跳至主要內容

無密碼 WiFi 驗證:超越預共用金鑰

本指南為 IT 經理、網路架構師和場域營運總監提供實用路線圖,旨在消除共用 WiFi 密碼,並轉移至以身分識別為基礎、憑證驅動的驗證方式。內容涵蓋基於 PSK 網路的安全與合規漏洞、802.1X 和 EAP-TLS 的技術架構,以及 Identity PSK (iPSK) 作為 IoT 和舊型裝置關鍵過渡技術的角色。旅宿業、零售業和公共部門的場域營運商將能從中獲得具體的轉移策略、實際部署情境以及可衡量的業務成果,以證實此項投資的價值。

作者:Iain Jewitt發佈於
📖 10 分鐘閱讀538 字數2 範例4 練習題10 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
您好,歡迎收看本次的 Purple 技術簡報。我是您的主持人,今天我們要探討企業網路安全的一項根本性轉變:從預先共享金鑰(PSK)轉向無密碼、基於身分識別的 WiFi 驗證。 如果您正在管理連鎖飯店、零售企業、體育場館或公共部門機構的網路,您肯定已經對共享 WiFi 密碼的麻煩深有體會。它被寫在白板上、印在菜單上,並被無休止地分享。然而,除了營運上的摩擦之外,在大規模應用中,PSK 還代表了重大的安全漏洞。今天,我們將探討為什麼 PSK 已不再適用於企業,以及您如何能夠在不中斷使用者的情況下,遷移到安全的、基於憑證的 802.1X 驗證。 讓我們從背景脈絡開始。為什麼業界正在遠離值得信賴的 WPA2-PSK? 核心問題在於缺乏身分識別。當每個人都使用相同的密碼加入網路時,網路根本無法知道實際連線的是誰。是合法的訪客、員工的個人裝置,還是坐在停車場裡從收據上看到密碼的人?您根本無法分辨。這種缺乏身分識別歸屬的情況意味著您沒有具實質意義的稽核軌跡,這對於 PCI-DSS 和 GDPR 等合規性架構來說是一個重大的警訊。 此外,撤銷憑證是一場噩夢。如果某個員工離職,或者您懷疑某個裝置遭到入侵,您無法只將該裝置踢出網路。使用 PSK,您唯一的選擇就是變更所有人的密碼。在繁忙的飯店或擁有數百台已連線銷售點終端機的零售商店中,變更 WiFi 密碼是一件極具破壞性的事件。那麼,接下來會發生什麼事?IT 團隊會避免去變更它。密碼多年保持不變,使安全風險倍增。 這就是無密碼驗證發揮作用的地方。當我們在企業 WiFi 的背景下談論無密碼時,我們主要指的是使用數位憑證代替密碼、結合 EAP-TLS 的 802.1X 驗證。 讓我們深入了解這套機制的技術細節。 在 802.1X 架構中,存取點(AP)充當驗證器。當裝置嘗試連線時,存取點不只是檢查密碼;它會將請求傳遞給驗證伺服器,通常是 RADIUS 伺服器。接著,RADIUS 伺服器會向身分識別提供者(例如 Microsoft Entra ID、Okta 或 Google Workspace)核對該裝置的憑證。 這裡的黃金標準是依賴憑證的 EAP-TLS。裝置不需要輸入密碼,而是出示在註冊過程中佈署給它的唯一數位憑證。RADIUS 伺服器會驗證該憑證,如果憑證有效,則允許該裝置進入網路。 這些好處是立竿見影的。首先,每台裝置都擁有專屬的唯一身分,讓您能精確掌握誰正在網路上。其次,如果裝置遺失或員工離職,您只需直接撤銷該特定憑證即可。該裝置會立即被阻斷,而網路上的其他使用者完全不受影響。第三,這徹底消除了憑證被盜的風險。您無法像釣魚竊取密碼那樣去釣取憑證。 然而,直接從共享的 PSK 移轉到完全基於 802.1X 憑證的驗證可能會令人望而生畏。這需要公開金鑰基礎建設(PKI),以及將這些憑證安裝到每台裝置上的機制。對於受管制的企業裝置,您可以透過 Intune 或 Jamf 等 MDM 推送憑證。但對於 BYOD(攜帶個人裝置),或是像飯店客房內的智慧電視、零售店內的無線條碼掃描器等 IoT 裝置又該如何處理?這些裝置通常不支援 802.1X 用戶端。 這就引出了我們的實作建議,以及一個至關重要的過渡橋樑:iPSK(Identity PSK)。 iPSK 是一項非常出色的過渡技術。對於連線的裝置而言,它看起來就像一般的 WPA2-PSK 網路。裝置不需要任何特殊的軟體或憑證。但在後端,網路會使用 RADIUS 伺服器為每個單獨的裝置或使用者群組分配一個唯一的 PSK。 例如在飯店中,您的物業管理系統可以與 RADIUS 伺服器整合,在旅客辦理入住時自動為其產生組專屬的 WiFi 密碼,並與其房號和住宿天數綁定。當他們退房時,該特定密碼即會失效。或者針對 IoT 裝置,您可以為每台智慧恆溫器產生一個唯一的 PSK,將該裝置綁定到特定的 VLAN。 iPSK 賦予您 802.1X 的身分識別歸屬與針對性撤銷能力,同時兼具標準 PSK 的通用相容性。極力推薦將其作為您移轉策略的第一階段。 那麼,在移轉過程中需要避免哪些陷阱呢? 最大的陷阱就是忽略了使用者引導(onboarding)體驗。如果您要針對 BYOD 使用者改用完全的 802.1X,您需要一個無縫的引導入口網頁 - 通常稱為 Captive Portal - 只要點擊幾下即可自動將憑證部署到使用者的裝置上。如果程序過於複雜,您的 IT 服務台將會被支援工單淹沒。 另一個陷阱是依賴傳統的本地部署 RADIUS 伺服器。隨著您將架構移轉到雲端身分識別提供商(例如 Azure Active Directory),您的 RADIUS 基礎建設也應該移轉到雲端。雲端 RADIUS 解決方案與現代身分識別提供商進行原生整合,並免除了維護本地部署硬體的需求。 接下來,讓我們根據客戶常見的問題進行快速問答。 問題一:WPA3 是解決 PSK 安全漏洞的答案嗎? WPA3 確實透過引入等同性同時驗證 (SAE) 改善了 WPA2,從而防範離線字典攻擊。然而,WPA3-Personal 仍舊依賴共享密碼。它並未解決身份、稽核或撤銷的問題。對於企業而言,您需要 WPA3-Enterprise,也就是 802.1X。 問題二:我們是否可以針對 IoT 裝置使用 MAC 驗證繞過 (MAB) 來替代 iPSK? 可以,但 MAB 本質上是不安全的。MAC 位址極易被偽造。iPSK 顯然優秀得多,因為它需要唯一的加密金鑰,而不僅僅是明文的 MAC 位址。 問題三:Purple 如何協助進行此轉換? Purple 的平台同時支援針對 BYOD 裝置的進階 Captive Portal 上網引導,以及強大的 RADIUS 整合。我們協助場所彌合傳統網路與現代化身份識別驗證之間的差距,在確保為訪客提供無縫體驗的同時,也為 IT 人員提供所需的安全性與分析數據。 總結我們的後續步驟: 第一,稽核您目前的 WiFi 網路。找出哪些地方使用了共享 PSK。 第二,將您的裝置進行分段。區分企業託管裝置、BYOD、IoT 和訪客存取。 第三,規劃分階段遷移。使用 iPSK 作為 IoT 和舊版裝置的橋樑,並針對託管裝置以搭配 EAP-TLS 的 802.1X 為目標。 第四,升級至 Cloud RADIUS,以便與您的現代化身份識別提供者無縫整合。 超越共享密碼不再僅僅是安全性最佳實踐;它是現代企業的營運必需。藉由採用基於身份的驗證,您可以保護網路安全、簡化營運,並對您的環境獲得前所未有的能見度。 感謝您參加本次 Purple 技術簡報。如需更詳細的實作指南,請造訪我們的資源網站 purple.ai。

核心系列的一部分:企業級 WiFi 安全指南

無密碼 WiFi 驗證:超越預共用金鑰

執行摘要

二十多年來,預共用金鑰 (PSK) 一直是企業場所保護無線網路安全的預設機制。在擁有 200 間客房的飯店、全國性零售連鎖店或容納數千名訪客的會議中心,共用的 WiFi 密碼是個常見的固定配置 —— 印在房卡上、顯示在螢幕上,並在櫃檯間口耳相傳。然而,這種普及性掩蓋了一個關鍵的漏洞:PSK 在大規模應用時無法提供身分識別、稽核軌跡,也無法提供實質的撤銷能力。

對於在 PCI DSS、GDPR 或內部安全指令下運作的 IT 主管而言,共用密碼已不再是可行的防禦立場。本指南提供了遷移至無密碼 WiFi 驗證的商業案例和技術藍圖 —— 具體而言是採用基於 EAP-TLS 憑證驗證的 IEEE 802.1X,並以身分預共用金鑰 (iPSK) 作為無法支援企業驗證協定之裝置的過渡機制。無論您是在整個飯店物業管理 Guest WiFi ,還是保護橫跨數百個地點的零售網路,未來的道路都是清晰、可行且可衡量的。


技術深度剖析

為什麼 PSK 在企業規模下會失效

WPA2-PSK 在企業環境中的根本缺陷在於網路存取與使用者身分的完全脫鉤。當每個裝置都使用相同的加密金鑰時,網路便無法區分合法的員工、受駭的 IoT 裝置,或是從社群媒體照片中取得密碼的外部威脅者。

這會產生三個複合性問題,且隨著部署規模的擴大而變得更加嚴重:

1. 零身分歸屬。 在 PSK 部署下的網路記錄僅記錄 MAC 位址,而不記錄實際的使用者或裝置擁有者。在安全事件期間,這會使 IT 團隊完全處於盲區。您可以看到某個裝置的行為異常,但無法確定這是「誰的」裝置,或它服務於什麼業務功能。

2. 撤銷難題。 如果員工在不愉快的情況下離職,或裝置回報遺失,在共用 PSK 模式下唯一可用的補救措施就是變更網路上每一個裝置的密碼。在繁忙的 餐旅 環境中 —— 一家擁有 300 台員工裝置、200 個 IoT 感測器和 50 個 POS 終端機的飯店 —— 密碼輪替是一個需要耗費數小時的營運事件,IT 團隊會不惜一切代價避免這種情況。其結果就是密碼多年保持不變。

3. 合規性失效。 PCI DSS 規範 8.2 規定,存取持卡人資料環境中系統的權限必須與個人使用者帳戶綁定。共用密碼在定義上即屬於不合規。同樣地,GDPR 的問責原則要求企業必須證明其對存取個人資料處理系統的人員具有控制權。共用 WiFi 密碼無法提供此類證明。

無密碼 WiFi 驗證:超越預共用金鑰 - psk vs 8021x comparison

802.1X 架構

IEEE 802.1X 是奠定企業 WiFi 安全基礎的連接埠網路存取控制標準。802.1X 並非在存取點進行簡單的密碼檢查,而是引入了三方驗證架構:

角色 組件 功能
用戶端 (Supplicant) 用戶端裝置(筆記型電腦、手機) 提供憑證以要求網路存取權限
驗證器 (Authenticator) 無線存取點 將憑證傳遞給驗證伺服器;執行存取決定
驗證伺服器 (Authentication Server) RADIUS 伺服器 對照身分識別提供者驗證憑證;傳回存取決定

存取點扮演的是原則執行點的角色,而非決策者。這種權責分離在架構上具有重大意義:這代表驗證邏輯、身分資料和存取原則全部集中管理,而非分散在數十個存取點。對於多據點部署而言,這具有變革性的意義。如需深入了解 RADIUS 架構選擇,請參閱我們的 Cloud RADIUS vs On-Premise RADIUS:IT 團隊決策指南

EAP-TLS:無密碼 WiFi 驗證的黃金標準

雖然 802.1X 透過可延伸驗證協定 (EAP) 支援多種憑證類型,但真正的無密碼體驗是透過 EAP-TLS (Transport Layer Security) 實現的。EAP-TLS 完全依賴數位憑證進行雙向驗證 —— 用戶端向伺服器出示憑證,伺服器也向用戶端出示憑證,從而建立雙向信任。

憑證生命週期的運作方式如下:

  1. 憑證授權單位 (CA) —— 無論是內部 (Microsoft AD CS) 還是雲端 (透過 Intune 的 SCEP/NDES) —— 都會向每台受控裝置發行唯一的用戶端憑證。
  2. 憑證會透過 MDM(Intune、Jamf 或類似工具)自動佈署到裝置上。
  3. 當裝置連線到 802.1X SSID 時,會向 RADIUS 伺服器出示此憑證。
  4. RADIUS 伺服器會對照 CA 的信任鏈驗證該憑證,並檢查憑證撤銷清單 (CRL) 或 OCSP 回應程式。
  5. 若驗證有效,RADIUS 伺服器會傳回 Access-Accept,並可選擇性地包含 VLAN 指派屬性。 此架構完全消除了憑證竊取的風險。沒有任何密碼可供攔截、重放或進行網路釣魚。撤銷機制非常精準:從 CRL 中移除憑證,或在身分識別提供者(Azure AD、Okta、Google Workspace)中停用使用者帳戶,即可立即封鎖該特定裝置,而不會影響任何其他使用者。

身分識別 PSK (iPSK):關鍵的過渡技術

全面採用 802.1X 的最大障礙,在於企業場域中異質裝置的複雜性。智慧電視、無線 POS 終端機、IP 攝影機、環境 感測器 以及舊型醫療或工業裝置,通常缺乏處理 EAP-TLS 憑證所需的軟體 supplicant。強行將這些裝置接入共享的 PSK SSID,將會破壞整個移轉計畫。

身分識別 PSK (iPSK) — 在不同廠商的行銷術語中也被稱為多重 PSK (MPSK) 或動態 PSK (DPSK) — 優雅地解決了這個問題。從裝置的角度來看,它是使用密碼連線到標準的 WPA2/WPA3-Personal 網路。從網路的角度來看,RADIUS 伺服器已將唯一的密碼編譯金鑰分配給該特定裝置的 MAC 位址或使用者群組。無線基地台會強制執行此對應,確保每個裝置的金鑰僅授予該裝置已授權網路區段的存取權限。

對於 零售 環境而言,這意味著每台無線條碼掃描器都可以擁有自己專屬的 iPSK,並分配給專用的 IoT VLAN。如果某台掃描器失竊,只需撤銷其專屬金鑰即可,網路的其他部分完全不受影響。

無密碼 WiFi 驗證:超越預共用金鑰 - migration architecture


對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

實作指南

階段 1:探索與區隔

在修改任何網路設定之前,請使用您的 WiFi Analytics 平台進行全面的裝置稽核。目標是將所有連線的裝置歸類到以下三個分類之一:

  • 受管裝置: 註冊於 MDM 中的企業筆記型電腦、平板電腦和手機。這些是完整 EAP-TLS 802.1X 的適用對象。
  • BYOD 裝置: 員工個人裝置或訪客智慧型手機。這些裝置需要一個無摩擦的引導入口網站(Onboarding Portal)來配置憑證或唯一憑證。
  • 無介面/IoT 裝置: 智慧電視、POS 終端機、印表機、感測器,以及任何沒有使用者介面或 802.1X supplicant 的裝置。這些是 iPSK 的適用對象。

此區隔將主導後續的每個架構決策。請勿跳過此步驟。

階段 2:為 IoT 和舊型裝置部署 iPSK

透過為所有無介面裝置建立 MAC 到 PSK 的對應,設定您的 RADIUS 伺服器以支援 iPSK。大多數企業級 RADIUS 平台(包括雲端 RADIUS 解決方案)都原生支援此功能。透過 RADIUS 屬性(Tunnel-Type、Tunnel-Medium-Type、Tunnel-Private-Group-ID)將每個裝置群組分配到適當的 VLAN。

針對擁有大量 IoT 設備的場域(例如擁有數百個智慧客房裝置的飯店),請將您的 RADIUS 伺服器與物業管理系統 (PMS) 或建築管理系統 (BMS) 進行整合,以便在啟用新裝置時自動進行 iPSK 佈署。

第三階段:針對託管裝置部署 802.1X

對於由 MDM 託管的裝置,移轉過程對終端使用者而言應是完全透明的。請設定您的 MDM 同時推送以下內容:

  1. 用戶端憑證(由您的 CA 透過 SCEP 或 NDES 核發)。
  2. 指定 802.1X SSID、以 EAP-TLS 作為驗證方法,以及用於伺服器驗證之 RADIUS 伺服器憑證的 WiFi 設定檔。

設定檔部署完成後,裝置將在背景自動驗證並連線至新的 802.1X SSID。在過渡期間,請平行運行舊有的 PSK SSID,並透過 RADIUS 記錄監控採用情況。

第四階段:BYOD 登入入口網站

針對員工個人裝置與訪客存取,請部署網路登入入口網站。使用者體驗應為:連線至臨時登入 SSID → 透過企業 SSO 進行驗證 → 入口網站自動佈署憑證與 WiFi 設定檔 → 裝置無縫連線至 802.1X SSID。此過程不應要求使用者具備任何技術知識。請參閱 您的賓客值得擁有的現代化餐旅 WiFi 解決方案 ,瞭解適用於面向訪客之部署的入口網站設計原則。

第五階段:停用舊有的 PSK SSID

當監控確認所有裝置皆已移轉至 802.1X SSID 或已啟用 iPSK 的 SSID 後,請安排停用舊有的共用 PSK 網路。提前向專案關係人溝通切換日期,並在最初的 48 小時內保留復原計畫。


最佳實踐

切勿依賴 MAC 驗證旁路 (MAB) 來確保安全性。 雖然 MAB 廣泛用於 IoT 登入,但它無法提供真正的安全性。MAC 位址是以純文字傳輸,極易被偽造。任何能夠觀察到裝置 MAC 位址的攻擊者都可以冒充該裝置。請務必優先選擇強制執行唯一密碼金鑰的 iPSK,而非 MAB。

自動化憑證生命週期管理。 憑證會過期。從網路的角度來看,過期的用戶端憑證與被撤銷的憑證並無二致 — 裝置會直接失去連線。請在您的 PKI 和 MDM 平台中實施主動警示,以便在憑證到期前儘早進行更新。90 天憑證搭配 30 天更新窗口是常見且合理的配置。

在用戶端驗證 RADIUS 伺服器憑證。 一個經常被忽視的設定是未指示請求端 (supplicant) 去驗證 RADIUS 伺服器的憑證。若無此設定,裝置將容易受到惡意 AP 攻擊,攻擊者可藉此架設虛假的 RADIUS 伺服器來竊取憑證。請務必在 MDM 推送的 WiFi 設定檔中設定受信任的 CA 和伺服器憑證名稱。從第一天起就實施動態 VLAN 分配。 利用 RADIUS 授權屬性,根據使用者和裝置的身分或群組成員資格,將其細分到適當的 VLAN 中。員工裝置、訪客裝置、IoT 裝置和 POS 終端機絕不應共用同一個廣播網域。這能限制在發生安全性入侵時的橫向移動。

針對新部署採用 WPA3-Enterprise 對於新的存取點部署,請在採購需求中指定 WPA3-Enterprise(192 位元模式)。這提供了符合 CNSA 套件標準的加密演算法,並消除了舊有的安全性漏洞。請參閱 Wireless Access Points Definition Your Ultimate 2026 Guide 以獲取硬體選擇指南。有關 SD-WAN 整合的考量,請參閱 The Core SD WAN Benefits for Modern Businesses


疑難排解與風險緩解

憑證過期導致的停機

這是 802.1X 部署上線後最常見的失敗原因。症狀:裝置突然集體失去 WiFi 連線,通常發生在特定日期。根本原因:用戶端或 RADIUS 伺服器憑證已過期。

緩解措施: 實施監控機制,當憑證鏈中的任何憑證(CA 根憑證、中繼憑證、伺服器憑證,或大部分的用戶端憑證)在到期前 60 天內時,主動向 IT 團隊發出警報。透過 MDM/SCEP 自動進行用戶端憑證更新。

RADIUS 伺服器高可用性

如果無法連線至 RADIUS 伺服器,則所有裝置都無法進行驗證,整個無線網路將變得無法存取。在飯店或零售環境中,這是嚴重的營運中斷。

緩解措施: 部署至少兩台 RADIUS 伺服器(主要和次要),並配置為容錯移轉配對。對於雲端 RADIUS,請確保供應商提供具備地理備援的架構,且其 SLA 符合您的營運需求。將所有存取點配置為在主要伺服器逾時後 3 至 5 秒內,嘗試連線至次要 RADIUS 伺服器。

BYOD 裝置上的 Supplicant 配置錯誤

當使用者手動為其裝置配置 802.1X(而非使用自動引導入口網站)時,他們經常會選擇錯誤的 EAP 類型、跳過伺服器憑證驗證,或輸入錯誤的身分識別字串。這會產生大量的客服工單。

緩解措施: 完全消除手動配置。所有 BYOD 裝置都必須透過自動引導入口網站進行上線,該入口網站會推送完整且經過驗證的 WiFi 設定檔。停用使用者手動新增 802.1X SSID 的選項。

IoT 裝置 MAC 位址輪替

現代行動作業系統(iOS 14+、Android 10+)預設使用隨機 MAC 位址,這會破壞 iPSK 的 MAC 與 PSK 對應關係。

緩解措施: 對於企業託管的 BYOD 裝置,請使用 MDM 停用企業 SSID 上的 MAC 隨機化。對於消費型 IoT 裝置,請在裝置的網路設定中將其配置為使用固定 MAC 地址。對於訪客裝置,請使用獨立的註冊流程來核發專屬憑證,而非依賴 MAC 地址對應。


投資報酬率與業務影響

在多個維度上,移轉至無密碼 WiFi 驗證的商業效益都非常顯著:

影響領域 PSK 現狀 移轉後
密碼輪替成本 每次輪替需花費 4-8 小時的 IT 時間,並乘以站點數量 零 — 無共享密碼需輪替
離職安全管理 手動、具干擾性且經常延遲 自動、即時,對他人零干擾
事件回應 無法將流量歸因於特定使用者 完整身分歸因,即時隔離裝置
合規態勢 不符合 PCI DSS 規範 8.2 合規;提供完整的稽核軌跡
客服工單量 高 — 密碼共享、輪替混亂 低 — 自動化註冊,無密碼遺忘問題

對於一個擁有 50 個據點、每季輪替一次共享 PSK 的零售連鎖店而言,單是營運成本的節省(免除 50 個站點每年四次的密碼輪替事件)就相當於每年省下數百小時的 IT 時間。合規風險緩解的價值雖然較難量化,但影響更為深遠:與存取控制不足相關的 PCI DSS 違規發現,可能會導致罰款、發卡機構處罰以及補救成本,這些費用遠遠超過移轉本身的成本。

除了安全性之外,具備身分識別能力的網路還能釋放出極具價值的營運智慧。當每個裝置都擁有身分時,您的 WiFi Analytics 平台就能針對裝置類型、停留時間和網路使用模式提供更豐富的數據。這些數據可直接用於場域最佳化、人力配置決策,以及 Transport 樞紐和大型場館越來越被期待提供的個人化體驗。

擺脫共享密碼不僅僅是安全性的升級,更是對您網路基礎設施營運成熟度與韌性的一項根本性投資。

關鍵定義

Pre-Shared Key (PSK)

由所有使用者和裝置共享的單一密碼,用於使用 WPA2-Personal 或 WPA3-Personal 驗證連線至 WiFi 網路。

場域 WiFi 的傳統預設設定。在部署上的營運難度較低,但由於缺乏單一使用者身分識別且無法進行針對性撤銷,在企業規模下本質上是不安全的。

IEEE 802.1X

一種用於基於連接埠之網路存取控制的 IEEE 標準,為嘗試連線到 LAN 或 WLAN 的裝置提供驗證機制,要求每個裝置個別向集中式驗證伺服器進行驗證。

企業級 WiFi 安全性的基礎標準。IT 小組在將共享密碼替換為基於身分的存取控制時會遇到此標準,這也是部署 EAP-TLS 的先決條件。

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

一種 802.1X 驗證方法,在用戶端裝置和驗證伺服器上均使用數位憑證進行雙向驗證,不涉及任何密碼。

無密碼 WiFi 的黃金標準。被認為是最安全的 EAP 方法,因為它完全排除了憑證遭竊取的風險 - 沒有密碼可被釣魚、重放或暴力破解。

RADIUS (Remote Authentication Dial-In User Service)

一種網路協定,為網路存取提供集中化的驗證、授權和計帳(AAA)管理。在 WiFi 部署中,RADIUS 伺服器介於無線基地台與識別提供者之間。

任何 802.1X 部署的核心基礎架構元件。IT 小組必須在本地端 RADIUS(例如 Microsoft NPS)與雲端 RADIUS 解決方案之間做出選擇,這一決策會顯著影響整合複雜度和營運開銷。

Identity PSK (iPSK)

一種 WiFi 驗證功能,透過 RADIUS 伺服器為每個裝置或使用者群組分配唯一的預先共享金鑰,同時向連線的裝置呈現為標準的 WPA2/WPA3-Personal 網路。

這是一項關鍵的過渡技術,用於保護無法支援 802.1X 用戶端程式(Supplicant)的 IoT 和舊型裝置。在不需對連線裝置進行任何變更的情況下,提供單一裝置的身分識別與撤銷功能。

Supplicant

用戶端裝置(筆記型電腦、智慧型手機)上的軟體元件,用於實作 EAP 協定,並在 802.1X 驗證期間與驗證器(存取點)進行通訊以呈現憑證。

IoT 裝置、舊型 POS 終端機和許多消費性電子產品缺乏 Supplicant,這是它們無法使用標準 802.1X 且需要 iPSK 等替代方案的主要原因。

MAC Authentication Bypass (MAB)

一種網路存取方法,僅根據裝置的 MAC(媒體存取控制)位址授予連線權限,而不需要任何加密憑證。

廣泛用作無介面裝置(headless devices)的備用方案,但本質上並不安全,因為 MAC 位址是以明文廣播且極易被偽造。應盡可能以 iPSK 取代。

Dynamic VLAN Assignment

一種 RADIUS 授權功能,可指示存取點根據 RADIUS 伺服器判定之使用者身分、群組成員資格或裝置類型,將已驗證的裝置放入特定的虛擬區域網路(VLAN)中。

對於多租戶或混合使用環境中的網路分割至關重要。確保訪客裝置、企業筆記型電腦、IoT 感測器和 POS 終端機自動相互隔離,而不需要為每個分割區建立個別的實體 SSID。

Certificate Revocation List (CRL)

由憑證授權單位(CA)定期發佈與維護的清單,其中列出了在預定到期日之前已被撤銷的憑證。

RADIUS 伺服器用來驗證用戶端憑證是否已被撤銷的機制。IT 團隊必須確保 RADIUS 伺服器能夠連線到 CRL 發佈點;無法連線的 CRL 可能會導致驗證失敗或安全漏洞,具體取決於設定的 Fail-open/Fail-closed 策略。

EAP-PEAP (Protected Extensible Authentication Protocol)

一種 802.1X 驗證方法,可建立加密的 TLS 通道,然後在該通道內使用使用者名稱和密碼對使用者進行授權。

從 PSK 過渡到完整憑證驗證的常見過渡階段。雖然比 PSK 更安全,但仍依賴密碼,使其容易受到憑證竊取的威脅。EAP-TLS 是無密碼部署的首選最終狀態。

範例

一家擁有 300 間客房的奢華飯店,目前針對所有後勤員工裝置(房務整理的平板電腦、餐飲部的無線 POS 終端機,以及工務維護的筆記型電腦)使用單一的共用 WPA2-PSK。IT 總監需要在本季內確保該網路的安全,以符合 PCI DSS 規範,但無法承受任何營運人員的停機時間。他們應該如何進行轉移?

轉移應分四個步驟進行,並在整個過渡期內並行運作新舊網路。

步驟 1 - 部署雲端 RADIUS。 部署一個與飯店 Azure Active Directory 整合的雲端 RADIUS 伺服器。這提供了解決驗證骨幹的方法,且不需要地端硬體。

步驟 2 - 為 POS 終端機與 IoT 實施 iPSK 對於無法支援 802.1X 請求端的無線 POS 終端機,設定 RADIUS 伺服器根據每個終端機的 MAC 位址發行唯一的 iPSK。將所有 POS 裝置分配到與一般員工網路隔離的專用 VLAN 中。這能立即解決 PCI DSS 分割要求,且無需更動裝置本身。

步驟 3 - 為平板與筆記型電腦部署 MDM。 使用飯店的 MDM (Intune) 靜默推送 EAP-TLS 憑證和全新的 802.1X WiFi 設定檔至房務平板和維修筆記型電腦。裝置將自動移轉至新的 SSID,無需使用者進行任何操作。

步驟 4 - 監控與停用。 將舊有的 PSK SSID 與新的 802.1X 和 iPSK SSID 並行運作兩週。監控 RADIUS 驗證記錄以確認所有裝置皆已完成轉移。確認無誤後,即可停用舊有的 SSID。

預期成果:在六週內達到 PCI DSS 合規要求;零營運停機時間;IT 團隊獲得完整的裝置身分識別可視性與單一裝置撤銷能力。

考官評語: 此情境說明了分階段方法的重要關鍵。在實際運作的旅宿環境中,直接從 PSK 切換至 802.1X 會立即導致營運中斷。透過對無法轉移的裝置使用 iPSK,並對可轉移的裝置使用 MDM 自動化,IT 團隊在不承擔營運風險的情況下達成了安全目標。並行 SSID 策略在整個過渡期內提供了一個安全網。同時請注意,PCI DSS 的優勢在步驟 2 就已達成 - 即在完整的 802.1X 轉移完成之前 - 因為 iPSK 提供了該標準所要求的個別裝置身分識別與分割。

一家擁有 500 個據點的連鎖零售商在企業後勤 WiFi 網路中使用共用的 WPA2-PSK。當區域經理離職時,IT 部門必須協調所有門市變更密碼,這經常導致門市經理在營業時間內被鎖定,進而失去庫存管理系統的存取權限。CISO 希望完全消除此風險。推薦的架構是什麼?

解決方案是部署完整的 802.1X,並採用 EAP-TLS,且與公司的 Okta 識別提供者(Identity Provider)進行整合。

架構:

  • 部署雲端 RADIUS 服務,透過 RADIUS 代理或原生 RADIUS 協定與 Okta 整合。
  • 使用 Intune 將用戶端憑證與 802.1X WiFi 設定檔推送到所有 500 個據點中由企業管理的 Windows 筆記型電腦與平板電腦。
  • 設定 RADIUS 伺服器,根據 Okta 群組成員資格(例如:門市經理、區域經理、IT 管理員)執行動態 VLAN 分配。

離職流程整合:

  • 當人力資源部門停用離職人員的 Okta 帳戶時,RADIUS 伺服器會立即拒絕來自該使用者憑證的任何新驗證嘗試。
  • 該員工將在帳戶停用後數秒內,同時失去所有 500 個據點的 WiFi 存取權限。
  • 所有其他員工保持連線,不受任何干擾。

BYOD 考量:

  • 針對使用個人裝置存取企業 WiFi 的員工,部署透過 Okta SSO 驗證的自助式註冊入口網頁(Captive Portal)。該入口網頁會向個人裝置配置一個專屬憑證,該憑證同樣與 Okta 帳戶綁定,並在員工離職時自動撤銷。
考官評語: 此情境展示了將 WiFi 驗證與集中式識別提供者綁定所帶來的革命性營運成效。關鍵洞察在於,安全事件(如員工離職)現在完全在現有的 HR 和 IT 離職工作流程中處理。IT 不需要採取任何針對 WiFi 的特定操作;撤銷是自動且立即發生的。這消除了解決 500 個據點之間協調工作的開銷,並消除了員工離職與其網路存取權限被終止之間的安全漏洞風險。動態 VLAN 分配增加了額外的安全防禦,確保即使在企業網路內部,不同的員工角色也能獲得適當的區隔。

練習題

Q1. 大學校園需要保護學生宿舍的無線網路安全。學生攜帶了筆記型電腦、智慧型手機、遊戲主機和智慧型喇叭等各種裝置。學校希望確保每位學生的裝置與其他學生的裝置相互隔離,但無法在個人設備上安裝 MDM 設定檔。應該部署哪種驗證策略,以及如何實現裝置隔離?

提示:遊戲主機和智慧型喇叭缺乏 802.1X Supplicants。考慮如何將 iPSK 與 Dynamic VLAN Assignment 結合,在不需要 MDM 的情況下實現每位學生的獨立隔離。

查看標準答案

部署整合了自助註冊入口網站的 iPSK 解決方案。學生使用其學校 SSO 認證登入入口網站進行驗證,並註冊其裝置的 MAC 位址(包括缺乏 802.1X Supplicants 的主機和智慧型喇叭)。RADIUS 伺服器為每位學生產生一個唯一的 iPSK,並將所有註冊的 MAC 位址對應到該學生的金鑰。Dynamic VLAN Assignment 將使用特定學生 iPSK 的所有裝置放入個人的微分割區或專用 VLAN(PVLAN)中,以防止學生裝置之間發生橫向通訊。對於支援 802.1X 的筆記型電腦和智慧型手機,註冊入口網站可選擇性地為其配置憑證與 WiFi 設定檔以進行 EAP-TLS 驗證,在為這些裝置提供更強安全性的同時,也能維持主機和智慧型喇叭的 iPSK 相容性。

Q2. 一家醫院正在對其無線網路進行 HIPAA 合規性審計。他們發現有 50 台無線輸液幫浦使用共享的 WPA2-PSK 進行連線,因為廠商表示這些幫浦不支援 EAP-TLS。安全團隊建議將這些幫浦移至開放(未加密)網路區段上的 MAC Authentication Bypass (MAB),以消除臨床環境中的共享密碼。這是正確的做法嗎?如果不是,他們應該怎麼做?

提示:評估移除加密的安全影響,以及與 MAC 位址偽造風險的對比。考慮 iPSK 提供了哪些 MAB 所沒有的功能。

查看標準答案

不正確。將其移至開放網路上的 MAB 是重大的安全倒退。這會完全移除空中傳輸加密,意味著來自輸液幫浦的所有流量(包括任何臨床數據)都將以明文傳輸,且任何在無線電訊號範圍內的人都可以進行攔截。此外,MAC 位址極易被偽造,這意味著攻擊者可以冒充幫浦來獲取臨床網路區段的存取權。正確的做法是使用 iPSK。輸液幫浦將連線到看似標準的 WPA2-PSK 網路,以維持空中傳輸加密。RADIUS 伺服器會為每台幫浦的 MAC 位址分配一個專屬且複雜的 PSK。這提供了個別裝置識別(在日誌中可區分每台幫浦)、針對性撤銷(可以隔離單一幫浦而不影響其他設備)以及維持加密,且完全不需要對幫浦韌體或廠商支援進行任何更改。

Q3. 您已成功為 2,000 台公司託管的筆記型電腦部署了採用 EAP-TLS 的 802.1X。您手動測試了一台筆記型電腦,連線非常順暢。接著您使用 MDM 將 WiFi 設定檔推送至所有 2,000 台裝置。隔天早上,服務台接到了數百通電話,回報沒有任何筆記型電腦可以連線到公司 WiFi。最可能的兩個根本原因是什麼?您該如何診斷並解決這兩個問題?

提示:EAP-TLS 需要用戶端具備兩項要素:向伺服器出示的有效用戶端憑證,以及驗證伺服器憑證的能力。請思考 MDM 推送是否在沒有必要憑證的情況下傳送了 WiFi 設定檔。

查看標準答案

最可能的兩個根本原因為:(1) MDM 推送了 WiFi 設定檔,但未能向裝置配發用戶端憑證。該設定檔指示 supplicant 使用 EAP-TLS,但由於沒有可出示的用戶端憑證,驗證會立即失敗。診斷方法是檢查 MDM 部署報告中的憑證配發狀態,並審查 RADIUS 伺服器日誌中是否存在「未出示憑證」的錯誤。解決方法是確保 MDM 憑證設定檔(SCEP 或 PKCS)在 WiFi 設定檔之前作為相依性進行部署。(2) 裝置不信任 RADIUS 伺服器的憑證。WiFi 設定檔指定了 EAP-TLS,但未包含用於伺服器驗證的信任 CA 憑證,導致 supplicant 拒絕 RADIUS 伺服器的憑證。診斷方法是檢查受影響裝置上的 supplicant 日誌,尋找「伺服器憑證驗證失敗」的錯誤。解決方法是將根 CA 憑證(或特定的 RADIUS 伺服器憑證)新增至 MDM WiFi 設定檔的信任憑證區段。手動測試之所以成功,是因為測試裝置可能已從先前的設定中安裝了 CA 憑證,或者在手動測試期間未強制執行伺服器驗證。

Q4. 一家會議中心每年舉辦 200 場活動,從為期一天的商展到為期一週的住宿會議不等。每場活動都有不同的主辦單位,需要為其與會者提供具備品牌形象的 WiFi。目前,該場地會為每場活動建立一個新的共享 PSK。該場地的 IT 經理希望轉向更具擴充性且安全的模式。您會推薦什麼架構?

提示:請考慮存取權限的臨時性與活動範圍特性,以及品牌推廣的需求。思考 iPSK 結合 Captive Portal 如何同時滿足這兩項要求。

查看標準答案

實施與場地活動管理系統整合的動態 iPSK 模式。針對每場活動,系統會自動生成一個在活動期間內有效的專屬 iPSK。與會者會透過活動報名確認信或主辦方的品牌化引導入口網頁收到此金鑰。RADIUS 伺服器會將該活動的 iPSK 對應到專用的 VLAN,確保同時進行的活動之間完全隔離。當活動結束時,iPSK 會自動失效,無需手動清理。對於需要品牌化 Captive Portal 體驗的主辦方,可在 iPSK SSID 之上部署一個入口網頁層,在授予完整網路存取權限之前顯示主辦方的品牌。此模式消除了手動 PSK 管理的負擔,提供了單一活動的網路隔離,並為 IT 團隊提供了哪些裝置連線到哪些活動的完整稽核追蹤。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

無密碼 WiFi 驗證:超越預共用金鑰 | Purple