跳至主要內容

什麼是 EAP-TLS?憑證式 WiFi 驗證詳解

本指南提供 EAP-TLS(可延伸驗證通訊協定與傳輸層安全性)的完整技術參考,這是企業 WiFi 可用最安全的 802.1X 驗證方法。內容涵蓋所需的 X.509 憑證基礎架構、雙向驗證交握,以及適用於旅宿業、零售業、醫療保健和公共部門環境的實際部署模式。IT 經理、網路架構師和 CTO 將從中獲得關於 PKI 設計、與 MDM 整合的憑證佈署、RADIUS 組態,以及符合 PCI-DSS 和 GDPR 合規要求的實用指引。

作者:Iain Jewitt發佈於 更新於
📖 10 分鐘閱讀636 字數2 範例3 練習題10 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
介紹 - 0:00 至 1:00 您好,歡迎收看 Purple 的技術簡報。我是您的主持人,今天我們將深入探討 EAP-TLS,也就是帶有傳輸層安全性的可擴充驗證協定。如果您是網路架構師、IT 總監,或正在為零售連鎖店、醫院或體育場等大型場地管理基礎設施,這份簡報就是為您量身打造的。我們將排除干擾,直接探討當今最安全的 802.1X 方法,探索為什麼憑證式驗證正在取代密碼,以及您如何在實際環境中部署它。讓我們直接進入主題。 技術深度剖析 - 1:00 至 6:00 那麼,EAP-TLS 究竟是什麼?在企業 WiFi 安全領域中,它代表著黃金標準。與依賴使用者密碼的 PEAP 或 EAP-TTLS 等傳統方法不同,EAP-TLS 強制執行雙向的憑證式驗證。這意味著用戶端裝置必須透過伺服器憑證來驗證網路的身分,而至關重要的一點是,網路也必須透過唯一的用戶端憑證來驗證用戶端的身分。 想想密碼的脆弱性。密碼可能會被分享、被網路釣魚或被竊取。在龐大的企業環境中,一個遭到破解的密碼就可能讓不法分子存取您的整個內部網路。EAP-TLS 完全消除了這個攻擊管道。其驗證依賴於由公開金鑰基礎建設 - 即 PKI - 所發行的 X.509 憑證。 我們來看看其交握流程。當裝置嘗試連線時,存取點會作為驗證者,將請求轉發給 RADIUS 伺服器。RADIUS 伺服器會呈現其憑證,用戶端則會對照其信任的根存放區來驗證此憑證。如果有效,用戶端接著會呈現自己的憑證。RADIUS 伺服器會向憑證授權單位檢查此用戶端憑證,並使用憑證廢止清單或 OCSP 來確認其未被廢止。只有在雙方都滿意的情況下,才會建立 TLS 通道並發送 EAP-Success 訊息,從而授予網路存取權限。 這裡的加密強度非常強大。透過利用 TLS 1.2 或 1.3,EAP-TLS 可確保完全的前向安全性和強大的加密。這就是為什麼高度受監管的行業 - 例如金融、政府和醫療保健 - 都會強制要求使用 EAP-TLS,以符合 PCI-DSS 和 HIPAA 等法規遵循框架。 現在,我們來談談讓這一切運作的基礎設施:PKI。您的 PKI 至少由一個根憑證授權單位和一個發行憑證授權單位組成。根憑證授權單位應保持完全離線狀態 - 即實體隔離 - 因為它的私鑰是您整個憑證階層架構的主信任錨。發行憑證授權單位負責處理日常的憑證發行並發佈憑證廢止清單。用戶端憑證是發行給個別裝置,而非使用者 - 這是一種裝置身分識別模型,而非使用者身分識別模型。這一區別對於 IoT 裝置、共用終端和無螢幕系統來說極為重要。 實作建議與常見陷阱 - 6:00 至 8:00 部署 EAP-TLS 具有極高的安全性,但並非沒有複雜性。主要的挑戰在於憑證的生命週期管理。您無法在數千台裝置上以手動方式安裝憑證。 為了成功部署,自動化是不可妥協的要求。您必須將 PKI 與行動裝置管理(MDM)或企業行動力管理(EMM)平台整合。像是 SCEP(簡單憑證登冊協定)或 EST(安全傳輸登冊)等協定,可實現零接觸配置。當企業裝置開機時,它會自動請求並接收其憑證,無需使用者介入。 一個常見的陷阱是忽略了撤銷程序。如果筆記型電腦失竊,您必須能夠立即撤銷其憑證。請確保您的 RADIUS 伺服器已配置為頻繁檢查 CRL,或使用 OCSP 進行即時驗證。此外,請考慮 BYOD(自攜裝置)的情境。對於非託管裝置,EAP-TLS 可能會很繁瑣。這就是上線入口網頁派上用場的地方,它能安全地將臨時憑證配置給訪客或承包商的裝置。 另一個關鍵陷阱:未能強制在用戶端要求驗證伺服器憑證。這是我們在 802.1X 部署中最常見的配置錯誤。如果您的用戶端裝置未配置為針對特定的受信任 CA 驗證 RADIUS 伺服器的憑證,它們將會連接到任何呈現任何憑證的伺服器 - 包括惡意存取點。請務必在 MDM 部署的 WiFi 設定檔中指定受信任的 CA 和預期的伺服器名稱。 快速問答 - 8:00 至 9:00 讓我們來解答一些我們經常從技術長(CTO)那裡聽到的快速問答。 問題一:WPA3 Enterprise 是否需要 EAP-TLS?雖然 WPA3 Enterprise 支援其他方法,但強烈建議使用 EAP-TLS,且如果您要實作 WPA3 Enterprise 192 位元安全性套件(通常稱為 Suite B),則必須使用該協定。 問題二:我們可以使用公開憑證給用戶端嗎?不行。您必須使用私有內部 CA 來簽發用戶端憑證。公開 CA 是用於面向公眾的網頁伺服器。您的內部 RADIUS 伺服器需要信任您特定的內部根 CA,以驗證您的企業裝置。 問題三:這與 OpenRoaming 如何結合?OpenRoaming 依賴 Passpoint 和 802.1X。Purple 在 Connect 授權下作為 OpenRoaming 等服務的免費身分識別提供者,利用基礎憑證與身分架構,促進跨場域的無縫、安全漫遊。 總結與後續步驟 - 9:00 至 10:00 總結來說,EAP-TLS 是保護企業無線網路免受憑證竊取和中間人攻擊的最決定性選擇。它將安全典範從「您所知道的」轉變為「您所擁有的」。 您的下一步?審計您目前的 802.1X 部署。如果您仍在使用 MSCHAPv2 和密碼,是時候構建 PKI 並規劃遷移到 EAP-TLS 了。重點在於透過您的 MDM 自動進行憑證登冊。更關鍵的是 - 檢查您的用戶端 supplicant 是否正在驗證伺服器憑證。該單項組態檢查可能是您本季度最有效的安全性改進。 感謝您收聽 Purple 的技術簡報。如需更詳細的部署指南,以及瞭解我們的分析和身分識別平台如何與您的安全網路整合,請造訪 purple dot ai。

核心系列的一部分:企業級 WiFi 安全指南 →

Interactive tool

Enterprise 802.1X EAP protocol advisor

Select your organisation's identity infrastructure, device ecosystem, and security goals to identify the optimal EAP authentication method (EAP-TLS, PEAP, EAP-TTLS, or EAP-FAST) for your WiFi network.

Recommended 802.1X Protocol

EAP-TLS (802.1X Mutual TLS)

Security Rating: Maximum (Zero-Trust)
Client Certificate RequiredYes (PKI / SCEP)
Server Certificate RequiredYes (RADIUS Server Validation)
Credential Exposure RiskNone (Certificate-based)

Key Advantage: Eliminates password theft, brute-force attacks, and rogue RADIUS server credential harvesting.

Implementation Advice: Push client certificates automatically via Intune / SCEP or Jamf. Pair with Purple Cloud RADIUS for dynamic VLAN assignment.

Need help deploying cloud RADIUS, WPA3-Enterprise, or EAP-TLS certificates across your access points?

Useful? Link to this tool

什麼是 EAP-TLS?憑證式 WiFi 驗證詳解

執行摘要

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security) 是一種 IEEE 802.1X 驗證方法,能完全從您的無線驗證鏈中消除共享認證憑據。PEAP 和 EAP-TTLS 依賴透過加密通道傳輸的使用者名稱和密碼,而 EAP-TLS 則要求用戶端裝置和 RADIUS 伺服器雙方都必須出示由受信任憑證授權單位 (CA) 核發的有效 X.509 憑證。這種雙向驗證模式意味著被盜的密碼毫無用處 - 沒有有效且未經撤銷的憑證,裝置就無法加入網路。

對於在飯店、零售物業或會議中心營運 Guest WiFi 的場地營運商,以及負責員工和 IoT 裝置網路的 IT 團隊而言,EAP-TLS 代表了目前無線驗證安全性的最高標準。PCI DSS 4.0 對於持卡人資料環境、HIPAA 對於醫療保健無線網路均強制要求或強烈建議使用此方法,且它也是 WPA3 Enterprise 192-bit (Suite B) 部署的必要方法。

雖然部署成本確實存在 - 憑證生命週期管理、PKI 基礎架構和 MDM 整合絕非易事 - 但安全投資報酬率 (ROI) 非常顯著。本指南將逐步介紹架構、交握流程、部署模式,以及決定 EAP-TLS 部署成功或停滯的營運實踐。


技術深入探討

EAP-TLS 的實際運作原理

EAP-TLS 運作於 802.1X 基於連接埠的存取控制框架內。每次驗證交換中的三個角色分別是 supplicant (用戶端裝置)、authenticator (無線存取點或網管交換器) 以及 authentication server (通常是 RADIUS 伺服器,例如 FreeRADIUS、Microsoft NPS 或 Cisco ISE)。存取點本身不做出驗證決策 - 它充當透明的中繼角色,將 EAP 訊息封裝在 RADIUS 封包中並轉發給驗證伺服器。

若要深入瞭解 RADIUS 如何支援此架構,請參閱 What Is RADIUS? How RADIUS Servers Secure WiFi Networks。

什麼是 EAP-TLS?憑證式 WiFi 驗證詳解 - eap tls auth flow

EAP-TLS 交握流程如下:

  1. 存取點向連線裝置傳送 EAP-Request/Identity。
  2. 裝置回傳其身分識別 (通常是匿名的外部身分,以保護使用者名稱免遭竊聽)。
  3. RADIUS 伺服器透過 EAP-TLS/Start 訊息發起 TLS 交握。
  4. 用戶端傳送 ClientHello,宣告其支援的 TLS 加密套件。
  5. RADIUS 伺服器以 ServerHello、其 X.509 伺服器憑證以及憑證請求進行回應。
  6. 用戶端會比對其信任的根憑證授權單位 (Root CA) 存放區來驗證伺服器憑證。如果驗證失敗,交握就會終止 - 進而防止惡意存取點。
  7. 用戶端出示其自身的 X.509 用戶端憑證。
  8. RADIUS 伺服器驗證用戶端憑證:它會檢查回溯至信任根 CA 的簽章鏈,驗證憑證尚未過期,並檢查憑證撤銷清單 (CRL) 或查詢 OCSP 回應程式以確認憑證未被撤銷。
  9. 雙方從 TLS 主金鑰衍生出工作階段金鑰。RADIUS 伺服器傳送 EAP-Success,且存取點會開啟受控連接埠。

整個交換過程皆在裝置被授予任何網路存取權限之前進行。在任何時候都不會傳輸密碼。衍生的工作階段金鑰在每個工作階段都是唯一的,在使用 ECDHE 密碼套件時可提供完美向前安全性 - 這意味著即使憑證在日後遭到破解,歷史流量也無法被解密。

X.509 憑證與 PKI 架構

EAP-TLS 的安全性完全取決於底層 PKI 的完整性。用於 EAP-TLS 的典型企業 PKI 由三個層級組成:

層級 元件 角色
根 CA 離線根憑證授權單位 簽署中繼 CA 憑證;保持實體隔離
中繼 CA 線上發行 CA 發行伺服器和用戶端憑證;處理 CRL 發佈
終端實體 RADIUS 伺服器憑證 + 用戶端憑證 用於即時驗證交握

根 CA 應保持離線和實體隔離。其私密金鑰若遭到破解,將會使您的整個憑證階層失效。中繼 CA 負責日常的發行工作並發佈 CRL。用戶端憑證是發行給個別裝置(而非使用者),通常包含一個主體替代名稱 (SAN),其中含有裝置的 MAC 位址或來自您 MDM 的裝置識別碼。

什麼是 EAP-TLS?憑證式 WiFi 驗證詳解 - pki deployment architecture

EAP-TLS 與其他 802.1X 方法的比較

什麼是 EAP-TLS?憑證式 WiFi 驗證詳解 - eap methods comparison

上表說明了為何 EAP-TLS 是受管制環境的最佳推薦選擇。PEAP-MSCHAPv2 仍是部署最廣泛的 802.1X 方法,但它存在已知的漏洞:用戶端通常不驗證伺服器憑證(這是一種啟用惡意 AP 攻擊的錯誤設定),且 MSCHAPv2 本身自 2012 年起已被密碼分析破解。EAP-TLS 消除了解決這兩個攻擊面。

WPA2 Enterprise 與 WPA3 Enterprise

EAP-TLS 在 WPA2 Enterprise (IEEE 802.11i) 與 WPA3 Enterprise (IEEE 802.11ax) 上的運作方式完全相同。兩者的區別在於為無線資料加密層協商的加密套件。WPA3 Enterprise 強制要求受保護的管理畫面 (PMF),並提供選用的 192 位元安全性模式 (Suite B) - 這需要搭配特定橢圓曲線加密套件 (ECDHE + ECDSA 或 RSA-3072) 的 EAP-TLS。對於大多數企業部署而言,採用 EAP-TLS 與標準 AES-256 加密套件的 WPA3 Enterprise 是最理想的目標狀態。

-

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

實作指南

階段 1:PKI 設計與部署

在設定任何基地台之前,必須先建置好 PKI。對於沒有現有內部 CA 的組織,Microsoft Active Directory 憑證服務 (AD CS) 是 Windows 環境中最常見的選擇。對於跨平台或雲端原生部署,HashiCorp Vault PKI、EJBCA 或 AWS Private CA 等託管 PKI 服務都是可行的替代方案。

此階段的關鍵決策:

  • 憑證有效期:1 到 2 年的用戶端憑證可在安全性和營運成本之間取得平衡。較短的期限會增加撤銷事件;較長的期限則會增加憑證遭到破解時的暴露期。
  • 金鑰演算法:RSA-2048 仍受到廣泛支援。ECDSA P-256 提供同等安全性,且憑證大小更小、交握速度更快 - 建議新部署採用此方案。
  • CRL 對比 OCSP:CRL 發佈的實作較為簡單,但會帶來延遲和快取問題。OCSP 則能提供即時的撤銷狀態。對於高安全性環境,在 RADIUS 伺服器上使用 OCSP 裝訂是首選方法。

階段 2:RADIUS 伺服器設定

您的 RADIUS 伺服器必須設定為:

  1. 向連線的用戶端出示其伺服器憑證(由您的內部 CA 發行)。
  2. 僅信任您的內部根 CA 和中介 CA 以進行用戶端憑證驗證 - 切勿信任公共 CA 進行用戶端驗證。
  3. 對出示的每個用戶端憑證進行 CRL 或 OCSP 檢查。
  4. 將憑證屬性(通用名稱、SAN 或 OID 擴充功能)對應至網路原則規則 - 例如,根據憑證屬性將裝置指派給特定的 VLAN。

如需 RADIUS 伺服器架構與設定的詳細逐步說明,請參閱 What Is RADIUS? How RADIUS Servers Secure WiFi Networks。

階段 3:透過 MDM/SCEP 進行憑證發佈

手動安裝憑證無法擴充。對於少數裝置以外的任何部署,憑證配置都必須自動化。標準方法為:

  • 託管的企業裝置:將您的 PKI 與您的 MDM 平台(Microsoft Intune、Jamf、VMware Workspace ONE)整合。設定 SCEP 或 EST 設定檔,在裝置註冊時自動要求並安裝用戶端憑證。在支援的情況下,憑證會與裝置的 TPM 或 Secure Enclave 綁定,以防止憑證被匯出。- BYOD 與承包商裝置:部署上線入口網站(例如 Cisco ISE 的 Guest 入口網站或專用的 BYOD 解決方案),引導使用者完成一次性憑證安裝流程。發行有效期較短的憑證,並透過 VLAN 原則限制網路存取。
  • IoT 與無螢幕(headless)裝置:使用帶有預先共用查問密碼的 SCEP,或是帶有啟動引導憑據的 EST。憑證更新應在到期前透過相同協定自動化進行。

第 4 階段:Access Point 與 SSID 設定

設定企業 SSID,配置如下:

  • 安全性:WPA2 Enterprise 或 WPA3 Enterprise (802.1X)
  • EAP 類型:EAP-TLS
  • RADIUS 伺服器:指向您的驗證伺服器並附帶共用密鑰
  • VLAN 指派:透過 RADIUS 屬性(Tunnel-Type、Tunnel-Medium-Type、Tunnel-Private-Group-ID)啟用動態 VLAN 指派
  • PMF:WPA3 為強制啟用;WPA2 為強烈建議啟用

第 5 階段:用戶端 Supplicant 設定

針對透過群組原則或 Intune 管理的 Windows 裝置,部署指定 EAP-TLS、信任的根 CA 以及憑證選擇條件的有線/無線網路原則。在 macOS 與 iOS 上,部署設定描述檔。在 Android 上,使用 MDM 管理的 WiFi 描述檔。至關重要的一點是,強制執行伺服器憑證驗證 - 指定確切的 CA 與伺服器名稱。未勾選此項是 802.1X 部署中最常見的單一設定錯誤。


最佳實踐

在所有 supplicant 上強制執行伺服器憑證驗證。 802.1X 部署中最容易被利用的設定錯誤,是用戶端接受任何伺服器憑證,從而導致惡意存取點攻擊。每個透過 MDM 部署的 WiFi 描述檔都應指定信任的 CA 與預期的伺服器名稱(CN 或 SAN)。

在到期前自動化憑證更新。 設定監控,以便在憑證到期前 30 天內發出警報。設定 SCEP 或 EST 自動更新,讓裝置無需使用者介入即可更新憑證。憑證大規模到期事件是企業網路團隊可能面臨的最具破壞性的事件之一。

盡可能實作 OCSP 以取代 CRL。 CRL 檔案可能會變得很大且會被用戶端快取,這意味著新撤銷的憑證在快取到期前可能仍會被接受。OCSP 提供即時狀態,是高安全性環境的首選撤銷機制。

分割您的 PKI。 針對不同的憑證類別使用獨立的中繼 CA:一個用於 RADIUS 伺服器憑證,一個用於用戶端裝置憑證,一個用於使用者憑證。這限制了 CA 遭受入侵時的波及範圍,並簡化了撤銷原則。

記錄與監控驗證事件。 您的 RADIUS 伺服器會為每次連線嘗試產生驗證記錄。將這些記錄發送到您的 SIEM。重複的驗證失敗、憑證驗證錯誤或來自非預期 MAC 位址的連線等模式,都是設定錯誤或遭受攻擊的早期指標。 符合 PCI-DSS 4.0 規範。 要求 8.6 規定系統組件必須採用強式驗證。對於 PCI-DSS 評估範圍內的無線網路,使用憑證驗證的 EAP-TLS 可滿足網路層多因素驗證的要求,因為憑證(您所擁有的東西)結合裝置與 TPM 綁定的私鑰(您所具備的特徵)即構成了兩個要素。


疑難排解與風險緩釋

常見故障模式

故障模式 症狀 根本原因 解決方案
憑證鏈驗證失敗 伺服器憑證交換後出現 EAP-Failure 用戶端不信任 RADIUS 伺服器的 CA 透過 MDM 將根 CA 憑證推送到裝置信任存放區
未出示用戶端憑證 伺服器憑證後驗證停止 未安裝用戶端憑證或選錯憑證 驗證 SCEP 註冊是否已完成;檢查 MDM 設定檔
無法連線 OCSP/CRL 間歇性驗證失敗 RADIUS 伺服器無法連線作廢端點 確保可從 RADIUS 伺服器存取 OCSP/CRL URL;實作本機 CRL 快取
憑證過期 所有裝置同時驗證失敗 未設定自動更新 實作 30 天到期警示;設定 SCEP 自動更新
惡意 AP 攻擊 使用者連線到惡意 AP 請求方停用了伺服器憑證驗證 在所有 MDM WiFi 設定檔中強制執行伺服器憑證驗證
VLAN 指派失敗 裝置已連線但取得錯誤的網路區段 RADIUS 屬性設定錯誤 驗證 Tunnel-Type (13=VLAN)、Tunnel-Medium-Type (6=802)、Tunnel-Private-Group-ID (VLAN ID)

大型部署的風險緩釋

對於在多個物業中擁有數百個存取點的 旅宿業 環境,以及擁有分散式據點的 零售業 連鎖店而言,主要的營運風險是憑證同時過期的事件。請交錯安排各裝置群組的憑證發放日期,使更新時間分散,而非同時發生。在您的 MDM 中維持憑證清冊,並每週針對 60 天內即將過期的憑證執行報告。

對於 醫療保健 環境,額外的風險是驗證延遲會影響臨床工作流程。請最佳化您的 RADIUS 伺服器位置以將往返時間降至最低。考慮在每個據點部署 RADIUS 代理伺服器,以減少驗證對 WAN 的依賴。


投資報酬率與商業影響

量化安全投資

相較於基於密碼的 802.1X,將 EAP-TLS 與資料外洩成本進行對比時,其商業案例便顯得顯而易見。2024 年英國資料外洩的平均成本為 358 萬英鎊(IBM 資料外洩成本報告)。企業外洩事件中有很大一部分源於憑證遭到盜用。EAP-TLS 完全消除了解除網路存取憑證遭竊的威脅媒介。

對於受 PCI-DSS 規範的組織而言,因無線網路漏洞導致持卡人資料外洩將面臨罰款、鑑識調查費用以及潛在的發卡機構處罰,這些費用遠高於部署 PKI 的成本。對於任何透過無線基礎設施處理卡片支付的組織來說,單是符合合規性就足以證明這項投資的合理性。

營運效率的提升

與直覺相反,與 MDM 整合憑證配置且實施良好的 EAP-TLS 部署,與基於密碼的 802.1X 相比,實際上可以減輕客服中心的負擔。這消除了密碼重設、共用認證資訊管理以及「為什麼我無法連線到 WiFi」的支援工單。初期的部署工作集中在前期,但穩定運作後的維護需求極低。

對於在安全員工網路之外同時部署 WiFi Analytics 的場域營運商而言,透過 EAP-TLS 和動態 VLAN 分配所實現的區隔,意味著訪客流量、員工流量和 IoT 設備流量可以在同一個實體基礎設施上乾淨地隔離開來 - 在降低硬體成本的同時提升安全防護水準。

Purple 在安全企業 WiFi 中扮演的角色

Purple 的平台運作於 Guest WiFi 與企業網路智慧的交匯處。對於員工和公司設備網路,EAP-TLS 提供了身分驗證層。Purple 的 WiFi Analytics 平台則架構於其上,提供網路使用模式、設備停留時間和場域人流量的能見度 - 這些數據只有在底層網路經過適當區隔和驗證時才有意義。

對於探索跨場域 OpenRoaming 和基於 Passpoint 的無縫連線的組織,Purple 在 Connect 授權下扮演免費的身分識別提供者,利用與支援 EAP-TLS 相同的 802.1X 和基於憑證的身分識別架構。這將 EAP-TLS 不僅定位為一種安全控制措施,更定位為跨 transport 交通樞紐、零售物業和餐旅場域提供進階連線服務的基礎。

對於正在評估 SD-WAN 與企業 WiFi 安全如何交會的網路架構師,The Core SD-WAN Benefits for Modern Businesses 提供了關於安全身分驗證如何與現代 WAN 架構整合的補充背景資訊。

關鍵定義

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

一種在 RFC 5216 中定義的 802.1X 驗證方法,在用戶端設備與 RADIUS 伺服器之間使用雙向 X.509 憑證驗證。若未出示由受信任的憑證授權單位(CA)簽署且有效、未被撤銷的憑證,任何一方皆無法獲得網路存取權限。

IT 團隊在評估用於 WPA2 Enterprise 或 WPA3 Enterprise 部署的 802.1X 驗證方法時會遇到 EAP-TLS。它是受監管環境(PCI DSS、HIPAA、ISO 27001)所推薦的方法,也是 WPA3 Enterprise 192-bit (Suite B) 的必要方法。

X.509 憑證

一種數位憑證標準(定義於 ITU-T X.509 和 RFC 5280),用於將公開金鑰與身分(裝置、伺服器或使用者)進行綁定。它包含主體的身分、公開金鑰、核發 CA 的數位簽章以及有效日期。在 EAP-TLS 中,RADIUS 伺服器和用戶端裝置都會在驗證交握期間出示 X.509 憑證。

IT 團隊在設定 RADIUS 伺服器(伺服器憑證)、透過 MDM 註冊設備(用戶端憑證)以及管理 PKI 基礎架構時會遇到 X.509 憑證。憑證到期與撤銷是主要的營運考量事項。

PKI (公鑰基礎建設)

建立、管理、分發、儲存和撤銷數位憑證所需的硬體、軟體、原則和程序的組合。在 EAP-TLS 部署中,PKI 至少由一個根 CA 和一個核發 CA 組成,外加用於撤銷的 CRL/OCSP 基礎建設。

PKI 是任何 EAP-TLS 部署的核心依存關係。IT 團隊在部署 EAP-TLS 之前,必須先設計並營運 PKI。常見的 PKI 平台包括 Microsoft AD CS、EJBCA、HashiCorp Vault PKI 以及 AWS Private CA 等託管服務。

RADIUS (遠端使用者撥入驗證服務)

一種網路協定(RFC 2865),為網路存取提供集中化的驗證、授權和計費(AAA)。在 802.1X/EAP-TLS 部署中,RADIUS 伺服器會驗證用戶端憑證、強制執行網路原則,並將 VLAN 分配屬性傳回給存取點。

RADIUS 是每個 802.1X 部署中的驗證伺服器元件。常見的實作包括 Microsoft NPS、FreeRADIUS、Cisco ISE 和 Aruba ClearPass。RADIUS 伺服器必須配置為信任內部 CA 並執行憑證撤銷檢查。

雙向驗證

一種驗證程序,通訊雙方在建立連線之前需互相確認彼此的身分。在 EAP-TLS 中,用戶端會驗證 RADIUS 伺服器的憑證(防範惡意 AP),而 RADIUS 伺服器則會驗證用戶端的憑證(防範未授權的裝置存取)。

雙向驗證是 EAP-TLS 優於 PEAP 和 EAP-TTLS 的關鍵差異。IT 團隊在向安全稽核人員和合規團隊證明 EAP-TLS 的合理性時,應強調雙向驗證,因為它直接解決了惡意 AP 和認證盜竊的威脅媒介。

SCEP (簡單憑證登錄協定)

一種協定(最初由 Cisco 定義,並在 RFC 8894 中標準化),可在用戶端裝置與憑證授權單位之間進行自動化憑證要求和核發。在 EAP-TLS 部署中,MDM 平台使用 SCEP 自動向受管理的裝置佈署用戶端憑證,無需使用者介入。

SCEP 是企業 MDM 環境中實現免接觸憑證佈署的標準機制。IT 團隊在 Intune、Jamf 或 Workspace ONE 中配置 SCEP 設定檔,以自動執行用戶端憑證的部署和更新。

CRL (憑證撤銷清單)

由核發 CA 在到期日之前撤銷的憑證序號定期發布清單。RADIUS 伺服器會檢查 CRL,以確保在 EAP-TLS 驗證期間出示的用戶端憑證尚未被撤銷(例如,因裝置遭竊或員工離職)。

CRL 管理是 EAP-TLS 部署中關鍵的營運考量。IT 團隊必須確保 RADIUS 伺服器可以存取 CRL 分發點,且 CRL 發布的頻率必須足夠,以反映最新的撤銷情況,並且將 RADIUS 伺服器配置為在無法取得 CRL 時拒絕驗證。

OCSP (線上憑證狀態協定)

一種即時憑證廢止狀態查詢協定(RFC 6960),允許 RADIUS 伺服器向憑證授權單位(CA)的 OCSP 回應器查詢特定憑證的當前狀態,而無需下載並解析完整的 CRL。與基於 CRL 的檢查相比,OCSP 提供了更低的延遲和更即時的廢止資訊。

對於需要即時撤銷的高安全需求環境(例如在裝置報告遭竊時立即撤銷憑證),IT 團隊應優先選擇 OCSP 而非 CRL。使用 OCSP 裝訂(OCSP stapling)時,RADIUS 伺服器會快取並出示 OCSP 回應,從而減少延遲,並消除在每次驗證時都需要連線至 OCSP 回應程式的依賴性。

802.1X(基於連接埠的網路存取控制)

一項 IEEE 標準,為嘗試連線到 LAN 或 WLAN 的裝置提供驗證框架。它定義了三種角色:要求端(連線裝置)、驗證端(無線基地台或交換器)和驗證伺服器(RADIUS)。EAP-TLS 是可在 802.1X 框架內使用的幾種 EAP 方法之一。

IT 團隊在設定 WPA2 企業級或 WPA3 企業級 SSID,以及在網管型交換器上設定有線連接埠驗證時,會遇到 802.1X。理解 802.1X 是部署 EAP-TLS 的前提條件。802.1X 是 EAP-TLS 運作的整體框架。

完全前向保密(PFS)

金鑰交換協定的一種密碼學屬性,可確保工作階段金鑰無法從長期私鑰中推導出來。在採用 ECDHE 加密套件的 EAP-TLS 中,每個工作階段都會產生一個唯一的暫時金鑰對,這意味著即使憑證的私鑰遭到洩露,也不會暴露歷史工作階段流量。

IT 團隊在設定 EAP-TLS 時應指定基於 ECDHE 的加密套件,以確保 PFS。這在會記錄網路流量且未來可能遭受解密嘗試(「現在收集,稍後解密」的攻擊場景)的環境中尤為重要。

範例

一家擁有 12 家分店、共 450 間客房的飯店集團,需要將其員工 WiFi 從 PEAP-MSCHAPv2 遷移至 EAP-TLS。該集團使用透過 Microsoft Intune 管理的 Windows 10/11 筆記型電腦,以及房務人員使用的約 200 台 Android 平板電腦。IT 團隊目前沒有現有的內部 PKI。推薦的部署方法為何?

步驟 1 - PKI 部署(第 1-3 週): 部署具有雙層架構的 Microsoft AD CS。在專用伺服器上架設離線根 CA,該伺服器在初始設定後將關閉電源。在 Windows Server 虛擬機器上部署線上發行 CA(中介 CA)。設定發行 CA 將 CRL 發佈至可從 12 家分店的所有 RADIUS 伺服器存取的內部網頁伺服器。在發行 CA 伺服器上啟用 OCSP 回應程式角色。

步驟 2 - RADIUS 基礎架構(第 2-4 週): 在各個分店部署 Microsoft NPS(網路原則伺服器),或在各個站點部署 NPS 代理伺服器以指向中央 NPS 叢集進行集中化管理。從內部 CA 向每個 NPS 執行個體核發 RADIUS 伺服器憑證。設定 NPS 網路原則:驗證方法 = EAP-TLS,信任的根 CA = 內部根 CA,憑證驗證 = 已啟用,並透過 RADIUS 屬性進行 VLAN 分配。

步驟 3 - Intune 憑證設定檔(第 3-5 週): 在 Microsoft Intune 中,建立「信任的憑證」設定檔以將根 CA 憑證推送到所有受管理的裝置。建立針對發行 CA 的 SCEP 憑證設定檔,主旨名稱格式為 CN={{DeviceId}},金鑰用途 = 數位簽章,延伸金鑰用途 = 用戶端驗證。建立 WiFi 設定檔,指定 EAP-TLS、將 SCEP 憑證設定檔作為用戶端憑證,並將根 CA 作為信任的伺服器憑證授權單位。

步驟 4 - Android 平板電腦註冊(第 4-6 週): 透過 Android Enterprise(專用裝置模式)將 Android 平板電腦註冊到 Intune。部署對應的「信任的憑證」、「SCEP 憑證」和 WiFi 組態設定檔。在全面推廣之前,先在 10 台平板電腦的試點小組上驗證憑證安裝。

步驟 5 - 試點與轉換(第 6-8 週): 在一家試點分店的獨立 SSID 上,讓 EAP-TLS 與 PEAP 並行運作。驗證驗證成功率、VLAN 分配和憑證更新行為。逐一分店進行推廣。在每個站點並行運作 30 天後,停用 PEAP SSID。

考官評語: 此方法最為理想,因為它利用了現有的 Microsoft 生態系統(Intune + AD CS + NPS)以減少新工具的使用。使用離線根 CA 的雙層 PKI 是業界標準模式 - 根 CA 的私鑰永遠不會暴露給連線至網路的系統。在轉換期間採用並行 SSID 方法對於旅宿業環境至關重要,因為在入住尖峰時段發生驗證失敗會直接影響營收。30 天的並行運作可確保在移除舊有 SSID 之前已驗證憑證更新週期。使用託管 PKI 服務(例如 AWS Private CA)的替代方法雖然可以減少營運開銷,但會為核心驗證功能引入雲端依賴性 - 這對於雲端原生組織來說是可以接受的,但對於 WAN 連線不穩定的分店來說則是一個風險考量。

一家擁有 280 家門市的全國性零售連鎖店需要為其銷售點(POS)WiFi 網路提供安全保障,以符合 PCI DSS 4.0 的要求。每家門市擁有 8 至 15 台運行 Windows 的 POS 終端機(包含託管與非託管設備),且僅有一位 IT 管理員進行遠端管理。該連鎖店目前在所有門市中使用共用的 WPA2-PSK 密碼。其遷移至 EAP-TLS 的路徑為何?

評估與範圍界定: 首先,定義 PCI DSS 持卡人資料環境(CDE)的範圍。處理卡片資料的 POS 終端機屬於該範圍;員工休息室的設備則不屬於。進行網路分割,使僅有 POS 終端機能夠連接至以 EAP-TLS 加密的 SSID。這能將憑證部署範圍限制在已知的受管設備群組中。

集中式 PKI 與 RADIUS: 部署雲端託管的 RADIUS 服務(例如雲端中的 Cisco ISE 或 JumpCloud RADIUS),以消除在每家門市部署本機 RADIUS 硬體的需求。對於無法進行本地伺服器管理的分散式零售資產而言,這點至關重要。雲端 RADIUS 服務會透過安全通道連接至內部 PKI。

透過 MDM 進行憑證部署: 所有 POS 終端機必須註冊於 MDM(Microsoft Intune 或同等軟體)中。透過 MDM 原則部署根 CA 信任錨點與 SCEP 憑證設定檔。憑證主體應包含門市編號與終端機 ID(例如 CN=POS-STORE042-TERM003),以啟用精細的 RADIUS 原則與稽核記錄。

SSID 設定: 在每家門市的無線基地台(AP)上設定一個專用的 POS SSID,並採用 WPA2 Enterprise / EAP-TLS。使用動態 VLAN 分配將通過驗證的 POS 終端機放入 CDE VLAN 中。在完全隔離的 VLAN 上實施個別的訪客 SSID,供客戶 WiFi 使用。

監控與合規證明: 設定將 RADIUS 驗證記錄轉發至集中式 SIEM。產生每月報告,顯示驗證成功率、憑證有效性狀態以及任何撤銷事件。此記錄資料構成了符合 PCI DSS 要求 10(記錄與監控)以及要求 8.6(驗證管理)的稽核證據。

考官評語: 此處的關鍵見解在於使用雲端託管的 RADIUS 服務,以避免在 280 家門市中管理本地驗證基礎架構的營運負擔。對於分散式的零售資產,這幾乎總是正確的架構選擇。範圍界定的決策 - 將 EAP-TLS 僅限制在 POS 終端機上 - 從 PCI DSS 的角度來看是務實且正確的;在團隊對該技術具備營運經驗之前,將 EAP-TLS 套用至門市內的所有設備會增加部署風險。憑證命名規範(門市編號 + 終端機 ID)是一項刻意的設計選擇,使 RADIUS 原則管理與事件調查變得更加容易。另一種使用憑證 OID 擴充屬性來編碼設備屬性的替代方法,能提供更豐富的原則控制,但會增加 PKI 設定的複雜性。

練習題

Q1. 您的組織營運著一家擁有 600 張病床的醫院,其中包含 1,200 台受管 Windows 筆記型電腦和 400 台供護理人員使用的共用 Android 平板電腦。目前的 WiFi 使用帶有 Active Directory 認證的 PEAP-MSCHAPv2。最近的滲透測試發現,沒有任何用戶端裝置會驗證 RADIUS 伺服器憑證,且測試人員成功進行了惡意 AP 攻擊並擷取了 AD 認證。您被要求在 90 天內解決此問題。您的優先補救計劃是什麼?

提示:請考慮哪些是可以立即修復的(設定變更),哪些是需要基礎架構工作的(PKI 部署)。並非所有補救步驟都需要 EAP-TLS - 在規劃長期移轉的同時,有些步驟可以直接應用於現有的 PEAP 部署。

查看標準答案

立即(第 1 - 2 週):修復現有 PEAP 部署上的伺服器憑證驗證。 向所有受管 Windows 裝置發送 GPO/Intune WiFi 設定檔更新,指定信任的根 CA 以及 RADIUS 伺服器預期的 CN/SAN。這可以立即封堵惡意 AP 漏洞,而無需變更 PKI。對於 Android 平板電腦,發送更新的 MDM WiFi 設定檔。這將在幾天內解決關鍵的發現問題。

短期(第 2 - 8 週):部署內部 PKI。 建立雙層 AD CS PKI(離線根 CA + 線上核發 CA)。自內部 CA 核發新的 RADIUS 伺服器憑證。更新 NPS 設定。透過 MDM 將新的根 CA 信任錨點推送到所有裝置。

中期(第 6 - 12 週):針對受管裝置移轉至 EAP-TLS。 在 Intune 中為 Windows 筆記型電腦設定 SCEP 設定檔。部署用戶端憑證設定檔。建立一個與現有 PEAP SSID 並行的全新 EAP-TLS SSID。先針對 50 台筆記型電腦進行試點、驗證,然後分批推廣。共用的 Android 平板電腦較為複雜 - 請評估 Android Enterprise 專用裝置註冊是否可行,或者基於憑證的快速上網登入入口網站(Onboarding Portal)是否更適合共用裝置。

關鍵考量因素: HIPAA 要求對傳輸 ePHI 的無線網路採取適當的安全防護措施。惡意 AP 漏洞屬於應通報的風險。請為您的法規合規官員記錄補救時間表和過渡期控制措施。

Q2. 某會議中心正在部署新的 WiFi 基礎設施,以同時支援安全的員工網路 (EAP-TLS) 與訪客 WiFi 網路。該場地最多可容納 5,000 名與會者。IT 經理希望針對這兩個網路使用相同的實體無線基地台基礎設施。應如何規劃網路架構以實現此目標?關鍵的設定決策有哪些?

提示:考慮 SSID 區段劃分、VLAN 設計,以及員工(基於憑證)與訪客(Captive Portal 或社群登入)的不同驗證需求。思考 Purple 的訪客 WiFi 平台如何與此架構整合。

查看標準答案

SSID 與 VLAN 設計: 在相同的實體無線基地台基礎設施上部署兩個 SSID。SSID 1(員工):WPA3 Enterprise / EAP-TLS,在 5GHz 和 6GHz 頻段上廣播,對應到員工 VLAN(例如 VLAN 10)。SSID 2(訪客):WPA3 Personal 或搭配 OWE (Opportunistic Wireless Encryption) 的 Open,對應到訪客 VLAN(例如 VLAN 20)。訪客 VLAN 應無法存取員工 VLAN 或內部基礎設施 - 僅能存取網際網路。

員工網路: 設定具有 EAP-TLS 策略的 RADIUS 伺服器。透過 MDM 向所有員工裝置發行用戶端憑證。使用動態 VLAN 分配將通過驗證的員工裝置放入 VLAN 10 中。考慮在 VLAN 30 上為影音/活動管理設備部署獨立的 SSID,並採用 EAP-TLS 及獨立的憑證策略。

訪客網路: 與 Purple 的 Guest WiFi 平台整合,以進行 Captive Portal 驗證、社群登入或電子郵件收集。訪客網路完全獨立於 EAP-TLS 基礎設施運作。Purple 的 WiFi Analytics 平台可提供來自訪客網路的停留時間、人流量和互動數據。

容量規劃: 針對 5,000 名並行訪客,請確保訪客 VLAN 的 DHCP 範圍、網際網路 uplink 以及無線基地台密度皆已配置適當大小。EAP-TLS 驗證對每次連線產生的額外負載微乎其微,但仍應針對活動高峰負載驗證 RADIUS 伺服器容量。

Q3. 某零售業 CTO 正在評估是要為 350 家門市部署 EAP-TLS,還是繼續使用定期更換共享金鑰的 WPA2-PSK。IT 團隊規模較小(僅 3 人)且無 PKI 經驗。CTO 最關心的是 POS 網路的 PCI DSS 合規性。您的建議是什麼?您會如何建構此商業案例?

提示:考慮 PCI DSS 需求、小型 IT 團隊的營運能力,以及是否有能減輕 PKI 負擔的代管服務方案。答案不一定是「立即部署完整的 EAP-TLS」 - 採用分階段或代管方式可能會更合適。

查看標準答案

建議:透過託管 RADIUS 與 PKI 服務部署 EAP-TLS,並在 6 個月內分階段完成。

WPA2-PSK 對於符合 PCI DSS 的持卡人資料環境是不可接受的。PCI DSS 規範 8 強制要求系統組件必須進行個人驗證,而共享的 PSK 並不符合此要求。一旦 PSK 遭到破解,將同時使所有 350 家門市面臨風險。這種風險並非憑空想像 - 透過遭破解的 WiFi 憑證入侵 POS 網路是零售業中已被證實的攻擊途徑。

託管服務方案: 與其在內部建立 PKI 專業知識,不如採用託管 RADIUS 與 PKI 供應商(例如 Foxpass、JumpCloud 或 SecureW2)。這些服務現成提供託管的 RADIUS 伺服器、託管的 CA 以及 MDM 整合。IT 團隊只需設定 MDM 憑證設定檔與存取點的 RADIUS 設定,無需具備 PKI 專業知識。每部裝置每月的成本通常為 3 至 8 美元,相較於違反 PCI DSS 導致的外洩成本,這微不足道。

業務案例: 將此投資與三種成本類別進行對比:(1) 外洩後違反 PCI DSS 的罰款以及鑑識調查成本 - 對於中型零售商而言,通常為 5 萬至 50 萬英鎊;(2) 持卡人資料外洩的卡片組織罰鍰 - 可能高達數百萬;(3) 商譽受損與客戶流失。350 家門市(每家 15 台 POS 終端機,共 5,250 部裝置)以每部裝置每月 5 美元計算,託管服務成本約為每月 26,250 美元 - 低於外洩調查一日的成本。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。