管理 EAP-TLS WiFi 驗證的數位憑證
本技術參考指南詳細說明了 EAP-TLS WiFi 驗證數位憑證的生命週期管理。它提供了實用的策略,以便在使用 SCEP 和 MDM 整合的大型企業網路中部署、更新和撤銷憑證。
收聽此指南
查看播客逐字稿

執行摘要
管理用於 EAP-TLS WiFi 驗證的數位憑證,對企業 IT 團隊而言是一項重大的營運挑戰。隨著企業組織逐步淘汰憑證型驗證(credential-based authentication)以符合零信任規範,營運負擔也從密碼重設轉移到憑證生命週期管理。本指南詳細介紹了在複雜的資產環境中,大規模部署、更新和撤銷用戶端憑證所需的架構模式。
對於技術長(CTO)和網路架構師而言,目標非常明確:實施強健的公開金鑰基礎建設(PKI),並與現有的行動裝置管理(MDM)平台無縫整合。透過簡單憑證註冊協定(SCEP)自動發放憑證,並執行即時撤銷,即可消除人工干預。此方法能確保網路邊界安全,滿足包括 PCI DSS 4.0 在內的合規框架,並確保運行企業硬體的 80,000 多個實體場域持續保持連線。
技術深入探討
EAP-TLS(可延伸驗證協定與傳輸層安全)代表了 802.1X 網路存取控制的最高標準。它強制執行雙向驗證。RADIUS 伺服器出示憑證以向用戶端證明其身分,而用戶端則出示憑證以向網路證明其身分。
三層式 PKI 架構
扁平式的 PKI 層級結構會引入無法接受的風險。推薦的模式是三層式架構:
- 根憑證授權單位 (Root CA):最終的信任根源。此伺服器保持離線並與網路隔離(air-gapped)。其唯一功能是簽署中間 CA 憑證。
- 中間 CA (發放 CA):此伺服器保持在線,負責日常用戶端與伺服器憑證的簽署工作。如果遭到破解,可由 Root CA 予以撤銷,而無需重建整個信任基礎建設。
- 終端實體憑證 (End-Entity Certificates):這些是實際部署到 RADIUS 伺服器和用戶端裝置的憑證。

憑證效期與密碼學標準
業界正強制縮短憑證壽命,以限制金鑰遭破解時的暴露空窗期。雖然公開的 TLS 憑證上限為 398 天,但用於 WiFi 驗證的內部用戶端憑證通常使用 365 天的有效期。
密碼學要求強制使用至少 2048 位元的 RSA 金鑰,或使用 P-256 曲線的橢圓曲線密碼學 (ECC)。WPA3-Enterprise 192 位元模式需要特定的加密套件,而 EAP-TLS 是唯一能完全滿足這些要求的驗證方法。
實作指南
在分散式場域中部署 EAP-TLS 需要您的身分識別提供者、MDM 平台與網路硬體之間進行緊密整合。Purple 的雲端重疊(cloud overlay)可與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 整合。
步驟 1:建立信任鏈
在任何裝置進行驗證之前,它必須信任 RADIUS 伺服器。請透過您的 MDM 將根憑證授權機構(Root CA)憑證部署到所有託管裝置。對於非託管裝置,您必須提供一個引導註冊入口網頁(onboarding portal)來安裝信任設定檔。
步驟 2:透過 SCEP 自動化核發
手動產生憑證是行不通的。請實作 SCEP 以將此工作流程自動化:
- MDM(例如 Microsoft Intune)將 SCEP 負載推送到裝置。
- 裝置在本地端產生私鑰。
- 裝置向 SCEP 伺服器提交憑證簽署請求(CSR)。
- CA 核發憑證,裝置並將其安裝在硬體備份的金鑰庫中。
步驟 3:設定 RADIUS 原則
將您的 RADIUS 伺服器設定為需要 EAP-TLS。確保伺服器會比對您的身分識別目錄(Microsoft Entra ID、Okta 或 Google Workspace)驗證用戶端憑證的主體別名(SAN),以確認該使用者帳戶仍處於啟用狀態。

最佳實踐
- 儘早自動續期:設定 MDM 設定檔,使其在憑證到期前至少 30 天觸發憑證續期。這可以防止整個場域內突然發生驗證失敗。
- 強制執行硬體金鑰庫:要求私鑰必須在裝置的信賴平台模組(TPM)或安全隔離區(Secure Enclave)中產生並儲存。金鑰必須設定為不可匯出。
- 實作即時撤銷:依賴靜態憑證撤銷清單(CRL)會產生延遲。請實作線上憑證狀態協定(OCSP),以便 RADIUS 伺服器能在驗證期間即時確認憑證狀態。
疑難排解與風險緩釋
EAP-TLS 部署中最常見的失敗模式與信任和時間有關。
信任錨點失敗
如果用戶端裝置拒絕 RADIUS 伺服器憑證,驗證將會無聲無息地失敗。當裝置的信任庫中遺失根 CA 憑證時,就會發生這種情況。請驗證 MDM 部署記錄,確保信任設定檔在 WiFi 設定檔之前套用。如需連線問題的進一步診斷,請參閱 Troubleshooting Public WiFi: Fixing 'Connected, No Internet' and Splash Page Redirection Failures 。
到期懸崖
同時核發數千張憑證會造成續期高峰期的懸崖效應。如果 SCEP 伺服器在此期間發生停機,裝置將會斷開網路。請交錯進行初始部署,以分攤續期負載。
OCSP 逾時
如果 RADIUS 伺服器無法連線至 OCSP 回應程式,它必須決定是要預設開放(fail open)還是預設關閉(fail closed)。對於企業網路,預設關閉是標準做法。請確保您的 OCSP 基礎架構具備高可用性且呈地理分佈。
投資報酬率與業務影響
過渡到 EAP-TLS 需要前期投入工程心力,但營運回報非常顯著。一個擁有 5,000 名使用者的組織,通常每月要花費 40 小時來處理因 PEAP 密碼輪替而導致的密碼重設與 RADIUS 鎖定問題。
透過自動化憑證生命週期,您可以消除這些支援工單。此外,您還能滿足 ISO 27001 和 PCI DSS 嚴格的存取控制要求,從而減少稽核開銷。當與 Guest WiFi 和 WiFi Analytics 整合時,Purple 可針對所有使用者類型提供統一的網路存取檢視,簡化分散式場域的合規性報告。
關鍵定義
EAP-TLS
具有傳輸層安全性的可延伸驗證通訊協定(Extensible Authentication Protocol with Transport Layer Security)。一種要求用戶端和伺服器雙方使用數位憑證來證明其身分的驗證架構。
確保企業 WiFi 網路安全且無需依賴易受攻擊之密碼的業界標準。
SCEP
簡單憑證註冊協定(Simple Certificate Enrolment Protocol)。MDM 平台用於在裝置上安全地自動要求與安裝數位憑證的協定。
藉由消除手動憑證處理,這對於擴展數十台裝置以上的 EAP-TLS 部署至關重要。
RADIUS
遠端用戶撥入驗證服務(Remote Authentication Dial-In User Service)。提供集中式驗證、授權和記帳管理的網路協定。
驗證用戶端憑證並指示存取點授與網路存取權限的伺服器元件。
OCSP
線上憑證狀態協定(Online Certificate Status Protocol)。一種網際網路協定,用於即時取得 X.509 數位憑證的撤銷狀態。
取代靜態 CRL,以確保已撤銷的憑證立即被網路阻擋。
Root CA
根憑證授權單位(Root Certificate Authority)。公開金鑰基礎建設(PKI)中的頂級密碼編譯授權單位,用於簽署附屬 CA。
必須保持高度安全且處於離線狀態,以保護組織的整個信任鏈。
SAN
主體別名(Subject Alternative Name)。X.509 的延伸,允許將各種值(例如電子郵件地址或 UPN)與安全性憑證關聯。
RADIUS 伺服器用來將憑證對應到身分識別目錄中特定使用者帳戶的欄位。
MDM
行動裝置管理。IT 部門用於監控、管理和保護員工行動裝置的軟體。
將 SCEP 配置和 WiFi 設定檔推送到終端使用者裝置的傳遞機制。
CRL
憑證撤銷清單。由發行 CA 在其預定到期日之前撤銷的數位憑證清單。
與 OCSP 相比,這是一種傳統的憑證有效性檢查方法,存在延遲問題。
範例
一家擁有 150 家分店的飯店集團需要確保 3,000 台裝置的員工存取安全。他們目前使用 PEAP 搭配每季更換一次的共用密碼,這導致了大量的客服支援需求。他們應該如何實作 EAP-TLS?
部署 Microsoft Intune 來管理所有企業裝置。建立一個 Microsoft ADCS 中介 CA,並透過 Intune Certificate Connector 與 Intune 整合。將 Root CA 憑證推送到所有裝置,接著推送一個 SCEP 設定檔,要求有效期為 365 天的用戶端憑證。將 WiFi 設定檔配置為使用 EAP-TLS,並指向與 Purple 連結的 RADIUS 伺服器。將 SCEP 設定檔設定為在剩餘壽命 20%(73 天)時自動更新。
一家零售連鎖店在 200 個據點需要為銷售點(POS)手持裝置提供安全的 WiFi。這些裝置運行 Android 系統,且經常與中央管理伺服器中斷連線。您如何處理憑證撤銷?
在 RADIUS 伺服器層級實作 OCSP,以進行即時撤銷檢查。配置 RADIUS 伺服器在每次驗證嘗試時查詢 OCSP 回應程式。如果報告手持裝置遺失,安全團隊會在 CA 中撤銷該憑證。下次裝置嘗試與存取點關聯時,RADIUS 伺服器會從 OCSP 收到「已撤銷」的回應,並立即拒絕存取。
練習題
Q1. 您正在為 2,000 台企業筆記型電腦部署 EAP-TLS。SCEP 基礎架構已設定,但在測試期間,筆記型電腦無法連接到 WiFi。RADIUS 記錄顯示「未知的 CA」。最可能的原因是什麼?
提示:考慮部署信任設定檔與驗證設定檔時的操作順序。
查看標準答案
筆記型電腦的受信任根儲存庫中未安裝根 CA 憑證。必須設定 MDM,在發送 SCEP 負載或 EAP-TLS WiFi 設定檔之前,先將根 CA 憑證負載推送到裝置。如果沒有根 CA,用戶端會拒絕 RADIUS 伺服器的憑證。
Q2. 一部遭入侵的裝置回報遺失。IT 小組已從 MDM 中刪除該裝置,並在 CA 中撤銷了憑證。然而,測試顯示該裝置在最長 12 小時內仍可連接到網路。您該如何解決此問題?
提示:查看 RADIUS 伺服器如何驗證憑證狀態。
查看標準答案
RADIUS 伺服器可能依賴每 12 到 24 小時才發布或下載一次的憑證撤銷清單 (CRL)。若要解決此問題,請實作線上憑證狀態協定 (OCSP),並將 RADIUS 伺服器設定為在每次驗證嘗試期間向 OCSP 回應程式進行查詢,以進行即時驗證。
Q3. 您正在設計憑證生命週期策略。安全性小組希望將憑證有效期設為 30 天以將風險降至最低,但網路小組擔心 SCEP 伺服器的負載和連線中斷。建議的平衡方案是什麼?
提示:考慮公共網頁憑證與內部受管理 PKI 之間的差異。
查看標準答案
365 天的有效期,並在到期前 60 或 90 天觸發自動更新,可提供最佳平衡。如果裝置在短暫的更新窗口期內處於離線狀態,30 天有效期的 WiFi 憑證會帶來過高的營運風險。安全性應透過強大、即時的 OCSP 撤銷來維護,而不是採用極短的有效期。
繼續閱讀本系列
Server RADIUS: a comprehensive guide for businesses
本指南為 IT 經理、網路架構師和 CTO 提供企業級 WiFi 的 Server RADIUS 驗證權威技術參考。內容涵蓋 AAA 架構、802.1X 架構、EAP 方法選擇、雲端與地端部署權衡,以及動態 VLAN 分配。飯店、零售、活動和公共部門等場域營運商將能在此獲得實用的實作指南、真實案例研究,以及從不安全的預共用金鑰移轉至安全、識別導向之網路存取控制架構所需的決策框架。
Aruba ClearPass vs. Purple WiFi: 比較功能與協同部署
一份詳盡的技術指南,深入剖析 Aruba ClearPass 與 Purple WiFi 的協同部署架構。內容涵蓋 RADIUS 代理設定、動態 VLAN 分配,以及在企業級網路存取控制(NAC)旁,提供安全且具備分析功能的訪客網路之最佳實踐。
Cisco ISE 與 Purple WiFi:如何比較及協同工作
本指南說明 Cisco ISE 與 Purple WiFi 如何在企業網路中扮演不同但互補的角色。它詳細介紹了如何使用 Cisco ISE 進行安全的 802.1X 企業存取,同時利用 Purple 進行符合 GDPR 規範的訪客 WiFi、行銷分析和 CRM 整合。