跳至主要內容

在高等教育機構中實施 SCEP 以實現安全的 BYOD 和 802.1X WiFi

本技術指南詳細介紹了高等教育 IT 團隊如何實施 SCEP(簡單憑證註冊協定),以使用 802.1X 驗證來保護 BYOD WiFi 網路。它提供了具體可行的架構、部署步驟和真實案例研究,以協助場域營運商用強健、自動化的憑證存取機制取代不安全的開放式 Captive Portal。

📖 5 分鐘閱讀📝 253 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
歡迎來到 Purple 技術簡報。我是你們的主持人,今天我們要深入探討一個在高等教育 IT 領域中經常被提及的話題:如何實作 SCEP(簡單憑證註冊協定),以便在校園內提供安全的 BYOD 和 802.1X WiFi。 如果您目前正在管理大學或大專院校的網路,您可能正在應對一種令人熟悉的緊張局勢。一方面,您有學生、教職員攜帶著數百或數千台個人裝置進來。另一方面,您的安全態勢需要符合機構、法規以及越來越多的網路保險要求。基於密碼的 WiFi 和開放式的 Captive Portal 已經不合時宜了。所以,讓我們來談談什麼才有效。 首先,讓我們來了解一下背景。802.1X 是基於連接埠之網路存取控制的 IEEE 標準。它自 2001 年以來就已存在,但今天比以往任何時候都更加重要。其核心概念是,在任何裝置進入您的網路之前,它必須證明自己的身份 - 不僅僅是提供一個任何人都可以分享的密碼,而是提供一個可驗證的憑證。在有線網路中,該憑證檢查發生在交換器連接埠上。在 WiFi 中,它發生在存取點,並由 RADIUS 伺服器進行協調。 現在,憑證本身可以有幾種形式。您可以使用使用者名稱和密碼,透過 PEAP(受保護的可延伸驗證協定)進行驗證。或者,您可以使用數位憑證,透過 EAP-TLS(採用傳輸層安全性的可延伸驗證協定)進行驗證。EAP-TLS 是黃金標準。它是雙向的 - 網路對裝置進行驗證,裝置也對網路進行驗證。這種雙向驗證正是阻擋虛假存取點的關鍵。學生的筆記型電腦根本不會連接到沒有正確憑證的偽造網路。 那麼 SCEP 在其中扮演什麼角色呢?SCEP(簡單憑證註冊協定)是裝置自動要求並接收這些數位憑證的機制。如果沒有 SCEP,您就必須手動為每台裝置產生並分發憑證。在一所有著一萬名學生和三千名教職員的大學裡,這不是一項可行的運作方式。SCEP 將整個流程自動化。 以下是其工作流程。裝置連接到一個佈署網路 - 有時稱為引導(onboarding)SSID。它會與您的 SCEP 伺服器聯繫,該伺服器通常與您的憑證授權單位(CA)整合。裝置會提交一個憑證簽署要求。SCEP 伺服器會驗證該要求,這通常是透過對照您的目錄(Microsoft Entra ID 或 Google Workspace)來檢查使用者的憑證。一旦通過驗證,CA 就會核發已簽署的憑證,然後裝置就會安裝它。從那時起,裝置就會自動使用該憑證向您的 802.1X 安全 SSID 進行驗證。沒有入口網站、沒有密碼提示,也沒有 IT 支援工單。 讓我們更詳細地討論一下架構。在典型的 there higher education 部署中,您需要考慮三個網路區段。首先是您的上線網路 - 這是未註冊裝置進入的地方。它具有網際網路存取權,但與您的內部資源隔離。第二是您的 802.1X 安全 SSID - 這是已註冊裝置連接的地方,具有適合其角色的資源完整存取權。第三是您的管理基礎架構 - 您的 RADIUS 伺服器、您的 CA、您的 SCEP 伺服器以及您的目錄整合。 RADIUS 伺服器是交通警察。當裝置嘗試連接到您的 802.1X SSID 時,無線基地台會向 RADIUS 發送驗證請求。RADIUS 會根據 CA 的憑證撤銷清單驗證憑證,檢查使用者在目錄中的狀態,然後授予或拒絕存取。它還可以根據角色將裝置分配到 VLAN - 學生分配到一個區段,教職員工分配到另一個區段,行政人員分配到第三個區段。這就是實踐中的身分識別基礎網路 (Identity-Based Networking)。 現在,我最常被問到的問題之一是:這適用於哪些硬體?好消息是 802.1X 是一個標準,因此它適用於任何支援 WPA2 或 WPA3 Enterprise 的無線基地台。在實踐中,您會想要驗證特定廠商的實作。Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi - 這些都支援該標準。設定步驟因廠商而異,但底層協定是相同的。 讓我帶您看看實際的實作是什麼樣子。我將使用一個以英國中型大學為基礎的綜合範例 - 大約有一萬五千名學生、三個校區,混合了 Aruba 和 Meraki 基礎架構。 該專案始於網路稽核。現有的設定混合了開放的 SSID 和用於學生存取的 Captive Portal。IT 團隊淹沒在密碼重設工單中 - 每週大約四十張。iOS 和 Android 上的 MAC 位址隨機化完全破壞了他們的分析,因此他們沒有關於網路使用模式的可靠數據。 第一階段是部署 PKI 基礎架構。他們建立了雙層 CA - 一個離線根 CA 和一個線上發行 CA。SCEP 伺服器與發行 CA 整合,並連接到 Microsoft Entra ID 進行身分驗證。憑證有效期設為一年,並在三十天時觸發自動更新。 第二階段是設定 802.1X SSID。他們建立了一個使用 WPA3-Enterprise 的專用 SSID,將其指向其 RADIUS 伺服器,並設定了 VLAN 分配規則。學生分配到一個 VLAN,員工分配到另一個,IoT 裝置則分配到第三個。第三個階段是上線體驗。他們使用 Network Access Control 解決方案,將未註冊的裝置重導向至自助服務入口網站。學生使用其大學憑證進行驗證,SCEP 流程在背景執行,隨後便完成了憑證安裝。在 iOS 上,這需要設定描述檔。在 Android 上,程序雖然稍微不同,但同樣實現了自動化。 結果如何?密碼重設的支援工單在第一個內減少了超過百分之九十。網路可視性大幅提升,因為基於憑證的身分識別不會像 MAC 位址那樣經常變動。安全小組終於針對網路上的每台裝置擁有了可靠的稽核軌跡。 現在我們來談談 Purple 在這個架構中所扮演的角色。Purple 的 SecurePass 產品正是建構在此架構之上。SecurePass 使用 WPA2 與 WPA3-Enterprise 搭配 802.1X 雙向驗證來核發經數位簽章的 WiFi 描述檔。註冊程序不花到三十秒即可完成。一旦裝置擁有描述檔,就會自動連線 - 無需入口網站、無需密碼、毫無阻礙。 SecurePass 對於高等教育特別有價值的關鍵,在於結合了安全與分析。因為驗證憑證是穩定的憑證,而非變動的 MAC 位址,因此您可以獲得準確的重訪數據、停留時間和造訪頻率。這些數據會直接匯入 Purple 的分析平台,讓您真實掌握校園網路的使用狀況。 SecurePass 還與 Microsoft Entra ID 和 Google Workspace 整合,可用於教職員部署。這意味著當教職員離職時,其存取權限會自動撤銷。無需手動程序、沒有被遺忘的帳戶、不留安全漏洞。這就是端到端自動化的員工入職、異動、離職工作流程。 在 RADIUS 基礎架構方面,Purple 營運雲端 RADIUS 伺服器(主要與次要),因此您無需親自管理該基礎架構。支援的硬體列表涵蓋 Cisco Meraki、Cisco Catalyst、HPE Aruba、Ubiquiti UniFi、Ruckus、Juniper Mist 以及 Fortinet 等。完整詳細資訊請參閱 Purple 支援網站上的 SecurePass 常見問題。 讓我為您說明需要注意的部署陷阱。這些是在實際部署中容易讓團隊出錯的地方。 第一:憑證撤銷。您需要一個運作正常的 CRL(憑證撤銷清單)或 OCSP 回應程式。如果您的 RADIUS 伺服器無法檢查撤銷狀態,您要不就是阻擋所有連線,要不就是接受所有連線。這兩種狀況都無法接受。在正式上線前,請務必測試您的撤銷基礎架構。 第二:裝置相容性。大多數現代的 iOS、Android、macOS 和 Windows 裝置都原生支援 EAP-TLS。但較舊的裝置、IoT 終端設備和某些舊系統則不支援。您需要為這些裝置擬定計劃 - 無論是使用具備不同驗證機制的獨立 SSID,還是採用託管的例外處理程序。 第三:憑證有效期與更新。如果憑證過期且更新流程失敗,使用者將會失去存取權限。請寬鬆地設定您的更新時間視窗 - 到期前三十天是個合理的最小值。請集中監控憑證到期情況,並在問題發生前發出警報。 第四:上線體驗。技術流程可能非常完美,但如果學生覺得註冊流程令人困惑,他們就不會完成。請投資於清晰的指引、簡單的自助服務入口網站以及簡短的說明指南。SecurePass 宣傳的三十秒註冊是可以實現的,但前提是 UX 必須正確。 第五:RADIUS 伺服器的彈性。您的 802.1X 基礎架構現在是網路存取的關鍵路徑。如果您的 RADIUS 伺服器故障,就沒有人能連線。您需要主要和次要 RADIUS 伺服器,最好位於不同的可用區域,並具備自動容錯移轉功能。 現在進行我們的快速問答。這些是我最常被問到的問題。 SCEP 可以與雲端 CA 搭配使用嗎?可以。Microsoft 的 NDES - 網路裝置註冊服務 - 以及幾家第三方雲端 CA 供應商都支援透過 HTTPS 執行 SCEP。您不需要內部部署的基礎架構。 802.1X 可以與 Passpoint 和 OpenRoaming 搭配使用嗎?可以。Passpoint - 也稱為 Hotspot 2.0 - 使用 802.1X 作為其驗證層。OpenRoaming 將其擴展到全球信任網路聯盟。透過 SecurePass 註冊的學生將在涵蓋全球超過八萬個 OpenRoaming 場地自動連線。這包括機場、飯店、交通樞紐 - 完全不需要任何額外操作。 那訪客存取呢?802.1X 和 SCEP 是針對託管裝置和已知身分的。對於真正的訪客,您仍然需要一個獨立的訪客存取機制。這兩個系統平行運行,彼此並無衝突。 WPA3-Enterprise 是強制性的嗎?不是,採用 802.1X 的 WPA2-Enterprise 仍然被廣泛部署,且對大多數使用案例來說完全安全。WPA3-Enterprise 增加了更強的加密。如果您的硬體支援,請啟用它。如果不支援,WPA2-Enterprise 是一個穩固的基準。 最後總結,以下是我希望您從本次簡報中帶走的五個重點。 第一:採用憑證驗證的 802.1X 是高等教育中 BYOD 的正確安全性架構。密碼和入口網站已不足以應對您目前所面臨的威脅環境。 第二:SCEP 是讓憑證驗證具備可擴充性的關鍵。如果沒有自動化註冊,您就無法在大學所需的規模上部署憑證。 第三:雙向驗證是關鍵的安全屬性。它保護您的學生免受惡意存取點的侵害,正如它保護您的網路免受未授權裝置的侵害一樣。 第四:與 Microsoft Entra ID 或 Google Workspace 的目錄整合,是讓加入、異動、離職工作流程自動化的關鍵。部署 802.1X 時絕對不能沒有它。 第五:引導上線體驗決定了採用率。技術本身可以非常完美,但如果註冊流程不順暢,您花在處理支援工單上的時間會比節省下來的時間還要多。 如果您想深入了解,Purple 支援網站提供詳細的 SecurePass 說明文件,內容涵蓋 RADIUS 設定、硬體相容性以及註冊流程。相關連結已附在節目資訊中。 感謝您的收聽。我們在下一次簡報中再見。

header_image.png

執行摘要

對於高等教育 IT 決策者而言,保障自攜設備 (BYOD) 網路的安全已成為一項關鍵的營運挑戰。隨著成千上萬的學生、教職員每日連接個人設備,傳統的開放式 Captive Portal 和共用密碼已無法提供足夠的安全保障。這些方式會讓網路暴露在惡意存取點、數據攔截的風險中,並因不斷重設密碼而帶來高昂的 IT 支援開銷。

本指南提供了一份全面的技術藍圖,介紹如何實施簡單憑證註冊協定 (SCEP) 來自動化 802.1X WiFi 認證。藉由從基於密碼的存取轉向基於憑證的「基於身份的網路」(IBN),大學可以實現雙向認證、使用 WPA3-Enterprise 加密流量,並建立穩定的身份追蹤以進行精確的數據分析。我們將探討底層架構、與特定廠商無關的部署策略,以及諸如 Purple 的 SecurePass 等解決方案如何簡化此過渡,確保在提供企業級安全性的同時,帶來如同在家一般的安全體驗。

技術深度剖析

轉向 802.1X 與基於憑證的認證

IEEE 802.1X 標準提供了基於連接埠的網路存取控制,確保設備在獲得網路存取權限之前先進行認證。雖然 802.1X 可以透過 PEAP 使用使用者名稱和密碼,但業界的黃金標準是使用 EAP-TLS。EAP-TLS 依賴數位憑證進行雙向認證:網路驗證設備,而同樣重要的是,設備也驗證網路。這種雙向信任可防止設備連接到偽造的惡意存取點。

然而,手動為數萬台學生設備配置數位憑證是不可能的。這正是 SCEP 變得至關重要的原因。SCEP 能夠自動執行憑證申請與核發流程,讓設備能安全地註冊並獲取憑證,而無需 IT 人員手動干預。

SCEP 架構概覽

scep_architecture_overview.png

在高等教育環境中,一個穩健的 SCEP 部署通常包含三個不同的網路區段:

  1. 註冊網路 (Onboarding Network): 一個隔離的佈署 SSID,未註冊的設備可在此連接,以存取 SCEP 伺服器和自我服務入口網站。
  2. 802.1X 安全 SSID: 需要憑證認證的主要生產網路,採用 WPA2 或 WPA3-Enterprise 加密。
  3. 管理基礎架構:後端系統,包含 RADIUS 伺服器、憑證授權單位 (CA)、SCEP 伺服器以及身分目錄 (例如 Microsoft Entra ID 或 Google Workspace)。

當學生連線至引導網路時,他們會針對目錄進行驗證。SCEP 伺服器會驗證此身分,並向 CA 請求憑證。安裝完成後,裝置會自動轉換至 802.1X SSID。接著,RADIUS 伺服器會扮演守門人的角色,對照憑證撤銷清單 (CRL) 驗證該憑證,並根據使用者的角色將裝置分配至適當的虛擬區域網路 (VLAN)。

實作指南

針對 802.1X 部署 SCEP 需要分階段且系統化的方法。以下步驟概述了適用於 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi 以及 Fortinet 硬體的廠商中立部署策略。

階段 1:建立 PKI 與身分基礎

首先部署您的公開金鑰基礎架構 (PKI)。建議使用包含離線根 CA 與線上發行 CA 的雙層架構。將您的 SCEP 伺服器與發行 CA 整合,並將其連線至您的主要身分識別提供者 (例如 Microsoft Entra ID) 以進行使用者驗證。定義您的憑證生命週期原則,確保合理的有效期 (例如一年),並在到期前至少 30 天設定自動續期觸發條件。

階段 2:設定 RADIUS 基礎架構

設定主要與次要 RADIUS 伺服器以確保高可用性。將 RADIUS 伺服器設定為接受 EAP-TLS 驗證,並將其與您的 CA 整合,以便透過 CRL 或線上憑證狀態協定 (OCSP) 檢查撤銷狀態。定義您的 RADIUS 原則,以便根據目錄群組成員身分動態處理 VLAN 分配,將學生、教職員與行政人員劃分到不同的網路區段中。

階段 3:部署 802.1X SSID

在您的無線控制器或雲端管理儀表板上建立新的安全 SSID。如果您的硬體設備支援,請啟用 WPA3-Enterprise;否則,請使用 WPA2-Enterprise。將驗證設定指向您設定好的 RADIUS 伺服器。確保此 SSID 正常廣播,因為隱藏網路可能會干擾行動裝置的自動連線程序。

階段 4:設計引導體驗

部署成功與否完全取決於上線引導的使用者體驗。請在佈署網路中導入自我服務入口網站。像 Purple 的 SecurePass 這類解決方案能提供可在大約 30 秒內安裝完成且具備數位簽章的 WiFi 設定檔,進而簡化此流程。請為 iOS、Android、macOS 和 Windows 使用者提供清晰的指引。針對 iOS 裝置,請確保流程引導使用者在下載設定檔後,至設定選單中完成安裝。

最佳實踐

  • 強制執行雙向驗證: 務必在用戶端裝置上強制執行伺服器憑證驗證,以防範惡意存取點和中間人攻擊。
  • 自動化 JML 流程: 將您的 SCEP 與 RADIUS 基礎架構與身分目錄緊密整合,以自動化 Joiners、Movers、Leavers (JML) 工作流程。當學生畢業或教職員離職時,應自動撤銷其憑證。
  • 維持平行賓客網路: 802.1X 是專為已知使用者以及受管理或常規性 BYOD 裝置而設計。請為訪客、承包商和臨時使用者,維持一個獨立且具備 Captive Portal 的 賓客 WiFi 網路。
  • 善用 OpenRoaming 利用基於 Passpoint (Hotspot 2.0) 標準構建的解決方案。這可讓已註冊的裝置不僅在您的校園內,還能在全球 80,000 多個 OpenRoaming 場域自動連線,提供兼具企業級安全性的居家般連線體驗。

疑難排解與風險緩釋

憑證撤銷失敗

如果您的 RADIUS 伺服器無法存取 CRL 或 OCSP 回應程式,驗證將會失敗,或者更糟的是,已撤銷的憑證會被接受。請確保您的撤銷基礎架構具有高可用性,並根據您對安全性風險的承受度,適當設定「故障開放」或「故障關閉」原則。

裝置相容性問題

雖然現代作業系統都支援 EAP-TLS,但舊型裝置或無螢幕 IoT 終端裝置 (例如宿舍中的遊戲機或智慧電視) 可能不支援。請針對這些例外情況,在獨立的 SSID 上實施 MAC 驗證繞過 (MAB) 或個別預先共用金鑰 (iPSK) 策略。

上線引導摩擦

如果 SCEP 註冊流程過於複雜,IT 支援工單將會激增。請在所有主要平台上測試上線引導流程。使用免費的 Purple 應用程式等解決方案來消除手動設定步驟,並確保無縫的設定檔安裝。

投資報酬率與商業影響

byod_comparison_chart.png

轉移到 SCEP 和 802.1X,除了能符合安全性法規遵循之外,還能帶來可衡量的商業價值。

首先,它能大幅減少 IT 營運開銷。大學在成功部署後,密碼重設和 WiFi 連線支援工單通常會減少高達 90%。

其次,它恢復了網路的可視性。現代 iOS 和 Android 裝置上的 MAC 位址隨機化會使傳統的 Captive Portal 分析失效,因為返回的裝置會顯示為新使用者。由於 SCEP 核發了不會輪替的穩定憑證認證,大學能夠重新獲得關於回訪率、停留時間和校園利用率的準確數據。這些第一方數據對於容量規劃以及透過 Purple 的 WiFi Analytics 等平台最佳化學生體驗至關重要。

關鍵定義

SCEP (Simple Certificate Enrolment Protocol)

一種自動向裝置要求和核發數位憑證流程的協定。

對於擴展 802.1X 部署至關重要,因為它消除了 IT 人員在數千台學生 BYOD 裝置上高耗時手動安裝憑證的需求。

802.1X

一種基於連接埠之網路存取控制的 IEEE 標準,要求裝置在獲得 LAN 或 WLAN 存取權限之前先進行驗驗證。

企業級 WiFi 安全的基礎,以可驗證的憑證取代共享密碼。

EAP-TLS

採用傳輸層安全的主動式驗證協定;一種使用數位憑證進行雙向驗證的驗證方法。

被視為 WiFi 安全的黃金標準,可防止裝置連接到假冒的網路。

RADIUS

遠端用戶撥入驗證服務;一種提供集中式驗證、授權和計費管理的網路協定。

網路的「交通警察」,負責針對憑證授權機構(CA)驗證憑證,並根據使用者角色分配 VLAN。

MAC Randomisation

現代作業系統中的一項隱私功能,會變更裝置的媒體存取控制位址,以防止追蹤。

這會破壞傳統的 Captive Portal 分析;透過 SCEP 進行的憑證型驗證可提供穩定的身分識別,進而解決此問題。

Passpoint (Hotspot 2.0)

一項 Wi-Fi Alliance 標準,使裝置能夠自動偵測並安全地連線至信任的網路,而無需手動選擇 SSID。

允許已註冊 SCEP 的裝置進行無縫連線的底層技術,類似於行動漫遊。

OpenRoaming

一個由受信任 WiFi 網路組成的全球聯盟,允許裝置在參與的場所之間自動連線。

部署 SecurePass 的一項重大優勢;已註冊的學生可以在全球超過 80,000 個場所自動連線。

Identity-Based Networks (IBN)

一種網路架構,可根據已驗證使用者的身分和角色,動態套用存取策略和網路分割。

允許大學使用單一廣播 SSID,將學生、教職員安全地劃分到不同的 VLAN。

範例

一所擁有 25,000 名學生的知名都會大學需要保護其校園 WiFi 安全。目前,他們使用帶有 Captive Portal 的開放式 SSID。學生抱怨每天都需要登入,且 IT 服務台每週收到超過 150 張與 WiFi 密碼相關的支援工作單。他們應該如何過渡到安全模型?

該大學應透過 SCEP 部署一個使用 EAP-TLS 驗證的 802.1X 網路。他們將配置一個利用 WPA3-Enterprise 的全新安全 SSID(例如「Campus-Secure」)。為了處理註冊,他們將在臨時引導(onboarding)網路上實施諸如 Purple SecurePass 的解決方案。學生只需使用其大學憑據進行一次驗證,即可透過 SCEP 接收數位簽章的 WiFi 設定檔,並自動轉換到安全網路。IT 團隊將把 SCEP 伺服器與其 Microsoft Entra ID 目錄相整合,以便在學生畢業時自動撤銷憑證。

考官評語: 此方法直接解決了安全性和可用性的問題。透過轉移到 EAP-TLS,大學加密了流量並阻擋了惡意存取點。藉由使用 SCEP 進行自動化設定檔傳遞,他們消除了每日 Captive Portal 登入的需求,提供了無縫的家用般體驗。與 Microsoft Entra ID 的整合使 JML(入職、異動、離職)流程自動化,大幅減少了每週產生 150 張工作單的手動 IT 開銷。

一所大學已經部署了帶有 SCEP 的 802.1X,但宿舍裡的學生無法將其智慧電視和遊戲主機連接到新的安全網路。網路架構師應該如何解決這個問題?

架構師必須認識到,無螢幕(headless)的 IoT 裝置和遊戲主機通常不支援 802.1XEAP-TLS 憑證安裝。他們應該專門為這些裝置部署第二個專用 SSID。此 SSID 應利用 iPSK(身分預共用金鑰)或 MAB(MAC 驗證旁路)。學生可以透過自助服務入口網站註冊其裝置的 MAC 位址,以獲取專屬的預共用金鑰,從而將這些裝置與主要的安全網路隔離開來。

考官評語: 此解決方案維護了主要 802.1X 網路的完整性,同時為不相容的硬體提供了實用的因應措施。企圖在不支援的裝置上強制推行 802.1X 將會失敗。將這些裝置劃分到專用的 iPSK 網路,可確保它們保持隔離,且不會損害主要 BYOD 網路的安全態勢。

練習題

Q1. 您的大學正在部署結合 SCEP 的 802.1X。安全性團隊堅持 100% 執行透過 OCSP 進行憑證撤銷檢查。在網路中斷期間,RADIUS 伺服器與外部 OCSP 回應器失去連線。目前已連線的裝置和新的連線嘗試會發生什麼情況?

提示:請考慮 RADIUS 設定中故障開啟(fail-open)與故障關閉(fail-closed)策略之間的差異。

查看標準答案

如果針對撤銷檢查執行嚴格的「故障關閉」策略,RADIUS 伺服器將拒絕所有新的驗證請求,因為它無法驗證憑證狀態。目前已連線的裝置可能會保持線上狀態,直到其工作階段逾時,或者漫遊到需要重新驗證的新存取點,此時連線將會中斷。為了減輕此問題,IT 部門必須確保 OCSP 回應器的高可用性,或者在優先考慮運作時間而非嚴格執行撤銷檢查時,設定經過深思熟慮的「故障開啟」備援機制。

Q2. 一位教職員購買了一台新筆記型電腦,並嘗試連線到 802.1X 網路。他們手動選擇了安全的 SSID,系統提示輸入使用者名稱和密碼,但連線失敗。為什麼會發生這種情況?正確的步驟是什麼?

提示:回想一下 PEAP 與 EAP-TLS 之間的差異,以及引導(onboarding)網路的目的。

查看標準答案

連線失敗是因為安全的 SSID 設定為 EAP-TLS(憑證型驗證),而非 PEAP(密碼型驗證)。使用者無法透過輸入認證來手動繞過憑證要求。正確的步驟是:使用者應先連線到專用的引導網路,透過自助服務入口網站進行驗證,並允許 SCEP 程序安裝包含所需憑證且帶有數位簽章的 WiFi 設定檔。只有在完成這些步驟後,裝置才能成功連線到安全的 SSID。

Q3. 在部署 SCEP 和 802.1X 後,行銷團隊回報指出,其 WiFi 分析儀表板顯示「新訪客」人數大幅下降,但總資料傳輸量仍保持高點。請解釋此一差異。

提示:思考一下在部署前後,裝置是如何被識別的:先前(MAC 位址)與之後(憑證)。

查看標準答案

這是一個正面的結果,而不是失敗。在部署之前,使用 MAC 隨機化功能的 iOS 和 Android 裝置每次連線到開放式 Captive Portal 時,都會顯示為「新訪客」,從而人為地推高了新訪客計數。透過改用 SCEP 和 802.1X,現在可以使用穩定的憑證認證來識別裝置。分析現在可以精確反映真實的重訪旅客,而不是重複計算相同的隨機化裝置。高資料傳輸量證實了網路正被精確追蹤的使用者高度使用。