管理用於 EAP-TLS WiFi 驗證的數位憑證
本技術參考指南詳細介紹用於 EAP-TLS WiFi 驗證的數位憑證生命週期管理。它提供了實用的策略,協助企業透過 SCEP 與 MDM 整合,在企業網路中大規模部署、更新與撤銷憑證。
Video overview
收聽此指南
查看播客逐字稿
核心系列的一部分:Enterprise WiFi Security Guide →

執行摘要
為 EAP-TLS WiFi 驗證管理數位憑證,對企業 IT 團隊而言是一項重大的營運挑戰。隨著企業逐步淘汰基於認證憑證的驗證,以符合零信任(Zero Trust)合規性,營運負擔也從密碼重設轉移到了憑證生命週期管理。本指南詳細介紹了在複雜的園區環境中大規模部署、更新與撤銷用戶端憑證所需的架構模式。
對於技術長(CTO)和網路架構師而言,目標非常明確:實作一個能與現有行動裝置管理(MDM)平台無縫整合的強大公鑰基礎建設(PKI)。藉由透過簡單憑證登冊協定(SCEP)自動執行憑證核發並進行即時撤銷,即可消除手動干預。此方法可確保網路邊界的安全性、滿足包括 PCI-DSS 4.0 在內的合規性框架,並確保運行企業硬體的 80,000 多個實體場域能持續連線。
技術深度解析
EAP-TLS (Extensible Authentication Protocol-Transport Layer Security) 代表了 802.1X 網路存取控制的黃金標準。它強制執行雙向驗證。RADIUS 伺服器向用戶端出示其憑證以證明其身分,而用戶端則向網路出示其憑證以證明其身分。
三層式 PKI 架構
扁平化的 PKI 階層會引入不可接受的風險。建議的模式是三層式架構:
- 根憑證授權單位 (Root CA):最終的信任起點。此伺服器保持離線狀態,並與網路進行物理隔離(Air-gapped)。其唯一功能是簽署中繼 CA 憑證。
- 中繼 CA (發行 CA):此伺服器保持在線狀態,負責處理日常的用戶端與伺服器憑證簽署。如果遭到破解,它可以被 Root CA 撤銷,而無需重建整個信任基礎建設。
- 終端實體憑證:這些是實際部署到 RADIUS 伺服器和用戶端裝置的憑證。

憑證有效期與密碼學標準
業界正強制縮短憑證有效期,以限制金鑰遭破解時的暴露窗口。雖然公開 TLS 憑證的上限為 398 天,但用於 WiFi 驗證的內部用戶端憑證通常使用 365 天的有效期。
密碼學要求強制使用至少 RSA 2048 位元金鑰,或使用 P-256 曲線的橢圓曲線密碼學 (ECC)。 WPA3-Enterprise 192 位元模式需要特定的加密套件,而 EAP-TLS 是唯一能完全滿足這些要求的驗證方法。
實作指南
在分散的場域中部署 EAP-TLS 需要在您的身分驗證提供商、MDM 平台和網路硬體之間進行緊密整合。Purple 的雲端重疊服務整合了 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 與 Fortinet。
步驟 1:建立信任鏈
在任何裝置可以進行驗證之前,它必須先信任 RADIUS 伺服器。請透過您的 MDM 將 Root CA 憑證部署到所有受管理的裝置。對於非受管理的裝置,您必須提供一個啟動引導的註冊入口網站來安裝信任設定檔。
步驟 2:透過 SCEP 自動執行發放
手動產生憑證是不可行的。請實作 SCEP 以自動化此工作流程:
- MDM(例如 Microsoft Intune)將 SCEP 承載資料推送到裝置。
- 裝置在本地產生私鑰。
- 裝置向 SCEP 伺服器提交憑證簽署請求 (CSR)。
- CA 發放憑證,裝置將其安裝在硬體型金鑰庫中。
步驟 3:設定 RADIUS 原則
將您的 RADIUS 伺服器設定為要求使用 EAP-TLS。確保伺服器會比對您的身分目錄(Microsoft Entra ID、Okta 或 Google Workspace)來驗證用戶端憑證中的主體別名 (SAN),以確認該使用者帳戶仍處於啟用狀態。

最佳實踐
- 提早自動更新:設定 MDM 設定檔,在憑證過期前至少 30 天觸發憑證更新。這可以防止整個場域突然發生驗證失敗。
- 強制執行硬體金鑰庫:要求在裝置的信賴平台模組 (TPM) 或 Secure Enclave 內產生並儲存私鑰。金鑰必須設定為不可匯出。
- 實作即時撤銷:依賴靜態憑證撤銷清單 (CRL) 會產生延遲。請實作線上憑證狀態協定 (OCSP),以便 RADIUS 伺服器在驗證期間即時確認憑證狀態。
疑難排解與風險緩釋
EAP-TLS 部署中最常見的失敗模式與信任和時間有關。
信任錨點失敗
如果用戶端裝置拒絕 RADIUS 伺服器憑證,驗證將會無聲無息地失敗。當裝置的信任庫中遺失 Root CA 憑證時,就會發生這種情況。請驗證 MDM 部署記錄,以確保在套用 WiFi 設定檔之前已套用信任設定檔。有關連線問題的進一步診斷,請參閱 Troubleshooting Public WiFi: Fixing 'Connected, No Internet' and Splash Page Redirection Failures。
過期懸崖
同時發行數千張憑證會造成續期高峰的懸崖效應。如果 SCEP 伺服器在此期間發生停機,裝置將會與網路中斷連線。請錯開初始部署以分攤續期負載。
OCSP 逾時
如果 RADIUS 伺服器無法連線至 OCSP 回應程式,則必須決定要選擇「失敗開放」還是「失敗關閉」。對於企業網路而言,失敗關閉是標準做法。請確保您的 OCSP 基礎架構具有高可用性且呈地理分佈。
投資報酬率與業務影響
過渡到 EAP-TLS 需要前期的工程投入,但營運回報非常顯著。一個擁有 5,000 名使用者的組織,通常每個月要花費 40 個小時來解決因 PEAP 密碼輪替所導致的密碼重設與 RADIUS 鎖定問題。
透過自動化憑證生命週期,您可以消除這些支援工單。此外,您還能滿足 ISO 27001 和 PCI-DSS 的嚴格存取控制要求,從而減少稽核開銷。與 Guest WiFi 和 WiFi Analytics 整合時,Purple 可為所有使用者類型提供統一的網路存取檢視,簡化跨分佈式據點的合規性報告。
關鍵定義
EAP-TLS
傳輸層安全可延伸驗證通訊協定(Extensible Authentication Protocol with Transport Layer Security)。一種驗證框架,要求用戶端和伺服器雙方皆必須使用數位憑證來證明其身分。
不依賴易受攻擊的密碼,以確保企業 WiFi 網路安全的業界標準。
SCEP
簡單憑證登冊通訊協定(Simple Certificate Enrolment Protocol)。MDM 平台用於安全地自動要求並在裝置上安裝數位憑證的通訊協定。
透過免除手動憑證處理,將 EAP-TLS 部署規模擴充至數十台裝置以上的關鍵。
RADIUS
遠端使用者撥入驗證服務(Remote Authentication Dial-In User Service)。提供集中式驗證、授權和計費管理(AAA)的網路通訊協定。
負責驗證用戶端憑證並指示存取點授與網路存取權限的伺服器元件。
OCSP
線上憑證狀態協定(Online Certificate Status Protocol)。一種網際網路通訊協定,用於即時取得 X.509 數位憑證的撤銷狀態。
取代靜態 CRL,以確保被撤銷的憑證能立即在網路中被阻擋。
Root CA
根憑證授權單位(Root Certificate Authority)。公開金鑰基礎建設(PKI)中的最高層級密碼編譯機構,用於簽署下層 CA。
必須保持高度安全與離線狀態,以保護組織的整個信任鏈。
SAN
主體替代名稱(Subject Alternative Name)。X.509 的擴充功能,允許將各種值(例如電子郵件地址或 UPN)與安全憑證相關聯。
RADIUS 伺服器用來將憑證對應至身分目錄中特定使用者帳戶的機制。
MDM
Mobile Device Management。IT 部門用於監控、管理和保護員工行動裝置的軟體。
將 SCEP 設定和 WiFi 設定檔推送至終端使用者裝置的傳遞機制。
CRL
Certificate Revocation List。由核發 CA 在其預定到期日之前撤銷的數位憑證清單。
一種檢查憑證有效性的傳統方法,與 OCSP 相比存在延遲問題。
範例
一家擁有 150 家物業的飯店集團需要確保 3,000 台裝置的員工存取安全。他們目前使用 PEAP 搭配每季輪替的共用密碼,這導致支援服務台的處理量極大。他們該如何實作 EAP-TLS?
部署 Microsoft Intune 來管理所有公司裝置。建立一個透過 Intune Certificate Connector 與 Intune 整合的 Microsoft ADCS 中繼 CA。將 Root CA 憑證推送至所有裝置,隨後推送一個 SCEP 設定檔,用以要求有效期為 365 天的用戶端憑證。將 WiFi 設定檔設定為使用 EAP-TLS,並指向與 Purple 連結的 RADIUS 伺服器。將 SCEP 設定檔設定為在剩餘壽命為 20%(73 天)時自動更新。
一家零售連鎖店在 200 個據點需要為銷售點(POS)手持裝置提供安全的 WiFi。這些裝置執行 Android 系統,且經常與中央管理伺服器中斷連線。您該如何處理憑證撤銷?
實作 OCSP 以在 RADIUS 伺服器層級進行即時撤銷檢查。設定 RADIUS 伺服器在每次進行驗證嘗試時查詢 OCSP 回應程式。若回報手持裝置遺失,安全團隊會在 CA 中撤銷該憑證。下一次該裝置嘗試與存取點建立關聯時,RADIUS 伺服器會從 OCSP 收到 "已撤銷" 的回應,並立即拒絕存取。
練習題
Q1. 您正在為 2,000 台企業筆記型電腦部署 EAP-TLS。SCEP 基礎架構已設定完成,但在測試過程中,筆記型電腦無法連線至 WiFi。RADIUS 記錄顯示「Unknown CA」。最可能的原因是什麼?
提示:部署信任設定檔與驗證設定檔時,請考慮作業順序。
查看標準答案
筆記型電腦的受信任根憑證授權單位存放區中未安裝 Root CA 憑證。MDM 必須設定為在推送 SCEP 承載資料或 EAP-TLS WiFi 設定檔之前,先將 Root CA 憑證承載資料推送到裝置。如果沒有 Root CA,用戶端會拒絕 RADIUS 伺服器的憑證。
Q2. 一部遭入侵的裝置被回報遺失。IT 團隊已在 MDM 中刪除該裝置,並在 CA 中撤銷了憑證。然而,測試顯示該裝置仍可連線至網路長達 12 小時。您該如何解決此問題?
提示:查看 RADIUS 伺服器如何驗證憑證狀態。
查看標準答案
RADIUS 伺服器可能依賴於每 12 到 24 小時才發布或下載一次的憑證撤銷清單 (CRL)。要解決此問題,請實作線上憑證狀態協定 (OCSP),並將 RADIUS 伺服器設定為在每次驗證嘗試期間向 OCSP 回應程式進行即時查詢驗證。
Q3. 您正在設計憑證生命週期策略。安全團隊希望將憑證有效期設為 30 天以將風險降至最低,但網路團隊擔心 SCEP 伺服器負載和連線中斷問題。推薦的平衡方案是什麼?
提示:考慮公開網頁憑證與內部託管 PKI 之間的差異。
查看標準答案
365 天的有效期,並在到期前 60 或 90 天觸發自動續期,可提供最佳平衡。如果裝置在短暫的續期窗口期間處於離線狀態,為 WiFi 憑證設定 30 天的有效期會帶來過高的營運風險。安全性應透過強大、即時的 OCSP 撤銷來維持,而非採用極短的有效期。
繼續閱讀本系列
網路管理員指南:如何為訪客 WiFi 設定 RADIUS 驗證
為網路管理員提供部署訪客 WiFi RADIUS 驗證的全面技術參考。涵蓋架構、不限廠商的設定步驟、安全最佳實作,以及常見部署失敗的疑難排解。
在高教機構中為安全 BYOD 與 802.1X WiFi 部署 SCEP
本技術指南詳細介紹高等教育 IT 團隊如何使用 SCEP 為數萬台 BYOD 裝置自動進行 802.1X 憑證登錄。內容涵蓋架構、安全效益以及實際部署步驟,旨在以安全、零接觸的網路存取模式取代手動上線。
為訪客與員工 WiFi 網路配置 RADIUS 驗證
本技術參考指南概述了企業訪客和員工 WiFi 網路的 RADIUS 驗證架構、配置與部署。它為網路架構師和 IT 經理提供了構建安全、可擴展的無線存取控制系統所需的確切協定、安全標準與疑難排解方法。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。