EAP Methods 比拼:PEAP, EAP-TLS, EAP-TTLS, EAP-FAST - 企業級 802.1X 指南
比較企業級 802.1X EAP 驗證協定:安全層級、用戶端憑證需求、PKI 複雜度以及 WPA3 企業級的 RADIUS 整合。
Video overview
核心系列的一部分:企業級 WiFi 安全指南 →
Enterprise 802.1X EAP Protocol Advisor
Select your organization's identity infrastructure, device ecosystem, and security goals to identify the optimal EAP authentication method (EAP-TLS, PEAP, EAP-TTLS, or EAP-FAST) for your WiFi network.
EAP-TLS (802.1X Mutual TLS)
Key Advantage: Eliminates password theft, brute-force attacks, and rogue RADIUS server credential harvesting.
Implementation Advice: Push client certificates automatically via Intune / SCEP or Jamf. Pair with Purple Cloud RADIUS for dynamic VLAN assignment.
Need help deploying cloud RADIUS, WPA3-Enterprise, or EAP-TLS certificates across your access points?
執行摘要 - EAP 協定比較
- EAP-TLS (Extensible Authentication Protocol - Transport Layer Security): 透過雙向 X.509 憑證驗證提供極致的零信任安全性。徹底消除密碼竊取與惡意 RADIUS 攻擊風險。
- PEAP-MSCHAPv2 (Protected EAP): 廣泛部署於舊版 Active Directory 環境,但若用戶端未嚴格驗證伺服器憑證,則容易遭受密碼收集攻擊。
- EAP-TTLS (Tunneled TLS): 建立加密的外部 TLS 通道以進行內部驗證 (PAP、MSCHAPv2)。非常適合在 BYOD 裝置上配合 Okta 和 Google Workspace 等雲端身分識別提供者使用。
- EAP-FAST (Flexible Authentication via Secure Tunneling): 由 Cisco 開發,使用受保護存取憑證 (PACs) 來取代 LEAP。在現代 WPA3 企業級架構中已由 EAP-TLS 取代。
什麼是可延伸驗證協定 (EAP)?
可延伸驗證協定 (EAP) 是由 RFC 3748 定義的驗證框架,可在 802.1X 企業級無線網路中進行安全的身分驗證。EAP 並非指定單一驗證機制,而是支援多種驗證方法 - 從密碼、權杖到數位憑證 - 並在用戶端裝置 (supplicant)、無線存取點 (authenticator) 與 RADIUS 伺服器 (authentication server) 之間進行傳輸。
在部署 WPA2-Enterprise 或 WPA3-Enterprise WiFi 時,選擇正確的 EAP 方法將決定您的網路安全層級、使用者體驗以及公開金鑰基礎架構 (PKI) 的維運開銷。
802.1X EAP 驗證協定總覽比較
下表摘要說明了主要企業 EAP 方法之間的核心架構差異、憑證要求與安全等級:
| EAP 方法 | 外層通道 | 用戶端憑證 | 伺服器憑證 | 安全評級 |
|---|---|---|---|---|
| EAP-TLS | 雙向 TLS (RFC 5216) | 需要 | 需要 | 最高 (零信任) |
| PEAP-MSCHAPv2 | TLS 通道 (第 1 階段) | 不需要 | 需要 | 中等 (依賴密碼) |
| EAP-TTLS | TLS 通道 (RFC 5281) | 選填 | 需要 | 高 |
| EAP-FAST | PAC 金鑰交換 (RFC 4851) | 不需要 | 選填 (頻內) | 舊版 (已棄用) |
EAP-TLS:零信任企業 WiFi 安全的黃金標準
EAP-TLS (定義於 RFC 5216) 使用雙向憑證驗證。用戶端裝置與 RADIUS 伺服器在獲准存取網路之前,都必須出示由信任的憑證授權單位 (CA) 簽署的數位 X.509 憑證。
EAP-TLS 的主要優勢包括:
- 完全消除密碼: 使用者完全不需透過無線傳輸輸入 Active Directory 或身分識別提供者密碼。
- 惡意 AP 免疫: 即使攻擊者部署了惡意存取點,用戶端裝置也會驗證 RADIUS 伺服器的憑證授權單位鏈,若無效則拒絕連線。
- 無縫 MDM 分發: 企業行動裝置管理 (MDM) 平台 - 例如 Microsoft Intune、Jamf 和 Kandji - 會自動透過 SCEP (Simple Certificate Enrollment Protocol) 核發用戶端憑證。
PEAP-MSCHAPv2:舊版 Active Directory 驗證與風險因素
Protected EAP (PEAP) 將使用者憑證封裝在加密的 TLS 通道內。在階段 1 中,RADIUS 伺服器使用伺服器憑證證明其身分。在階段 2 中,用戶端使用 MSCHAPv2 密碼雜湊值進行驗證。
雖然 PEAP-MSCHAPv2 因原生 Windows Active Directory 支援而依然廣泛使用,但 IT 團隊面臨著關鍵的安全漏洞風險。如果終端使用者在未驗證 RADIUS 伺服器憑證的情況下連接未受管理的 BYOD 裝置,惡意攻擊者可以發動 Evil Twin 攻擊來擷取 MSCHAPv2 挑戰回應,並離線破解 NTLM 密碼雜湊值。
EAP-TTLS:雲端身分識別提供者的彈性內層驗證
EAP-TTLS (RFC 5281) 的運作方式與 PEAP 類似,都是建立一個安全的 TLS 外層通道,但它支援更廣泛的內層驗證協定,包括 PAP、CHAP、MSCHAPv2 以及自訂權杖。
對於從地端 Active Directory 遷移至雲端身分識別提供者(例如 Okta Universal Directory 或 Google Workspace)的組織而言,EAP-TTLS 允許透過專門的 RADIUS 整合針對雲端 API 進行安全驗證,而無需在 BYOD 裝置上進行完整的用戶端 PKI 註冊。
EAP-FAST:Cisco 舊版 PAC 驗證
Cisco 推出 EAP-FAST (RFC 4851) 作為 LEAP 的專有替代方案。它利用受保護的存取憑證 (PAC) - 帶外或動態配置的對稱金鑰 - 在不需要伺服器憑證的情況下建立安全通道。
由於 X.509 憑證基礎架構與現代 RADIUS 平台的普及,EAP-FAST 現已被歸類為舊版協定。正遷移至 802.11ax (WiFi 6) 與 802.11be (WiFi 7) 的企業 IT 團隊應將現有的 EAP-FAST 設定過渡到 EAP-TLS 或 EAP-TTLS。
Purple Cloud RADIUS 如何簡化 802.1X 與 WPA3-Enterprise
過去部署企業級 802.1X 驗證需要複雜的內部部署 RADIUS 伺服器叢集、Active Directory 網路原則伺服器 (NPS) 以及專用的 PKI 基礎架構。Purple Cloud RADIUS 透過提供雲端原生 802.1X 驗證,並直接與 Cisco Meraki、HPE Aruba、Ruckus、Ubiquiti UniFi 和 Mist 無線硬體整合,從而免除了硬體開銷。
藉由 Purple Cloud RADIUS,企業 IT 團隊可以獲得自動化 SCEP/PKI 憑證註冊、動態 VLAN 分配,並能與 Microsoft Entra ID、Google Workspace 和 Okta 進行直接同步。
關鍵定義
EAP-TLS (EAP 傳輸層安全)
一種可延伸驗證協定方法,要求 RADIUS 伺服器和用戶端終端節點皆出示有效的 X.509 數位憑證,消除對使用者密碼的依賴。
基於雙向憑證的 802.1X 驗證協定。
PEAP (受保護的可延伸驗證協定)
一種使用伺服器端憑證建立加密 TLS 通道的驗證協定,使用者憑證(如 MSCHAPv2)在此通道內進行驗證。
基於密碼的通道型 802.1X 驗證協定。
EAP-TTLS (通道傳輸層安全)
一種與 PEAP 類似的 EAP 方法,使用伺服器憑證建立安全的 TLS 通道,允許各種內部驗證協定,包括非 EAP 的傳統憑證。
彈性的通道型 802.1X 驗證協定。
EAP-FAST (透過安全通道的彈性驗證)
由 Cisco 開發的一種 EAP 方法,使用受保護存取憑證(PAC)取代公開金鑰基礎建設(PKI)憑證來建立 TLS 通道。
Cisco 開發的 802.1X 驗證協定。
受保護的管理畫面 (PMF / 802.11w)
一項 IEEE 標準,對單播和廣播管理畫面進行加密,以防止無線取消驗證、中斷關聯和惡意 AP 冒充。
WPA3 網路中強制執行的畫面保護標準。
範例
一家管理 3,500 台臨床平板電腦的醫療保健機構需要選擇 802.1X 驗證方法。安全政策規定必須完全不依賴使用者密碼,且須嚴格防範惡意存取點攔截憑證。應該部署哪種 EAP 方法,為什麼?
- 透過行動裝置管理(MDM,例如 Microsoft Intune 或 Jamf)自動進行 PKI 憑證註冊,在所有臨床平板電腦部署 EAP-TLS。2. EAP-TLS 強制執行雙向驗證:RADIUS 伺服器驗證用戶端憑證,平板電腦則驗證伺服器憑證。3. 由於不傳輸使用者密碼或雜湊值,操作惡意存取點的攻擊者無法獲取憑證。4. EAP-TLS 符合 HIPAA 和 PCI-DSS v4.0 要求 4.2.1 對於強式存取控制的規範。
大學網路團隊支援 12,000 台連線到校園 WiFi 的非託管學生個人自攜裝置(BYOD)。IT 服務台無法為每位學生管理用戶端憑證安裝。哪種 EAP 方法能在安全性和上網上線便利性之間取得最佳平衡?
- 在學生 802.1X 網路部署 EAP-TTLS(或 PEAP)。2. EAP-TTLS 僅需要在 RADIUS 伺服器上安裝伺服器端憑證,免去了用戶端憑證安裝的維護開銷。3. 學生在加密的 TLS 通道內,使用其現有的大學 Active Directory / Entra ID 憑證進行驗證。4. 透過自動化的引導上線入口網站發送網路設定設定檔,強制學生裝置執行伺服器 CA 憑證驗證。
練習題
Q1. 為什麼 EAP-TLS 被認為比 PEAP-MSCHAPv2 更能有效防範中間人(MitM)攻擊?
提示:考慮驗證憑證類型和惡意 AP 弱點設定檔。
查看標準答案
EAP-TLS 使用雙向憑證驗證,用戶端和伺服器皆須出示由受信任 CA 核發的 X.509 憑證。PEAP-MSCHAPv2 則在伺服器驗證的通道內傳輸使用者密碼;如果用戶端未能嚴格驗證伺服器憑證,惡意 AP 就可以獲取 MSCHAPv2 盤問回應雜湊值,以便進行離線破解。
Q2. EAP-FAST 使用何種獨特機制來建立安全通道,而不需要伺服器憑證?
提示:專注於取代 PKI 憑證所使用的金鑰管理機制。
查看標準答案
EAP-FAST 使用受保護存取憑證(PAC),這是一種透過動態或頻外佈署的對稱金鑰,可在不部署 PKI 憑證的情況下,於用戶端與驗證伺服器之間建立 TLS 通道。
繼續閱讀本系列
網路管理員指南:如何為訪客 WiFi 設定 RADIUS 驗證
為網路管理員提供部署訪客 WiFi RADIUS 驗證的全面技術參考。涵蓋架構、不限廠商的設定步驟、安全最佳實作,以及常見部署失敗的疑難排解。
在高教機構中為安全 BYOD 與 802.1X WiFi 部署 SCEP
本技術指南詳細介紹高等教育 IT 團隊如何使用 SCEP 為數萬台 BYOD 裝置自動進行 802.1X 憑證登錄。內容涵蓋架構、安全效益以及實際部署步驟,旨在以安全、零接觸的網路存取模式取代手動上線。
為訪客與員工 WiFi 網路配置 RADIUS 驗證
本技術參考指南概述了企業訪客和員工 WiFi 網路的 RADIUS 驗證架構、配置與部署。它為網路架構師和 IT 經理提供了構建安全、可擴展的無線存取控制系統所需的確切協定、安全標準與疑難排解方法。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。