跳至主要內容

企業級 SCEP 設定指南:適用於高等教育與大型網路的憑證基礎 WiFi 驗證

本指南為使用 SCEP 部署憑證基礎 WiFi 驗證提供全面的技術藍圖。內容涵蓋從預共用金鑰轉移至 EAP-TLS 的架構轉型、跨 MDM 平台的部署順序,以及大型網路的關鍵風險緩解策略。

📖 5 分鐘閱讀📝 316 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
企業級 SCEP 設定指南:適用於高等教育與大型網路的憑證式 WiFi 驗證 Purple 技術簡報 - 播客腳本(全長約 10 分鐘) --- 前言與背景介紹 - 約 1 分鐘 歡迎收聽 Purple 技術簡報系列。我今天要探討一個經常出現在許多 IT 人員收件匣中,卻很少能得到直接解答的話題:如何在大型網路環境中 - 無論是大學校園、多據點飯店集團,還是大型公共部門物業 - 透過 SCEP 大規模部署憑證式 WiFi 驗證? 我們將全面剖析此主題。包括 SCEP 的實際運作原理、它如何與 802.1X 架構整合、大多數團隊常出錯的部署順序、兩個實際的實作案例,以及如果沒有提前規劃,可能會讓您白白浪費一整個週末的常見陷阱。 這是一份顧問級的簡報,而非入門教學。我預設您已經知道什麼是 RADIUS 伺服器,且很可能已經決定要淘汰預先共用金鑰。您現在需要的是具體的實作路線圖。 讓我們開始吧。 --- 技術深度剖析 - 約 5 分鐘 首先,讓我們從基本原理談起。SCEP 代表簡單憑證註冊協定(Simple Certificate Enrollment Protocol)。雖然它在企業界已被廣泛使用超過十年,但直到 2020 年才由 IETF 正式編寫為 RFC 8894。它的職責非常明確:自動化將數位憑證安裝到託管裝置的過程,而無需人工逐台處理裝置。 在 WiFi 驗證的脈絡中,SCEP 是傳輸機制。您實際要採用的驗證協定是 EAP-TLS - 搭配傳輸層安全性的可延伸驗證協定(Extensible Authentication Protocol with Transport Layer Security),它包含在 802.1X 架構中。EAP-TLS 被廣泛認為是企業無線網路中最安全的驗證方法,因為它要求用戶端裝置和 RADIUS 伺服器都必須出示有效的憑證。在沒有密碼學證明的情況下,雙方互不信任。這種雙向驗證正是保護您免受邪惡雙生仔(evil twin)攻擊的關鍵 - 攻擊者會架設惡意存取點來竊取認證資訊。 以下是完整鏈結的運作方式。託管裝置 - 如學生的筆記型電腦、員工的電話、飯店的 POS 終端機 - 需要加入企業無線網路。您的 MDM 平台(可能是 Microsoft Intune 或 Jamf)會將 SCEP 負載推送到該裝置。該負載包含兩項內容:指向您的 NDES 伺服器或雲端 SCEP 閘道的 SCEP URL,以及驗證密碼或共享金鑰。裝置會在本地端自行生成其公鑰和私鑰對。這至關重要。私鑰永遠不會離開裝置。它是在裝置上生成並儲存在安全記憶區或 TPM 中,絕不會透過網路傳輸。接著,裝置會建立憑證簽署要求 - CSR - 並將其傳送到 SCEP 閘道。閘道會驗證該要求,將 CSR 轉發給您的憑證授權單位 (CA),接著 CA 會對其進行簽署並將公鑰憑證傳回給裝置。從那時起,當裝置連接到您的 WiFi SSID 時,它會向 RADIUS 伺服器出示該憑證。RADIUS 伺服器會根據您 CA 的信任鏈驗證該憑證,檢查憑證撤銷清單以確認該憑證未被撤銷,如果一切正常,就會向存取點傳送允許訊息。裝置便成功連線到網路。整個過程對使用者而言是完全隱形的。 現在,讓我們來談談 SCEP 相對於另一種替代方案 PKCS 所處的位置。PKCS - 公鑰密碼學標準 - 是 Intune 等平台支援的另一種憑證傳遞方法。使用 PKCS 時,CA 會在中央生成公鑰和私鑰,然後憑證連接器會將該金鑰對向下推送到裝置。這意味著私鑰會透過網路傳輸,從而引入了理論上的受攻擊面。PKCS 適用於金鑰託管確實有其必要性的使用案例,例如 S/MIME 電子郵件加密。對於 WiFi 驗證,SCEP 才是正確的選擇。私鑰會保留在裝置上,僅此而已。 現在來看硬體層。SCEP 和 EAP-TLS 是與廠商無關的標準,這意味著它們適用於 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 的存取點。您的 RADIUS 設定 - 無論是 Windows NPS、FreeRADIUS 還是雲端 RADIUS 服務 - 是您定義憑證驗證原則以及設定動態 VLAN 分配的關鍵所在。動態 VLAN 是您依身分區隔網路的方式。學生裝置會分配到 VLAN 20 - 僅限網際網路存取。教職員裝置會分配到 VLAN 10 - 可存取內部研究系統。設施管理裝置會分配到 VLAN 30 - 可存取建築物管理系統。這一切都由憑證屬性和 RADIUS 原則所驅動,無需對每部裝置進行手動干預。 對於身分識別提供者整合,SCEP 憑證屬性 - 特別是主體別名 - 可以包含來自 Microsoft Entra ID、Okta 或 Google Workspace 的使用者主體名稱。這將憑證與特定身分綁定,這意味著當您在 Entra ID 中停用帳戶且 MDM 取消註冊裝置時,憑證會被撤銷,且 WiFi 存取權限會自動切斷。這是預先共用金鑰完全無法實現的撤銷機制。 --- 實作建議與常見陷阱 - 約 2 分鐘 好的,讓我們來談談部署順序,因為這是大多數團隊會犯錯的地方。 此順序是不可協商的:首先是受信任的根憑證,其次是 SCEP 憑證設定檔,第三是 WiFi 設定檔。Intune 和 Jamf 都會強制執行設定檔相依性。如果您的 WiFi 設定檔引用了尚未部署到裝置的 SCEP 憑證,WiFi 設定檔將會失敗,並出現神秘的錯誤,看起來像配置錯誤,但實際上只是時間問題。 第二個陷阱是群組定位。所有三個設定檔 - 受信任的根憑證、SCEP 和 WiFi - 都必須部署到完全相同的 Azure AD 或 Jamf 群組。如果 SCEP 設定檔針對使用者群組,而 WiFi 設定檔針對裝置群組,則 Intune 無法解析相依性,且 WiFi 設定檔將顯示為不適用。這經常讓團隊措手不及。 第三:NDES 伺服器可存取性。您的 NDES 伺服器需要可以從網際網路存取,以便裝置在到達現場之前進行註冊。正確的方法是透過 Azure AD Application Proxy,而不是在防火牆上打洞。App Proxy 為您提供安全的遠端存取,無需輸入連接埠,並允許您將條件式存取原則套用到註冊流程。 第四:CRL 可用性。您的 RADIUS 伺服器在每次裝置驗證時都會檢查憑證撤銷清單。如果您的 CRL 發行點不可用 - 因為伺服器宕機或 URL 已變更 - 網路上的所有裝置將同時驗證失敗。這會導致全校區或全園區的網路中斷。請讓您的 CRL 端點保持高可用性,並在正式上線前測試撤銷功能。 對於大型網路 - 任何超過 500 台裝置的網路 - 請考慮使用雲端 SCEP 閘道,而不是本地的 NDES。雲端閘道消除了 NDES 單一故障點,可水平擴充,且通常直接與雲端 RADIUS 服務整合,從而移除了另一個基礎架構相依性。 --- 快速問答 - 約 1 分鐘 SCEP 是否可以處理未註冊 MDM 的 BYOD 裝置?無法直接處理。SCEP 需要 MDM 註冊才能推送憑證負載。對於未託管的 BYOD,您需要不同的方法 - 可能是自我服務上網引導入口網頁,或是使用帶有身分驗證之 Captive Portal 的獨立 SSID。Purple 的平台可以乾淨俐落地處理該訪客和 BYOD 層,與您經憑證驗證的員工網路並行運作。 iOS 和 Android 的支援情況如何?這兩個平台都原生支援 SCEP。iOS 自 iOS 4 起便已支援 SCEP。Android Enterprise 則透過 Intune 及其他 MDM 支援 SCEP。各平台的設定略有不同,但底層通訊協定完全相同。 EAP-TLS 可以與 WPA3 搭配使用嗎?可以。WPA3-Enterprise 針對敏感環境強制要求使用 192-bit 安全模式,而 EAP-TLS 完全相容。事實上,WPA3-Enterprise 搭配 EAP-TLS 是 Wi-Fi 聯盟針對政府與金融網路推薦的組合。 - - 總結與後續步驟 - 約 1 分鐘 總結來說,對於擁有超過 50 台託管設備的網路,SCEP 憑證 WiFi 驗證是最適當的架構。它消除了共用認證、為每台設備提供獨立身分、啟用動態 VLAN 劃分,並直接與您的身分識別提供者整合以進行自動撤銷。部署順序 - 受信任的根憑證、SCEP 設定檔,然後是 WiFi 設定檔 - 是固定不變的。群組定位必須保持一致。CRL 可用性是不可或缺的。 特別是針對高等教育環境,針對教職員設備使用 SCEP,並針對學生個人設備使用獨立的訪客 WiFi 層,這種組合能同時提供安全與優質的使用者體驗,無需做出妥協。 如果您想深入了解,Purple 關於無 Active Directory 或本地伺服器的企業級 WiFi 驗證指南,介紹了雲端原生的實現路徑。如果您正在考慮員工離職時的情況,我們關於撤銷 WiFi 存取權限的指南將逐步引導您完成整個撤銷工作流程。 感謝您的收聽。我是來自 Purple 技術團隊的成員,我們在下一次簡報中再見。 - - 指令稿結束

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

執行摘要

對於企業場所而言,無論是現代化的高等教育校園、多站點零售營運還是大型餐旅集團,為員工和營運 WiFi 依賴預共用金鑰(PSK)都會帶來無法接受的安全漏洞與營運複雜性。現代網路架構需要使用 EAP-TLS802.1X 驗證,以確保每個裝置在存取網路前都經過加密驗證。

挑戰在於分發:如何在不讓技術支援團隊被支援工單淹沒的情況下,將唯一的用戶端憑證部署到數萬台 Windows、iOS 和 Android 裝置上。Microsoft Intune、Jamf 等 MDM 平台透過自動化憑證生命週期管理解決了這個問題。使用 SCEP(Simple Certificate Enrollment Protocol),IT 團隊可以靜默地將受信任的根憑證和用戶端憑證推送至受管理的端點。

本指南為企業 SCEP 憑證部署提供了明確的架構藍圖與逐步實作策略。我們將探討成功部署所需的順序,概述真實世界的風險緩解策略,並詳細說明 Purple 的身分型網路方法如何與這些需求完美結合。

技術深潛:SCEP 與 802.1X 架構

在設計憑證型 WiFi 部署策略時,理解底層協定的互動至關重要。SCEP 是傳遞機制;EAP-TLS 是驗證協定。

SCEP (Simple Certificate Enrollment Protocol)

SCEP 是企業裝置註冊的業界標準。在 SCEP 工作流程中,MDM 服務會指示端點產生自己的私鑰與公鑰對。裝置會建立一個憑證簽署請求(CSR),並透過網路裝置註冊服務(NDES)伺服器或雲端閘道將其傳送至您的憑證授權單位(CA)。CA 會簽署該請求並將公鑰憑證傳回給裝置。

SCEP 的核心安全優勢在於,私鑰永遠不會離開裝置。它在本地端產生,儲存於裝置的安全硬體隔離區中,且絕不會透過網路傳輸。這使得 SCEP 成為 802.1X 驗證極力推薦的方法。

scep_architecture_overview.png

EAP-TLS 與雙向身分驗證

EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) 運作於 802.1X 架構內。EAP-TLS 被廣泛認為是企業級無線網路最安全的身分驗證方法,因為它需要雙向身分驗證。用戶端裝置與 RADIUS 伺服器雙方都必須出示有效的憑證。在沒有密碼學證明的情況下,任何一方都不會信任對方。這種雙向身分驗證可保護網路免受惡意存取點與認證資訊收集的威脅。

當裝置連線至您的 WiFi SSID 時,它會向 RADIUS 伺服器出示其憑證。RADIUS 伺服器會根據您的 CA 信任鏈驗證該憑證,檢查憑證撤銷清單 (CRL) 以確保該憑證未被撤銷,並在驗證成功後向存取點傳送核准訊息。

實作指南:部署順序

若要成功為 802.1X 設定 MDM WiFi 設定檔,必須嚴格遵守特定的部署順序。設定檔相依性表示在設定身分驗證之前,必須先建立信任關係。

步驟 1:部署受信任的根憑證設定檔

在任何裝置要求用戶端憑證或信任您的 RADIUS 伺服器之前,它必須先信任簽發的憑證授權單位 (Certificate Authority)。

  1. 將您的 Root CA 憑證匯出為 .cer 檔案。
  2. 在您的 MDM 中(例如 Intune 或 Jamf),建立一個受信任的憑證 (Trusted Certificate) 設定檔。
  3. 上傳該 .cer 檔案,並將此設定檔部署至您的目標裝置群組。

步驟 2:設定 SCEP 憑證設定檔

建立信任關係後,設定 SCEP 設定檔以引導裝置如何取得其用戶端憑證。

  1. 建立新的設定檔並選取 SCEP 憑證。
  2. 設定主旨名稱 (Subject Name) 格式。對於使用者導向的身分驗證,請使用 User Principal Name。
  3. 將金鑰用途 (Key usage) 設定為 Digital signature 與 Key encipherment。
  4. 在延伸金鑰用途 (Extended key usage) 下,指定 Client Authentication。
  5. 將此設定檔連結至在步驟 1 中建立的受信任根憑證設定檔。
  6. 提供您 NDES 伺服器或 SCEP 閘道的外部 URL。

步驟 3:部署 802.1X WiFi 設定檔

最後一個步驟是推送 WiFi 設定,將憑證與網路 SSID 進行綁定。

  1. 建立一個 WiFi 設定檔。
  2. 輸入網路名稱 (SSID),必須與您的存取點廣播的名稱完全一致。
  3. 選取 WPA2-EnterpriseWPA3-Enterprise 作為安全性類型。
  4. 將 EAP 類型設定為 EAP-TLS。
  5. 選擇在步驟 2 中建立的 SCEP 憑證設定檔作為用戶端驗證憑證。
  6. 指定 Trusted Root 憑證用於伺服器驗證。

最佳實踐與產業標準

實作 SCEP 憑證部署時,請遵循這些與廠商無關的最佳實踐,以確保合規性與可靠性。

NDES 伺服器配置與安全性

NDES 伺服器必須能從網際網路存取,以便遠端裝置在到達現場前即可進行憑證佈署。然而,將內部伺服器直接暴露於網際網路是重大的安全風險。請使用 Azure AD Application Proxy 發佈 NDES URL,或使用雲端代管的 SCEP 閘道。這能在不開啟輸入防火牆連接埠的情況下,提供安全的遠端存取。

RADIUS 與 CRL 檢查

憑證部署僅是安全方程式的一半;撤銷同樣至關重要。當員工離職時,即使停用了他們的 Active Directory 帳戶,如果其用戶端憑證仍然有效,且 RADIUS 伺服器未嚴格檢查憑證撤銷清單 (CRL),則其 WiFi 存取權限可能不會立即被撤銷。請設定您的 RADIUS 伺服器以強制執行嚴格的 CRL 檢查,並確保您的 CRL 發佈點具有高可用性。

與硬體無關的 (Hardware Agnostic) 部署

SCEP 與 EAP-TLS 是與廠商無關的標準。您的部署應與硬體無關,在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 基礎架構中皆能流暢運作。

疑難排解與風險緩釋

儘管有妥善的規劃,憑證部署仍可能會遇到問題。

問題:WiFi 設定檔套用失敗

這幾乎總是源於群組目標對應不一致。如果將 SCEP 設定檔指派給 User Group,而將 WiFi 設定檔指派給 Device Group,則 MDM 將無法解析此相依性。請確保 Trusted Root、SCEP 和 WiFi 設定檔皆部署至完全相同的群組。

問題:NDES 403 Forbidden 錯誤

裝置無法取得 SCEP 憑證。這通常是因為憑證範本缺少 Intune Certificate Connector 服務帳戶所需的權限,或者您的防火牆 URL 篩選阻擋了 SCEP 所使用的特定查詢字串參數。

ROI 與商業影響

轉換至 SCEP 802.1X 憑證部署可在安全性和營運方面帶來可衡量的投資報酬。

scep_vs_psk_comparison.png

  1. 減少技術支援工單: 基於密碼的 WiFi 會產生大量的支援工單。基於憑證的驗證對使用者而言是完全無感的,通常可減少高達 70% 與 WiFi 相關的技術支援工作量。
  2. 提升安全性: EAP-TLS 消除了解析認證憑證與中間人攻擊的風險。這對於符合 PCI-DSS 和 GDPR 等框架的合規性至關重要。
  3. 無縫配置: 對於管理 Windows 以及大量 Apple 裝置的組織而言,與現有 MDM 工作流程整合可確保統一、零接觸的配置體驗。
  4. 動態分割: 支援基於身分的動態 VLAN 分配,無需獨立的 SSID 即可將 IoT 裝置與企業數據隔離。

如需深入閱讀,請參閱我們的相關指南: Enterprise WiFi Security: A Complete Guide for 2026How to revoke WiFi access when an employee leaves

關鍵定義

SCEP (Simple Certificate Enrollment Protocol)

一種在無需人工干預的情況下,自動向託管裝置請求和核發數位憑證的協定。

由 MDM 平台使用,以安全地向裝置佈署唯一身分識別,用於網路驗證。

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

最安全的 802.1X 驗證方法,要求用戶端和 RADIUS 伺服器皆須出示有效的數位憑證。

SCEP 憑證佈署所要支援的目標驗證協定。

802.1X

一項用於基於連接埠的網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

保護企業網路免受未授權存取的整體架構。

RADIUS

一種網路協定,為連線和使用網路服務的使用者提供集中式的驗證、授權和帳務管理。

用來驗證用戶端憑證並決定裝置應加入哪個 VLAN 的伺服器元件。

CSR (Certificate Signing Request)

在申請 SSL/TLS 憑證時提供給憑證授權單位的一塊編碼文字,其中包含公開金鑰和身分資訊。

在 SCEP 註冊過程中於裝置本機產生。

NDES (Network Device Enrollment Service)

一個 Microsoft Windows Server 角色,充當橋樑,允許裝置透過 SCEP 取得憑證。

從裝置接收 CSR 並將其轉發給內部憑證授權單位的閘道。

CRL (Certificate Revocation List)

由憑證授權單位發佈的名單,其中包含已撤銷且不應再被信任的憑證序號。

由 RADIUS 伺服器在驗證期間進行檢查,以確保已離職員工的裝置無法連線。

VLAN (Virtual Local Area Network)

一個邏輯子網路,將來自不同實體區域網路的裝置集合進行分組。

與 RADIUS 結合使用,根據 SCEP 憑證中呈現的身分識別,動態進行網路流量分割。

範例

一間擁有 400 間客房的飯店需要為 150 台員工裝置(平板電腦與筆記型電腦)部署安全的營運 WiFi,同時確保與 Guest WiFi 網路嚴格隔離。

IT 團隊設定了與其 MDM 整合的雲端 SCEP 閘道。他們部署了信任的根憑證設定檔,接著部署針對「Hotel Operations」裝置群組的 SCEP 設定檔。隨後部署了針對「Staff-Secure」SSID 的 WiFi 設定檔,並設定為 WPA3-EnterpriseEAP-TLS。RADIUS 伺服器設定為將這些通過驗證的裝置分配至 VLAN 40,使其與 Guest WiFi (VLAN 50) 完全隔離。

考官評語: 此方法消除了員工與賓客共用 PSK 的風險。透過使用 SCEP,私密金鑰在營運裝置上保持安全,且動態 VLAN 分配可確保適當的網路分段,而無需廣播多個 SSID。

一座擁有 25,000 名學生與 3,000 名員工的大型大學校園需要保護其「Edu-Secure」網路。他們目前使用帶有使用者名稱和密碼的 PEAP,導致每月因密碼過期而產生 500 多個技術支援工單。

該大學使用 Intune 與 SCEP 將教職員工裝置遷移至 EAP-TLS。他們按照嚴格的順序(根憑證 -> SCEP -> WiFi)向員工使用者群組部署憑證設定檔。對於未託管的學生 BYOD 裝置,他們部署了一個獨立的註冊入口網站來提供臨時憑證,或利用 Purple 的 Guest WiFi 平台搭配憑證基礎驗證,以實現無縫、安全的存取。

考官評語: 將託管裝置遷移至 SCEP/EAP-TLS 可立即降低與密碼相關的工單數量。混合方法承認了 SCEP 需要 MDM 註冊,從而正確地將未託管的 BYOD 流量引導至專門建置的註冊流程。

練習題

Q1. 您的團隊正將新的 SCEP 憑證設定檔部署至 500 台 Windows 筆記型電腦。受信任的根(Trusted Root)設定檔已部署至 "All Corporate Devices" 群組。SCEP 設定檔已部署至 "All Corporate Users" 群組。筆記型電腦上的 WiFi 設定檔顯示為 "不適用"。根本原因為何?

提示:請考慮 Intune 設定檔的相依性規則與群組目標定位要求。

查看標準答案

根本原因在於群組目標定位不匹配。Intune 要求相依的設定檔(Root、SCEP、WiFi)必須部署至完全相同的群組類型。由於 Root 設定檔以裝置為目標,而 SCEP 設定檔以使用者為目標,導致相依性鏈中斷。所有這三個設定檔都必須以相同的「裝置群組」或相同的「使用者群組」為目標。

Q2. 一家飯店的營運總監希望使用 EAP-TLS 來保護員工 WiFi 網路。他們建議使用 PKCS 代替 SCEP,因為它不需要 NDES 伺服器。作為網路架構師,您為什麼應該建議不要在 WiFi 驗證中使用此方案?

提示:思考私鑰是在哪裡產生的,以及它是如何傳輸的。

查看標準答案

您應該建議不要在 WiFi 驗證中使用 PKCS,因為它需要由 CA 集中產生私鑰,並透過網路傳輸到裝置。SCEP 的安全性顯著更高,因為裝置是在本地產生私鑰並將其儲存在安全硬體記憶區中,私鑰永遠不會離開裝置。

Q3. 在網路稽核期間,您發現 RADIUS 伺服器被設定為忽略 CRL(憑證撤銷清單)檢查錯誤。當員工離職時,這會引入什麼具體的安全風險?

提示:考慮如果 MDM 將裝置解除註冊,但 RADIUS 伺服器無法驗證撤銷狀態,憑證的有效性會發生什麼變化。

查看標準答案

如果忽略 CRL 檢查或因失敗而預設開放,已離職員工的裝置即使已被解除註冊(且憑證已被 CA 撤銷),可能仍能連線到 WiFi 網路。RADIUS 伺服器將視其為密碼學上有效的憑證,且在不檢查 CRL 的情況下授予存取權限,從而造成嚴重的安全漏洞。