跳至主要內容

什麼是 PEAP 驗證?PEAP 如何保護您的 WiFi 安全

本權威指南深入解析適用於企業級 WiFi 網路的 PEAP 驗證,詳細介紹其架構、與 EAP-TLS 相比的安全限制以及實際部署策略。專為 IT 經理與網路架構師設計,針對何時仍適合使用 PEAP-MSCHAPv2 以及如何保護其免受現代威脅影響提供實用見解。

作者:Iain Jewitt發佈於 更新於
📖 5 分鐘閱讀254 字數2 範例3 練習題8 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
什麼是 PEAP 驗證?PEAP 如何保護您的 WiFi。Purple 企業級 WiFi 智慧簡報。 歡迎。如果您負責飯店集團、零售物業、體育場館或公共部門組織的網路安全,這份簡報正是為您準備的。在接下來的十分鐘內,我們將探討 PEAP 驗證 - 包括它的實際定義、後台運作方式、它在您的安全架構中所處的位置,以及最關鍵的:何時是正確的選擇,而何時您應該考慮更強大的方案。讓我們開始吧。 第一部分:背景脈絡以及為什麼這在當下至關重要。 當今大多數企業級 WiFi 部署仍依賴兩種驗證模型之一。您要麼使用預共用金鑰 - 在整個組織中共享的單一密碼 - 要麼使用 802.1X,這是用於基於連接埠之網路存取控制的 IEEE 標準。PEAP 牢牢屬於 802.1X 陣營,並且是迄今為止在全球企業和機構環境中部署最廣泛的 EAP 方法。 PEAP 變得如此主導的原因非常簡單:它解決了實際的營運問題。在 PEAP 出現之前,部署基於憑證的 WiFi 驗證意味著要向每台裝置 - 每台筆記型電腦、每部手機、每台平板電腦 - 發放用戶端憑證。對於一家擁有五百名員工並實行 BYOD 政策的組織來說,這是一項 PKI 部署難題,大多數 IT 團隊根本沒有預算或時間來處理。PEAP 提供了一條折衷之路:透過 TLS 進行強大的伺服器端驗證,並在用戶端使用使用者名稱和密碼憑證。不需要用戶端憑證。 這種折衷使 PEAP 成為 2000 年代和 2010 年代企業 WiFi 驗證的業界標準,並且在今天仍然非常普遍。了解其架構 - 及其局限性 - 對於在 2024 年及以後做出基礎設施決策的任何人來說都至關重要。 第二部分:技術深度探討。 讓我們詳細瞭解一下裝置透過 PEAP 進行驗證時究竟發生了什麼。該過程有兩個不同的階段,理解這兩個階段至關重要。 在此交換過程中的三個角色是:要求端 (supplicant) - 即用戶端裝置,無論是筆記型電腦、智慧型手機還是 IoT 終端;驗證器 (authenticator) - 通常是無線存取點或無線區域網路控制器;以及驗證伺服器 (authentication server) - 幾乎總是 RADIUS 伺服器,例如 Microsoft NPS、FreeRADIUS 或雲端代管的 RADIUS 服務。 第一階段是 TLS 通道建立。當要求端嘗試連線時,驗證器不會立即授予存取權限。相反,它會透過本地網路發起 EAP 交換 - 這就是 EAPOL (EAP over LAN)。驗證器將此轉發到 RADIUS 伺服器,後者向用戶端出示其伺服器端 TLS 憑證。用戶端會根據其信任的憑證存放區驗證該憑證。如果驗證成功,則會在用戶端和 RADIUS 伺服器之間建立 TLS 通道。此通道是加密的 - 在現代部署中通常為 TLS 1.2 或 1.3。 第二階段是內部驗證。在該加密通道內,會進行實際憑證的交換。在最常見的部署 - PEAP-MSCHAPv2 - 中,用戶端會使用 Microsoft Challenge Handshake Authentication Protocol 版本 2 傳送使用者名稱和密碼。RADIUS 伺服器會比對其身分識別庫(可能是 Active Directory、LDAP 或雲端身分識別提供者)驗證這些憑證。如果憑證通過驗證,RADIUS 伺服器會透過驗證器傳回 Access-Accept 訊息,並授予用戶端網路存取權限。 這裡的核心安全性特徵在於 MSCHAPv2 交換是在 TLS 通道內進行。被動監控無線通道的攻擊者無法看到傳輸中的憑證。這就是 PEAP 的核心價值主張。 那麼,PEAP-MSCHAPv2 在哪些地方有所不足?有兩個重要的問題是任何具有安全意識的架構師都需要瞭解的。 第一:伺服器憑證驗證。PEAP 僅要求伺服器出示憑證 - 它不要求用戶端出示憑證。這創造了一個已被詳盡記錄的攻擊向量。如果用戶端裝置設定錯誤,接受任何憑證 - 或接受來自任何 CA 的憑證 - 攻擊者就可以建立惡意存取點,出示欺詐性憑證,並攔截 MSCHAPv2 訊號交換。像 hostapd-wpe 這樣的工具使得這種攻擊變得極易實施。緩解措施是進行嚴格的用戶端(supplicant)設定:強制執行伺服器憑證驗證、綁定預期的 CA,並指定伺服器的一般名稱(Common Name)。在任何嚴肅的部署中,這都是不容妥協的。 第二:MSCHAPv2 是一種已知存在漏洞的較舊協定。Moxie Marlinspike 在 2012 年的研究表明,只要有足夠的運算能力,就可以離線破解 MSCHAPv2 盤問回應對。如果攻擊者確實擷取了內部驗證交換 - 例如透過上述的惡意 AP 攻擊 - 他們可以嘗試離線復原純文字密碼。因此,您的密碼原則強度直接影響您的曝險程度。冗長、複雜且隨機產生的密碼可以顯著降低此風險。 將此與 EAP-TLS 進行比較,在 EAP-TLS 中,伺服器和用戶端都會出示憑證。沒有密碼可供竊取。攻擊面大大減少。折衷方案是營運複雜性:您需要 PKI,您需要發行和管理用戶端憑證,並且需要一種將它們發佈到每個裝置的機制。對於擁有成熟 MDM 部署和管理完善的 PKI 的組織而言,EAP-TLS 是黃金標準。對於其他所有人,經過嚴格設定的 PEAP-MSCHAPv2 仍然是一個防禦性強且實用的選擇。 第三部分:實施建議與陷阱。 讓我為您提供實用的部署指南。這些是區分安全 PEAP 部署與易受攻擊部署的關鍵因素。 第一:在每個 supplicant 上強制執行伺服器憑證驗證。這是最關鍵的設定項目。在 Windows 中,這是無線網路設定檔中的「驗證伺服器憑證」核取方塊。在 iOS 和 Android 中,則是 EAP 設定中的 CA 憑證欄位。如果未進行此設定,不論其他設定有多完善,您的 PEAP 部署都容易受到惡意 AP 的攻擊。 第二:透過 MDM 或 GPO 部署,而非手動設定。由終端使用者進行手動設定並不可靠。使用者會跳過憑證警告,也可能會設定錯誤的 CA 欄位。請透過 Microsoft Intune、Jamf 或群組原則推送您的無線設定檔。這可確保在您的所有設備上實現一致且符合原則的 supplicant 設定。 第三:在 RADIUS 伺服器上至少使用 TLS 1.2。停用 TLS 1.0 和 1.1。大多數現代的 RADIUS 實作都支援此功能,但這仍值得驗證 - 尤其是在較舊的地端部署中。 第四:與您的身分識別提供者整合。PEAP-MSCHAPv2 會針對認證儲存庫進行驗證。該儲存庫應為您的權威身分識別提供者 - Active Directory、透過 NPS 延伸模組的 Azure AD,或具有 LDAP 整合的雲端 RADIUS 服務。這意味著當員工離職時,停用其帳戶會立即撤銷其 WiFi 存取權限。無需輪換共享密鑰,也無需手動取消佈署。 第五:將您的訪客網路分開考慮。PEAP 是一種企業級驗證方法。對於訪客 WiFi - 即您需要引導訪客、客戶或活動參與者上網的場景 - 您需要採用不同的方法。像 Purple 這樣的平台提供了專門構建的訪客 WiFi 層,可處理 Captive Portal 驗證、資料收集和分析,而無需在訪客 SSID 上使用 RADIUS 基礎架構。請讓您的企業 SSID 保持使用 PEAP 的 802.1X,並將您的訪客 SSID 置於具有適當引導流程的獨立、隔離網路上。 第六:規劃憑證輪換。您的 RADIUS 伺服器憑證將會過期。一旦過期,每個綁定了該憑證的用戶端都將無法進行驗證,直到分發新憑證為止。請將憑證更新納入您的營運日程表中 - 至少在過期前 90 天 - 並在推廣到實際生產環境之前在測試環境中測試輪換流程。 我在實務中最常看到的失敗模式包括:未強制執行憑證驗證,導致容易受到惡意 AP 攻擊;RADIUS 伺服器憑證在無警告的情況下過期,導致大規模驗證失敗;以及由於可從錯誤的網路區段存取 RADIUS 伺服器,導致 MSCHAPv2 內部驗證外洩。只要有妥善的規劃,這三種情況都是可以避免的。 第四部分:快速問答。 PEAP 是否可以搭配 Azure AD 等雲端身分識別提供者運作?是的。微軟專為 Azure AD MFA 推出的 NPS 延伸模組,可讓您透過 Azure AD 代理 PEAP 驗證,進而在您的 WiFi 上啟用多因素驗證。或者,像 Cisco ISE、Aruba ClearPass 或 JumpCloud RADIUS 等雲端 RADIUS 服務,也可以直接與 Azure AD 或 Okta 整合。 PEAP 是否符合 PCI DSS 規範?PEAP-MSCHAPv2 可用於 PCI DSS 環境,但您必須確保強制執行伺服器憑證驗證、使用 TLS 1.2 或更高版本,且 RADIUS 伺服器已妥善進行網路區隔。PCI DSS 4.0 緊縮了網路存取控制的相關要求 - 請與您的 QSA 一同審查相關要求。 我應該從 PEAP 遷移到 EAP-TLS 嗎?如果您的 MDM 部署已成熟,且具備管理 PKI 的營運能力,那麼是的 - EAP-TLS 是更強大的選擇。如果您管理的是混合資產,包含個人裝置、舊型硬體或 MDM 覆蓋範圍有限,那麼搭配嚴格設定的 PEAP-MSCHAPv2 依然適用。這是一個基於風險評估的決定,而非非黑即白的二分法。 WPA3-Enterprise 呢?WPA3-Enterprise 針對高安全性環境規定了 192 位元安全性模式,但它仍然支援包括 PEAP 在內的 EAP 方法。WPA3 改善了無線空中傳輸加密,但不會改變 EAP 驗證交換本身。 第五節:總結與後續步驟。 綜合以上所述:PEAP 是一種雙階段驗證協定,它將內部的憑證(通常是 MSCHAPv2)封裝在 TLS 通道中。它是部署最廣泛的 802.1X EAP 方法,因為它免除了用戶端憑證的需求,同時仍提供強大的伺服器驗證。其主要漏洞在於因請求方設定錯誤、未驗證伺服器憑證,而導致容易受到惡意 AP 攻擊。請透過 MDM 強制執行的無線設定檔、CA 釘選(pinning)以及伺服器名稱驗證來減輕此風險。 對於大多數企業 WiFi 部署 - 企業辦公室、飯店後勤網路、零售員工網路 - 經過妥善設定的 PEAP-MSCHAPv2 是一個健全且防禦力足夠的選擇。對於高安全性環境、受監管行業或擁有成熟 PKI 基礎架構的組織,EAP-TLS 可提供顯著更強的安全性,並應作為目標架構。 如果您在執行企業網路的同時也運行訪客 WiFi(大多數人都是如此),請記住 PEAP 並非訪客上網引導的合適工具。請參考 Purple 等平台,其提供專為訪客 WiFi 驗證打造的解決方案,並整合了分析、數據收集與行銷功能,可妥善隔離您的訪客與企業流量,並維持您的合規性標準。 如需進一步閱讀,請參閱 Purple 關於 RADIUS 伺服器架構與企業 WiFi 驗證的指南。連結已附於節目資訊欄中。 感謝您的收聽。以上是 Purple 企業級 WiFi 智慧簡報。

核心系列的一部分:企業級 WiFi 安全指南 →

Interactive technical assessment

EAP-TLS vs PEAP authentication decision tool

Evaluate your directory infrastructure, device ownership mix, and security compliance to determine the optimal 802.1X wireless protocol for your organisation.

Determines credential protocols supported at directory level.

Governs certificate provisioning capability without user intervention.

Sets threshold for password elimination and hardware TPM isolation.

Recommended - Zero-Trust Standard

EAP-TLS (Mutual Certificate-Based 802.1X)

Security status
Zero Credential Exposure

Eliminate password-based attacks with cryptographic device certificates.

Evil Twin & MITM resistance

Immune to Evil Twin rogue APs: client and server each prove possession of a private key, so there is no reusable password for a rogue AP to capture.

Helpdesk & credential friction

0% password-related WiFi lockouts. Certificates renew silently in the background via MDM.

Directory architecture guidance

Microsoft Entra ID does not support legacy password hashing (NTLM/MSCHAPv2) natively. EAP-TLS with Microsoft Intune Cloud PKI / SCEP and Cloud RADIUS provides the direct native integration path.

Migrate your enterprise WiFi to certificate-based 802.1X

Connect with Purple technical architects to design your zero-trust wireless authentication, integrate Cloud RADIUS with Microsoft Entra ID, and eliminate credential exposure.

Useful? Link to this tool

什麼是 PEAP 驗證?PEAP 如何保護您的 WiFi 安全

執行摘要

受保護的可擴充驗證協定 (PEAP) 仍是現今企業環境中部署最廣泛的 802.1X 驗證方法。PEAP 由 Cisco、Microsoft 與 RSA Security 共同開發,旨在解決特定的營運挑戰:如何在不產生部署用戶端憑證至網路中每部裝置的繁重管理開銷情況下,實現強大的、基於憑證的伺服器驗證。

對於管理複雜資產的 IT 總監和網路架構師而言 - 無論是在 零售、醫療保健 還是大型企業辦公室 - PEAP-MSCHAPv2 在預共用金鑰 (PSK) 的不安全性與 EAP-TLS 的部署複雜性之間,提供了一個務實的折衷方案。然而,這種便利性也伴隨著固有的安全性權衡。隨著惡意存取點攻擊變得越來越複雜,設定錯誤的 PEAP 部署會呈現關鍵的安全性漏洞。

本指南針對 PEAP 架構、其運作機制以及在現代企業網路中確保其安全所需的強制性設定標準,提供全方位的技術深度解析。

技術深度解析:PEAP 的架構

要了解 PEAP,我們必須檢視其雙階段驗證程序。PEAP 的運作方式是在內部通道交換任何敏感憑證資料之前,先建立一個安全的外部通道。

階段 1:TLS 通道建立

當 supplicant (用戶端裝置) 嘗試連線至網路時,驗證器 (通常是無線存取點) 會阻擋除區域網路上可擴充驗證協定 (EAPOL) 框架以外的所有流量。驗證器會將這些框架轉發給驗證伺服器,通常是 RADIUS 伺服器。如需對此基礎架構有更廣泛的了解,請參閱我們的指南 什麼是 RADIUS?RADIUS 伺服器如何保護 WiFi 網路。

在階段 1 中,RADIUS 伺服器會向 supplicant 出示其數位憑證。supplicant 會根據其信任的根憑證授權單位 (CA) 驗證此憑證。如果驗證成功,則會在 supplicant 與 RADIUS 伺服器之間建立 TLS (傳輸層安全性) 通道。此加密通道可保護後續的所有通訊,避免在無線媒介上遭到竊聽。

什麼是 PEAP 驗證?PEAP 如何保護您的 WiFi 安全 - peap architecture overview

階段 2:內部驗證

建立 TLS 通道後,實際的使用者驗證會在該安全管道內進行。最常見的內部驗證協定是 MSCHAPv2 (Microsoft 盤問交握驗證協定第 2 版)。

在通道內部,supplicant 會將使用者的憑證(使用者名稱與密碼)傳送至 RADIUS 伺服器。伺服器會比對身分識別存放區(例如 Active Directory 或 LDAP 目錄)來驗證這些憑證。如果憑證有效,RADIUS 伺服器會將 Access-Accept 訊息傳回給驗證器,並向用戶端授予網路存取權限。

PEAP 的關鍵安全性前提在於,易受攻擊的 MSCHAPv2 交換完全封裝在加密的 TLS 通道中,從而使其免受被動攔截。

實作指南:保護 PEAP-MSCHAPv2 安全

雖然 PEAP 的功能強大,但它在許多用戶端作業系統上的預設配置使其容易受到複雜的攻擊。安全地實作 PEAP 需要嚴格遵守以下部署標準。

1. 強制性伺服器憑證驗證

PEAP 部署中最大的安全性漏洞在於未能在用戶端強制執行伺服器憑證驗證。由於 PEAP 不需要用戶端憑證,supplicant 在傳輸憑證之前,必須絕對確定其正在與合法的 RADIUS 伺服器進行通訊。

如果用戶端裝置被設定為信任任何憑證,攻擊者就可以部署惡意存取點、提供欺詐性憑證並攔截 MSCHAPv2 握手。像 hostapd-wpe 這樣的工具可以自動執行此類攻擊。

實作行動: IT 團隊必須設定所有企業裝置以嚴格驗證伺服器憑證。這包括鎖定簽發 RADIUS 伺服器憑證的特定根憑證授權單位(Root CA),並明確定義伺服器預期的一般名稱(CN)或主體替代名稱(SAN)。

2. MDM 強制的無線設定檔

依賴終端使用者手動設定 802.1X 設定是註定會失敗的。使用者經常會直接點擊忽略憑證警告,從而損害 TLS 通道的完整性。

實作行動: 必須透過行動裝置管理(MDM)平台(例如 Microsoft Intune、Jamf)或群組原則物件(GPO)將無線網路設定檔推送到所有企業裝置。這些設定檔必須鎖定 EAP 設定,防止使用者變更憑證驗證要求。

3. 淘汰舊版協定

舊版本的 TLS 包含已知的密碼學漏洞。PEAP 部署必須強制執行現代加密標準。

實作行動: 設定 RADIUS 伺服器以拒絕 TLS 1.0 和 TLS 1.1 連線。強制將 TLS 1.2 作為絕對最低標準,並在用戶端支援的情況下優先使用 TLS 1.3。

最佳實踐:策略性網路分割

常見的架構錯誤是嘗試將 PEAP 用於所有無線存取,包括訪客和 BYOD 網路。PEAP 是專為向中央目錄進行驗證的受管理企業裝置而設計的。

隔離訪客存取

對於非企業裝置,PEAP 是錯誤的工具。嘗試在 RADIUS 目錄中管理訪客憑證會產生不必要的管理開銷並引入安全風險。

餐旅 與 交通運輸 場所應實施專用的 訪客 WiFi 解決方案。像 Purple 這樣的平台提供安全的、基於 Captive Portal 的引導加入,完全獨立於企業 802.1X 基礎架構運作。這可確保訪客流量遭到隔離,同時還能透過 WiFi Analytics 進行豐富的數據擷取。

EAP-TLS 的角色

在評估 PEAP 時,網路架構師還必須考慮 EAP-TLS。EAP-TLS 提供雙向驗證 - 伺服器和用戶端都必須出示有效的憑證。這完全消除了對密碼的依賴,使憑證竊取攻擊徹底失效。

什麼是 PEAP 驗證?PEAP 如何保護您的 WiFi 安全 - peap vs eaptls comparison

雖然 EAP-TLS 提供更優越的安全性,但它需要強大的公開金鑰基礎建設 (PKI) 來發行和管理用戶端憑證。對於高度受監管的環境,EAP-TLS 是目標架構。對於缺乏成熟 PKI 的組織,配置嚴格的 PEAP-MSCHAPv2 部署仍是可行的選擇。

疑難排解與風險緩解

即使是架構良好的 PEAP 部署也可能會遇到營運故障。瞭解常見的故障模式對於快速解決問題至關重要。

憑證過期危機

PEAP 環境中最具破壞性的事件是 RADIUS 伺服器憑證的未管理過期。當憑證過期時,所有強制執行驗證的用戶端都會立即中斷連線,導致全網路範圍的斷線。

緩解措施: 對 RADIUS 伺服器憑證實施自動化監控。建立標準作業程序,在過期前至少 30 天更新並部署新憑證。如果使用內部 CA,請確保 CA 階層本身也受到監控。

密碼原則與離線破解

雖然 TLS 隧道保護了傳輸中的 MSCHAPv2 交換,但如果攻擊者因用戶端配置錯誤而成功執行惡意 AP 攻擊,他們將會擷取盤問應答對。研究表明,MSCHAPv2 雜湊值可以被離線破解。

緩解措施: 基礎使用者密碼的複雜度是最後防線。強制執行嚴格的密碼原則 - 包括最小長度要求、複雜度規則和定期輪替 - 以增加離線破解的計算成本。

投資報酬率與商業影響

從 PSK 轉換到妥善管理的 PEAP 802.1X 部署,可在多個維度上帶來可衡量的商業價值。

  1. **減少行政開銷:**將 WiFi 驗證直接與企業身分識別提供者(例如 Active Directory)整合,可實現自動化的入職與離職流程。當員工離職時,停用其目錄帳戶會立即撤銷其網路存取權限,無需輪替共用密碼。
  2. **增強可審計性:**802.1X 提供精細的、使用者層級的網路存取能見度。IT 團隊可以明確地將網路活動追溯到特定個人,這是符合 PCI-DSS 和 GDPR 等合規架構的关键要求。
  3. **降低風險:**透過擺脫共用金鑰,企業組織能顯著降低前員工或惡意攻擊者未經授權存取的風險,保護智慧財產權與敏感的企業資料。

對於希望在提升無線安全性的同時,優化更廣泛網路架構的企業組織,強烈建議探索現代化的 WAN 解決方案。進一步了解 現代企業的核心 SD WAN 優勢。

關鍵定義

PEAP (Protected Extensible Authentication Protocol)

一種 802.1X 驗證協定,將內部驗證方法(通常為 MSCHAPv2)封裝在安全的 TLS 通道中。

因其在安全性與部署簡易性之間的平衡,成為企業級 WiFi 驗證的主流標準。

802.1X

用於基於連接埠之網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

PEAP 和 EAP-TLS 等協定運作的基礎框架。

EAPOL (EAP over LAN)

用於在區域網路上封裝 EAP 訊息的協定,在 802.1X 驗證的初始階段使用。

在網路連接埠完全開啟之前,用戶端與存取點進行通訊的機制。

Supplicant (用戶端/要求者)

請求存取網路的用戶端裝置(筆記型電腦、智慧型手機)。

在 PEAP 部署中,必須正確設定以驗證伺服器憑證的端點。

Authenticator (驗證者)

在用戶端與 RADIUS 伺服器之間協助進行驗證程序的網路裝置(存取點或交換器)。

在驗證成功之前阻擋流量的執行點。

RADIUS (Remote Authentication Dial-In User Service)

一種提供集中化驗證、授權和計帳 (AAA) 管理的網路協定。

驗證使用者憑證並發出最終接受/拒絕決定的伺服器。

MSCHAPv2

由 Microsoft 開發的盤問響應身分驗證協定,常用作 PEAP 內部的驗證方法。

實際用於驗證使用者名稱與密碼的協定,但由於密碼學上的弱點,需要 PEAP TLS 隧道提供保護。

EAP-TLS

一種 EAP 方法,需要用戶端與伺服器雙方使用數位憑證進行雙向驗證。

PEAP 的高安全性替代方案,雖然需要部署 PKI,但能徹底消除基於密碼的安全漏洞。

範例

一間擁有 300 間客房的奢華酒店需要保護其後勤員工的 WiFi 網路。目前,他們使用單一的 WPA2-Personal 密碼,但由於更新所有銷售點終端機和員工平板電腦會造成營運中斷,該密碼已有三年未曾更改。他們應如何實作 PEAP 來解決此問題?

該酒店應部署使用 PEAP-MSCHAPv2 的 802.1X 架構,透過 RADIUS 伺服器(例如 Microsoft NPS)將其無線區域網路控制器與中央 Active Directory 整合。他們必須使用其 MDM 平台將標準化的無線設定檔推送到所有員工平板電腦和 POS 終端機。此設定檔必須明確強制執行伺服器憑證驗證,並綁定簽發 NPS 伺服器憑證的 CA。員工將使用其個人 AD 憑證進行驗證。

考官評語: 此方法消除了靜態共用金鑰的漏洞。透過將驗證與 AD 綁定,離職員工的 WiFi 存取權限將立即被撤銷。使用 MDM 強制執行憑證驗證可防止惡意 AP 攻擊,這在面向公眾的旅宿環境中是高風險威脅。

一家大型連鎖零售商正在向 500 個據點的門市經理配發企業筆記型電腦。他們希望使用 PEAP-MSCHAPv2,但擔心在如此多站點管理 RADIUS 憑證的管理負擔。

該零售商不應在每個門市部署本機 RADIUS 伺服器,而是應利用與其雲端身分識別提供者(例如 Okta 或 Microsoft Entra ID)整合的雲端託管 RADIUS 解決方案。所有 500 個據點的存取點均指向雲端 RADIUS 端點。雲端 RADIUS 伺服器上使用單一且全球受信任的公用憑證,且部署至筆記型電腦的 MDM 負載會綁定此特定的公用憑證。

考官評語: 集中化 RADIUS 基礎架構可大幅減少管理開銷。使用公用憑證可簡化用戶端裝置上的信任鏈,前提是 MDM 設定檔必須嚴格 active 綁定預期的憑證以防止攔截。

練習題

Q1. 您正在稽核一家醫院的 WiFi 網路。他們針對員工設備使用 PEAP-MSCHAPv2。在審查過程中,您發現推送到 iPad 的 MDM 設定檔未勾選「驗證伺服器憑證」。此處的即時風險是什麼?

提示:思考若攻擊者架設了一台廣播該醫院 SSID 的設備,會發生什麼情況。

查看標準答案

即時風險是惡意存取點(Evil Twin)攻擊。由於 iPad 沒有驗證伺服器憑證,它們會嘗試與任何廣播正確 SSID 的 AP 進行驗證。攻擊者可以攔截 MSCHAPv2 握手並嘗試離線破解員工密碼,進而導致憑證外洩。

Q2. 某大學的 IT 部門計劃將其學生網路從預共用金鑰(PSK)遷移至 802.1X。他們希望使用 EAP-TLS 以獲得最大安全性,但面臨來自服務台團隊的阻力。在這種情況下,為什麼 PEAP-MSCHAPv2 會是更務實的選擇?

提示:考慮大學環境中的設備所有權模式。

查看標準答案

在大學中,設備多為未託管的個人設備(BYOD)。部署 EAP-TLS 需要在每位學生的個人筆記型電腦、手機和平板電腦上核發並安裝專屬的用戶端憑證。這會給服務台帶來沉重的支援負擔。而 PEAP-MSCHAPv2 僅要求學生輸入現有的大學使用者名稱與密碼,這讓註冊上網變得更加容易,同時仍比 PSK 提供了大幅度的安全性升級。

Q3. 您組織的 RADIUS 伺服器憑證將在 14 天內過期。該憑證由公用 CA 核發。您必須採取哪些步驟來確保 PEAP-MSCHAPv2 無線網路不會中斷?

提示:思考請求端目前配置為信任哪些憑證。

查看標準答案

您必須向公用 CA 取得新憑證並安裝在 RADIUS 伺服器上。至關重要的是,您必須檢視 MDM 無線設定檔。如果設定檔鎖定(pinned)了特定的舊憑證,則必須在舊憑證過期前將其更新為信任新憑證。如果設定檔僅鎖定了根 CA(Root CA),且新憑證是由同一個根 CA 核發,則轉換過程應該會無縫進行,但仍必須進行測試。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。