跳至主要內容

解決升級後 Windows 11 802.1X 與網際網路連線問題

解決升級後 Windows 11 802.1X 有線與無線網路驗證失敗問題。詳細排除 dot3svc 設定檔遺失、Intune SCEP 憑證驗證錯誤、Credential Guard MSCHAPv2 問題以及 GPO 策略等故障。

📖 7 分鐘閱讀📝 611 字數🔧 2 範例2 練習題📚 5 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
歡迎來到 Purple 技術簡報。今天我們要探討一個影響全球企業 IT 團隊的關鍵問題:在就地升級至 Windows 11 後,裝置失去了有線網路連線。如果您的使用者在升級後突然無法連線到您的安全網路,您並不孤單。這不是隨機出現的錯誤,而是升級過程中處理 802.1X 驗證設定時所發生的特定故障。在接下來的十分鐘內,我將帶您瞭解為什麼會發生這種情況、如何修復它,以及如何防止它干擾您的業務運作。 讓我們從技術背景開始。我們正在討論的 Windows 11 升級問題並非首見。自從早期的功能更新以來,這在企業環境中就已被記錄,並且在 23H2 到 25H2 的升級週期中變得更加顯著。核心問題在於:當 Windows 11 進行就地升級時,它可能會在背景自動移除或損壞管理有線 802.1X 驗證的 XML 設定檔。其結果是,裝置在升級後開機,雖然在物理上連接到了網路,但無法在連接埠層級進行驗證。交換器在正常執行其工作的情況下,若非封鎖該裝置,就是將其分配到受限制的訪客 VLAN。 現在,讓我們深入探討技術機制。名為 Wired AutoConfig 的服務(在內部稱為 dot3svc)是負責管理乙太網路介面上 802.1X 的 Windows 元件。它會讀取儲存的 XML 設定檔,以瞭解如何與網路交換器起始驗證交握。此設定檔定義了所有內容:EAP 方法(無論是搭配 MSCHAPv2 的 PEAP,還是搭配憑證的 EAP-TLS)、受信任的憑證授權單位,以及用戶端應如何識別自身身份。當升級程序執行時,它可能會重設此服務的設定或完全刪除該設定檔。在沒有設定檔的情況下,dot3svc 就沒有任何指令。它無法啟動驗證程序,交換器連接埠也會保持關閉狀態。 要在特定電腦上診斷此問題,您不需要複雜的工具。請以系統管理員權限開啟命令提示字元並執行:netsh lan show profiles。如果輸出為空或遺失了預期的設定檔,您就確認了根本原因。您也可以開啟 Windows 事件檢視器並瀏覽至「應用程式與服務記錄」,然後依序進入 Microsoft、Windows、Wired-AutoConfig,最後是「操作」記錄。您會發現在每次連線嘗試失敗時記錄的明確錯誤事件。這些事件會精確地告訴您出了什麼問題,無論是遺失設定檔、憑證信任失敗,還是服務相依性問題。 現在,讓我們談談三種主要的補救途徑。適合您組織的選擇取決於您的管理基礎架構。 針對傳統、地端環境,第一個也是最穩健的選擇是群組原則。如果您的裝置已加入網域,您可以在「電腦設定」>「原則」>「Windows 設定」>「安全性設定」下,建立一個有線網路 IEEE 802.3 原則。在此原則中,您可以定義 802.1X 設定:EAP 類型、驗證方法以及憑證信任設定。一旦此 GPO 連結到適當的組織單位並套用到受影響的電腦,系統就會強制執行並自動重新套用正確的設定,即使未來的升級試圖移除這些設定也是如此。這裡需要注意的关键陷阱是 GPO 篩選。請確保您的安全性篩選和 WMI 篩選已正確設定,以便原則確實能到達目標電腦。常見的錯誤是建立了原則,卻未驗證其套用範圍。 第二個選擇,也是現代化雲端管理環境的最佳實踐,是 Microsoft Intune。如果您的裝置已加入 Azure AD 或混合網域並透過 Intune 進行管理,您應該使用適用於 Windows 10 及更新版本的有線網路範本來建立設定設定檔。填入此設定檔最有效率的方法,是先從設定正確的電腦上使用以下指令匯出運作中的 XML:netsh lan export profile folder equals dot interface equals Ethernet。這會為您提供定義 802.1X 設定的原始 XML。然後,您可以將此 XML 直接匯入到 Intune 設定檔中。將此設定檔指派給包含受影響電腦的裝置群組,Intune 就會將設定向下推送。這是一種具備高度擴充性的方法,特別適用於擁有數百個據點的零售連鎖店或飯店集團等分佈式企業。 第三個選擇是手動修復,適用於緊急、單次發生的情況。在運作正確的電腦上,使用 netsh lan export 匯出設定檔。透過 USB 或可從訪客 VLAN 存取的網路共享,將產生的 XML 檔案傳輸到故障的電腦上。接著,在故障的電腦上執行:netsh lan add profile filename equals your profile dot xml interface equals Ethernet。這會立即還原驗證設定。裝置應該會在下一次嘗試連線時成功驗證。這對於單一使用者來說是快速、有效的修復方式,但不具備擴充性。如果您發現自己反覆執行此操作,這是一個強烈的訊號,表示您需要實施集中管理的原則。 現在,讓我們來介紹預防未來發生此問題的最佳實踐。最重要的原則是:絕對不要依賴手動設定能在作業系統就地升級中保留下來。請將您的 802.1X 設定檔視為必須由中央管理機構強制執行的原則,而不是每台裝置上的靜態設定。這種思維的轉變將為您的團隊節省大量的時間與精力。 實際操作上,這意味著要確保您的 802.1X 配置是您標準裝置組建的一部分。無論您使用 MDT、SCCM 還是 Windows Autopilot,網路設定檔都應該作為佈署程序的一部分進行部署。它也應該由持續性原則(GPO 或 Intune)強制執行,如此一來,即使本機配置被移除,它也會自動還原。 對於管理大規模升級部署的組織,請考慮在您的升級工作序列中加入執行前和執行後步驟。在升級執行之前,指令碼可以將目前的 802.1X 設定檔備份到網路位置。升級完成後,驗證步驟可以檢查該設定檔是否存在,如果不存在,則從備份中還原。這種雙重保險的方法提供了一個額外的安全保障。 從合規性的角度來看,這個問題對 PCI-DSS 和 ISO 27001 有直接的影響。PCI-DSS 要求 1.2.1 授權限制持卡人資料環境與其他網路之間的流量。802.1X 是強制執行此區段設定的金鑰控制。如果裝置遺失了 802.1X 配置並落入未區段化的網路,您可能會違反此要求。因此,確保您的 802.1X 設定受到集中管理且對升級具有復原力,不僅是營運上的問題,也是合規性的必要條件。 現在,解答幾個在與用戶對話中經常出現的快速問答。 這也會影響 WiFi 嗎?是的,同樣的問題也可能會影響無線設定檔,儘管有線網路的問題被回報得更為頻繁。疑難排解的方法是類似的,只需使用 netsh wlan 指令代替 netsh lan。 這是否與特定的硬體廠商綁定?否。這是 Windows 軟體和配置管理的問題。它會影響所有主要製造商的裝置。 我可以在升級過程中防止設定檔被刪除嗎?如果您是使用透過 SCCM 或 Intune 進行的受管理升級程序,您可以新增升級後的補救步驟。對於非受管理的升級,最佳的緩解措施是制定一項原則,在升級完成後自動重新套用配置。 如果設定檔存在但驗證仍然失敗怎麼辦?在這種情況下,問題可能出在憑證鏈上。升級後,本機憑證或信任的根憑證授權單位可能已受到影響。請檢查本機的憑證存放區,並驗證 RADIUS 伺服器的根憑證是否存在且受信任。 總結今天簡報的重點。Windows 11 原地升級可能會在不提示的情況下,移除 Wired AutoConfig 服務所使用的 XML 設定檔,進而導致 802.1X 驗證失敗。立即的診斷步驟是執行 netsh lan show profiles,並檢查事件檢視器中的 Wired-AutoConfig 運作記錄。三種修復路徑包括:適用於已加入網域裝置的群組原則、適用於雲端管理裝置的 Microsoft Intune,以及針對緊急、一次性修復的手動 netsh 設定檔匯入。長期解決方案是透過集中管理原則來強制執行 802.1X 設定,將其視為持續性的配置,而非靜態設定。對於 PCI-DSS 和 ISO 27001 環境而言,這也是一個合規性問題。 您本週的待辦事項非常明確。請稽核您目前的 802.1X 管理方法。如果您的設定是在終端裝置上手動配置,且沒有集中強制執行原則,那麼這就是您在下一次升級週期前需要解決的風險。請建立 Intune 設定檔或 GPO,在試驗群組上進行測試,然後進行部署。這項投入微乎其微,但能帶來的風險緩釋效果卻非常顯著。 感謝您參與 Purple 技術簡報。如需更多關於企業網路管理和 WiFi 智慧的資源,請造訪 purple dot。

📚 核心系列的一部分:企業 WiFi 安全指南

Diagnostic Assistant

Windows 11 WiFi & 802.1X Connectivity Diagnostic Assistant

Select your specific Windows 11 connection symptom and deployment environment below to diagnose root causes, generate PowerShell/CLI fix commands, and view enterprise remediation steps.

Missing 802.1X Wired Profile via Intune SCEP/PKCS

Root Cause: Windows 11 feature upgrades reset dot3svc service registry keys and purge exported WLAN/LAN profiles.

Critical Impact
Recommended CLI Fix Commands
netsh lan show profiles
sc config dot3svc start= auto
net start dot3svc
Enterprise Remediation Steps
  1. Open Microsoft Intune admin center > Devices > Configuration profiles.
  2. Create a Wired Network profile for Windows 10 and later using the exported EAP XML.
  3. Assign the profile to your Azure AD device group and trigger a remote sync via Intune.
Purple Cloud RADIUS Advantage

Purple Cloud RADIUS automates zero-touch 802.1X certificate distribution and Passpoint profile provisioning without relying on local XML state.

Eliminate Windows 11 802.1X Authentication Outages with Cloud RADIUS

Purple Cloud RADIUS provides zero-touch WPA3-Enterprise authentication, Passpoint profile deployment, and automated certificate management across Cisco, Meraki, Aruba, Ruckus, and UniFi networks.

Interactive Diagnostic Tool

Windows 11 802.1X & Network Authentication Troubleshooter

Select your Windows 11 build, authentication protocol, deployment mechanism, and error symptom below to generate an immediate CLI repair sequence and Intune/GPO remediation steps.

Wired AutoConfig Service Authentication Loop (EAPOL Timeout)

High Impact

Root Cause Diagnosis: The 802.1X Wired AutoConfig service (dot3svc) did not initiate EAPOL Handshake after NIC driver initialization, or 802.1X authentication mode is disabled on the Ethernet adapter.

Elevated CLI Remediation Sequence
netsh lan set autoconfig enabled=yes interface="Ethernet"
netsh lan restart
Step-by-Step Resolution Workflow (INTUNE)
  1. Verify that Wired AutoConfig service (dot3svc) Startup Type is set to Automatic in services.msc.
  2. Execute netsh lan set autoconfig enabled=yes interface="Ethernet" from an elevated Command Prompt.
  3. Check switch port configuration to ensure 802.1X re-authentication timer is not expiring before client response.
  4. Re-enable 802.1X authentication in Ethernet Adapter Properties > Authentication tab.
Event Viewer Verification Path: Microsoft-Windows-Wired-AutoConfig/Operational -> Event ID 12014 (EAPOL Start Sent)

Need Automated Cloud RADIUS & 802.1X Certificate Management?

Purple Cloud RADIUS eliminates Windows 11 upgrade authentication failures by providing automated Passpoint certificate provisioning, zero-touch Intune payload integration, and centralized IEEE 802.1X policy management for enterprise network environments.

解決升級後 Windows 11 802.1X 與網際網路連線問題

執行摘要

升級至 Windows 11 為企業網路環境帶來了一個關鍵的營運問題:在進行作業系統就地升級期間,系統會無預警清除 IEEE 802.1X 有線驗證設定。對於管理託管裝置資產的 IT 主管、網路架構師和系統管理員而言,此問題會立即導致連線中斷、支援服務台工單激增以及合規性風險。

最主要的根本原因在於 Windows 有線自動設定服務 (dot3svc) 的本機 XML 設定設定檔遭到損壞或完全移除。當這些設定檔被清除時,終端裝置便無法執行 IEEE 802.1X 所定義的基於連接埠的網路存取控制驗證。

本指南提供了一套權威的方法來診斷、還原和預防 Windows 11 802.1X 驗證失敗。內容涵蓋根本原因機制、事件檢視器診斷代碼、三種修復架構(群組原則、Microsoft Intune 和 netsh CLI),以及使用雲端原生 RADIUS 驗證的長期風險緩釋方案。

本指南是我們完整的 Enterprise WiFi Security & Authentication Guide 的一部分。

技術背景與根本原因分析

IEEE 802.1X 依賴三個核心元件:用戶端 (用戶端裝置)、驗證器 (網路交換器或存取點) 以及驗證伺服器 (RADIUS 伺服器)。在 Windows 終端裝置上,乙太網路連接的基於連接埠驗證是由有線自動設定服務 (dot3svc) 進行處理。

在進行重大 Windows 11 功能更新時(例如從 Windows 10 升級到 Windows 11,或是在 22H2、23H2 和 24H2 之間進行更新),作業系統會對登錄登錄檔機碼和服務定義進行深度的遷移處理。在此過程中會發生以下三種特定的故障:

1. 服務狀態重設

dot3svc 服務的啟動類型經常會從 自動 被重設為 手動已停用。當裝置在升級後重新啟動時,該服務無法自動初始化,進而阻止 EAPOL (EAP over LAN) 封包在實體網路卡 (NIC) 介面上進行傳輸。

2. 設定檔登錄檔清除

儲存在 HKLM\SOFTWARE\Microsoft\Wired-AutoConfig 底下的本機 802.1X XML 設定檔通常會在遷移過程中被抹除。在沒有作用中設定檔的情況下,Windows 11 無法向交換器連接埠提供用戶端憑證或 EAP 認證資訊。

3. Credential Guard 與 PEAP-MSCHAPv2 不相容性

Windows 11 預設會啟用「虛擬化安全性」(VBS) 與 Credential Guard。Credential Guard 會將 NTLM 與 Kerberos 密鑰雜湊隔離在虛擬化容器中,藉此阻擋傳統 PEAP-MSCHAPv2 密碼雜湊的擷取。這會導致依賴傳統 PEAP 驗證的終端裝置在升級後持續收到「拒絕存取」(Access-Reject) 回應。必須升級至憑證型 EAP-TLS 才能恢復驗證。如需詳細比較,請參閱我們的 WPA3 Enterprise vs iPSK Security Model 指南。

4. Windows 11 24H2 中嚴格的 RADIUS 憑證驗證

Windows 11 24H2 強制執行嚴格的伺服器憑證驗證規則。如果 RADIUS 伺服器憑證缺少與 802.1X 設定檔設定相符的有效主體別名 (SAN),或是發行的根憑證授權單位 (Root CA) 未存在於「本機電腦信任的根憑證授權單位」存放區中,Windows 將會中斷連線並顯示錯誤碼 0x80070490

診斷矩陣與事件檢視器參考

排除受影響的 Windows 11 終端裝置故障時,請使用以下 Windows 事件檢視器路徑: 應用程式 tail 與服務記錄 > Microsoft > Windows > Wired-AutoConfig > Operational

事件 ID 記錄來源 錯誤狀況 根本原因 提高權限的命令提示字元修復方式
12014 Wired-AutoConfig EAPOL 啟動逾時 dot3svc 服務已停用或已停止 sc config dot3svc start=auto && net start dot3svc
12015 Wired-AutoConfig 驗證失敗 (APIPA IP) 交換器連接埠未通過驗證;裝置被置於 Guest VLAN netsh lan reauthenticate interface="Ethernet"
5632 Wired-AutoConfig 明確的 Access-Reject 缺少用戶端憑證或已停用 AD 帳戶 netsh lan export profile folder=C:\temp
12013 Wired-AutoConfig 伺服器憑證不受信任 本機電腦信任的存放區中缺少根憑證授權單位 (Root CA) certutil -store Root
10001 Wired-AutoConfig 缺少 802.1X 設定檔 Netsh LAN XML 設定檔登錄機碼在升級時被清除 netsh lan add profile filename="C:\temp\Profile.xml"

自動化 PowerShell 診斷程式碼片段

執行以下提高權限的 PowerShell 命令以檢查實體介面與 802.1X 設定檔狀態:

# 檢查 Wired AutoConfig 服務狀態
Get-Service -Name dot3svc | Select-Object Name, Status, StartType

# 顯示已設定的 802.1X 有線設定檔
netsh lan show profiles

# 顯示介面授權狀態
netsh lan show interfaces

循序漸進的補救方法

在企業資產中還原 802.1X 連線能力,需要根據基礎架構架構選擇合適的管理工具鏈。

方法 1:執行 Active Directory 群組原則 (GPO)

對於已加入網域的終端裝置,群組原則提供自動化執行,可在下次重新啟動時還原被清除的設定檔:

  1. 在網域控制站上開啟 群組原則管理主控台 (gpmc.msc)
  2. 編輯連結到您 Windows 11 電腦組織單位 (OU) 的目標群組原則物件。
  3. 導覽至:電腦設定 > 原則 > Windows 設定 > 安全性設定 > 有線網路 (IEEE 802.3) 原則
  4. 右鍵按一下並選擇 建立適用於 Windows Vista 和更新版本的新有線網路原則
  5. 啟用 針對 IEEE 802.1X 網路存取使用 Windows 有線自動設定服務
  6. 安全性 索引標籤下,選擇 Microsoft: 智慧卡或其他憑證 (EAP-TLS) 並設定信任的企業根 CA。
  7. 在用戶端終端強制進行原則更新:gpupdate /force

方法 2:Microsoft Intune 部署 (雲端 MDM)

對於雲端管理的終端,請透過 Microsoft Intune 部署 802.1X 設定檔載荷。如需逐步的 SCEP 與 PKCS 憑證設定檔設定,請參閱我們專屬的 Microsoft Intune WiFi 憑證部署指南

  1. 從參考電腦匯出黃金 802.1X XML 設定檔: netsh lan export profile folder=C:\temp interface="Ethernet"
  2. 開啟 Microsoft Intune 系統管理中心 (intune.microsoft.com)。
  3. 導覽至 裝置 > 組態設定檔 > 建立設定檔
  4. 選擇 Windows 10 和更新版本 作為平台,並選擇 有線網路 作為範本。
  5. 將匯出的 EAP XML 組態貼到 XML 設定檔設定欄位中。
  6. 將原則指派給您的 Azure AD 裝置群組,以在升級後強制執行自動修復。

方法 3:Netsh CLI 手動 XML 設定檔匯入

對於獨立終端或緊急桌面支援,請透過命令提示字元手動匯入設定檔:

:: 1. 確保有線自動設定服務已啟動
sc config dot3svc start=auto
net start dot3svc

:: 2. 匯入參考的 802.1X XML 設定檔
netsh lan add profile filename="C:\temp\MasterWiredProfile.xml" interface="Ethernet"

:: 3. 重新觸發連接埠驗證
netsh lan reauthenticate interface="Ethernet"

企業部署的最佳實踐

為了防止在未來的 Windows 11 更新期間遺失 802.1X 設定檔,請實施以下運作安全措施:

  • 將 802.1X 組態嵌入作業系統部署基準中: 確保 Microsoft Autopilot、SCCM 或 MDT 工作序列在初始佈建期間套用 802.1X 設定檔。
  • 集中化原則強制執行: 避免手動設定終端。透過 GPO 或 Intune 強制執行網路設定,以確保原則能自我修復並重新套用。
  • 實施升級前工作序列備份: 在執行重大作業系統升級之前,將現有的設定檔匯出到安全的網路共用位置 (netsh lan export)。
  • 維護版本控制的 XML 儲存庫: 將每個場地和安全區域的主 XML 設定檔儲存在中央儲存庫中,以加速災難復原。- 從 PEAP-MSCHAPv2 遷移至 EAP-TLS: 從基於密碼的驗證轉換為數位憑證,以消除 Credential Guard 相容性失敗。請參閱我們的 什麼是 RADIUS 驗證?其工作原理為何? 指南了解詳細資訊。

疑難排解與風險緩釋

當終端在升級後失去網路存取權限時,請執行以下系統化的診斷步驟:

  1. 驗證實體層與連結指示燈: 確認乙太網路連結狀態和交換器連接埠連線。
  2. 檢查 IP 位址分配: 執行 ipconfig /all。APIPA 位址(169.254.x.x)表示 802.1X 驗證完全失敗或交換器連接埠遭到封鎖。非預期的子網路則表示被歸入隔離的訪客 VLAN。
  3. 檢查 802.1X 設定檔狀態: 執行 netsh lan show profiles。如果為空,表示設定檔在作業系統遷移期間已被清除。
  4. 分析 Wired-AutoConfig 事件記錄: 檢查事件識別碼 12014、12015 和 5632,以隔離憑證、認證或服務問題。
  5. 套用集中式原則修復: 透過 Intune 或 GPO 觸發原則同步,以自動還原設定檔。

解決升級後 Windows 11 802.1X 與網際網路連線問題 - troubleshooting steps infographic

投資報酬率(ROI)與業務影響

作業系統更新後非預期的網路中斷會帶來巨大的財務和營運開銷。集中管理 802.1X 設定可在三個關鍵領域產生可衡量的 ROI:

1. 降低 IT 支援成本

在擁有 1,000 台設備的企業資產中,約有 15% 的終端會在主要作業系統升級週期中經歷設定檔遺失或服務重設。手動對 150 台設備進行疑難排解(每張工單耗時 30 分鐘)會消耗 75 小時的二線 IT 支援時間。以每小時 60 英鎊的含載成本計算,單次更新週期在被動支援上就要花費 4,500 英鎊

藉由部署集中式 Intune 或 GPO 原則(僅需約 4 小時的架構師設定時間,或 240 英鎊),企業在首次升級週期中即可實現完全的 ROI,並減少 80% 的網路存取支援工單

2. 符合法規遵循

  • PCI DSS 規範 1.2.1: 要求持卡人資料環境(CDE)與一般企業網路之間必須進行嚴格的網路分割。未經驗證的設備若落入開放的預設 VLAN,將違反分割控制。
  • ISO 27001 附錄 A.12.1.2: 要求正式的變更管理與組態強制執行。具備自我修復能力的網路原則可滿足稽核控制。
  • GDPR 第 32 條: 要求採取技術措施以確保網路資料的機密性與完整性。

3. 場域資產的營運持續性

實體場域 - 飯店、會議中心、連鎖零售店和體育場 - 依賴經過身分驗證的網路基礎架構來支援物業管理系統、票務終端和 POS 系統。主動的 802.1X 管理可防止因櫃檯或 POS 離線故障而造成的營收損失。

透過 Purple Cloud RADIUS 徹底解決問題

在每次 Windows 更新後手動還原 XML 設定檔,或排除 GPO 同步延遲,會產生不必要的維運負擔。 Purple 無密碼員工 WiFiCloud RADIUS 提供雲端原生 802.1X 身分驗證平台,可消除本地設定檔損壞的問題。

  • 零觸控身分整合: 使用憑證型 WPA3-EnterprisePasspoint (Hotspot 2.0),透過 Microsoft Entra ID、Okta 或 Google Workspace 自動驗證裝置。
  • 減少 80% 的支援工單: 消除整個場域中共享的 WPA2 密碼和手動 XML 設定檔指令碼。
  • 企業級可靠性: 建構於與硬體無關的雲端 RADIUS 架構之上,為超過 80,000 個實際場域提供服務,並具有 99.999% 的上線時間 SLA。

預約企業級 WiFi 技術諮詢 或探索 Purple 無密碼員工 WiFi 以消除 802.1X 設定失敗的設定錯誤。

關鍵定義

IEEE 802.1X

一項用於基於連接埠之網路存取控制 (PNAC) 的 IEEE 標準,為希望連線至 LAN 或 WLAN 的裝置提供驗證機制。

企業網路中基於連接埠的網路存取控制標準。

Wired AutoConfig Service (dot3svc)

負責在乙太網路網路介面卡上執行 IEEE 802.1X 驗證的內建 Windows 服務。

在乙太網路介面上管理 802.1X 驗證的 Windows 服務。

EAP-TLS

一項 IETF 標準,用於用戶端與 RADIUS 伺服器之間使用 X.509 數位憑證進行雙向驗證。

使用傳輸層安全性的可延伸驗證協定。

netsh lan

Windows 中的命令列指令碼工具,使管理員能夠設定、顯示與匯出 802.1X 有線網路設定檔。

用於管理有線網路設定的 Windows 命令列公用程式。

RADIUS Server

遠端驗證撥號使用者服務伺服器 (例如 Microsoft NPS、Cisco ISE 或 Aruba ClearPass),用於驗證用戶端認證。

企業架構中集中化的 AAA 驗證伺服器。

範例

在全公司升級至 Windows 11 後,有 20% 的企業桌上型電腦端點回報無法存取內部網路,且在乙太網路連線上取得 169.254.x.x 的 APIPA IP 位址。執行 netsh lan show profiles 顯示未設定任何設定檔。其根本原因為何?IT 人員應如何進行大規模修復?

  1. 根本原因:Windows 11 功能更新移轉過程中清除了 HKLM\SOFTWARE\Microsoft\Wired-AutoConfig 登錄鍵,導致本機 802.1X 設定檔被刪除,而交換器連接埠則保持在未驗證的訪客/封鎖狀態。 2. 戰術修復:從參照端點匯出可正常運作的 XML 設定檔 (netsh lan export profile folder=C:\temp),並將其匯入受影響的主機 (netsh lan add profile filename=...)。 3. 大規模解決方案:部署針對有線網路 (IEEE 802.3) 策略的 Active Directory 組織群組原則物件 (GPO),或部署含有線網路裝載的 Intune 組態設定檔,以自動強制恢復設定檔。
考官評語: 此解決方案正確診斷出重大作業系統更新期間設定檔登錄檔遺失的問題,並概述了即時的命令列修復與長期的自動化 MDM 策略強制執行。

一部 Windows 11 24H2 主機無法通過 802.1X 驗證。事件檢視器顯示事件 ID 12013:"無法驗證驗證伺服器的身分"。RADIUS 紀錄顯示 Access-Reject。需要進行何種組態設定變更?

  1. Windows 11 24H2 強制執行嚴格的伺服器憑證信任驗證。 2. 用戶端 802.1X 設定檔必須將 ValidateServerCertificate 設定為 true,且電腦的「受信任的根憑證授權單位」存放區中必須存在根 CA。 3. XML 設定檔中的 ServerNames 屬性必須與 RADIUS 伺服器憑證的主體替代名稱 (SAN) 相符。
考官評語: 識別 Windows 11 24H2 中嚴格的憑證驗證規則,對於解決 EAP-TLS 和 PEAP 驗證失敗至關重要。

練習題

Q1. 若要使 802.1X 乙太網路驗證正常運作,必須將哪一個 Windows 服務設定為自動啟動?

提示:檢查 Windows Wired AutoConfig 服務的啟動類型。

查看標準答案

必須將 Wired AutoConfig 服務 (dot3svc) 設定為自動啟動類型。在未加入網域的 Windows 安裝中,此服務預設設定為手動,且不會執行 802.1X 驗證。

Q2. 哪一個確切的命令可以將 802.1X 設定檔從作用中的乙太網路介面卡匯出為 XML 檔案?

提示:回想用於匯出網路設定檔的 netsh lan 語法。

查看標準答案

netsh lan export profile folder=C:\temp interface="Ethernet" 會將 802.1X 設定檔作為 XML 檔案匯出至指定的目錄。`目錄。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

解決升級後 Windows 11 802.1X 與網際網路連線問題 | Purple