解決升級後 Windows 11 802.1X 與網際網路連線問題
解決升級後 Windows 11 802.1X 有線與無線網路驗證失敗問題。詳細排除 dot3svc 設定檔遺失、Intune SCEP 憑證驗證錯誤、Credential Guard MSCHAPv2 問題以及 GPO 策略等故障。
Video overview
收聽此指南
查看播客逐字稿
📚 核心系列的一部分:企業 WiFi 安全指南 →
- 執行摘要
- 技術背景與根本原因分析
- 1. 服務狀態重設
- 2. 設定檔登錄檔清除
- 3. Credential Guard 與 PEAP-MSCHAPv2 不相容性
- 4. Windows 11 24H2 中嚴格的 RADIUS 憑證驗證
- 診斷矩陣與事件檢視器參考
- 自動化 PowerShell 診斷程式碼片段
- 循序漸進的補救方法
- 方法 1:執行 Active Directory 群組原則 (GPO)
- 方法 2:Microsoft Intune 部署 (雲端 MDM)
- 方法 3:Netsh CLI 手動 XML 設定檔匯入
- 企業部署的最佳實踐
- 疑難排解與風險緩釋
- 投資報酬率(ROI)與業務影響
- 1. 降低 IT 支援成本
- 2. 符合法規遵循
- 3. 場域資產的營運持續性
- 透過 Purple Cloud RADIUS 徹底解決問題
Windows 11 WiFi & 802.1X Connectivity Diagnostic Assistant
Select your specific Windows 11 connection symptom and deployment environment below to diagnose root causes, generate PowerShell/CLI fix commands, and view enterprise remediation steps.
Missing 802.1X Wired Profile via Intune SCEP/PKCS
Root Cause: Windows 11 feature upgrades reset dot3svc service registry keys and purge exported WLAN/LAN profiles.
netsh lan show profilessc config dot3svc start= autonet start dot3svc- Open Microsoft Intune admin center > Devices > Configuration profiles.
- Create a Wired Network profile for Windows 10 and later using the exported EAP XML.
- Assign the profile to your Azure AD device group and trigger a remote sync via Intune.
Purple Cloud RADIUS automates zero-touch 802.1X certificate distribution and Passpoint profile provisioning without relying on local XML state.
Eliminate Windows 11 802.1X Authentication Outages with Cloud RADIUS
Purple Cloud RADIUS provides zero-touch WPA3-Enterprise authentication, Passpoint profile deployment, and automated certificate management across Cisco, Meraki, Aruba, Ruckus, and UniFi networks.
Windows 11 802.1X & Network Authentication Troubleshooter
Select your Windows 11 build, authentication protocol, deployment mechanism, and error symptom below to generate an immediate CLI repair sequence and Intune/GPO remediation steps.
Wired AutoConfig Service Authentication Loop (EAPOL Timeout)
High ImpactRoot Cause Diagnosis: The 802.1X Wired AutoConfig service (dot3svc) did not initiate EAPOL Handshake after NIC driver initialization, or 802.1X authentication mode is disabled on the Ethernet adapter.
netsh lan set autoconfig enabled=yes interface="Ethernet"
netsh lan restart- Verify that Wired AutoConfig service (dot3svc) Startup Type is set to Automatic in services.msc.
- Execute netsh lan set autoconfig enabled=yes interface="Ethernet" from an elevated Command Prompt.
- Check switch port configuration to ensure 802.1X re-authentication timer is not expiring before client response.
- Re-enable 802.1X authentication in Ethernet Adapter Properties > Authentication tab.
Need Automated Cloud RADIUS & 802.1X Certificate Management?
Purple Cloud RADIUS eliminates Windows 11 upgrade authentication failures by providing automated Passpoint certificate provisioning, zero-touch Intune payload integration, and centralized IEEE 802.1X policy management for enterprise network environments.

執行摘要
升級至 Windows 11 為企業網路環境帶來了一個關鍵的營運問題:在進行作業系統就地升級期間,系統會無預警清除 IEEE 802.1X 有線驗證設定。對於管理託管裝置資產的 IT 主管、網路架構師和系統管理員而言,此問題會立即導致連線中斷、支援服務台工單激增以及合規性風險。
最主要的根本原因在於 Windows 有線自動設定服務 (dot3svc) 的本機 XML 設定設定檔遭到損壞或完全移除。當這些設定檔被清除時,終端裝置便無法執行 IEEE 802.1X 所定義的基於連接埠的網路存取控制驗證。
本指南提供了一套權威的方法來診斷、還原和預防 Windows 11 802.1X 驗證失敗。內容涵蓋根本原因機制、事件檢視器診斷代碼、三種修復架構(群組原則、Microsoft Intune 和 netsh CLI),以及使用雲端原生 RADIUS 驗證的長期風險緩釋方案。
本指南是我們完整的 Enterprise WiFi Security & Authentication Guide 的一部分。
技術背景與根本原因分析
IEEE 802.1X 依賴三個核心元件:用戶端 (用戶端裝置)、驗證器 (網路交換器或存取點) 以及驗證伺服器 (RADIUS 伺服器)。在 Windows 終端裝置上,乙太網路連接的基於連接埠驗證是由有線自動設定服務 (dot3svc) 進行處理。
在進行重大 Windows 11 功能更新時(例如從 Windows 10 升級到 Windows 11,或是在 22H2、23H2 和 24H2 之間進行更新),作業系統會對登錄登錄檔機碼和服務定義進行深度的遷移處理。在此過程中會發生以下三種特定的故障:
1. 服務狀態重設
dot3svc 服務的啟動類型經常會從 自動 被重設為 手動 或 已停用。當裝置在升級後重新啟動時,該服務無法自動初始化,進而阻止 EAPOL (EAP over LAN) 封包在實體網路卡 (NIC) 介面上進行傳輸。
2. 設定檔登錄檔清除
儲存在 HKLM\SOFTWARE\Microsoft\Wired-AutoConfig 底下的本機 802.1X XML 設定檔通常會在遷移過程中被抹除。在沒有作用中設定檔的情況下,Windows 11 無法向交換器連接埠提供用戶端憑證或 EAP 認證資訊。
3. Credential Guard 與 PEAP-MSCHAPv2 不相容性
Windows 11 預設會啟用「虛擬化安全性」(VBS) 與 Credential Guard。Credential Guard 會將 NTLM 與 Kerberos 密鑰雜湊隔離在虛擬化容器中,藉此阻擋傳統 PEAP-MSCHAPv2 密碼雜湊的擷取。這會導致依賴傳統 PEAP 驗證的終端裝置在升級後持續收到「拒絕存取」(Access-Reject) 回應。必須升級至憑證型 EAP-TLS 才能恢復驗證。如需詳細比較,請參閱我們的 WPA3 Enterprise vs iPSK Security Model 指南。
4. Windows 11 24H2 中嚴格的 RADIUS 憑證驗證
Windows 11 24H2 強制執行嚴格的伺服器憑證驗證規則。如果 RADIUS 伺服器憑證缺少與 802.1X 設定檔設定相符的有效主體別名 (SAN),或是發行的根憑證授權單位 (Root CA) 未存在於「本機電腦信任的根憑證授權單位」存放區中,Windows 將會中斷連線並顯示錯誤碼 0x80070490。
診斷矩陣與事件檢視器參考
排除受影響的 Windows 11 終端裝置故障時,請使用以下 Windows 事件檢視器路徑:
應用程式 tail 與服務記錄 > Microsoft > Windows > Wired-AutoConfig > Operational
| 事件 ID | 記錄來源 | 錯誤狀況 | 根本原因 | 提高權限的命令提示字元修復方式 |
|---|---|---|---|---|
| 12014 | Wired-AutoConfig | EAPOL 啟動逾時 | dot3svc 服務已停用或已停止 |
sc config dot3svc start=auto && net start dot3svc |
| 12015 | Wired-AutoConfig | 驗證失敗 (APIPA IP) | 交換器連接埠未通過驗證;裝置被置於 Guest VLAN | netsh lan reauthenticate interface="Ethernet" |
| 5632 | Wired-AutoConfig | 明確的 Access-Reject | 缺少用戶端憑證或已停用 AD 帳戶 | netsh lan export profile folder=C:\temp |
| 12013 | Wired-AutoConfig | 伺服器憑證不受信任 | 本機電腦信任的存放區中缺少根憑證授權單位 (Root CA) | certutil -store Root |
| 10001 | Wired-AutoConfig | 缺少 802.1X 設定檔 | Netsh LAN XML 設定檔登錄機碼在升級時被清除 | netsh lan add profile filename="C:\temp\Profile.xml" |
自動化 PowerShell 診斷程式碼片段
執行以下提高權限的 PowerShell 命令以檢查實體介面與 802.1X 設定檔狀態:
# 檢查 Wired AutoConfig 服務狀態
Get-Service -Name dot3svc | Select-Object Name, Status, StartType
# 顯示已設定的 802.1X 有線設定檔
netsh lan show profiles
# 顯示介面授權狀態
netsh lan show interfaces
循序漸進的補救方法
在企業資產中還原 802.1X 連線能力,需要根據基礎架構架構選擇合適的管理工具鏈。
方法 1:執行 Active Directory 群組原則 (GPO)
對於已加入網域的終端裝置,群組原則提供自動化執行,可在下次重新啟動時還原被清除的設定檔:
- 在網域控制站上開啟 群組原則管理主控台 (gpmc.msc)。
- 編輯連結到您 Windows 11 電腦組織單位 (OU) 的目標群組原則物件。
- 導覽至:
電腦設定 > 原則 > Windows 設定 > 安全性設定 > 有線網路 (IEEE 802.3) 原則。 - 右鍵按一下並選擇 建立適用於 Windows Vista 和更新版本的新有線網路原則。
- 啟用 針對 IEEE 802.1X 網路存取使用 Windows 有線自動設定服務。
- 在 安全性 索引標籤下,選擇 Microsoft: 智慧卡或其他憑證 (EAP-TLS) 並設定信任的企業根 CA。
- 在用戶端終端強制進行原則更新:
gpupdate /force。
方法 2:Microsoft Intune 部署 (雲端 MDM)
對於雲端管理的終端,請透過 Microsoft Intune 部署 802.1X 設定檔載荷。如需逐步的 SCEP 與 PKCS 憑證設定檔設定,請參閱我們專屬的 Microsoft Intune WiFi 憑證部署指南 。
- 從參考電腦匯出黃金 802.1X XML 設定檔:
netsh lan export profile folder=C:\temp interface="Ethernet" - 開啟 Microsoft Intune 系統管理中心 (
intune.microsoft.com)。 - 導覽至 裝置 > 組態設定檔 > 建立設定檔。
- 選擇 Windows 10 和更新版本 作為平台,並選擇 有線網路 作為範本。
- 將匯出的 EAP XML 組態貼到 XML 設定檔設定欄位中。
- 將原則指派給您的 Azure AD 裝置群組,以在升級後強制執行自動修復。
方法 3:Netsh CLI 手動 XML 設定檔匯入
對於獨立終端或緊急桌面支援,請透過命令提示字元手動匯入設定檔:
:: 1. 確保有線自動設定服務已啟動
sc config dot3svc start=auto
net start dot3svc
:: 2. 匯入參考的 802.1X XML 設定檔
netsh lan add profile filename="C:\temp\MasterWiredProfile.xml" interface="Ethernet"
:: 3. 重新觸發連接埠驗證
netsh lan reauthenticate interface="Ethernet"
企業部署的最佳實踐
為了防止在未來的 Windows 11 更新期間遺失 802.1X 設定檔,請實施以下運作安全措施:
- 將 802.1X 組態嵌入作業系統部署基準中: 確保 Microsoft Autopilot、SCCM 或 MDT 工作序列在初始佈建期間套用 802.1X 設定檔。
- 集中化原則強制執行: 避免手動設定終端。透過 GPO 或 Intune 強制執行網路設定,以確保原則能自我修復並重新套用。
- 實施升級前工作序列備份: 在執行重大作業系統升級之前,將現有的設定檔匯出到安全的網路共用位置 (
netsh lan export)。 - 維護版本控制的 XML 儲存庫: 將每個場地和安全區域的主 XML 設定檔儲存在中央儲存庫中,以加速災難復原。- 從 PEAP-MSCHAPv2 遷移至 EAP-TLS: 從基於密碼的驗證轉換為數位憑證,以消除 Credential Guard 相容性失敗。請參閱我們的 什麼是 RADIUS 驗證?其工作原理為何? 指南了解詳細資訊。
疑難排解與風險緩釋
當終端在升級後失去網路存取權限時,請執行以下系統化的診斷步驟:
- 驗證實體層與連結指示燈: 確認乙太網路連結狀態和交換器連接埠連線。
- 檢查 IP 位址分配: 執行
ipconfig /all。APIPA 位址(169.254.x.x)表示 802.1X 驗證完全失敗或交換器連接埠遭到封鎖。非預期的子網路則表示被歸入隔離的訪客 VLAN。 - 檢查 802.1X 設定檔狀態: 執行
netsh lan show profiles。如果為空,表示設定檔在作業系統遷移期間已被清除。 - 分析 Wired-AutoConfig 事件記錄: 檢查事件識別碼 12014、12015 和 5632,以隔離憑證、認證或服務問題。
- 套用集中式原則修復: 透過 Intune 或 GPO 觸發原則同步,以自動還原設定檔。

投資報酬率(ROI)與業務影響
作業系統更新後非預期的網路中斷會帶來巨大的財務和營運開銷。集中管理 802.1X 設定可在三個關鍵領域產生可衡量的 ROI:
1. 降低 IT 支援成本
在擁有 1,000 台設備的企業資產中,約有 15% 的終端會在主要作業系統升級週期中經歷設定檔遺失或服務重設。手動對 150 台設備進行疑難排解(每張工單耗時 30 分鐘)會消耗 75 小時的二線 IT 支援時間。以每小時 60 英鎊的含載成本計算,單次更新週期在被動支援上就要花費 4,500 英鎊。
藉由部署集中式 Intune 或 GPO 原則(僅需約 4 小時的架構師設定時間,或 240 英鎊),企業在首次升級週期中即可實現完全的 ROI,並減少 80% 的網路存取支援工單。
2. 符合法規遵循
- PCI DSS 規範 1.2.1: 要求持卡人資料環境(CDE)與一般企業網路之間必須進行嚴格的網路分割。未經驗證的設備若落入開放的預設 VLAN,將違反分割控制。
- ISO 27001 附錄 A.12.1.2: 要求正式的變更管理與組態強制執行。具備自我修復能力的網路原則可滿足稽核控制。
- GDPR 第 32 條: 要求採取技術措施以確保網路資料的機密性與完整性。
3. 場域資產的營運持續性
實體場域 - 飯店、會議中心、連鎖零售店和體育場 - 依賴經過身分驗證的網路基礎架構來支援物業管理系統、票務終端和 POS 系統。主動的 802.1X 管理可防止因櫃檯或 POS 離線故障而造成的營收損失。
透過 Purple Cloud RADIUS 徹底解決問題
在每次 Windows 更新後手動還原 XML 設定檔,或排除 GPO 同步延遲,會產生不必要的維運負擔。 Purple 無密碼員工 WiFi 和 Cloud RADIUS 提供雲端原生 802.1X 身分驗證平台,可消除本地設定檔損壞的問題。
- 零觸控身分整合: 使用憑證型 WPA3-Enterprise 或 Passpoint (Hotspot 2.0),透過 Microsoft Entra ID、Okta 或 Google Workspace 自動驗證裝置。
- 減少 80% 的支援工單: 消除整個場域中共享的 WPA2 密碼和手動 XML 設定檔指令碼。
- 企業級可靠性: 建構於與硬體無關的雲端 RADIUS 架構之上,為超過 80,000 個實際場域提供服務,並具有 99.999% 的上線時間 SLA。
預約企業級 WiFi 技術諮詢 或探索 Purple 無密碼員工 WiFi 以消除 802.1X 設定失敗的設定錯誤。
關鍵定義
IEEE 802.1X
一項用於基於連接埠之網路存取控制 (PNAC) 的 IEEE 標準,為希望連線至 LAN 或 WLAN 的裝置提供驗證機制。
企業網路中基於連接埠的網路存取控制標準。
Wired AutoConfig Service (dot3svc)
負責在乙太網路網路介面卡上執行 IEEE 802.1X 驗證的內建 Windows 服務。
在乙太網路介面上管理 802.1X 驗證的 Windows 服務。
EAP-TLS
一項 IETF 標準,用於用戶端與 RADIUS 伺服器之間使用 X.509 數位憑證進行雙向驗證。
使用傳輸層安全性的可延伸驗證協定。
netsh lan
Windows 中的命令列指令碼工具,使管理員能夠設定、顯示與匯出 802.1X 有線網路設定檔。
用於管理有線網路設定的 Windows 命令列公用程式。
RADIUS Server
遠端驗證撥號使用者服務伺服器 (例如 Microsoft NPS、Cisco ISE 或 Aruba ClearPass),用於驗證用戶端認證。
企業架構中集中化的 AAA 驗證伺服器。
範例
在全公司升級至 Windows 11 後,有 20% 的企業桌上型電腦端點回報無法存取內部網路,且在乙太網路連線上取得 169.254.x.x 的 APIPA IP 位址。執行 netsh lan show profiles 顯示未設定任何設定檔。其根本原因為何?IT 人員應如何進行大規模修復?
- 根本原因:Windows 11 功能更新移轉過程中清除了 HKLM\SOFTWARE\Microsoft\Wired-AutoConfig 登錄鍵,導致本機 802.1X 設定檔被刪除,而交換器連接埠則保持在未驗證的訪客/封鎖狀態。 2. 戰術修復:從參照端點匯出可正常運作的 XML 設定檔 (netsh lan export profile folder=C:\temp),並將其匯入受影響的主機 (netsh lan add profile filename=...)。 3. 大規模解決方案:部署針對有線網路 (IEEE 802.3) 策略的 Active Directory 組織群組原則物件 (GPO),或部署含有線網路裝載的 Intune 組態設定檔,以自動強制恢復設定檔。
一部 Windows 11 24H2 主機無法通過 802.1X 驗證。事件檢視器顯示事件 ID 12013:"無法驗證驗證伺服器的身分"。RADIUS 紀錄顯示 Access-Reject。需要進行何種組態設定變更?
- Windows 11 24H2 強制執行嚴格的伺服器憑證信任驗證。 2. 用戶端 802.1X 設定檔必須將 ValidateServerCertificate 設定為 true,且電腦的「受信任的根憑證授權單位」存放區中必須存在根 CA。 3. XML 設定檔中的 ServerNames 屬性必須與 RADIUS 伺服器憑證的主體替代名稱 (SAN) 相符。
練習題
Q1. 若要使 802.1X 乙太網路驗證正常運作,必須將哪一個 Windows 服務設定為自動啟動?
提示:檢查 Windows Wired AutoConfig 服務的啟動類型。
查看標準答案
必須將 Wired AutoConfig 服務 (dot3svc) 設定為自動啟動類型。在未加入網域的 Windows 安裝中,此服務預設設定為手動,且不會執行 802.1X 驗證。
Q2. 哪一個確切的命令可以將 802.1X 設定檔從作用中的乙太網路介面卡匯出為 XML 檔案?
提示:回想用於匯出網路設定檔的 netsh lan 語法。
查看標準答案
netsh lan export profile folder=C:\temp interface="Ethernet" 會將 802.1X 設定檔作為 XML 檔案匯出至指定的目錄。`目錄。
繼續閱讀本系列
在臨床環境中規劃 WiFi 7 部署:IoMT 裝置、干擾與 HIPAA
本完整指南探討如何在臨床環境中規劃 WiFi 7 部署,重點關注 6 GHz 頻段策略、舊版 IoMT 裝置相容性、IEC 60601-1-2 射頻干擾義務以及符合 HIPAA 規範的網路分段。它為醫療 IT 主管提供了實用的架構建議,以使用 Purple 的雲端 RADIUS 平台來保護混合裝置群的安全。
為訪客與員工 WiFi 網路配置 RADIUS 驗證
本技術參考指南概述了企業訪客和員工 WiFi 網路的 RADIUS 驗證架構、配置與部署。它為網路架構師和 IT 經理提供了構建安全、可擴展的無線存取控制系統所需的確切協定、安全標準與疑難排解方法。
Passpoint and OpenRoaming: 完整指南
本技術參考指南針對企業 WiFi 網路中的 Passpoint (Hotspot 2.0) 和 WBA OpenRoaming 架構提供全面分析。內容詳述了建立安全、無摩擦的訪客連線所需的底層驗證協定、架構元件和部署策略。網路架構師和 IT 領導者將學習如何設計、實作這些標準並進行疑難排解,以便在維持企業級安全性的同時,消除手動登入的障礙。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。