位置多樣的區域跨主機部署高可用性叢集的 RADIUS 伺服器。為認證器配置主要和次要伺服器 IP,並建立積極的逾時和重試值,以在容錯移轉期間最大程度地減少認證延遲。

利用情境數據: 將位置數據納入策略決策。承包商在連線至工程大樓的 AP 時可能獲准存取內部資源,但在咖啡廳連線時則限制為僅限網際網路存取。在 BLE Low Energy Explained for Enterprise 中討論的技術,可以利用精確的定位數據來增強此位置情境。

疑難排解與風險緩釋

802.1X 部署的複雜性引入了特定的故障模式。主動防範風險對於維持正常運作時間至關重要。

常見故障模式

故障模式 根本原因 緩釋措施
大規模認證失敗 RADIUS 伺服器或根 CA 憑證過期 憑證生命週期管理,並在 90/60/30 天前發出自動警示
單一裝置失敗 祈求端 (Supplicant) 設定錯誤或缺少根 CA 透過 MDM 推送包含正確信任存放區的無線設定檔
EAP 逾時 連線至集中式 RADIUS 的 WAN 延遲過高 將 WAN 路徑最佳化;考慮分佈式 RADIUS 或 RADIUS 代理
IoT 裝置失敗 裝置不支援 802.1X 部署具備嚴格 VLAN 隔離和 ACL 的 MAB

對於分佈式企業,在 SD WAN vs MPLS: 2026 Enterprise Network Guide 中討論的架構直接關係到確保多個據點集中式 AAA 服務的低延遲連線。

ROI 與企業影響力

投入工程精力來配置 RADIUS 策略以進行細粒度的網路存取控制,可在多個維度上帶來實質且可衡量的回報。

**降低營運開銷:**將多個 SSID 整合至單一具有動態 VLAN 分配的 802.1X 網路中,可減少射頻干擾、提高可用空口時間並簡化持續管理。團隊報告指出,一旦部署了穩定的 802.1X 之後,與 WiFi 連線相關的技術支援工單便顯著減少。

**改善合規狀況:**對於 Retail(零售)和 Healthcare(醫療保健)等行業,嚴格的網路分段是法規要求 - 分別為 PCI-DSS 和 HIPAA。RADIUS 策略提供了通過合規性稽核並避免高額罰款所需的、可驗證且可審計的控制措施。對於公共部門組織,圍繞數據隔離的 GDPR 義務也得到了類似的解決。

**提升使用者體驗:**無縫、安全的驗證 - 特別是透過 EAP-TLS 或 OpenRoaming - 消除了回訪企業用戶和 VIP 貴賓使用 Captive Portal 的不便。在 Hospitality(餐旅)和 Transport(交通運輸)場所,這會直接影響滿意度指標和重複參與度。

關鍵定義

RADIUS (Remote Authentication Dial-In User Service)

一種網路協定,為連接和使用網路服務的使用者提供集中式的驗證、授權與計費 (AAA) 管理。定義於 RFC 2865。

企業網路存取控制的核心引擎,用於決定誰可以存取網路、他們可以存取哪些資源,並記錄活動以供審計之用。

IEEE 802.1X

一項針對基於連接埠的網路存取控制 (PNAC) 的 IEEE 標準。它為希望連接到 LAN 或 WLAN 的裝置提供驗證機制,在驗證完成之前阻擋所有流量。

此標準強制裝置在被允許於網路上傳送任何資料流量之前,必須先證明其身分。這是讓 RADIUS 策略得以執行的強制機制。

EAP (Extensible Authentication Protocol)

一種常用於無線網路和點對點連線的驗證框架。它為 TLS 或 MSCHAPv2 等驗證方法 (EAP 方法) 提供傳輸層。

在用戶端與 RADIUS 伺服器之間傳送實際驗證認證的封包。EAP 方法的選擇決定了驗證交換的安全層級。

VSA (Vendor-Specific Attribute)

RADIUS 訊息中的屬性,允許廠商支援基本 RADIUS RFC 中未定義的延伸屬性。用於將網路策略指令從 RADIUS 伺服器傳遞給驗證者。

RADIUS 用於指示網路硬體將使用者分配到特定 VLAN、套用防火牆角色或強制執行頻寬限制的機制。若沒有 VSA,RADIUS 僅能允許或拒絕存取。

Dynamic VLAN Assignment

RADIUS 伺服器根據使用者的身分、群組成員資格或關聯屬性,指示無線基地台或交換器將使用者的流量放置到特定虛擬區域網路 (VLAN) 的程序。

網路微分割的核心技術。允許單一實體基礎設施安全地支援多個不同的使用者群組,而無需廣播多個 SSID。

Supplicant

終端使用者裝置 (筆記型電腦、智慧型手機、IoT 裝置) 上的軟體用戶端,負責與網路驗證者發起並協商 802.1X 驗證交換。

內建於現代作業系統 (Windows、macOS、iOS、Android)。設定錯誤的 Supplicant - 尤其是錯誤的憑證信任設定 - 是 802.1X 連線問題最常見的來源。

Authenticator

在 802.1X 部署中作為執行點的網路裝置 (無線基地台或乙太網路交換器)。它在 Supplicant 與 RADIUS 伺服器之間轉發 EAP 訊息,並執行策略決定。

看門者。Authenticator 會阻擋來自連接埠或無線關聯的所有流量,直到 RADIUS 伺服器傳回 Access-Accept 訊息,此時它才會套用傳回的 VSA。

MAB (MAC Authentication Bypass)

一種備用的驗證方法,將網路裝置的 MAC 位址作為其認證提交給 RADIUS 伺服器。用於不支援 802.1X Supplicant 的裝置。

針對舊型和無螢幕的 IoT 裝置所必需的運行工具,但其安全性本質上低於密碼學驗證。應始終與嚴格的 VLAN 隔離和 ACL 搭配使用。

EAP-TLS (EAP Transport Layer Security)

一種基於憑證的 EAP 方法,使用 X.509 憑證在用戶端與 RADIUS 伺服器之間提供雙向驗證。被認為是目前最安全的 EAP 方法。

推薦用於企業管理裝置的驗證方法。完全消除基於密碼的認證風險。需要 PKI 基礎設施和 MDM 進行憑證佈署。

範例

大型會議中心需要為活動工作人員、參展商和一般與會者提供安全且隔離的 WiFi 存取。他們目前廣播三個獨立的 SSID,這在密集的展覽廳中造成了嚴重的同頻道干擾與效能低落問題。

場所轉換為名為 'Conference_Secure' 的單一 802.1X 啟用 SSID。他們實作了與其活動管理資料庫整合的 RADIUS 伺服器。

  1. 活動工作人員使用其企業憑證透過 PEAP-MSCHAPv2 進行身分驗證。RADIUS 原則會比對其 Active Directory 群組,並傳回 Tunnel-Private-Group-Id=10 (Staff VLAN),授予內部影音管理系統的存取權限。
  2. 為參展商提供與其展位預訂綁定的唯一、限時憑證。身分驗證後,RADIUS 伺服器會傳回 Tunnel-Private-Group-Id=20 (Exhibitor VLAN),其具有允許存取特定簡報伺服器和網際網路出口的 ACL。
  3. 一般與會者使用獨立的開放 SSID,該 SSID 與 Purple 整合的 Captive Portal 搭配使用,以進行行銷資料收集、同意管理和基本網際網路存取。

結果是管理訊框開銷減少了 40%,展覽廳的吞吐量得到顯著提升,並具有可用於合規性目的的清晰稽核軌跡。

考官評語: 此方法透過將 SSID 開銷從三個減少到兩個 (一個安全網路,一個供訪客使用的開放網路),解決了射頻干擾問題。動態 VLAN 分配在不犧牲使用者體驗的情況下實現了嚴格的網路隔離。針對一般與會者網路整合 Purple,可確保滿足行銷目標,同時維護內部營運的安全。為參展商提供限時憑證是一個特別強大的實務做法 - 這些憑證會自動過期,消除了活動結束後憑證被重複使用的風險。

某零售連鎖店需要保護分佈在 500 個據點的數千個無線銷售點 (POS) 終端機的安全。他們目前使用的是 WPA2-PSK,IT 部門擔心在 500 個站點輪換預先共用金鑰的營運風險,以及 PCI-DSS 的稽核結果。

IT 團隊部署了集中式 RADIUS 架構,並將 POS 終端機設定為進行 EAP-TLS 身分驗證。

  1. MDM 解決方案在佈建期間將唯一的用戶端憑證推送到每個 POS 終端機。
  2. 每個門市的無線存取點都設定為透過 SD-WAN 網路將身分驗證請求轉發到中央 RADIUS 伺服器。
  3. RADIUS 原則會根據內部 PKI 驗證用戶端憑證,並傳回屬性以將裝置置於隔離的 POS VLAN (VLAN 50) 中,從而滿足 PCI-DSS 網路隔離要求。
  4. 維護憑證撤銷清單 (CRL),使 IT 人員能夠透過撤銷其憑證來立即隔離遺失或被盜的終端機 - 且不會影響任何其他裝置。
考官評語: 針對無周邊裝置從 PSK 移轉到 EAP-TLS 是一項重大的安全性升級,直接應對了 PCI-DSS 對於網路隔離和存取控制的要求。憑證撤銷功能是相較於 PSK 的主要營運優勢 - 無需在 500 個站點輪換共用金鑰,只需在幾秒鐘內撤銷單個憑證即可。使用每個裝置專屬的唯一憑證還提供了完整的稽核軌跡,可記錄是哪一個特定的終端機在何時以及從何處進行了連線。

練習題

Q1. 一家醫院需要在三個病房部署新的無線輸液幫浦。這些設備不支援 802.1X 請求方(supplicants)。資訊安全長(CISO)要求這些設備必須與企業網路完全隔離,且只能與位於 10.5.1.20 的特定臨床管理伺服器進行通訊。您應該如何設定網路存取控制策略?

提示:在定義 ACL 時,請考慮如何識別不具備 802.1X 功能的裝置,以及最小權限原則。

查看標準答案

實作 MAC 位址驗證旁路(MAB)。在配置過程中,將所有輸液幫浦的 MAC 位址註冊到 RADIUS 資料庫中。建立一個與這些 MAC 位址相比對的特定 RADIUS 策略,並傳回 VSA 以將其分配至隔離的 IoT VLAN(例如 VLAN 60)。對該 VLAN 套用嚴格的 ACL,僅允許在所需的臨床管理連接埠上向 10.5.1.20 發送出站流量,並阻擋所有其他 VLAN 間和網際網路流量。此外,在 IoT VLAN 上設定 DHCP 窺探(DHCP snooping)和動態 ARP 檢測,以防止詐騙攻擊。

Q2. 在最近一次收購之後,一家企業現在擁有兩個不同的 Active Directory 網域:corp.acme.com 和 corp.legacy.com。他們希望這兩個實體的所有員工都能使用同一個 "ACME_Corporate" SSID,而無需遷移舊網域。RADIUS 如何協助實現這一目標?

提示:思考 RADIUS 如何根據身分領域(identity realm)處理驗證路由,以及策略伺服器如何將請求代理到不同的後端目錄。

查看標準答案

設定 RADIUS 基礎架構(使用 Cisco ISE、Aruba ClearPass 等策略伺服器或 RADIUS 代理伺服器),以評估使用者 EAP 身分中提供的網域後置字元(例如 user@corp.acme.comuser@corp.legacy.com)。建立路由策略,根據網域將驗證請求轉發到相應的後端 Active Directory 網域。定義標準化的強制執行設定檔,無論後端網域為何,都傳回一致的 VLAN VSA,以確保來自這兩個實體的使用者都能獲得正確的網路配置。此方法可避免具破壞性的目錄遷移,同時維持統一的使用者體驗。

Q3. 您正在為一個擁有 60,000 個座位的體育場設計 WiFi。客戶目前的設計為不同的員工功能指定了 8 個獨立的 SSID:票務、安全、餐飲、醫療、媒體、營運、VIP 和維護。您的建議是什麼,為什麼?

提示:考慮在高度密集的 RF 環境中,管理訊框(management frame)開銷對無線效能的影響。

查看標準答案

強烈建議不要廣播 8 個 SSID。在高度密集的環境中,每個 SSID 都會在每個存取點上定期產生信標訊框(beacon frames),這會消耗大量的空中時間並降低實際資料流量的可用容量。建議將所有員工功能整合到單一已啟用 802.1X 的 SSID 中。利用 RADIUS 動態 VLAN 分配在後端對流量進行區段劃分 - 當票務設備進行驗證時,RADIUS 會將其置於票務 VLAN 中;當醫療設備進行驗證時,它會進入具有適當 ACL 的醫療 VLAN。這在最佳化實體 RF 環境的同時,提供了所需的邏輯隔離。另一個帶有 Captive Portal 的獨立開放 SSID 則可處理一般公眾存取。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

為細粒度網路存取控制設定 RADIUS 原則 | Purple