跳至主要內容

如何在 Android 裝置上設定支援 EAP-TLS 的企業級 WiFi

本技術參考指南為高階 IT 主管提供在 Android 裝置上部署 802.1X EAP-TLS 驗證的完整藍圖,內容涵蓋架構原理、手動與 MDM 驅動的實施策略,以及確保企業無線網路安全所需的疑難排解方法。

發佈於 更新於
📖 5 分鐘閱讀355 字數2 範例3 練習題8 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
如何使用 EAP-TLS 在 Android 裝置上設定企業級 WiFi Purple 技術簡報 — 預估閱讀時間 10 分鐘 --- 簡介與背景 — 預估閱讀時間 1 分鐘 歡迎收看 Purple 技術簡報系列。我是您的主持人,今天我們將深入探討在 Android 裝置上部署 802.1X EAP-TLS 驗證的具體细节 - 無論您是管理飯店物業、零售連鎖、體育場館還是公共部門園區。 如果您負責管理的網路需要對企業或 BYOD Android 裝置進行驗證,且不想依賴共享密碼,那麼本集內容非常適合您。EAP-TLS 是企業級 WiFi 安全的黃金標準 - 它使用雙向憑證型驗證,這意味著沒有憑證會被釣魚、無需輪替密碼,並能提供滿足 PCI-DSS、ISO 27001 和大多數公共部門安全框架合規要求的安全態勢。 在本簡報結束時,您將完全了解 EAP-TLS 在 Android 上的運作方式、您的部署選擇有哪些,以及導致部署失敗的三個最常見錯誤。讓我們開始吧。 --- 技術深度剖析 — 預估閱讀時間 5 分鐘 讓我們從架構開始。802.1X 是規範連接埠型網路存取控制的 IEEE 標準。當 Android 裝置連接到企業級 WiFi 網路(配置為 WPA2-Enterprise 或 WPA3-Enterprise 的網路)時,無線基地台會扮演所謂的驗證器。它本身不做出驗證決定,而是將對話在裝置與 RADIUS 伺服器(實際的驗證伺服器)之間進行傳遞。 EAP-TLS - 即採用傳輸層安全協定的可延伸驗證協定 - 是在該 802.1X 框架內執行的驗證方法。它與在 TLS 隧道內使用使用者名稱和密碼的 EAP-PEAP 或 EAP-TTLS 不同,EAP-TLS 在雙方都使用 X.509 憑證。RADIUS 伺服器向裝置出示伺服器憑證,而裝置則向 RADIUS 伺服器出示用戶端憑證。雙方互相驗證。這就是雙向驗證,也是 EAP-TLS 成為目前最安全方案的原因。 現在,專門針對 Android,有幾件事您需要了解。Android 11 及更高版本引入了更嚴格的憑證驗證要求。如果您在 Android 11 或更高版本上進行部署(目前這已佔您裝置的大多數),除非 RADIUS 伺服器憑證受到明確信任,否則裝置將拒絕連接。您不能僅依賴系統信任存放區,您必須將根 CA 憑證推送到裝置,或者設定 WiFi 設定檔以明確引用它。讓我們來談談憑證鏈。在單一 Android 裝置能夠透過 EAP-TLS 進行驗證之前,您需要先配置好三個元件。第一,憑證授權單位(CA),不論是您的內部 PKI、Microsoft Active Directory 憑證服務,或是像透過 Intune 的 SCEP 雲端 PKI。第二,發行給您的 RADIUS 伺服器並由該 CA 簽署的伺服器憑證。第三,發行給每個裝置或使用者且同樣由該 CA 簽署的唯一用戶端憑證。裝置在 TLS 交握期間會出示其用戶端憑證,而 RADIUS 伺服器則會根據 CA 的憑證撤銷清單(CRL)或透過 OCSP(線上憑證狀態協定)來驗證該憑證。 對於 Android 而言,用戶端憑證和私鑰通常會封裝為 PKCS12 檔案(即 .p12 或 .pfx 檔案),其中包含憑證和加密的私鑰。在手動設定的裝置上,使用者需透過「設定」、「安全性」再到「安裝憑證」來匯入此檔案。而在 MDM 管理的裝置上,憑證會以靜默方式推送到裝置的託管金鑰儲存庫中,完全不需要使用者互動。 現在讓我們來談談 WiFi 設定檔本身。在 Android 上設定企業級 WiFi 連線時,您需要指定:SSID、安全性類型(WPA2-Enterprise 或 WPA3-Enterprise)、EAP 方法(即 TLS)、用於伺服器驗證的 CA 憑證、用於裝置驗證的用戶端憑證,以及識別字串(通常是裝置的通用名稱 Common Name 或使用者的 UPN)。在 Android 11 及以上版本中,您還必須指定網域尾碼比對或伺服器憑證主旨,以防止中間人攻擊。 對於 MDM 部署(這才是真正展現規模化優勢的地方),您會將所有這些內容作為結構化設定檔進行推送。在 Microsoft Intune 中,您建立一個 SCEP 憑證設定檔,該設定檔會自動在每部註冊的 Android 裝置上要求並安裝唯一的用戶端憑證。接著,您建立一個參照該憑證設定檔的 WiFi 設定檔。當裝置進行登錄檢查時,它會同時收到憑證與 WiFi 設定檔,並自動連線到您的 802.1X 網路。無需使用者互動,也不會產生任何支援需求。如果您正為此使用 Intune,我們關於如何使用 Microsoft Intune 將 WiFi 憑證推送到裝置的附隨指南,詳細說明了確切的設定步驟,我建議您在閱讀本簡介的同時一併參閱該指南。 對於 VMware Workspace ONE 與 Jamf Connect,其程序在架構上是完全相同的,皆為 SCEP 或 PKCS 憑證設定檔,接著是參照該設定檔的 WiFi 設定檔。具體的使用者介面可能有所不同,但憑證鏈與 RADIUS 設定的需求是完全一致的。 在 RADIUS 方面,有一點非常值得注意:如果您正在運行 FreeRADIUS、Microsoft NPS 或 Cisco ISE,請確保您的伺服器憑證包含正確的延伸金鑰用途(EKU)屬性 - 具體來說,即伺服器驗證(Server Authentication),OID 1.3.6.1.5.5.7.3.1。Android 對此要求非常嚴格。若缺少 EKU 或配置錯誤,在 Windows 用戶端上運作正常的憑證可能會在 Android 上發生失敗。 --- 實作建議與常見陷阱 — 約 2 分鐘 好,我們來聊聊實際部署中會遇到哪些問題,因為這正是大多數部署遭遇挫折的地方。 第一個也是最常見的失敗原因,是憑證信任問題。如果無法驗證 RADIUS 伺服器的憑證鏈,Android 11 及以上版本將無法進行連接。解決方法很直接:透過 MDM 將您的根 CA 憑證推送到裝置的使用者憑證存放區,並在 WiFi 設定檔的 CA 憑證欄位中明確引用它。千萬不要將此欄位保留為「不驗證」 - 這不僅是一個安全性漏洞,而且在某些 Android 版本上無論如何都會連接失敗。 第二個陷阱是憑證過期。用戶端憑證的有效期通常為一到兩年。如果您沒有透過 SCEP 或 NDES 建立自動更新機制,有一天早上醒來,您會發現有一半的裝置同時失去了 WiFi 存取權限。請從第一天起就將憑證更新自動化建置到您的 MDM 工作流程中,而不是事後才想辦法補救。 第三個問題是 RADIUS 伺服器容量。由於需要進行完整的雙向憑證交換,EAP-TLS 交握在運算上比 PEAP 交握消耗更多資源。在體育場或會議中心等有數千個同時驗證的場景中,配置不足的 RADIUS 伺服器將會成為瓶頸。請根據最高同時驗證量(而非平均負載)來規劃您的 RADIUS 基礎架構規模。 最後,在 Android 方面,請注意不同的製造商(如 Samsung、Google、Xiaomi)在 WiFi 設定 API 的實作上略有不同。在大規模部署之前,請先在您企業中各個製造商的代表性裝置上測試 MDM 推送的設定檔。特別是 Samsung 裝置,過去一直需要明確設定身分(identity)欄位,即使該欄位可以從憑證中推導出來也是如此。 --- 快速問答 — 約 1 分鐘 以下是幾個我經常被問到的快速問題。 我可以在 BYOD 裝置上使用 EAP-TLS 嗎?可以,但這需要使用者在其個人裝置上安裝用戶端憑證。對於大規模的 BYOD,請評估採用 PAP 的 EAP-TTLS 或 PEAP-MSCHAPv2 是否為更務實的折衷方案,並將 EAP-TLS 保留給企業擁有的裝置。 EAP-TLS 可以與 WPA3-Enterprise 搭配使用嗎?可以,而且採用 192 位元模式的 WPA3-Enterprise 實際上強制要求使用 EAP-TLS。如果您要在高安全性環境中部署 WPA3-Enterprise,EAP-TLS 是您唯一符合規範的選擇。 我應該針對哪個最低 Android 版本?Android 8(含)以上版本原生支援 EAP-TLS。針對 Android 11(含)以上版本,請強制執行明確的 CA 憑證驗證。針對 Android 13(含)以上版本,您可以利用改進的憑證管理 API 進行更精細的控制。 Purple 的平台可以與 EAP-TLS 網路整合嗎?Purple 的顧客 WiFi 和分析平台與您的 802.1X 企業網路在不同的 SSID 上運作。您的企業裝置在安全的 SSID 上透過 EAP-TLS 進行驗證,而顧客裝置則在顧客 SSID 上使用 Purple 的 captive portal。這兩者共存於同一個無線基地台基礎架構中,並透過 VLAN 隔離提供安全邊界。 --- 摘要與後續步驟 - 大約 1 分鐘 總結來說:在 Android 上使用 EAP-TLS 是目前最安全的企業 WiFi 驗證方法,而且搭配現代 MDM 工具,完全可以實行大規模部署。需要做對的三件事是:配置妥當並具有自動憑證更新功能的 PKI、在 Android 11(含)以上版本上明確信任 CA 憑證,以及針對尖峰負載進行配置的 RADIUS 基礎架構。 如果您在混合了企業與顧客流量的場域進行部署,Purple 的平台可在顧客網路上為您提供分析和互動層,同時您的 EAP-TLS 基礎架構可保護企業端的安全。兩者相輔相成。 關於您的後續步驟:請閱讀我們完整指南中的架構圖,完成 Intune 部署演練,並在推廣到整個環境之前,先在一部分裝置上進行試點。從五十台裝置的受控群組開始,驗證憑證傳遞和 WiFi 連線,然後信心十足地進行擴展。 感謝收聽 Purple 技術簡報。您可以在 purple.ai 找到完整的書面指南、圖表和設定參考。我們下次見。

核心系列的一部分:企業級 WiFi 安全指南 →

如何在 Android 裝置上設定支援 EAP-TLS 的企業級 WiFi

執行摘要

保護企業無線網路免受憑證竊取和未授權存取,需要淘汰共享密碼。對於企業環境中的 Android 裝置群,802.1X EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) 是終極的安全標準。藉由採用雙向憑證驗證,EAP-TLS 消除與密碼疲勞、網路釣魚和弱憑證相關的風險。

本技術參考指南為網路架構師、IT 經理和 CTO 提供在 Android 裝置上部署 EAP-TLS 的實用策略。無論是管理 零售業 的銷售點終端、醫療保健 的臨床設備,還是 餐旅業 的後勤營運,掌握此部署可確保強大的安全合規性 (PCI-DSS, GDPR, ISO 27001),同時為終端使用者提供無縫的連線體驗。我們涵蓋了適用於 BYOD 環境的手動設定,以及適用於公司所有裝置群的免手動 MDM 佈署。


聆聽簡報


技術深究

802.1X 架構與 EAP-TLS 機制

802.1X 的核心是為基於連接埠的網路存取控制所制定的 IEEE 標準。在無線網路的情境中,存取點充當驗證器,負責協調 Android 裝置(請求端)與 RADIUS 伺服器(驗證伺服器)之間的通訊。

與在 TLS 內封裝傳統密碼驗證的 PEAP 或 TTLS 不同,EAP-TLS 完全依賴 X.509 憑證。這建立了一種雙向驗證的典範:

  1. RADIUS 伺服器向 Android 裝置出示其憑證,以證明網路是合法的。
  2. Android 裝置向 RADIUS 伺服器出示其專屬的用戶端憑證,以證明其為授權的端點。

如何在 Android 裝置上設定支援 EAP-TLS 的企業級 WiFi - eap tls architecture overview

Android 專屬憑證需求

在 Android 上進行部署會引入特定的限制,特別是自 Android 11 開始。為了解決中間人(MitM)攻擊,Google 已棄用伺服器憑證的「不驗證」選項。因此,Android 裝置 必須 擁有簽署該 RADIUS 伺服器憑證的 Root CA 憑證。

此外,RADIUS 伺服器憑證必須包含正確的延伸金鑰用途(EKU)屬性 - 特別是 Server Authentication(OID 1.3.6.1.5.5.7.3.1)。若無此屬性,Android 請求端將會無聲無息地中斷 TLS 交握。

在用戶端方面,Android 要求將私鑰與憑證打包在一起,通常為 PKCS#12 格式(.p12 或 .pfx)。

與 Purple 生態系統整合

雖然 EAP-TLS 可以保護您的企業裝置與營運基礎設施,但場域營運商也必須管理訪客存取。這正是雙 SSID 策略變得至關重要之處。您的企業 SSID 使用 802.1X EAP-TLS,而您的公開 SSID 則利用 Purple 的 Guest WiFi 平台。這種隔離確保了營運安全,同時允許行銷團隊在訪客網路上利用 WiFi Analytics。如需更多關於保護實體基礎設施的詳細資訊,請參閱 Access Point Security: Your 2026 Enterprise Guide。


對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

實作指南

在 Android 上部署 EAP-TLS 可以手動進行(適用於小型 BYOD 設定),或透過行動裝置管理(MDM)進行(適用於企業級規模)。

如何在 Android 裝置上設定支援 EAP-TLS 的企業級 WiFi - mdm deployment comparison

方法 1:手動設定(BYOD / 小型規模)

此方法需要大量的支援,僅建議用於有限的部署或測試。

  1. 憑證交付:安全地將 .p12 用戶端憑證與 Root CA .cer 檔案交付至 Android 裝置(例如,透過安全入口網站或加密電子郵件)。
  2. 安裝:
    • 導覽至設定 > 安全性 > 加密與憑證 > 安裝憑證。
    • 將 Root CA 安裝為「WiFi 憑證」。
    • 安裝 .p12 檔案,並在系統提示時輸入擷取密碼。
  3. 網路配置:
    • 前往設定 > 網路與網際網路 > WiFi,然後選擇「新增網路」。
    • 輸入 SSID。
    • 將安全性設定為 WPA/WPA2/WPA3-Enterprise。
    • 將 EAP 方法設定為 TLS。
    • 將 CA 憑證設定為已安裝的 Root CA。
    • 將線上憑證狀態設定為要求憑證狀態。
    • 將網域設定為與 RADIUS 伺服器憑證的主體替代名稱 (SAN) 一致。
    • 選擇已安裝的用戶端憑證。
    • 輸入身分識別(通常為使用者的 UPN 或裝置的 MAC 驗證)。

方法 2:MDM 推送設定檔(企業級規模)

對於大型場域,例如大學校園或 交通運輸 產業中的物流中心,MDM 是必需的。它提供了零接觸部署和生命週期管理。

  1. PKI 整合:使用 SCEP 或 NDES 將您的 MDM(Intune、Workspace ONE、Jamf)連接到您的憑證授權單位。
  2. 憑證設定檔:建立一個設定檔以將 Root CA 推送到裝置的信任存放區。建立第二個設定檔 (SCEP) 以自動要求並安裝專屬的用戶端憑證。
  3. WiFi 設定檔:建立一個連結已部署憑證的 WiFi 設定檔。
    • 安全性類型:WPA2/WPA3 Enterprise
    • EAP 類型:EAP-TLS
    • 驗證方法:憑證
    • 伺服器信任:指定 Root CA 和正確的伺服器網域名稱。

如需 Microsoft 專屬的詳細說明,請參閱我們的指南:如何使用 Microsoft Intune 將 WiFi 憑證推送至裝置。


最佳實踐

  1. 強制執行 WPA3-Enterprise:在硬體支援的情況下,強制使用 WPA3-Enterprise。其 192 位元安全性套件明確要求使用 EAP-TLS,以確保最高加密標準。
  2. 自動化憑證生命週期:用戶端憑證會過期。如果您依賴手動更新,將會面臨大規模的網路中斷。請實施 SCEP/NDES 以在到期前 30 天自動更新憑證。
  3. 實施健全的 DNS:憑證撤銷清單 (CRL) 檢查和 OCSP 需要來自邊緣端可靠的 DNS 解析。閱讀更多資訊:透過強大的 DNS 與安全性保護您的網路。
  4. VLAN 區隔:使用 RADIUS 屬性(如 Tunnel-Private-Group-Id),根據憑證屬性將 EAP-TLS 驗證工作階段對應至特定的 VLAN(例如:將經理的平板電腦與 POS 終端機區隔開來)。

疑難排解與風險緩釋

當 Android 裝置無法透過 EAP-TLS 連線時,問題幾乎總是出在憑證鏈或 RADIUS 配置中。

  • 問題症狀:Android 11 以上的裝置會立即斷開連線,或在未提示使用者的情況下顯示「驗證錯誤」。
    • 根本原因:裝置不信任 RADIUS 伺服器憑證。WiFi 設定檔中的「網域」欄位必須與伺服器憑證的 SAN 完全一致,且必須安裝根憑證授權單位 (Root CA)。
  • 症狀:連線在 TLS 握手期間逾時。
    • 根本原因:RADIUS 伺服器無法存取 CRL 發行點以驗證用戶端憑證的撤銷狀態。請確保您的 RADIUS 伺服器具有存取您 PKI 之 CRL 端點的輸出 HTTP 權限。
  • 症狀:Windows 裝置可連線,但 Android 裝置連線失敗。
    • 根本原因:RADIUS 憑證中缺少 Server Authentication EKU,或者 Android 請求者正試圖使用不支援的加密套件。請檢查 RADIUS 記錄中的 TLS 協商失敗資訊。

投資報酬率與企業影響

轉換至 EAP-TLS 需要對 PKI 和 MDM 基礎架構進行前期投資,但對於高階 IT 主管而言,其投資報酬率 (ROI) 非常顯著。

  • 降低客服中心成本:20% 至 30% 的 IT 客服工單與密碼重設有關。基於憑證的驗證免除了網路存取的密碼輪替原則,進而大幅降低支援開銷。
  • 降低風險:EAP-TLS 可免受憑證收集與離線字典攻擊。在 Healthcare 等受監管的行業中,單次資安事件的成本遠遠超過部署 PKI 的成本。
  • 營運連續性:自動化憑證佈署可確保關鍵營運裝置 (從倉庫掃描器到零售 POS 系統) 永遠不會因憑證過期而斷開網路。隨著 Purple 持續擴大其業務版圖 (如近期策略舉措 Purple Signals Higher Education Ambitions with Appointment of VP Education Tim Peers 所強調),強大的基礎連線能力對於進階分析與互動至關重要。

關鍵定義

802.1X

一個用於埠級網路存取控制(PNAC)的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

防止未授權裝置在邊緣存取企業網路的基礎架構。

EAP-TLS

使用傳輸層安全協議的可延伸驗證協定。一種使用 X.509 憑證在用戶端與伺服器之間進行雙向驗證的驗證架構。

被視為最安全的 EAP 類型,它消除了對密碼的依賴,是高安全性環境中不可或缺的技術。

RADIUS

遠端使用者撥入驗證服務。一種提供集中化驗證、授權和稽核(AAA)管理的網路協定。

負責對照 PKI 驗證 Android 裝置憑證的伺服器元件(例如 Cisco ISE、Microsoft NPS)。

Supplicant

請求存取網路的用戶端裝置(在此案例中為 Android 智慧型手機或平板電腦)。

瞭解請求端特定的作業系統限制(例如 Android 11 的嚴格驗證)是成功部署的關鍵。

Authenticator

促進請求端與 RADIUS 伺服器之間驗證過程的網路裝置(即 WiFi 存取點)。

AP 本身不做出決策,它僅根據 RADIUS 伺服器的回應來執行連接埠控制。

PKI

公開金鑰基礎建設。建立、管理、分發、使用、儲存和撤銷數位憑證所需的一套角色、策略、硬體、軟體和程序。

EAP-TLS 的骨幹。若沒有健全的 PKI,就無法進行基於憑證的驗證。

SCEP

簡易憑證登冊協定。旨在使數位憑證的核發與撤銷盡可能具備擴充性的協定。

MDM 平台用於在無使用者干預的情況下,自動將用戶端憑證佈署至 Android 裝置。

SAN

主體別名。X.509 的擴充屬性,允許將各種值與安全性憑證建立關聯。

Android 11+ 要求 WiFi 設定檔中的「網域」欄位必須與 RADIUS 伺服器憑證的 SAN 相符。

範例

某家全國性零售連鎖店需要部署 5,000 台 Android 系統的銷售點(POS)平板電腦。安全團隊要求這些裝置不得使用共用密碼,且必須能免疫憑證釣魚攻擊。基礎架構團隊應如何進行此項部署?

團隊必須部署行動裝置管理(MDM)解決方案,並透過 SCEP 與其內部的公開金鑰基礎建設(PKI)進行整合。MDM 將推送包含根 CA 憑證的設定檔,為每台 POS 平板電腦自動申請唯一的用戶端憑證,並將 WPA3-Enterprise WiFi 設定檔設定為使用 EAP-TLS。RADIUS 伺服器將被設定為在憑證驗證成功後,將這些裝置分配到隔離的 POS VLAN 中。

考官評語: 這是最佳的企業級做法。針對 5,000 台裝置進行手動設定在營運上是不可行的。透過使用 MDM 與 SCEP,企業可以實現零接觸部署與自動化憑證更新,在滿足安全性要求的同時,將部署阻力降至最低。

某家醫院的 IT 經理正在升級無線網路。升級後,較舊的 Android 9 裝置可成功連線到 EAP-TLS 網路,但新採購的 Android 12 裝置卻因信任錯誤而導致驗證失敗。

IT 經理必須更新推送到裝置的 WiFi 設定檔。Android 11 以上版本強制執行嚴格的伺服器憑證驗證。必須更新該設定檔以明確定義要信任的根 CA 憑證,並指定確切的「網域」(與 RADIUS 伺服器的 SAN 相符),以防止中間人(MitM)攻擊。

考官評語: 這突顯了 Android 請求端行為在作業系統層級的重要變更。舊有的「不驗證」設定存在重大安全風險,並已在現代 Android 版本中被完全廢棄。該解決方案正確指出了對明確信任設定的需求。

練習題

Q1. 您的組織正從 PEAP-MSCHAPv2 轉移至 EAP-TLS。在試行階段,數台 Android 13 裝置連線失敗。RADIUS 記錄顯示已起始 TLS 握手,但在傳送用戶端憑證之前被用戶端中斷。最可能的設定錯誤是什麼?

提示:請考量近期 Android 版本中針對伺服器身分識別所引入的嚴格驗證要求。

查看標準答案

最可能的錯誤是推送到 Android 13 裝置的 WiFi 設定檔未正確指定「網域」後綴比對,或者設定檔中未正確連結根 CA。Android 為了防止中間人攻擊而中斷連線,因為它無法驗證 RADIUS 伺服器的憑證。

Q2. 您正在為大型體育場部署設計架構。客戶希望針對所有員工裝置使用 EAP-TLS。與標準的 WPA2-PSK 網路相比,哪一個特定的基礎架構元件必須擴充規模,為什麼?

提示:EAP-TLS 在連線階段涉及複雜的密碼編譯運作。

查看標準答案

RADIUS 伺服器基礎架構必須顯著擴充規模。EAP-TLS 需要完整的雙向憑證驗證(非對稱密碼編譯),這在運算上非常耗費資源。在可能同時有數千台裝置進行漫遊或驗證的體育場環境中,配置不足的 RADIUS 部署將導致驗證逾時和連線失敗。

Q3. 遺失的 Android 平板電腦上的用戶端憑證已遭到破解。網路防止該裝置透過 EAP-TLS 連線的確切機制是什麼?

提示:RADIUS 伺服器如何在用戶端憑證過期日之前得知該憑證已不再有效?

查看標準答案

IT 系統管理員在 PKI 中撤銷該用戶端憑證。PKI 會更新其憑證撤銷清單(CRL)或 OCSP 回應程式。當遺失的平板電腦嘗試連線時,RADIUS 伺服器會比對 CRL/OCSP 來檢查用戶端憑證。確認其已被撤銷後,RADIUS 伺服器會拒絕該驗證請求。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。