跳至主要內容

排除 Windows 11 802.1X 驗證問題:企業 IT 指南

針對 Windows 11 802.1X 驗證失敗的診斷與補救指南。修復 RADIUS 憑證信任中斷、Credential Guard PEAP 封鎖以及 GPO 無線設定檔錯誤。

作者:Iain Jewitt發佈於 更新於
📖 10 分鐘閱讀492 字數2 範例3 練習題6 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
[Introduction & Context] 您好,歡迎收看 Purple 的技術簡報。我是今天的主持人。今天我們要探討一個具體且影響重大的問題,這個問題一直讓整個企業領域的 IT 團隊感到頭痛:Windows 11 升級導致 802.1X 無線驗證中斷。 如果您正在管理企業網路 - 無論是龐大的醫院園區、跨多個據點的零售業務,還是大型公共場所 - 您都需要依賴 802.1X 來保護您的無線基礎架構。這是最頂級的安全標準。但最近,我們看到支援工單大幅增加,許多裝置在升級到 Windows 11 後,突然從安全的 WiFi 掉線。 今天,我們將深入剖析這究竟為什麼會發生、如何快速診斷,以及您需要採取哪些步驟來解決此問題,並防止其在未來的部署階段中再次發生。讓我們開始吧。 [Technical Deep-Dive] 那麼,當電腦更新到 Windows 11 時,到底是哪裡壞掉了? 要了解這個錯誤,我們必須檢視驗證握手。大多數企業在其 802.1X 網路中採用 PEAP-MSCHAPv2 或 EAP-TLS。兩者都高度依賴憑證信任。當 Windows 用戶端嘗試連線時,RADIUS 伺服器(通常是網路原則伺服器或 NPS)會出示其憑證。接著,用戶端會檢查它是否信任核發該 NPS 憑證的根憑證授權單位(Root Certificate Authority)。 這就是 Windows 11 問題的關鍵所在:在某些升級路徑中,或者由於 Windows 11 中收緊的安全預設值,無線設定檔的信任根憑證綁定會被清除或無法正確轉移。此外,Windows 11 在相容的硬體上預設啟用了 Credential Guard,這改變了 NTLM 和 MS-CHAPv2 認證的儲存和存取方式,有時會破壞舊有的 PEAP 設定。 當用戶端無法驗證伺服器的憑證時,連線會立即中斷。使用者只會看到「無法連線到此網路」,但在後台,這其實是 TLS 通道建立過程中的嚴重失敗。 [Implementation Recommendations & Pitfalls] 我們該如何修復這個問題?立即的補救措施包括向您的端點發送更新的群組原則物件(GPO)。 首先,您必須確保您的根 CA 憑證已明確部署到所有用戶端電腦上的「受信任的根憑證授權單位」儲存區。 第二步,也是許多人忽略的一步,您需要更新 GPO 中的無線網路 (IEEE 802.11) 原則。您必須在無線設定檔的 PEAP 或 EAP-TLS 屬性中,明確選取受信任的根 CA。如果未勾選該方塊,Windows 11 將會拒絕連線。 我們常見的一個重大陷阱是,IT 團隊試圖透過完全停用伺服器憑證驗證來規避此問題。請千萬不要這樣做。停用憑證驗證會使您的網路面臨邪惡雙生(Evil Twin)攻擊和憑證竊取。這違反了 PCI-DSS 和 GDPR 的合規要求。請務必修復信任鏈,絕不要規避它。 若要尋求長期解決方案,特別是當您管理 [Retail](/industries/retail)(零售)或 [Hospitality](/industries/hospitality)(旅宿)等大規模部署時,請考慮完全停用以密碼為基礎的 PEAP。轉換為使用電腦與使用者憑證的 EAP-TLS,對於應對這些作業系統層級的認證變更要來得穩健得多。您可以在我們的 [Implementing WPA3-Enterprise for Enhanced Wireless Security](/guides/implementing-wpa3-enterprise-for-enhanced-wireless-security) 指南中閱讀更多相關資訊。 [快速問與答] 讓我們快速瀏覽幾個來自網路架構師的常見問題。 問題 1:「我們為 RADIUS 伺服器使用公用 CA。我們仍需要透過 GPO 推送它嗎?」 答案:是的。即使該 CA 預設位於 Windows 信任的根憑證授權單位中,也必須將特定的無線設定檔設定為信任該特定 CA,以進行網路驗證。 問題 2:「我們可以使用 Purple 的平台來繞過這個問題嗎?」 答案:Purple 專精於 [Guest WiFi](/guest-wifi) 以及透過 Captive Portal 進行上網引導。對於使用 802.1X 的內部企業 SSID,您必須解決終端裝置上底層的憑證信任問題。然而,對於 BYOD 或承包商存取,引導他們透過結合 OpenRoaming 的 Purple Captive Portal,會是替代管理本機憑證非常有效的方案。 [總結與後續步驟] 總結來說:Windows 11 升級會導致 802.1X 中斷,這是因為憑證信任移轉失敗以及 Credential Guard 強制執行所致。 您的行動計畫:檢查事件檢視器中的 WLAN-AutoConfig 記錄,尋找錯誤 11 或 15。更新您的無線 GPO,以明確信任您 RADIUS 伺服器的根 CA。並規劃移轉至 EAP-TLS 以獲得永久的穩定性。 感謝參與本次技術簡報。如需深入瞭解企業網路,請造訪 Purple.ai 查看我們的資源。

核心系列的一部分:企業 WiFi 安全指南

Interactive Diagnostic Tool

Windows 11 802.1X & Network Authentication Troubleshooter

Select your Windows 11 build, authentication protocol, deployment mechanism, and error symptom below to generate an immediate CLI repair sequence and Intune/GPO remediation steps.

Wired AutoConfig Service Authentication Loop (EAPOL Timeout)

High Impact

Root Cause Diagnosis: The 802.1X Wired AutoConfig service (dot3svc) did not initiate EAPOL Handshake after NIC driver initialization, or 802.1X authentication mode is disabled on the Ethernet adapter.

Elevated CLI Remediation Sequence
netsh lan set autoconfig enabled=yes interface="Ethernet"
netsh lan restart
Step-by-Step Resolution Workflow (INTUNE)
  1. Verify that Wired AutoConfig service (dot3svc) Startup Type is set to Automatic in services.msc.
  2. Execute netsh lan set autoconfig enabled=yes interface="Ethernet" from an elevated Command Prompt.
  3. Check switch port configuration to ensure 802.1X re-authentication timer is not expiring before client response.
  4. Re-enable 802.1X authentication in Ethernet Adapter Properties > Authentication tab.
Event Viewer Verification Path: Microsoft-Windows-Wired-AutoConfig/Operational -> Event ID 12014 (EAPOL Start Sent)

Need Automated Cloud RADIUS & 802.1X Certificate Management?

Purple Cloud RADIUS eliminates Windows 11 upgrade authentication failures by providing automated Passpoint certificate provisioning, zero-touch Intune payload integration, and centralized IEEE 802.1X policy management for enterprise network environments.

在企業環境中部署和維護 802.1X 網路驗證 需要用戶端作業系統、無線存取點、交換器基礎架構以及 RADIUS 驗證伺服器之間的無縫互通性。隨著 Windows 11 的功能更新,企業 IT 部門經常會遇到無線 WiFi 和有線乙太網路驗證失敗率突然激增的情況。

本技術指南提供了一個逐步診斷架構,用以識別根本原因、解決 RADIUS 信任破裂、修正 Credential Guard 衝突,並為受管理的 Windows 11 端點建立可靠的 802.1X 網路存取控制。

瞭解 Windows 11 的 802.1X 架構變更

Windows 11 引入了增強的安全控制,改變了作業系統處理可延伸驗證協定 (EAP) 協商、憑證驗證和認證快取的方式。雖然這些安全性強化措施可以保護公司裝置免受身分盜用,但它們也會暴露現有群組原則物件 (GPO) 和行動裝置管理 (MDM) 承載資料中潛在的設定弱點。

Windows 11 作業系統組建 安全功能 / 變更 對 802.1X 驗證的影響 所需的補救措施
Windows 11 22H2 預設啟用 Credential Guard 隔離 NTLMv2 雜湊,破壞傳統 PEAP-MSCHAPv2 SSO 驗證。 遷移至 EAP-TLS 憑證或設定明確的憑證提示。
Windows 11 23H2 強制執行 WPA3-Enterprise 192 位元模式 對高安全性無線設定檔要求符合 Suite B 密碼編譯。 確保 RADIUS 伺服器憑證使用 SHA-384 和 RSA 3072+ 或 ECDSA P-384。
Windows 11 24H2 嚴格的 RADIUS 憑證驗證 如果信任的存放區中缺少根憑證授權單位 (Root CA) 或主體替代名稱 (SAN) 不比對,則拒絕連線。 將根憑證授權單位 (Root CA) 部署到用戶端信任存放區,並更新無線設定檔伺服器名稱清單。
所有組建 預設停用 Wired AutoConfig 乙太網路交換器連接埠無法完成 802.1X 握手;端點被分配 APIPA 位址。 透過 GPO 或 PowerShell 指令碼將 dot3svc 啟動類型啟用為「自動」。

Windows 11 802.1X 驗證失敗的主要原因

當 Windows 11 裝置在 802.1X 企業網路上驗證失敗時,問題通常源自於以下四個主要失敗向量之一:

1. RADIUS 伺服器憑證驗證中斷

在 802.1X EAP-TLS 或 PEAP 握手期間,RADIUS 伺服器會展示其 X.509 數位憑證,向用戶端證明其身分。Windows 11 在繼續進行之前會驗證三個標準:

  • 信任鏈: 簽發的根憑證授權單位 (Root CA) 憑證必須存在於端點的「本機電腦信任的根憑證授權單位」存放區中。
  • 主體替代名稱 (SAN): RADIUS 伺服器的主機名稱或 FQDN 必須與用戶端 802.1X 設定檔 XML 組態中指定的伺服器名稱相符。
  • 過期與撤銷: 憑證必須未過期,且必須通過憑證撤銷清單 (CRL) 或 OCSP 檢查。

如果任何一項條件未通過,Windows 11 會立即終止 EAP 工作階段,以防止連線到潛在的惡意存取點。

2. Credential Guard 與 PEAP-MSCHAPv2 發生衝突

Credential Guard 使用虛擬化安全技術 (VBS) 來隔離儲存在記憶體中的秘密。依賴 PEAP-MSCHAPv2 的舊版 802.1X 設定會嘗試提取使用者登入雜湊值,以便自動對 Active Directory 進行驗證。Credential Guard 會封鎖此記憶體存取,進而導致重複出現憑證輸入提示的無窮迴圈,或是遭到 RADIUS 明確拒絕。

3. 用戶端憑證遺失或過期 (EAP-TLS)

在採用 EAP-TLS 的零信任環境中,每台裝置或每位使用者都必須出示由內部憑證授權單位 (例如 Microsoft ADCS) 發行的個人憑證。當 Intune SCEP 或 PKCS 憑證設定檔無法同步、用戶端憑證過期,或是私鑰擴充金鑰用途 (EKU) 屬性缺少 用戶端驗證 (1.3.6.1.5.5.7.3.2) 時,連線就會失敗。

4. 有線自動設定 (dot3svc) 服務狀態

針對有線乙太網路 802.1X 環境,Windows 11 桌上型電腦安裝預設並未啟用 dot3svc 服務。因此,網路介面卡 (NIC) 對於託管交換器連接埠傳送的 EAPOL Start 框架將無法做出回應,進而使裝置陷入無法連線網路或被指派 APIPA IP 位址 (169.254.x.x) 的窘境。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

IT 管理員的逐步診斷工作流程

若要系統地排除託管終端裝置上的驗證失敗問題,請遵循此診斷順序:

階段 1:分析 Windows 事件檢視器記錄

Windows 會將所有 802.1X 網路事件記錄在專屬的事件檢視器執行記錄中:

  • 無線 802.1X: 瀏覽至 Applications and Services Logs > Microsoft > Windows > WLAN-AutoConfig > Operational
  • 有線 802.1X: 瀏覽至 Applications and Services Logs > Microsoft > Windows > Wired-AutoConfig > Operational
事件 ID 記錄來源 錯誤描述 根本原因與補救措施
12014 WLAN / Wired-AutoConfig 由於 EAPOL 逾時,802.1X 驗證失敗 用戶端未收到來自 RADIUS 伺服器的回應。請檢查交換器 RADIUS 秘密金鑰與 IP 可達性。
12013 WLAN / Wired-AutoConfig 伺服器憑證驗證失敗 信任的存放區中遺失根 CA,或 802.1X 設定檔中的伺服器 SAN 不相符。請匯入根 CA。
5632 WLAN / Wired-AutoConfig 明確的 802.1X 驗證拒絕 RADIUS 伺服器拒絕了認證或用戶端憑證。請檢查 NPS/ISE 稽核記錄以取得拒絕代碼。
10001 WLAN / Wired-AutoConfig 設定檔建立或更新已記錄 設定檔已成功更新或匯入至本機 Windows 網路登錄檔中。

階段 2:執行 netsh 命令列診斷

在受影響的端點上開啟權限提升的命令提示字元或 PowerShell 工作階段,以檢查作用中的網路狀態並匯出設定設定檔:

# 檢查作用中的無線介面狀態與訊號品質
netsh wlan show interfaces

# 列出所有已安裝的無線 802.1X 設定檔
netsh wlan show profiles

# 匯出無線設定檔至 XML 以進行檢查
netsh wlan export profile name="Corporate-WiFi" folder="C:\temp" key=clear

# 檢查作用中的有線乙太網路 802.1X 狀態
netsh lan show state

# 驗證本地端根憑證授權單位 (Root CA) 憑證儲存庫安裝
certutil -store Root "Your-Internal-Root-CA"

補救策略:GPO 與 Microsoft Intune

確認失敗機制後,部署企業級的原則更新,以標準化所有 Windows 11 裝置上的端點設定。

Active Directory 幼群組原則 (GPO) 補救

對於已加入網域的端點,設定集中化的無線與有線網路原則:

  1. 開啟群組原則管理主控台 (gpmc.msc) 並編輯您的基準端點原則。
  2. 導覽至 電腦設定 > 原則 > Windows 設定 > 安全性設定 > 系統服務。找到 Wired AutoConfig,將啟動類型設為 自動,並啟動該服務。
  3. 導覽至 公開金鑰原則 > 信任的根憑證授權單位。匯入您 RADIUS 伺服器的發行根憑證授權單位憑證。
  4. 導覽至 無線網路 (IEEE 802.11) 原則,開啟您的企業設定檔,選取 安全性 索引標籤,並將驗證設定為 Microsoft: 智慧卡或其他憑證 (適用於 EAP-TLS) 或 PEAP
  5. 按一下 內容,在信任的根憑證授權單位清單中明確勾選您的根憑證授權單位,同時在連線到這些伺服器欄位中指定您的 RADIUS 伺服器 FQDN。

Microsoft Intune MDM 設定檔部署

對於 Intune 中的雲端管理或混合式端點:

  1. 建立包含您企業根憑證授權單位憑證承載資料的信任的憑證設定檔,並將其指派給 所有裝置
  2. 建立次要的 PKCS 或 SCEP 憑證設定檔,以向裝置或使用者核發用於 EAP-TLS 的專屬用戶端憑證。
  3. 建立 WiFi 設定設定檔,並將 EAP 類型指定為 EAP-TLS,同時參照信任的憑證與 SCEP/PKCS 設定檔。
  4. 確保原則評估順序允許在套用 WiFi 設定檔之前先安裝信任的憑證承載資料。

長期安全架構:移轉至 EAP-TLS 與 Passpoint

雖然 PEAP-MSCHAPv2 可以透過修補程式修復,但基於密碼的 802.1X 協定在本質上仍容易受到憑證收割、離線字典攻擊和惡意 AP 冒充的威脅。來自 NIST 與 Wi-Fi 聯盟的業界安全性指引要求將企業網路移轉至 EAP-TLS 憑證驗證Passpoint (Hotspot 2.0)。在我們的綜合 Enterprise WiFi Security Guide 中深入了解如何實作端到端安全架構。如需詳細的協定比較,請參閱我們針對 EAP Methods Compared (PEAP, EAP-TLS, EAP-TTLS, and EAP-FAST) 的分析,或在我們的 Deploying WiFi Certificates via Microsoft Intune 指南中探索自動化憑證推播。

透過將基於憑證的 802.1X 與自動化雲端 RADIUS 管理相結合,企業 IT 團隊可以免除密碼輸入提示、簡化 Windows 11 端點上線流程,並在所有企業設施中實現零信任網路存取控制。

關鍵定義

802.1X

一項基於連接埠之網路存取控制 (PNAC) 的 IEEE 標準,為 802.11 企業級 WiFi 與 802.3 乙太網路提供驗證存取。

藉由在交換器連接埠或無線存取點授權網路存取之前,要求終端裝置向 RADIUS 伺服器進行驗證,從而奠定企業網路安全的基礎。`

Credential Guard

Windows 11 中一項基於虛擬化的安全功能,可隔離機密資訊,以便僅有具備特權的系統軟體才能存取它們。

防止從記憶體中提取 MSCHAPv2 密碼雜湊值,以避免破壞企業網路中舊有的 PEAP-MSCHAPv2 驗證設定。

EAP-TLS

可延伸驗證協定 - 傳輸層安全性。一種 802.1X 驗證方法,使用雙向 X.509 數位憑證進行用戶端與伺服器驗證。

企業級 WiFi 安全性推薦使用的驗證協定,因為它能免除密碼並防範中間人攻擊。

PEAP-MSCHAPv2

受保護的可延伸驗證協定,搭配 Microsoft 挑戰交握驗證協定第 2 版。

一種舊有的基於密碼的 802.1X 協定,當伺服器驗證設定錯誤時,容易遭受憑證竊取與憑證詐騙攻擊。

WLAN AutoConfig (wlansvc)

內建的 Windows 服務,用於列舉無線網路介面卡、偵測可用的 WiFi 網路,並管理 802.1X 驗證設定檔。

當無線 802.1X 連線失敗時,會向事件檢視器中的 Microsoft-Windows-WLAN-AutoConfig/Operational 記錄詳細的診斷事件。

Wired AutoConfig (dot3svc)

負責有線交換器連接埠上 IEEE 802.3 乙太網路 802.1X 驗證的 Windows 服務。

在 Windows 用戶端版本上預設為停用;在有線 802.1X 環境中,必須透過 GPO 或 PowerShell 啟動並設定為自動運作。

範例

情境 1:在企業升級至 Windows 11 24H2 後,350 台公司筆記型電腦無法連線到 WPA3-Enterprise WiFi 網路。事件檢視器顯示 Event ID 12013,文字說明為伺服器憑證驗證失敗。該 RADIUS 伺服器使用商業 TLS 憑證。網路團隊應如何解決此驗證失敗問題?

網路工程團隊必須解決由 Windows 11 24H2 嚴格驗證強制執行所引起的根憑證信任鏈不相符問題。

  1. 在受影響的終端裝置上開啟本機電腦憑證管理員 (certlm.msc),並檢查受信任的根憑證授權單位,以確認是否已安裝 RADIUS 伺服器的發行中介 CA 與根 CA 憑證。
  2. 如果缺失,請從憑證授權單位匯出根 CA 和中介 CA 的公鑰憑證 (.cer)。
  3. 在 Active Directory 權群組原則中,導覽至電腦設定 > 原則 > Windows 設定 > 安全性設定 > 公鑰原則,並將根 CA 匯入至受信任的根憑證授權單位
  4. 在 Microsoft Intune 中,向所有公司裝置群組部署包含根 CA 承載資料的受信任憑證設定檔
  5. 更新企業 WiFi 802.1X 設定檔 XML 組態,在驗證伺服器憑證欄位中明確列出 RADIUS 伺服器的完整網域名稱 (FQDN)。
考官評語: Windows 11 24H2 嚴格執行伺服器憑證驗證。如果終端裝置的本機受信任憑證儲存庫中缺少根憑證,或者 802.1X 設定檔中的伺服器名稱與 RADIUS 憑證的 SAN 不符,Windows 就會在傳送認證之前中斷 EAP 交握。透過 GPO 或 Intune 部署根 CA 可重新建立信任,而無需停用安全性檢查。

情境 2:某金融服務公司使用 PEAP-MSCHAPv2 進行公司筆記型電腦的 WiFi 存取。在所有終端裝置上啟用 Windows 11 Credential Guard 後,使用者遇到持續的提示失敗和 Event ID 5632 RADIUS 拒絕。IT 部門該如何恢復可靠的網路驗證,同時維持安全性合規?

Credential Guard 會將單一登入認證隔離在虛擬化容器中,阻止 MSCHAPv2 擷取密碼雜湊以進行 EAP 驗證。

  1. 實施立即的權宜措施:在 GPO 中設定專用的 802.1X 使用者設定檔,提示輸入明確的使用者認證,而不是依賴 Windows 單一登入 (SSO) 雜湊傳遞。
  2. 若要徹底解決問題,請規劃從 PEAP-MSCHAPv2 遷移至基於 EAP-TLS 憑證的驗證
  3. 透過 Microsoft Intune 部署 Microsoft SCEP 或 PKCS 憑證設定檔,向所有受管理的終端裝置核發唯一的 X.509 裝置憑證。
  4. 設定 RADIUS 伺服器 (Cisco ISE、Aruba ClearPass 或 Microsoft NPS),以便透過 EAP-TLS 驗證終端裝置憑證。
  5. 在無線控制器上停用 PEAP-MSCHAPv2,以消除整個企業中的密碼洩露風險。
考官評語: 停用 Credential Guard 會削弱 Windows 11 終端安全性,且違反 CIS 基準。正確的架構路徑是將網路從基於密碼的 PEAP 升級為 EAP-TLS。憑證完全繞過了 Credential Guard 的限制,同時針對惡意存取點攻擊提供更優越的保護。

練習題

Q1. 哪一個 Windows 命令提示字元公用程式可提供用戶端電腦上作用中 802.1X 無線設定檔設定、驗證狀態和加密套件的即時驗證?

提示:使用 Windows 內建的原生無線命令列輔助工具。

查看標準答案

命令 netsh wlan show interfaces 會顯示目前的連線狀態、SSID、BSSID、無線電類型和驗證模式。若要檢查設定檔詳細資訊和 EAP 設定,請執行 netsh wlan show profile name="ProfileName" key=clear。對於有線乙太網路 802.1X 連線,請使用 netsh lan show state

Q2. 在為 Windows 11 用戶端電腦於企業乙太網路交換器連接埠上佈署 802.1X 網路存取控制時,為什麼必須啟動 Wired AutoConfig 服務 (dot3svc)?

提示:考慮用戶端安裝時預設的作業系統服務狀態。

查看標準答案

與在具備無線功能之裝置上自動執行的 WLAN AutoConfig 服務 (wlansvc) 不同,Wired AutoConfig 服務 (dot3svc) 在 Windows 11 用戶端安裝上預設設定為手動啟動。若未啟用 dot3svc,作業系統會忽略來自交換器連接埠的 802.1X EAPOL 要求,導致交換器將端點置於未授權狀態或 APIPA 網路 (169.254.x.x) 中。

Q3. IT 管理員試圖透過取消勾選無線網路屬性中的「驗證伺服器憑證」來解決 802.1X 連線錯誤。這個因應措施會引入什麼安全性風險?

提示:思考中間人攻擊與惡意存取點。

查看標準答案

停用伺服器憑證驗證會允許用戶端電腦連線至任何廣播該企業 SSID 的惡意存取點。攻擊者可以架設虛假的 RADIUS 伺服器、擷取使用者的 PEAP-MSCHAPv2 憑證雜湊值,並對企業流量進行中間人解密。企業安全標準嚴格禁止停用伺服器驗證。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

排除 Windows 11 802.1X 驗證問題:企業 IT 指南 | Purple