跳至主要內容

在行動裝置上實作 802.1X 驗證

本綜合指南為 IT 領導者提供了在 iOS 和 Android 裝置上實作 802.1X 驗證的技術藍圖。內容涵蓋架構、EAP 方法選擇、MDM 佈署以及故障排除,以確保安全、具擴充性的行動網路存取。

📖 4 分鐘閱讀📝 227 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
播客腳本:在行動裝置上實施 802.1X 驗證 時長:約 10 分鐘 | 語音:英式英語,男性,資深顧問口吻 結構:介紹與背景 (1 分鐘) → 技術深入解析 (5 分鐘) → 實施建議與陷阱 (2 分鐘) → 快速問答 (1 分鐘) → 總結與後續步驟 (1 分鐘) --- [介紹與背景 — 約 1 分鐘] 歡迎回來。今天我們要探討在企業級 WiFi 專案中經常出現的話題 - 在行動裝置上實施 802.1X 驗證。如果您正在營運飯店網路、零售物業、體育場或任何公共部門場所,且員工和訪客都使用 iPhone 和 Android 手機進行連線,那麼這就是您需要深入了解的標準。 802.1X 並非新技術。二十多年來,它一直是企業級無線安全性的骨幹。但行動裝置已顯著改變了實施格局。憑證管理、EAP 方法選擇、MDM 佈署工作流程 - 這些都是專案容易出錯的領域,而正確做好這些工作則能帶來顯著的安全性和營運提升。 因此,讓我們來了解架構、Apple 和 Android 的實施步驟,以及讓團隊耗費數週進行疑難排解的常見失敗模式。 --- [技術深入解析 — 約 5 分鐘] 讓我們先從基本原理開始。IEEE 802.1X 是一種基於連接埠的網路存取控制標準。它定義了三種角色: supplicant (用戶端) - 也就是您的行動裝置;authenticator (驗證器) - 通常是您的無線基地台或無線區域網路控制器;以及 authentication server (驗證伺服器) - 幾乎總是 RADIUS 伺服器。 當裝置嘗試連線到受 802.1X 保護的 SSID 時,基地台不會立即授予完整的網路存取權限。相反地,它會開啟一個受控連接埠並啟動 EAP 交換 - 也就是可延伸驗證通訊協定。裝置提交憑據,基地台將其轉發給 RADIUS 伺服器,RADIUS 伺服器則接受或拒絕該連線。只有在接受後,基地台才會開啟非受控連接埠並允許完整的網路流量。 現在,您選擇的 EAP 方法至關重要,這也是行動裝置佈署與傳統以筆記型電腦為中心的企業網路產生分歧的地方。 EAP-TLS 是黃金標準。它使用基於憑證的雙向驗證 - 伺服器和用戶端都會提交憑證。交換過程中不含使用者名稱或密碼。它能抵禦憑據網路釣魚、中間人攻擊和暴力破解。iOS 和 Android 都原生支援它。挑戰在於憑證生命週期管理 - 您需要一個運作良好的 PKI,並且需要將用戶端憑證安裝到裝置上,這意味著 MDM 基本上是強制性的。 PEAP with MSCHAPv2 是實務上部署最廣泛的方法。它將 MSCHAPv2 封裝在 TLS 隧道內,因此認證憑證在傳輸過程中受到保護。iOS 和 Android 都原生支援此方法。折衷之處在於它依賴使用者名稱與密碼,這會帶來憑證管理開銷,且若用戶端未正確驗證伺服器憑證,則存在暴露風險。 EAP-TTLS with PAP 在使用舊版 LDAP 目錄的環境中很常見。Android 原生支援;iOS 則需要設定檔。值得注意的是,PAP 在 TLS 隧道內以明文傳輸密碼,因此隧道的完整性至關重要。 EAP-FAST 主要用於 Cisco 系統。iOS 原生支援;Android 的支援程度在不同製造商和作業系統版本之間則不盡相同。 對於當今大多數企業行動部署,建議在有 MDM 覆蓋的環境中使用 EAP-TLS,在沒有 MDM 的環境中使用 PEAP-MSCHAPv2 - 並強制執行嚴格的伺服器憑證驗證。 現在我們來談談基礎設施方面。您的 RADIUS 伺服器是部署的核心。Microsoft NPS、FreeRADIUS、Cisco ISE 和 Aruba ClearPass 是主要選擇。對於雲端原生部署,JumpCloud、Foxpass 和 Portnox 提供 RADIUS-as-a-Service,這減輕了本機基礎設施的負擔。 您的 RADIUS 伺服器需要設定正確的 EAP 方法、每個存取點或 WLC 的共用金鑰,以及使用者儲存庫 - 無論是 Active Directory、LDAP 還是本機資料庫。對於 EAP-TLS,它還需要 CA 憑證鏈來驗證用戶端憑證。 在憑證授權單位(CA)方面,您有三種選擇。使用 Microsoft ADCS 或獨立 CA 的內部 PKI 可讓您擁有完整控制權且憑證成本為零,但需要營運成熟度才能進行管理。雲端 PKI 服務(如 SCEPman、Smallstep 或類似服務)可與現代 MDM 平台良好整合,並顯著減輕營運負擔。由於成本和複雜性,商業 CA 的公開憑證很少用於用戶端驗證。 接下來是裝置設定。在 iOS 上,最乾淨的部署路徑是使用 Apple Configurator 或 Jamf、Microsoft Intune、Mosyle 等 MDM 平台。您推送一個 WiFi 設定檔,其中指定了 SSID、EAP 方法、要信任的伺服器憑證,以及(針對 EAP-TLS)用戶端憑證。該設定檔會在背景自動處理所有事情,使用者無需任何手動步驟即可連線。 在 iOS 上進行手動設定雖然可行但很脆弱。使用者需要導航至「設定」、「WiFi」,點擊 SSID,輸入憑證,然後系統會提示信任憑證。如果伺服器憑證並非來自受信任的 CA,iOS 會顯示警告。使用者通常不經閱讀就會直接點擊「信任」,這完全失去了憑證驗證的意義。這就是為什麼對於嚴謹的部署來說,MDM 佈署是必備的。在 Android 系統中,情況則較為零散。Android 11 及更新版本在連接到 802.1X 網路時必須指定 CA 憑證 - 在現代 Android 系統上,您再也無法在沒有收到警告的情況下選擇「不驗證」。這是一項積極的安全變更,但這意味著您需要將 CA 憑證發發送到 Android 裝置,這可以透過 MDM - 結合 Intune 或 VMware Workspace ONE 的 Android Enterprise,或從裝置儲存空間手動安裝。 Android 還具有製造商專有的特性。運行 One UI 的 Samsung 裝置與原生 Android 的憑證處理方式略有不同。某些較舊的 Huawei 裝置與特定的加密套件存在 EAP-TLS 相容性問題。在推出之前,對目標裝置群進行測試是不可妥協的。 對於無線基礎架構,您的存取點或 WLC 需要配置將 SSID 設定為 WPA2-Enterprise 或 WPA3-Enterprise、RADIUS 伺服器 IP 與共用金鑰,以及 - 關鍵在於 - 若您希望獲得每位使用者的工作階段可見性,還需配置 RADIUS 帳務。具備 192 位元模式的 WPA3-Enterprise 是目前高安全性環境的最佳實踐,且與 EAP-TLS 搭配良好。若您尚未規劃 WPA3 遷移,在閱讀本文之餘,也值得閱讀有關實施 WPA3-Enterprise 以增強無線安全性的指南。 - [實施建議與陷阱 - 約 2 分鐘] 讓我為您說明最常導致 802.1X 行動裝置部署失敗的三個原因。 第一:憑證信任失敗。這是排名第一的支援工單來源。在 iOS 上,如果 WiFi 設定檔的信任憑證清單中未包含 RADIUS 伺服器憑證,使用者在首次連接時會收到信任提示。在 Android 上,如果未安裝 CA 憑證,現代版本將拒絕連接或顯示持續的警告。解決方法是始終在您的 MDM 設定檔中包含完整的憑證鏈 - 根 CA 以及任何中間 CA。不要為您的內部 CA 依賴裝置的系統信任存放區。 第二:RADIUS 逾時與延遲。行動裝置是沒有耐心的。如果您的 RADIUS 伺服器回應時間超過兩到三秒,iOS 和 Android 都會重試並最終導致連線失敗。這在體育場、會議中心等高密度環境中尤為嚴重,因為成百上千台裝置同時進行驗證。請確保您的 RADIUS 基礎架構尺寸配置適當,考慮在區域內部署 RADIUS 代理伺服器,並調整 WLC 上的重試與逾時參數。 第三:EAP 方法不比配。這聽起來很明顯,但卻出奇地常見。在 WLC 上配置的 EAP 方法必須與 RADIUS 伺服器宣告的方法一致,且必須與用戶端設定檔中指定的方法一致。不匹配會導致無聲的驗證失敗,且診斷輸出極少。在初始測試期間,務必使用 RADIUS 伺服器上的封包擷取功能來驗證完整的 EAP 交涉製程。在 MDM 方面,實務上的建議是對公司擁有的設備使用憑證型驗證,而對於無法推播用戶端憑證的 BYOD 場景則使用 PEAP。這能讓您在最關鍵的地方獲得 EAP-TLS 的安全優勢,同時又不會因為大量個人設備而增加憑證管理的負擔。 --- [快速問答 — 約 1 分鐘] 我可以在同一個基礎設施上運行 802.1X 和訪客 SSID 嗎?當然可以。運行獨立的 SSID - 一個用於 802.1X 的 WPA2/3-Enterprise,另一個用於具備 Captive Portal 的訪客存取。VLAN 區隔可保持流量隔離。 我需要地端的 RADIUS 伺服器嗎?不再需要了。雲端 RADIUS 服務已經非常成熟且可靠。對於網路連線不穩定的場所,仍可考慮將本地 RADIUS 執行個體作為備援。 不支援 802.1X 的 IoT 設備該怎麼辦?對這些設備使用 MAC Authentication Bypass - MAB - 並將它們放入有防火牆規則的受限 VLAN 中。不要讓它們與通過 802.1X 驗證的設備處於相同的網路區段。 802.1X 足以滿足 PCI-DSS 合規性嗎?這是一個強而有力的控制措施,但 PCI-DSS 需要分層防護的方法。802.1X 解決了網路存取控制問題;您仍然需要加密、監控和區隔才能滿足完整的要求。 --- [總結與後續步驟 — 約 1 分鐘] 總結來說:行動設備上的 802.1X 驗證是一項成熟且支援良好的標準,與預先共用金鑰網路相比,它提供了顯著的安全提升。部署的複雜性確實存在,但透過合適的工具是完全可以管理的 - 具體而言,就是用於設定檔分發的 MDM 以及規格合適的雲端或地端 RADIUS 伺服器。 您眼前的後續步驟:稽核您目前的無線基礎設施是否已做好 WPA2-Enterprise 準備、評估您在整個設備資產中的 MDM 覆蓋率,並根據您是否具備 PKI 能力來決定您的 EAP 方法。如果您是從零開始,與 Active Directory 整合的 PEAP-MSCHAPv2 是實現可行部署的最快路徑。如果您擁有 MDM 和 PKI,請直接採用 EAP-TLS。 若想深入閱讀,WPA3-Enterprise 實作指南和 Purple 關於企業 WiFi 架構的資源是極佳的後續步驟。感謝您的收聽 - 我們下期再見。 --- 劇本結束

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

執行摘要

在行動裝置上實施 802.1X 驗證已成為企業環境的必備要求。不論是管理企業辦公室、500 間客房的飯店,還是體育場,依賴預先共用金鑰 (PSK) 都會帶來無法接受的安全風險。本指南提供在 iOS 與 Android 設備上部署 802.1X 的完整技術藍圖。我們將介紹架構需求、可延伸驗證協定 (EAP) 方法選擇、行動裝置管理 (MDM) 配置以及常見的失敗模式。

透過轉換到 802.1X,企業組織可以實現精細的網路存取控制、增強的 Guest WiFi 安全性,並符合 PCI-DSS 和 GDPR 等框架的規範。這項轉變需要無線基礎設施、RADIUS 伺服器與行動終端設備之間的精準協調。

技術深究:架構與 EAP 方法

IEEE 802.1X 標準定義了基於連接埠的網路存取控制,由三個主要元件組成:要求端 (supplicant) (行動裝置)、驗證端 (authenticator) (無線存取點或控制器) 以及驗證伺服器 (authentication server) (RADIUS)。

architecture_overview.png

當行動裝置嘗試連線時,驗證端會阻擋除 EAPoL (EAP over LAN) 封包以外的所有流量,直到 RADIUS 伺服器成功驗證憑證。EAP 方法的選擇決定了安全狀況與部署的複雜度。

行動裝置的 EAP 方法選擇

行動作業系統對 EAP 方法的內建支援程度各有不同。企業部署中兩個最主要的標準是 EAP-TLS 與 PEAP-MSCHAPv2。

eap_comparison_chart.png

EAP-TLS 是最安全的防護方法,依賴基於憑證的雙向驗證。它消除了憑證被盜的風險,但需要健全的公開金鑰基礎建設 (PKI) 以及 MDM 進行憑證分發。iOS 與 Android 皆內建支援 EAP-TLS。

PEAP-MSCHAPv2 (以 PEAP 為基礎) 將驗證交換程序封裝在 TLS 通道內,允許使用 Active Directory 憑證。雖然在沒有 PKI 的情況下較容易部署,但如果用戶端裝置未嚴格設定為驗證伺服器憑證,則容易受到憑證竊取的威脅。

實施指南

部署 802.1X 需要在網路基礎設施與行動裝置群之間進行協調一致的設定。

1. RADIUS 伺服器設定

RADIUS 伺服器(例如 Microsoft NPS、Cisco ISE,或 JumpCloud 等雲端替代方案)必須設定為支援所選的 EAP 方法。針對 PEAP,請安裝由受信任的憑證授權單位(CA)核發的伺服器憑證。針對 EAP-TLS,請設定伺服器以信任核發用戶端憑證的 CA。確保 RADIUS 伺服器已與您的目錄服務(AD、LDAP)或身分識別提供者整合。

2. 無線基礎設施設定

將您的存取點(AP)或無線區域網路控制器(WLC)設定為廣播使用 WPA2-EnterpriseWPA3-Enterprise 安全協定的 SSID。指定 RADIUS 伺服器的 IP 位址和共用金鑰。啟用 RADIUS 記帳以追蹤使用者工作階段,這對於 WiFi Analytics 和故障排除至關重要。

針對進階部署,建議參閱我們的指南: Implementing WPA3-Enterprise for Enhanced Wireless Security

3. 行動裝置佈署(MDM)

強烈不建議在行動裝置上手動設定 802.1X,因為這容易因使用者錯誤和安全風險(例如使用者接受惡意伺服器憑證)而導致問題。請使用 MDM 解決方案(Jamf、Intune、Workspace ONE)來推送 WiFi 設定檔。

  • iOS: 使用 Apple Configurator 或 MDM 推送包含 SSID、EAP 方法和受信任伺服器憑證鏈的設定檔。針對 EAP-TLS,該設定檔還必須部署用戶端憑證。
  • Android: Android 11+ 嚴格要求伺服器憑證驗證。MDM 必須將 CA 憑證與 WiFi 設定檔一同推送至裝置信任存放區。

最佳實踐

  1. 強制執行伺服器憑證驗證: 切勿允許裝置在未驗證 RADIUS 伺服器憑證的情況下進行連線。這可防止中間人攻擊。
  2. 使用 MDM 進行佈署: 依賴使用者手動設定 802.1X 設定會增加支援成本和安全漏洞。
  3. 區隔流量: 將通過 802.1X 驗證的使用者置於與訪客流量或物聯網裝置不同的 VLAN 上。
  4. 實作雲端 RADIUS: 針對 Retail 連鎖店或 Hospitality 場所等分散式環境,雲端 RADIUS 可減少對地端基礎設施的依賴。

故障排除與風險緩釋

行動裝置 802.1X 部署中最常見的失敗模式通常與憑證和逾時有關。

  • 憑證信任錯誤: 如果 iOS 裝置提示使用者信任憑證,或 Android 裝置拒絕連線,則 MDM 設定檔中可能缺少完整的憑證鏈(根 CA 和中間 CA)。
  • RADIUS 延遲: 如果 RADIUS 伺服器回應時間超過 2 到 3 秒,行動裝置將會中斷連線。請確保您的 RADIUS 基礎設施具備適當的擴充性,特別是在高密度環境中。- EAP 不相符: 確保 WLC 上設定的 EAP 方法與 RADIUS 伺服器以及用戶端設定檔相符。

投資報酬率與業務影響

實施 802.1X 可顯著降低未經授權的網路存取與橫向移動風險。對於擁有 10,000 名員工的企業而言,與管理 PSK 輪替相比,透過 MDM 和 802.1X 自動化 WiFi 登入程序,每年可節省數百個 IT 支援小時。此外,RADIUS 計費功能提供的詳細可見性可支援合規性要求,並有助於容量規劃。

收聽我們的完整 Podcast 簡報以獲取更多深入見解:

關鍵定義

802.1X

一個用於基於連接埠的網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

在企業環境中取代不安全共享密碼 (PSK) 的基礎標準。

Supplicant

行動裝置上請求網路存取並處理 EAP 交換的軟體用戶端。

iOS 或 Android 上的原生 WiFi 設定即作為 supplicant。

Authenticator

在 supplicant 與 RADIUS 伺服器之間協助驗證程序的網路裝置(AP 或 WLC)。

在驗證成功之前,AP 會封鎖所有流量。

RADIUS Server

遠端使用者撥入驗證服務;一種提供集中式驗證、授權與計帳 (AAA) 管理的網路通訊協定。

根據目錄(例如 Active Directory)驗證認證憑據的決策引擎。

EAP (Extensible Authentication Protocol)

一種常用於無線網路和點對點連線的驗證框架。

在行動裝置與 RADIUS 伺服器之間傳輸驗證資料的協定。

EAP-TLS

一種使用公開金鑰基礎建設 (PKI) 的 EAP 方法,要求用戶端和伺服器雙方皆出示憑證以進行雙向驗證。

最安全的方法,非常適合完全受管理的公司裝置。

PEAP-MSCHAPv2

受保護的 EAP;建立一個加密的 TLS 通道,用戶端在其中使用使用者名稱和密碼進行驗證。

最常見的方法,在沒有 PKI 的環境中平衡了安全性與佈署簡易性。

MDM (Mobile Device Management)

IT 部門用於監控、管理和保護員工行動裝置的軟體。

對於在無需使用者干預的情況下靜默設定 802.1X 設定和分發憑證至關重要。

範例

一家擁有 500 間客房的飯店需要為員工的行動裝置(包括公司擁有的 iOS 與員工自攜的 BYOD Android 裝置)佈署安全的 WiFi。他們目前使用的是共享的 WPA2-PSK。

使用 PEAP-MSCHAPv2 佈署 802.1X SSID。將雲端 RADIUS 伺服器與飯店的 Azure AD 進行整合。針對公司擁有的 iOS 裝置,使用 MDM 推送 WiFi 設定檔和信任的 CA 憑證。針對 BYOD Android 裝置,提供一個註冊入口網站(例如 SecureW2)以自動設定裝置 supplicant 並安裝 CA 憑證,從而避免手動設定錯誤。

考官評語: 此方法在安全性和營運可行性之間取得了平衡。對於 BYOD 裝置而言,EAP-TLS 的複雜度過高,而採用自動化註冊的 PEAP-MSCHAPv2 則能確保認證憑據受到保護,且伺服器憑證能得到驗證。

一家大型公營部門機構正在為外勤人員推廣 5,000 台公司擁有的 Android 平板電腦,並要求最高層級的網路安全。

實作 EAP-TLS。佈署內部 PKI 或雲端 CA。使用該機構的 MDM(例如 VMware Workspace ONE)產生並推送不重複的用戶端憑證至每台 Android 平板電腦,同時推送 WiFi 設定檔和 Root CA 憑證。將 RADIUS 伺服器設定為僅接受 EAP-TLS 連線。

考官評語: 鑑於裝置已完全受管理,EAP-TLS 是正確的選擇。它消除了認證憑據被盜的風險,並提供了強大的雙向驗證,滿足公營部門嚴格的安全規範。

練習題

Q1. 您的機構正在為一批 BYOD Android 裝置佈署 802.1X。您沒有 MDM 解決方案。使用者反應無法連線到新的 SSID,並看到「必須指定網域」或「需要 CA 憑證」的錯誤。

提示:思考現代 Android 版本與舊版本相比,在處理伺服器憑證驗證時有何不同。

查看標準答案

現代 Android 版本(11+)已不再允許使用者繞過伺服器憑證驗證(「不進行驗證」)。在沒有 MDM 來發送 CA 憑證的情況下,使用者必須手動下載 CA 憑證並將其安裝到裝置的信任儲存區中,然後手動設定 WiFi 設定檔以使用該特定憑證。更好的長期解決方案是導入一個 Onboarding 入口網站來自動化此流程。

Q2. 您已使用內部 Microsoft ADCS PKI 部署了 EAP-TLS。Windows 筆記型電腦連線完全正常,但透過 Jamf MDM 部署的 iOS 裝置卻在背地裡驗證失敗(無任何提示)。

提示:思考完整的憑證鏈以及 iOS 裝置需要信任該伺服器的條件。

查看標準答案

iOS 裝置可能缺少內部 PKI 的 Root CA 憑證(以及任何中繼 CA)。Windows 筆記型電腦會透過群組原則自動信任 ADCS Root CA。必須更新 Jamf MDM WiFi 設定檔以明確包含 Root CA 憑證負載,以便 iOS 裝置在 TLS 握手期間可以驗證 RADIUS 伺服器的憑證。

Q3. 在體育場的高流量活動期間,許多行動裝置無法連線到 802.1X 網路,而其他裝置則連線正常。封包擷取顯示 AP 正在傳送 RADIUS Access-Request,但 RADIUS 伺服器在幾秒鐘後以 Access-Reject 回應,或者完全沒有回應。

提示:考量行動裝置的「3 秒原則」與 RADIUS 效能。

查看標準答案

RADIUS 伺服器可能因同時發送的驗證請求量過大而超出負荷,導致高延遲。行動裝置的逾時閾值很短(通常為 3 秒),將會中止連線或重試,從而進一步加劇負載。解決方案是擴充 RADIUS 架構(例如:增加更多節點或部署區域代理),並調整 WLC 的逾時 / 重試設定。