跳至主要內容

SCEP 與 NAC 在現代 MDM 基礎架構中的角色

本指南深入剖析 SCEP 與 NAC 如何與 MDM 平台整合,以在企業規模下提供安全、免接觸的網路存取。內容涵蓋從憑證核發到 802.1X 強制執行的完整架構,並結合來自旅宿業與零售業的實際部署案例。專為大型場域的 IT 主管設計,旨在協助其於本季度消除密碼漏洞、自動化裝置配置並滿足合規性要求。

📖 7 分鐘閱讀📝 1,710 字數🔧 2 範例3 練習題📚 9 關鍵定義

收聽此指南

查看播客逐字稿
歡迎收聽 Purple 技術簡報。我是您的主持人。今天我們將深入探討企業網路的一個關鍵架構主題:SCEP 和 NAC 在現代 MDM 基礎架構中的角色。如果您是 IT 總監、網路架構師,或是在大型場域(無論是體育場、醫院還是連鎖零售商)管理營運,您一定深知安全引導裝置上網的頭痛之處。預共用金鑰的時代已經結束。今天,我們將探討基於憑證的驗證。我們將研究 Simple Certificate Enrollment Protocol(即 SCEP)如何與 Network Access Control(即 NAC)搭配,以自動化裝置配置並強制執行零信任存取。讓我們直接進入正題。 讓我們來剖析一下這個架構。核心部分包含三個層級:裝置層、原則引擎和網路存取層。當新的企業裝置或 BYOD 端點需要存取權限時,它首先會向您的行動裝置管理(MDM)平台註冊。但僅靠 MDM 並不能授予網路存取權限。這就是 SCEP 發揮作用的地方。 SCEP 充當您的 MDM 與憑證授權單位(CA)之間的自動化快遞員。IT 管理員不需要手動在每台裝置上產生和安裝 X.509 憑證,而是由 MDM 向裝置推送承載資料。裝置產生憑證簽署請求(即 CSR)並將其傳送到 SCEP 伺服器。CA 核發憑證,裝置現在就擁有了加密安全的身分。沒有密碼會被釣魚,也沒有共用金鑰會外洩。 但憑證只是一張識別證。您仍然需要在門口安排一個門衛。那就是您的 NAC。當裝置嘗試連接到 WiFi 時(通常使用 802.1X EAP-TLS),無線存取點會將請求傳遞給 RADIUS 伺服器,而該伺服器受 NAC 原則引擎管轄。NAC 會檢查憑證:是否有效?是否已被撤銷?但現代 NAC 的功能遠不止於此。它還會檢查 MDM 以獲取裝置狀態:作業系統是否已更新?防火牆是否開啟?如果是,NAC 會指示交換器或存取點將裝置放入正確的 VLAN。如果否,則會將其放入修復網路中。 對於像大型連鎖零售商或醫療機構這樣混合了企業筆記型電腦、IoT 裝置和訪客網路的環境,這種整合至關重要。說到訪客網路,這正是 Purple 的 Guest WiFi 和 WiFi Analytics 等平台與您安全的企業 SSID 無縫整合之處,確保公共存取與您安全的、基於憑證的基礎架構相互隔離。 那麼,如何在不破壞網路的情況下部署此架構?第一個建議:始終使用 EAP-TLS。它要求伺服器和用戶端都具備憑證,從而提供雙向驗證。 第二,注意您的憑證撤銷清單(即 CRL)和 OCSP。如果裝置受損或員工離職,若 NAC 沒有即時檢查撤銷狀態,那麼在 CA 中撤銷憑證也是徒勞無功。 我們在旅宿業和大型場域中常見的一個陷阱是未能考慮到 IoT 裝置。並非所有的 IoT 感測器或智慧電視都支援 802.1X 或 SCEP。對於這些裝置,您需要一個備用策略,例如 MAC Authentication Bypass(即 MAB),並由您的 NAC 嚴格控制到特定的交換器連接埠或隔離的 VLAN。 另一個陷阱是憑證有效期。不要將其設定為 10 年,但除非您透過 SCEP 進行的自動更新萬無一失,否則也不要設定為 30 天。一年有效期並在第 30 天自動更新是可靠的業界標準。 讓我們來解答幾個我們經常從技術長那裡收到的快速提問。 問題一:我們可以使用現有的 Active Directory 憑證服務來支援 SCEP 嗎?是的,Microsoft AD CS 包含網路裝置註冊服務(即 NDES)角色,可充當 SCEP 伺服器。只需確保其得到妥善保護並暴露給您的 MDM 即可。 問題二:這會取代我們的防火牆嗎?絕對不會。SCEP 和 NAC 處理的是邊緣(第 2 層)的驗證和存取控制。而您的防火牆則處理第 3 層到第 7 層的流量檢測和威脅防禦。它們協同工作。 總結來說,將 SCEP、NAC 和 MDM 相結合,可為您提供免接觸且高度安全的網路邊緣。它消除了與密碼相關的客服工單,並確保只有合規的裝置才能存取您的關鍵基礎架構。 對於場域營運商而言,這意味著您的後勤營運能夠安全無虞地執行,讓您能夠專注於前廳體驗 — 您可以透過 Purple 的分析和互動工具來增強這一體驗。 首先稽核您目前的 MDM 功能,並確保您的 RADIUS 基礎架構支援 EAP-TLS。規劃您的裝置類型,並首先在您 IT 團隊的裝置上進行試行。 感謝收聽本次技術簡報。保持安全,我們下期再見。

header_image.png

執行摘要

對於企業級場域(從擁有 80,000 個座位的體育場到多據點的零售連鎖店)而言,保護網路邊緣的安全已果斷超越了預共用金鑰和手動憑證管理的範疇。企業端點、BYOD 裝置和 IoT 基礎設施的激增,需要一種無需增加 IT 服務台負擔即可進行擴展的零信任架構。

本指南詳細介紹了將簡單憑證登錄協定 (SCEP) 和網路存取控制 (NAC) 與行動裝置管理 (MDM) 基礎設施整合的技術架構。透過利用 SCEP 自動發放 X.509 憑證,並利用 NAC 強制執行 IEEE 802.1X EAP-TLS 驗證,企業可以實現零接觸部署、消除憑證遭竊的管道,並強制執行基於裝置狀態的動態網路存取。雖然面向公眾的存取是透過專用的 Guest WiFi 解決方案進行管理,但此架構保護了維持場域運作的關鍵後台作業。其結果是顯著降低了 IT 開銷,加強了在 PCI DSS 和 GDPR 規範下的合規性,並建立了一個主動執行零信任原則的網路邊緣。


技術深度解析

三層式架構

現代網路安全依賴於密碼學身分,而非使用者所知悉的資訊。SCEP-NAC-MDM 堆疊在三個主要層級上運作:

層級 元件 功能
裝置管理 MDM / UEM 裝置設定、合規性和生命週期管理的中央授權機構
身分與發放 PKI / SCEP / CA 產生、發放和管理數位憑證
存取強制執行 NAC / RADIUS 在授予網路存取權限之前,評估憑證和裝置狀態

這些層級並非單向順序運作,而是處於持續的反饋循環中。MDM 即時向 NAC 提供合規狀態資訊,而當裝置未通過狀態檢查時,NAC 可以觸發 MDM 修復工作流程。

architecture_overview.png

SCEP 如何在大規模環境中自動化 PKI

在大規模環境中,手動部署憑證在營運上是不可能的。管理 500 台裝置的資產需要 IT 管理員在每台裝置上產生、簽署和安裝個別的 X.509 憑證,這個過程每台裝置需要花費數分鐘,並會引入重大的人為錯誤風險。SCEP 完全消除了這一點。

當裝置註冊到 MDM 時,MDM 會推送包含 SCEP 承載資料的設定設定檔。此承載資料會指示裝置在本地產生金鑰組(至關重要的是,私鑰永遠不會離開裝置),並向 SCEP 伺服器提交憑證簽署要求 (CSR)。SCEP 伺服器(通常是 Microsoft 的網路裝置登錄服務 (NDES) 或雲端同等服務)會向 MDM 驗證該要求,以確認該裝置已獲得授權。然後,它將 CSR 轉發給憑證授權單位 (CA),由其發放已簽署的 X.509 憑證。該憑證會返回到裝置並安裝在其安全區域或系統金鑰儲存庫中。

這整個過程都是在背景安靜地透過無線傳輸 (OTA) 完成,無需任何使用者互動。對於 1,000 台裝置的部署,在 MDM 註冊完成後的數小時內,即可完成整個憑證資產的佈署。

NAC 與 802.1X EAP-TLS:強制執行層

一旦裝置持有有效憑證,它就會嘗試使用 IEEE 802.1X 連線到企業 SSID 或有線連接埠。存取點或交換器充當驗證者,將要求轉發到由 NAC 原則引擎管理的 RADIUS 伺服器。最安全的 EAP 方法是 EAP-TLS,它強制執行雙向驗證——用戶端和 RADIUS 伺服器都必須出示有效的憑證,從而防止透過惡意存取點進行的中間人攻擊。

NAC 會依序執行幾項關鍵檢查:

  1. 密碼學驗證: 憑證在數學上是否有效,且由受信任的根 CA 簽署?
  2. 撤銷檢查: 憑證是否列在憑證撤銷清單 (CRL) 中,或透過線上憑證狀態協定 (OCSP) 標記為已撤銷?
  3. 狀態評估: 透過 API 查詢 MDM,NAC 會詢問:裝置是否合規?作業系統是否達到要求的修補程式層級?是否啟用了磁碟加密?

如果所有檢查都通過,NAC 會傳送 RADIUS Access-Accept 訊息,通常伴隨著廠商特定屬性 (VSA),以動態地將裝置分配到特定的 VLAN 或套用存取控制清單 (ACL)。不合規的裝置會被放入具有限制存取權限的修復 VLAN 中——通常剛好足夠觸發由 MDM 驅動的修復工作流程。

scep_nac_workflow.png

訪客網路隔離

在任何場域環境中,企業基礎設施都必須與面向公眾的網路嚴格隔離。 Guest WiFi 平台在完全獨立的 SSID 和 VLAN 上運作,沒有路由到企業資源的路徑。SCEP-NAC 架構管理企業層;訪客層則由 Captive Portal 驗證和資料收集工作流程管理。對於部署 WiFi Analytics 的場域,這種隔離是先決條件——分析數據流經訪客網路,而營運數據 流經憑證驗證的企業網路。如需了解支援這兩個網路的底層射頻架構之更多背景資訊,請參閱 Wi-Fi Frequencies: A Guide to Wi-Fi Frequencies in 2026


實作指南

部署此架構需要仔細安排先後順序,以避免在過渡期間將合法使用者拒之門外。

步驟 1:PKI 與 SCEP 準備

建立強健的內部 PKI,或利用雲端託管的 Managed PKI (mPKI) 服務。部署並強化 SCEP 伺服器 — 如果使用 Microsoft NDES,請確保其運行在專用伺服器上,而不是與 CA 共用主機。將 SCEP 伺服器設定為使用動態挑戰密碼(由 MDM 針對每台裝置產生),而非靜態共用金鑰。這可以防止在 SCEP URL 被發現時出現未經授權的憑證請求。

步驟 2:MDM 設定

在您的 MDM 平台中建立 SCEP 承載資料。仔細定義主體替代名稱 (SAN) 欄位 — SAN 必須包含 NAC 用於原則決策的唯一識別碼(例如裝置序號或使用者 UPN)。先將設定檔推送到 IT 團隊裝置的測試群組,並在廣泛推廣之前驗證完整的註冊流程。

步驟 3:NAC 與 RADIUS 設定

設定您的 NAC 以信任核發用戶端憑證的根 CA。在 RADIUS 伺服器上安裝伺服器憑證以進行 EAP-TLS 雙向驗證。根據憑證屬性和 MDM 合規狀態定義存取原則。實作動態 VLAN 分配規則:合規的企業裝置分配到企業 VLAN,不合規的裝置分配到修復 VLAN,而 IoT 裝置則分配到專用的、限制網際網路存取的 VLAN。

步驟 4:網路基礎架構整合

設定交換器和無線存取點以支援 802.1X。對於使用舊型銷售點 (POS) 硬體的 零售 環境,或配有智慧客房控制器的 旅宿 場所,請實作 MAC 驗證繞過 (MAB),作為無法參與 EAP-TLS 之裝置的備用方案。將 MAB 限制在特定的交換器連接埠,並確保 MAC 位址資料庫受到嚴格控制。對於 醫療保健交通運輸 環境,應設定狀態評估規則以滿足特定行業的合規要求。

步驟 5:平行部署與切換

切勿立即切換。平行廣播新的 802.1X SSID 與現有網路。透過 MDM 推送新的 WiFi 設定檔。監控採用情況並解決註冊失敗問題。一旦有 95% 以上的裝置在新 SSID 上成功驗證,即可停用舊網路。


最佳實踐

強制執行 EAP-TLS。 切勿接受 EAP-PEAP 或 EAP-TTLS 作為企業裝置的主要驗證方法。這些方法依賴 TLS 通道內的帳號/密碼憑證,這仍然容易受到憑證收集攻擊。EAP-TLS 完全消除了這種攻擊面。

實作即時撤銷。 排程的 CRL 下載會產生安全空窗期。設定 NAC 以即時進行 OCSP 檢查。當回報裝置遺失或遭竊時,在 CA 中撤銷該憑證,裝置將在下一次驗證嘗試時失去網路存取權限 — 如果實作了授權變更 (CoA),則會立即失去存取權限。

設定合理的憑證有效期。 一年的有效期,並在第 30 天觸發自動 SCEP 續期,是業界標準。較長的有效期會在憑證遭破解時增加安全空窗期;較短的有效期則會增加續期失敗導致服務中斷的風險。

積極進行 IoT 區隔。 IoT 裝置絕不應與企業端點共用 VLAN。使用 NAC 在 IoT VLAN 上執行嚴格的 ACL,僅允許每種裝置類型所需的特定協定和目的地。對於部署定位服務的場所,請參閱 Indoor WiFi Positioning Systems: How They Work and How to Deploy Them ,以了解定位基礎架構如何與更廣泛的網路架構整合。

與 WPA3 保持一致。 在硬體支援的情況下,將企業 SSID 設定為使用 WPA3-Enterprise,這會強制執行保護管理畫面 (PMF),並提供比 WPA2 更強的加密保護。請參閱 SD-WAN vs MPLS: The 2026 Enterprise Network Guide ,以了解這如何融入更廣泛的企業連線藍圖。


疑難排解與風險緩釋

失敗模式 根本原因 緩釋措施
憑證續期後裝置 EAP-TLS 失敗 SCEP 續期無聲失敗 監控 SCEP 伺服器記錄;針對失敗的 CSR 提交設定警示
時鐘偏差導致憑證驗證失敗 NTP 設定錯誤 在所有端點和基礎架構中強制執行 NTP 同步
IoT 裝置無法驗證 無 802.1X 請求項 實作具有嚴格 MAC 位址控制和隔離 VLAN 的 MAB
CA 遷移後大量裝置被鎖定 NAC 不信任舊的根 CA 分階段進行 CA 遷移;在撤銷舊 CA 之前,將新的根 CA 新增至 NAC 信任存放區
已撤銷的裝置仍保有網路存取權限 僅限 CRL 撤銷且下載間隔過長 實作 OCSP 和 CoA 以進行即時撤銷

特別是對於基於 BLE 的 IoT 裝置,其驗證架構與連接 WiFi 的端點不同。請參閱 BLE Low Energy Explained for Enterprise ,以了解適用於 Bluetooth Low Energy 基礎架構的特定安全性考量。


ROI 與業務影響

與替代方案的成本相比,SCEP-NAC-MDM 整合的商業案例非常明確。

指標 實作前 實作後
IT 服務台工單(網路存取) 高 — 密碼重設、金鑰輪替 趨近於零 — 自動化憑證生命週期
平均撤銷時間 oke 遭入侵的裝置 數小時 (手動流程)
PCI DSS 存取控制合規性 手動、需密集稽核 自動化、持續執行
BYOD 註冊時間 每台裝置 15–30 分鐘 5 分鐘以內,IT 零參與

對於擁有 500 台裝置的企業規模,免除手動憑證管理和與密碼相關的技術支援工單,通常可減少 25–35% 與網路相關的 IT 支援開銷。降低風險的價值(避免單次因憑證遭竊而導致的入侵)通常超過整個建置成本。對於 GDPR 規範下的公共部門和醫療保健機構而言,能夠證明自動化、可稽核的存取控制是一項重大的合規資產。

關鍵定義

SCEP (Simple Certificate Enrollment Protocol)

一種在無需使用者介入的情況下,自動向裝置核發和撤銷數位憑證的協定,充當 MDM 平台與憑證授權單位(CA)之間的通訊層。

MDM 平台使用此協定大規模地向數千個端點無縫部署 X.509 憑證。IT 團隊在為 802.1X WiFi 驗證設定 MDM 設定檔時會遇到 SCEP。

NAC (Network Access Control)

一種安全解決方案,對尋求存取網路基礎架構的裝置強制執行原則,在授予存取權限之前評估驗證認證、憑證有效性以及裝置合規狀態。

在網路邊緣充當守門人。IT 團隊設定 NAC 原則,以根據憑證屬性和 MDM 合規狀態,定義哪些裝置可以存取哪些 VLAN。

MDM (Mobile Device Management)

IT 部門用於跨多個作業系統監控、管理和保護員工端點的軟體,作為裝置身分和合規性的中央單一事實來源。

SCEP 註冊流程的發起者,以及 NAC 查詢狀態資料的來源。若無 MDM 整合,NAC 將無法執行基於狀態的存取控制。

IEEE 802.1X

一種用於基於連接埠的網路存取控制(Network Access Control)的 IEEE 標準,為希望連接到 LAN 或 WLAN 的裝置提供驗證機制,要求在連接埠開啟前成功通過驗證。

在交換器或存取點允許任何流量通過之前,強制裝置進行驗證的底層協定。設定於網路基礎架構和裝置的 802.1X 用戶端(supplicant)上。

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

最安全的 EAP 標準,要求雙向驗證,其中用戶端裝置和 RADIUS 伺服器都必須出示有效的數位憑證,從而消除了基於密碼的認證攻擊。

企業無線安全的黃金標準。只要部署了裝置憑證基礎架構,IT 架構師就應強制要求使用 EAP-TLS,而非 PEAP 或 TTLS。

CSR (Certificate Signing Request)

由裝置產生的編碼文字區塊,其中包含其公鑰和身分詳細資訊,提交給憑證授權單位(CA)以申請簽署的 X.509 憑證。

在 SCEP 註冊過程中由裝置自動產生。與 CSR 對應的私鑰永遠不會離開裝置,確保憑證無法被複製。

MAB (MAC Authentication Bypass)

一種備用驗證方法,網路使用裝置的硬體 MAC 位址作為其認證,適用於缺乏 802.1X 用戶端功能的裝置。

用於無法參與 EAP-TLS 的舊型 IoT 裝置,例如印表機、感測器和智慧客房控制器。應始終將其指派至受高度限制的 VLAN。

OCSP (Online Certificate Status Protocol)

一種用於即時獲取 X.509 數位憑證撤銷狀態的網際網路協定,提供了下載和解析憑證撤銷清單(CRL)之外的另一種選擇。

對於需要在裝置受損或申報遺失時立即封鎖網路存取的 NAC 系統至關重要。OCSP 提供即時狀態;而下載 CRL 則會產生撤銷時間差。

CoA (Change of Authorization)

一種 RADIUS 擴充功能(RFC 5176),允許 NAC 動態修改或終止作用中的網路工作階段,而無需等待工作階段過期或裝置重新驗證。

用於在憑證被撤銷或 MDM 合規狀態變更時,立即中斷裝置的連線。對於即時零信任強制執行至關重要。

範例

一家擁有 500 間客房的奢華度假村需要保護其後勤營運網路的安全。員工使用共享平板電腦進行房務管理,管理階層則使用企業筆記型電腦。現有的 WPA2-PSK 網路已多次發生預共用金鑰外洩,導致過去一年內發生了兩起安全事件。IT 團隊應如何在不中斷營運的情況下過渡到基於憑證的驗證?

第一階段 — 準備工作(第 1-2 週):部署雲端 RADIUS/NAC 解決方案,並將其與現有的 MDM 整合。在 MDM 中設定 SCEP 設定檔,以將基於裝置的憑證推送到所有平板電腦和筆記型電腦。使用基於裝置的憑證(與裝置序號綁定)而非基於使用者的憑證,以便共享平板電腦無論由哪位員工使用都能自動進行驗證。第二階段 — 平行部署(第 3-4 週):廣播一個設定為 802.1X EAP-TLS 的全新隱藏 SSID。透過 MDM 將新的 WiFi 設定檔推送到所有已註冊的裝置。監控 NAC 儀表板以確保成功驗證。第三階段 — 切換(第 5 週):當 95% 以上的裝置連接到新的 SSID 後,停用舊有的 WPA2-PSK 網路。從所有文件和存取點中撤銷舊的 PSK。

考官評語: 對於共享裝置環境,採用基於裝置的憑證方法是正確的選擇。基於使用者的憑證會要求每位員工都擁有自己的憑證,這會產生管理開銷,從而抵消了自動化帶來的優勢。平行部署策略至關重要 — 立即切換會將任何 SCEP 註冊失敗的裝置排除在外,導致營運中斷。為新網路設定隱藏 SSID 可防止訪客在過渡期間嘗試連接到企業網路。

一家全國連鎖零售商正在 150 家門市部署 3,000 台全新的 POS 終端機。安全團隊要求嚴格執行 PCI DSS 網路分段和零信任存取。部署時程為 8 週。SCEP 和 NAC 如何在不需要每家門市都有 IT 人員的情況下,大規模實現此一目標?

部署前:POS 廠商使用其免接觸註冊計劃,將所有 3,000 台裝置預先註冊到該零售商的 MDM 中。MDM 設定有 SCEP 設定檔,該設定檔將在首次開機時自動觸發。部署:當門市的 POS 終端機開機時,它會連接到一個臨時的引導 SSID(僅限網際網路,無企業網路存取權限)。推送 MDM 設定檔,觸發 SCEP 承載資料,裝置向憑證授權單位(CA)請求並接收其 X.509 憑證。隨後,MDM 推送企業 WiFi 設定檔。網路存取:當 POS 連接到門市的交換器連接埠時,交換器會啟動 802.1X。NAC 驗證憑證,查詢 MDM 以確認 POS 符合合規性(已啟用加密、MDM 代理程式處於作用狀態、未偵測到越獄),並動態將交換器連接埠指派給 PCI-DSS VLAN。POS 現已投入營運。門市完全不需要 IT 人員。

考官評語: 此案例展示了將免接觸 MDM 註冊與 SCEP 自動化相結合的強大威力。臨時引導 SSID 是一個關鍵的設計元素 — 它為 MDM 註冊過程提供網際網路存取,而不會將企業網路暴露在外。動態 VLAN 指派確保了即使惡意裝置設法獲取了合法的 MAC 位址,它仍會因無法通過 EAP-TLS 憑證檢查而被拒絕存取 PCI VLAN。此架構同時滿足了 PCI DSS 要求 1(網路分段)和要求 8(唯一裝置識別)。

練習題

Q1. 您的組織正在從使用 PEAP-MSCHAPv2 的 WPA2-Enterprise 遷移到 EAP-TLS。在試行期間,Windows 筆記型電腦和 iPhone 成功連接,但 200 台倉庫條碼掃描器無法通過驗證。這些掃描器支援 802.1X,但無法處理來自 MDM 的 SCEP 承載資料 — 它們執行的是不支援 MDM 代理程式的專有嵌入式作業系統。在不需要更換掃描器的情況下,維持網路分段最安全的架構解決方案是什麼?

提示:考慮不需要 MDM 代理程式的替代憑證傳遞機制,以及哪些網路分段控制措施應適用於無法參與完整狀態評估的裝置。

查看標準答案

由於掃描器支援 802.1X,但不支援 SCEP 或 MDM 註冊,最安全的方法是使用具有限制金鑰用途設定檔的專用憑證範本,手動配置裝置憑證。這些憑證會在維護窗口期間安裝一次。NAC 設定為接受這些憑證,但由於無法進行狀態評估,因此將掃描器指派到具有嚴格 ACL 的專用倉庫營運 VLAN,而非完整的企業 VLAN。或者,如果手動憑證配置在營運上無法擴展,則將 MAB 設定為專門針對掃描器硬體 MAC OUI 的備用方案,並由 NAC 將它們指派到相同的受限 VLAN。將此作為已知例外情況記錄在您的風險登記冊中,並在下一個硬體更新週期中安排更換掃描器。

Q2. 網路安全經理注意到,當員工申報筆記型電腦遺失時,MDM 會傳送遠端清除指令,但該裝置仍會保持連接到企業 WiFi 長達 12 小時 — 這是目前的 RADIUS 工作階段逾時時間。在此時間差內,該裝置可能會被用來外洩資料。應如何修改架構,以便在裝置申報遺失後立即終止其網路存取?

提示:NAC 需要立即獲知狀態變更,而不是等待下一個驗證週期。請同時考慮工作階段終止機制和防止重新驗證的機制。

查看標準答案

實施兩種互補的控制措施。首先,將 MDM 設定為在裝置被標記為遺失或遭竊時,立即向 NAC 傳送 Webhook。隨後,NAC 向特定的存取點或交換器連接埠傳送 RADIUS Change of Authorization (CoA) 中斷請求(Disconnect-Request)訊息,立即終止作用中的工作階段。其次,在 CA 中撤銷該裝置的憑證,並確保將 NAC 設定為進行即時 OCSP 檢查,而非基於 CRL 的撤銷。這意味著即使裝置在處理 CoA 之前重新連接,EAP-TLS 驗證也會在 OCSP 檢查時失敗。這兩種控制措施相結合,可將暴露時間差從 12 小時縮短至 60 秒以內。

Q3. 在對某大型會議中心的網路進行安全稽核時,發現其 SCEP 伺服器暴露於公共網際網路上,並使用靜態挑戰密碼來允許遠端裝置註冊。稽核人員將此列為嚴重漏洞。應如何重新設計 SCEP 註冊流程,以在維持遠端註冊能力的同時,消除靜態密碼帶來的風險?

提示:SCEP 伺服器需要一種方法來驗證請求憑證的裝置是否確實獲得 MDM 的授權,而不能依賴可能從裝置中提取或被攔截的預共用金鑰。

查看標準答案

將靜態挑戰密碼替換為由 MDM 產生的動態、每台裝置專屬的一次性挑戰密碼。工作流程變更為:(1) MDM 在註冊期間為每台裝置產生一個唯一的、有時效限制的挑戰密碼。(2) MDM 將此挑戰包含在推送到裝置的 SCEP 承載資料中。(3) 裝置在其 CSR 中包含該挑戰。(4) SCEP 伺服器在將 CSR 轉發給 CA 之前,透過 API 向 MDM 驗證該挑戰。(5) 挑戰在驗證後立即失效。這確保了只有受 MDM 管理的裝置才能成功獲取憑證,並且即使 SCEP URL 被發現,攻擊者在沒有有效一次性挑戰的情況下也無法產生有效的憑證。此外,將 SCEP 伺服器限制為僅限 HTTPS,並在可能的情況下針對 MDM 的出口 IP 實施 IP 允許清單。