在高等教育機構中實施 SCEP 以實現安全的 BYOD 和 802.1X WiFi
本技術指南詳細介紹了高等教育 IT 團隊如何實施 SCEP(簡單憑證註冊協定),以使用 802.1X 驗證來保護 BYOD WiFi 網路。它提供了具體可行的架構、部署步驟和真實案例研究,以協助場域營運商用強健、自動化的憑證存取機制取代不安全的開放式 Captive Portal。
收聽此指南
查看播客逐字稿

執行摘要
對於高等教育 IT 決策者而言,保障自攜設備 (BYOD) 網路的安全已成為一項關鍵的營運挑戰。隨著成千上萬的學生、教職員每日連接個人設備,傳統的開放式 Captive Portal 和共用密碼已無法提供足夠的安全保障。這些方式會讓網路暴露在惡意存取點、數據攔截的風險中,並因不斷重設密碼而帶來高昂的 IT 支援開銷。
本指南提供了一份全面的技術藍圖,介紹如何實施簡單憑證註冊協定 (SCEP) 來自動化 802.1X WiFi 認證。藉由從基於密碼的存取轉向基於憑證的「基於身份的網路」(IBN),大學可以實現雙向認證、使用 WPA3-Enterprise 加密流量,並建立穩定的身份追蹤以進行精確的數據分析。我們將探討底層架構、與特定廠商無關的部署策略,以及諸如 Purple 的 SecurePass 等解決方案如何簡化此過渡,確保在提供企業級安全性的同時,帶來如同在家一般的安全體驗。
技術深度剖析
轉向 802.1X 與基於憑證的認證
IEEE 802.1X 標準提供了基於連接埠的網路存取控制,確保設備在獲得網路存取權限之前先進行認證。雖然 802.1X 可以透過 PEAP 使用使用者名稱和密碼,但業界的黃金標準是使用 EAP-TLS。EAP-TLS 依賴數位憑證進行雙向認證:網路驗證設備,而同樣重要的是,設備也驗證網路。這種雙向信任可防止設備連接到偽造的惡意存取點。
然而,手動為數萬台學生設備配置數位憑證是不可能的。這正是 SCEP 變得至關重要的原因。SCEP 能夠自動執行憑證申請與核發流程,讓設備能安全地註冊並獲取憑證,而無需 IT 人員手動干預。
SCEP 架構概覽

在高等教育環境中,一個穩健的 SCEP 部署通常包含三個不同的網路區段:
- 註冊網路 (Onboarding Network): 一個隔離的佈署 SSID,未註冊的設備可在此連接,以存取 SCEP 伺服器和自我服務入口網站。
- 802.1X 安全 SSID: 需要憑證認證的主要生產網路,採用 WPA2 或 WPA3-Enterprise 加密。
- 管理基礎架構:後端系統,包含 RADIUS 伺服器、憑證授權單位 (CA)、SCEP 伺服器以及身分目錄 (例如 Microsoft Entra ID 或 Google Workspace)。
當學生連線至引導網路時,他們會針對目錄進行驗證。SCEP 伺服器會驗證此身分,並向 CA 請求憑證。安裝完成後,裝置會自動轉換至 802.1X SSID。接著,RADIUS 伺服器會扮演守門人的角色,對照憑證撤銷清單 (CRL) 驗證該憑證,並根據使用者的角色將裝置分配至適當的虛擬區域網路 (VLAN)。
實作指南
針對 802.1X 部署 SCEP 需要分階段且系統化的方法。以下步驟概述了適用於 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi 以及 Fortinet 硬體的廠商中立部署策略。
階段 1:建立 PKI 與身分基礎
首先部署您的公開金鑰基礎架構 (PKI)。建議使用包含離線根 CA 與線上發行 CA 的雙層架構。將您的 SCEP 伺服器與發行 CA 整合,並將其連線至您的主要身分識別提供者 (例如 Microsoft Entra ID) 以進行使用者驗證。定義您的憑證生命週期原則,確保合理的有效期 (例如一年),並在到期前至少 30 天設定自動續期觸發條件。
階段 2:設定 RADIUS 基礎架構
設定主要與次要 RADIUS 伺服器以確保高可用性。將 RADIUS 伺服器設定為接受 EAP-TLS 驗證,並將其與您的 CA 整合,以便透過 CRL 或線上憑證狀態協定 (OCSP) 檢查撤銷狀態。定義您的 RADIUS 原則,以便根據目錄群組成員身分動態處理 VLAN 分配,將學生、教職員與行政人員劃分到不同的網路區段中。
階段 3:部署 802.1X SSID
在您的無線控制器或雲端管理儀表板上建立新的安全 SSID。如果您的硬體設備支援,請啟用 WPA3-Enterprise;否則,請使用 WPA2-Enterprise。將驗證設定指向您設定好的 RADIUS 伺服器。確保此 SSID 正常廣播,因為隱藏網路可能會干擾行動裝置的自動連線程序。
階段 4:設計引導體驗
部署成功與否完全取決於上線引導的使用者體驗。請在佈署網路中導入自我服務入口網站。像 Purple 的 SecurePass 這類解決方案能提供可在大約 30 秒內安裝完成且具備數位簽章的 WiFi 設定檔,進而簡化此流程。請為 iOS、Android、macOS 和 Windows 使用者提供清晰的指引。針對 iOS 裝置,請確保流程引導使用者在下載設定檔後,至設定選單中完成安裝。
最佳實踐
- 強制執行雙向驗證: 務必在用戶端裝置上強制執行伺服器憑證驗證,以防範惡意存取點和中間人攻擊。
- 自動化 JML 流程: 將您的 SCEP 與 RADIUS 基礎架構與身分目錄緊密整合,以自動化 Joiners、Movers、Leavers (JML) 工作流程。當學生畢業或教職員離職時,應自動撤銷其憑證。
- 維持平行賓客網路: 802.1X 是專為已知使用者以及受管理或常規性 BYOD 裝置而設計。請為訪客、承包商和臨時使用者,維持一個獨立且具備 Captive Portal 的 賓客 WiFi 網路。
- 善用 OpenRoaming: 利用基於 Passpoint (Hotspot 2.0) 標準構建的解決方案。這可讓已註冊的裝置不僅在您的校園內,還能在全球 80,000 多個 OpenRoaming 場域自動連線,提供兼具企業級安全性的居家般連線體驗。
疑難排解與風險緩釋
憑證撤銷失敗
如果您的 RADIUS 伺服器無法存取 CRL 或 OCSP 回應程式,驗證將會失敗,或者更糟的是,已撤銷的憑證會被接受。請確保您的撤銷基礎架構具有高可用性,並根據您對安全性風險的承受度,適當設定「故障開放」或「故障關閉」原則。
裝置相容性問題
雖然現代作業系統都支援 EAP-TLS,但舊型裝置或無螢幕 IoT 終端裝置 (例如宿舍中的遊戲機或智慧電視) 可能不支援。請針對這些例外情況,在獨立的 SSID 上實施 MAC 驗證繞過 (MAB) 或個別預先共用金鑰 (iPSK) 策略。
上線引導摩擦
如果 SCEP 註冊流程過於複雜,IT 支援工單將會激增。請在所有主要平台上測試上線引導流程。使用免費的 Purple 應用程式等解決方案來消除手動設定步驟,並確保無縫的設定檔安裝。
投資報酬率與商業影響

轉移到 SCEP 和 802.1X,除了能符合安全性法規遵循之外,還能帶來可衡量的商業價值。
首先,它能大幅減少 IT 營運開銷。大學在成功部署後,密碼重設和 WiFi 連線支援工單通常會減少高達 90%。
其次,它恢復了網路的可視性。現代 iOS 和 Android 裝置上的 MAC 位址隨機化會使傳統的 Captive Portal 分析失效,因為返回的裝置會顯示為新使用者。由於 SCEP 核發了不會輪替的穩定憑證認證,大學能夠重新獲得關於回訪率、停留時間和校園利用率的準確數據。這些第一方數據對於容量規劃以及透過 Purple 的 WiFi Analytics 等平台最佳化學生體驗至關重要。
關鍵定義
SCEP (Simple Certificate Enrolment Protocol)
一種自動向裝置要求和核發數位憑證流程的協定。
對於擴展 802.1X 部署至關重要,因為它消除了 IT 人員在數千台學生 BYOD 裝置上高耗時手動安裝憑證的需求。
802.1X
一種基於連接埠之網路存取控制的 IEEE 標準,要求裝置在獲得 LAN 或 WLAN 存取權限之前先進行驗驗證。
企業級 WiFi 安全的基礎,以可驗證的憑證取代共享密碼。
EAP-TLS
採用傳輸層安全的主動式驗證協定;一種使用數位憑證進行雙向驗證的驗證方法。
被視為 WiFi 安全的黃金標準,可防止裝置連接到假冒的網路。
RADIUS
遠端用戶撥入驗證服務;一種提供集中式驗證、授權和計費管理的網路協定。
網路的「交通警察」,負責針對憑證授權機構(CA)驗證憑證,並根據使用者角色分配 VLAN。
MAC Randomisation
現代作業系統中的一項隱私功能,會變更裝置的媒體存取控制位址,以防止追蹤。
這會破壞傳統的 Captive Portal 分析;透過 SCEP 進行的憑證型驗證可提供穩定的身分識別,進而解決此問題。
Passpoint (Hotspot 2.0)
一項 Wi-Fi Alliance 標準,使裝置能夠自動偵測並安全地連線至信任的網路,而無需手動選擇 SSID。
允許已註冊 SCEP 的裝置進行無縫連線的底層技術,類似於行動漫遊。
OpenRoaming
一個由受信任 WiFi 網路組成的全球聯盟,允許裝置在參與的場所之間自動連線。
部署 SecurePass 的一項重大優勢;已註冊的學生可以在全球超過 80,000 個場所自動連線。
Identity-Based Networks (IBN)
一種網路架構,可根據已驗證使用者的身分和角色,動態套用存取策略和網路分割。
允許大學使用單一廣播 SSID,將學生、教職員安全地劃分到不同的 VLAN。
範例
一所擁有 25,000 名學生的知名都會大學需要保護其校園 WiFi 安全。目前,他們使用帶有 Captive Portal 的開放式 SSID。學生抱怨每天都需要登入,且 IT 服務台每週收到超過 150 張與 WiFi 密碼相關的支援工作單。他們應該如何過渡到安全模型?
該大學應透過 SCEP 部署一個使用 EAP-TLS 驗證的 802.1X 網路。他們將配置一個利用 WPA3-Enterprise 的全新安全 SSID(例如「Campus-Secure」)。為了處理註冊,他們將在臨時引導(onboarding)網路上實施諸如 Purple SecurePass 的解決方案。學生只需使用其大學憑據進行一次驗證,即可透過 SCEP 接收數位簽章的 WiFi 設定檔,並自動轉換到安全網路。IT 團隊將把 SCEP 伺服器與其 Microsoft Entra ID 目錄相整合,以便在學生畢業時自動撤銷憑證。
一所大學已經部署了帶有 SCEP 的 802.1X,但宿舍裡的學生無法將其智慧電視和遊戲主機連接到新的安全網路。網路架構師應該如何解決這個問題?
架構師必須認識到,無螢幕(headless)的 IoT 裝置和遊戲主機通常不支援 802.1X 或 EAP-TLS 憑證安裝。他們應該專門為這些裝置部署第二個專用 SSID。此 SSID 應利用 iPSK(身分預共用金鑰)或 MAB(MAC 驗證旁路)。學生可以透過自助服務入口網站註冊其裝置的 MAC 位址,以獲取專屬的預共用金鑰,從而將這些裝置與主要的安全網路隔離開來。
練習題
Q1. 您的大學正在部署結合 SCEP 的 802.1X。安全性團隊堅持 100% 執行透過 OCSP 進行憑證撤銷檢查。在網路中斷期間,RADIUS 伺服器與外部 OCSP 回應器失去連線。目前已連線的裝置和新的連線嘗試會發生什麼情況?
提示:請考慮 RADIUS 設定中故障開啟(fail-open)與故障關閉(fail-closed)策略之間的差異。
查看標準答案
如果針對撤銷檢查執行嚴格的「故障關閉」策略,RADIUS 伺服器將拒絕所有新的驗證請求,因為它無法驗證憑證狀態。目前已連線的裝置可能會保持線上狀態,直到其工作階段逾時,或者漫遊到需要重新驗證的新存取點,此時連線將會中斷。為了減輕此問題,IT 部門必須確保 OCSP 回應器的高可用性,或者在優先考慮運作時間而非嚴格執行撤銷檢查時,設定經過深思熟慮的「故障開啟」備援機制。
Q2. 一位教職員購買了一台新筆記型電腦,並嘗試連線到 802.1X 網路。他們手動選擇了安全的 SSID,系統提示輸入使用者名稱和密碼,但連線失敗。為什麼會發生這種情況?正確的步驟是什麼?
提示:回想一下 PEAP 與 EAP-TLS 之間的差異,以及引導(onboarding)網路的目的。
查看標準答案
連線失敗是因為安全的 SSID 設定為 EAP-TLS(憑證型驗證),而非 PEAP(密碼型驗證)。使用者無法透過輸入認證來手動繞過憑證要求。正確的步驟是:使用者應先連線到專用的引導網路,透過自助服務入口網站進行驗證,並允許 SCEP 程序安裝包含所需憑證且帶有數位簽章的 WiFi 設定檔。只有在完成這些步驟後,裝置才能成功連線到安全的 SSID。
Q3. 在部署 SCEP 和 802.1X 後,行銷團隊回報指出,其 WiFi 分析儀表板顯示「新訪客」人數大幅下降,但總資料傳輸量仍保持高點。請解釋此一差異。
提示:思考一下在部署前後,裝置是如何被識別的:先前(MAC 位址)與之後(憑證)。
查看標準答案
這是一個正面的結果,而不是失敗。在部署之前,使用 MAC 隨機化功能的 iOS 和 Android 裝置每次連線到開放式 Captive Portal 時,都會顯示為「新訪客」,從而人為地推高了新訪客計數。透過改用 SCEP 和 802.1X,現在可以使用穩定的憑證認證來識別裝置。分析現在可以精確反映真實的重訪旅客,而不是重複計算相同的隨機化裝置。高資料傳輸量證實了網路正被精確追蹤的使用者高度使用。
繼續閱讀本系列
為訪客與員工 WiFi 網路配置 RADIUS 驗證
本技術參考指南概述了企業訪客和員工 WiFi 網路的 RADIUS 驗證架構、配置與部署。它為網路架構師和 IT 經理提供了構建安全、可擴展的無線存取控制系統所需的確切協定、安全標準與疑難排解方法。
Passpoint and OpenRoaming: 完整指南
本技術參考指南針對企業 WiFi 網路中的 Passpoint (Hotspot 2.0) 和 WBA OpenRoaming 架構提供全面分析。內容詳述了建立安全、無摩擦的訪客連線所需的底層驗證協定、架構元件和部署策略。網路架構師和 IT 領導者將學習如何設計、實作這些標準並進行疑難排解,以便在維持企業級安全性的同時,消除手動登入的障礙。
如何在大專院校實施 SCEP 以實現安全的 BYOD 與網路註冊
本技術指南為網路架構師和 IT 經理提供了一個與廠商無關的藍圖,用於部署基於 SCEP 的憑證註冊,以保護大專院校校園網路的安全。它詳細介紹了如何從基於密碼的 PEAP 遷移到 802.1X EAP-TLS、自動化 BYOD 註冊,以及實施強大的 VLAN 區隔。