如何在 Android 裝置上使用 EAP-TLS 設定企業級 WiFi
本技術參考指南為高階 IT 主管提供了在 Android 裝置上部署 802.1X EAP-TLS 驗證的完整藍圖。內容涵蓋架構原理、手動與 MDM 驅動的實施策略,以及保護企業無線網路所需之疑難排解方法。
收聽此指南
查看播客逐字稿
核心系列的一部分:Enterprise WiFi Security Guide →

執行摘要
保護企業無線網路免受憑證竊取與未授權存取,需要超越共享密碼的傳統做法。針對企業環境中的 Android 裝置部署,802.1X EAP-TLS(搭配傳輸層安全的擴充驗證協定)是終極的安全標準。透過利用雙向憑證架構的驗證,EAP-TLS 消除了解決密碼疲勞、網路釣魚及弱憑證相關的風險。
本技術參考指南為網路架構師、IT 經理與 CTO 提供了在 Android 裝置上部署 EAP-TLS 的實務策略。無論您是在 Retail 管理銷售點終端、在 Healthcare 處理臨床裝置,還是在 Hospitality 營運後勤系統,掌握此部署方式都能確保強大的安全合規性(PCI-DSS、GDPR、ISO 27001),同時為終端使用者提供無縫的連線體驗。我們將涵蓋適用於 BYOD 環境的手動設定,以及適用於企業資產的 MDM 免設定部署(Zero-touch Provisioning)。
收聽簡報
技術深度剖析
802.1X 架構與 EAP-TLS 機制
從根本上來說,802.1X 是基於連接埠之網路存取控制的 IEEE 標準。在無線環境中,無線基地台扮演驗證者(Authenticator)的角色,負責協調 Android 裝置(要求者 / Supplicant)與 RADIUS 伺服器(驗證伺服器)之間的通訊。
與將傳統密碼驗證封裝在 TLS 通道中的 PEAP 或 TTLS 不同,EAP-TLS 完全仰賴 X.509 憑證。這建立了一個雙向驗證典範:
- RADIUS 伺服器向 Android 裝置出示其憑證,以證明網路是合法的。
- Android 裝置向 RADIUS 伺服器出示其專屬的用戶端憑證,以證明其為經授權的端點。

Android 專屬憑證要求
在 Android 上進行部署有其獨特的限制,自 Android 11 起尤其明顯。為了緩解中間人(MitM)攻擊,Google 已取消了針對伺服器憑證的「不進行驗證」選項。因此,Android 裝置上 必須 包含簽署了 RADIUS 伺服器憑證的 Root CA 憑證。
此外,RADIUS 伺服器憑證必須包含正確的延伸金鑰用途 (EKU) 屬性 - 特別是 Server Authentication (OID 1.3.6.1.5.5.7.3.1)。若缺少此屬性,Android 用戶端會無預警地中斷 TLS 交握。
在用戶端方面,Android 需要將私鑰與憑證打包在一起,通常採用 PKCS#12 格式 (.p12 或 .pfx)。
與 Purple 的生態系統整合
雖然 EAP-TLS 能保護您的企業設備與營運基礎架構,但場域營運商也必須管理訪客存取。這就是雙 SSID 策略發揮關鍵作用之處。您的企業 SSID 使用 802.1X EAP-TLS,而您的公開 SSID 則利用 Purple 的 Guest WiFi 平台。此種隔離可確保營運安全,同時讓行銷團隊能在訪客網路中使用 WiFi Analytics。欲瞭解保護實體基礎架構的更多詳細資訊,請參閱 Access Point Security: Your 2026 Enterprise Guide。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
部署指南
在 Android 上部署 EAP-TLS,針對小型 BYOD 設定可以手動進行,針對企業級規模則可透過行動裝置管理 (MDM) 進行。

方法一:手動設定 (BYOD / 小型規模)
此方法需要較多人力支援,僅建議用於有限的部署或測試。
- 憑證交付:將
.p12用戶端憑證與 Root CA.cer檔案安全地傳送到 Android 裝置(例如:透過安全的入口網站或加密電子郵件)。 - 安裝:
- 前往 Settings > Security > Encryption & credentials > Install a certificate。
- 將 Root CA 安裝為 "Wi-Fi certificate"。
- 安裝
.p12檔案,並在出現提示時輸入解壓縮密碼。
- 網路設定:
- 前往 Settings > Network & internet > Wi-Fi,然後選擇 "Add network"。
- 輸入 SSID。
- 將 Security 設定為 WPA/WPA2/WPA3-Enterprise。
- 將 EAP method 設定為 TLS。
- 將 CA certificate 設定為已安裝的 Root CA。
- 將 Online Certificate Status 設定為 Request certificate status。
- 設定 Domain 以符合 RADIUS 伺服器憑證的主體別名 (SAN)。
- 選擇已安裝的用戶端憑證。
- 輸入識別身分(通常是用戶的 UPN 或裝置的 MAC 位址)。
方法二:MDM 推送設定檔 (企業級規模)
對於大型場域,例如大學校園或 Transport 物流中心,MDM 是必需的。它能提供免觸控佈署與生命週期管理。
- PKI 整合:使用 SCEP 或 NDES 將您的 MDM(Intune、Workspace ONE、Jamf)連接到您的憑證授權單位 (CA)。2. 憑證設定檔:建立一個設定檔,將 Root CA 推送到裝置的信任存放區。建立第二個設定檔 (SCEP) 以自動要求並安裝唯一的用戶端憑證。
- WiFi 設定檔:建立一個 Wi-Fi 設定檔,並連結已部署的憑證。
- 安全性類型 (Security Type):WPA2/WPA3 Enterprise
- EAP 類型 (EAP Type):EAP-TLS
- 驗證方法 (Authentication Method):憑證 (Certificate)
- 伺服器信任 (Server Trust):指定 Root CA 與正確的伺服器網域名稱。
如需 Microsoft 專屬的詳細說明,請參閱我們的指南:How to Use Microsoft Intune to Push WiFi Certificates to Devices。
最佳實踐
- 強制執行 WPA3-Enterprise:在硬體支援的情況下,強制執行 WPA3-Enterprise。192 位元安全性套件明確需要 EAP-TLS,這可確保最高層級的密碼學標準。
- 自動化憑證生命週期:用戶端憑證會過期。如果您依賴手動更新,將會面臨大規模的服務中斷。請實作 SCEP/NDES,在憑證過期前 30 天自動更新憑證。
- 實作強大的 DNS:憑證撤銷清單 (CRL) 檢查與 OCSP 需要來自邊緣的可靠 DNS 解析。在 Protect Your Network with Strong DNS and Security 閱讀更多資訊。
- VLAN 區隔:使用像是
Tunnel-Private-Group-Id的 RADIUS 屬性,根據憑證屬性將已通過 EAP-TLS 驗證的連線對應至特定的 VLAN(例如,將主管的平板電腦與 POS 終端機區隔開來)。
疑難排解與風險緩釋
當 Android 裝置無法透過 EAP-TLS 連線時,問題幾乎總是出在憑證鏈或 RADIUS 設定上。
- 徵兆:Android 11+ 裝置立即斷線,或在沒有提示使用者的情況下顯示 "Authentication error"。
- 根本原因:裝置不信任 RADIUS 伺服器憑證。WiFi 設定檔的 "Domain" 欄位必須與伺服器憑證的 SAN 完全一致,且必須安裝 Root CA。
- 徵兆:連線在 TLS 訊號交換 (Handshake) 期間逾時。
- 根本原因:RADIUS 伺服器無法存取 CRL 發佈點以驗證用戶端憑證的撤銷狀態。請確保您的 RADIUS 伺服器具有存取您 PKI 之 CRL 端點的輸出安全傳輸通訊埠 (Outbound HTTP)。
- 徵兆:Windows 裝置可以連線,但 Android 裝置連線失敗。
- 根本原因:RADIUS 憑證遺失了
Server AuthenticationEKU,或者 Android 請求者試圖使用不支援的加密套件。請檢查 RADIUS 記錄以找出 TLS 協商失敗的原因。
- 根本原因:RADIUS 憑證遺失了
ROI 與商業影響
EAP-TLS-এ ট্রানজিশন করার জন্য PKI এবং MDM ইনফ্রাস্ট্রাকচারে অগ্রিম বিনিয়োগের প্রয়োজন, তবে সিনিয়র আইটি লিডারদের জন্য রিটার্ন অন ইনভেস্টমেন্ট (ROI) যথেষ্ট।
- হেল্পডেস্ক খরচ হ্রাস: আইটি হেল্পডেস্ক টিকিটের ২০-৩০% হলো পাসওয়ার্ড রিসেট। সার্টিফিকেট-ভিত্তিক অথেনটিকেশন নেটওয়ার্ক অ্যাক্সেসের জন্য পাসওয়ার্ড রোটেশন পলিসি দূর করে, যা সাপোর্ট ওভারহেড ব্যাপকভাবে হ্রাস করে।
- ঝুঁকি প্রশমন: EAP-TLS ক্রেডেনশিয়াল হার্ভেস্টিং এবং অফলাইন ডিকশনারি অ্যাটাকের বিরুদ্ধে অনাক্রম্যতা প্রদান করে। Healthcare-এর মতো নিয়ন্ত্রিত শিল্পে একটি একক ব্রিচের খরচ একটি PKI-এর ডিপ্লয়মেন্ট খরচের চেয়ে অনেক বেশি।
- অপারেশনাল কন্টিনিউটি: স্বয়ংক্রিয় সার্টিফিকেট প্রভিশনিং নিশ্চিত করে যে ওয়্যারহাউস স্ক্যানার থেকে শুরু করে রিটেইল POS সিস্টেম পর্যন্ত গুরুত্বপূর্ণ অপারেশনাল ডিভাইসগুলি মেয়াদোত্তীর্ণ ক্রেডেনশিয়ালের কারণে কখনই নেটওয়ার্ক থেকে ড্রপ অফ করবে না। his translation has not been updated yet. Please keep looking out for translations of this chunk.
關鍵定義
802.1X
基於連接埠的網路存取控制 (PNAC) 的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。
在邊緣阻止未授權裝置存取企業網路的基礎架構。
EAP-TLS
使用傳輸層安全性的可延伸驗證通訊協定。一種使用 X.509 憑證在用戶端與伺服器之間進行雙向驗證的驗證架構。
被認為是最安全的 EAP 類型,它消除了對密碼的依賴,使其成為高安全要求環境中不可或缺的選擇。
RADIUS
遠端使用者撥入驗證服務。一種提供集中式驗證、授權和計費 (AAA) 管理的網路通訊協定。
根據 PKI 驗證 Android 裝置憑證的伺服器元件(例如 Cisco ISE、Microsoft NPS)。
Supplicant
請求存取網路的用戶端裝置(在此案例中為 Android 智慧型手機或平板電腦)。
瞭解用戶端特定的作業系統限制(如 Android 11 的嚴格驗證)是成功部署的關鍵。
Authenticator
促進用戶端 (Supplicant) 與 RADIUS 伺服器之間驗證過程的網路裝置(WiFi 無線基地台)。
AP 本身不做出決定;它僅根據 RADIUS 伺服器的回應來執行連接埠控制。
PKI
公開金鑰基礎建設。建立、管理、分發、使用、儲存和撤銷數位憑證所需的一套角色、策略、硬體、軟體和程序。
EAP-TLS 的骨幹。若沒有健全的 PKI,就無法進行基於憑證的驗證。
SCEP
簡單憑證註冊協定。一種旨在使數位憑證的核發和撤銷盡可能具備擴充性的協定。
MDM 平台使用此通訊協定自動向 Android 裝置配置用戶端憑證,無需使用者介入。
SAN
主體別名。X.509 的擴充功能,允許將各種值與安全性憑證建立關聯。
Android 11+ 要求 WiFi 設定檔中的「網域」欄位必須與 RADIUS 伺服器憑證的 SAN 相符。
範例
某家全國零售連鎖店需要部署 5,000 台基於 Android 的銷售點 (POS) 平板電腦。安全團隊要求這些裝置不得使用共用密碼,且必須對憑證網路釣魚免疫。基礎設施團隊應如何規劃此部署?
該團隊必須部署行動裝置管理 (MDM) 解決方案,並透過 SCEP 與其內部私鑰基礎設施 (PKI) 整合。MDM 將推送包含根 CA 憑證的設定檔,為每台 POS 平板電腦自動申請唯一的用戶端憑證,並將 WPA3 企業級 WiFi 設定檔設定為使用 EAP-TLS。RADIUS 伺服器將設定為在憑證驗證成功後,將這些裝置分配到隔離的 POS VLAN。
某醫院 IT 經理正在升級無線網路。升級後,較舊的 Android 9 裝置成功連線到 EAP-TLS 網路,但新採購的 Android 12 裝置卻因信任錯誤而驗證失敗。
IT 經理必須更新推送到裝置的 WiFi 設定檔。Android 11+ 強制執行嚴格的伺服器憑證驗證。設定檔必須更新以明確定義要信任的根 CA 憑證,並指定確切的「網域」(與 RADIUS 伺服器的 SAN 相符),以防止中間人 (MitM) 攻擊。
練習題
Q1. 您的組織正在從 PEAP-MSCHAPv2 遷移到 EAP-TLS。在試點階段,數台 Android 13 裝置無法連線。RADIUS 記錄顯示 TLS 握手已啟動,但在傳送用戶端憑證之前被用戶端丟棄。最可能的設定錯誤是什麼?
提示:請考慮最近 Android 版本中針對伺服器身分識別所引入的嚴格驗證要求。
查看標準答案
最可能的錯誤是推送到 Android 13 裝置的 WiFi 設定檔未正確指定「網域」尾碼比對,或者設定檔中未正確連結根 CA。由於 Android 無法驗證 RADIUS 伺服器的憑證,因此會中斷連線以防止中間人攻擊。
Q2. 您正在為大型體育場部署設計架構。客戶希望對所有員工裝置使用 EAP-TLS。與標準的 WPA2-PSK 網路相比,必須擴充哪一個特定的基礎架構元件?為什麼?
提示:EAP-TLS 在連線階段涉及複雜的密碼編譯作業。
查看標準答案
必須大幅擴充 RADIUS 伺服器基礎架構。EAP-TLS 需要完整的雙向憑證驗證(非對稱密碼編譯),這在計算上非常耗費資源。在有數千台裝置可能同時進行漫遊或驗證的體育場環境中,規格不足的 RADIUS 部署將導致驗證逾時和連線失敗。
Q3. 在遺失的 Android 平板電腦上,用戶端憑證已遭盜用。網路防止此裝置透過 EAP-TLS 連線的確切機制是什麼?
提示:RADIUS 伺服器如何在用戶端憑證到期日之前知道該憑證已不再有效?
查看標準答案
IT 管理員在 PKI 中撤銷該用戶端憑證。PKI 會更新其憑證撤銷清單(CRL)或 OCSP 回應程式。當遺失的平板電腦嘗試連線時,RADIUS 伺服器會比對 CRL/OCSP 來檢查用戶端憑證。確認已撤銷後,RADIUS 伺服器會拒絕該驗證請求。
繼續閱讀本系列
網路管理員指南:如何為訪客 WiFi 設定 RADIUS 驗證
為網路管理員提供部署訪客 WiFi RADIUS 驗證的全面技術參考。涵蓋架構、不限廠商的設定步驟、安全最佳實作,以及常見部署失敗的疑難排解。
在高教機構中為安全 BYOD 與 802.1X WiFi 部署 SCEP
本技術指南詳細介紹高等教育 IT 團隊如何使用 SCEP 為數萬台 BYOD 裝置自動進行 802.1X 憑證登錄。內容涵蓋架構、安全效益以及實際部署步驟,旨在以安全、零接觸的網路存取模式取代手動上線。
為訪客與員工 WiFi 網路配置 RADIUS 驗證
本技術參考指南概述了企業訪客和員工 WiFi 網路的 RADIUS 驗證架構、配置與部署。它為網路架構師和 IT 經理提供了構建安全、可擴展的無線存取控制系統所需的確切協定、安全標準與疑難排解方法。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。