跳至主要內容

深入理解 Cisco SUDI:網路存取控制中以硬體為基礎的裝置識別

本指南詳細介紹 Cisco SUDI 的技術架構,說明以硬體為錨點的身份識別如何保障網路存取控制的安全。它為 IT 主管提供了具體的實作步驟,以便在企業場域中部署 802.1X EAP-TLS 驗證並自動化零接觸部署 (Zero Touch Provisioning)。

📖 6 分鐘閱讀📝 347 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
深入瞭解 Cisco SUDI:網路存取控制中基於硬體的裝置身分識別 Purple 技術簡報 - 完整播客腳本 (約 10 分鐘) --- 段落 1:引言與背景 (約 1 分鐘) 您好,歡迎收看 Purple 技術簡報。在接下來的十分鐘裡,我將帶您瞭解 Cisco SUDI - 安全唯一裝置識別碼 (Secure Unique Device Identifier) - 它究竟是什麼、它如何融入您的網路存取控制架構,以及如果您正在大規模運行 Cisco 基礎設施,您需要對此採取什麼行動。 本簡報專為場所(飯店、零售物業、體育場館、會議中心等)的網路架構師、IT 經理和 CTO 所設計 - 只要您在這些場所運行企業級 WiFi,並需要確保網路上的硬體與其宣稱的完全一致。 讓我們從 SUDI 解決的問題開始。在任何大型場所網路中,您都有數十或數百個無線基地台、交換器和控制器。您的安全性基礎取決於一個問題:您如何得知這些裝置中的每一個都是正版、未經修改的 Cisco 產品 - 而不是仿冒品、受損的單元,或是在運輸過程中被篡改的裝置?這就是 SUDI 所填補的空白。 --- 段落 2:技術深度解析 (約 5 分鐘) SUDI 代表 Secure Unique Device Identifier(安全唯一裝置識別碼)。它是一個 X.509 版本 3 憑證 - 與 HTTPS 和 TLS 中使用的憑證格式相同 - 但它不是核發給個人或伺服器,而是在製造過程中核發給特定的硬體。它包含裝置的產品識別碼和序號,並植根於 Cisco 自己的公開金鑰基礎建設中。 這就是 SUDI 與您自己安裝的軟體憑證不同的地方。SUDI 憑證及其關聯的金鑰對儲存在一個稱為信賴錨點模組 (Trust Anchor module,簡稱 TAm) 的防篡改晶片內。私鑰是在該晶片內產生的,且永遠不會離開該晶片。您無法匯出它,也無法複製它。如果有人實體篡改晶片,金鑰就會被銷毀。這就是硬體的信任根源。 SUDI 是 Cisco 對 IEEE 802.1AR 標準的實作 - 該標準是安全裝置識別碼 (Secure Device Identifiers,即 DevIDs) 的業界標準。在 802.1AR 規範下,製造商安裝的憑證稱為初始裝置識別碼 (Initial Device Identifier,即 IDevID)。Cisco 的 SUDI 正是如此 - 一個由 Cisco 在出廠時安裝的 IDevID。您可以使用本地有效裝置識別碼 (Locally Significant Device Identifier,即 LDevID) 來補充它,這是您自己的 PKI 為本地授權原則所核發的。現在,這要如何與網路存取控制整合?最常見的整合點是 IEEE 802.1X - 以連接埠為基礎的網路存取控制標準。當 Cisco 存取點或交換器上線時,它可以使用 EAP-TLS(可延伸驗證通訊協定搭配傳輸層安全性)向 RADIUS 伺服器(通常是 Cisco ISE,即 Identity Services Engine)出示其 SUDI 憑證。RADIUS 伺服器會比對 Cisco 的公開憑證授權單位來驗證該憑證,確認裝置為真,然後套用相應的網路原則。 這比 MAC 位址規避(大多數網路對基礎架構裝置使用的備用方案)要強大得多。MAC 位址在不到一分鐘內就能被偽造。而防篡改晶片中與硬體繫結的憑證,在不物理破壞裝置的情況下是無法偽造的。 在場域環境中,這之所以重要有三個原因。第一,它消除了偽冒存取點加入您網路的風險。偽造或未經授權的裝置根本無法出示有效的 SUDI。第二,它實現了自動化的零接觸部署(Zero Touch Provisioning) - 新裝置運送到您的場域、通電、出示其 SUDI,您的管理系統會在推送設定之前,對照您的庫存進行驗證。無需人工干預。第三,它為您提供可透過密碼學驗證的稽核軌跡。每個向您網路進行驗證的裝置,都是使用證明其為特定、具名 Cisco 產品的憑證來進行驗證的。 讓我更詳細地談談安全信任錨(Trust Anchor)模組,因為它是其他所有功能賴以建立的基礎。TAm 是一顆 Cisco 專有晶片,提供三種功能:用於 SUDI 和金鑰的非揮發性安全儲存、包括隨機數產生的密碼學服務,以及硬體指紋識別。最後一點值得注意 - Cisco 在製造時會對裝置的金鑰硬體元件進行指紋識別,並將該指紋儲存在 TAm 中。當裝置開機時,它會比對偵測到的硬體指紋與儲存的指紋。如果不匹配,裝置就不會開機。這可以偵測運送過程中的硬體篡改 - 對於硬體在安裝前可能會經過多人之手的大型場域部署來說,這是一個切實存在的問題。 您需要注意一個運作上的問題:2019 年 5 月之前發行的 SUDI 憑證將於製造日期起算十年或 2029 年 5 月 14 日過期,以先到者為準。Cisco 已透過名為 SUDI-2099 的新一代憑證解決了此問題,該憑證有效期至 2099 年 12 月。如果您運行的 Catalyst 9000 系列硬體是在 2019 年之前製造的,您現在需要檢查您的 SUDI 到期日。在 IOS-XE 上的指令為 show crypto pki certificate。尋找 CISCO_IDEVID_SUDI 信任點並檢查結束日期。如果您使用的是 Catalyst 9200,請升級至 IOS-XE 17.12.2 或更新版本,以確保您使用的是正確的 2099 憑證。 - - - 區段 3:實作建議與陷阱(約 2 分鐘) 讓我為您說明實際的部署情況。如果您要在場域環境中部署基於 SUDI 的驗證,以下是行之有效的實作順序。 首先從您的 RADIUS 基礎架構開始。如果您已經在使用 Cisco 生態系統,Cisco ISE 是最自然的首選,但任何支援 EAP-TLS 且能針對外部 CA 進行驗證的 RADIUS 伺服器都適用。您需要將 Cisco 的根 CA 和 ACT2 SUDI CA 憑證匯入您的 RADIUS 信任存放區。這些憑證皆可在 Cisco 的 PKI 入口網站公開取得。 接著,配置您的 802.1X 原則,要求基礎架構裝置必須進行基於憑證的驗證。請將此原則與您的終端使用者驗證原則分開 - 員工和訪客的驗證流程不同,在 ISE 中應放在不同的原則集上。 對於新部署,請啟用 Zero Touch Provisioning。您的網路管理系統 - Cisco DNA Centre 或 Catalyst Centre - 可以在發送配置之前使用 SUDI 驗證裝置身分。這消除了手動暫存程序,並將每台裝置的配置時間從數小時縮短至數分鐘。 現在,來談談常見的陷阱。我最常看到的是在同一個連接埠上將 SUDI 驗證與 MAC 位址旁路(MAB)混用。如果在 SUDI 失敗時退回到 MAB,您就破壞了安全性模型。請定義明確的原則:支援 SUDI 的裝置必須透過 SUDI 進行驗證,就這麼簡單。不支援 SUDI 的裝置則移至隔離 VLAN 等候手動審查。 第二個陷阱是憑證過期。現在就為您整個場域中的 SUDI 到期日設定監控。不要等到服務中斷才發現您的無線基地台已無法進行驗證。Purple 的平台與 Cisco Meraki 及其他硬體廠商整合,可在單一儀表板中呈現裝置健康狀態訊號 - 包括驗證狀態 - 這讓此類主動式監控在大規模應用中變得非常實用。 第三個陷阱是範圍蔓延(scope creep)。SUDI 驗證的是硬體裝置。它並非驗證透過該裝置連接的使用者。您仍然需要為訪客、員工和居民提供獨立的身分識別層。這正是 Purple 等平台發揮作用的地方 - 我們處理人類身分識別層、同意書確認、訪客流量的 VLAN 分配以及分析,而 SUDI 則處理底層的基礎架構層。 - 區段 4:快速問答(約 1 分鐘) 讓我快速解答三個我常被問到的問題。 SUDI 是否會取代我現有的 PKI?不會。SUDI 是製造商安裝的 IDevID。它證明該裝置是正版的 Cisco 硬體。您的企業 PKI 則為其他所有內容核發 LDevID 和使用者憑證。它們是並行運作的。 我可以在非 Cisco 硬體上使用 SUDI 嗎?不行。SUDI 是 Cisco 專有的。HPE Aruba 有一個稱為 IAP 佈署憑證的等效機制。Ruckus 和 Juniper Mist 也有其專屬的裝置身分識別機制。底層標準 - IEEE 802.1AR - 是不限廠商的,但每個製造商的實作方式不同。 當 SUDI 憑證過期時會發生什麼事?依賴 SUDI 進行驗證的服務 - 包括 HTTPS、使用憑證驗證的 SSH、Zero Touch Provisioning - 將會失敗。裝置本身雖能繼續運作,但已無法透過加密方式證明其身分。這就是為什麼 SUDI - 2099 轉移如此關鍵。 --- 第 5 區段:總結與後續步驟(約 1 分鐘) 總結來說:Cisco SUDI 為您提供無法被偽造、複製或匯出的硬體根源裝置身分。它是值得信賴的基礎設施層之基石。結合 IEEE 802.1X 與設定完善的 RADIUS 策略,它能消除未知裝置的風險,並實現大規模的自動化配置。 您現階段的三個立即行動:第一,使用 show crypto pki certificate 稽核您 Cisco 設備的 SUDI 到期日。第二,將 Cisco 的根 CA 匯入您的 RADIUS 信任存放區,並為基礎設施裝置設定 EAP-TLS 策略。第三,將您的基礎設施驗證策略與終端使用者驗證策略分開 - 它們的用途不同,應獨立管理。 如果您想深入了解 Purple 如何與 Cisco Meraki 及其他硬體廠商整合,為訪客、員工和居民提供基於身分的網路區段劃分,請造訪 purple.ai 或閱讀本集下方連結的相關指南。 感謝您的收聽。我們在下一期簡報中再見。 --- 腳本結束

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

執行摘要

硬體認證為企業網路的實體基礎提供了安全保障。Cisco 安全唯一裝置識別碼 (SUDI) 提供了不可篡改、可進行密碼編譯驗證的基礎設施裝置識別身份,並在製造過程中直接嵌入到防篡改晶片中。對於管理餐飲旅宿、零售和公共部門大規模部署的 IT 主管而言,SUDI 消除了解析惡意硬體的風險,並實現了自動化的零接觸部署 (Zero Touch Provisioning)。

本指南詳細介紹了 Cisco SUDI 的技術架構、其與 IEEE 802.1X 網路存取控制 (NAC) 的整合,以及在大規模部署和維護基於硬體識別身份時所需的營運步驟。您將學習如何從脆弱的 MAC 位址旁路過渡到強大的 EAP-TLS 認證、管理 SUDI-2099 憑證生命週期,以及將基礎設施安全與 Purple 等使用者身份管理平台進行對齊。

技術深度解析

硬體識別身份的架構

Cisco 安全唯一裝置識別碼 (SUDI) 是一種 X.509v3 憑證,可為網路裝置提供永久的識別身份。與 IT 團隊產生並部署的軟體憑證不同,Cisco 在製造過程中將 SUDI 憑證及其關聯的金鑰對植入到裝置中。

該憑證安全地儲存在信任錨點模組 (TAm) 中,這是一種專有的防篡改晶片。TAm 在內部產生私鑰,確保其永遠無法被匯出或複製。這種硬體信任根保證了如果裝置成功使用其 SUDI 進行認證,它就是真正的 Cisco 產品。

SUDI 實作了用於安全裝置識別碼的 IEEE 802.1AR 標準。在此標準下,製造商提供的憑證稱為初始裝置識別碼 (IDevID)。企業可以使用由其自身企業公開金鑰基礎建設 (PKI) 發行的本地重要裝置識別碼 (LDevID) 來補充 IDevID。

sudi_architecture_overview.png

與網路存取控制整合

在企業環境中,SUDI 主要透過 IEEE 802.1X 基於連接埠的認證與網路存取控制 (NAC) 系統整合。當 Cisco 存取點或交換器連接到網路時,它會充當申請者 (supplicant),並向 RADIUS 伺服器 (例如 Cisco Identity Services Engine (ISE)) 出示其 SUDI 憑證。

身分驗證程序使用可延伸身分驗證協定搭配傳輸層安全性 (EAP-TLS)。RADIUS 伺服器會比對 Cisco 公鑰基礎建設來驗證 SUDI 憑證。驗證成功後,RADIUS 伺服器會授權該裝置,並根據網路存取策略將其指派至正確的 VLAN。

此方法取代了實體位址旁路 (MAB) 這種依賴極易被偽造之 MAC 位址的傳統方法。MAB 無法提供裝置身分的加密保證,這會使網路容易受到惡意存取點的攻擊。

硬體指紋與防竄改偵測

Trust Anchor 模組不僅提供安全儲存,還能在運輸或部署過程中主動保護裝置免受實體竄改。

在製造過程中,Cisco 會記錄 CPU 和 ASIC 等關鍵硬體元件的加密指紋。此指紋會永久儲存在 TAm 中。當裝置啟動時,UEFI 韌體會計算所偵測硬體的新指紋,並將其與 TAm 中的主指紋進行比對。如果指紋不符,裝置就會停止啟動程序。此機制可確保部署在飯店或零售商店的硬體在出廠與安裝現場之間未遭到破壞。

實作指南

部署基於 SUDI 的身分驗證需要交換器基礎建設、RADIUS 伺服器以及網路管理平台之間的協調。請按照以下步驟實作硬體身分識別。

步驟 1:設定 RADIUS 信任

您的 RADIUS 伺服器必須信任簽發 SUDI 的 Cisco 憑證授權單位 (CA)。

  1. 從 Cisco PKI 入口網站下載 Cisco Root CA 和 ACT2 SUDI CA 憑證。
  2. 將這些憑證匯入至您 RADIUS 伺服器(例如 Cisco ISE)的受信任憑證存放區中。
  3. 將 RADIUS 伺服器設定為使用這些憑證進行 EAP-TLS 身分驗證。

步驟 2:定義 802.1X 策略

為基礎建設裝置建立專屬的身分驗證策略,與使用者身分驗證策略區隔開來。

  1. 在 Cisco ISE 中建立一個符合 SUDI 憑證屬性的策略集(例如,將主體別名與預期的裝置 PID 進行比對)。
  2. 將成功通過身分驗證的裝置指派至基礎建設管理 VLAN。
  3. 為未通過 SUDI 身分驗證的裝置設定隔離 VLAN。請勿為基礎建設連接埠設定遞補至 MAB。

步驟 3:啟用 Zero Touch Provisioning

使用 SUDI 來自動化裝置上線流程。

  1. 將您的網路管理系統(例如 Cisco Catalyst Center)設定為 ZTP 伺服器。
  2. 當新裝置連線時,它會出示其 SUDI 憑證。
  3. 管理系統會驗證該憑證,確認裝置序號與庫存資料庫一致,並推送初始設定。

sudi_lifecycle_diagram.png

步驟 4:管理 SUDI-2099 遷移

2019 年 5 月之前核發的 SUDI 憑證將於製造日期起 10 年或 2029 年 5 月 14 日到期(以較早者為準)。當 SUDI 到期時,依賴它的功能(包括 HTTPS、SSH 和 Zero Touch Provisioning)將會失效。

Cisco 已推出 SUDI-2099 憑證,其有效期至 2099 年 12 月。為確保連續性:

  1. 在 IOS-XE 設備上使用 show crypto pki certificate 指令稽核您的庫存。檢查 CISCO_IDEVID_SUDI 信任點的 end date(結束日期)。
  2. 將受影響的硬體升級至推薦的軟體版本。例如,Catalyst 9200 交換器需要 IOS-XE 17.12.2 或更新版本才能正確處理 2099 到期日。

最佳實踐

若要最大化硬體身分識別的安全效益,請遵循以下與廠商無關的原則。

  1. 強制執行嚴格的 EAP-TLS:要求所有基礎設施設備使用 EAP-TLS。不允許使用較弱的 EAP 方法(如 PEAP)進行設備驗證。
  2. 將基礎設施身分與使用者身分隔離:SUDI 驗證的是硬體,而非使用者。使用專用平台來管理個人身分。例如,使用 Purple 處理訪客驗證、同意書簽署和第一方數據收集,同時依賴 SUDI 來保護底層的 Cisco Meraki 或 HPE Aruba 硬體。
  3. 自動化憑證監控:部署監控工具以追蹤整個環境中的憑證到期日。主動監控可防止突然發生的驗證失敗。
  4. 實施微分割:使用經 SUDI 驗證的身分將設備分配至嚴格控制的 VLAN。無線基地台應僅具有至其控制器和管理系統的網路連通性,其他一概不通。

故障排除與風險緩釋

部署基於 SUDI 的驗證時,請為以下常見的失敗模式做好準備。

失敗模式 根本原因 緩釋策略
EAP-TLS 驗證失敗 RADIUS 伺服器缺少正確的 Cisco 根憑證或中繼 CA 憑證。 驗證 RADIUS 伺服器的信任存放區中是否已安裝完整的 Cisco 信任鏈。
設備拒絕啟動 啟動時計算的硬體指紋與 TAm 中的主指紋不符。 將設備視為已受損。透過 RMA 流程將硬體退回給廠商。
管理存取失敗 SUDI 憑證已過期,導致 HTTPS 和 SSH 憑證驗證中斷。 將設備韌體升級至支援 SUDI-2099 的版本,或使用您的企業 PKI 部署 LDevID。
惡意裝置取得存取權限 交換器連接埠被設定為當 802.1X 失敗時,會退回到 MAC 位址繞過 (MAB)。 從基礎架構連接埠中移除 MAB 退回設定。強制執行嚴格的 802.1X 原則。

ROI 與企業影響

實作以硬體為基礎的裝置身分識別,可在三個領域帶來可衡量的商業價值。

1. 降低配置成本 透過 SUDI 保障安全的零接觸配置 (Zero Touch Provisioning) 消除手動暫存。工程師無需在將存取點出貨到零售店之前花費 45 分鐘進行預先設定,裝置直接從分銷商出貨。它在連線時進行安全驗證,並自動下載其設定。對於擁有 500 個據點的零售部署,這可節省大約 375 小時的工程時間。

2. 消除惡意裝置風險 透過淘汰 MAC 位址繞過並改用密碼學硬體身分識別,您消除了攻擊者將惡意裝置連線到基礎架構連接埠的風險。這直接支援符合網路存取控制的 PCI-DSS 與 ISO 27001 要求。

3. 清晰的身分識別界限 部署 SUDI 可建立乾淨的架構界限。硬體層進行密碼學自我驗證,讓您能夠將資源集中在使用者身分識別層。當您整合像 Purple 這樣的平台來管理 Guest WiFiWiFi Analytics 時,您是在可驗證且安全的基礎架構基礎之上進行的。

關鍵定義

SUDI (Secure Unique Device Identifier)

在製造過程中嵌入到 Cisco 裝置中的 X.509v3 憑證及相關私鑰,用以提供不可變的硬體識別碼。

IT 團隊用於以密碼學方式驗證連接到網路的裝置是否為真正的 Cisco 產品。

TAm (Trust Anchor module)

一個專有的、防篡改的硬體晶片,可安全地儲存 SUDI 憑證、產生密碼學金鑰並管理硬體指紋識別。

提供硬體信任根。如果 TAm 遭到破解,裝置將無法啟動或驗證。

IDevID (Initial Device Identifier)

由 IEEE 802.1AR 標準定義的製造商安裝的安全裝置識別碼。Cisco SUDI 即是 IDevID 的一種實作。

在裝置整合到組織自身的 PKI 環境之前,為其提供基礎識別碼。

LDevID (Locally Significant Device Identifier)

由組織自身的企業公開金鑰基礎架構 (PKI) 發行的裝置憑證,用以補充製造商的 IDevID。

當 IT 團隊需要裝置使用其內部企業 CA 發行的憑證(而非廠商的 CA)進行驗證時使用。

IEEE 802.1X

基於埠的網路存取控制 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

用於強制執行網路安全的主要協定,確保只有獲得授權的裝置和使用者才能透過交換器連接埠傳送流量。

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)

一種高度安全的驗證協定,要求用戶端和驗證伺服器雙方都必須使用數位憑證來證明其身分。

在 802.1X 中使用的特定方法,用於驗證網路裝置與 RADIUS 伺服器之間的 SUDI 憑證。

Zero Touch Provisioning (ZTP)

一種自動化流程,允許網路裝置自動進行配置與設定,無需人工干預。

SUDI 藉由確保管理系統僅將設定推送到經驗證的真實硬體,來保障 ZTP 的安全。

MAC Address Bypass (MAB)

一種傳統的驗證方法,交換器使用連線裝置的 MAC 位址作為其身分憑證。

一種不安全的備用方法,應該予以淘汰,並由基於 SUDI 的 802.1X 驗證取代。

範例

一家擁有 400 間客房的飯店正在升級其網路基礎架構,需要部署 250 台全新 Cisco Catalyst 基地台。IT 團隊希望避免在安裝前手動設定每台裝置,同時確保沒有非法裝置可以加入管理 VLAN。

  1. IT 團隊在 Cisco ISE 中設定 Cisco Root CA,以信任 SUDI 憑證。
  2. 他們在 ISE 中建立 802.1X 策略,將出示有效 SUDI 的裝置分配到受限制的佈署 VLAN。
  3. 基地台直接運送到飯店並插入 PoE 交換器。
  4. 每台 AP 啟動後,透過 EAP-TLS 出示其 SUDI,並由 ISE 進行驗證。
  5. 管理系統 (Catalyst Centre) 驗證序號、佈署 AP,接著 ISE 將連接埠切換至生產管理 VLAN。
考官評語: 此方法使用由硬體識別保護的零接觸部署。它消除了手動準備的成本,並防止非法裝置利用開放的佈署連接埠。使用授權變更 (CoA) 將裝置從佈署 VLAN 移動到生產 VLAN,展示了強大的網路分段能力。

一家擁有 1,200 家門市的全國連鎖零售商發現,其舊款交換器使用 MAC 位址旁路 (MAB) 來驗證基地台。他們需要遷移到安全的標準,且不造成門市網路中斷。

  1. 網路團隊稽核交換器庫存,確認所有裝置均支援 802.1X 和 SUDI。
  2. 他們將 Cisco CA 憑證部署到其 RADIUS 基礎架構。
  3. 他們將交換器連接埠設定為「監控模式」(開放驗證),允許裝置嘗試使用 SUDI 進行 802.1X EAP-TLS 驗證,若失敗則遞補回 MAB,但會記錄結果。
  4. 在 RADIUS 記錄中驗證所有合法的 AP 均已成功透過 SUDI 進行驗證後,他們將連接埠切換為「關閉模式」,強制執行嚴格的 802.1X 並停用 MAB。
考官評語: 使用監控模式進行分階段遷移,是大型零售資產正確的營運方法。它允許團隊驗證 PKI 信任鏈和憑證有效性,而不會冒著基地台網路隔離的風險。完全移除 MAB 是維護環境安全必要的最後步驟。

練習題

Q1. 您正在體育場環境中部署 50 台全新的 Cisco Catalyst 交換器。安全原則要求對所有基礎設施裝置強制執行嚴格的 802.1X 驗證。在測試期間,交換器無法向您的 Cisco ISE 伺服器進行驗證。最可能的原因是什麼?

提示:考慮 EAP-TLS 驗證所需的信任鏈。

查看標準答案

Cisco ISE 伺服器的受信任憑證存放區中缺少 Cisco Root CA 或 ACT2 SUDI CA 憑證。如果沒有這些憑證,ISE 就無法驗證交換器所提供的 SUDI 憑證。您必須從 Cisco PKI 入口網站下載憑證,並將其匯入 ISE 中。

Q2. 一位網路工程師建議將交換器連接埠設定為首先嘗試 802.1X 驗證,但如果裝置沒有有效的憑證,則退回到 MAC Address Bypass (MAB)。為什麼您應該拒絕這項針對基礎設施連接埠的提議?

提示:評估備用機制的安全強度。

查看標準答案

退回到 MAB 會破壞整個安全模型。攻擊者只需連接一台惡意裝置,等待 802.1X 超時,然後偽造合法存取點的 MAC 位址,即可獲得基礎設施 VLAN 的存取權限。基礎設施連接埠應強制執行帶有 SUDI 的嚴格 802.1X,而未符合規範的裝置應被放置在受限制的隔離 VLAN 中。

Q3. 您正在審計一個於 2018 年部署的 Catalyst 9200 交換器網路。您執行 「show crypto pki certificate」 指令,並注意到 CISCO_IDEVID_SUDI 信任點將於 2029 年 5 月到期。您必須採取什麼行動來防止未來發生中斷?

提示:審查舊版硬體的 SUDI-2099 遷移需求。

查看標準答案

您必須將 Catalyst 9200 交換器上的 IOS-XE 軟體升級到 17.12.2 或更新版本。此升級可確保硬體正確支援 SUDI-2099 憑證擴充,將裝置的有效身分延長至 2099 年 12 月,並防止 HTTPS 和 ZTP 等服務的驗證失敗。